Przejdź do treści
nierozumieszai.pl
AI dla biznesu

AI Act — obowiązki firm, harmonogram i kary. Przewodnik 2026

AI Act (rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689) to pierwsza na świecie kompleksowa regulacja sztucznej inteligencji. Weszła w życie 1 sierpnia 2024 r. i jest stosowana etapami — od 2 lutego 2025 r. obowiązuje już zakaz praktyk niedopuszczalnych oraz art. 4, czyli obowiązek zapewnienia personelowi kompetencji w zakresie AI. 2 sierpnia 2026 r. wchodzi art. 50 (przejrzystość — chatboty, voiceboty, oznaczanie treści AI) i rusza nadzór nad art. 4. Obowiązki dla systemów wysokiego ryzyka zostały natomiast przesunięte przez pakiet Digital Omnibus — na 2 grudnia 2027 r. i 2 sierpnia 2028 r. Rozporządzenie działa bezpośrednio — nie trzeba czekać na polską ustawę, żeby obowiązki dotyczyły Twojej firmy.

Redakcja nierozumieszai.pl Opublikowano Czas czytania: 24 min
Spis treści

Najczęstsze nieporozumienie: „AI Act dotyczy tylko firm, które budują AI”. Nie. Dotyczy również każdej firmy, która AI stosuje — także tej, która „tylko” dała pracownikom ChatGPT.

Zastrzeżenie

ten tekst ma charakter informacyjny i nie stanowi porady prawnej. Opisuje brzmienie przepisów i oficjalne wyjaśnienia Komisji Europejskiej. Ocena konkretnej sytuacji w Twojej firmie wymaga konsultacji z prawnikiem.

Czym jest AI Act?

AI Act to rozporządzenie UE 2024/1689, opublikowane w Dzienniku Urzędowym UE 12 lipca 2024 r. i obowiązujące od 1 sierpnia 2024 r. (artificialintelligenceact.eu — implementation timeline). Jako rozporządzenie stosuje się bezpośrednio we wszystkich państwach członkowskich — nie wymaga transpozycji do prawa krajowego (ustawa krajowa dopisuje jedynie organ nadzoru i procedury).

Trzy cechy, które określają logikę całego aktu:

  • Podejście oparte na ryzyku. Regulowany jest nie „AI” jako technologia, lecz konkretne zastosowanie. Ten sam model może być systemem minimalnego ryzyka w jednym procesie i wysokiego ryzyka w innym.
  • Podział ról. Obowiązki różnią się w zależności od tego, czy jesteś dostawcą, czy podmiotem stosującym system AI (patrz sekcja o rolach niżej).
  • Zasięg eksterytorialny. Akt obejmuje także dostawców spoza UE, jeśli wynik działania ich systemu jest wykorzystywany w Unii.

Jeżeli dopiero orientujesz się w temacie, warto zacząć od podstaw — czym w ogóle jest sztuczna inteligencja i jak działają duże modele językowe, bo definicja systemu AI z art. 3 rozporządzenia jest szeroka i obejmuje znacznie więcej niż chatboty.

Czego AI Act nie dotyczy

O tym praktycznie nie pisze się w polskich poradnikach, a bywa to pierwsza rzecz, która zdejmuje z firmy problem. Art. 2 wyłącza z zakresu rozporządzenia m.in.:

WyłączeniePodstawaUwaga praktyczna
Systemy wyłącznie do celów wojskowych, obronnych i bezpieczeństwa narodowegoart. 2 ust. 3„Wyłącznie” — podwójne zastosowanie cywilno-wojskowe nie korzysta z wyłączenia
Systemy opracowane i oddane do użytku wyłącznie w celu badań naukowych i rozwojuart. 2 ust. 6Osobno art. 2 ust. 8 wyłącza samą działalność badawczo-rozwojową przed wprowadzeniem systemu do obrotu — ale testy w warunkach rzeczywistych są już objęte rozporządzeniem
Użycie przez osobę fizyczną w ramach czysto osobistej działalności nieprofesjonalnejart. 2 ust. 10Prywatny ChatGPT do listy zakupów — poza zakresem. Ten sam ChatGPT w pracy — w zakresie
Systemy na wolnych i otwartych licencjachart. 2 ust. 12Wyłączenie nie działa, gdy system jest wprowadzany jako system wysokiego ryzyka albo podpada pod art. 5 lub art. 50. Otwarty model w chatbocie na infolinii nadal musi ujawnić, że jest AI
Przewiń tabelę w bok →

Granica, o którą potyka się najwięcej firm, to ta z ust. 10: „prywatnie” i „nieprofesjonalnie” znaczy naprawdę prywatnie. Pracownik używający własnego konta ChatGPT do zadań służbowych nie jest osobą prowadzącą działalność osobistą — to firma jest podmiotem stosującym, ze wszystkimi obowiązkami. Shadow AI nie jest luką w zakresie rozporządzenia, tylko dziurą w dokumentacji pracodawcy.

Uwaga: pakiet Digital Omnibus zmienił terminy

Jeśli pamiętasz z innych źródeł, że „wszystko wchodzi 2 sierpnia 2026” — ta wiedza jest już nieaktualna.

