AI Act w praktyce

AI Act wprowadza cztery poziomy ryzyka systemów AI i nakłada na firmy obowiązki zależne od sposobu ich wykorzystania. Omnibus z 2026 r. przesunął część terminów, szczególnie dotyczących systemów wysokiego ryzyka, dając przedsiębiorcom więcej czasu na przygotowanie. Firmy powinny przede wszystkim zinwentaryzować używane narzędzia AI, określić ich poziom ryzyka i swoją rolę (dostawca czy podmiot stosujący), a także wdrożyć odpowiednie zasady, szkolenia i nadzór. Szczególnej uwagi wymagają systemy wykorzystywane m.in. w rekrutacji, finansach, edukacji i biometrii.

AI Act w praktyce
Spis treści
Heading 2

Lipiec 2026 roku przyniósł dwie ważne zmiany w regulacjach dotyczących sztucznej inteligencji. W Unii Europejskiej wszedł w życie tzw. omnibus cyfrowy, który przesunął kluczowe obowiązki dla systemów AI wysokiego ryzyka na grudzień 2027 roku. W Polsce Prezydent podpisał ustawę o systemach sztucznej inteligencji, która powołuje nowy organ nadzoru - Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Część nowych obowiązków związanych ze stosowaniem i rozwijaniem AI  obowiązuje już jednak od 2025 roku, kolejne od sierpnia 2026. Firmy korzystające z AI w rekrutacji, ocenie klientów czy obsłudze klienta powinny zacząć przygotowywać się do kolejnych obowiązków już teraz.

Wstęp

AI Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689, weszło w życie 1 sierpnia 2024 roku i jest wdrażane etapami. Opiera się na podejściu opartym na analizie ryzyka, które dzieli systemy AI na cztery grupy:

  • ryzyko niedopuszczalne - praktyki zakazane,
  • wysokie ryzyko - systemy dopuszczone, ale objęte szczegółowymi wymaganiami,
  • ograniczone ryzyko - systemy z obowiązkami przejrzystości, np. chatboty,
  • minimalne ryzyko - większość zastosowań, np. filtry antyspamowe czy narzędzia do planowania produkcji.

Z punktu widzenia firm stosujących rozwiązania oparte o AI, najważniejsze zagadnienie, to określenie które z konkretnych zastosowań modeli AI dotyczą konkretnej grupy. To pozwala określić, jakie czynności  i kiedy należy podjąć, żeby zapewnić zgodność z wymogami regulacyjnymi w tym zakresie. 

Co zmienił omnibus ?

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1744, nazywane omnibusem cyfrowym dla AI, zostało opublikowane 24 lipca 2026 roku i weszło w życie trzy dni później. Jego głównym celem było danie rynkowi czasu na dostosowanie się do norm technicznych i wytycznych dla systemów wysokiego ryzyka. Aktualny harmonogram wygląda następująco.

Najwcześniej, bo już od 2 lutego 2025 roku, obowiązują zakazy praktyk AI uznanych za niedopuszczalne oraz obowiązek budowania kompetencji w zakresie AI. Od 2 sierpnia 2025 roku stosuje się przepisy o karach oraz obowiązki dostawców modeli ogólnego przeznaczenia (GPAI), takich jak duże modele językowe. Z kolei 2 sierpnia 2026 roku zaczęły obowiązywać wymogi przejrzystości z art. 50. W dalszej części artykułu jest opisane bardziej szczegółowo, co to oznacza. 

Kolejną ważną datą jest 2 grudnia 2026 roku. Do tego dnia systemy generatywne wprowadzone na rynek przed sierpniem 2026 roku muszą zacząć oznaczać tworzone treści, a jednocześnie zaczną obowiązywać nowe zakazy dodane przez omnibus. Największa zmiana dotyczy jednak systemów wysokiego ryzyka. Systemy wymienione w załączniku III - m.in. w rekrutacji, ocenie zdolności kredytowej czy biometrii - będą musiały spełniać wymagania od 2 grudnia 2027 roku, a nie od sierpnia 2026. Systemy wysokiego ryzyka wbudowane w produkty, np. wyroby medyczne czy maszyny, mają czas do 2 sierpnia 2028 roku.

