AI: governance i bezpieczeństwo

AI Act w Polsce: co firma musi mieć gotowe przed 28 października

Michał8 min czytania

W skrócie

Od 28 października 2026 KRiBSI przyjmuje skargi, kontroluje i nakłada kary za naruszenia AI Act. Już dziś obowiązują zakazane praktyki, obowiązek wspierania kompetencji w zakresie AI i przejrzystość wobec użytkowników. Omnibus przesunął obowiązki dla systemów AI wysokiego ryzyka z załącznika III na 2 grudnia 2027.

Najważniejsze wnioski

  • Ustawa o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) weszła w życie 11 sierpnia 2026 r., a przepisy o kontroli, skargach i karach wchodzą w życie 28 października 2026 r. (art. 127 pkt 2).
  • Rozporządzenie (UE) 2026/1744 (Digital Omnibus) przesunęło obowiązki dla systemów AI wysokiego ryzyka: z załącznika III na 2 grudnia 2027 r., z załącznika I na 2 sierpnia 2028 r.
  • Obowiązki przejrzystości z art. 50 stosuje się od 2 sierpnia 2026 r.; okres przejściowy na oznaczanie treści (art. 50 ust. 2) trwa do 2 grudnia 2026 r. i dotyczy tylko systemów generatywnych wprowadzonych do obrotu wcześniej.
  • AI Act nie wymaga wprost polityki AI ani rejestru AI, ale bez listy systemów z przypisaną rolą trudno wykazać, które obowiązki Was dotyczą.

AI Act w Polsce wchodzi w fazę egzekwowania. Od 28 października 2026 r. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) przyjmuje skargi, prowadzi kontrole i nakłada kary na podstawie ustawy o systemach sztucznej inteligencji. Do tego dnia firma powinna mieć trzy rzeczy: listę systemów AI z rolą (dostawca albo podmiot stosujący), potwierdzenie, że nie stosuje zakazanych praktyk i spełnia obowiązki przejrzystości z art. 50, oraz udokumentowane działania z art. 4 rozporządzenia (UE) 2024/1689. Rolę i obowiązki dla każdego systemu ustalamy w usłudze AI Act i ISO/IEC 42001.

Co zmienił Digital Omnibus w terminach AI Act?

Rozporządzenie (UE) 2026/1744, czyli Digital Omnibus on AI, obowiązuje od 27 lipca 2026 r. Nie zmieniło logiki AI Act, ale przesunęło najcięższe obowiązki.

Systemy wysokiego ryzyka z załącznika III, np. do rekrutacji albo oceny zdolności kredytowej, mają czas do 2 grudnia 2027 r. Systemy AI wysokiego ryzyka w produktach objętych prawodawstwem z załącznika I mają czas do 2 sierpnia 2028 r.

Terminy AI Act po Omnibusie, stan na 6 października 2026 r.
Od kiedyCoPodstawa
2 lutego 2025Zakazane praktyki (art. 5) i kompetencje w zakresie AI (art. 4)art. 113 AI Act
2 sierpnia 2025Obowiązki dostawców modeli AI ogólnego przeznaczeniaart. 113 AI Act
2 sierpnia 2026Przejrzystość z art. 50art. 113 AI Act
28 października 2026W Polsce: kontrole, skargi, opinie indywidualne i kary KRiBSIart. 127 ustawy o systemach sztucznej inteligencji
2 grudnia 2026Dwa nowe zakazy (intymne deepfake'i bez zgody, materiały przedstawiające seksualne wykorzystywanie dzieci) i koniec okresu przejściowego z art. 50 ust. 2rozporządzenie (UE) 2026/1744
2 grudnia 2027Systemy wysokiego ryzyka z załącznika IIIart. 113 AI Act po zmianie
2 sierpnia 2028Systemy wysokiego ryzyka z załącznika Iart. 113 AI Act po zmianie

Uważajcie na starsze materiały: zdanie „systemy wysokiego ryzyka od 2 sierpnia 2026 r.” jest nieaktualne od wejścia w życie Omnibusa. Tekst zmian jest w Dzienniku Urzędowym UE.

Dostawca czy podmiot stosujący: jaką rolę ma Wasza firma?

AI Act (rozporządzenie (UE) 2024/1689) przypisuje obowiązki dostawcom i podmiotom stosującym systemy AI według poziomu ryzyka, więc wszystko zależy od roli.

Dostawca rozwija system AI albo zleca jego rozwój i wprowadza go do obrotu lub oddaje do użytku pod własną nazwą lub znakiem towarowym (art. 3 pkt 3). Podmiot stosujący wykorzystuje system AI, nad którym sprawuje kontrolę, poza osobistą działalnością pozazawodową (art. 3 pkt 4).