Pakiet Digital Omnibus (tzw. Omnibus VII), czyli rozporządzenie zmieniające AI Act, przeszedł pełną ścieżkę legislacyjną: Parlament Europejski przyjął go 16 czerwca 2026 r., a Rada UE dała ostateczne zielone światło 29 czerwca 2026 r. (komunikat Rady UE).

Co realnie zmienił:

  • Przesunął obowiązki dla systemów wysokiego ryzyka. Załącznik III (m.in. rekrutacja i HR, edukacja, scoring kredytowy, ściganie przestępstw) — z 2 sierpnia 2026 na 2 grudnia 2027. Załącznik I (AI wbudowana w produkty regulowane, m.in. wyroby medyczne) — na 2 sierpnia 2028.
  • Nie ruszył art. 50. Obowiązki przejrzystości — ujawnienie, że rozmówcą jest AI, oznaczanie treści generowanych, deepfake — zaczynają być stosowane 2 sierpnia 2026 r., dokładnie jak pierwotnie zaplanowano. To najczęstszy błąd w komentarzach po Omnibusie: „przesunęli AI Act” nie oznacza „przesunęli obowiązki chatbotowe”.
  • Nie ruszył dat już obowiązujących. Zakazane praktyki i art. 4 — od 2 lutego 2025. Modele ogólnego przeznaczenia — od 2 sierpnia 2025.
  • Złagodził brzmienie art. 4. Obowiązek został przeformułowany na wspieranie rozwoju kompetencji personelu — czyli obowiązek starannego działania, a nie rezultatu w postaci zmierzonego poziomu wiedzy u konkretnej osoby. Sam obowiązek nie znika.
  • Dodał nowy zakaz — generowania materiałów przedstawiających seksualne wykorzystywanie dzieci oraz niekonsensualnych treści intymnych, z okresem przejściowym do grudnia 2026 r.

Powód przesunięcia jest prozaiczny: normy zharmonizowane i infrastruktura oceny zgodności dla systemów wysokiego ryzyka nie były gotowe na sierpień 2026.

Harmonogram AI Act — co i kiedy wchodzi w życie

AI Act nie „wszedł w życie” jednego dnia i nie „wejdzie” jednego dnia. Poniższa tabela uwzględnia już zmiany wprowadzone pakietem Digital Omnibus.

DataCo zaczyna być stosowaneKogo dotyczy najbardziej
12.07.2024Publikacja w Dzienniku Urzędowym UE—
01.08.2024Wejście w życie rozporządzenia (żaden obowiązek merytoryczny jeszcze nie działa)—
02.02.2025Rozdział I i II: definicje, art. 4 (kompetencje w zakresie AI) oraz art. 5 (zakazane praktyki)Każda firma używająca AI
02.08.2025Obowiązki dostawców modeli ogólnego przeznaczenia (GPAI), zarządzanie, jednostki notyfikowane oraz przepisy o karach (art. 99–100)Dostawcy modeli (OpenAI, Google, Mistral…), państwa członkowskie
02.08.2026Art. 50 — obowiązki przejrzystości (chatboty, voiceboty, deepfake, oznaczanie treści AI). Start nadzoru i egzekwowania art. 4 przez krajowe organy nadzoru rynkuKażda firma — szczególnie prowadząca obsługę klienta przez AI lub publikująca treści generowane
02.12.2026Koniec okresu przejściowego na znakowanie maszynowe (art. 50 ust. 2) dla systemów wprowadzonych do obrotu przed 02.08.2026. Wejście nowego zakazu z art. 5 (CSAM, niekonsensualne treści intymne)Dostawcy generatorów treści
02.12.2027 ⚠️Obowiązki dla systemów wysokiego ryzyka z załącznika III — termin przesunięty z 02.08.2026Firmy stosujące AI w HR, kredytach, ubezpieczeniach, edukacji, egzekwowaniu prawa
02.08.2028 ⚠️Obowiązki dla systemów wysokiego ryzyka z załącznika I (AI jako element bezpieczeństwa produktów regulowanych) — termin przesuniętyProducenci maszyn, wyrobów medycznych, zabawek itd.
Przewiń tabelę w bok →

Źródło dat: art. 113 AI Act w brzmieniu zmienionym pakietem Digital Omnibus — komunikat Rady UE z 29.06.2026 oraz analiza Gibson Dunn. Uwaga: część zestawień w sieci (w tym popularna oś czasu na artificialintelligenceact.eu) wciąż pokazuje kalendarz sprzed Omnibusa.

Praktyczny wniosek: dwie daty mają dziś znaczenie dla przeciętnej polskiej firmy. 2 lutego 2025 — obowiązek już trwa (art. 4). 2 sierpnia 2026 — wchodzi nadzór, egzekwowanie i obowiązek ujawniania, że rozmówcą jest AI. Trzecia data, 2 grudnia 2027, dotyczy tych, którzy używają AI do decyzji o ludziach — i wbrew pozorom nie jest to „jeszcze daleko”, bo ocena zgodności systemu wysokiego ryzyka to projekt na kwartały, nie na tygodnie.

