Regulacje AI na świecie: jak przygotować firmę

Temat: Bezpieczeństwo i utrzymanie AI

Zagraniczny klient pyta, jak twoja firma kontroluje wykorzystanie AI. Przesyłasz dokument dostawcy chmury, ale wracają pytania o odbiorców, dane i odpowiedzialność. Regulacje AI na świecie wymagają oceny rynku, zastosowania i roli firmy. Sam wybór platformy nie zamyka tej oceny. Wspólny opis procesu może ograniczyć pracę, lecz decyzje prawne trzeba odnieść do właściwej jurysdykcji.

Ten przegląd obejmuje Unię Europejską, USA i Chiny. Stan źródeł sprawdzono 15 września 2026 r. Celem jest przygotowanie firmy do rozmowy o konkretnym wdrożeniu, a nie zastąpienie lokalnej analizy prawnej.

Trzy rynki, trzy różne punkty wyjścia

Nie porównuj państw tylko według tego, czy mają ustawę noszącą nazwę podobną do AI Act. Znaczenie mają także przepisy sektorowe, zakres terytorialny oraz to, kto dostarcza system i kto go używa.

RynekPunkt wyjścia do sprawdzeniaCzego nie zakładać
UEAI Act, rola firmy, przeznaczenie i harmonogram obowiązkówŻe wszystkie wymagania zaczynają działać jednego dnia
USAWłaściwe przepisy federalne, stanowe i sektoroweŻe federalna propozycja polityczna usuwa obowiązki stanowe
ChinyZakres konkretnej usługi, odbiorcy i właściwe przepisyŻe każda reguła dotycząca AI obejmuje identycznie narzędzia wewnętrzne i publiczne

Tabela porządkuje pytania do dalszej oceny. Nie stanowi listy warunków wystarczających do wejścia na rynek. W szczególności lokalizacja serwera jest tylko jednym z elementów opisu rozwiązania.

Dla zarządu najważniejsza jest powtarzalność analizy. Jeżeli każda jednostka firmy opisuje AI inaczej, trudno ustalić, czy dwie opinie prawne dotyczą tej samej funkcji. Zacznij od wspólnego słownika: system, model, użytkownik, odbiorca wyniku i decyzja podejmowana na jego podstawie.

Unia Europejska: sprawdzaj obowiązek i jego termin

Europejski AI Act wszedł w życie 1 sierpnia 2024 r., a jego przepisy są stosowane etapami. Nowelizacja AI Omnibus weszła w życie 27 lipca 2026 r. Zmieniła między innymi terminy dla części systemów wysokiego ryzyka. Ogólna data stosowania aktu, 2 sierpnia 2026 r., nie została jednak zamieniona w jedno zbiorcze odroczenie. Źródło: aktualny przegląd Komisji Europejskiej.

Dlatego pytanie „czy AI Act już nas dotyczy?” jest zbyt ogólne. Ustal, czy firma dostarcza rozwiązanie, używa go w swoim procesie, czy występuje w jeszcze innej roli. Następnie oceń jego przeznaczenie i właściwe przepisy.

W praktyce dokument zakupu powinien opisywać funkcję. „Asystent HR” może oznaczać poprawianie stylu ogłoszenia albo ranking kandydatów. Sama etykieta produktu nie daje podstaw do przyjęcia jednej kwalifikacji dla obu zastosowań.

Wspólny standard firmowy może wymagać wskazania właściciela procesu, źródeł danych i możliwości interwencji. To przydatny porządek organizacyjny, ale dopiero analiza konkretnego rozwiązania pokaże, jakie wymagania prawne oraz terminy trzeba do niego przypisać.

USA: odróżniaj federalne plany od przyjętych przepisów

20 marca 2026 r. Biały Dom przedstawił National AI Legislative Framework. Dokument opisuje kierunek proponowanych działań i wzywa Kongres do prac legislacyjnych. Sam komunikat nie jest ustawą, która automatycznie zastępuje stanowe regulacje AI. Źródło: publikacja Białego Domu.

To istotne rozróżnienie przy czytaniu nagłówków o ujednolicaniu amerykańskiego rynku. W rejestrze zgodności potrzebujesz informacji, czy materiał opisuje obowiązujący przepis, projekt, wytyczną organu czy dobrowolną praktykę.

Przykładem przyjętej regulacji stanowej jest kalifornijska SB 53, podpisana 29 września 2025 r. Dotyczy deweloperów zaawansowanych modeli określanych jako frontier AI; obejmuje między innymi przejrzystość i zgłaszanie krytycznych incydentów. Nie oznacza to, że każdy polski użytkownik aplikacji AI ma taki sam zakres obowiązków. Źródło: informacja gubernatora Kalifornii o SB 53.