Większość firm to podmioty stosujące: korzystają z ChatGPT, Copilota albo chatbota dostawcy. Rola się zmienia, gdy firma oferuje system pod własną marką. Przy systemach wysokiego ryzyka art. 25 mówi wprost: dostawcą staje się ten, kto umieszcza na systemie swoją nazwę, wprowadza w nim istotną zmianę albo zmienia jego przeznaczenie tak, że staje się systemem wysokiego ryzyka.

Dla każdego systemu zapiszcie:

  • nazwę systemu i dostawcę, także funkcje AI wbudowane w narzędzia SaaS (CRM, pakiet biurowy, helpdesk),
  • Waszą rolę: dostawca, podmiot stosujący albo obie,
  • przeznaczenie i dane wejściowe, w tym dane osobowe,
  • klasę ryzyka z uzasadnieniem i datą decyzji,
  • właściciela biznesowego, który odpowiada za system.

Najwięcej pozycji na takiej liście znajdziecie tam, gdzie narzędzia AI pojawiły się bez wiedzy IT. Skąd się to bierze i jakie ryzyko niesie, opisaliśmy w tekście o shadow AI, czyli narzędziach AI używanych poza kontrolą firmy.

Które obowiązki z AI Act obowiązują już dziś?

Trzy grupy obowiązków dotyczą niemal każdej firmy i Omnibus ich nie przesunął.

  • Zakazane praktyki (art. 5), od 2 lutego 2025 r. Między innymi techniki manipulacyjne, scoring społeczny oraz rozpoznawanie emocji w miejscu pracy i w edukacji, z wyjątkiem zastosowań medycznych i związanych z bezpieczeństwem.
  • Kompetencje w zakresie AI (art. 4), od 2 lutego 2025 r. Po zmianie wprowadzonej Omnibusem dostawcy i podmioty stosujące podejmują działania wspierające rozwój kompetencji personelu i innych osób, które obsługują systemy AI w ich imieniu. Przepis nie wymaga gwarantowania określonego poziomu wiedzy konkretnej osoby.
  • Przejrzystość (art. 50), od 2 sierpnia 2026 r. Szczegóły poniżej.

Art. 50: kto informuje i co oznacza

  • Dostawca chatbota albo asystenta głosowego projektuje go tak, żeby rozmówca wiedział, że rozmawia z AI, chyba że to oczywiste (art. 50 ust. 1).
  • Dostawca systemu generującego tekst, obraz, dźwięk lub wideo oznacza wynik w formacie nadającym się do odczytu maszynowego (art. 50 ust. 2).
  • Podmiot stosujący system rozpoznawania emocji lub kategoryzacji biometrycznej informuje osoby, których to dotyczy (art. 50 ust. 3).
  • Podmiot stosujący ujawnia deepfake'i oraz teksty wygenerowane przez AI i publikowane w celu informowania o sprawach publicznych, chyba że tekst przeszedł redakcję człowieka, a ktoś ponosi za publikację odpowiedzialność redakcyjną (art. 50 ust. 4).

Informację trzeba podać najpóźniej przy pierwszej interakcji (art. 50 ust. 5), a przy treściach przy pierwszym kontakcie z nimi. Praktyczne przykłady są w wytycznych Komisji Europejskiej do art. 50 i w dobrowolnym kodeksie praktyk dotyczącym oznaczania treści generowanych przez AI.

Przy art. 4 dowodem jest plan szkoleń dopasowany do ról i zapis, kto i kiedy go przeszedł. Zakaz korzystania z AI nie jest zabezpieczeniem: ludzie i tak sięgną po narzędzia, tylko poza Waszym wzrokiem. Na czym polegają pułapki AI w pracy zespołów programistycznych, pokazujemy w artykule o etycznych dylematach AI w tworzeniu oprogramowania.

AI Act w Polsce: co się zmienia 28 października 2026 r.?

Ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji weszła w życie 11 sierpnia 2026 r.

Art. 127 pkt 2 odracza jednak przepisy, które firmy odczują najbardziej: kontrole (rozdział 3), postępowanie przed Komisją i skargi (rozdział 4), układ łagodzący sankcje (rozdział 5), kary (rozdział 8) oraz opinie indywidualne i wyjaśnienia (art. 8-18). Te przepisy wchodzą w życie 28 października 2026 r.

KRiBSI jest organem nadzoru rynku i pojedynczym punktem kontaktowym w rozumieniu art. 70 AI Act (art. 5 ustawy). W jej skład wchodzą przewodniczący, dwóch zastępców i czterech członków wskazanych przez Prezesa UOKiK, KNF, KRRiT i Prezesa UKE (art. 19).

