Poznaj nasze usługi z zakresu AI Compliance
2 sierpnia 2026 r. to jedna z najważniejszych dat w harmonogramie unijnego rozporządzenia o sztucznej inteligencji (AI Act). W obiegu funkcjonuje jednak mit: że tego dnia „weszły w życie obowiązki dla systemów wysokiego ryzyka”. To nieprawda. Tuż przed terminem tzw. Digital Omnibus przesunął te obowiązki o kilkanaście miesięcy. Od 2 sierpnia 2026 r. realnie obowiązują natomiast trzy rzeczy, które dotyczą niemal każdej firmy – a nie tylko twórców modeli AI. Poniżej wyjaśniamy, co się zmieniło, kogo dotyczy i od czego zacząć przygotowania.
W skrócie: co zaczęło obowiązywać 2 sierpnia 2026 r.
Od 2 sierpnia 2026 r. w Unii Europejskiej realnie zaczęły obowiązywać:
- Obowiązki przejrzystości (art. 50 AI Act) – m.in. oznaczanie chatbotów, deepfake’ów i treści generowanych przez AI. Dotyczą praktycznie każdej organizacji korzystającej z takich narzędzi.
- Pełny system kar – do 35 mln EUR lub 7% całkowitego rocznego światowego obrotu.
- Realne uprawnienia organów nadzoru do egzekwowania już obowiązujących przepisów.
Obowiązki dla systemów wysokiego ryzyka zostały natomiast przesunięte przez Digital Omnibus na 2 grudnia 2027 r. (zastosowania z Aneksu III) oraz 2 sierpnia 2028 r. (systemy wbudowane w produkty regulowane z Aneksu I). To dodatkowy czas na przygotowanie – nie zwolnienie z obowiązków.
Pełna oś czasu AI Act
AI Act (Rozporządzenie UE 2024/1689) nie wszedł w życie „naraz”. Obowiązki uruchamiają się etapami:
| Data | Co zaczyna obowiązywać |
|---|---|
|
1 sierpnia 2024 |
Wejście w życie rozporządzenia |
|
2 lutego 2025 |
Praktyki zakazane (art. 5) oraz obowiązek kompetencji w zakresie AI – AI literacy (art. 4) |
|
2 sierpnia 2025 |
Obowiązki dla modeli ogólnego przeznaczenia (GPAI), struktury nadzoru, przepisy o karach |
|
2 sierpnia 2026 |
Obowiązki przejrzystości (art. 50), pełne uprawnienia egzekucyjne organów, stosowanie kar |
|
2 grudnia 2027 |
Obowiązki dla systemów wysokiego ryzyka z Aneksu III (po zmianie wprowadzonej przez Digital Omnibus) |
|
2 sierpnia 2028 |
Obowiązki dla systemów wysokiego ryzyka wbudowanych w produkty regulowane (Aneks I) |
Co zmienił Digital Omnibus
Tzw. Digital Omnibus to pierwsza nowelizacja AI Act od jego przyjęcia. Weszła w życie w trybie pilnym, na kilka dni przed 2 sierpnia 2026 r., i przesunęła terminy stosowania obowiązków dla systemów wysokiego ryzyka. Co istotne, nowe daty są sztywne (kalendarzowe) – nie są już uzależnione od gotowości norm zharmonizowanych, jak przewidywał pierwotny projekt.
Digital Omnibus nie ruszył jednak daty 2 sierpnia 2026 r. dla obowiązków przejrzystości i kar. Dlatego to właśnie te przepisy są dziś aktualne i egzekwowalne.
Obowiązki przejrzystości (art. 50) – to obowiązuje już teraz
Artykuł 50 to sedno zmian z 2 sierpnia 2026 r. i najczęściej niedoceniany obszar zgodności. Obejmuje cztery główne sytuacje:
- Interakcja z człowiekiem – chatboty, voiceboty i asystenci AI muszą informować rozmówcę, że ma do czynienia ze sztuczną inteligencją (chyba że wynika to jasno z okoliczności).
