Jak możemy pomóc?
-
• Analizujemy, czy Twój produkt, usługa lub wewnętrzne narzędzie jest "systemem AI" w rozumieniu AI Act i do jakiej kategorii ryzyka należy. • Identyfikujemy rolę Twojej firmy: dostawca, operator, importer — i wynikające z tego obowiązki. • Szczególną uwagę przykładamy do kwalifikacji systemów z kategorii Zał. III, które najczęściej nie są rozpoznawane przez firmy jako "wysokiego ryzyka". -
Dokumentacja i ocena zgodności
• Przygotowujemy dokumentację techniczną wymaganą od dostawców systemów wysokiego ryzyka (art. 11 i Zał. IV AI Act). • Doradzamy przy wyborze ścieżki oceny zgodności: wewnętrznej kontroli (art. 43 ust. 2) albo zaangażowania jednostki notyfikowanej. • Przygotowujemy deklarację zgodności UE i wspieramy proces rejestracji systemu w prowadzonej przez Komisję Europejską unijnej bazie AI Act Database. -
Wdrożenie obowiązków operatora
• Wspieramy operatorów w przeprowadzeniu FRIA w przypadkach wymaganych przez AI Act. Obowiązek ten nie dotyczy wszystkich operatorów systemów wysokiego ryzyka, lecz wyłącznie przypadków wskazanych w art. 27 AI Act. • Opracowujemy procedury nadzoru ludzkiego, monitorowania systemu i przechowywania logów operacyjnych. • Przygotowujemy dokumenty dla użytkowników i pracowników informujące o stosowaniu AI i o przysługujących im prawach. -
Umowy z dostawcami i nabywcami systemów AI
• Analizujemy i negocjujemy umowy SaaS i licencyjne z dostawcami systemów AI pod kątem odpowiedzialności za zgodność z AI Act (kto odpowiada za dokumentację, kto za FRIA, kto za monitoring). • Przygotowujemy klauzule umowne regulujące podział obowiązków w zakresie zgodności między dostawcą a operatorem — kwestia kluczowa przy zakupie gotowych systemów AI od zewnętrznych sprzedawców. • Weryfikujemy umowy dotyczące zakupu systemów AI pod kątem ryzyk zgodności i odpowiedzialności. -
GPAI: modele AI ogólnego zastosowania
• Doradzamy dostawcom modeli GPAI (LLM, modele wielomodalne) w zakresie obowiązków dokumentacyjnych, polityki praw autorskich i wymagań dla modeli o ryzyku systemowym. • Analizujemy, czy stosowany przez Twoją firmę model GPAI nakłada obowiązki na dalszego użytkownika systemu (np. przy dostrajaniu modelu lub integracji przez API). Komisja Europejska zatwierdziła Kodeks Postępowania dla dostawców GPAI jako dobrowolny instrument wspierający wykazanie zgodności z obowiązkami wynikającymi z AI Act. -
AI a RODO i inne regulacje
• Analizujemy styk AI Act z RODO: systemy AI przetwarzające dane osobowe muszą spełnić wymogi obu regulacji jednocześnie. • Doradzamy przy Data Act (Rozp. UE 2023/2854) w zakresie danych z urządzeń i systemów AI.
Dostawca czy operator systemu AI - co z tego wynika?
To pytanie decyduje o tym, jakie obowiązki konkretnie Cię dotyczą. Większość firm nie wie, że tworzy lub wdraża system AI wysokiego ryzyka — i że już powinna być zgodna z AI Act.
W praktyce granica jest płynna, firma może być jednocześnie dostawcą jednego systemu i operatorem innego. Klasyfikacja ma znaczenie dla całego modelu compliance — warto ją ustalić, zanim pojawi się kontrola lub spór z kontrahentem.
