Enterprise AI i strategia · AI Act
Unijny AI Act: co firmy muszą wiedzieć
AI Act to pierwsza unijna regulacja, która kompleksowo porządkuje wykorzystanie AI. Digital Omnibus przesunął terminy dla systemów wysokiego ryzyka. Część obowiązków ma jednak zastosowanie już teraz: zakazy i obowiązek dotyczący kompetencji w zakresie AI od lutego 2025 roku, a obowiązki przejrzystości dla chatbotów i generatywnej AI od 2 sierpnia 2026 roku.
Najważniejsze w skrócie
- Obowiązki zależą od klasy ryzyka i roli: dostawcy mają ich znacznie więcej niż podmioty stosujące, które korzystają z gotowego systemu.
- Od 2 sierpnia 2026 roku użytkownicy muszą móc rozpoznać, że rozmawiają z AI. Ten termin nie został przesunięty.
- Obowiązki dla systemów wysokiego ryzyka zaczną obowiązywać 2 grudnia 2027 roku (załącznik III) i 2 sierpnia 2028 roku (w produktach regulowanych). Same wymagania się nie zmieniły.
- Firmy muszą podejmować działania wspierające kompetencje swoich pracowników w zakresie AI. Ten wymóg obowiązuje od lutego 2025 roku.
AI jest już częścią codziennej pracy firm: jako chatbot w obsłudze klienta, przy wstępnej selekcji kandydatów czy w narzędziach analitycznych. Przyjmując akt w sprawie sztucznej inteligencji (AI Act), Unia Europejska stworzyła pierwsze kompleksowe ramy prawne dla wykorzystania systemów AI. Po przesunięciu terminów dla systemów wysokiego ryzyka łatwo odnieść wrażenie, że na razie nie trzeba nic robić. Tymczasem część obowiązków ma już zastosowanie.
Czym jest unijny AI Act?
Unijny AI Act to pierwsze na świecie kompleksowe prawo regulujące AI. Przyjmuje podejście oparte na ryzyku: im większy możliwy wpływ systemu AI na ludzi, bezpieczeństwo lub prawa podstawowe, tym szersze wymagania.
RODO dotyczy danych osobowych. AI Act pyta, jakie ryzyka niesie system AI i jakie zabezpieczenia są potrzebne. Obowiązuje bezpośrednio we wszystkich państwach członkowskich i wprowadza jednolite zasady na rynku europejskim.
Kogo dotyczy AI Act?
Rozporządzenie dotyczy większej liczby firm, niż wiele osób zakłada. Obejmuje:
- firmy z siedzibą w UE, które rozwijają lub wykorzystują systemy AI
- dostawców spoza UE, których systemy są używane na rynku europejskim
- firmy, które korzystają w UE z wyników generowanych przez AI
- producentów wyrobów ze zintegrowanymi komponentami AI
Oprócz siedziby liczy się to, jakie skutki system wywołuje na terenie UE. Niemiecka firma korzystająca z amerykańskiej usługi AI może być objęta przepisami w tym samym stopniu co amerykański dostawca z europejskimi klientami.
Najważniejsze terminy w skrócie
Obowiązki wchodzą w życie etapami. Digital Omnibus, pierwsza nowelizacja rozporządzenia, wszedł w życie 27 lipca 2026 roku i przesunął niektóre daty. Harmonogram jest więc już ustalony:
| Data | Co obowiązuje |
|---|---|
| Sierpień 2024 | Rozporządzenie wchodzi w życie |
| 2 lutego 2025 | Zakazane praktyki w zakresie AI, obowiązek dotyczący kompetencji w zakresie AI (art. 4) |
| 2 sierpnia 2025 | Obowiązki dla modeli AI ogólnego przeznaczenia (GPAI) |
| 2 sierpnia 2026 | Obowiązki przejrzystości z art. 50, np. dla chatbotów i generatywnej AI |
| 2 grudnia 2026 | Oznaczanie treści wygenerowanych przez AI (art. 50 ust. 2) w systemach wprowadzonych do obrotu przed 2 sierpnia 2026 |
| 2 grudnia 2027 | Samodzielne systemy wysokiego ryzyka z załącznika III |
| 2 sierpnia 2028 | AI wysokiego ryzyka w produktach regulowanych, takich jak wyroby medyczne czy maszyny |
Źródła: Rozporządzenie (UE) 2026/1744 (Digital Omnibus), EUR-Lex; Rada UE, komunikat prasowy z 29 czerwca 2026
Dla wielu firm 2 sierpnia 2026 roku to w praktyce najważniejsza data. Od tego dnia użytkownicy muszą móc rozpoznać, że mają do czynienia z AI, np. w chatbotach, wirtualnych asystentach czy aplikacjach generatywnych. Te obowiązki zostały wprost wyłączone z przesunięcia terminów.