- Treści syntetyczne – tekst, obraz, audio i wideo generowane przez AI muszą być oznaczone w sposób nadający się do odczytu maszynowego i wykrywalny jako sztucznie wygenerowane.
- Deepfake – treści realistycznie przedstawiające osoby, przedmioty lub zdarzenia wymagają wyraźnego ujawnienia, że powstały lub zostały zmienione przez AI.
- Rozpoznawanie emocji i kategoryzacja biometryczna – osoby poddane działaniu takich systemów muszą zostać o tym poinformowane (o ile system nie jest w ogóle zakazany).
Okres przejściowy: dla systemów generujących treści, które były na rynku przed 2 sierpnia 2026 r., obowiązek technicznego oznaczania treści syntetycznych zaczyna wiązać od 2 grudnia 2026 r. To krótkie okno – warto wykorzystać je na wdrożenie oznaczeń, a nie na odkładanie tematu.
Kogo dotyczy AI Act – Twoja rola decyduje o obowiązkach
Najczęstsze nieporozumienie brzmi: „korzystamy tylko z gotowych narzędzi, więc AI Act nas nie dotyczy”. Dotyczy. Zakres obowiązków zależy od roli, jaką firma pełni w łańcuchu dostaw systemu AI.
| Rola | Kim jesteś | Zakres obowiązków |
|---|---|---|
|
Dostawca (provider) |
Tworzysz lub rozwijasz system AI i wprowadzasz go na rynek pod własną nazwą |
Najszerszy – pełna dokumentacja, ocena zgodności, oznakowanie CE, zarządzanie ryzykiem i jakością |
|
Podmiot stosujący (deployer) |
Używasz systemu AI w działalności zawodowej (większość firm) |
Stosowanie zgodnie z instrukcją, nadzór człowieka, monitorowanie, przechowywanie logów, informowanie pracowników i osób, których dotyczą decyzje |
|
Importer |
Wprowadzasz na rynek UE system spoza Unii |
Weryfikacja oceny zgodności, dokumentacji, oznakowania CE i deklaracji zgodności |
|
Dystrybutor |
Udostępniasz system na rynku, nie będąc dostawcą ani importerem |
Weryfikacja oznakowania CE i wymaganych dokumentów |
Uwaga: podmiot stosujący może stać się dostawcą (art. 25)
To jedna z najbardziej niedocenianych pułapek AI Act. Firma, która teoretycznie jest „tylko” użytkownikiem, może zostać przekwalifikowana w dostawcę – z pełną, znacznie cięższą odpowiedzialnością – jeśli:
- opatrzy system swoją nazwą lub znakiem towarowym,
- dokona istotnej modyfikacji systemu, lub
- zmieni jego przeznaczenie tak, że staje się systemem wysokiego ryzyka.
W praktyce dotyczy to m.in. dostrajania (fine-tuningu) cudzego modelu na własnych danych, white-labelu asystenta konwersacyjnego czy osadzenia zewnętrznego modelu w produkcie sprzedawanym pod własną marką. Jeśli Wasza organizacja robi którąkolwiek z tych rzeczy, rolę w łańcuchu warto pilnie zweryfikować z prawnikiem.
Jesteś podmiotem stosującym (deployerem)? Oto Twoje obowiązki
Większość firm w Polsce to właśnie deployerzy. Choć część obowiązków dla systemów wysokiego ryzyka zacznie wiązać dopiero od grudnia 2027 r., przygotowanie do nich zajmuje realnie od kilku do kilkunastu miesięcy. Kluczowe wymogi (art. 26) to:
- stosowanie systemu zgodnie z instrukcją dostawcy,
- zapewnienie nadzoru człowieka przez osoby o odpowiednich kompetencjach i uprawnieniach,
- monitorowanie działania systemu i zgłaszanie poważnych incydentów,
- przechowywanie logów (co najmniej 6 miesięcy, o ile są pod kontrolą deployera),
- informowanie przedstawicieli pracowników i pracowników przed wdrożeniem systemu w miejscu pracy,
- informowanie osób, wobec których podejmowane są decyzje na podstawie systemu wysokiego ryzyka.
