zgodność z prawem UE

AI Act – co musisz wiedzieć i co powinieneś zrobić

Od 2 sierpnia 2026 obowiązują unijne przepisy o przejrzystości AI: chatbot musi się przedstawić, a treści wygenerowane przez AI trzeba oznaczać. Obowiązki dla systemów wysokiego ryzyka przesunięto na grudzień 2027. Pokażę Ci, co dotyczy Twojej firmy dziś, a co dopiero za rok.

Aktualizacja: 2 sierpnia 2026

Harmonogram AI Act właśnie się zmienił

  • Weszło w życie: obowiązki przejrzystości (art. 50 AI Act) – informowanie, że użytkownik ma do czynienia z AI, oraz oznaczanie treści wygenerowanych sztucznie. Do tego nadzór rynku i realne kary.
  • Przesunięte: pełne obowiązki dla systemów wysokiego ryzyka – z 2 sierpnia 2026 na 2 grudnia 2027 (załącznik III) i 2 sierpnia 2028 (załącznik I). Powód: nie zdążono z normami technicznymi, bez których nie da się przeprowadzić oceny zgodności.
  • Podstawa prawna: rozporządzenie (UE) 2026/1744, tzw. Digital Omnibus on AI, w życiu od 27 lipca 2026.
  • W Polsce: 24 lipca 2026 podpisano ustawę o systemach sztucznej inteligencji. Powołuje ona KRiBSI – Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, organ nadzoru z prawem do kontroli i nakładania kar. Skargę na działanie systemu AI może złożyć każdy klient i każdy kandydat do pracy. Komisja ma rozpocząć działalność jesienią 2026.

Co to jest AI Act?

AI Act (Rozporządzenie UE 2024/1689) to pierwsze na świecie prawo kompleksowo regulujące systemy sztucznej inteligencji. Obowiązuje bezpośrednio we wszystkich krajach UE – bez potrzeby osobnych ustaw krajowych.

Kluczowa zasada: im większe ryzyko, tym więcej obowiązków. AI Act dzieli systemy na cztery kategorie – od zakazanych po te z minimalnymi wymogami.

Nie dotyczy tylko gigantów technologicznych. Jeśli Twoja firma używa AI do rekrutacji, oceny klientów, obsługi wniosków kredytowych albo buduje własne narzędzia AI – AI Act dotyczy Ciebie bezpośrednio.

Kluczowe terminy

1 sierpnia 2024

AI Act wchodzi w życie

Rozporządzenie opublikowane, liczniki terminów startują.

✅ JUŻ OBOWIĄZUJE

2 lutego 2025

Zakazy absolutne i AI literacy

Zakazy absolutne (social scoring, manipulacja biometryczna) + obowiązek AI literacy (szkolenia pracowników z AI – Art. 4). To już prawo. Firmy, które tego nie robią, łamią przepisy.

✅ JUŻ OBOWIĄZUJE

2 sierpnia 2025

Obowiązki dla modeli GPAI

Obowiązki dla modeli AI ogólnego przeznaczenia (GPAI). Kary administracyjne stają się możliwe.

⚠️ NAJPILNIEJSZE TERAZ

2 sierpnia 2026

Przejrzystość, nadzór rynku i kary

Art. 50 AI Act: musisz poinformować, że użytkownik rozmawia z AI, i oznaczyć treści wygenerowane sztucznie. Ruszył nadzór rynku i możliwość nakładania kar – do 15 mln EUR lub 3% obrotu. Od tej daty organy nadzoru egzekwują też obowiązek AI literacy z art. 4.

🗓 TERMIN PRZYSZŁY

2 grudnia 2026

Znakowanie maszynowe i nowe zakazy

Koniec okresu przejściowego na maszynowe znakowanie treści przez dostawców narzędzi obecnych na rynku przed 2 sierpnia 2026. Zaczynają obowiązywać dwa nowe zakazy: generowanie materiałów przedstawiających wykorzystywanie seksualne dzieci oraz treści intymnych bez zgody osoby.

🗓 TERMIN PRZYSZŁY

2 grudnia 2027

Systemy wysokiego ryzyka – załącznik III

Rekrutacja i ocena pracowników, scoring kredytowy, edukacja, infrastruktura krytyczna. Dokumentacja techniczna, zarządzanie ryzykiem, nadzór człowieka, rejestracja w bazie UE. Termin przesunięty z 2 sierpnia 2026.

🗓 TERMIN PRZYSZŁY

2 sierpnia 2028

AI w produktach regulowanych – załącznik I

Systemy AI wbudowane jako element bezpieczeństwa w wyroby medyczne, zabawki i inne produkty objęte odrębnymi przepisami UE.

Cztery kategorie ryzyka – gdzie jesteś?