Terminy dla systemów wysokiego ryzyka po Digital Omnibus
Parlament Europejski przyjął Digital Omnibus 16 czerwca 2026 roku, a Rada 29 czerwca 2026 roku. 24 lipca 2026 roku został opublikowany w Dzienniku Urzędowym jako rozporządzenie (UE) 2026/1744. Nowe terminy dla systemów wysokiego ryzyka to:
- 2 grudnia 2027 dla samodzielnych systemów wysokiego ryzyka z załącznika III, np. AI w rekrutacji, przy udzielaniu kredytów, w edukacji czy w infrastrukturze krytycznej. Pierwotnie planowano sierpień 2026.
- 2 sierpnia 2028 dla AI wysokiego ryzyka wbudowanej w produkty regulowane, np. w wyroby medyczne czy maszyny.
Przesunięto moment, od którego obowiązki mają zastosowanie. Same wymagania pozostają: ocena zgodności, dokumentacja techniczna, zarządzanie ryzykiem, zarządzanie danymi i nadzór ze strony człowieka. Kto potraktuje dodatkowy czas jako przerwę, będzie budować te podstawy później, pod presją. Ocena zgodności i dokumentacja przebiegają najsprawniej, gdy od początku są częścią procesu wytwarzania.
Cztery klasy ryzyka w AI Act
1.Zakazane praktyki w zakresie AI
Niektóre zastosowania uznano za niezgodne z europejskimi prawami podstawowymi i zakazano ich, np.:
- manipulowanie ludźmi za pomocą technik podprogowych
- wykorzystywanie słabości określonych grup osób
- scoring społeczny (social scoring)
- nieukierunkowane pozyskiwanie wizerunków twarzy z internetu lub nagrań z monitoringu w celu tworzenia baz danych do rozpoznawania twarzy
Dla większości firm ta kategoria rzadko ma znaczenie, ale wyznacza granicę tego, co w UE jest dozwolone.
2.AI wysokiego ryzyka
Na tej kategorii skupia się rozporządzenie. Systemy wysokiego ryzyka to zastosowania AI, których decyzje mogą w istotny sposób wpływać na ludzi lub procesy społeczne, np.:
- zarządzanie kandydatami i rekrutacja
- ocena pracowników
- ocena zdolności kredytowej
- zastosowania w ochronie zdrowia i edukacji
- AI w infrastrukturze krytycznej
Takie systemy wymagają zarządzania ryzykiem, dokumentacji technicznej, zarządzania danymi, zarządzania jakością, nadzoru ze strony człowieka, rejestrowania zdarzeń i oceny zgodności. Firmy muszą umieć wykazać, że ich system działa w sposób kontrolowany, identyfikowalny i bezpieczny.
3.Systemy AI o ograniczonym ryzyku
Do tej grupy należy wiele rozwiązań, z których firmy już korzystają: chatboty, wirtualni asystenci i narzędzia komunikacyjne oparte na AI. Na pierwszym planie są obowiązki przejrzystości. Użytkownicy muszą móc rozpoznać, że komunikują się z AI. Nakład pracy jest znacznie mniejszy niż przy systemach wysokiego ryzyka, ale termin już minął.
4.Systemy o minimalnym ryzyku
Tu mieści się większość zastosowań AI, np. filtry antyspamowe, korekta pisowni czy systemy rekomendacyjne o niskim ryzyku. Rozporządzenie nie nakłada na nie dodatkowych obowiązków. Odpowiedzialne zarządzanie (governance) i tak się opłaca, zwłaszcza gdy zakres zastosowań później się zmieni.
Dostawca czy podmiot stosujący? Decyduje rola
Nie każda firma ma te same obowiązki, co często umyka uwadze. Liczy się rola w danym projekcie AI.