Przed uruchomieniem usługi dla amerykańskich odbiorców opisz stany, grupy klientów i sposób wykorzystania wyników. Poproś osobę odpowiedzialną za ocenę prawną o wskazanie przepisów właściwych dla tej konfiguracji. Unikniesz odpowiedzi odnoszącej się do innego rynku lub roli w łańcuchu dostaw.

Nie myl też standardu zarządzania ryzykiem z potwierdzeniem zgodności. NIST AI Risk Management Framework jest dobrowolną ramą pracy. Może pomóc uporządkować ocenę, ale jego zastosowanie samo nie rozstrzyga obowiązków konkretnej firmy.

Chiny: zakres usługi decyduje, które reguły sprawdzić

Chińskie przepisy dotyczące generatywnej AI obowiązujące od 15 sierpnia 2023 r. obejmują usługi dostarczane publicznie na terytorium Chin kontynentalnych. Ich zakres odróżnia takie usługi od prac i zastosowań, które nie udostępniają usługi społeczeństwu. Źródło: Interim Measures for the Management of Generative Artificial Intelligence Services, art. 2.

Nie należy z tego wyciągać wniosku, że narzędzie wewnętrzne jest wolne od wszelkich innych wymagań. To jedynie granica zakresu konkretnego aktu.

Kolejna zmiana dotyczy usług naśladujących człowieka i służących trwałej interakcji emocjonalnej. Przepisy obowiązujące od 15 lipca 2026 r. rozróżniają je od zwykłej obsługi klienta, odpowiedzi na pytania i asystentów pracy, które nie realizują takiej interakcji. Źródło: przepisy CAC o usługach antropomorficznej interakcji AI, art. 2.

Dla firmy oznacza to potrzebę precyzyjnego opisania zachowania aplikacji. Czy odpowiada o produkcie? Czy ma budować długotrwałą relację emocjonalną? Czy jest dostępna publicznie? Zmiana tych cech może wymagać ponownego ustalenia właściwych regulacji.

W planie ekspansji zarezerwuj czas na ocenę lokalną przed zatwierdzeniem interfejsu i modelu dystrybucji. Tłumaczenie gotowego regulaminu z europejskiej wersji nie wyjaśni, czy funkcja mieści się w zakresie konkretnego chińskiego aktu.

Jeden produkt może oznaczać kilka ocen

Wyobraź sobie polską firmę usługową zatrudniającą 150 osób. To hipotetyczny przykład, bez deklaracji wyników rzeczywistego wdrożenia. Firma rozważa trzy wersje asystenta opartego na tej samej platformie.

WariantOpis zastosowaniaCo trzeba doprecyzować
WewnętrznyPracownik otrzymuje szkic odpowiedzi na podstawie zatwierdzonej instrukcjiDostęp do danych, kontrola wyniku i zakres dozwolonego użycia
PublicznyKlient zagraniczny rozmawia bezpośrednio z asystentemRynki odbiorców, informowanie o AI i sposób przekazania sprawy człowiekowi
DecyzyjnyWynik wpływa na ocenę osoby lub przyznanie jej usługiZnaczenie wyniku, właściwa kwalifikacja i odpowiedzialność za decyzję

Technologia pozostaje podobna, ale pytania biznesowe i prawne są różne. Dokumentacja pierwszego wariantu nie powinna automatycznie zatwierdzać dwóch kolejnych.

Zapisz także granice działania. Jeżeli projekt obejmuje odpowiedzi informacyjne, wyłącz samodzielne akceptowanie reklamacji lub zmianę warunków umowy do czasu osobnej oceny. Użytkownik powinien wiedzieć, gdzie kończy się dopuszczony zakres.

Taki opis ułatwia pracę wykonawcy. Zamiast ogólnego wymagania „system zgodny globalnie” otrzymuje listę odbiorców, funkcji i ograniczeń. Można wtedy sprawdzić, czy propozycja techniczna rzeczywiście obsługuje zatwierdzony proces.

Zbuduj wspólną kartę i lokalne uzupełnienia

Nie musisz tworzyć całej dokumentacji od początku dla każdego kraju. Proponuję wspólną kartę zastosowania oraz osobne uzupełnienie oceny dla każdego rynku. To sposób organizacji pracy, nie urzędowy wzór.

Pole wspólneInformacja do zapisania
CelCzynność, którą system wykonuje lub wspiera
OsobyUżytkownicy i ludzie, których dotyczy wynik
DaneŹródła, zakres, dostęp oraz przepływy
OdpowiedzialnośćWłaściciel procesu i osoba zatwierdzająca decyzję
DostawcyAplikacja, model i istotne zależności
OgraniczeniaFunkcje wyłączone z dopuszczonego użycia
ZmianaWarunek ponownego przeglądu

W lokalnym uzupełnieniu zapisz rynek, rolę firmy, podstawę oceny, termin i nierozstrzygnięte pytania. Każdy wpis powinien mieć datę oraz osobę odpowiedzialną za aktualność.

