Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
AI Act od 2 sierpnia 2026 r. - co naprawdę zaczęło obowiązywać i jak przygotować firmę
Prawo

AI Act od 2 sierpnia 2026 r. – co naprawdę zaczęło obowiązywać i jak przygotować firmę

03.08.2026-Zuzanna Świątek

2 sierpnia 2026 r. to jedna z najważniejszych dat w harmonogramie unijnego rozporządzenia o sztucznej inteligencji (AI Act). W obiegu funkcjonuje jednak mit: że tego dnia „weszły w życie obowiązki dla systemów wysokiego ryzyka”. To nieprawda. Tuż przed terminem tzw. Digital Omnibus przesunął te obowiązki o kilkanaście miesięcy. Od 2 sierpnia 2026 r. realnie obowiązują natomiast trzy rzeczy, które dotyczą niemal każdej firmy – a nie tylko twórców modeli AI. Poniżej wyjaśniamy, co się zmieniło, kogo dotyczy i od czego zacząć przygotowania.

W skrócie: co zaczęło obowiązywać 2 sierpnia 2026 r.

Od 2 sierpnia 2026 r. w Unii Europejskiej realnie zaczęły obowiązywać:

  • Obowiązki przejrzystości (art. 50 AI Act) – m.in. oznaczanie chatbotów, deepfake’ów i treści generowanych przez AI. Dotyczą praktycznie każdej organizacji korzystającej z takich narzędzi.
  • Pełny system kar – do 35 mln EUR lub 7% całkowitego rocznego światowego obrotu.
  • Realne uprawnienia organów nadzoru do egzekwowania już obowiązujących przepisów.

Obowiązki dla systemów wysokiego ryzyka zostały natomiast przesunięte przez Digital Omnibus na 2 grudnia 2027 r. (zastosowania z Aneksu III) oraz 2 sierpnia 2028 r. (systemy wbudowane w produkty regulowane z Aneksu I). To dodatkowy czas na przygotowanie – nie zwolnienie z obowiązków.

Pełna oś czasu AI Act

AI Act (Rozporządzenie UE 2024/1689) nie wszedł w życie „naraz”. Obowiązki uruchamiają się etapami:

Data Co zaczyna obowiązywać

1 sierpnia 2024

Wejście w życie rozporządzenia

2 lutego 2025

Praktyki zakazane (art. 5) oraz obowiązek kompetencji w zakresie AI – AI literacy (art. 4)

2 sierpnia 2025

Obowiązki dla modeli ogólnego przeznaczenia (GPAI), struktury nadzoru, przepisy o karach

2 sierpnia 2026

Obowiązki przejrzystości (art. 50), pełne uprawnienia egzekucyjne organów, stosowanie kar

2 grudnia 2027

Obowiązki dla systemów wysokiego ryzyka z Aneksu III (po zmianie wprowadzonej przez Digital Omnibus)

2 sierpnia 2028

Obowiązki dla systemów wysokiego ryzyka wbudowanych w produkty regulowane (Aneks I)

Co zmienił Digital Omnibus

Tzw. Digital Omnibus to pierwsza nowelizacja AI Act od jego przyjęcia. Weszła w życie w trybie pilnym, na kilka dni przed 2 sierpnia 2026 r., i przesunęła terminy stosowania obowiązków dla systemów wysokiego ryzyka. Co istotne, nowe daty są sztywne (kalendarzowe) – nie są już uzależnione od gotowości norm zharmonizowanych, jak przewidywał pierwotny projekt.

Digital Omnibus nie ruszył jednak daty 2 sierpnia 2026 r. dla obowiązków przejrzystości i kar. Dlatego to właśnie te przepisy są dziś aktualne i egzekwowalne.