Art. 4 AI Act — obowiązek szkoleń z AI (AI literacy)

To najczęściej ignorowany przepis rozporządzenia, a jednocześnie jedyny, który dotyczy dosłownie każdej firmy używającej AI. Brzmienie art. 4:

„Dostawcy i podmioty stosujące systemy AI podejmują środki w celu zapewnienia, w możliwie największym stopniu, odpowiedniego poziomu kompetencji w zakresie AI wśród swojego personelu i innych osób zajmujących się w ich imieniu działaniem i wykorzystaniem systemów AI, z uwzględnieniem ich wiedzy technicznej, doświadczenia, wykształcenia i wyszkolenia oraz kontekstu, w którym systemy AI mają być wykorzystywane, a także biorąc pod uwagę osoby lub grupy osób, wobec których systemy AI mają być wykorzystywane.”

— art. 4 rozporządzenia (UE) 2024/1689 w brzmieniu pierwotnym (tekst). Digital Omnibus przeformułował ten przepis na wspieranie rozwoju kompetencji personelu; wersja wiążąca — Dziennik Urzędowy UE

Digital Omnibus złagodził ten przepis (obowiązek starannego działania zamiast rezultatu), ale w praktyce zmienia to niewiele: nadal musisz podejmować i dokumentować działania, a data 2 lutego 2025 r. pozostała bez zmian.

Komisja Europejska opublikowała do tego przepisu oficjalne FAQ o AI literacy. Wynika z niego kilka rzeczy, które w polskich materiałach marketingowych bywają przekręcane:

PytanieOdpowiedź wg FAQ Komisji
Od kiedy obowiązuje?Od 2 lutego 2025 r. — obowiązek już trwa
Od kiedy jest egzekwowany?Nadzór i egzekwowanie przez krajowe organy nadzoru rynku od sierpnia 2026 r.
Kto egzekwuje?Krajowe organy nadzoru rynku, nie Urząd ds. AI (AI Office)
Czy MŚP są wyłączone?Nie. Art. 4 dotyczy wszystkich dostawców i podmiotów stosujących — bez progu wielkości
Czy potrzebny jest certyfikat?Nie. Żaden certyfikat nie jest wymagany. Organizacja powinna natomiast prowadzić wewnętrzną dokumentację szkoleń
Czy wystarczy jednorazowe szkolenie?Nie. Komisja wskazuje, że samo odesłanie personelu do instrukcji obsługi systemu bywa „nieskuteczne i niewystarczające” — oczekiwane jest podejście kontekstowe i utrzymywane w czasie
Czy dotyczy zwykłego ChatGPT?Tak. Firma używająca narzędzi ogólnego przeznaczenia musi zadbać, by personel rozumiał ich ryzyka — np. halucynacje
Przewiń tabelę w bok →

Co dokładnie oznacza „odpowiedni poziom kompetencji”? Rozporządzenie nie podaje programu szkolenia — celowo. Zamiast tego wymaga proporcjonalności: inny zakres wiedzy potrzebuje zarząd podejmujący decyzję o wdrożeniu, inny rekruter korzystający z narzędzia do przesiewu CV, a jeszcze inny programista integrujący model przez API. Praktyczne rozwinięcie tego wątku opisujemy w osobnym tekście o AI literacy, a gotowe formaty — w przeglądzie szkoleń AI dla firm.

Minimalny zakres, jaki wynika z FAQ Komisji:

  1. Ogólne rozumienie, czym jest AI i jak działa w organizacji.
  2. Świadomość własnej roli — dostawca czy podmiot stosujący.
  3. Rozpoznanie ryzyk systemów faktycznie używanych w firmie.
  4. Działania dopasowane do poziomu wiedzy personelu, kontekstu branży i przeznaczenia systemu.
  5. Uwzględnienie kwestii prawnych i etycznych (RODO, prawa autorskie, uprzedzenia algorytmiczne).

A jaka jest kara za brak szkoleń?

Tu trzeba być precyzyjnym, bo w polskim internecie krąży uproszczenie „za brak szkoleń grozi 15 mln EUR”. Art. 4 nie jest wymieniony w katalogu art. 99 ust. 4, który wylicza przepisy zagrożone karą do 15 mln EUR / 3% obrotu (są to art. 16, 22, 23, 24, 26, 31, 33, 34 i 50 — art. 99 AI Act).

Nie znaczy to, że przepis jest bezzębny. Komisja w FAQ wskazuje wprost, że krajowe organy nadzoru rynku mogą nakładać kary i inne środki egzekucyjne za naruszenia art. 4 — na podstawie krajowych systemów sankcji, które państwa członkowskie miały ustanowić zgodnie z art. 99 ust. 1. Do tego dochodzi skutek pośredni: przy incydencie z udziałem AI brak dokumentacji szkoleń jest dowodem niedochowania należytej staranności — i to jest realne ryzyko, także cywilne i pracownicze.

Uczciwie: źródła się tu rozjeżdżają. Część kancelarii i firm szkoleniowych podaje wprost „15 mln EUR za art. 4”, opierając się na ogólnym pułapie kar. Tekst rozporządzenia takiego przypisania nie zawiera. Jeśli spotkasz materiał sprzedażowy straszący konkretną kwotą za brak szkolenia — potraktuj to jako sygnał ostrzegawczy co do jakości źródła.

Klasyfikacja ryzyka — cztery poziomy

AI Act nie reguluje technologii, tylko zastosowanie. Ten sam model językowy może być w jednej firmie ryzykiem minimalnym, a w drugiej — wysokim.

