zgodność z prawem UE
AI Act – co musisz wiedzieć i co powinieneś zrobić
Od 2 sierpnia 2026 obowiązują unijne przepisy o przejrzystości AI: chatbot musi się przedstawić, a treści wygenerowane przez AI trzeba oznaczać. Obowiązki dla systemów wysokiego ryzyka przesunięto na grudzień 2027. Pokażę Ci, co dotyczy Twojej firmy dziś, a co dopiero za rok.
Aktualizacja: 2 sierpnia 2026
Harmonogram AI Act właśnie się zmienił
- Weszło w życie: obowiązki przejrzystości (art. 50 AI Act) – informowanie, że użytkownik ma do czynienia z AI, oraz oznaczanie treści wygenerowanych sztucznie. Do tego nadzór rynku i realne kary.
- Przesunięte: pełne obowiązki dla systemów wysokiego ryzyka – z 2 sierpnia 2026 na 2 grudnia 2027 (załącznik III) i 2 sierpnia 2028 (załącznik I). Powód: nie zdążono z normami technicznymi, bez których nie da się przeprowadzić oceny zgodności.
- Podstawa prawna: rozporządzenie (UE) 2026/1744, tzw. Digital Omnibus on AI, w życiu od 27 lipca 2026.
- W Polsce: 24 lipca 2026 podpisano ustawę o systemach sztucznej inteligencji. Powołuje ona KRiBSI – Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, organ nadzoru z prawem do kontroli i nakładania kar. Skargę na działanie systemu AI może złożyć każdy klient i każdy kandydat do pracy. Komisja ma rozpocząć działalność jesienią 2026.
Co to jest AI Act?
AI Act (Rozporządzenie UE 2024/1689) to pierwsze na świecie prawo kompleksowo regulujące systemy sztucznej inteligencji. Obowiązuje bezpośrednio we wszystkich krajach UE – bez potrzeby osobnych ustaw krajowych.
Kluczowa zasada: im większe ryzyko, tym więcej obowiązków. AI Act dzieli systemy na cztery kategorie – od zakazanych po te z minimalnymi wymogami.
Nie dotyczy tylko gigantów technologicznych. Jeśli Twoja firma używa AI do rekrutacji, oceny klientów, obsługi wniosków kredytowych albo buduje własne narzędzia AI – AI Act dotyczy Ciebie bezpośrednio.
Kluczowe terminy
1 sierpnia 2024
AI Act wchodzi w życie
Rozporządzenie opublikowane, liczniki terminów startują.
2 lutego 2025
Zakazy absolutne i AI literacy
Zakazy absolutne (social scoring, manipulacja biometryczna) + obowiązek AI literacy (szkolenia pracowników z AI – Art. 4). To już prawo. Firmy, które tego nie robią, łamią przepisy.
2 sierpnia 2025
Obowiązki dla modeli GPAI
Obowiązki dla modeli AI ogólnego przeznaczenia (GPAI). Kary administracyjne stają się możliwe.
2 sierpnia 2026
Przejrzystość, nadzór rynku i kary
Art. 50 AI Act: musisz poinformować, że użytkownik rozmawia z AI, i oznaczyć treści wygenerowane sztucznie. Ruszył nadzór rynku i możliwość nakładania kar – do 15 mln EUR lub 3% obrotu. Od tej daty organy nadzoru egzekwują też obowiązek AI literacy z art. 4.
2 grudnia 2026
Znakowanie maszynowe i nowe zakazy
Koniec okresu przejściowego na maszynowe znakowanie treści przez dostawców narzędzi obecnych na rynku przed 2 sierpnia 2026. Zaczynają obowiązywać dwa nowe zakazy: generowanie materiałów przedstawiających wykorzystywanie seksualne dzieci oraz treści intymnych bez zgody osoby.
2 grudnia 2027
Systemy wysokiego ryzyka – załącznik III
Rekrutacja i ocena pracowników, scoring kredytowy, edukacja, infrastruktura krytyczna. Dokumentacja techniczna, zarządzanie ryzykiem, nadzór człowieka, rejestracja w bazie UE. Termin przesunięty z 2 sierpnia 2026.
2 sierpnia 2028
AI w produktach regulowanych – załącznik I
Systemy AI wbudowane jako element bezpieczeństwa w wyroby medyczne, zabawki i inne produkty objęte odrębnymi przepisami UE.
Cztery kategorie ryzyka – gdzie jesteś?
