Responsible AI Platform

Annex VII AI Act

class="oj-doc-ti" id="d1e38-134-1">PŘÍLOHA VII

Official text

id="anx_VII"> PŘÍLOHA VII Shoda založená na posouzení systému řízení kvality a na posouzení technické dokumentace 1.   Úvod Shodou založenou na posouzení systému řízení kvality a na posouzení technické dokumentace se rozumí postup posuzování shody založený na bodech 2 až 5. 2.   Přehled Schválený systém řízení kvality pro návrh, vývoj a testování systémů AI podle článku 17 se zkoumá v souladu s bodem 3 a podléhá dozoru stanovenému v bodě 5. Technická dokumentace systému AI se přezkoumá v souladu s bodem 4. 3.   Systém řízení kvality

3.1

Žádost poskytovatele obsahuje:

a) jméno nebo název a adresu poskytovatele, a pokud žádost podává zplnomocněný zástupce, také jeho jméno nebo název a adresu;

b) seznam systémů AI, na něž se vztahuje tentýž systém řízení kvality;

c) technickou dokumentaci pro každý ze systémů AI, na nějž se vztahuje tentýž systém řízení kvality;

d) dokumentaci týkající se systému řízení kvality, jež zahrnuje všechny prvky uvedené v článku 17;

e) popis postupů zavedených s cílem zajistit, aby systém řízení kvality zůstal v přiměřeném a účinném stavu;

f) písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu.

3.2

Systém řízení kvality posuzuje oznámený subjekt, který určí, zda systém vyhovuje požadavkům podle článku 17. Rozhodnutí se oznámí poskytovateli nebo jeho zplnomocněnému zástupci. Oznámení obsahuje závěry posouzení systému řízení kvality a odůvodněné rozhodnutí o posouzení.

3.3

Schválený systém řízení kvality je poskytovatelem i nadále uplatňován a udržován tak, aby zůstal v přiměřeném a účinném stavu.

3.4

Poskytovatel informuje oznámený subjekt o každé zamýšlené změně schváleného systému řízení kvality nebo seznamu systémů AI, na něž se tento systém řízení kvality vztahuje. Oznámený subjekt navrhované změny přezkoumá a rozhodne, zda změněný systém řízení kvality i nadále splňuje požadavky podle bodu 3.2, nebo zda je nutné nové posouzení. Oznámený subjekt oznámí své rozhodnutí poskytovateli. Oznámení obsahuje závěry přezkoumání změn a odůvodněné rozhodnutí o posouzení.

4.   Kontrola technické dokumentace

4.1

Kromě žádosti uvedené v bodě 3 poskytovatel podá oznámenému subjektu dle vlastní volby žádost o posouzení technické dokumentace týkající se systému AI, jejž poskytovatel zamýšlí uvést na trh nebo do provozu a na nějž se vztahuje systém řízení kvality uvedený v bodě 3.

4.2

Žádost mimo jiné obsahuje:

a) jméno nebo název a adresu poskytovatele;

b) písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu;

c) technickou dokumentaci uvedenou v příloze IV.

4.3

Oznámený subjekt technickou dokumentaci přezkoumá. V relevantních případech a v rozsahu omezeném na to, co je nezbytné pro plnění jeho úkolů, je oznámenému subjektu udělen plný přístup k používaným souborům trénovacích, validačních a testovacích dat, a to v příslušných případech a s výhradou bezpečnostních záruk i prostřednictvím aplikačních programovacích rozhraní (API) nebo jiných relevantních technických prostředků a nástrojů umožňujících dálkový přístup.

4.4

Při přezkoumávání technické dokumentace může oznámený subjekt požadovat, aby poskytovatel dodal další důkazy nebo provedl další testy s cílem umožnit náležité posouzení shody systému AI s požadavky stanovenými v kapitole III oddílu 2. Není-li oznámený subjekt s testy provedenými poskytovatelem spokojen, provede odpovídající testy případně přímo sám oznámený subjekt.

4.5

Je-li to nezbytné k posouzení shody vysoce rizikového systému AI s požadavky stanovenými v kapitole III oddílu 2, je poté, co byly vyčerpány a ukázaly se jako nedostatečné všechny ostatní přiměřené způsoby ověřování shody, a na základě odůvodněné žádosti poskytnut oznámenému subjektu přístup také k tréninkovým a trénovaným modelům systému AI, včetně jeho příslušných parametrů. Tento přístup podléhá stávajícímu právu Unie v oblasti duševního vlastnictví a obchodních tajemství.

