Blog JSystems - uwalniamy wiedzę!

Szukaj

AI ACT 2026 - co muszą zrobić polskie firmy żeby być zgodne z prawem

AI Act - rozporządzenie Unii Europejskiej regulujące sztuczną inteligencję - jest już obowiązującym prawem. Pierwsze terminy compliance minęły w lutym 2025, kolejne etapy wdrożenia trwają. Firmy które korzystają z systemów AI lub je tworzą muszą działać. Kary za nieprzestrzeganie sięgają 35 milionów euro lub 7% globalnego obrotu. W tym artykule wyjaśniamy co konkretnie musisz zrobić jako polska firma.

AI Act - podstawowe fakty

  • Wejście w życie: 1 sierpnia 2024
  • Zakaz systemów AI wysokiego ryzyka (biometria, social scoring): obowiązuje od 2 lutego 2025
  • Obowiązki dla systemów AI ogólnego przeznaczenia (GPT, Claude Code, Gemini): od 2 sierpnia 2025
  • Pełne stosowanie AI Act: od 2 sierpnia 2026
  • Zasięg: obowiązuje każdą firmę w UE i każdą firmę spoza UE której systemy AI działają na rynku UE

Klasyfikacja ryzyka - co Cię dotyczy?

AI Act dzieli systemy AI na 4 kategorie ryzyka:

Ryzyko niedopuszczalne (ZAKAZ)

Systemy w tej kategorii są zakazane bezwzględnie od lutego 2025:

  • Social scoring obywateli przez rządy
  • Manipulacja behawioralna ludzi bez ich wiedzy
  • Masowy nadzór biometryczny w przestrzeni publicznej (z wyjątkami dla organów ścigania)
  • Identyfikacja emocji w miejscach pracy i szkołach

Wysokie ryzyko (ŚCISŁE WYMOGI)

Jeśli Twoja firma używa AI w tych obszarach - masz obowiązki rejestracji, dokumentacji i audytu:

  • Rekrutacja i ocena pracowników przez AI
  • Scoring kredytowy i ocena zdolności finansowej
  • AI w systemach ochrony zdrowia
  • AI wspomagający decyzje sądowe i administracyjne
  • Systemy biometryczne (rozpoznawanie twarzy)
  • AI zarządzający infrastrukturą krytyczną

Ograniczone ryzyko (OBOWIĄZKI TRANSPARENTNOŚCI)

Chatboty, deepfake, content generowany przez AI - musisz informować użytkowników że rozmawiają z AI.

Minimalne ryzyko

Filtry spamu, rekomendacje produktów, AI w grach - brak specjalnych obowiązków, ale dobrowolne stosowanie kodeksów postępowania.

Co konkretnie musi zrobić Twoja firma?

Do kiedy trzeba to zrobić? Najpóźniej do 2 sierpnia 2026 - wtedy AI Act zaczyna być stosowany w pełni (to deadline na Kroki 1–3 dla systemów wysokiego ryzyka). Ale część obowiązuje już teraz: zakaz systemów niedopuszczalnego ryzyka oraz obowiązek kompetencji AI i przeszkolenia pracowników (Krok 5) — od 2 lutego 2025; obowiązki transparentności dla chatbotów i AI generatywnej (Krok 4) — od 2 sierpnia 2025. Inwentaryzację i klasyfikację (Kroki 1–2) zacznij od razu — to fundament pod resztę.

Krok 1: Inwentaryzacja systemów AI

Zidentyfikuj wszystkie systemy AI które używasz lub tworzysz. Nie tylko własne - to też narzędzia zewnętrzne (ChatGPT Enterprise, Copilot for Microsoft 365, systemy HR). Stwórz rejestr z opisem każdego systemu i jego zastosowania.

Krok 2: Klasyfikacja ryzyka

Dla każdego systemu oceń do której kategorii należy. To wymaga analizy prawnej - warto skonsultować z prawnikiem lub ukończyć szkolenie z AI Act przed podjęciem decyzji.

Krok 3: Dokumentacja dla systemów wysokiego ryzyka

Jeśli masz systemy wysokiego ryzyka, musisz przygotować:

  • Techniczną dokumentację systemu AI
  • Ocenę zgodności (conformity assessment)
  • Rejestr w unijnej bazie danych (EU AI Database dla aplikacji HR i podobnych)
  • Plan zarządzania ryzykiem
  • Monitoring po wdrożeniu (post-market surveillance)

Krok 4: Transparency dla chatbotów i generatywnej AI

Każdy chatbot musi informować użytkownika że jest botem. Treści generowane przez AI widoczne publicznie muszą być oznaczone jako wygenerowane przez AI (deepfake w szczególności).

Krok 5: Szkolenie pracowników

AI Act nakłada obowiązek AI literacy - pracownicy którzy pracują z systemami AI muszą rozumieć ich działanie, ograniczenia i ryzyka. To nie jest zalecenie - to wymóg prawny.