Zakazy obowiązują od ponad roku

Za naruszenie zakazów grożą kary do 35 mln euro lub 7% światowego rocznego obrotu przedsiębiorstwa z poprzedniego roku obrotowego. Co do zasady stosuje się wyższy limit, jednak dla MŚP, w tym start-upów, obowiązuje niższy z tych limitów. Naruszenia określonych innych obowiązków mogą podlegać karom do 15 mln euro lub 3% obrotu, również z uwzględnieniem wyjątku dla MŚP. Zakazane jest m.in.:

  • rozpoznawanie emocji pracowników w miejscu pracy (z wyjątkami medycznymi i związanymi z bezpieczeństwem),
  • kategoryzacja biometryczna osób według cech wrażliwych, np. poglądów politycznych czy orientacji seksualnej,
  • masowe pozyskiwanie wizerunków twarzy z internetu lub monitoringu w celu budowy baz rozpoznawania twarzy,
  • scoring społeczny oraz manipulowanie zachowaniem osób z wykorzystaniem ich słabości.

Omnibus dodał do tej listy dwa nowe zakazy: generowanie materiałów przedstawiających wykorzystywanie seksualne dzieci oraz tworzenie deepfake’ów o charakterze seksualnym bez zgody osób w nich przedstawionych.

Konieczność budowy kompetencji w zakresie AI 

Obowiązek wynikający z art. 4 AI Act dotyczy zarówno dostawców rozwiązań z zakresu sztucznej inteligencji jak i podmiotów stosujących systemy AI - niezależnie od wielkości firmy i od tego, czy jest to system wysokiego ryzyka. Podmiotem stosującym jest każda organizacja, która wykorzystuje AI w działalności zawodowej. W praktyce obejmuje to więc także firmę, w której handlowcy przygotowują oferty w ChatGPT, dział marketingu generuje grafiki, a księgowość korzysta z narzędzia do automatycznego odczytu faktur. Obowiązek obejmuje pracowników oraz inne osoby, które w imieniu firmy obsługują systemy AI, np. współpracowników na kontraktach B2B.

Omnibus złagodził sposób sformułowania obowiązku dotyczącego kompetencji w zakresie AI. Zamiast zapewnienia ich wystarczającego poziomu wymaga podejmowania działań wspierających ich rozwój. Działania powinny uwzględniać wiedzę i doświadczenie personelu, kontekst wykorzystania AI oraz osoby, na które system oddziałuje. Komisja Europejska i państwa członkowskie mają wspierać przedsiębiorców w tych działaniach.

Co to oznacza w praktyce? Chodzi przede wszystkim o wprowadzenie przemyślanych i udokumentowanych działania dopasowanych do tego, jak firma korzysta z AI. Mogą to być np. krótkie szkolenie z możliwości i ograniczeń narzędzi AI, w tym zjawiska tzw. halucynacji, określenie zasad dotyczących danych, których nie wolno wprowadzać do zewnętrznych narzędzi, dotyczących np. danych klientów czy tajemnic handlowych, odpowiednie szkolenie i  przygotowanie osób, które nadzorują decyzje podejmowane z udziałem AI, np. w rekrutacji czy też wyznaczenie osoby, do której pracownicy mogą się zwrócić z pytaniami o bezpieczne korzystanie z AI.

Co prawda AI Act nie przewiduje wprost osobnej kary za naruszenie art. 4, jednak w razie wystąpienia incydentu brak jakichkolwiek działań w tym zakresie będzie trudny do obrony.  Należy też pamiętać, że wdrażanie tych zaleceń jest bardzo istotne z punktu widzenia bezpieczeństwa organizacji. Organizacja, która pozwala pracownikom korzystać z narzędzi AI bez żadnych zasad i szkoleń, zwiększa ryzyko wycieku danych.

Obowiązek przejrzystości - od sierpnia 2026

Od 2 sierpnia 2026 roku stosuje się obowiązki przejrzystości. Jeżeli klient rozmawia z chatbotem, musi być tego świadomy. Treści typu deepfake należy oznaczać jako wygenerowane lub zmanipulowane przez AI. Dostawcy systemów generatywnych muszą z kolei oznaczać tworzone treści w sposób czytelny maszynowo. Dla systemów wprowadzonych na rynek przed sierpniem 2026 roku przewidziano okres przejściowy do 2 grudnia 2026 roku.

Ułatwienia dla MŚP

Omnibus wprowadził także rozwiązania dla małych i średnich przedsiębiorstw - uproszczoną dokumentację techniczną, proporcjonalne wymagania dotyczące systemu zarządzania jakością, łagodniejsze kary oraz priorytetowy dostęp do piaskownic regulacyjnych. To jest szczególnie istotne dla polskich firm technologicznych, które rozwijają własne produkty AI.

Czy wysokie ryzyko dotyczy mojej firmy?

Przesunięcie terminów dla systemów wysokiego ryzyka to najważniejsza zmiana omnibusu. Warto jednak pamiętać, że 15 miesięcy to stosunkowo niewiele, jeśli trzeba zbudować i wdrożyć system zarządzania ryzykiem, dokumentację i nadzór człowieka nad działaniem algorytmu.