Obowiązki przejrzystości (art. 50) – to obowiązuje już teraz

Artykuł 50 to sedno zmian z 2 sierpnia 2026 r. i najczęściej niedoceniany obszar zgodności. Obejmuje cztery główne sytuacje:

  • Interakcja z człowiekiem – chatboty, voiceboty i asystenci AI muszą informować rozmówcę, że ma do czynienia ze sztuczną inteligencją (chyba że wynika to jasno z okoliczności).
  • Treści syntetyczne – tekst, obraz, audio i wideo generowane przez AI muszą być oznaczone w sposób nadający się do odczytu maszynowego i wykrywalny jako sztucznie wygenerowane.
  • Deepfake – treści realistycznie przedstawiające osoby, przedmioty lub zdarzenia wymagają wyraźnego ujawnienia, że powstały lub zostały zmienione przez AI.
  • Rozpoznawanie emocji i kategoryzacja biometryczna – osoby poddane działaniu takich systemów muszą zostać o tym poinformowane (o ile system nie jest w ogóle zakazany).

Okres przejściowy: dla systemów generujących treści, które były na rynku przed 2 sierpnia 2026 r., obowiązek technicznego oznaczania treści syntetycznych zaczyna wiązać od 2 grudnia 2026 r. To krótkie okno – warto wykorzystać je na wdrożenie oznaczeń, a nie na odkładanie tematu.

Kogo dotyczy AI Act – Twoja rola decyduje o obowiązkach

Najczęstsze nieporozumienie brzmi: „korzystamy tylko z gotowych narzędzi, więc AI Act nas nie dotyczy”. Dotyczy. Zakres obowiązków zależy od roli, jaką firma pełni w łańcuchu dostaw systemu AI.

Rola Kim jesteś Zakres obowiązków

Dostawca (provider)

Tworzysz lub rozwijasz system AI i wprowadzasz go na rynek pod własną nazwą

Najszerszy – pełna dokumentacja, ocena zgodności, oznakowanie CE, zarządzanie ryzykiem i jakością

Podmiot stosujący (deployer)

Używasz systemu AI w działalności zawodowej (większość firm)

Stosowanie zgodnie z instrukcją, nadzór człowieka, monitorowanie, przechowywanie logów, informowanie pracowników i osób, których dotyczą decyzje

Importer

Wprowadzasz na rynek UE system spoza Unii

Weryfikacja oceny zgodności, dokumentacji, oznakowania CE i deklaracji zgodności

Dystrybutor

Udostępniasz system na rynku, nie będąc dostawcą ani importerem

Weryfikacja oznakowania CE i wymaganych dokumentów

Uwaga: podmiot stosujący może stać się dostawcą (art. 25)

To jedna z najbardziej niedocenianych pułapek AI Act. Firma, która teoretycznie jest „tylko” użytkownikiem, może zostać przekwalifikowana w dostawcę – z pełną, znacznie cięższą odpowiedzialnością – jeśli:

  • opatrzy system swoją nazwą lub znakiem towarowym,
  • dokona istotnej modyfikacji systemu, lub
  • zmieni jego przeznaczenie tak, że staje się systemem wysokiego ryzyka.

W praktyce dotyczy to m.in. dostrajania (fine-tuningu) cudzego modelu na własnych danych, white-labelu asystenta konwersacyjnego czy osadzenia zewnętrznego modelu w produkcie sprzedawanym pod własną marką. Jeśli Wasza organizacja robi którąkolwiek z tych rzeczy, rolę w łańcuchu warto pilnie zweryfikować z prawnikiem.

Jesteś podmiotem stosującym (deployerem)? Oto Twoje obowiązki

Większość firm w Polsce to właśnie deployerzy. Choć część obowiązków dla systemów wysokiego ryzyka zacznie wiązać dopiero od grudnia 2027 r., przygotowanie do nich zajmuje realnie od kilku do kilkunastu miesięcy. Kluczowe wymogi (art. 26) to:

  • stosowanie systemu zgodnie z instrukcją dostawcy,
  • zapewnienie nadzoru człowieka przez osoby o odpowiednich kompetencjach i uprawnieniach,
  • monitorowanie działania systemu i zgłaszanie poważnych incydentów,
  • przechowywanie logów (co najmniej 6 miesięcy, o ile są pod kontrolą deployera),
  • informowanie przedstawicieli pracowników i pracowników przed wdrożeniem systemu w miejscu pracy,
  • informowanie osób, wobec których podejmowane są decyzje na podstawie systemu wysokiego ryzyka.