| Kryterium | Dostawca (provider) | Operator (deployer) |
|---|---|---|
|
Kto to jest |
Firma opracowująca system AI i wprowadzająca go do obrotu lub do użytku |
Firma stosująca cudzy system AI w swojej działalności zawodowej lub świadczeniu usług |
|
Kluczowe obowiązki dla systemów wysokiego ryzyka |
ocena zgodności (conformity assessment), dokumentacja techniczna, rejestracja w unijnej bazie (AI Act Database), znakowanie CE, monitorowanie po wprowadzeniu na rynek, zgłaszanie incydentów |
w przypadkach wymaganych przez AI Act – przeprowadzenie oceny skutków dla praw podstawowych (FRIA), zapewnienie nadzoru ludzkiego, monitoring działania systemu, przechowywanie logów |
|
Kluczowe obowiązki dla GPAI (modele AI ogólnego zastosowania) |
dokumentacja techniczna, polityka praw autorskich do danych treningowych, publikacja podsumowania danych; dla modeli o ryzyku systemowym: ocena modelu, zgłaszanie incydentów poważnych, cyberbezpieczeństwo |
Co do zasady nie dotyczy bezpośrednio (ale może mieć zastosowanie przy dostrajania modelu) |
|
Kary za naruszenie AI Act |
do 15 mln EUR lub 3% globalnego obrotu (systemy wysokiego ryzyka); do 35 mln EUR lub 7% (praktyki zakazane) |
do 15 mln EUR lub 3% globalnego obrotu (systemy wysokiego ryzyka) |
|
Typowy przykład |
software house, firma tech wbudowująca AI w produkt, producent z wbudowanym AI w maszynę |
firma HR używająca AI do rekrutacji, bank stosujący scoring kredytowy AI, szpital używający AI do diagnozy |
Klasyfikacja ryzyka systemu AI
AI Act dzieli systemy AI na cztery kategorie według poziomu ryzyka. To nie jest podział abstrakcyjny — od niego zależy zakres obowiązków, konieczność oceny zgodności i poziom kar.
Najczęstszy błąd. Firma zakłada, że jej system AI nie jest „wysokiego ryzyka”, bo nie kwalifikuje go na podstawie nazwy produktu czy branży. Tymczasem kwalifikacja zależy od tego, do czego system jest faktycznie używany — nie od intencji producenta ani od nazwy modułu.
| Kategoria | Przyklad zastosowania | Obowiazkowe dzialania |
|---|---|---|
|
Systemy zakazane (art. 5 AI Act) |
Social scoring przez organy publiczne, manipulacja podprogowa, biometryczna kategoryzacja na podstawie cech wrażliwych, rozpoznawanie emocji w miejscu pracy (co do zasady) |
ZAKAZ wprowadzania do obrotu i stosowania od 2 lutego 2025 r. Kary do 35 mln EUR lub 7% obrotu. |
|
Systemy wysokiego ryzyka (zal. III AI Act) |
AI w rekrutacji i zarządzaniu pracownikami, scoring kredytowy, systemy biometrycznej identyfikacji, AI w kształceniu i szkoleniu zawodowym, AI w infrastrukturze krytycznej, AI wspomagające decyzje organów ścigania i wymiaru sprawiedliwości |
Ocena zgodności, dokumentacja techniczna, rejestracja w prowadzonej przez Komisję Europejską unijnej bazie AI Act Database, znakowanie CE (dostawca); FRIA, nadzór ludzki, monitoring, logi (operator). Stosuje się od 2 sierpnia 2026 r. |
|
Modele AI ogólnego zastosowania — GPAI (rozdział V) |
Duże modele językowe (LLM), systemy wielomodalne używane jako podstawa innych produktów |
Dokumentacja techniczna, polityka praw autorskich, informacje dla dalszych dostawców. Dla modeli o ryzyku systemowym (pow. 10^25 FLOP): ocena, zgłaszanie incydentów, cyberbezpieczeństwo. Stosuje się od 2 sierpnia 2025 r. |
|
System ograniczonego ryzyka |
Chatboty, deepfake, systemy rozpoznawania emocji |
Obowiązki przejrzystości (transparency): informacja, że użytkownik rozmawia z AI lub że treści są generowane przez AI. |
|
Systemy minimalnego ryzyka |
Filtry spamu, AI w grach wideo |
Brak obowiązkowych wymagań — stosowanie dobrych praktyk jest zalecane. |
Polska ustawa o systemach AI
24 lipca 2026 r. Prezydent RP podpisał ustawę o systemach sztucznej inteligencji, uzupełniającą AI Act na poziomie krajowym. Większość przepisów ustawy weszła w życie 11 sierpnia 2026 r.; część przepisów o charakterze organizacyjnym wejdzie w życie 28 października 2026 r. Reguluje w szczególności:
- ustanowienie Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji jako centralnego organu odpowiedzialnego za wykonywanie większości kompetencji wynikających z AI Act oraz określenie zasad współpracy z innymi właściwymi organami,
- krajowe środki egzekucji i sankcje uzupełniające sankcje wynikające z AI Act,
- zasady postępowania przed krajowym organem nadzoru,
- regulacje dotyczące badań naukowych i innowacji (piaskownice regulacyjne — ang. regulatory sandboxes).
Dla kogo pracujemy?
Producenci i firmy przemysłowe z AI w produktach
Przedsiębiorstwa wbudowujące AI w maszyny, urządzenia i systemy sterowania (embedded AI). Jeżeli AI decyduje o bezpieczeństwie lub funkcjonowaniu urządzenia, może to być system wysokiego ryzyka z Zał. III. Producent pełni rolę dostawcy i podlega pełnej procedurze oceny zgodności.