Potrzebujesz szkolenia z AI ACT dla swojego zespołu?
Szkolenie "Gotowość na AI ACT" - 2 dni, praktyczne warsztaty, prowadzone przez eksperta prawa AI. Przygotuj firmę na compliance.

Jakie kary grożą za naruszenie AI ACT?

NaruszenieKara maksymalna
Stosowanie zakazanych systemów AI35 mln EUR lub 7% obrotu
Naruszenie wymogów dla systemów wysokiego ryzyka15 mln EUR lub 3% obrotu
Podanie nieprawidłowych informacji organom nadzoru7,5 mln EUR lub 1% obrotu

Dla MŚP kary są obliczane od niższego z progów.

ISO/IEC 42001 - zarządzanie AI w organizacji

Równolegle z AI ACT warto rozważyć wdrożenie normy ISO/IEC 42001 - systemu zarządzania sztuczną inteligencją (AIMS). To standard który porządkuje procesy AI w organizacji podobnie jak ISO 27001 porządkuje bezpieczeństwo informacji. Certyfikacja ISO 42001 może służyć jako dowód dobrej praktyki w przypadku kontroli zgodności z AI ACT.

Szkolenie JSystems

Newsletter bloga JSystems

Otrzymuj nowe artykuły prosto na swoją skrzynkę

Zapisz się do newslettera bloga JSystems - wiedza IT i AI bez szumu, prosto na Twoją skrzynkę.

Szkolenia z AI ACT i AI Governance

JSystems oferuje kompleksowe szkolenia z compliance AI: "Gotowość na AI ACT", "AI Governance dla kadry zarządzającej" oraz "ISO/IEC 42001 - wdrożenie AIMS". Prowadzone przez eksperta z wieloletnim doświadczeniem w regulacjach technologicznych.

Szkolenie Gotowość na AI ACT

To szkolenie może być dofinansowane dla Ciebie z KFS lub BUR.

★★★★★Średnia ocena naszych szkoleń w Google: 5/5

Podsumowanie - plan działania

AI ACT to nie zagrożenie dla firm które działają w dobrej wierze - to framework który porządkuje rynek i daje przewagę tym którzy dostosują się wcześniej. Firmy które przygotują się przed 2026 unikną kar i zyskają przewagę konkurencyjną nad tymi które będą gonić compliance w pośpiechu.

Pierwsze kroki: zinwentaryzuj systemy AI, sklasyfikuj ryzyko, przeszkol kluczowych pracowników. Zrób to teraz - nie kiedy urząd wyśle pismo.

Najczęściej zadawane pytania

Od kiedy AI Act obowiązuje i kiedy wchodzą kolejne etapy?
AI Act wszedł w życie 1 sierpnia 2024. Zakaz systemów niedopuszczalnego ryzyka i obowiązek kompetencji AI działają od lutego 2025, obowiązki transparentności dla chatbotów i AI generatywnej od sierpnia 2025, a pełne stosowanie dla systemów wysokiego ryzyka od sierpnia 2026.
Czy AI Act dotyczy mojej polskiej firmy, skoro tylko korzystamy z gotowych narzędzi?
Tak. Rozporządzenie obejmuje każdą firmę w UE, która korzysta z systemów AI lub je tworzy, a także firmy spoza UE, których systemy działają na rynku unijnym. Dotyczy to również zewnętrznych narzędzi jak asystenci biurowi czy systemy HR, nie tylko własnych rozwiązań.
Jakie kategorie ryzyka wyróżnia AI Act?
AI Act dzieli systemy na cztery kategorie: ryzyko niedopuszczalne (bezwzględny zakaz), wysokie ryzyko (ścisłe wymogi dokumentacji i audytu), ograniczone ryzyko (obowiązki transparentności, np. informowanie o rozmowie z botem) oraz minimalne ryzyko (bez specjalnych obowiązków).
Jakie kary grożą za naruszenie AI Act?
Za stosowanie zakazanych systemów AI kara sięga 35 mln euro lub 7 procent globalnego obrotu. Za naruszenie wymogów dla systemów wysokiego ryzyka to 15 mln euro lub 3 procent obrotu, a za podanie nieprawidłowych informacji organom 7,5 mln euro lub 1 procent. Dla MŚP kary liczy się od niższego progu.
Od czego zacząć przygotowania do zgodności z AI Act?
Zacznij od inwentaryzacji wszystkich używanych i tworzonych systemów AI, potem sklasyfikuj ich ryzyko. Dla systemów wysokiego ryzyka przygotuj dokumentację techniczną i plan zarządzania ryzykiem. Osobnym wymogiem jest przeszkolenie pracowników, bo AI literacy to obowiązek prawny, a nie zalecenie.
Czy warto wdrożyć normę ISO/IEC 42001 razem z AI Act?
Tak, warto to rozważyć. ISO/IEC 42001 to system zarządzania sztuczną inteligencją, który porządkuje procesy AI w organizacji podobnie jak ISO 27001 porządkuje bezpieczeństwo informacji. Certyfikacja może służyć jako dowód dobrej praktyki podczas kontroli zgodności z AI Act.

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...