Företag och myndigheter använder AI-system i allt större utsträckning i en stor variation av uppgifter, från att handlägga ärenden och bedöma kreditvärdigheten till att filtrera jobbansökningar och diagnosticera medicinska tillstånd. Att använda AI-system kan emellertid leda till betydande risker och medföra negativa konsekvenser för enskilda och samhället. Ett sätt att minska sådana risker är att ställa krav på omfattande teknisk dokumentation för AI-system, vilket görs i AI-förordningen.
Ett av huvudsyftena med AI-förordningen är att hantera risker som härrör från AI-system och motverka deras negativa konsekvenser. För att uppnå detta ändamål ställer AI-förordningen långtgående krav på företag, myndigheter och andra aktörer som upphandlar AI-system eller är involverat i ett AI-systems livscykel på andra sätt. Ett centralt sådant krav utgörs av reglerna om teknisk dokumentation för AI-system med hög risk. Reglerna tvingar en leverantör av ett AI-system med hög risk att tillhandahålla användaren av AI-systemet (och andra relevanta aktörer som exempelvis tillsynsmyndigheter) den information som behövs för att granska AI-systemet.
Vi börjar med en genomgång av AI-förordningens regler om teknisk dokumentation för AI-system med hög risk varefter vi tittar på hur reglerna motiveras i förarbetena till AI-förordningen. Kraven på teknisk dokumentation återfinns i artikel 11 AI-förordningen. Enligt artikelns första punkt ska den tekniska dokumentationen för ett AI-system med hög risk upprättas innan systemet släpps ut på marknaden eller tas i bruk och ska hållas uppdaterad. Dokumentationen ska upprättas på ett sådant sätt att det visas att AI-systemet med hög risk är förenligt med kraven i kapitel III avsnitt II AI-förordningen. Vidare ska dokumentationen upprättas så att så att nationella behöriga myndigheter och anmälda organ får den information som krävs i klar och begriplig form för att bedöma om AI-systemet uppfyller dessa krav.
Av artikel 11.1 AI-förordningen framgår vidare att dokumentationen minst ska innehålla de delar som anges i bilaga IV till AI-förordningen. Dessa delar inkluderar bland annat en allmän beskrivning av AI-systemet, en utförlig beskrivning av komponenterna i AI-systemet och av processen för utveckling av detta, detaljerade uppgifter om övervakning, drift och kontroll av AI-systemet, en utförlig beskrivning av riskhanteringssystemet i enlighet med artikel 9 AI-förordningen samt en beskrivning av relevanta ändringar av systemet som görs av leverantören under dess livscykel. Den allmänna beskrivningen av AI-systemet ska bland annat inkludera bruksanvisningar för användaren (notera att användare av AI-system kallas för ”tillhandahållare” i AI-förordningen) och en beskrivning av hur AI-systemet interagerar eller kan användas för att interagera med maskinvara eller programvara. Den utförliga beskrivningen ska bland annat inkludera en beskrivning av systemets designspecifikationer, systemarkitekturen, validerings- och testningsförfaranden samt cybersäkerhetsåtgärder.
Därutöver framgår av artikel 11.1 AI-förordningen att små och medelstora företag, inbegripet uppstartsföretag, får tillhandahålla de delar av den tekniska dokumentation som anges i AI-förordningens bilaga IV på ett förenklat sätt. För detta ändamål ska EU-kommissionen upprätta ett förenklat formulär för teknisk dokumentation som är inriktat på små företags och mikroföretags behov. Om ett företag som omfattas av förenklingsregeln väljer att tillhandahålla informationen på ett förenklat sätt ska företaget använda formuläret som tagits fram av EU-kommissionen. Anmälda organ ska godta formuläret för bedömning av överensstämmelse.
Av artikel 11.2 AI-förordningen framgår att det gäller särskilda regler om teknisk dokumentation för sådana AI-system med hög risk som är kopplade till en produkt som omfattas av viss harmoniseringslagstiftning som förtecknas i AI-förordningens bilaga I. Slutligen framgår av artikel 11.3 AI-förordningen att EU-Kommissionen ges befogenhet att anta delegerade akter för att ändra kraven på teknisk dokumentation för AI-system med hög risk.
Efter att vi gått genom innebörden av kraven på teknisk dokumentation för AI-system med hög risk vänder vi oss till kravens motivering. Enligt förarbetena till AI-förordningen (skäl 66) är kraven på teknisk dokumentation för AI-system med hög risk nödvändiga för att på ett effektivt sätt begränsa riskerna för hälsa, säkerhet och grundläggande rättigheter. Eftersom inga andra åtgärder som är mindre handelsbegränsande finns rimligen tillgängliga så utgör dessa krav inte omotiverade begränsningar av handeln.
Vidare framgår av skäl 77 till AI-förordningen att det är mycket viktigt att ha begriplig information om hur AI-system med hög risk har utvecklats och hur de presterar under hela sin livstid, för att möjliggöra att dessa system är spårbara, kontrollera att kraven enligt AI-förordningen förordning uppfylls samt kunna utföra övervakning av deras drift och övervakning efter utsläppande på marknaden. Enligt skälet förutsätter detta arkivering och tillgång till teknisk dokumentation som innehåller den information som krävs för att bedöma om AI-systemet uppfyller de berörda kraven och underlätta övervakning efter utsläppande på marknaden. Denna information bör innefatta systemets allmänna egenskaper, kapacitet och begränsningar samt algoritmer, data, de förfaranden som används för träning, testning och validering samt dokumentation av relevanta riskhanteringssystem och ha utformats i tydlig och begriplig form. Den tekniska dokumentationen bör vara lämpligt uppdaterad under hela AI-systemets livstid. AI-system med hög risk bör dessutom tekniskt möjliggöra automatisk registrering av händelser genom loggar under systemets livstid.
Ovanstående genomgång förtydligar att AI-förordningen ställer omfattande krav på teknisk dokumentation för AI-system med hög risk. Eftersom EU-kommissionen har rätt att ändra specifika detaljer i reglerna om teknisk dokumentation kan dessa krav komma att förändras över tid. Leverantörer, tillhandahållare (AI-förordningens begrepp för användare av AI-system) och andra aktörer som är involverade i livscykeln av ett AI-system med hög risk gör klokt i att bekanta sig med reglerna och påbörja arbetet med att ta fram den tekniska dokumentationen och, i förekommande fall, granska den.
Bristande efterlevnad av AI-förordningens krav på teknisk dokumentation kan medföra sanktioner som bland annat administrativa sanktionsavgifter på upp till 15 000 000 EUR eller, om överträdelsen begås av ett företag, upp till 3 % av dess totala globala årsomsättning under det föregående räkenskapsåret, beroende på vilket som är högst (artikel 99.4 AI-förordningen).