Wprowadzenie
Sztuczna inteligencja przestała być wyłącznie narzędziem eksperymentalnym. Coraz częściej wspiera procesy biznesowe, obsługę klientów, rekrutację, marketing, analizę danych czy zarządzanie ryzykiem. Wraz z rozwojem technologii pojawiła się jednak potrzeba ustanowienia wspólnych zasad jej stosowania. Odpowiedzią Unii Europejskiej stał się AI Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r., będące pierwszym na świecie kompleksowym aktem prawnym regulującym sztuczną inteligencję.
W Polsce regulacje unijne zostały uzupełnione ustawą z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, której głównym celem jest stworzenie krajowego systemu nadzoru oraz mechanizmów egzekwowania obowiązków wynikających z AI Act.
Dla przedsiębiorców najważniejsze jest zrozumienie, że nowe przepisy dotyczą nie tylko twórców zaawansowanych modeli AI. Obowiązki mogą objąć również organizacje wykorzystujące gotowe rozwiązania sztucznej inteligencji w swojej działalności.
- AI Act – podstawowe założenia
AI Act opiera się na podejściu opartym na ryzyku. Oznacza to, że zakres obowiązków zależy od potencjalnego wpływu danego systemu AI na prawa podstawowe, bezpieczeństwo oraz interesy obywateli.
Rozporządzenie wyróżnia cztery podstawowe kategorie ryzyka:
1. Niedopuszczalne ryzyko
Są to systemy zakazane, których stosowanie zostało uznane za sprzeczne z wartościami Unii Europejskiej. Zakazy dotyczą m.in. określonych form manipulacji zachowaniem użytkowników, systemów społecznego punktowania (social scoring) czy niektórych przypadków zdalnej identyfikacji biometrycznej. Przepisy te obowiązują od 2 lutego 2025 r.
2. Wysokie ryzyko
Do tej kategorii należą systemy mogące wywierać istotny wpływ na życie obywateli, np. w obszarze:
- zatrudnienia i rekrutacji,
- edukacji,
- ochrony zdrowia,
- usług finansowych,
- infrastruktury krytycznej,
- wymiaru sprawiedliwości.
To właśnie wobec tych systemów przewidziano najbardziej rozbudowane obowiązki compliance.
3. Ograniczone ryzyko
Dotyczy przede wszystkim systemów wymagających zachowania przejrzystości wobec użytkowników, takich jak chatboty czy rozwiązania generujące treści syntetyczne.
4. Minimalne ryzyko
Większość powszechnie wykorzystywanych narzędzi AI, takich jak filtry antyspamowe czy rekomendacje produktowe, będzie objęta jedynie niewielkimi obowiązkami lub dobrowolnymi kodeksami postępowania.
- Kogo dotyczą nowe obowiązki?
AI Act nie koncentruje się wyłącznie na producentach technologii.
Rozporządzenie wprowadza kilka kategorii podmiotów:
- dostawców (providers),
- podmioty stosujące systemy AI (deployers),
- importerów,
- dystrybutorów,
- upoważnionych przedstawicieli.
W praktyce oznacza to, że obowiązki mogą dotyczyć zarówno spółki tworzącej własny model AI, jak i przedsiębiorstwa wykorzystującego gotowe narzędzie w procesie rekrutacji, oceny zdolności kredytowej czy obsługi klienta.
- Najważniejsze obowiązki przedsiębiorców
1. AI Literacy – obowiązek budowania kompetencji
Jednym z pierwszych obowiązków, który obowiązuje od 2 lutego 2025 r., jest zapewnienie odpowiedniego poziomu wiedzy i kompetencji osób korzystających z systemów AI. Przedsiębiorcy powinni zadbać o szkolenia pracowników oraz wdrożenie zasad bezpiecznego korzystania z narzędzi sztucznej inteligencji.
Nie chodzi wyłącznie o wiedzę techniczną. Pracownicy powinni rozumieć ograniczenia systemu, ryzyka błędnych wyników oraz konsekwencje prawne podejmowanych decyzji.
2. Transparentność wobec użytkowników
Od 2 sierpnia 2026 r. stosowane są obowiązki transparentności przewidziane w art. 50 AI Act. W szczególności użytkownik powinien zostać poinformowany, że komunikuje się z systemem AI, jeżeli nie wynika to w sposób oczywisty z okoliczności.