Praktyki zakazane
Przykłady: social scoring obywateli, manipulacja podprogowa, masowy scraping twarzy z internetu. Od 2 grudnia 2026 dochodzą zakazy generowania materiałów CSAM i tzw. nudyfikatorów.
Zakaz obowiązuje od 2.02.2025
Wysokie ryzyko – najwięcej obowiązków
Przykłady: AI w rekrutacji i ocenie pracowników, scoring kredytowy, systemy medyczne, AI w edukacji decydujące o ocenach.
Obowiązki: dokumentacja techniczna, zarządzanie ryzykiem, nadzór człowieka, rejestracja w EU AI database.
Pełne obowiązki od 2.12.2027 (zał. III) i 2.08.2028 (zał. I)
Ograniczone ryzyko – obowiązki przejrzystości
Przykłady: chatboty i asystenci na stronie, grafiki i wideo generowane przez AI w reklamie, syntetyczny głos w lektorze, rozpoznawanie emocji.
Obowiązki: poinformowanie, że użytkownik ma kontakt z AI, oraz jasne oznaczenie treści wygenerowanych lub zmanipulowanych przez AI.
Obowiązuje od 2.08.2026 – najpilniejsze
Minimalne ryzyko – brak specjalnych wymogów
Przykłady: filtry spamu, AI w grach, wewnętrzne narzędzia pomocnicze.
Obowiązki: brak formalnych, zalecane dobre praktyki.
Brak wymagań formalnych
Jaka jest rola Twojej firmy?
AI Act rozróżnia cztery role. Twoje obowiązki zależą od tego, którą z nich pełnisz – często więcej niż jedną jednocześnie.
Dostawca (Provider)
Tworzysz lub rozwijasz system AI i wprowadzasz go na rynek pod własną marką. Największy zakres obowiązków – dokumentacja, certyfikacja, monitoring.
Podmiot stosujący (Deployer)
Używasz gotowego systemu AI w swojej działalności (np. ChatGPT, Claude, narzędzia AI od zewnętrznych dostawców). Większość polskich firm to właśnie deployer. Masz swoje obowiązki – nawet jeśli AI „tylko kupiłeś".
Najczęstsza rolaImporter
Wprowadzasz na rynek UE system AI wyprodukowany poza UE. Odpowiadasz za zgodność z AI Act tak jak dostawca.
Dystrybutor
Udostępniasz system AI na rynku UE, ale go nie tworzysz. Odpowiadasz za weryfikację zgodności produktu.
Jak przeprowadzę Twoją firmę przez AI Act
Audyt AI w firmie
Inwentaryzacja wszystkich systemów AI używanych w organizacji – oficjalnych i shadow AI. Określamy rolę firmy (dostawca/deployer) i kategorię ryzyka każdego systemu. Wynik: pełna mapa ryzyk i braków.
Plan zgodności
Na podstawie audytu przygotowuję konkretny plan działania: co wymaga dokumentacji, jakie szkolenia trzeba przeprowadzić, co wdrożyć od razu (przejrzystość, oznaczanie treści, kompetencje zespołu), a co zaplanować na 2027 rok. Bez prawniczego żargonu – tylko lista zadań z priorytetami.
Wdrożenie i szkolenia
Pomagam wdrożyć procedury, przygotować politykę AI w firmie, przeprowadzić szkolenia zespołu z AI literacy (art. 4 AI Act, obowiązuje od lutego 2025, a od sierpnia 2026 podlega nadzorowi organów). Możliwa współpraca z prawnikiem specjalizującym się w AI Act – jeśli sytuacja tego wymaga.
Najczęstsze pytania
Czy AI Act dotyczy małych firm?
Tak – jeśli korzystasz z AI w pracy, AI Act Cię dotyczy. Skala obowiązków zależy od tego, jakich systemów używasz i w jaki sposób. Dobre wieści: dla małych firm i startupów kary liczone są od niższej z wartości (procent obrotu lub kwota stała), co daje pewną ulgę.
Używamy ChatGPT do pisania maili. Czy to już „wysokie ryzyko"?
Nie. Używanie ChatGPT czy Claude jako narzędzia pomocniczego przez pracowników (treści, podsumowania, analiza) zazwyczaj nie kwalifikuje się jako system wysokiego ryzyka. Problem pojawia się, gdy integrujesz API tych modeli we własnym systemie do podejmowania decyzji – np. automatyczny skoring wniosków, ocena CV bez udziału człowieka.
Czy muszę oznaczać grafiki i teksty tworzone przez AI?