Firmy HR i rekrutacyjne stosujące AI
Podmioty używające systemów AI do przesiewania CV, oceny kandydatów, zarządzania pracownikami i oceny wyników. Zał. III pkt 4 AI Act wprost zalicza AI wspomagające decyzje kadrowe do systemów wysokiego ryzyka. Dotyczy to zarówno własnych systemów, jak i narzędzi kupowanych od zewnętrznych vendorów.
Firmy technologiczne i software house’y
Spółki tworzące systemy AI dla klientów biznesowych lub wbudowujące AI w swoje produkty SaaS. Pełnią rolę dostawcy — i to od nich wymaga się dokumentacji technicznej, oceny zgodności i rejestracji w unijnej bazie. Klauzule umowne z klientem muszą precyzować podział obowiązków compliance.
Instytucje finansowe stosujące AI scoring
Banki, firmy leasingowe, insurtech — stosujące AI do oceny zdolności kredytowej, scoringu ubezpieczeniowego lub wykrywania oszustw. Zał. III pkt 5 AI Act zalicza takie systemy do wysokiego ryzyka. Kumulują się tu wymogi AI Act, RODO i regulacji sektorowych (np. EBA guidelines on AI).
Startupy AI przygotowujące się do rundy inwestycyjnej
Podmioty, dla których status compliance z AI Act staje się elementem due diligence. Inwestorzy coraz częściej weryfikują, czy sprzedawany produkt AI spełnia wymogi regulacyjne — przed zamknięciem transakcji.
Harmonogram AI Act
| Data | Co weszło w życie |
|---|---|
|
1 sierpnia 2024 r. |
AI Act wszedł w życie (Dz.Urz. UE L 2024/1689) |
|
2 lutego 2025 r. |
Zakaz stosowania systemów AI o niedopuszczalnym ryzyku (art. 5) — w tym social scoring, manipulacja podprogowa, biometryczna kategoryzacja na podstawie cech wrażliwych |
|
2 sierpnia 2025 r. |
Obowiązki dotyczące modeli AI ogólnego zastosowania — GPAI (rozdział V, art. 51-56 i powiązane przepisy Zal. XI i XII) |
|
24 lipca 2026 r. |
Polska ustawa o systemach sztucznej inteligencji podpisana przez Prezydenta RP — ustanowienie krajowego organu nadzoru i sankcji |
|
2 sierpnia 2026 r. |
Kolejna zasadnicza faza stosowania AI Act — w tym obowiązki dla systemów AI wysokiego ryzyka (Zał. III, rozdział III), obowiązki operatorów, rejestracja w AI Act Database, ocena zgodności, dokumentacja techniczna |
|
2 sierpnia 2027 r. |
Obowiązek funkcjonowania krajowych piaskownic regulacyjnych (ang. regulatory sandboxes) oraz pozostałe przepisy przewidziane na ten termin przez AI Act |
|
2 grudnia 2027 r. |
rozpoczęcie stosowania przepisów dotyczących systemów wysokiego ryzyka z Załącznika III (po zmianach AI Omnibus) |
|
2 sierpnia 2028 r. |
rozpoczęcie stosowania przepisów dotyczących systemów AI będących komponentami produktów z Załącznika I |
Kiedy warto skorzystać z naszego wsparcia?
• Twoja firma tworzy, wdraża lub kupuje system AI — i nie wiesz, czy podlega przepisom AI Act i jakim.
• Stosujecie AI w rekrutacji, scoringu, zarządzaniu pracownikami lub infrastrukturze krytycznej — prawdopodobnie jesteście w obszarze systemów wysokiego ryzyka.
• Kupowaliście zewnętrzny system AI (SaaS, API) i nie wiecie, kto odpowiada za dokumentację i compliance: wy czy sprzedawca.
• Kontrahent, inwestor lub klient pyta o zgodność Waszego systemu z AI Act — a Wy nie macie dokumentacji.
• Rozwijacie lub stosujecie model GPAI i nie wiecie, czy ciąży na Was obowiązek rozdziału V AI Act.
• Łączenie AI z przetwarzaniem danych osobowych wymaga równoczesnego spełnienia wymogów AI Act i RODO.
Dlaczego Staniek&Partners?
- Polska ustawa o systemach AI od dnia podpisania — śledzimy postępy prac legislacyjnych i interpretujemy nowe przepisy od momentu ich wejścia w życie.
- AI Act, RODO i umowy IT w jednym miejscu — compliance z AI Act rzadko stoi samodzielnie: wymaga jednoczesnego badania RODO, umów z dostawcami systemu i ewentualnie przepisów sektorowych. Nie potrzebujecie trzech osobnych doradców.