  • Skarga (art. 59). Może ją złożyć osoba fizyczna, osoba prawna albo jednostka organizacyjna bez osobowości prawnej, w postaci elektronicznej. Skarga opisuje system, fakty i powód, dla którego skarżący uważa, że doszło do naruszenia. Przykład: chatbot w sklepie, który nie informuje, że klient rozmawia z AI.
  • Postępowanie (art. 60-61). Trwa najwyżej 6 miesięcy od doręczenia postanowienia o wszczęciu. W jego trakcie KRiBSI może wydać ostrzeżenie.
  • Kary (art. 104). KRiBSI nakłada je w wysokości z art. 99 AI Act: do 35 mln euro lub 7 % całkowitego rocznego światowego obrotu za zakazane praktyki (art. 99 AI Act), do 15 mln euro lub 3 % za większość innych obowiązków, do 7,5 mln euro lub 1 % za nieprawdziwe informacje dla organów. Liczy się kwota wyższa, a dla MŚP niższa (art. 99 ust. 6). Euro przelicza się po średnim kursie NBP z 28 stycznia danego roku.
  • Opinia indywidualna (art. 8-17). Może o nią wystąpić firma objęta AI Act albo taka, która dopiero planuje wdrożenie. Opłata wynosi 150 zł, odpowiedź przychodzi w 30 dni (w sprawach szczególnie skomplikowanych w 60). Jeśli KRiBSI nie odpowie w terminie, opinię uznaje się za zgodną ze stanowiskiem wnioskodawcy, a zastosowanie się do opinii nie może firmie szkodzić.
  • Piaskownica regulacyjna (art. 93). Udział mikro-, małych i średnich przedsiębiorców jest nieodpłatny.

Opinia indywidualna przydaje się w przypadkach granicznych, np. gdy nie wiecie, czy narzędzie wspierające rekrutację mieści się w wyjątku z art. 6 ust. 3. Wniosek dotyczy jednego zagadnienia i musi zawierać Wasze stanowisko w sprawie oceny prawnej (art. 9 ust. 3).

Czy Wasze narzędzie AI w HR albo w finansach to system AI wysokiego ryzyka?

Załącznik III pkt 4 obejmuje systemy do rekrutacji i wyboru kandydatów: umieszczanie ukierunkowanych ogłoszeń o pracę, analizę i filtrowanie aplikacji, ocenę kandydatów. Obejmuje też systemy do decyzji o awansie i rozwiązaniu umowy, przydziale zadań oraz monitorowaniu i ocenie pracowników. Do systemów AI wysokiego ryzyka należą też systemy oceny zdolności kredytowej osób fizycznych (pkt 5 lit. b).

Art. 6 ust. 3 zwalnia system z załącznika III, który nie stwarza istotnego ryzyka szkody, np. gdy wykonuje wąskie zadanie proceduralne. Wyjątek nie działa, gdy system profiluje osoby fizyczne. Dostawca, który uznaje, że system z załącznika III nie jest systemem wysokiego ryzyka, dokumentuje tę ocenę przed wprowadzeniem go do obrotu (art. 6 ust. 4).

Od 2 grudnia 2027 r. podmiot stosujący system wysokiego ryzyka między innymi:

  • używa go zgodnie z instrukcją i powierza sprawowanie nadzoru ze strony człowieka osobom z odpowiednimi kompetencjami i uprawnieniami (art. 26 ust. 1-2),
  • przechowuje generowane automatycznie logi, w zakresie, w jakim je kontroluje, przez co najmniej 6 miesięcy (art. 26 ust. 6),
  • jako pracodawca informuje przedstawicieli pracowników i samych pracowników przed wdrożeniem systemu w miejscu pracy (art. 26 ust. 7),
  • informuje osoby, wobec których system podejmuje decyzje albo pomaga je podejmować (art. 26 ust. 11).

Ocenę skutków dla praw podstawowych (art. 27) przeprowadzają tylko podmioty prawa publicznego, podmioty prywatne świadczące usługi publiczne i podmioty stosujące systemy z pkt 5 lit. b i c załącznika III (zdolność kredytowa, ubezpieczenia na życie i zdrowotne). Prywatny pracodawca z narzędziem HR jej nie przeprowadza, ale obowiązek informowania pracowników go dotyczy.

Czy AI Act wymaga polityki AI i rejestru AI?