Istotne obowiązki obejmują również oznaczanie treści generowanych przez AI, w tym materiałów przypominających autentyczne nagrania lub obrazy.
3. Dokumentacja i nadzór
W przypadku systemów wysokiego ryzyka organizacje będą musiały wykazać możliwość sprawowania skutecznego nadzoru nad działaniem AI. Obejmuje to m.in.:
- monitorowanie funkcjonowania systemu,
- dokumentowanie incydentów,
- prowadzenie odpowiednich rejestrów,
- zapewnienie kontroli człowieka nad kluczowymi decyzjami.
4. Ocena wpływu na prawa podstawowe
Niektóre podmioty wykorzystujące systemy wysokiego ryzyka będą zobowiązane do przeprowadzenia oceny wpływu systemu AI na prawa podstawowe UE, zwłaszcza gdy jego działanie może oddziaływać na prawa obywateli lub pracowników.
Systemy wysokiego ryzyka – najważniejsze wyzwanie dla biznesu
Największe znaczenie praktyczne mają przepisy dotyczące systemów wysokiego ryzyka.
W odniesieniu do takich systemów wymagane będzie m.in.:
- wdrożenie systemu zarządzania ryzykiem,
- zapewnienie odpowiedniej jakości danych wykorzystywanych do trenowania modeli,
- przygotowanie dokumentacji technicznej,
- prowadzenie rejestrów zdarzeń,
- zapewnienie odpowiedniego poziomu dokładności i cyberbezpieczeństwa,
- stworzenie skutecznych mechanizmów nadzoru człowieka. Przedsiębiorcy wykorzystujący AI do rekrutacji, oceny kandydatów, analizy pracowników, przyznawania kredytów czy podejmowania decyzji wpływających na sytuację osób fizycznych powinni już obecnie identyfikować potencjalne obszary objęte kategorią wysokiego ryzyka.
- Polska ustawa o systemach sztucznej inteligencji
Należy podkreślić, że AI Act jako rozporządzenie unijne obowiązuje bezpośrednio we wszystkich państwach członkowskich. Polska ustawa nie powiela jego treści, lecz tworzy krajowe mechanizmy umożliwiające skuteczne stosowanie i egzekwowanie przepisów.
Kluczowym elementem ustawy jest powołanie Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), która pełni funkcję krajowego organu nadzoru nad rynkiem AI.
Do jej zadań należeć będzie między innymi:
- prowadzenie postępowań i kontroli,
- rozpatrywanie skarg dotyczących systemów AI,
- współpraca z organami unijnymi,
- organizowanie piaskownic regulacyjnych,
- wspieranie edukacji i bezpiecznego rozwoju AI.
Z perspektywy przedsiębiorców szczególnie istotne jest to, że organ nadzoru zostanie wyposażony w szerokie kompetencje kontrolne. KRiBSI będzie mogła żądać dokumentacji dotyczącej systemów AI, inicjować postępowania wyjaśniające, wydawać decyzje administracyjne, nakazywać usunięcie stwierdzonych niezgodności, a w określonych przypadkach nawet ograniczać lub zakazywać dalszego wykorzystywania systemu sztucznej inteligencji.
Równie istotny jest system sankcji. Zasadnicze kary finansowe wynikają bezpośrednio z AI Act i należą do najwyższych przewidzianych obecnie w europejskim prawie regulacyjnym. W przypadku najpoważniejszych naruszeń, takich jak stosowanie zakazanych praktyk AI, sankcja może sięgać nawet 35 mln euro albo 7% całkowitego światowego rocznego obrotu przedsiębiorstwa za poprzedni rok obrotowy, zależnie od tego, która wartość jest wyższa. W przypadku naruszenia obowiązków dotyczących systemów wysokiego ryzyka lub modeli AI ogólnego przeznaczenia kary mogą wynosić odpowiednio do 15 mln euro lub 3% światowego rocznego obrotu, a za przekazywanie organom nadzoru nieprawdziwych lub wprowadzających w błąd informacji nawet do 7,5 mln euro lub 1% światowego rocznego obrotu.