Oddziel fakty od założeń. „Usługa dostępna tylko pracownikom” jest założeniem, dopóki sposób udostępnienia tego nie potwierdza. „Wynik zatwierdza kierownik” wymaga sprawdzenia rzeczywistego przebiegu procesu, a nie tylko diagramu.

Jeżeli nie znasz odpowiedzi, zapisz konkretny brak. Pytanie o dostęp podwykonawcy do danych jest użyteczniejsze niż pozycja „ryzyko chmurowe” bez właściciela i terminu wyjaśnienia.

Jak rozmawiać z dostawcą platformy

Azure, Microsoft Fabric czy gotowy Copilot mogą być elementami rozwiązania. Nie są jednak samodzielnym uzasadnieniem, że sposób używania AI odpowiada wszystkim właściwym przepisom.

Przed zakupem poproś o dowody związane z wymaganiami projektu:

  • opis przeznaczenia funkcji i jej ograniczeń;
  • informacje potrzebne do ustalenia przepływów danych;
  • sposób nadawania dostępu oraz odczytu potrzebnych rejestrów;
  • zasady informowania o zmianach usługi;
  • możliwości wyłączenia funkcji, eksportu danych i zakończenia współpracy.

Nie każda aplikacja udostępnia te możliwości w identycznym zakresie. Brak odpowiedzi trzeba odnotować jako zależność do rozstrzygnięcia, zamiast zastępować go nazwą certyfikatu.

Przykład rozbieżności: oferta mówi o zatwierdzaniu odpowiedzi przez pracownika, a demonstracja pokazuje automatyczną wysyłkę do klienta. Przed odbiorem ustal, który wariant jest przedmiotem zamówienia i jak zostanie sprawdzony. Zapis powinien wskazywać funkcję, odpowiedzialną osobę oraz dowód jej działania. Dzięki temu prawnik, właściciel procesu i wykonawca oceniają ten sam zakres. Podobnie postępuj, gdy umowa dopuszcza wykorzystanie innego modelu lub podwykonawcy: ustal, jakie informacje otrzymasz o zmianie i kto oceni jej skutki dla zatwierdzonego zastosowania.

Przy odbiorze wybierz reprezentatywne konto, przykładową sprawę i sytuację wyjątkową. Sprawdź, czy dokumentowane ograniczenia działają w konfiguracji, którą rzeczywiście otrzyma firma. To propozycja kontroli technicznej; nie zastępuje kwalifikacji prawnej.

Powiązanie danych, procesów i odpowiedzialności opisuje Inteligentny System Operacyjny Firmy. W tym podejściu narzędzie powinno wspierać ustalony proces, a jego właściciel odpowiada za dopuszczony sposób działania.

Zaplanuj koszt utrzymania zgodności

Budżet nie kończy się na analizie przed uruchomieniem. Osobno zaplanuj aktualizowanie dokumentacji, odbiór zmian dostawcy, szkolenie nowych użytkowników i obsługę sytuacji, których projekt nie przewidział.

Nie potrzebujesz od razu rozbudowanego komitetu. Dla małego zakresu wskaż właściciela procesu, osobę techniczną i osobę rozstrzygającą kwestie prawne. Ustal, co może zatwierdzić każda z nich i kiedy potrzebna jest wspólna decyzja.

Dobrym punktem kontroli jest zmiana zastosowania, rynku, grupy odbiorców albo istotnej zależności. Własny harmonogram przeglądów dopasuj do skali zmian; nie traktuj jednego corocznego spotkania jako uniwersalnej odpowiedzi na wszystkie ryzyka.

W rejestrze źródeł rozróżniaj ustawę, projekt oraz dobrowolne zalecenie. Zachowuj datę sprawdzenia i odnośnik do dokumentu. Ułatwi to aktualizację, gdy starszy poradnik przestanie odpowiadać obowiązującemu stanowi.

Zacznij od rynku, na którym już działasz

Jeśli podstawowym rynkiem jest UE, przejdź do praktycznego poradnika o obowiązkach i terminach AI Act. Pozwoli zamienić ogólny przegląd w pytania o konkretny firmowy system.

W najbliższym tygodniu wybierz jedno zastosowanie mające znaczenie dla klienta. Zapisz jego cel, odbiorców, rynki i rolę firmy. Zbierz dokumentację dostawcy, a braki przypisz konkretnym osobom. Następnie ustal, które lokalne kwestie wymagają rozstrzygnięcia przed rozszerzeniem zakresu.

Możesz utrzymywać jedną ogólną deklarację dla całego świata. Możesz też mieć wspólny opis procesu i sprawdzalne decyzje dla rynków, na których firma rzeczywiście działa.

Przełóż temat na projekt w Twojej firmie

Zobacz zakres współpracy: od rozpoznania procesu i danych po projekt rozwiązania AI.