Kort fortalt
Udbydere af højrisiko-AI-systemer skal have et dokumenteret kvalitetsstyringssystem. Det skal samle politikker, procedurer og ansvar, som sikrer, at forordningens krav bliver overholdt.
Ofte stillede spørgsmål
Hvad handler Artikel 17 – Kvalitetsstyringssystem om?
Udbydere af højrisiko-AI-systemer skal have et dokumenteret kvalitetsstyringssystem. Det skal samle politikker, procedurer og ansvar, som sikrer, at forordningens krav bliver overholdt.
Hvor finder jeg den officielle tekst?
Den fulde konsoliderede tekst findes på EUR-Lex. GDPR.DK's gengivelse er et læsevenligt opslagsværk og har ingen selvstændig retsvirkning.
Kilde og version
Den konsoliderede danske tekst følger 2026-07-27 (CELEX 02024R1689-20260727).
Den konsoliderede ordlyd
1.
Udbydere af højrisiko-AI-systemer indfører et kvalitetsstyringssystem, der sikrer overensstemmelse med denne forordning. Systemet dokumenteres på en systematisk og velordnet måde i form af skriftlige politikker, procedurer og anvisninger og skal som minimum omfatte følgende aspekter:
a)
en strategi for overholdelse af lovgivningen, herunder overholdelse af overensstemmelsesvurderingsprocedurer og procedurer for forvaltning af ændringer af højrisiko-AI-systemet
b)
teknikker, procedurer og systematiske tiltag, der skal anvendes til udformningen, kontrollen af udformningen og verifikationen af udformningen af højrisiko-AI-systemet
c)
teknikker, procedurer og systematiske tiltag, der skal anvendes til udvikling, kvalitetskontrol og kvalitetssikring af højrisiko-AI-systemet
d)
undersøgelses-, afprøvnings- og valideringsprocedurer, der gennemføres før, under og efter udviklingen af højrisiko-AI-systemet, samt den hyppighed, hvormed de gennemføres
e)
tekniske specifikationer, herunder standarder, der anvendes, og, hvis de relevante harmoniserede standarder ikke anvendes fuldt ud eller ikke omfatter alle de relevante krav, der er fastsat i afdeling 2, de midler, der skal anvendes for at sikre, at højrisiko-AI-systemet overholder disse krav
f)
systemer til og procedurer for dataforvaltning, herunder dataopsamling, dataindsamling, dataanalyse, datamærkning, datalagring, datafiltrering, datamining, dataaggregering, dataopbevaring og enhver anden handling vedrørende data, som udføres forud for og med henblik på omsætning eller ibrugtagning af højrisiko-AI-systemer
g)
det risikoforvaltningssystem, der er omhandlet i artikel 9
h)
oprettelse, implementering og vedligeholdelse af et system til overvågning efter omsætningen i overensstemmelse med artikel 72
i)
procedurer for indberetning af en alvorlig hændelse i overensstemmelse med artikel 73
j)
håndtering af kommunikation med nationale kompetente myndigheder, andre relevante myndigheder, herunder dem, der giver eller understøtter adgang til data, bemyndigede organer, andre operatører, kunder eller andre interesserede parter
k)
systemer til og procedurer for registrering af al relevant dokumentation og alle relevante oplysninger
l)
ressourceforvaltning, herunder foranstaltninger vedrørende forsyningssikkerhed
m)
en ansvarlighedsramme, der fastlægger ledelsens og det øvrige personales ansvar med hensyn til alle de aspekter, der er anført i dette stykke.
2.
Gennemførelsen af de aspekter, der er omhandlet i stk. 1, skal stå i et rimeligt forhold til størrelsen af udbyderens organisation, navnlig hvis udbyderen er en SMV, herunder en iværksættervirksomhed, eller en SMC. Udbyderne skal under alle omstændigheder respektere den grad af strenghed og det beskyttelsesniveau, der kræves for at sikre, at deres højrisiko-AI-systemer er i overensstemmelse med denne forordning.
3.
Udbydere af højrisiko-AI-systemer, der er underlagt forpligtelser vedrørende kvalitetssikringssystemer eller en tilsvarende funktion i henhold til relevant sektorspecifik EU-ret, kan medtage de aspekter, der er anført i stk. 1, som en del af kvalitetsstyringssystemerne i henhold til denne ret.
4.
For de udbydere, der er finansielle institutioner, som er underlagt krav vedrørende deres interne ledelse, ordninger eller processer i henhold til EU-retten om finansielle tjenesteydelser, anses forpligtelsen til at indføre et kvalitetsstyringssystem med undtagelse af denne artikels stk. 1, litra g), h) og i), for at være opfyldt ved overholdelse af reglerne om ordninger eller processer for intern ledelse i henhold til den relevante EU-ret om finansielle tjenesteydelser. Med henblik herpå tages der hensyn til alle de harmoniserede standarder, der er omhandlet i artikel 40.