- Dostawcy (providers) rozwijają system AI albo wprowadzają go do obrotu pod własną nazwą. Mają najszersze obowiązki: ocenę ryzyka, dokumentację techniczną, procedury oceny zgodności, bieżące monitorowanie i dowody przestrzegania przepisów.
- Podmioty stosujące (deployers) korzystają z istniejącego systemu we własnej firmie, np. z narzędzia rekrutacyjnego, chatbota w obsłudze klienta albo generatywnej AI w procesach wewnętrznych. Muszą przede wszystkim zadbać o to, by system był używany zgodnie z przeznaczeniem, pracownicy byli przeszkoleni, procesy wewnętrzne do tego pasowały, a obowiązki przejrzystości były spełnione.
Dla wielu firm ważniejsza jest rola podmiotu stosującego. Ważne jest jednak, gdzie przebiega granica: kto istotnie zmienia kupiony system wysokiego ryzyka albo używa go pod własną nazwą, przejmuje obowiązki dostawcy.
Test w 90 sekund: jakie obowiązki Cię dotyczą?
1.Budujesz system AI czy z niego korzystasz?
Kto rozwija system albo wprowadza go do obrotu pod własną nazwą, jest dostawcą. Kto używa istniejącego narzędzia w dużej mierze bez zmian, jest podmiotem stosującym. Istotna modyfikacja kupionego systemu wysokiego ryzyka oznacza przekroczenie progu, za którym zaczynają się obowiązki dostawcy.
2.O czym decyduje Twój system?
Jeśli decyduje o ludziach lub procesach społecznych, np. w rekrutacji, przy ocenie zdolności kredytowej, w zdrowiu, edukacji czy infrastrukturze krytycznej, to prawdopodobnie jest systemem wysokiego ryzyka. Jeśli tylko prowadzi interakcję, jak chatbot, zwykle chodzi o ograniczone ryzyko z obowiązkami przejrzystości. Jeśli jedynie filtruje lub rekomenduje, ryzyko jest zazwyczaj minimalne.
3.Kiedy sprawa staje się pilna?
W przypadku chatbotów i generatywnej AI obowiązki przejrzystości z artykułu 50 obowiązują od 2 sierpnia 2026 roku. Dla systemów wysokiego ryzyka wiążące są daty 2 grudnia 2027 lub 2 sierpnia 2028, ale merytoryczna praca zaczyna się już teraz.
Przykład z praktyki: chatbot w obsłudze klienta
Średniej wielkości producent wdrożył w obsłudze klienta kupionego chatbota AI, bez żadnych zmian w stosunku do wersji dostawcy. Co AI Act oznacza dla tej firmy?
- Rola: firma używa narzędzia w takiej postaci, w jakiej je otrzymała. Jest podmiotem stosującym. Ocena zgodności, dokumentacja techniczna i bieżące monitorowanie systemu należą do dostawcy.
- Klasa ryzyka: chatbot rozmawia z ludźmi, ale nie decyduje o zdolności kredytowej, zatrudnieniu ani dostępie do podstawowych usług. Oznacza to ograniczone ryzyko, a więc kilka obowiązków przejrzystości zamiast pełnego programu compliance.
- Termin: obowiązek przejrzystości z artykułu 50 obowiązuje od 2 sierpnia 2026 roku.
Wynikają z tego trzy konkretne zadania:
- Ujawnić, że odpowiada AI: zwykle wystarczy jasna informacja na początku czatu, że odpowiedzi udziela AI.
- Udokumentować kompetencje w zakresie AI: pracownicy, którzy obsługują chatbota, potrzebują możliwej do wykazania wiedzy podstawowej o jego ryzykach i ograniczeniach. Krótka instrukcja wewnętrzna i udokumentowane szkolenie to odpowiednie działania w rozumieniu artykułu 4.
- Sprawdzić dokumentację dostawcy: odnotuj, że dostawca spełnia swoje obowiązki, a Ty używasz systemu zgodnie z przeznaczeniem.
Dla tej firmy to wszystko. Na inne przypadki można przenieść kolejność kroków: najpierw rola, potem klasa ryzyka, potem termin, a na końcu krótka lista wynikających z tego obowiązków.
Co firmy powinny zrobić teraz
Spisz wszystkie systemy AI, z których korzystasz lub które planujesz wprowadzić, także kupione rozwiązania SaaS. Przypisz każdy system do klasy ryzyka i ustal swoją rolę. Z tego wynikają obowiązki i właściwy termin, tak jak w przykładzie powyżej.