Nie wprost. Rozporządzenie nie nakazuje spisania „polityki AI” ani prowadzenia „rejestru AI”. Oba dokumenty są jednak najprostszym dowodem, że firma wie, jakich systemów używa i w jakiej roli. Bez listy systemów trudno rzetelnie odpowiedzieć na skargę albo na pytanie z kontroli KRiBSI.

Polityka, której nie da się pokazać w systemie, zostaje na papierze. Rejestr warto więc oprzeć na danych: inwentarzu aplikacji, logach dostępu do narzędzi AI i umowach z dostawcami. Jak taki nadzór wygląda w praktyce, opisujemy na stronie AI governance i bezpieczeństwo AI. Od czego zacząć porządek w danych, opisuje tekst o data governance jako wstępie do AI w organizacji.

Lista zadań na najbliższe tygodnie

  1. Spiszcie systemy AI, także te wbudowane w SaaS, z rolą, przeznaczeniem i właścicielem.
  2. Porównajcie przypadki użycia z zakazami z art. 5 i zapiszcie decyzję z datą.
  3. Sprawdźcie chatboty, voiceboty i publikowane treści pod kątem art. 50. Jeśli jesteście dostawcą systemu generatywnego wprowadzonego przed 2 sierpnia 2026 r., na oznaczanie treści macie czas do 2 grudnia 2026 r.
  4. Przygotujcie plan kompetencji w zakresie AI dla ról, które z AI korzystają, i zapisujcie, kto co przeszedł.
  5. Oznaczcie kandydatów na systemy wysokiego ryzyka (HR, zdolność kredytowa) i zaplanujcie prace do 2 grudnia 2027 r.
  6. Wyznaczcie osobę, która odpowie na pismo z KRiBSI, i miejsce, w którym trzymacie dowody.
  7. Przy wątpliwościach co do klasyfikacji rozważcie wniosek o opinię indywidualną.

Od czego zacząć?

Od listy systemów i ról, bo z niej wynikają wszystkie kolejne kroki. W usłudze AI Act i ISO/IEC 42001 ustalamy dla każdego systemu rolę Waszej firmy i to, co z niej wynika, a potem budujemy wokół tego jeden system zarządzania z właścicielami i dowodami. Jeśli chcecie sprawdzić przed 28 października, gdzie jesteście, napiszcie do nas.

Najczęściej zadawane pytania

Od kiedy KRiBSI może nałożyć karę za naruszenie AI Act?

Przepisy o karach (rozdział 8 ustawy o systemach sztucznej inteligencji) wchodzą w życie 28 października 2026 r. (art. 127 pkt 2). Wysokość kar wynika z art. 99 AI Act: do 35 mln euro lub 7 % rocznego światowego obrotu.

Czy obowiązki dla systemów wysokiego ryzyka obowiązują od 2 sierpnia 2026 r.?

Nie. Po Omnibusie (rozporządzenie (UE) 2026/1744) obowiązki dla systemów z załącznika III stosuje się od 2 grudnia 2027 r., a dla systemów z załącznika I od 2 sierpnia 2028 r.

Czy korzystanie z ChatGPT w firmie podlega AI Act?

Tak. Jako podmiot stosujący firma odpowiada m.in. za działania z art. 4 (kompetencje w zakresie AI) i za ujawnianie deepfake'ów oraz tekstów AI publikowanych o sprawach publicznych (art. 50 ust. 4). Obowiązki dostawcy modelu spoczywają na firmie, która ten model rozwija.

Kto może złożyć skargę do KRiBSI?

Osoba fizyczna, osoba prawna albo jednostka organizacyjna bez osobowości prawnej (art. 59 ustawy o systemach sztucznej inteligencji). Skargę składa się elektronicznie, a przepisy o niej wchodzą w życie 28 października 2026 r.

Czy certyfikat ISO/IEC 42001 oznacza zgodność z AI Act?

Nie. ISO/IEC 42001:2023 to norma systemu zarządzania AI, ale nie jest normą zharmonizowaną z AI Act i nie daje domniemania zgodności. Pomaga uporządkować role, ryzyka i dowody, a obowiązki dla każdego systemu trzeba i tak ustalić osobno.

Porozmawiajmy o Waszym przypadku

Odpowiadamy w ciągu jednego dnia roboczego

Opiszcie system, dane albo regulację, która Was dotyczy. Wrócimy z pytaniami o zakres i propozycją pierwszego kroku na 4-6 tygodni, bez prezentacji sprzedażowej.

Porozmawiajmy o Waszym przypadku

30 minut z osobą, która prowadzi projekty. Bez prezentacji sprzedażowej.

Umów rozmowę(otwiera się w nowej karcie)
Łukasz Terlecki, FutureCode