Providers of high-risk AI systems shall put a quality management system in place that ensures compliance with this Regulation. That system shall be documented in a systematic and orderly manner in the form of written policies, procedures and instructions, and shall include at least the following aspects:






Organisaation on pidettävä yllä luetteloa tärkeimmistä prosesseista, jotka liittyvät QMS:ään, tuotteiden/palvelujen toimittamiseen ja toiminnan ylläpitoon. Kullekin prosessille nimetään omistaja, joka on vastuussa prosessiin liittyvän dokumentaation täydentämisestä ja mahdollisista muista prosessiin suoraan liittyvistä laatutoimista.
Prosessien dokumentoinnin on sisällettävä vähintään seuraavat tiedot:






Organisaation on pidettävä luetteloa asiakkaille toimitetuista tuotteista / palveluista. Tuotteen / palvelun omistajat nimetään ja he ovat vastuussa siihen liittyvän dokumentaation ja mahdollisten muiden suoraan tuotteeseen / palveluun liittyvien laatutoimien täyttämisestä.
Tuotteen / palvelun dokumentaation on sisällettävä vähintään seuraavat tiedot:






Organisaatiolla on prosessi, jonka avulla se tunnistaa sisäisiä ja ulkoisia asioita, jotka ovat merkityksellisiä sen tarkoituksen ja laadunhallintajärjestelmän kannalta. Tätä voidaan toteuttaa esimerkiksi strategiatyön avulla tai hyödyntämällä SWOT-analyysiä (sisäisten kysymysten osalta) tai PESTLE-analyysiä (ulkoisten kysymysten osalta).
Prosessi sisältää kuvauksen siitä, miten merkityksellisiä asioita seurataan ja miten ne tarvittaessa luovat riskejä, muutoksia, parannuksia tai tehtäviä hallintajärjestelmään, kun ne ovat tarpeen tunnistettuihin ulkoisiin ja sisäisiin asioihin reagoimiseksi asianmukaisesti.
Esimerkkejä merkityksellisistä sisäisistä asioista voivat olla:
Esimerkkejä asiaankuuluvista ulkoisista kysymyksistä voivat olla:






Organisaatiolla on ylimmän johdon laatima ja hyväksymä laatupolitiikka.
Politiikassa on toteuduttava ainakin seuraavat asiat:






Organisaatio on luonut, toteuttanut ja ylläpitää suunnittelu- ja kehitysprosessia, joka on tarkoituksenmukainen sen tuotteiden ja palveluiden toimittamiseen. Suunnittelu- ja kehitystoiminnan luonne, kesto ja monimutkaisuus on otettava huomioon määriteltäessä prosessin tarvittavaa yksityiskohtaisuutta.
Suunnittelu- ja kehitysprosessilla on selkeästi määritelty omistaja ja muut siihen liittyvät valtuudet.
Suunnittelu- ja kehittämisprosessin järjestykseen kuuluu vähintään seuraavat osat:
Suunnittelu- ja kehittämisprosessin valvomiseksi tulisi harkita seuraavia valvontatoimia:






Organisaation on laadittava ja dokumentoitava prosessi suuren riskin tekoälyjärjestelmiensä vaatimustenmukaisuuden arviointia varten. Prosessissa on määriteltävä, miten valitaan asianmukainen arviointimenettely, joko sisäinen valvonta tai ilmoitetun laitoksen suorittama arviointi, joka perustuu yhdenmukaistettujen standardien tai yhteisten eritelmien soveltamiseen.






Organisaation olisi laadittava ja dokumentoitava sääntelyn noudattamista koskeva strategia, joka sisältää prosessin, jolla hallitaan suuren riskin tekoälyjärjestelmiin tehtäviä muutoksia. Prosessilla varmistetaan, että kaikki muutokset tarkastetaan, validoidaan ja hyväksytään järjestelmällisesti ennen käyttöönottoa vaatimustenmukaisuuden ylläpitämiseksi. Menettelyssä olisi määriteltävä, miten muutokset luokitellaan, ja hahmotettava uudelleenarvioinnin vaiheet, jotta varmistetaan, että järjestelmä pysyy vaatimustenmukaisena koko elinkaarensa ajan.






Organisaatio on määritellyt sopivat keinot tuotosten tunnistamiseksi silloin, kun on tarpeen varmistaa tuotteiden ja palvelujen vaatimustenmukaisuus. Tähän voi kuulua yksilöllisten tunnisteiden, kuten sarjanumeroiden, eräkoodien tai fyysisten etikettien osoittaminen tuotteille tai erille.
Organisaation on myös yksilöitävä tuotosten tila suhteessa seuranta- ja mittausvaatimuksiin koko tuotannon ja palvelun tarjonnan ajan.
Kun jäljitettävyys on vaatimus, organisaation on myös määriteltävä tuotosten yksilöllisen tunnistamisen valvonta ja säilytettävä jäljitettävyyden mahdollistamiseksi tarvittavat dokumentoitu tieto.






Organisaation tuotteiden / palvelujen tarjoamisen on tapahduttava valvotuissa olosuhteissa. Tämän varmistamiseksi organisaatio on määritellyt, mitä valvotut olosuhteet tarkoittavat sen toiminnassa.
Määritelläkseen valvotut olosuhteet organisaation tulisi ottaa huomioon:
Organisaation on säilytettävä tuotokset tuotannon ja palvelun tarjoamisen aikana siinä määrin kuin on tarpeen vaatimustenmukaisuuden varmistamiseksi.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)