Częściej niż się wydaje. Obowiązek z art. 50 ust. 4 dotyczy treści spełniających definicję deepfake'a, a po wytycznych Komisji Europejskiej z maja 2026 rozumie się ją szeroko: treść nie musi przedstawiać realnej osoby, wystarczy, że przypomina realistyczny obiekt. Wygenerowany przez AI produkt w gazetce reklamowej, wizualizacja mieszkania z dogenerowanymi meblami czy lektor z syntetycznym głosem – to wszystko wymaga oznaczenia. Rysunek smoka już nie, bo smoki nie istnieją. Poprawa ostrości czy kolorystyki zdjęcia to nie deepfake, ale daleko idąca modyfikacja tworząca wrażenie autentyczności – już tak. Wyjątek dotyczy tekstów informacyjnych poddanych kontroli redakcyjnej, za które ktoś ponosi odpowiedzialność. Obowiązek spoczywa na tym, kto treść tworzy: jeśli agencja generuje reklamę dla marki, oznacza ją agencja.
Co to jest AI literacy i czy naprawdę już obowiązuje?
Tak, obowiązuje od 2 lutego 2025. Digital Omnibus złagodził brzmienie art. 4: zamiast obowiązku „zapewnienia wystarczającego poziomu" kompetencji jest teraz obowiązek podejmowania środków wspierających ich rozwój. To obowiązek starannego działania, nie rezultatu – ale nadal obowiązek, a od sierpnia 2026 nadzorują go krajowe organy nadzoru rynku. W praktyce potrzebujesz dowodów: polityki korzystania z AI, listy przeszkolonych osób, zakresu szkolenia. Nie chodzi o kurs programowania, tylko o zrozumienie, jak działa AI, jakie ma ograniczenia i jak korzystać z niej bezpiecznie.
Jakie są kary za naruszenie AI Act?
Zależą od kategorii naruszenia. Za zakazane praktyki (art. 5) – do 35 mln EUR lub 7% globalnego obrotu. Za naruszenie obowiązków przejrzystości i wymogów dla systemów wysokiego ryzyka – do 15 mln EUR lub 3% obrotu. Za wprowadzenie organu nadzoru w błąd – do 7,5 mln EUR lub 1,5%. Kary za naruszenie przejrzystości można nakładać od 2 sierpnia 2026, za systemy wysokiego ryzyka dopiero od 2 grudnia 2027. W Polsce nakłada je KRiBSI, od jej decyzji przysługuje odwołanie do Sądu Ochrony Konkurencji i Konsumentów.
Co zmienił Digital Omnibus i czy AI Act został odwołany?
Nie został odwołany – przesunięto jedną ścieżkę. Rozporządzenie (UE) 2026/1744, zaproponowane przez Komisję Europejską w listopadzie 2025, weszło w życie 27 lipca 2026. Przesuwa obowiązki dla samodzielnych systemów wysokiego ryzyka z 2 sierpnia 2026 na 2 grudnia 2027, a dla AI wbudowanej w produkty regulowane na 2 sierpnia 2028. Powód: nie zdążono z normami technicznymi, bez których nie da się przeprowadzić oceny zgodności. Nie przesunięto natomiast obowiązków przejrzystości, nadzoru rynku ani kar – te obowiązują od 2 sierpnia 2026. Teksty straszące pełną zgodnością wysokiego ryzyka od sierpnia 2026 powstały przed tą zmianą.
Czym jest KRiBSI i kiedy zacznie kontrolować firmy?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji to polski organ nadzoru rynku AI, powołany ustawą o systemach sztucznej inteligencji podpisaną 24 lipca 2026. Może wszczynać kontrole, nakładać kary, nakazać wycofanie systemu z rynku, a także wydawać opinie indywidualne, które dają pewność co do legalności rozwiązania przed jego wdrożeniem. Przewodniczący ma zostać powołany w ciągu dwóch miesięcy od wejścia ustawy w życie, cała Komisja w ciągu trzech – start planowany na jesień 2026. Skargę na system AI może złożyć każdy: klient, pacjent, odrzucony kandydat do pracy. Mniejsze firmy są zwolnione z opłat za udział w piaskownicy regulacyjnej.
Wysokie ryzyko dostało 16 miesięcy więcej. Przejrzystość – ani dnia
Obowiązki z art. 50 obowiązują od 2 sierpnia 2026, a jesienią rusza polski organ nadzoru z prawem do kontroli. Audyt systemów AI w firmie zajmuje tygodnie, nie godziny. Sprawdźmy, gdzie naprawdę stoisz.
Umów bezpłatną konsultację