FRIA i prawo do wyjaśnienia – szczególnie dla sektora finansowego i publicznego
Wybrane podmioty (m.in. instytucje publiczne, podmioty świadczące usługi publiczne oraz deployerzy systemów scoringu kredytowego i ubezpieczeń na życie/zdrowotnych) muszą przeprowadzić ocenę skutków dla praw podstawowych (FRIA, art. 27) przed pierwszym użyciem systemu. Dodatkowo osoba, wobec której podjęto decyzję z użyciem systemu wysokiego ryzyka wpływającego na jej zdrowie, bezpieczeństwo lub prawa, ma prawo do jasnego wyjaśnienia roli AI w tej decyzji (art. 86).
Praktyki zakazane – szczególna uwaga dla działów HR
Praktyki zakazane (art. 5) obowiązują już od 2 lutego 2025 r. Dla pracodawców najważniejszy jest zakaz stosowania systemów rozpoznawania emocji w miejscu pracy i placówkach edukacyjnych (poza wyjątkami medycznymi i bezpieczeństwa). W praktyce oznacza to, że narzędzia analizujące nastrój czy emocje pracowników – na przykład na podstawie tonu głosu w call center – są niedozwolone. Zakazane są także m.in. scoring społeczny oraz nieukierunkowane pozyskiwanie wizerunków twarzy z internetu.
AI literacy – obowiązek, o którym firmy zapominają
Od 2 lutego 2025 r. każda organizacja stosująca AI musi podejmować środki wspierające rozwój kompetencji w zakresie sztucznej inteligencji wśród personelu (art. 4). Nie chodzi o ogólne szkolenie „o AI”, lecz o wiedzę dopasowaną do faktycznych zastosowań i ryzyk w danej firmie. Udokumentowany brak takich działań może być traktowany jako czynnik obciążający przy badaniu innych naruszeń.
Digital Omnibus doprecyzował jednocześnie, że obowiązek nie oznacza konieczności zagwarantowania określonego poziomu kompetencji każdej osoby, lecz podjęcie działań wspierających rozwój kompetencji AI adekwatnie do roli i sposobu wykorzystania systemów.
Kary – ile realnie ryzykuje firma
System kar AI Act jest trójstopniowy. Dla przedsiębiorstw stosuje się kwotę wyższą, dla MŚP i startupów – niższą.
| Rodzaj naruszenia | Maksymalna kara |
|---|---|
|
Naruszenie praktyk zakazanych (art. 5) |
do 35 mln EUR lub 7% rocznego światowego obrotu |
|
Naruszenie obowiązków dostawców, deployerów lub przejrzystości (m.in. art. 16, 26, 50) |
do 15 mln EUR lub 3% obrotu |
|
Podanie organom nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji |
do 7,5 mln EUR lub 1% obrotu |
Nadzór w Polsce – KRiBSI i ustawa o systemach AI
AI Act to rozporządzenie unijne, ale egzekwowanie odbywa się na poziomie krajowym. Polska ustawa o systemach sztucznej inteligencji została podpisana przez Prezydenta 24 lipca 2026 r. Powołuje ona nowy organ nadzoru – Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) – jako jednolity krajowy organ nadzoru rynku i pojedynczy punkt kontaktowy.
KRiBSI będzie prowadzić kontrole, wydawać decyzje i nakładać kary, a także prowadzić piaskownice regulacyjne i wydawać opinie indywidualne. Zgodnie z zapowiedziami Ministerstwa Cyfryzacji Przewodniczący Komisji ma zostać powołany jesienią 2026 r., a Komisja rozpocznie pełną działalność w kolejnych miesiącach. Kary krajowe odzwierciedlają poziomy przewidziane w AI Act; ustawa przewiduje też mechanizm współpracy pozwalający obniżyć karę przy usunięciu skutków naruszenia.
