Dokumentacja techniczna z załącznika IV: 9 sekcji w praktyce
Kompletny przewodnik po dokumentacji technicznej z załącznika IV rozporządzenia AI. Wszystkie 9 obowiązkowych sekcji wyjaśnione wraz z wymaganą zawartością, wskazówkami wdrożeniowymi i automatyzacją dokumentacji.
Załącznik IV EU AI Act określa dokumentację techniczną, którą dostawcy systemów AI wysokiego ryzyka muszą sporządzić i utrzymywać. Dokumentacja ta jest fundamentem zgodności: dowodzi, że system AI spełnia wszystkie wymagania Rozdziału III i musi być dostępna dla krajowych organów kompetentnych na żądanie.
Dokumentacja techniczna nie jest jednorazowym produktem. Musi być aktualizowana przez cały cykl życia systemu AI, aktualizowana przy każdej istotnej modyfikacji i przechowywana przez 10 lat od wprowadzenia systemu na rynek lub oddania do użytku.
Kluczowe fakty
Wymagane sekcje dokumentacji
Minimalny okres przechowywania po wprowadzeniu na rynek
Szacowany ręczny nakład pracy na system AI (pierwszy raz)
9 sekcji Załącznika IV
Ogólny opis systemu AI
Jasny opis zamierzonego celu systemu AI, tożsamości dostawcy, wersji systemu oraz sposobu interakcji ze sprzętem, oprogramowaniem lub innymi systemami AI.
Wymagana zawartość
- Nazwa systemu, wersja i unikalny identyfikator
- Nazwa dostawcy, adres i dane kontaktowe
- Zamierzony cel i warunki użytkowania
- Opis interakcji z innymi systemami
- Wymagania sprzętowe i programowe
- Produkt lub system, w który AI jest zintegrowana
Wskazówki wdrożeniowe
Utrzymuj to jako żywy dokument w swoim repozytorium. Połącz go z README systemu lub dokumentacją architektury. Automatyzuj śledzenie wersji za pomocą metadanych CI/CD.
Elementy systemu i proces rozwoju
Metody i narzędzia użyte do opracowania systemu AI, w tym specyfikacje projektowe, architektura systemu, algorytmy, wymagania dotyczące danych i wykorzystane zasoby obliczeniowe.
Wymagana zawartość
- Specyfikacje projektowe i diagramy architektury
- Algorytmy i szczegóły architektury modelu
- Wymagania i specyfikacje danych
- Metodologia treningowa i hiperparametry
- Zasoby obliczeniowe wykorzystane do rozwoju
- Zintegrowane narzędzia i komponenty firm trzecich
Wskazówki wdrożeniowe
Wyodrębniaj szczegóły architektury programistycznie z bazy kodu. Używaj kart modeli i śledzenia eksperymentów (MLflow, W&B) do przechwytywania szczegółów treningu. Dokumentuj zależności od firm trzecich z wersjami i licencjami.
Monitorowanie, funkcjonowanie i kontrola
Szczegółowe informacje o monitorowaniu wydajności, możliwościach i ograniczeniach systemu, środkach nadzoru ludzkiego i specyfikacjach danych wejściowych.
Wymagana zawartość
- Mechanizmy monitorowania wydajności
- Możliwości systemu i znane ograniczenia
- Środki nadzoru ludzkiego i mechanizmy interwencji
- Specyfikacje danych wejściowych i reguły walidacji
- Oczekiwane zachowanie wyjściowe i progi pewności
- Tryby awaryjne i degradacji
Wskazówki wdrożeniowe
Wdróż ustrukturyzowane logowanie (art. 12) i powiąż dzienniki z tą dokumentacją. Zdefiniuj jasne SLI/SLO mapujące do wymagań regulacyjnych. Udokumentuj procedury wyłącznika awaryjnego i nadpisywania.
System zarządzania ryzykiem
Opis systemu zarządzania ryzykiem zgodnie z art. 9, w tym identyfikacja ryzyka, szacowanie, ocena i środki przyjęte w celu zaradzenia zidentyfikowanym ryzykom.
Wymagana zawartość
- Metodologia identyfikacji ryzyka
- Wyniki oceny ryzyka (prawdopodobieństwo, dotkliwość, dotknięte grupy)
- Wdrożone środki zaradcze
- Ocena ryzyka rezydualnego
- Proces ciągłego monitorowania i aktualizacji
- Zaangażowanie interesariuszy w ocenę ryzyka
Wskazówki wdrożeniowe
Używaj ustrukturyzowanego rejestru ryzyka. Mapuj każde zidentyfikowane ryzyko do konkretnych środków zaradczych w bazie kodu. Aktualizuj ocenę po każdej istotnej zmianie systemu.
Środki zarządzania danymi
Opis środków zarządzania danymi zgodnie z art. 10, w tym charakterystyka danych treningowych, procesy zbierania, operacje przygotowania i wykrywanie stronniczości.