PoziomCo to znaczyPrzykładyKonsekwencja
NiedopuszczalneZakazane — praktyki z zamkniętego katalogu art. 5Scoring społeczny, manipulacja podprogowa, rozpoznawanie emocji w pracy i w szkole (art. 5 ust. 1 lit. f), nieukierunkowane pozyskiwanie zdjęć twarzy z internetu/CCTV, kategoryzacja biometryczna wg rasy czy przekonańZakaz od 02.02.2025. Kara do 35 mln EUR / 7%
WysokieDozwolone, ale obwarowaneRekrutacja i selekcja kandydatów, decyzje o awansach, ocena zdolności kredytowej, ocena ryzyka w ubezpieczeniach na życie i zdrowotnych, ocena efektów uczenia się, infrastruktura krytycznaPełne obowiązki od 02.12.2027 (załącznik III) lub 02.08.2028 (załącznik I)
OgraniczoneObowiązek przejrzystościChatboty, generatory treści, deepfakeArt. 50 — od 02.08.2026
MinimalneBez dodatkowych obowiązkówFiltry spamu, AI w grach, rekomendacje produktówTylko art. 4 (kompetencje)
Przewiń tabelę w bok →

Pełny katalog zakazanych praktyk to art. 5, a osiem obszarów wysokiego ryzyka wylicza załącznik III: biometria, infrastruktura krytyczna, edukacja, zatrudnienie, dostęp do usług podstawowych (m.in. kredyty i ubezpieczenia), ściganie przestępstw, migracja i granice, wymiar sprawiedliwości oraz procesy demokratyczne.

Zwróć uwagę, gdzie te obszary stykają się z typowym polskim wdrożeniem AI. Narzędzia do AI w rekrutacji i szerzej w procesach HR to zatrudnienie — załącznik III, punkt 4. Scoring w bankowości to ocena zdolności kredytowej. Modele ryzyka w ubezpieczeniach — jeśli dotyczą życia i zdrowia — również. To znaczy, że projekt, który dział IT traktował jako „zwykłą automatyzację”, będzie od 2 grudnia 2027 wymagał oceny zgodności, dokumentacji technicznej i nadzoru człowieka. Przesunięcie terminu przez Digital Omnibus daje na to czas — nie znosi obowiązku. Ten sam załącznik obejmuje rekrutację na studia i ocenę efektów uczenia się, czyli sporą część tego, co dziś robi AI w edukacji. Osobnym torem biegnie załącznik I: AI wbudowana w wyrób medyczny — na przykład systemy wspierające diagnostykę — wchodzi w pełny reżim dopiero 2 sierpnia 2028 r.

Nie każdy system z załącznika III jest wysokiego ryzyka

To wyjątek, którego nie znajdziesz w żadnym z popularnych polskich poradników, a potrafi wyprowadzić projekt z reżimu wysokiego ryzyka. Art. 6 ust. 3 mówi, że system z załącznika III nie jest systemem wysokiego ryzyka, jeżeli nie stwarza istotnego ryzyka dla zdrowia, bezpieczeństwa lub praw podstawowych — bo spełnia co najmniej jeden z czterech warunków:

  1. wykonuje wąskie zadanie proceduralne (np. porządkuje wpływające dokumenty),
  2. służy poprawie wyniku wcześniej zakończonej czynności człowieka (np. poprawia styl napisanej już odmowy),
  3. wykrywa wzorce decyzji lub odstępstwa od nich, nie zastępując oceny człowieka bez jego weryfikacji,
  4. wykonuje zadanie przygotowawcze do właściwej oceny.

Dwa zastrzeżenia, bez których ten wyjątek staje się pułapką:

  • System, który profiluje osoby fizyczne, jest zawsze wysokiego ryzyka — bez wyjątku, niezależnie od powyższych czterech warunków. Narzędzie, które szereguje kandydatów według dopasowania, profiluje.
  • Skorzystanie z wyjątku nie jest darmowe: trzeba udokumentować ocenę przed wprowadzeniem systemu do obrotu, udostępnić ją organom na żądanie i zarejestrować system w bazie UE (art. 49 ust. 2). „Uznaliśmy, że to nie wysokie ryzyko” bez papieru nie jest oceną, tylko życzeniem.

Praktycznie: narzędzie, które w ATS jedynie porządkuje załączniki i wyciąga dane z CV do formularza, ma szansę zmieścić się w ust. 3. Narzędzie, które przyznaje kandydatom punkty i układa ranking — nie ma.

Dla systemów wysokiego ryzyka art. 26 nakłada na podmioty stosujące m.in. używanie systemu zgodnie z instrukcją, zapewnienie adekwatności danych wejściowych, nadzór człowieka, logi i informowanie pracowników — obowiązki pracownicze rozpisujemy w sekcji niżej.

Art. 50 — obowiązek ujawnienia, że rozmawiasz z AI

Od 2 sierpnia 2026 r. zaczyna być stosowany art. 50, czyli obowiązki przejrzystości. To przepis, który uderzy w tysiące polskich wdrożeń obsługi klienta — i nie został przesunięty przez Digital Omnibus. Jeśli ktoś powiedział Ci, że „Bruksela odroczyła AI Act o rok”, to nie dotyczy tego artykułu.

