Skip to main content

Dokumentacja techniczna z załącznika IV: 9 sekcji w praktyce

Kompletny przewodnik po dokumentacji technicznej z załącznika IV rozporządzenia AI. Wszystkie 9 obowiązkowych sekcji wyjaśnione wraz z wymaganą zawartością, wskazówkami wdrożeniowymi i automatyzacją dokumentacji.

Załącznik IV EU AI Act określa dokumentację techniczną, którą dostawcy systemów AI wysokiego ryzyka muszą sporządzić i utrzymywać. Dokumentacja ta jest fundamentem zgodności: dowodzi, że system AI spełnia wszystkie wymagania Rozdziału III i musi być dostępna dla krajowych organów kompetentnych na żądanie.

Dokumentacja techniczna nie jest jednorazowym produktem. Musi być aktualizowana przez cały cykl życia systemu AI, aktualizowana przy każdej istotnej modyfikacji i przechowywana przez 10 lat od wprowadzenia systemu na rynek lub oddania do użytku.

Kluczowe fakty

9

Wymagane sekcje dokumentacji

10 lat

Minimalny okres przechowywania po wprowadzeniu na rynek

40–80 godz.

Szacowany ręczny nakład pracy na system AI (pierwszy raz)

9 sekcji Załącznika IV

1

Ogólny opis systemu AI

Jasny opis zamierzonego celu systemu AI, tożsamości dostawcy, wersji systemu oraz sposobu interakcji ze sprzętem, oprogramowaniem lub innymi systemami AI.

Wymagana zawartość

  • Nazwa systemu, wersja i unikalny identyfikator
  • Nazwa dostawcy, adres i dane kontaktowe
  • Zamierzony cel i warunki użytkowania
  • Opis interakcji z innymi systemami
  • Wymagania sprzętowe i programowe
  • Produkt lub system, w który AI jest zintegrowana

Wskazówki wdrożeniowe

Utrzymuj to jako żywy dokument w swoim repozytorium. Połącz go z README systemu lub dokumentacją architektury. Automatyzuj śledzenie wersji za pomocą metadanych CI/CD.

2

Elementy systemu i proces rozwoju

Metody i narzędzia użyte do opracowania systemu AI, w tym specyfikacje projektowe, architektura systemu, algorytmy, wymagania dotyczące danych i wykorzystane zasoby obliczeniowe.

Wymagana zawartość

  • Specyfikacje projektowe i diagramy architektury
  • Algorytmy i szczegóły architektury modelu
  • Wymagania i specyfikacje danych
  • Metodologia treningowa i hiperparametry
  • Zasoby obliczeniowe wykorzystane do rozwoju
  • Zintegrowane narzędzia i komponenty firm trzecich

Wskazówki wdrożeniowe

Wyodrębniaj szczegóły architektury programistycznie z bazy kodu. Używaj kart modeli i śledzenia eksperymentów (MLflow, W&B) do przechwytywania szczegółów treningu. Dokumentuj zależności od firm trzecich z wersjami i licencjami.

3

Monitorowanie, funkcjonowanie i kontrola

Szczegółowe informacje o monitorowaniu wydajności, możliwościach i ograniczeniach systemu, środkach nadzoru ludzkiego i specyfikacjach danych wejściowych.

Wymagana zawartość

  • Mechanizmy monitorowania wydajności
  • Możliwości systemu i znane ograniczenia
  • Środki nadzoru ludzkiego i mechanizmy interwencji
  • Specyfikacje danych wejściowych i reguły walidacji
  • Oczekiwane zachowanie wyjściowe i progi pewności
  • Tryby awaryjne i degradacji

Wskazówki wdrożeniowe

Wdróż ustrukturyzowane logowanie (art. 12) i powiąż dzienniki z tą dokumentacją. Zdefiniuj jasne SLI/SLO mapujące do wymagań regulacyjnych. Udokumentuj procedury wyłącznika awaryjnego i nadpisywania.

4

System zarządzania ryzykiem

Opis systemu zarządzania ryzykiem zgodnie z art. 9, w tym identyfikacja ryzyka, szacowanie, ocena i środki przyjęte w celu zaradzenia zidentyfikowanym ryzykom.

Wymagana zawartość

  • Metodologia identyfikacji ryzyka
  • Wyniki oceny ryzyka (prawdopodobieństwo, dotkliwość, dotknięte grupy)
  • Wdrożone środki zaradcze
  • Ocena ryzyka rezydualnego
  • Proces ciągłego monitorowania i aktualizacji
  • Zaangażowanie interesariuszy w ocenę ryzyka

Wskazówki wdrożeniowe

Używaj ustrukturyzowanego rejestru ryzyka. Mapuj każde zidentyfikowane ryzyko do konkretnych środków zaradczych w bazie kodu. Aktualizuj ocenę po każdej istotnej zmianie systemu.

5

Środki zarządzania danymi

Opis środków zarządzania danymi zgodnie z art. 10, w tym charakterystyka danych treningowych, procesy zbierania, operacje przygotowania i wykrywanie stronniczości.