Załącznik III AI Act wskazuje obszary, w których systemy AI uznaje się za systemy wysokiego ryzyka. Z punktu widzenia  przedsiębiorstwa najważniejsze są obszary dotyczące:

  • procesu zatrudnienia - rekrutacji,  w tym przegladania i filtrowania CV, dokonywanie oceny kandydatów,  podejmowanie decyzji o awansach i zwolnieniach, monitorowanie jakości i efektywności pracy,
  • dostępu do usług - oceny zdolności kredytowej osób fizycznych, wyceny ubezpieczeń na życie i zdrowotnych,
  • edukacji - w tym rekrutacji na studia, oceniania, wykrywania niedozwolonych zachowań podczas egzaminów,
  • biometrii - zdalnej identyfikacji biometrycznej, kategoryzacji biometrycznej i rozpoznawanie emocji,
  • infrastruktury krytycznej -  stosowanie systemów AI będącymi elementami bezpieczeństwa, np. w energetyce czy wodociągach.

Sama przynależność do jednego z tych obszarów nie przesądza jednak sprawy. AI Act przewiduje wyjątek: system nie jest systemem wysokiego ryzyka, jeśli pełni wyłącznie wąską funkcję pomocniczą - wykonuje zawężone zadanie proceduralne, poprawia wynik wcześniejszej pracy człowieka, wykrywa odstępstwa od dotychczasowych schematów decyzyjnych albo przygotowuje dane do właściwej oceny. Wyjątek nie ma zastosowania, gdy system profiluje osoby fizyczne. Firma, która się na niego powołuje, musi udokumentować swoją ocenę i zarejestrować system w unijnej bazie danych.
Warto jednak pamiętać, że samo nazwanie funkcji „pomocniczą” nie wystarczy. 

Jako praktyk z branży weryfikacji tożsamości chciałbym zwrócić uwagę na ważną kwestię w tym temacie. AI Act wyłącza z kategorii wysokiego ryzyka weryfikację biometryczną, której jedynym celem jest potwierdzenie, że dana osoba jest tym, za kogo się podaje. Porównanie selfie klienta ze zdjęciem z dowodu osobistego podczas zdalnego otwierania konta to co innego niż rozpoznawanie osób w tłumie na podstawie nagrania z kamer. Nie przesądza to jednak o klasyfikacji całego rozwiązania, jeżeli realizuje ono również inne funkcje. Nie oznacza też braku obowiązków stosowania odpowiednich rozwiązań organizacyjnych i technicznych - dane biometryczne pozostają danymi szczególnej kategorii w rozumieniu RODO. Obowiązują w tym zakresie także dodatkowe wymagania branżowe, np. w sektorze finansowym czy telekomunikacyjnym.

Dostawca czy podmiot stosujący?

AI Act rozróżnia dostawców, którzy tworzą systemy AI i wprowadzają je na rynek, oraz podmioty stosujące, które z tych systemów korzystają. Większość firm to podmioty stosujące. Za zgodność samego systemu odpowiada dostawca, ale za sposób jego użycia - firma, która go wdrożyła.

Podmiot stosujący system wysokiego ryzyka będzie musiał m.in.: używać systemu zgodnie z instrukcją dostawcy, powierzyć nadzór nad jego działaniem kompetentnym osobom, dbać o jakość danych wejściowych, które kontroluje, monitorować działanie systemu i zgłaszać poważne incydenty, przechowywać logi systemu przez co najmniej sześć miesięcy, poinformować pracowników przed wdrożeniem systemu w miejscu pracy oraz informować osoby, wobec których system wspiera podejmowanie decyzji.

Osobnym obowiązkiem jest ocena skutków dla praw podstawowych (FRIA). Przed pierwszym użyciem systemu wysokiego ryzyka przeprowadzają ją podmioty publiczne i prywatni dostawcy usług publicznych, a także banki i ubezpieczyciele, którzy wykorzystują AI do oceny zdolności kredytowej osób fizycznych oraz do oceny ryzyka i wyceny w ubezpieczeniach na życie i zdrowotnych. Ocena obejmuje m.in. opis procesu, kategorie osób, których dotyczą decyzje, możliwe szkody oraz środki nadzoru ze strony człowieka, a o jej wynikach należy poinformować organ nadzoru rynku.

Weźmy przykład firmy produkcyjnej, która kupuje w modelu SaaS narzędzie do automatycznej selekcji CV. To system wysokiego ryzyka. Dostawca musi przejść ocenę zgodności, ale to firma która będzie go wdrażać odpowiada za to, czy rekruter rzeczywiście weryfikuje rekomendacje algorytmu, czy tylko je zatwierdza. Co ważne, jeśli ta firma istotnie zmodyfikuje system lub sprzeda go pod własną marką, sama staje się dostawcą - z pełnym zakresem obowiązków.