Cztery obowiązki wynikające z art. 50:

  1. Ust. 1 — ujawnienie interakcji z AI. Dostawcy zapewniają, że systemy przeznaczone do bezpośredniej interakcji z osobami fizycznymi są zaprojektowane tak, by osoba została poinformowana, że wchodzi w interakcję z systemem AI — chyba że jest to oczywiste dla rozsądnie zorientowanego odbiorcy. Innymi słowy: chatbot nie może udawać człowieka, a voicebot nie może przedstawiać się imieniem konsultanta bez zaznaczenia, czym jest.
  2. Ust. 2 — oznaczanie treści syntetycznych. Wyniki systemów generujących tekst, obraz, audio lub wideo muszą być oznaczone w formacie odczytywalnym maszynowo i wykrywalne jako wygenerowane sztucznie. Uwaga na wyłączenie, którego polskie poradniki nie odnotowują: obowiązek nie ma zastosowania w zakresie, w jakim system pełni funkcję wspomagającą standardową edycję albo nie zmienia istotnie danych wejściowych podanych przez podmiot stosujący ani ich semantyki. Autokorekta, poprawa gramatyki czy „wygładzenie” napisanego już przez człowieka akapitu nie tworzą treści syntetycznej do oznaczenia. Wygenerowanie tekstu od zera — tworzy.
  3. Ust. 3 — rozpoznawanie emocji i kategoryzacja biometryczna. Podmiot stosujący informuje osoby, wobec których system działa (o ile w ogóle jest to dozwolone — w pracy i edukacji rozpoznawanie emocji jest zakazane).
  4. Ust. 4 — deepfake i tekst publikowany. Podmiot stosujący ujawnia, że treść została sztucznie wygenerowana lub zmanipulowana; przewidziano wyłączenia dla twórczości artystycznej i treści redakcyjnych podlegających kontroli redakcyjnej.

Ust. 5 dodaje, że informacja ma być przekazana w sposób jasny i wyraźny najpóźniej przy pierwszej interakcji lub ekspozycji. Nie w regulaminie. Nie w polityce prywatności. Przy pierwszym „Dzień dobry”.

Jedyne ustępstwo, jakie Digital Omnibus zrobił w art. 50, to okres przejściowy do 2 grudnia 2026 r. na wdrożenie znakowania odczytywalnego maszynowo (ust. 2) w systemach, które były już na rynku przed 2 sierpnia 2026 r. Nie obejmuje on obowiązku ujawnienia, że rozmówcą jest AI — ten działa od 2 sierpnia 2026 bez wyjątków.

Jeśli Twoja firma używa asystentów i agentów AI w kontakcie z klientem albo publikuje treści tworzone przez generatywną AI, to jest przepis do zaadresowania przed sierpniem 2026.

AI Act w miejscu pracy — obowiązki pracodawcy

Najgęstsze skupisko obowiązków dla przeciętnej firmy leży nie w dziale IT, tylko w HR. Rozporządzenie dotyka zatrudnienia z trzech stron naraz.

1. Zakaz — rozpoznawanie emocji. Art. 5 ust. 1 lit. f zakazuje wprowadzania do obrotu, oddawania do użytku i używania systemów AI wnioskujących o emocjach osoby fizycznej w miejscu pracy i w placówkach edukacyjnych. Jedyny wyjątek to względy medyczne lub bezpieczeństwa. Kamera oceniająca zaangażowanie z wyrazu twarzy, analiza „nastroju” konsultanta z tonu głosu na infolinii, ocena „pewności siebie” kandydata na rozmowie — to nie jest wysokie ryzyko do udokumentowania. To jest zakaz, obowiązujący od 2 lutego 2025 r., z najwyższym pułapem kary: 35 mln EUR / 7%.

Granica przebiega tam, gdzie wyznacza ją motyw 18: definicja emocji obejmuje m.in. radość, smutek, gniew, zaskoczenie, wstręt, zażenowanie, ekscytację, wstyd, pogardę i satysfakcję, ale nie obejmuje stanów fizycznych — bólu i zmęczenia. Dlatego system wykrywający senność kierowcy czy mikrosen operatora jest legalny, a system mierzący „zaangażowanie”, „nastrój” albo „frustrację” pracownika — nie. Test praktyczny: jeśli narzędzie orzeka „zestresowany / pewny siebie / szczery”, jesteś po stronie zakazu.

2. Wysokie ryzyko — decyzje o ludziach. Załącznik III, punkt 4 obejmuje rekrutację i selekcję, decyzje o awansie i rozwiązaniu umowy, przydzielanie zadań w oparciu o zachowanie lub cechy oraz monitorowanie i ocenę wyników pracy. Obowiązki wchodzą 2 grudnia 2027 r.

