Providers of high-risk AI systems shall put a quality management system in place that ensures compliance with this Regulation. That system shall be documented in a systematic and orderly manner in the form of written policies, procedures and instructions, and shall include at least the following aspects:






Joillain organisaation sidosryhmistä voi olla mahdollisuus vaikuttaa organisaation kykyyn tarjota jatkuvasti korkealaatuisia tuotteita ja palveluja.
Organisaation on tunnistettava:
Organisaatio tarkastelee säännöllisesti sidosryhmätietoja ja niihin liittyviä vaatimuksia.






Organisaation ylimmän johdon on huolehdittava siitä, että vastuut asiaankuuluvista laatutehtävistä jaetaan, niistä tiedotetaan ja ne ymmärretään organisaatiossa. Vastuun ohella roolit edellyttävät yleensä valtuuksia tiettyihin toimiin, jotta vastuut voidaan täyttää onnistuneesti.
Tarvittaessa nämä roolit on määriteltävä myös prosessikuvauksissa asiaankuuluvissa kohdissa, esim. kuka voi suorittaa prosessin tarkastus- tai hyväksymisvaiheen.
Ylimmän johdon on selkeästi jaettava vastuu ainakin seuraavista:






Häiriöiden ilmoittamiseen ylläpidetään prosessia, joka auttaa henkilöstöä ilmoittamaan häiriöistä tehokkaasti ja johdonmukaisesti.
Häiriönä ilmoitettavia asioita ovat mm.:
Henkilöstön ohjeissa korostetaan velvollisuutta raportoida tietoturvahäiriöistä mahdollisimman pian sovitun prosessin mukaisesti. Ohjeistus kuvaa myös muun toiminnan häiriön tapauksessa (mm. virheilmoitusten ja muiden yksityiskohtien kirjaaminen ylös).






Organisaatio pyrkii ennakoivasti luetteloimaan ja arvioimaan suuren riskin tekoälyjärjestelmien käyttöön liittyvien eri riskien todennäköisyyttä ja vakavuutta. Dokumentoinnin tulisi sisältää seuraavat seikat:






Suuren riskin tekoälyjärjestelmien tarjoajien olisi laadittava ja dokumentoitava selkeä prosessi toimivaltaisten viranomaisten pyyntöihin vastaamiseksi. Näin varmistetaan, että kaikki tarvittavat tiedot, asiakirjat ja lokit, joilla osoitetaan tekoälyjärjestelmän vaatimustenmukaisuus, voidaan toimittaa ajoissa.
Prosessissa olisi määriteltävä:
Suuren riskin tekoälyjärjestelmien tarjoajat voivat ryhtyä toimenpiteisiin varmistaakseen, että toimivaltaiset viranomaiset kunnioittavat tietojen luottamuksellisuutta, jotta voidaan suojella:






Organisaation on laadittava ja dokumentoitava markkinoille saattamisen jälkeinen valvontasuunnitelma suuririskisille tekoälyjärjestelmille. Suunnitelmassa olisi määriteltävä jäsennelty ja järjestelmällinen prosessi, jolla järjestelmän suorituskykyä seurataan, mitataan, dokumentoidaan ja analysoidaan koko elinkaaren ajan.
Suunnitelmassa olisi täsmennettävä:
Suunnitelma olisi liitettävä virallisesti osaksi teknisiä asiakirjoja. Dokumentoidut tiedot olisi säilytettävä todisteena kunkin suuren riskin tekoälyärjestelmän suorituskyvystä ja tehokkuudesta.






Organisaation olisi laadittava ja dokumentoitava menettely, jolla hallitaan ja raportoidaan vakavista vaaratilanteista, jotka liittyvät sen suuren riskin tekoälyjärjestelmiin. Menettelyllä olisi varmistettava oikea-aikainen viestintä markkinavalvontaviranomaisten kanssa.
Menettelyyn olisi sisällyttävä






Organisaation olisi määriteltävä ja dokumentoitava toimintatavat, joita se soveltaa kaikkien sen suuren riskin tekoälyjärjestelmien laadunhallintajärjestelmään liittyvien asiaankuuluvien asiakirjojen ja tietojen säilyttämiseen. Menettelyssä olisi täsmennettävä, mitä tietoja säilytetään, säilytysajat, säilytysmenetelmät ja pääsynvalvonta, jolla varmistetaan tallenteiden eheys ja saatavuus.






Organisaatio on määritettävä laadunhallintajärjestelmän toteuttamiseen ja jatkuvaan parantamiseen tarvittavat resurssit ja tarjoaa ne käyttöön.
Resursseja määrittäessään organisaatio ottaa huomioon:
Organisaation on myös määriteltävä henkilöt, joita tarvitaan laatujärjestelmän tehokkaaseen toteuttamiseen sekä prosessien toimintaan ja valvontaan.






Organisaation on suhtauduttava varovaisesti asiakkaiden tai sidosryhmien omaisuuteen (esim. luottamukselliset tiedot, henkilötiedot, materiaalit, komponentit, työkalut, laitteet, tilat, henkinen omaisuus), kun se on organisaation hallinnassa tai kun organisaatio käyttää sitä suuren riskin tekoälyjärjestelmien kehittämisessä. Organisaation olisi kuvattava yleiset säännöt tätä varten.
Jos asiakkaiden tai ulkopuolisten palveluntarjoajien toimittamaa omaisuutta sisällytetään omiin tekoälytuotteisiin/-palveluihin, organisaatiolla on oltava prosessi omaisuuden erillistä tunnistamista, todentamista ja suojaamista varten.
Kun jokin ulkopuolinen omaisuus katoaa, vahingoittuu tai muuten todetaan käyttökelvottomaksi, organisaation on ilmoitettava tästä asiakkaalle tai ulkopuoliselle palveluntarjoajalle ja säilytettävä dokumentoidut tiedot tapahtuneesta.






Organisaatio on määritellyt, mistä laadunhallintajärjestelmään liittyvistä asioista on tiedotettava säännöllisesti. Suunnitelman on sisällettävä vastaukset esimerkiksi seuraaviin kohtiin:
Tehtävän omistaja huolehtii suunnitelman toteuttamisesta ja sen tehokkuuden säännöllisestä arvioinnista.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)