4.6

Rozhodnutí oznámeného subjektu se oznámí poskytovateli nebo jeho zplnomocněnému zástupci. Oznámení obsahuje závěry posouzení technické dokumentace a odůvodněné rozhodnutí o posouzení. Pokud je systém AI ve shodě s požadavky stanovenými v kapitole III oddílu 2, oznámený subjekt vydá certifikát Unie posouzení technické dokumentace. Certifikát obsahuje jméno nebo název a adresu poskytovatele, závěry přezkoumání, podmínky platnosti certifikátu (existují-li) a údaje nezbytné k identifikaci systému AI. Certifikát a jeho přílohy obsahuje všechny příslušné informace, jež umožňují vyhodnotit shodu systému AI a v relevantních případech zkontrolovat systém AI při používání. Pokud systém AI není ve shodě s požadavky stanovenými v kapitole III oddílu 2, oznámený subjekt odmítne certifikát Unie posouzení technické dokumentace vydat a informuje o této skutečnosti žadatele s uvedením podrobných důvodů svého odmítnutí. Pokud systém AI nesplňuje požadavek týkající se dat použitých za účelem jeho trénování, před podáním žádosti o nové posouzení shody bude třeba opětovné trénování. V tomto případě odůvodněné rozhodnutí o posouzení, ve kterém oznámený subjekt odmítl vydat certifikát Unie posouzení technické dokumentace, obsahuje konkrétní vyjádření ke kvalitě dat použitých za účelem trénování systému AI, a zejména o důvodech neshody.

4.7

Veškeré změny systému AI, jež by mohly ovlivnit shodu systému AI s požadavky nebo se zamýšleným účelem jeho použití, posoudí oznámený subjekt, který vydal certifikát Unie posouzení technické dokumentace. Poskytovatel tento oznámený subjekt informuje o svém záměru zavést jakékoli z výše uvedených změn nebo o skutečnosti, že se o výskytu těchto změn dozvěděl jiným způsobem. Oznámený subjekt zamýšlené změny posoudí a rozhodne, zda uvedené změny vyžadují nové posouzení shody v souladu s čl. 43 odst. 4, nebo zda je lze vyřešit dodatkem k certifikátu Unie posouzení technické dokumentace. Ve druhém z výše uvedených případů oznámený subjekt dané změny posoudí, informuje poskytovatele o svém rozhodnutí a v případě schválení změn mu vydá dodatek k certifikátu Unie posouzení technické dokumentace.

5.   Dozor nad schváleným systémem řízení kvality

5.1

Účelem dozoru prováděného oznámeným subjektem uvedeným v bodě 3 je ujistit se, že poskytovatel řádně splňuje podmínky schváleného systému řízení kvality.

5.2

Pro účely posouzení poskytovatel oznámenému subjektu umožní přístup do prostor, kde se uskutečňuje návrh, vývoj a testování systémů AI. Poskytovatel dále s oznámeným subjektem sdílí veškeré potřebné informace.

5.3

Oznámený subjekt pravidelně provádí audity, aby se ujistil, že poskytovatel systém řízení jakosti udržuje a používá, a předkládá poskytovateli zprávu o auditu. V souvislosti s těmito audity může oznámený subjekt provést další testy systémů AI, pro něž byl vydán certifikát Unie posouzení technické dokumentace.

Source: EUR-Lex, Regulation (EU) 2024/1689 — text reproduced verbatim.

📬 AI Act Weekly

Get the most important AI Act developments in your inbox every week.

Subscribe

Frequently asked questions

What does Annex VII of the AI Act describe?

Annex VII describes the conformity assessment procedure based on assessment of the quality management system and assessment of the technical documentation by a notified body.

When is the Annex VII procedure mandatory?

Annex VII is mandatory for biometric AI systems under Annex III, point 1 (remote identification, biometric categorisation, emotion recognition), unless fully harmonised standards have been applied and the provider opts for internal control (Annex VI).

What does the notified body assess?

The notified body assesses two things: (1) the quality management system for compliance with Article 17, and (2) the technical documentation of the AI system for compliance with Chapter III, Section 2 requirements.

Can the notified body demand access to training data?

Yes, point 4.3 states that the notified body, where relevant and limited to its tasks, shall be granted full access to training, validation and testing datasets, including through API or other technical means for remote access where appropriate.

What if the notified body rejects my technical documentation?

The notified body will refuse the EU certificate and inform the provider with detailed reasons. If the issue relates to training data, the AI system must be retrained before a new conformity assessment.

How long is the certificate valid?

The certificate contains its validity conditions. The notified body conducts periodic audits (point 5.3) to verify the quality management system is maintained. Changes to the AI system may require reassessment (point 4.7).

What must I submit to the notified body?

Point 3.1 requires: (a) provider name and address, (b) list of AI systems under the QMS, (c) technical documentation per AI system, (d) QMS documentation, (e) procedures for adequacy, and (f) declaration that no other notified body has been approached.

Can the notified body also access the trained model?

Yes, point 4.5 states that in exceptional cases, after exhausting other means and upon reasoned request, the notified body may also access the trained model and relevant parameters, subject to IP and trade secret protections.