AI Act w firmie: obowiązki i terminy po zmianach
Temat: Bezpieczeństwo i utrzymanie AI
Słyszysz, że terminy AI Act zostały przesunięte, a zespół pyta, czy można odłożyć przygotowania. Przesunięcie części terminów nie zwalnia z oceny już używanego systemu. Najpierw ustal zastosowanie, rolę firmy i właściwy przepis. Dopiero potem wpisz termin do planu. Ten poradnik pokazuje, jak uporządkować taką ocenę na podstawie stanu prawnego sprawdzonego 15 września 2026 r.
To przegląd dla firmy przygotowującej decyzje i dokumentację. Kwalifikacja konkretnego rozwiązania wymaga uwzględnienia jego działania, umów i właściwych przepisów; nie wynika wyłącznie z nazwy produktu.
AI Act już obowiązuje, ale ma różne daty stosowania
Rozporządzenie UE 2024/1689 weszło w życie 1 sierpnia 2024 r. Jego przepisy są stosowane etapami. W 2026 r. harmonogram zmieniła nowelizacja określana jako AI Omnibus, która weszła w życie 27 lipca. Nie jest to już tylko propozycja polityczna. Źródło: aktualny przegląd Komisji Europejskiej.
Najważniejsze daty, od których warto zacząć sprawdzanie:
| Data | Zakres |
|---|---|
| 2 lutego 2025 r. | Stosowanie pierwotnych zakazów praktyk AI i przepisów o kompetencjach AI |
| 2 sierpnia 2025 r. | Zasadniczy start przepisów o modelach ogólnego przeznaczenia i zarządzaniu nadzorem |
| 2 sierpnia 2026 r. | Ogólna data stosowania aktu, m.in. obowiązków przejrzystości, z wyjątkami |
| 2 grudnia 2027 r. | Rozdział III, sekcje 1–3, dla systemów wysokiego ryzyka z art. 6 ust. 2 i załącznika III, z wyjątkiem art. 6 ust. 5 |
| 2 sierpnia 2028 r. | Odpowiednie przepisy wysokiego ryzyka dla systemów z art. 6 ust. 1 i załącznika I |
Zmianę terminów zawiera rozporządzenie UE 2026/1744, w szczególności zmieniony art. 113. Tabela nie zastępuje sprawdzenia przepisów przejściowych dla konkretnego systemu, daty jego wprowadzenia i późniejszych zmian.
W planie firmy nie zapisuj zatem jednego zadania „zgodność z AI Act w 2027 r.”. Przypisz datę do konkretnego obowiązku i osoby, która potwierdziła jego zastosowanie.
Ustal, jaką rolę pełni twoja firma
Firma kupująca narzędzie do własnej pracy jest zwykle podmiotem stosującym system, czyli deployerem. Dostawca systemu, dostawca modelu oraz organizacja używająca gotowej aplikacji to różne role. Wytworzenie rozwiązania pod własną nazwą albo określone zmiany systemu mogą zmienić zakres odpowiedzialności.
Punktem odniesienia są definicje i zasady łańcucha wartości, w tym art. 3 i 25 AI Act. Nazwa „partner wdrożeniowy” na umowie nie rozstrzyga sama, kto pełni rolę zdefiniowaną przez przepisy.
| Pytanie | Dowód do zebrania |
|---|---|
| Kto określił przeznaczenie systemu? | Opis zastosowania i instrukcja dostawcy |
| Pod czyją nazwą rozwiązanie trafia do odbiorcy? | Umowa i sposób prezentacji produktu |
| Kto modyfikuje system lub jego przeznaczenie? | Zakres zmian i akceptacje |
| Kto korzysta z wyników w procesie? | Procedura operacyjna i właściciel decyzji |
| Kto dostarcza model bazowy? | Dokumentacja zależności i warunki usługi |
Dla małego projektu przygotuj jedną stronę takich ustaleń. Dla kilku zastosowań tego samego narzędzia mogą powstać różne karty. Asystent do redakcji wiadomości i funkcja oceniająca kandydatów nie stają się jednym zastosowaniem tylko dlatego, że mają wspólny panel logowania.
Oceń zastosowanie, zanim przypiszesz poziom ryzyka
Popularna piramida ryzyka pomaga rozpocząć rozmowę, ale nie wystarcza do kwalifikacji prawnej. Sprawdź osobno, czy występuje praktyka zakazana, zastosowanie wysokiego ryzyka, obowiązek przejrzystości lub inne właściwe przepisy. Te pytania nie są zamiennikami.
Systemy wykorzystywane w rekrutacji, dostępie do określonych usług czy jako komponenty bezpieczeństwa produktów wymagają szczególnej analizy. Załącznik III i art. 6 opisują zakres oraz warunki klasyfikacji. Nie każde użycie programu w dziale HR jest automatycznie systemem wysokiego ryzyka. Źródło: art. 6 w serwisie Komisji, czytany łącznie z nowelizacją.