Wcześnie ustal dwie rzeczy: jasny podział odpowiedzialności między compliance, bezpieczeństwem IT, ochroną danych i działami biznesowymi oraz prosty proces governance dla dokumentacji, zatwierdzeń i monitorowania. Żadna z nich nie musi być rozbudowana, ale obie powinny być jasno określone i spisane.
Szczególnej uwagi wymagają kompetencje Twoich pracowników w zakresie AI, bo wymóg ten obowiązuje od lutego 2025 roku i często się o nim zapomina. Digital Omnibus nadał artykułowi 4 nowe brzmienie: dostawcy i podmioty stosujące muszą podejmować działania wspierające kompetencje w zakresie AI swoich pracowników oraz osób, które w ich imieniu obsługują systemy. Nie muszą gwarantować, że każda osoba osiągnie określony poziom kompetencji. Obowiązek pozostaje po stronie firm. Celem jest to, by pracownicy korzystali z AI bezpiecznie i zgodnie z przepisami. Ponieważ wymagania różnią się w zależności od branży i zastosowania, ważnym elementem są praktyczne szkolenia.
Z praktyki: Komisja Europejska
Dla Dyrekcji Generalnej ds. Badań Naukowych i Innowacji Komisji Europejskiej przeprowadziliśmy stacjonarne warsztaty AI w Brukseli, poświęcone regulacjom AI, etyce i wpływowi AI na branże.
Podsumowanie: jasne ramy dla wykorzystania AI
Unijny AI Act kieruje wykorzystanie AI na przewidywalne tory i daje firmom jasne ramy. Kluczowe decyzje zapadają przy wyborze, wdrażaniu i używaniu systemów AI. Kto wcześnie buduje wiedzę i ustala zakres odpowiedzialności, zmniejsza ryzyko regulacyjne i jednocześnie tworzy podstawy skutecznej strategii AI.
W theBlue.ai suwerenność danych, identyfikowalność i nadzór ze strony człowieka od zawsze są częścią procesu wytwarzania. Nasze systemy AI dają wyniki, które da się prześledzić, w razie potrzeby działają w całości we własnym centrum danych firmy i zostawiają kontrolę ludziom. Na naszych warsztatach AI szkolimy pracowników, jak korzystać z AI bezpiecznie i zgodnie z przepisami.
Ten artykuł przedstawia ogólny przegląd unijnego AI Act według stanu na wrzesień 2026 roku i nie stanowi porady prawnej. Wiążący jest tekst rozporządzenia w brzmieniu nadanym rozporządzeniem (UE) 2026/1744.
Chcesz rozwijać kompetencje AI w swoim zespole?
Na naszych warsztatach AI pracownicy uczą się korzystać z AI bezpiecznie i zgodnie z przepisami, z uwzględnieniem Twojej branży i Twoich zastosowań.
Zapytaj o warsztatNajczęściej zadawane pytania
AI Act reguluje wykorzystanie systemów AI w UE zgodnie z podejściem opartym na ryzyku. Im większy możliwy wpływ na ludzi, bezpieczeństwo lub prawa podstawowe, tym surowsze wymagania. Obowiązuje bezpośrednio we wszystkich państwach członkowskich.
Zakazy i obowiązek dotyczący kompetencji w zakresie AI obowiązują od 2 lutego 2025 roku, obowiązki dla modeli GPAI od 2 sierpnia 2025 roku, a obowiązki przejrzystości z artykułu 50 od 2 sierpnia 2026 roku. Samodzielne systemy wysokiego ryzyka dołączą 2 grudnia 2027 roku, a AI wysokiego ryzyka w produktach regulowanych 2 sierpnia 2028 roku.
Jako podmiot stosujący musi wyraźnie pokazać użytkownikom, że rozmawiają z AI, podjąć i udokumentować działania dotyczące kompetencji w zakresie AI pracowników, którzy obsługują chatbota, oraz odnotować, że dostawca spełnia swoje obowiązki, a system jest używany zgodnie z przeznaczeniem.
Dostawcy i podmioty stosujące muszą podejmować działania wspierające kompetencje w zakresie AI swoich pracowników oraz osób, które w ich imieniu obsługują systemy AI. Nie muszą gwarantować określonego poziomu kompetencji każdej osoby.
Julia Rose