FRIA i prawo do wyjaśnienia – szczególnie dla sektora finansowego i publicznego

Wybrane podmioty (m.in. instytucje publiczne, podmioty świadczące usługi publiczne oraz deployerzy systemów scoringu kredytowego i ubezpieczeń na życie/zdrowotnych) muszą przeprowadzić ocenę skutków dla praw podstawowych (FRIA, art. 27) przed pierwszym użyciem systemu. Dodatkowo osoba, wobec której podjęto decyzję z użyciem systemu wysokiego ryzyka wpływającego na jej zdrowie, bezpieczeństwo lub prawa, ma prawo do jasnego wyjaśnienia roli AI w tej decyzji (art. 86).

Praktyki zakazane – szczególna uwaga dla działów HR

Praktyki zakazane (art. 5) obowiązują już od 2 lutego 2025 r. Dla pracodawców najważniejszy jest zakaz stosowania systemów rozpoznawania emocji w miejscu pracy i placówkach edukacyjnych (poza wyjątkami medycznymi i bezpieczeństwa). W praktyce oznacza to, że narzędzia analizujące nastrój czy emocje pracowników – na przykład na podstawie tonu głosu w call center – są niedozwolone. Zakazane są także m.in. scoring społeczny oraz nieukierunkowane pozyskiwanie wizerunków twarzy z internetu.

AI literacy – obowiązek, o którym firmy zapominają

Od 2 lutego 2025 r. każda organizacja stosująca AI musi podejmować środki wspierające rozwój kompetencji w zakresie sztucznej inteligencji wśród personelu (art. 4). Nie chodzi o ogólne szkolenie „o AI”, lecz o wiedzę dopasowaną do faktycznych zastosowań i ryzyk w danej firmie. Udokumentowany brak takich działań może być traktowany jako czynnik obciążający przy badaniu innych naruszeń.

Digital Omnibus doprecyzował jednocześnie, że obowiązek nie oznacza konieczności zagwarantowania określonego poziomu kompetencji każdej osoby, lecz podjęcie działań wspierających rozwój kompetencji AI adekwatnie do roli i sposobu wykorzystania systemów. 

Kary – ile realnie ryzykuje firma

System kar AI Act jest trójstopniowy. Dla przedsiębiorstw stosuje się kwotę wyższą, dla MŚP i startupów – niższą.

Rodzaj naruszenia Maksymalna kara

Naruszenie praktyk zakazanych (art. 5)

do 35 mln EUR lub 7% rocznego światowego obrotu

Naruszenie obowiązków dostawców, deployerów lub przejrzystości (m.in. art. 16, 26, 50)

do 15 mln EUR lub 3% obrotu

Podanie organom nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji

do 7,5 mln EUR lub 1% obrotu

Nadzór w Polsce – KRiBSI i ustawa o systemach AI

AI Act to rozporządzenie unijne, ale egzekwowanie odbywa się na poziomie krajowym. Polska ustawa o systemach sztucznej inteligencji została podpisana przez Prezydenta 24 lipca 2026 r. Powołuje ona nowy organ nadzoru – Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) – jako jednolity krajowy organ nadzoru rynku i pojedynczy punkt kontaktowy.

KRiBSI będzie prowadzić kontrole, wydawać decyzje i nakładać kary, a także prowadzić piaskownice regulacyjne i wydawać opinie indywidualne. Zgodnie z zapowiedziami Ministerstwa Cyfryzacji Przewodniczący Komisji ma zostać powołany jesienią 2026 r., a Komisja rozpocznie pełną działalność w kolejnych miesiącach. Kary krajowe odzwierciedlają poziomy przewidziane w AI Act; ustawa przewiduje też mechanizm współpracy pozwalający obniżyć karę przy usunięciu skutków naruszenia.