Rozważ trzy modelowe sytuacje:
| Zastosowanie | Pierwsze pytanie kwalifikacyjne |
|---|---|
| Asystent poprawia styl ogłoszenia o pracę | Czy tylko redaguje tekst, czy ocenia osoby? |
| Narzędzie porządkuje kandydatów według przewidywanej przydatności | Jak wynik wpływa na wybór i czy zastosowanie mieści się w załączniku III? |
| Bot odpowiada klientowi o godzinach otwarcia | Jak informuje o interakcji z AI i z jakiego źródła odpowiada? |
To scenariusze do rozpoczęcia oceny, nie gotowe rozstrzygnięcia prawne. W pierwszym przypadku dopisanie funkcji selekcji kandydatów może zmienić analizę. W drugim obecność człowieka na końcu procesu nie usuwa automatycznie znaczenia wcześniejszego rankingu.
Zapisz też zastosowania wyłączone z projektu. Jeżeli narzędzie ma jedynie podsumowywać dokumenty, określ, czy wolno używać tego podsumowania do oceny pracownika. Brak takiego rozróżnienia utrudnia późniejsze sprawdzenie, co rzeczywiście wdrożono.
Przejrzystość wymaga sprawdzenia interfejsu i treści
Obowiązki z art. 50 są co do zasady stosowane od 2 sierpnia 2026 r. Obejmują różne sytuacje: interakcję z AI, techniczne oznaczanie treści syntetycznych przez dostawców oraz określone ujawnienia po stronie podmiotów stosujących. Zakres i wyjątki nie są identyczne dla każdego przypadku. Źródło: wytyczne Komisji o przejrzystości.
Dla firmowego chatbota praktyczna kontrola zaczyna się od tego, co widzi odbiorca przy pierwszej interakcji. Dla materiału wideo — od sposobu powstania i prezentacji treści. Nie zakładaj, że jeden zapis w regulaminie rozwiązuje oba zadania.
Ważny wyjątek przejściowy: dostawcy określonych systemów generujących treści, wprowadzonych na rynek przed 2 sierpnia 2026 r., mają czas do 2 grudnia 2026 r. na dostosowanie do art. 50 ust. 2. Nie jest to ogólne odroczenie całego art. 50. Podstawa: art. 111 ust. 4 dodany przez nowelizację.
Przy odbiorze funkcji sprawdź komunikat na telefonie, w pełnej stronie i w osadzonym oknie rozmowy. Ustal, czy zmiana wersji komponentu nie usuwa oznaczenia. To propozycja kontroli wdrożeniowej; właściwy sposób realizacji obowiązku trzeba dobrać do konkretnego przypadku.
Kompetencje AI: przygotuj ludzi do ich zadań
Nowelizacja zmieniła brzmienie art. 4. Dostawcy i podmioty stosujące mają podejmować działania wspierające rozwój kompetencji AI personelu i osób działających w ich imieniu. Przepis nie wymaga zagwarantowania określonego poziomu kompetencji każdej osoby. Źródło: nowy art. 4 w rozporządzeniu 2026/1744.
W praktyce zacznij od zadań zespołu. Osoba redagująca wiadomości potrzebuje umiejętności sprawdzania treści i źródeł. Administrator powinien rozumieć uprawnienia, logi i zmiany konfiguracji. Osoba zatwierdzająca wynik musi znać granice zastosowania.
Jako własną procedurę możesz przyjąć krótkie ćwiczenie z błędną odpowiedzią, brakującymi danymi i próbą wykonania niedozwolonej czynności. Zachowaj opis zakresu szkolenia oraz wnioski do poprawy procesu. Sam certyfikat uczestnictwa nie pokazuje, jak zespół poradzi sobie z konkretnym wyjątkiem.
Przy wysokim ryzyku przygotuj także sposób stosowania
Art. 26 opisuje obowiązki podmiotów stosujących systemy wysokiego ryzyka, m.in. używanie zgodnie z instrukcją, kompetentny nadzór człowieka i monitorowanie. Obowiązki dotyczące danych wejściowych, logów i zgłaszania problemów wymagają sprawdzenia w swoim zakresie. Źródło: art. 26 — obowiązki podmiotów stosujących.