3. Prawa pracownika, o których nikt nie mówi. Dwa przepisy przenoszą ciężar na pracodawcę jeszcze zanim cokolwiek pójdzie źle:

ObowiązekPodstawaCo to znaczy w praktyce
Uprzednie poinformowanie pracowników i ich przedstawicieli (w tym związków zawodowych) o wdrożeniu systemu wysokiego ryzyka w miejscu pracyart. 26 ust. 7Informacja przed uruchomieniem, nie komunikat po fakcie
Nadzór człowieka z realnym uprawnieniemart. 26 ust. 2 (w zw. z art. 14 ust. 4)Podmiot stosujący powierza nadzór osobom mającym „niezbędne kompetencje, przeszkolenie i uprawnienia” oraz wsparcie. Samą zdolność do zignorowania wyniku i zatrzymania systemu ma zapewnić projekt systemu (art. 14 ust. 4). Nadzór bez uprawnienia do interwencji nie jest nadzorem
Prawo do wyjaśnienia decyzji — osoba, wobec której podjęto na podstawie wyniku systemu z załącznika III decyzję wywołującą skutki prawne lub podobnie istotnie na nią wpływającą, ocenianą przez nią jako niekorzystna dla zdrowia, bezpieczeństwa lub praw podstawowych, może żądać jasnych i istotnych wyjaśnień roli systemu w procedurze oraz głównych elementów decyzjiart. 86Odrzucony kandydat i pominięty przy awansie pracownik mogą zapytać: jaką rolę odegrał w tym algorytm? Odpowiedź „taki mamy system” nie spełnia tego przepisu. Wyłączone są systemy z pkt 2 załącznika III (infrastruktura krytyczna)
Przechowywanie logówart. 26 ust. 6Co najmniej 6 miesięcy — to one będą dowodem, jak system zadziałał w konkretnej sprawie
Przewiń tabelę w bok →

Art. 86 to przepis, który w polskich zestawieniach praktycznie nie występuje, a jest najbardziej „procesowalny” z całego rozdziału: tworzy indywidualne roszczenie informacyjne po stronie osoby dotkniętej decyzją. Jeśli planujesz AI w rekrutacji lub w HR, zdolność do odtworzenia i wyjaśnienia pojedynczej decyzji trzeba zaprojektować w systemie od początku — dopisanie jej po wdrożeniu bywa niemożliwe.

Kary w AI Act — konkretne kwoty

PodstawaMaksymalna karaCzego dotyczy
Art. 99 ust. 335 mln EUR lub 7% całkowitego rocznego światowego obrotu (kwota wyższa)Naruszenie art. 5 — praktyki zakazane
Art. 99 ust. 415 mln EUR lub 3% obrotu (kwota wyższa)Naruszenie obowiązków z art. 16, 22, 23, 24, 26, 31, 33, 34 i 50
Art. 99 ust. 57,5 mln EUR lub 1% obrotu (kwota wyższa)Podanie organom lub jednostkom notyfikowanym informacji nieprawdziwych, niekompletnych lub wprowadzających w błąd
Przewiń tabelę w bok →

Źródło kwot: art. 99 AI Act.

Dwa doprecyzowania, o których rzadko się pisze:

  • „Kwota wyższa” działa na niekorzyść dużych podmiotów: przy obrocie 1 mld EUR pułap 3% to 30 mln EUR, a nie 15 mln.
  • Dla MŚP i startupów art. 99 ust. 6 odwraca regułę: „each fine … shall be up to the percentages or amount referred to in paragraphs 3, 4 and 5, whichever thereof is lower”. Pułapem jest więc kwota niższa z pary, a nie wyższa. To jeden z najczęściej przekręcanych fragmentów rozporządzenia — polskie zestawienia kopiują regułę „wyższa” także dla małych firm. Nie zwalnia to z obowiązków, ale realnie skaluje sankcję.

Uwaga na częsty błąd w polskich materiałach: przy art. 99 ust. 5 spotyka się wartość „1,5% obrotu”. Tekst rozporządzenia mówi o 1%.

Kto jest dostawcą, a kto podmiotem stosującym?

Rozróżnienie z art. 3 rozporządzenia determinuje 90% Twoich obowiązków.

Dostawca (provider)Podmiot stosujący (deployer)
Kim jestTen, kto rozwija system AI lub zleca jego rozwój i wprowadza go do obrotu / oddaje do użytku pod własną nazwą lub znakiem towarowymTen, kto używa systemu AI pod swoim nadzorem, w ramach działalności zawodowej
PrzykładOpenAI, Google, polski software house sprzedający własny voicebotFirma, która kupiła ten voicebot i posadziła go na infolinii
Typowe obowiązkiOcena zgodności, dokumentacja techniczna, system zarządzania jakością, oznaczanie treści (art. 50 ust. 1–2)Używanie zgodnie z instrukcją, nadzór człowieka, logi, informowanie pracowników, ujawnianie deepfake (art. 26, art. 50 ust. 3–4)
Art. 4 (kompetencje)TakTak
Przewiń tabelę w bok →

Pułapka, która dotyczy zaskakująco wielu firm: podmiot stosujący może stać się dostawcą. Dzieje się to m.in. wtedy, gdy firma wprowadza system wysokiego ryzyka do obrotu pod własną marką, istotnie go modyfikuje albo zmienia jego przeznaczenie na takie, które czyni z niego system wysokiego ryzyka. Zbudowanie własnego narzędzia do przesiewu CV na bazie cudzego modelu i nazwanie go marką firmy potrafi przenieść całą firmę na stronę dostawcy — z pełnym pakietem obowiązków.

AI Act w Polsce — kto to będzie egzekwował?

