Rozporządzenie (UE) 2024/1689 ustanawia zharmonizowane zasady wprowadzania systemów AI na rynek unijny i ich stosowania oraz odrębny reżim dla modeli AI ogólnego przeznaczenia. Weszło w życie 1 sierpnia 2024 roku, a 27 lipca 2026 roku zostało zmienione rozporządzeniem (UE) 2026/1744, czyli cyfrowym pakietem omnibus dotyczącym AI, który przesunął część obowiązków i dodał nowe.
Akt reguluje według ryzyka i roli, a nie według technologii. Art. 5 zakazuje wprost określonego zbioru praktyk. Art. 6 w związku z załącznikami I i III wskazuje systemy wysokiego ryzyka objęte pełnym reżimem zgodności. Art. 50 nakłada obowiązki informacyjne na niektóre systemy niezależnie od klasy ryzyka. Wszystko poza tymi kategoriami pozostaje w znacznej mierze nieuregulowane, co czyni klasyfikację krokiem rozstrzygającym, a nie formalnością.
Obowiązki przypisano do roli pełnionej przez organizację, a art. 3 definiuje ich sześć: dostawca, podmiot stosujący, importer, dystrybutor, upoważniony przedstawiciel i producent produktu. Granicę przekracza się łatwiej, niż zakłada większość organizacji. Zgodnie z art. 25 umieszczenie własnej nazwy lub znaku towarowego na systemie wysokiego ryzyka, jego istotna modyfikacja albo zmiana przeznaczenia czyniąca go systemem wysokiego ryzyka przenoszą pełny zestaw obowiązków dostawcy na dany podmiot.
Struktura kar odzwierciedla tę samą hierarchię. Naruszenie zakazu z art. 5 sięga 35 mln EUR lub 7% całkowitego rocznego obrotu światowego, w zależności od tego, która kwota jest wyższa; naruszenie pozostałych obowiązków 15 mln EUR lub 3%; przekazanie nieprawidłowych informacji 7,5 mln EUR lub 1%. Pakiet omnibus dodał ograniczone progi dla mniejszych firm i możliwość środków niepieniężnych.