Jak przygotować firmę – plan w 8 krokach

Niezależnie od przesuniętych terminów, przygotowanie do zgodności z AI Act to proces, który warto rozpocząć teraz. Rekomendowana ścieżka:

  1. Inwentaryzacja AI – kompletny rejestr wszystkich systemów AI w organizacji, w tym narzędzi wbudowanych w platformy HR, CRM czy marketingowe oraz „shadow AI” używanego nieoficjalnie.
  2. Klasyfikacja ryzyka – przypisanie każdego systemu do kategorii AI Act (zakazane / wysokiego ryzyka / ograniczonego ryzyka / minimalne, plus GPAI).
  3. Przypisanie ról – ustalenie, czy dla danego systemu jesteś dostawcą, deployerem, importerem czy dystrybutorem – oraz test art. 25.
  4. Analiza luk (gap analysis) – porównanie stanu obecnego z wymogami i priorytetyzacja działań według ekspozycji regulacyjnej i terminów.
  5. Governance – imienne wskazanie osoby odpowiedzialnej za zgodność AI oraz ścieżki eskalacji; integracja z istniejącym systemem zarządzania (ISO 27001, RODO).
  6. Polityki i procedury – polityka korzystania z AI, procedury nadzoru człowieka, przechowywania logów i zgłaszania incydentów.
  7. Szkolenia (AI literacy) – dopasowane do rzeczywistych zastosowań i ryzyk.
  8. Dokumentacja – dokumentacja techniczna, FRIA i DPIA tam, gdzie są wymagane, oraz datowany zapis podjętych decyzji.

Dla firmy średniej wielkości z działającym systemem zarządzania zgodnością cały proces zajmuje zwykle od 12 do 16 tygodni. Dodatkowy czas, który dał Digital Omnibus, działa jednak tylko wtedy, gdy ktoś w organizacji imiennie odpowiada za jego wykorzystanie.


    Najczęstsze pytania (FAQ)

    Czy AI Act dotyczy firmy, która korzysta tylko z gotowych narzędzi AI?

    Tak. Firma korzystająca z gotowych narzędzi jest podmiotem stosującym (deployerem) i ma własny zestaw obowiązków – m.in. nadzór człowieka, monitorowanie, informowanie pracowników oraz obowiązki przejrzystości.

    Co dokładnie zaczęło obowiązywać 2 sierpnia 2026 r.?

    Obowiązki przejrzystości (art. 50), pełny system kar oraz uprawnienia egzekucyjne organów nadzoru. Obowiązki dla systemów wysokiego ryzyka zostały przesunięte na 2 grudnia 2027 r. i 2 sierpnia 2028 r.

    Czy trzeba oznaczać wszystkie treści tworzone z pomocą AI?

    Obowiązek dotyczy przede wszystkim treści syntetycznych (oznaczanie maszynowe) oraz deepfake’ów i treści publikowanych w celu informowania opinii publicznej. Istnieją wyjątki, m.in. dla treści poddanych kontroli redakcyjnej z odpowiedzialnością redakcyjną. Zakres warto ustalić indywidualnie dla konkretnego procesu.

    Ile wynoszą kary za naruszenie AI Act?

    Maksymalnie do 35 mln EUR lub 7% rocznego światowego obrotu za praktyki zakazane, do 15 mln EUR lub 3% za naruszenie obowiązków providerów, deployerów i przejrzystości oraz do 7,5 mln EUR lub 1% za wprowadzające w błąd informacje dla organów.

    Kto w Polsce nadzoruje przestrzeganie AI Act?

    Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana na mocy ustawy o systemach sztucznej inteligencji podpisanej 24 lipca 2026 r.

    Nie wiesz, które z Twoich systemów AI podlegają regulacji?

    Pomożemy Wam przejść przez inwentaryzację systemów AI, klasyfikację ryzyka i analizę luk, a następnie zbudować praktyczny plan zgodności z AI Act – dopasowany do roli Waszej firmy w łańcuchu dostaw i do realnych terminów. Skontaktuj się z zespołem Staniek & Partners, aby omówić audyt gotowości.