Jak przygotować firmę – plan w 8 krokach
Niezależnie od przesuniętych terminów, przygotowanie do zgodności z AI Act to proces, który warto rozpocząć teraz. Rekomendowana ścieżka:
- Inwentaryzacja AI – kompletny rejestr wszystkich systemów AI w organizacji, w tym narzędzi wbudowanych w platformy HR, CRM czy marketingowe oraz „shadow AI” używanego nieoficjalnie.
- Klasyfikacja ryzyka – przypisanie każdego systemu do kategorii AI Act (zakazane / wysokiego ryzyka / ograniczonego ryzyka / minimalne, plus GPAI).
- Przypisanie ról – ustalenie, czy dla danego systemu jesteś dostawcą, deployerem, importerem czy dystrybutorem – oraz test art. 25.
- Analiza luk (gap analysis) – porównanie stanu obecnego z wymogami i priorytetyzacja działań według ekspozycji regulacyjnej i terminów.
- Governance – imienne wskazanie osoby odpowiedzialnej za zgodność AI oraz ścieżki eskalacji; integracja z istniejącym systemem zarządzania (ISO 27001, RODO).
- Polityki i procedury – polityka korzystania z AI, procedury nadzoru człowieka, przechowywania logów i zgłaszania incydentów.
- Szkolenia (AI literacy) – dopasowane do rzeczywistych zastosowań i ryzyk.
- Dokumentacja – dokumentacja techniczna, FRIA i DPIA tam, gdzie są wymagane, oraz datowany zapis podjętych decyzji.
Dla firmy średniej wielkości z działającym systemem zarządzania zgodnością cały proces zajmuje zwykle od 12 do 16 tygodni. Dodatkowy czas, który dał Digital Omnibus, działa jednak tylko wtedy, gdy ktoś w organizacji imiennie odpowiada za jego wykorzystanie.
Nie wiesz, które z Twoich systemów AI podlegają regulacji?
Pomożemy Wam przejść przez inwentaryzację systemów AI, klasyfikację ryzyka i analizę luk, a następnie zbudować praktyczny plan zgodności z AI Act – dopasowany do roli Waszej firmy w łańcuchu dostaw i do realnych terminów.
Najczęstsze pytania (FAQ)
Tak. Firma korzystająca z gotowych narzędzi jest podmiotem stosującym (deployerem) i ma własny zestaw obowiązków – m.in. nadzór człowieka, monitorowanie, informowanie pracowników oraz obowiązki przejrzystości.
Obowiązki przejrzystości (art. 50), pełny system kar oraz uprawnienia egzekucyjne organów nadzoru. Obowiązki dla systemów wysokiego ryzyka zostały przesunięte na 2 grudnia 2027 r. i 2 sierpnia 2028 r.
Obowiązek dotyczy przede wszystkim treści syntetycznych (oznaczanie maszynowe) oraz deepfake’ów i treści publikowanych w celu informowania opinii publicznej. Istnieją wyjątki, m.in. dla treści poddanych kontroli redakcyjnej z odpowiedzialnością redakcyjną. Zakres warto ustalić indywidualnie dla konkretnego procesu.
Maksymalnie do 35 mln EUR lub 7% rocznego światowego obrotu za praktyki zakazane, do 15 mln EUR lub 3% za naruszenie obowiązków providerów, deployerów i przejrzystości oraz do 7,5 mln EUR lub 1% za wprowadzające w błąd informacje dla organów.
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana na mocy ustawy o systemach sztucznej inteligencji podpisanej 24 lipca 2026 r.
Pomożemy Wam przejść przez inwentaryzację systemów AI, klasyfikację ryzyka i analizę luk, a następnie zbudować praktyczny plan zgodności z AI Act – dopasowany do roli Waszej firmy w łańcuchu dostaw i do realnych terminów. Skontaktuj się z zespołem Staniek & Partners, aby omówić audyt gotowości.