17 straipsnis: Kokybės valdymo sistema
1.
Didelės rizikos DI sistemų tiekėjai įdiegia kokybės valdymo sistemą, kuria užtikrinama atitiktis šiam reglamentui. Ta sistema sistemingai ir tvarkingai įtvirtinama raštiškuose politikos, procedūrų ir nurodymų dokumentuose ir apima bent šiuos aspektus:
(a)
atitikties reguliavimo normoms strategiją, apimančią atitikties vertinimo procedūrų ir didelės rizikos DI sistemos pakeitimų valdymo procedūrų laikymąsi;
(b)
metodus, procedūras ir sistemingus veiksmus, taikytinus projektuojant didelės rizikos DI sistemą, vykdant jos projekto kontrolę ir tikrinimą;
(c)
metodus, procedūras ir sistemingus veiksmus, taikytinus kuriant didelės rizikos DI sistemą, atliekant jos kokybės patikrinimą ir vykdant su ja susijusią kokybės užtikrinimo veiklą;
(d)
tikrinimo, bandymo ir validavimo procedūras, atliktinas prieš kuriant didelės rizikos DI sistemą, jos kūrimo metu ir ją sukūrus, ir kokiu dažnumu jos turi būti atliekamos;
(e)
taikytinas technines specifikacijas, įskaitant standartus, ir, jei atitinkami darnieji standartai taikomi ne visa apimtimi arba apima ne visus atitinkamus 2 skirsnyje nustatytus reikalavimus, priemones, naudotinas siekiant užtikrinti, kad didelės rizikos DI sistemaDI sistemamašina grindžiama sistema, suprojektuota veikti įvairiais autonomijos lygiais, kuri po diegimo gali veikti prisitaikydama ir kuri, siekiant aiškių ar numanomų tikslų, iš gautos įvesties duomenų daro išvadą, kaip generuoti išvedinius, pavyzdžiui, predikcijas, turinį, rekomendacijas ar sprendimus, kurie gali turėti įtakos fizinei ar virtualiai aplinkaiArticle 3(1) atitiktų tuos reikalavimus;
(f)
duomenų tvarkymo sistemas ir procedūras, įskaitant duomenų gavimo, duomenų rinkimo, duomenų analizės, duomenų žymėjimo, duomenų laikymo, duomenų filtravimo, duomenų gavybos, duomenų agregavimo, duomenų saugojimo ir bet kokią kitą su duomenimis susijusią operaciją, kuri atliekama prieš didelės rizikos DI sistemą pateikiant rinkai arba pradedant naudoti ir kuri atliekama tuo tikslu;
(g)
9 straipsnyje nurodytą rizikos valdymo sistemą;
(h)
stebėsenos po pateikimo rinkai sistemos nustatymą, įgyvendinimą ir priežiūrą pagal 72 straipsnį;
(i)
pranešimo apie rimtą incidentą pagal 73 straipsnį procedūras;
(j)
ryšių su nacionalinėmis kompetentingomis institucijomis, kitomis atitinkamomis institucijomis, įskaitant tas, kurios teikia arba palaiko prieigą prie duomenų, notifikuotosiomis įstaigomis, kitais veiklos vykdytojais, klientais ar kitais suinteresuotaisiais subjektais palaikymą;
(k)
visų svarbių dokumentų ir informacijos registravimo sistemas ir procedūras;
(l)
išteklių valdymą, įskaitant su tiekimo saugumu susijusias priemones;
(m)
atskaitomybės sistemą, kurioje nustatyta vadovybės ir kitų darbuotojų atsakomybė, apimanti visus šioje dalyje išvardytus aspektus.
2.
1 dalyje nurodyti aspektai įgyvendinami proporcingai tiekėjo organizacijos dydžiui, ypač jei tiekėjastiekėjasfizinis arba juridinis asmuo, valdžios institucija, agentūra ar kita įstaiga, kurie kuria DI sistemą arba bendrosios paskirties DI modelį arba nurodo kurti DI sistemą arba bendrosios paskirties DI modelį ir pateikia juos rinkai arba pradeda DI sistemą naudoti savo vardu ar su savo prekių ženklu už atlygį arba nemokamaiArticle 3(3) yra MVĮ, įskaitant startuolius, arba MVKĮ. Bet kuriuo atveju tiekėjai turi laikytis tokio kruopštumo ir apsaugos lygio, kokio reikia, kad būtų užtikrinta jų didelės rizikos DI sistemų atitiktis šiam reglamentui.1 dalyje nurodyti aspektai įgyvendinami proporcingai tiekėjo organizacijos dydžiui. Bet kuriuo atveju tiekėjai turi laikytis tokio kruopštumo ir apsaugos lygio, kokio reikia, kad būtų užtikrinta jų didelės rizikos DI sistemų atitiktis šiam reglamentui.
3.
Didelės rizikos DI sistemų tiekėjai, kuriems pagal atitinkamą sektorių Sąjungos teisę taikomos pareigos dėl kokybės valdymo sistemų ar lygiaverčių funkcijų, gali įtraukti 1 dalyje išdėstytus aspektus į pagal tą teisę nustatytas rizikos valdymo sistemas.
4.
Kalbant apie tiekėjus, kurie yra finansų įstaigos, kurioms pagal Sąjungos finansinių paslaugų teisės aktus taikomi su vidaus valdymu, tvarka ar procesais susiję reikalavimai, pareiga įdiegti kokybės valdymo sistemą, išskyrus šio straipsnio 1 dalies g, h ir i punktuose nustatytas nuostatas, laikoma įvykdyta, jei laikomasi atitinkamuose Sąjungos finansinių paslaugų teisės aktuose nustatytų taisyklių dėl vidaus valdymo, tvarkos ar procesų. Tuo tikslu atsižvelgiama į visus 40 straipsnyje nurodytus darniuosius standartus.