AI ACT 2026 - co muszą zrobić polskie firmy żeby być zgodne z prawem
AI Act - rozporządzenie Unii Europejskiej regulujące sztuczną inteligencję - jest już obowiązującym prawem. Pierwsze terminy compliance minęły w lutym 2025, kolejne etapy wdrożenia trwają. Firmy które korzystają z systemów AI lub je tworzą muszą działać. Kary za nieprzestrzeganie sięgają 35 milionów euro lub 7% globalnego obrotu. W tym artykule wyjaśniamy co konkretnie musisz zrobić jako polska firma.
AI Act - podstawowe fakty
- Wejście w życie: 1 sierpnia 2024
- Zakaz systemów AI wysokiego ryzyka (biometria, social scoring): obowiązuje od 2 lutego 2025
- Obowiązki dla systemów AI ogólnego przeznaczenia (GPT, Claude Code, Gemini): od 2 sierpnia 2025
- Pełne stosowanie AI Act: od 2 sierpnia 2026
- Zasięg: obowiązuje każdą firmę w UE i każdą firmę spoza UE której systemy AI działają na rynku UE
Klasyfikacja ryzyka - co Cię dotyczy?
AI Act dzieli systemy AI na 4 kategorie ryzyka:
Ryzyko niedopuszczalne (ZAKAZ)
Systemy w tej kategorii są zakazane bezwzględnie od lutego 2025:
- Social scoring obywateli przez rządy
- Manipulacja behawioralna ludzi bez ich wiedzy
- Masowy nadzór biometryczny w przestrzeni publicznej (z wyjątkami dla organów ścigania)
- Identyfikacja emocji w miejscach pracy i szkołach
Wysokie ryzyko (ŚCISŁE WYMOGI)
Jeśli Twoja firma używa AI w tych obszarach - masz obowiązki rejestracji, dokumentacji i audytu:
- Rekrutacja i ocena pracowników przez AI
- Scoring kredytowy i ocena zdolności finansowej
- AI w systemach ochrony zdrowia
- AI wspomagający decyzje sądowe i administracyjne
- Systemy biometryczne (rozpoznawanie twarzy)
- AI zarządzający infrastrukturą krytyczną
Ograniczone ryzyko (OBOWIĄZKI TRANSPARENTNOŚCI)
Chatboty, deepfake, content generowany przez AI - musisz informować użytkowników że rozmawiają z AI.
Minimalne ryzyko
Filtry spamu, rekomendacje produktów, AI w grach - brak specjalnych obowiązków, ale dobrowolne stosowanie kodeksów postępowania.
Co konkretnie musi zrobić Twoja firma?
Krok 1: Inwentaryzacja systemów AI
Zidentyfikuj wszystkie systemy AI które używasz lub tworzysz. Nie tylko własne - to też narzędzia zewnętrzne (ChatGPT Enterprise, Copilot for Microsoft 365, systemy HR). Stwórz rejestr z opisem każdego systemu i jego zastosowania.
Krok 2: Klasyfikacja ryzyka
Dla każdego systemu oceń do której kategorii należy. To wymaga analizy prawnej - warto skonsultować z prawnikiem lub ukończyć szkolenie z AI Act przed podjęciem decyzji.
Krok 3: Dokumentacja dla systemów wysokiego ryzyka
Jeśli masz systemy wysokiego ryzyka, musisz przygotować:
- Techniczną dokumentację systemu AI
- Ocenę zgodności (conformity assessment)
- Rejestr w unijnej bazie danych (EU AI Database dla aplikacji HR i podobnych)
- Plan zarządzania ryzykiem
- Monitoring po wdrożeniu (post-market surveillance)
Krok 4: Transparency dla chatbotów i generatywnej AI
Każdy chatbot musi informować użytkownika że jest botem. Treści generowane przez AI widoczne publicznie muszą być oznaczone jako wygenerowane przez AI (deepfake w szczególności).
Krok 5: Szkolenie pracowników
AI Act nakłada obowiązek AI literacy - pracownicy którzy pracują z systemami AI muszą rozumieć ich działanie, ograniczenia i ryzyka. To nie jest zalecenie - to wymóg prawny.
Potrzebujesz szkolenia z AI ACT dla swojego zespołu?
Szkolenie "Gotowość na AI ACT" - 2 dni, praktyczne warsztaty, prowadzone przez eksperta prawa AI. Przygotuj firmę na compliance.
Jakie kary grożą za naruszenie AI ACT?
| Naruszenie | Kara maksymalna |
|---|---|
| Stosowanie zakazanych systemów AI | 35 mln EUR lub 7% obrotu |
| Naruszenie wymogów dla systemów wysokiego ryzyka | 15 mln EUR lub 3% obrotu |
| Podanie nieprawidłowych informacji organom nadzoru | 7,5 mln EUR lub 1% obrotu |
Dla MŚP kary są obliczane od niższego z progów.
ISO/IEC 42001 - zarządzanie AI w organizacji
Równolegle z AI ACT warto rozważyć wdrożenie normy ISO/IEC 42001 - systemu zarządzania sztuczną inteligencją (AIMS). To standard który porządkuje procesy AI w organizacji podobnie jak ISO 27001 porządkuje bezpieczeństwo informacji. Certyfikacja ISO 42001 może służyć jako dowód dobrej praktyki w przypadku kontroli zgodności z AI ACT.
Newsletter bloga JSystems
Otrzymuj nowe artykuły prosto na swoją skrzynkę
Zapisz się do newslettera bloga JSystems - wiedza IT i AI bez szumu, prosto na Twoją skrzynkę.
Szkolenia z AI ACT i AI Governance
JSystems oferuje kompleksowe szkolenia z compliance AI: "Gotowość na AI ACT", "AI Governance dla kadry zarządzającej" oraz "ISO/IEC 42001 - wdrożenie AIMS". Prowadzone przez eksperta z wieloletnim doświadczeniem w regulacjach technologicznych.
- Gotowość na AI ACT - 2 dni
- AI Governance dla kadry zarządzającej - 2 dni
- ISO/IEC 42001 - wdrożenie AIMS - 4 dni
Podsumowanie - plan działania
AI ACT to nie zagrożenie dla firm które działają w dobrej wierze - to framework który porządkuje rynek i daje przewagę tym którzy dostosują się wcześniej. Firmy które przygotują się przed 2026 unikną kar i zyskają przewagę konkurencyjną nad tymi które będą gonić compliance w pośpiechu.
Pierwsze kroki: zinwentaryzuj systemy AI, sklasyfikuj ryzyko, przeszkol kluczowych pracowników. Zrób to teraz - nie kiedy urząd wyśle pismo.
Komentarze (0)
Brak komentarzy...