🚫 Kategoria 1

Praktyki zakazane

Przykłady: social scoring obywateli, manipulacja podprogowa, masowy scraping twarzy z internetu. Od 2 grudnia 2026 dochodzą zakazy generowania materiałów CSAM i tzw. nudyfikatorów.

Zakaz obowiązuje od 2.02.2025

⚠️ Kategoria 2

Wysokie ryzyko – najwięcej obowiązków

Przykłady: AI w rekrutacji i ocenie pracowników, scoring kredytowy, systemy medyczne, AI w edukacji decydujące o ocenach.

Obowiązki: dokumentacja techniczna, zarządzanie ryzykiem, nadzór człowieka, rejestracja w EU AI database.

Pełne obowiązki od 2.12.2027 (zał. III) i 2.08.2028 (zał. I)

ℹ️ Kategoria 3

Ograniczone ryzyko – obowiązki przejrzystości

Przykłady: chatboty i asystenci na stronie, grafiki i wideo generowane przez AI w reklamie, syntetyczny głos w lektorze, rozpoznawanie emocji.

Obowiązki: poinformowanie, że użytkownik ma kontakt z AI, oraz jasne oznaczenie treści wygenerowanych lub zmanipulowanych przez AI.

Obowiązuje od 2.08.2026 – najpilniejsze

✅ Kategoria 4

Minimalne ryzyko – brak specjalnych wymogów

Przykłady: filtry spamu, AI w grach, wewnętrzne narzędzia pomocnicze.

Obowiązki: brak formalnych, zalecane dobre praktyki.

Brak wymagań formalnych

Jaka jest rola Twojej firmy?

AI Act rozróżnia cztery role. Twoje obowiązki zależą od tego, którą z nich pełnisz – często więcej niż jedną jednocześnie.

🏭

Dostawca (Provider)

Tworzysz lub rozwijasz system AI i wprowadzasz go na rynek pod własną marką. Największy zakres obowiązków – dokumentacja, certyfikacja, monitoring.

🏢

Podmiot stosujący (Deployer)

Używasz gotowego systemu AI w swojej działalności (np. ChatGPT, Claude, narzędzia AI od zewnętrznych dostawców). Większość polskich firm to właśnie deployer. Masz swoje obowiązki – nawet jeśli AI „tylko kupiłeś".

Najczęstsza rola
🌍

Importer

Wprowadzasz na rynek UE system AI wyprodukowany poza UE. Odpowiadasz za zgodność z AI Act tak jak dostawca.

📦

Dystrybutor

Udostępniasz system AI na rynku UE, ale go nie tworzysz. Odpowiadasz za weryfikację zgodności produktu.

Jak przeprowadzę Twoją firmę przez AI Act

01

Audyt AI w firmie

Inwentaryzacja wszystkich systemów AI używanych w organizacji – oficjalnych i shadow AI. Określamy rolę firmy (dostawca/deployer) i kategorię ryzyka każdego systemu. Wynik: pełna mapa ryzyk i braków.

02

Plan zgodności

Na podstawie audytu przygotowuję konkretny plan działania: co wymaga dokumentacji, jakie szkolenia trzeba przeprowadzić, co wdrożyć od razu (przejrzystość, oznaczanie treści, kompetencje zespołu), a co zaplanować na 2027 rok. Bez prawniczego żargonu – tylko lista zadań z priorytetami.

03

Wdrożenie i szkolenia

Pomagam wdrożyć procedury, przygotować politykę AI w firmie, przeprowadzić szkolenia zespołu z AI literacy (art. 4 AI Act, obowiązuje od lutego 2025, a od sierpnia 2026 podlega nadzorowi organów). Możliwa współpraca z prawnikiem specjalizującym się w AI Act – jeśli sytuacja tego wymaga.

Najczęstsze pytania

Czy AI Act dotyczy małych firm?

Tak – jeśli korzystasz z AI w pracy, AI Act Cię dotyczy. Skala obowiązków zależy od tego, jakich systemów używasz i w jaki sposób. Dobre wieści: dla małych firm i startupów kary liczone są od niższej z wartości (procent obrotu lub kwota stała), co daje pewną ulgę.

Używamy ChatGPT do pisania maili. Czy to już „wysokie ryzyko"?

Nie. Używanie ChatGPT czy Claude jako narzędzia pomocniczego przez pracowników (treści, podsumowania, analiza) zazwyczaj nie kwalifikuje się jako system wysokiego ryzyka. Problem pojawia się, gdy integrujesz API tych modeli we własnym systemie do podejmowania decyzji – np. automatyczny skoring wniosków, ocena CV bez udziału człowieka.

Czy muszę oznaczać grafiki i teksty tworzone przez AI?