Rozporządzenie działa bezpośrednio, ale organ nadzoru i procedury musi wskazać prawo krajowe. Polska ustawa o systemach sztucznej inteligencji przeszła całą ścieżkę parlamentarną:

DataEtap
09.04.2026Projekt wpływa do Sejmu (druk nr 2443)
11.06.2026Sejm uchwala ustawę (421 za, 3 przeciw, 18 wstrzymujących się)
25.06.2026Senat wnosi poprawki
03.07.2026Sejm rozpatruje stanowisko Senatu — przyjmuje 24 z 25 poprawek. Koniec prac parlamentarnych; ustawa trafia do Prezydenta
Przewiń tabelę w bok →

Na dzień publikacji tego tekstu (lipiec 2026) ustawa czeka na podpis Prezydenta i nie została jeszcze ogłoszona w Dzienniku Ustaw (cyberdefence24.pl, rp.pl). Zasadnicza część przepisów ma wejść w życie 14 dni po ogłoszeniu.

Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) jako krajowy organ nadzoru rynku i pojedynczy punkt kontaktowy wobec instytucji UE. Przewodniczącego powołuje Sejm za zgodą Senatu na pięcioletnią kadencję, a w składzie Komisji zasiądą przedstawiciele m.in. UOKiK, KNF, KRRiT i UKE. Od decyzji KRiBSI przysługuje odwołanie do Sądu Ochrony Konkurencji i Konsumentów w Warszawie.

Ustawa przewiduje też piaskownice regulacyjne — nadzorowane środowisko testowe dla firm rozwijających systemy AI, ze zwolnieniem z opłat dla mikro-, małych i średnich przedsiębiorstw.

Stan prawny na lipiec 2026: rozporządzenie unijne obowiązuje niezależnie od losów ustawy krajowej. Brak podpisanej polskiej ustawy nie jest podstawą do odroczenia obowiązków wynikających z AI Act.

Co firma musi zrobić w praktyce — checklista

Poniższa lista porządkuje obowiązki wynikające wprost z brzmienia przepisów. Nie zastępuje analizy prawnej dla konkretnej organizacji.

Krok 1. Inwentaryzacja (rejestr systemów AI) Spisz wszystko, co w firmie jest systemem AI — łącznie z narzędziami, których nikt formalnie nie kupował. ChatGPT na prywatnych kontach pracowników, wtyczka do CRM-u, moduł „inteligentnego dopasowania” w ATS. Dla każdego wpisu: kto go używa, do czego, jakie dane wchodzą, jakie decyzje z niego wynikają.

Krok 2. Ustal swoją rolę dla każdego systemu Dostawca czy podmiot stosujący? Odpowiedź bywa różna dla różnych narzędzi w tej samej firmie.

Krok 3. Klasyfikacja ryzyka Przejdź listą art. 5 (czy nie robimy czegoś zakazanego — szczególnie rozpoznawanie emocji pracowników) i załącznikiem III (czy któryś system wpada w wysokie ryzyko — HR, kredyty, ubezpieczenia, edukacja).

Krok 4. Art. 4 — kompetencje personelu Obowiązek trwa od lutego 2025. Do zrobienia:

  • program szkoleń zróżnicowany wg ról (zarząd ≠ marketing ≠ IT ≠ HR),
  • cykliczność, nie jednorazowy webinar,
  • dokumentacja: listy obecności, zakres programu, daty, materiały — bo to jedyny dowód, jakim będziesz dysponować przed organem.

Punktem wyjścia mogą być kursy AI i szkolenia dla firm, a dla ról operacyjnych — praktyczne szkolenie z narzędzi AI czy kurs ChatGPT uzupełniony o prompt engineering. Certyfikat nie jest wymagany przez przepis, ale certyfikaty AI bywają wygodnym dowodem przebycia szkolenia.

Krok 5. Polityka korzystania z AI Zasady: jakie narzędzia są dopuszczone, jakich danych nie wolno wklejać, kiedy wymagana jest weryfikacja wyniku przez człowieka, jak zgłaszać incydenty.

Krok 6. Art. 50 — przejrzystość (deadline: 02.08.2026 — bez zmian) Chatboty i voiceboty ujawniają, że są AI, przy pierwszym kontakcie. Treści generowane — oznaczone. To najbliższy termin i ten, którego Digital Omnibus nie przesunął.

Krok 7. Systemy wysokiego ryzyka (deadline: 02.12.2027 — załącznik III; 02.08.2028 — załącznik I) Nadzór człowieka z realnym uprawnieniem do interwencji, logi co najmniej 6 miesięcy, poinformowanie przedstawicieli pracowników, kontrola jakości danych wejściowych. Termin jest późniejszy, niż podaje większość starszych poradników — ale zakres prac się nie zmniejszył.

Krok 8. Finansowanie Szkolenia z AI kwalifikują się do publicznego wsparcia. Praktycznie oznacza to KFS, Bazę Usług Rozwojowych i inne dofinansowania do szkoleń — obowiązek z art. 4 nie musi być kosztem w całości pokrywanym z własnej kieszeni.

FAQ — AI Act

Czy AI Act dotyczy mojej jednoosobowej działalności?

Rozporządzenie nie przewiduje progu wielkości dla art. 4. Komisja w FAQ potwierdza, że obowiązek dotyczy wszystkich dostawców i podmiotów stosujących, w tym MŚP. Kary są natomiast skalowane — zgodnie z art. 99 ust. 6 dla MŚP i startupów pułapem jest kwota niższa z pary „mln EUR / % obrotu”, odwrotnie niż dla pozostałych podmiotów.

Używamy tylko ChatGPT. To też AI Act?