Terminy dla właściwych grup systemów sprawdź według aktualnego harmonogramu. Już na etapie zakupu warto jednak ustalić, czy organizacja będzie w stanie wykonać wymagane czynności. Nie da się zaplanować nadzoru bez wiedzy, kto zobaczy wynik i jakie ma możliwości interwencji.
| Obszar przygotowania | Przykładowe pytanie do wykonawcy |
|---|---|
| Instrukcja | Jakie zastosowania i ograniczenia opisuje? |
| Nadzór | Czy uprawniona osoba może zatrzymać lub zakwestionować wynik? |
| Dane wejściowe | Kto potwierdza ich zakres i przydatność? |
| Rejestrowanie | Jak uzyskamy potrzebne logi i kto ma do nich dostęp? |
| Problem w działaniu | Jak wygląda zgłoszenie, analiza i korekta? |
To lista do rozmowy o wykonalności, nie pełny katalog obowiązków. Pozwala wcześnie zauważyć sytuację, w której dostawca obiecuje „nadzór”, ale aplikacja nie umożliwia odtworzenia przebiegu sprawy.
Chmura i certyfikaty nie kwalifikują procesu za ciebie
Wybór Microsoft Azure, Fabric czy narzędzia Copilot może być częścią architektury. Nie rozstrzyga jednak, w jakim celu używasz wyników, kto podejmuje decyzję ani jakie informacje otrzymuje klient.
Wymagaj dowodu odpowiadającego konkretnej potrzebie. Jeżeli potrzebujesz ograniczenia dostępu, sprawdź role na reprezentatywnych kontach. Jeżeli potrzebujesz historii zmian, sprawdź możliwość jej odczytu. Ogólny dokument dostawcy nie zastępuje potwierdzenia konfiguracji twojego rozwiązania.
AI Act nie usuwa innych obowiązków, w tym wynikających z ochrony danych osobowych. Relację z tymi przepisami określa art. 2 rozporządzenia. Nie traktuj zatem braku kwalifikacji do wysokiego ryzyka jako zgody na dowolne przetwarzanie danych.
Powiązanie danych, procesów i odpowiedzialności opisuje Inteligentny System Operacyjny Firmy. Ocena prawna pozostaje osobnym elementem pracy, opartym na rzeczywistym zastosowaniu.
Jedna karta zastosowania zamiast ogólnej deklaracji
Przygotuj roboczą kartę dla jednego systemu. Poniższy układ jest propozycją organizacji pracy, nie urzędowym formularzem:
| Pole | Co wpisać |
|---|---|
| Cel | Konkretna czynność i odbiorca wyniku |
| Zakres | Dane, funkcje i zastosowania wykluczone |
| Role | Podmioty oraz uzasadnienie ich ról |
| Ocena | Przepisy do zastosowania i nierozstrzygnięte pytania |
| Terminy | Data związana z konkretnym obowiązkiem |
| Dowody | Dokumenty, konfiguracja, testy i osoby odpowiedzialne |
| Zmiana | Zdarzenie wymagające ponownej oceny |
Dopisuj źródło i datę weryfikacji, zwłaszcza gdy korzystasz ze starszych poradników. Zmiana celu, grupy odbiorców albo sposobu wpływania na decyzję powinna wrócić do osoby odpowiedzialnej za ocenę.
Przykład organizacyjny: dział obsługi używa narzędzia do przygotowania szkicu wiadomości. Kierownik chce następnie uruchomić automatyczną wysyłkę i ustalanie wysokości rekompensaty. W karcie zapisz te funkcje jako zmianę do oceny, zanim zespół zacznie z nich korzystać. Dotychczasowy odbiór szkiców nie potwierdza działania nowych funkcji ani ich kwalifikacji.
Na spotkanie przygotuj dotychczasowy i proponowany przebieg sprawy. Wskaż moment decyzji, osobę mogącą interweniować oraz dane, które system zobaczy. Osoba oceniająca zmianę otrzyma wtedy konkretny materiał zamiast samego hasła „większa automatyzacja”. Po rozstrzygnięciu uzupełnij kartę o zakres dopuszczenia i warunki ponownego przeglądu.
Jeśli firma działa także poza UE, sprawdź porównanie regulacji AI na świecie. Europejska karta będzie punktem wyjścia, lecz nie automatycznym potwierdzeniem zgodności na innych rynkach.
Co zrobić w najbliższym tygodniu
Wybierz jedno działające zastosowanie, właściciela procesu i osobę odpowiadającą za ocenę prawną. Zbierz instrukcję dostawcy, opis działania oraz przykładowy wynik. Rozdziel kwestie rozstrzygnięte od tych, dla których brakuje informacji.
Ustal też sposób zamknięcia braków. Zadanie „sprawdzić zgodność” jest zbyt szerokie. Lepszy zapis brzmi: ustalić rolę firmy dla wskazanej funkcji, potwierdzić właściwy przepis i termin, a następnie wskazać dowód jego wykonania. Każda odpowiedź powinna mieć właściciela i podstawę.
Możesz czekać na kolejną ogólną datę z nagłówka. Możesz też uporządkować jedno zastosowanie tak, by firma wiedziała, co ma zrobić, dlaczego i na kiedy.
- Azure
- Regulacje