Częściej niż się wydaje. Obowiązek z art. 50 ust. 4 dotyczy treści spełniających definicję deepfake'a, a po wytycznych Komisji Europejskiej z maja 2026 rozumie się ją szeroko: treść nie musi przedstawiać realnej osoby, wystarczy, że przypomina realistyczny obiekt. Wygenerowany przez AI produkt w gazetce reklamowej, wizualizacja mieszkania z dogenerowanymi meblami czy lektor z syntetycznym głosem – to wszystko wymaga oznaczenia. Rysunek smoka już nie, bo smoki nie istnieją. Poprawa ostrości czy kolorystyki zdjęcia to nie deepfake, ale daleko idąca modyfikacja tworząca wrażenie autentyczności – już tak. Wyjątek dotyczy tekstów informacyjnych poddanych kontroli redakcyjnej, za które ktoś ponosi odpowiedzialność. Obowiązek spoczywa na tym, kto treść tworzy: jeśli agencja generuje reklamę dla marki, oznacza ją agencja.

Co to jest AI literacy i czy naprawdę już obowiązuje?

Tak, obowiązuje od 2 lutego 2025. Digital Omnibus złagodził brzmienie art. 4: zamiast obowiązku „zapewnienia wystarczającego poziomu" kompetencji jest teraz obowiązek podejmowania środków wspierających ich rozwój. To obowiązek starannego działania, nie rezultatu – ale nadal obowiązek, a od sierpnia 2026 nadzorują go krajowe organy nadzoru rynku. W praktyce potrzebujesz dowodów: polityki korzystania z AI, listy przeszkolonych osób, zakresu szkolenia. Nie chodzi o kurs programowania, tylko o zrozumienie, jak działa AI, jakie ma ograniczenia i jak korzystać z niej bezpiecznie.

Jakie są kary za naruszenie AI Act?

Zależą od kategorii naruszenia. Za zakazane praktyki (art. 5) – do 35 mln EUR lub 7% globalnego obrotu. Za naruszenie obowiązków przejrzystości i wymogów dla systemów wysokiego ryzyka – do 15 mln EUR lub 3% obrotu. Za wprowadzenie organu nadzoru w błąd – do 7,5 mln EUR lub 1,5%. Kary za naruszenie przejrzystości można nakładać od 2 sierpnia 2026, za systemy wysokiego ryzyka dopiero od 2 grudnia 2027. W Polsce nakłada je KRiBSI, od jej decyzji przysługuje odwołanie do Sądu Ochrony Konkurencji i Konsumentów.

Co zmienił Digital Omnibus i czy AI Act został odwołany?

Nie został odwołany – przesunięto jedną ścieżkę. Rozporządzenie (UE) 2026/1744, zaproponowane przez Komisję Europejską w listopadzie 2025, weszło w życie 27 lipca 2026. Przesuwa obowiązki dla samodzielnych systemów wysokiego ryzyka z 2 sierpnia 2026 na 2 grudnia 2027, a dla AI wbudowanej w produkty regulowane na 2 sierpnia 2028. Powód: nie zdążono z normami technicznymi, bez których nie da się przeprowadzić oceny zgodności. Nie przesunięto natomiast obowiązków przejrzystości, nadzoru rynku ani kar – te obowiązują od 2 sierpnia 2026. Teksty straszące pełną zgodnością wysokiego ryzyka od sierpnia 2026 powstały przed tą zmianą.

Czym jest KRiBSI i kiedy zacznie kontrolować firmy?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji to polski organ nadzoru rynku AI, powołany ustawą o systemach sztucznej inteligencji podpisaną 24 lipca 2026. Może wszczynać kontrole, nakładać kary, nakazać wycofanie systemu z rynku, a także wydawać opinie indywidualne, które dają pewność co do legalności rozwiązania przed jego wdrożeniem. Przewodniczący ma zostać powołany w ciągu dwóch miesięcy od wejścia ustawy w życie, cała Komisja w ciągu trzech – start planowany na jesień 2026. Skargę na system AI może złożyć każdy: klient, pacjent, odrzucony kandydat do pracy. Mniejsze firmy są zwolnione z opłat za udział w piaskownicy regulacyjnej.

Stan prawny na 2 sierpnia 2026. Źródła: rozporządzenie (UE) 2024/1689 (AI Act), rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI), wytyczne Komisji Europejskiej dotyczące obowiązków przejrzystości, ustawa o systemach sztucznej inteligencji. Strona ma charakter informacyjny i nie stanowi porady prawnej.

Wysokie ryzyko dostało 16 miesięcy więcej. Przejrzystość – ani dnia

Obowiązki z art. 50 obowiązują od 2 sierpnia 2026, a jesienią rusza polski organ nadzoru z prawem do kontroli. Audyt systemów AI w firmie zajmuje tygodnie, nie godziny. Sprawdźmy, gdzie naprawdę stoisz.

Umów bezpłatną konsultację