Tak — jako podmiot stosujący jesteście objęci art. 4. Komisja wprost wskazuje narzędzia ogólnego przeznaczenia jako przykład: personel musi rozumieć ich ryzyka, w tym halucynacje.

Czy muszę mieć certyfikowane szkolenie?

Nie. FAQ Komisji stwierdza, że żaden certyfikat nie jest wymagany. Wymagana jest natomiast wewnętrzna dokumentacja podjętych działań.

Czy jednorazowe szkolenie zamyka temat?

Nie. Komisja wskazuje, że oparcie się wyłącznie na instrukcji obsługi lub jednorazowym przekazaniu materiałów bywa niewystarczające. Obowiązek ma charakter ciągły — nowe narzędzie, nowy pracownik, nowe ryzyko oznaczają aktualizację.

Od kiedy chatbot musi mówić, że jest botem?

Art. 50 zaczyna być stosowany 2 sierpnia 2026 r. Ta data nie została przesunięta przez pakiet Digital Omnibus.

Czy to prawda, że AI Act został odroczony?

Częściowo. Digital Omnibus, przyjęty przez Parlament 16 czerwca i zatwierdzony przez Radę UE 29 czerwca 2026 r., przesunął obowiązki dla systemów wysokiego ryzyka: załącznik III na 2 grudnia 2027 r., załącznik I na 2 sierpnia 2028 r. Nie przesunął ani art. 4, ani zakazanych praktyk, ani obowiązków przejrzystości z art. 50.

Czy AI Act zakazuje monitorowania pracowników przez AI?

Zakazane jest rozpoznawanie emocji w miejscu pracy i w placówkach edukacyjnych (art. 5), poza zastosowaniami medycznymi i bezpieczeństwa. Systemy oceniające wyniki pracy czy decydujące o awansach nie są zakazane — trafiają do kategorii wysokiego ryzyka z załącznika III, z pełnym pakietem obowiązków od 2 grudnia 2027 r.

Rozporządzenie mówi o „podmiocie stosującym”. Czy to my?

Jeśli używacie systemu AI pod własnym nadzorem w działalności zawodowej — tak. Rozróżnienie ról opisujemy w sekcji wyżej.

Czy każde narzędzie AI w rekrutacji jest systemem wysokiego ryzyka?

Nie automatycznie. Art. 6 ust. 3 przewiduje wyjątek dla systemów wykonujących wąskie zadanie proceduralne, poprawiających wynik zakończonej już czynności człowieka, wykrywających odstępstwa od wzorców decyzji lub wykonujących zadanie przygotowawcze. Ale system, który profiluje osoby fizyczne — czyli np. punktuje i szereguje kandydatów — jest wysokiego ryzyka zawsze. Skorzystanie z wyjątku wymaga udokumentowanej oceny i rejestracji systemu w bazie UE.

Czy AI Act obejmuje modele open source?

Art. 2 ust. 12 wyłącza systemy udostępniane na wolnych i otwartych licencjach — ale wyłączenie nie działa, gdy system jest wprowadzany do obrotu jako system wysokiego ryzyka albo podpada pod art. 5 (praktyki zakazane) lub art. 50 (przejrzystość). Samo pobranie modelu z otwartą licencją nie zwalnia więc z obowiązków: ani wtedy, gdy używasz go do decyzji o ludziach, ani wtedy, gdy stoi za chatbotem obsługującym Twoich klientów.

Czy pracownik może zapytać, jak algorytm zdecydował o jego awansie?

Tak. Art. 86 daje osobie, wobec której podjęto niekorzystną decyzję na podstawie wyniku systemu wysokiego ryzyka z załącznika III, prawo do jasnych i istotnych wyjaśnień roli tego systemu w procedurze decyzyjnej oraz głównych elementów decyzji.

Czy AI Act dotyczy prywatnego użycia ChatGPT przez pracownika?

Wyłączenie z art. 2 ust. 10 obejmuje czysto osobistą działalność nieprofesjonalną. Użycie prywatnego konta do zadań służbowych nią nie jest — obowiązki spoczywają wtedy na firmie jako podmiocie stosującym, mimo że nikt tego narzędzia formalnie nie kupił.

Co zrobić w tym tygodniu

Jeśli masz zrobić jedną rzecz, zrób inwentaryzację: lista narzędzi AI faktycznie używanych w firmie, kto z nich korzysta i do czego. Bez tego nie da się ani sklasyfikować ryzyka, ani zaplanować szkoleń, ani odpowiedzieć organowi na pytanie „jakie środki podjęliście w zakresie art. 4”.

Druga rzecz: udokumentowane, cykliczne szkolenie personelu. To jedyny obowiązek z AI Act, który już trwa i którego nie da się „dokończyć” w sierpniu 2026 — bo dowodem zgodności jest historia działań, a nie deklaracja złożona po fakcie. Przegląd dostępnych formatów zebraliśmy w przewodniku po kursach AI, a szerszy kontekst wdrożeniowy — w tekście o AI dla firm.

Trzecia: kalendarz. 2 sierpnia 2026 to nie jest odległa data — to mniej niż miesiąc. Tego dnia rusza nadzór nad art. 4 i zaczyna być stosowany art. 50: każdy chatbot i voicebot w Twojej firmie musi ujawniać, że jest AI. Digital Omnibus dał więcej czasu na systemy wysokiego ryzyka, nie na to.

Czytaj dalej