Wymagana zawartość
- Opisy zbiorów danych treningowych, walidacyjnych i testowych
- Metodologia i źródła zbierania danych
- Kroki przygotowania i preprocessingu danych
- Procesy etykietowania i kontrole jakości
- Środki wykrywania i ograniczania stronniczości
- Dokumentacja pochodzenia i historii danych
Wskazówki wdrożeniowe
Wdróż wersjonowanie danych (DVC lub podobne). Automatyzuj kontrole jakości danych w potoku. Dokumentuj pochodzenie danych od końca do końca, w tym podstawę zgody na mocy RODO tam, gdzie przetwarzane są dane osobowe.
Testowanie i walidacja
Informacje o procedurach testowania i walidacji, w tym metodologie, metryki, zbiory danych testowych i wyniki. Obejmuje testowanie przed wdrożeniem i plany monitorowania posprzedażowego.
Wymagana zawartość
- Metodologia testowania i plan testów
- Metryki i KPI do oceny wydajności
- Zbiory danych testowych i ich reprezentatywność
- Wyniki testów w tym dokładność, odporność i metryki stronniczości
- Wyniki testów adversarialnych
- Plan monitorowania po wdrożeniu
Wskazówki wdrożeniowe
Integruj pakiety testów zgodności w CI/CD. Używaj stratyfikowanej ewaluacji w grupach chronionych. Automatyzuj testy regresyjne dla metryk wydajności mapowanych do progów regulacyjnych.
Zmiany i modyfikacje
Opis wszystkich zmian dokonanych przez cały cykl życia systemu, w tym charakter każdej zmiany, uzasadnienie i ocena wpływu.
Wymagana zawartość
- Dziennik zmian z historią wersji
- Charakter i uzasadnienie każdej modyfikacji
- Ocena wpływu każdej zmiany
- Wyniki ponownego testowania i walidacji
- Decyzje o aktualizacji oceny zgodności
- Wcześniej określone granice zmian
Wskazówki wdrożeniowe
Wykorzystaj historię git i potok CI/CD. Otaguj wydania oznaczeniem istotności regulacyjnej. Zdefiniuj jasne kryteria tego, co stanowi istotną modyfikację wymagającą ponownej oceny zgodności zgodnie z art. 43.
Procedury oceny zgodności
Dokumentacja zastosowanej procedury oceny zgodności, w tym czy zastosowano kontrolę wewnętrzną (Załącznik VI) czy jednostkę notyfikowaną (Załącznik VII), oraz deklaracja zgodności UE.
Wymagana zawartość
- Zastosowana procedura oceny zgodności (Załącznik VI lub VII)
- Dowody zgodności z każdym wymaganiem Rozdziału III
- Deklaracja zgodności UE (art. 47)
- Dokumentacja oznakowania CE
- Zaangażowanie jednostki notyfikowanej (jeśli dotyczy)
- Dokumentacja systemu zarządzania jakością (art. 17)
Wskazówki wdrożeniowe
Dla większości systemów AI opartych na oprogramowaniu stosuje się procedurę kontroli wewnętrznej (Załącznik VI). Przygotuj macierz zgodności mapującą każde wymaganie art. 9–15 do konkretnych dowodów w dokumentacji i bazie kodu.
Monitorowanie posprzedażowe
Opis systemu monitorowania posprzedażowego zgodnie z art. 72, w tym zbieranie danych, analiza wydajności, przetwarzanie informacji zwrotnych i wdrażanie działań naprawczych.
Wymagana zawartość
- Plan i metodologia monitorowania posprzedażowego
- Mechanizmy zbierania danych (dzienniki, informacje zwrotne użytkowników, raporty o incydentach)
- Wykrywanie degradacji wydajności
- Procedury działań naprawczych
- Proces zgłaszania poważnych incydentów (art. 73)
- Plan komunikacji dla podmiotów wdrażających dalszego łańcucha
Wskazówki wdrożeniowe
Wdróż automatyczne wykrywanie dryfu i monitorowanie wydajności. Skonfiguruj alerty w przypadku degradacji dokładności poniżej udokumentowanych progów. Ustanów jasny proces reagowania na incydenty z określonymi ścieżkami eskalacji.
Automatyzacja dokumentacji Załącznika IV
Ręczne tworzenie i utrzymywanie dokumentacji Załącznika IV dla każdego systemu AI jest kosztowne i podatne na błędy. Nowoczesne zespoły inżynieryjne przyjmują praktyki dokumentacji jako kodu do generowania, wersjonowania i utrzymywania dokumentacji zgodności bezpośrednio z bazy kodu i potoku CI/CD.
Dokumentacja wywodzona z kodu
Wyodrębniaj szczegóły architektury, listy zależności, parametry modeli i wyniki testów bezpośrednio z bazy kodu. Scanara automatycznie mapuje znaleziska na poziomie kodu do sekcji Załącznika IV, produkując dokumentację zsynchronizowaną z rzeczywistym systemem.
Ciągła zgodność
Integruj generowanie dokumentacji w potoku CI/CD. Każdy pull request może wyzwalać aktualizacje dokumentacji, zapewniając, że dokumentacja Załącznika IV odzwierciedla aktualny stan systemu AI w każdym momencie.
Często zadawane pytania
Powiązane przewodniki
Jak pomaga Scanara
Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.