Wymagana zawartość

  • Opisy zbiorów danych treningowych, walidacyjnych i testowych
  • Metodologia i źródła zbierania danych
  • Kroki przygotowania i preprocessingu danych
  • Procesy etykietowania i kontrole jakości
  • Środki wykrywania i ograniczania stronniczości
  • Dokumentacja pochodzenia i historii danych

Wskazówki wdrożeniowe

Wdróż wersjonowanie danych (DVC lub podobne). Automatyzuj kontrole jakości danych w potoku. Dokumentuj pochodzenie danych od końca do końca, w tym podstawę zgody na mocy RODO tam, gdzie przetwarzane są dane osobowe.

6

Testowanie i walidacja

Informacje o procedurach testowania i walidacji, w tym metodologie, metryki, zbiory danych testowych i wyniki. Obejmuje testowanie przed wdrożeniem i plany monitorowania posprzedażowego.

Wymagana zawartość

  • Metodologia testowania i plan testów
  • Metryki i KPI do oceny wydajności
  • Zbiory danych testowych i ich reprezentatywność
  • Wyniki testów w tym dokładność, odporność i metryki stronniczości
  • Wyniki testów adversarialnych
  • Plan monitorowania po wdrożeniu

Wskazówki wdrożeniowe

Integruj pakiety testów zgodności w CI/CD. Używaj stratyfikowanej ewaluacji w grupach chronionych. Automatyzuj testy regresyjne dla metryk wydajności mapowanych do progów regulacyjnych.

7

Zmiany i modyfikacje

Opis wszystkich zmian dokonanych przez cały cykl życia systemu, w tym charakter każdej zmiany, uzasadnienie i ocena wpływu.

Wymagana zawartość

  • Dziennik zmian z historią wersji
  • Charakter i uzasadnienie każdej modyfikacji
  • Ocena wpływu każdej zmiany
  • Wyniki ponownego testowania i walidacji
  • Decyzje o aktualizacji oceny zgodności
  • Wcześniej określone granice zmian

Wskazówki wdrożeniowe

Wykorzystaj historię git i potok CI/CD. Otaguj wydania oznaczeniem istotności regulacyjnej. Zdefiniuj jasne kryteria tego, co stanowi istotną modyfikację wymagającą ponownej oceny zgodności zgodnie z art. 43.

8

Procedury oceny zgodności

Dokumentacja zastosowanej procedury oceny zgodności, w tym czy zastosowano kontrolę wewnętrzną (Załącznik VI) czy jednostkę notyfikowaną (Załącznik VII), oraz deklaracja zgodności UE.

Wymagana zawartość

  • Zastosowana procedura oceny zgodności (Załącznik VI lub VII)
  • Dowody zgodności z każdym wymaganiem Rozdziału III
  • Deklaracja zgodności UE (art. 47)
  • Dokumentacja oznakowania CE
  • Zaangażowanie jednostki notyfikowanej (jeśli dotyczy)
  • Dokumentacja systemu zarządzania jakością (art. 17)

Wskazówki wdrożeniowe

Dla większości systemów AI opartych na oprogramowaniu stosuje się procedurę kontroli wewnętrznej (Załącznik VI). Przygotuj macierz zgodności mapującą każde wymaganie art. 9–15 do konkretnych dowodów w dokumentacji i bazie kodu.

9

Monitorowanie posprzedażowe

Opis systemu monitorowania posprzedażowego zgodnie z art. 72, w tym zbieranie danych, analiza wydajności, przetwarzanie informacji zwrotnych i wdrażanie działań naprawczych.

Wymagana zawartość

  • Plan i metodologia monitorowania posprzedażowego
  • Mechanizmy zbierania danych (dzienniki, informacje zwrotne użytkowników, raporty o incydentach)
  • Wykrywanie degradacji wydajności
  • Procedury działań naprawczych
  • Proces zgłaszania poważnych incydentów (art. 73)
  • Plan komunikacji dla podmiotów wdrażających dalszego łańcucha

Wskazówki wdrożeniowe

Wdróż automatyczne wykrywanie dryfu i monitorowanie wydajności. Skonfiguruj alerty w przypadku degradacji dokładności poniżej udokumentowanych progów. Ustanów jasny proces reagowania na incydenty z określonymi ścieżkami eskalacji.

Automatyzacja dokumentacji Załącznika IV

Ręczne tworzenie i utrzymywanie dokumentacji Załącznika IV dla każdego systemu AI jest kosztowne i podatne na błędy. Nowoczesne zespoły inżynieryjne przyjmują praktyki dokumentacji jako kodu do generowania, wersjonowania i utrzymywania dokumentacji zgodności bezpośrednio z bazy kodu i potoku CI/CD.

Dokumentacja wywodzona z kodu

Wyodrębniaj szczegóły architektury, listy zależności, parametry modeli i wyniki testów bezpośrednio z bazy kodu. Scanara automatycznie mapuje znaleziska na poziomie kodu do sekcji Załącznika IV, produkując dokumentację zsynchronizowaną z rzeczywistym systemem.

Ciągła zgodność

Integruj generowanie dokumentacji w potoku CI/CD. Każdy pull request może wyzwalać aktualizacje dokumentacji, zapewniając, że dokumentacja Załącznika IV odzwierciedla aktualny stan systemu AI w każdym momencie.

Często zadawane pytania

Powiązane przewodniki


Jak pomaga Scanara

Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.