Polska ustawa o systemach sztucznej inteligencji

AI Act jest rozporządzeniem unijnym, więc stosuje się go bezpośrednio w państwach członkowskich. Zostały one także zobowiązane do wskazania organów nadzoru i wdrożenia odpowiednich procedur. W Polsce służy temu ustawa o systemach sztucznej inteligencji, uchwalona przez Sejm 3 lipca 2026 roku i podpisana przez Prezydenta 24 lipca. Większość jej przepisów weszła w życie 11 sierpnia 2026 roku, a przepisy dotyczące kontroli i egzekwowania zaczną być stosowane pod koniec października.

Organem nadzoru rynku zostanie Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), obsługiwana przez Ministerstwo Cyfryzacji, z udziałem przedstawicieli m.in. UOKiK, KNF, UKE i KRRiT. Zadaniem Komisji będzie nie tylko kontrolowanie i nakładanie kar, ale także wspieranie rynku. Z perspektywy przedsiębiorcy szczególnie ważne są trzy narzędzia:

  • piaskownice regulacyjne - możliwość testowania systemu AI w kontrolowanych warunkach przed wprowadzeniem go na rynek, bezpłatnie dla MŚP,
  • opinie indywidualne - wiążące stanowisko Komisji w konkretnej sprawie, np. czy dany system jest systemem wysokiego ryzyka,
  • skargi - ścieżka dla osób, które uważają, że decyzja podjęta z udziałem AI naruszyła ich prawa.

Szczególnie warto zwrócić uwagę na opinie indywidualne, które mogą okazać się cennym narzędziem. Ocena czy dane rozwiązanie jest systemem wysokiego ryzyka czy może być wyłączonym z tej kategorii może być dużym wyzwaniem.

Jak się przygotować?

Przygotowanie do AI Act nie wymaga od razu dużego projektu wdrożeniowego. W większości firm wystarczy zacząć od uporządkowania wiedzy o tym, jak AI jest już wykorzystywana. Na początek warto zrealizować kroki, jakie zostały przedstawione poniżej:

  1. Inwentaryzacja. Sporządź listę wszystkich narzędzi AI używanych w firmie - także tych, z których pracownicy korzystają na własną rękę. 
  2. Klasyfikacja ryzyka. Przypisz każde zastosowanie do jednej z czterech kategorii. Sprawdź przede wszystkim, czy nie stosujesz praktyk zakazanych i czy któreś narzędzie nie dotyczy obszarów z załącznika III AI Act.
  3. Określenie roli. Ustal, czy w danym przypadku jesteś dostawcą, czy podmiotem stosującym. Dotyczy to zwłaszcza firm, które rozwijają własne rozwiązania na bazie modeli ogólnego przeznaczenia.
  4. Rozmowa z dostawcami. Zapytaj dostawców, jak przygotowują się do wymagań AI Act, jaką dokumentację i instrukcje udostępnią, jak rejestrowane są logi i kto odpowiada za incydenty. Te kwestie warto zapisać w umowach już teraz.
  5. Zasady i szkolenia. Wprowadź politykę korzystania z AI: jakie narzędzia są dozwolone, jakich danych nie wolno do nich wprowadzać, jak oznaczać treści generowane przez AI i kto nadzoruje decyzje podejmowane z udziałem algorytmów.

Firmy, które wdrożyły już system zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001 lub przygotowują się do wymagań NIS2, powinny posiadać doświadczenie w tego typu procesach. Analiza ryzyka, zarządzanie dostawcami, obsługa incydentów i odpowiedzialność zarządu to te same mechanizmy. Naturalnym uzupełnieniem może być wdrożenie normy ISO/IEC 42001, opisującej system zarządzania sztuczną inteligencją.

Podsumowanie

Przesunięcie części terminów daje firmom dodatkowy czas na przygotowanie. Warto wykorzystać go przede wszystkim na ustalenie, gdzie organizacja korzysta z AI, jaką pełni rolę i jakie obowiązki dotyczą poszczególnych zastosowań.

Inwentaryzacja, zasady korzystania z narzędzi i szkolenia są dobrym początkiem. W przypadku systemów wysokiego ryzyka potrzebny może być jednak znacznie szerszy program dostosowania, obejmujący procesy, dokumentację i rozwiązania techniczne. 

Odpowiedzialne wdrażanie AI to nie tylko zgodność z regulacjami. To przede wszystkim budowanie zaufania klientów, pracowników i partnerów biznesowych. Zaufanie w gospodarce cyfrowej jest walutą, której wartość będzie tylko rosła.

Sprawdź profil eksperta