W praktyce oznacza to, że kwestie związane z wykorzystaniem sztucznej inteligencji powinny zostać objęte taką samą uwagą, jak obszary ochrony danych osobowych, cyberbezpieczeństwa czy zgodności regulacyjnej w sektorach regulowanych.
- Terminy obowiązywania poszczególnych składowych AI Act oraz ustawy o systemach sztucznej inteligencji
AI Act jest wdrażany etapowo.
Najważniejsze daty to:
- 2 lutego 2025 r. – rozpoczęcie stosowania przepisów dotyczących zakazanych praktyk i obowiązku AI Literacy;
- 2 sierpnia 2025 r. – wejście w życie części przepisów dotyczących modeli AI ogólnego przeznaczenia (GPAI) oraz systemu nadzoru;
- 2 sierpnia 2026 r. – rozpoczęcie stosowania większości przepisów dotyczących transparentności;
- 2 grudnia 2027 r. – rozpoczęcie stosowania zasad dotyczących większości systemów wysokiego ryzyka;
- 2 sierpnia 2028 r. – objęcie regulacjami niektórych systemów wysokiego ryzyka stanowiących element produktów regulowanych odrębnymi przepisami.
Natomiast, harmonogram obowiązywania przepisów ustawy o systemach sztucznej inteligencji jest następujący:
- 11 sierpnia 2026 r. – wejście w życie większości przepisów ustawy.
- 28 października 2026 r. – wejście w życie art. 8-18 oraz rozdziałów 3-5, 8 i 9, obejmujących m.in. funkcjonowanie KRiBSI, postępowania nadzorcze, kontrole oraz system sankcji.
- Jak przygotować organizację już dziś?
Praktyczne działania powinny obejmować:
- Inwentaryzację wykorzystywanych narzędzi AI.
- Określenie roli organizacji w rozumieniu AI Act (dostawca, podmiot stosujący, importer itd.).
- Przeprowadzenie klasyfikacji ryzyka wykorzystywanych systemów.
- Opracowanie polityki korzystania z AI.
- Wdrożenie programu AI Literacy dla pracowników.
- Przygotowanie procedur dokumentowania i monitorowania działania systemów.
- Weryfikację umów z dostawcami technologii AI.
- Powiązanie zgodności z AI Act z istniejącymi procesami RODO, cyberbezpieczeństwa i compliance.
- Podsumowanie
AI Act stanowi przełomową regulację, która wprowadza jednolite zasady projektowania, wdrażania i wykorzystywania systemów sztucznej inteligencji na terenie całej Unii Europejskiej.
Dla wielu organizacji największym wyzwaniem będzie nie sama technologia, lecz prawidłowe zidentyfikowanie swojej roli w ekosystemie AI, przeprowadzenie klasyfikacji wykorzystywanych systemów, wdrożenie odpowiednich procedur compliance oraz przygotowanie dokumentacji wymaganej przez przepisy unijne. W praktyce proces dostosowania do AI Act wymaga często połączenia wiedzy prawnej, organizacyjnej i technologicznej.
Dlatego warto rozpocząć przygotowania odpowiednio wcześnie, jeszcze przed przeprowadzeniem ewentualnej kontroli przez organ nadzorczy lub pojawieniem się incydentu związanego z wykorzystaniem sztucznej inteligencji. Profesjonalne wsparcie prawne pozwala nie tylko ograniczyć ryzyko sankcji finansowych, lecz również uporządkować procesy wewnętrzne i bezpiecznie wykorzystywać potencjał nowych technologii.
Kancelaria Sommerrey & Partners wspiera przedsiębiorców w kompleksowym dostosowaniu działalności do wymogów AI Act oraz polskiej ustawy o systemach sztucznej inteligencji. Oferujemy audyty wykorzystywanych systemów AI, analizę ryzyka, opracowanie procedur compliance, wdrożenie zasad AI Governance, przygotowanie dokumentacji oraz szkolenia dla kadry zarządzającej i pracowników. Odpowiednio zaplanowane działania już dziś pozwolą Państwa organizacji bezpiecznie rozwijać projekty wykorzystujące sztuczną inteligencję i skutecznie przygotować się na nadchodzące obowiązki regulacyjne.


Powrót do wszystkich artykułów