- Doświadczenie transakcyjne — pracujemy przy due diligence i transakcjach M&A, więc wiemy, na czym potknie się portfel AI firmy, zanim zapyta o to prawnik kupującego lub fundusz.
- Realne projekty, nie szkolenia — nie sprzedajemy "świadomości o AI Act". Przygotowujemy dokumentację, klasyfikujemy systemy i piszemy umowy.
Te firmy nam zaufały
Sprawdź, czy AI Act dotyczy Twojej organizacji
Opisz krótko, jaki system AI dostarczasz lub wdrażasz — odezwiemy się i wskażemy, w której kategorii ryzyka się znajdujesz, jakie obowiązki Cię obejmują i od kiedy.
- kancelaria@staniekandpartners.com
- +48 534 535 508
- NIP: 8992913267
- REGON: 520686986
FAQ, czyli najczęściej zadawane pytania
Najważniejsze odpowiedzi dotyczące tej usługi.
Co to jest AI Act i kiedy obowiązuje?
AI Act (Rozp. PE i Rady (UE) 2024/1689 z 13 czerwca 2024 r.) to unijne rozporządzenie obowiązujące bezpośrednio we wszystkich państwach UE bez wdrażania do prawa krajowego. Weszło w życie 1 sierpnia 2024 r. Przepisy są wdrażane etapami: zakaz systemów o niedopuszczalnym ryzyku obowiązuje od 2 lutego 2025 r., przepisy o modelach GPAI — od 2 sierpnia 2025 r., a pełne obowiązki dla systemów wysokiego ryzyka — od 2 sierpnia 2026 r. Uzupełnia je polska ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r.
Czy AI Act dotyczy każdej firmy stosującej AI?
Nie. AI Act stosuje się przede wszystkim do podmiotów działających w charakterze dostawcy (opracowującego system AI i wprowadzającego go do obrotu) lub operatora (stosującego cudzy system AI w działalności zawodowej). Szczegółowe obowiązki zależą od kategorii ryzyka systemu AI. Wiele firm stosujących narzędzia AI o minimalnym ryzyku (np. filtry spamu, AI w grach) nie jest objętych obowiązkowymi wymogami compliance — ale kwalifikacja wymaga analizy konkretnego systemu i sposobu jego użycia.
Co to jest system AI wysokiego ryzyka?
System AI wysokiego ryzyka to system wpisany do katalogu Zał. III AI Act lub wbudowany w produkt objęte odrębnymi regulacjami unijnymi dotyczącymi bezpieczeństwa. Zał. III obejmuje m.in.: systemy biometrycznej identyfikacji, AI w infrastrukturze krytycznej, AI w kształceniu i szkoleniu zawodowym, AI wspomagające decyzje kadrowe (rekrutacja, zarządzanie pracownikami), AI w dostępie do usług publicznych i świadczeń społecznych, AI wspomagające organy ścigania i wymiar sprawiedliwości, AI w zarządzaniu migracją. System wysokiego ryzyka wymaga przeprowadzenia oceny zgodności, przygotowania dokumentacji technicznej i rejestracji w unijnej bazie.
Jakie są kary za naruszenie AI Act?
Kary są uzależnione od rodzaju naruszenia: za stosowanie systemów AI o niedopuszczalnym ryzyku (praktyki zakazane z art. 5) — do 35 mln EUR lub 7% globalnego rocznego obrotu; za naruszenie obowiązków dotyczących systemów wysokiego ryzyka — do 15 mln EUR lub 3% globalnego rocznego obrotu; za podanie nieprawdziwych lub wprowadzających w błąd informacji organom nadzoru — do 7,5 mln EUR lub 1,5% globalnego obrotu. Dla MMP i startupów stosuje się niższy z tych limitów (kwota bezwzględna lub procent obrotu).
Co to jest model GPAI i jakie ma obowiązki?
Model AI ogólnego zastosowania (GPAI — General Purpose AI) to model wytrenowany na dużej ilości danych, zdolny do pełnienia różnych funkcji i stosowany jako podstawa dla różnych produktów. Dostawcy modeli GPAI mają obowiązki dokumentacyjne i muszą przestrzegać polityki praw autorskich dotyczącej danych treningowych. Modele o ryzyku systemowym (przekraczające progi obliczeniowe — ok. 10^25 FLOP przy treningu) mają dodatkowe obowiązki: ocena modelu, zgłaszanie poważnych incydentów Komisji Europejskiej, cyberbezpieczeństwo. Obowiązki GPAI mają zastosowanie od 2 sierpnia 2025 r.