Skip to content

Atomic requirement catalogue

Gamut decomposes broad legal topics into 72 atomic assessment items. This prevents a favourable answer to one part of an article from masking a gap in another.

  • A parent with no children is itself atomic.
  • A parent with children is a navigation and advisory container; each child receives its own answer, assurance depth and evidence position.
  • Sibling checks cannot satisfy one another.
  • Applicability is still determined by the named system’s route, role and legal status.
IDRequirementLegal basis
EU-AI-00Scope, role and EU nexusArticles 2, 3, 113
EU-AI-01AI-system definition and intended purposeArticle 3
EU-AI-06AI literacyArticle 4

EU-AI-02 is the Article 5 parent and hard-stop screen.

Atomic IDProhibited-practice checkLegal basis
EU-AI-02.aSubliminal, manipulative or deceptive techniquesArticle 5(1)(a)
EU-AI-02.bExploitation of vulnerabilitiesArticle 5(1)(b)
EU-AI-02.cSocial scoringArticle 5(1)(c)
EU-AI-02.dCriminal-offence risk assessment based solely on profilingArticle 5(1)(d)
EU-AI-02.eUntargeted facial-image scrapingArticle 5(1)(e)
EU-AI-02.fEmotion inference in workplace or educationArticle 5(1)(f)
EU-AI-02.gSensitive biometric categorisationArticle 5(1)(g)
EU-AI-02.hReal-time remote biometric identification for law enforcementArticle 5(1)(h)
IDRequirementLegal basis
EU-AI-03Annex I product-safety routeArticle 6(1), Annex I
EU-AI-05Article 6 exception and profiling overrideArticle 6(3), 6(4), 49(2)

EU-AI-04 expands Annex III:

Atomic IDAreaLegal basis
EU-AI-04.1BiometricsAnnex III point 1
EU-AI-04.2Critical infrastructureAnnex III point 2
EU-AI-04.3Education and vocational trainingAnnex III point 3
EU-AI-04.4Employment and worker managementAnnex III point 4
EU-AI-04.5Essential private and public servicesAnnex III point 5
EU-AI-04.6Law enforcementAnnex III point 6
EU-AI-04.7Migration, asylum and border controlAnnex III point 7
EU-AI-04.8Justice and democratic processesAnnex III point 8
IDRequirementLegal basis
EU-AI-07Risk-management systemArticles 8, 9
EU-AI-08Data governance and qualityArticle 10
EU-AI-09Technical documentationArticle 11, Annex IV
EU-AI-10Record-keeping and loggingArticle 12; Articles 19, 26
EU-AI-11Transparency and instructions for useArticle 13
EU-AI-12Human oversightArticle 14; Article 26(2)
EU-AI-13Accuracy, robustness and cybersecurityArticle 15

Assess these across the lifecycle, including foreseeable misuse, data fitness, change control, logging integrity, oversight authority, adversarial resilience, failure handling and current technical documentation.

IDRequirementLegal basis
EU-AI-14Provider obligations and quality managementArticles 16–20
EU-AI-15Conformity, declaration, CE marking and registrationArticles 43, 47–49
EU-AI-25Cooperation with competent authoritiesArticle 21
EU-AI-26High-risk provider authorised representativeArticle 22
EU-AI-27Importer dutiesArticle 23
EU-AI-28Distributor dutiesArticle 24
EU-AI-29Value-chain role transfer and substantial modificationArticle 25
EU-AI-30Right to explanation of individual decision-makingArticle 86

EU-AI-16 expands deployer duties:

Atomic IDDeployer checkLegal basis
EU-AI-16.1Use follows provider instructionsArticle 26(1)
EU-AI-16.2Competent human oversightArticle 26(2)
EU-AI-16.3Input-data relevanceArticle 26(4)
EU-AI-16.4Monitoring based on instructionsArticle 26(5)
EU-AI-16.5Risk and incident escalationArticle 26(5)
EU-AI-16.6Log retention under deployer controlArticle 26(6)
EU-AI-16.7Workplace notificationArticle 26(7)
EU-AI-16.8Public-authority registration checkArticle 26
EU-AI-16.9DPIA and FRIA linkageArticles 26, 27
EU-AI-16.10Minimum six-month deployer log retentionArticle 26(6)
EU-AI-16.11Notice to persons subject to high-risk decisionsArticle 26(11)
EU-AI-16.12Post-remote-biometric-identification safeguardsArticle 26(10)
IDRequirementLegal basis
EU-AI-17FRIA applicability and completionArticle 27

The advisory covers scope, process, affected groups, impacts, oversight, mitigation, complaint and redress, residual risk, notification and review. See Evidence, testing and findings.

EU-AI-18 expands into trigger-specific checks:

Atomic IDTransparency checkLegal basis
EU-AI-18.1Direct AI-interaction noticeArticle 50(1)
EU-AI-18.2Synthetic-content markingArticle 50(2)
EU-AI-18.3Emotion-recognition noticeArticle 50(3)
EU-AI-18.4Biometric-categorisation noticeArticle 50(3)
EU-AI-18.5Deepfake disclosureArticle 50(4)
EU-AI-18.6Public-interest text disclosureArticle 50(4)
EU-AI-18.7First-interaction or exposure timingArticle 50
EU-AI-18.8Clarity, distinguishability and accessibilityArticle 50
EU-AI-18.9Transparency exceptionsArticle 50
IDRequirementLegal basis
EU-AI-19High-risk post-market monitoringArticle 72
EU-AI-20High-risk serious-incident reportingArticle 73; Article 3(49); Article 26(5)
IDRequirementLegal basis
EU-AI-23Systemic-risk evaluation and mitigationArticle 55
EU-AI-24Systemic-risk incident and cybersecurity controlsArticle 55

EU-AI-21 captures the organisation’s position in the model value chain:

Atomic IDGPAI role checkLegal basis
EU-AI-21.1Direct GPAI model providerArticles 53, 54
EU-AI-21.2GPAI model with systemic riskArticle 55
EU-AI-21.3Authorised representativeArticle 54
EU-AI-21.4Downstream provider integrating GPAIArticles 53, 56
EU-AI-21.5Deployer/API consumer supplier evidenceChapter V
EU-AI-21.6Copyright policy and training summaryArticle 53

Additional atomic requirements:

IDRequirementLegal basis
EU-AI-31GPAI classification and systemic-risk designationArticles 51, 52
EU-AI-32Technical documentation and downstream informationArticle 53, Annexes XI and XII
EU-AI-33GPAI provider authorised representativeArticle 54
IDRequirementLegal basis
EU-AI-22N/A rationale and residual evidence trailArticles 2, 6, 27, 50 and Chapter V

N/A is a governed legal conclusion. It requires a trigger-specific rationale, legal basis, factual evidence, decision owner, independent approver, approval date and reassessment trigger.

MeasureCount
Routed categories11
Parent requirements34
Atomic items actually assessed72
Article 5 atomic checks8
Annex III atomic checks8
Article 26 atomic checks12
Article 50 atomic checks9
GPAI role atomic checks under EU-AI-216

These totals describe the methodology version above. Future legal or product changes should update the methodology identifier, legal snapshot and catalogue together.