Czy to mnie dotyczy?

AI Act po 2 sierpnia 2026: co już obowiązuje firmy w Polsce, a co przesunięto

Opublikowano 28 września 20266 min czytaniaAutor: Kacper RauboWeryfikacja merytoryczna: Marek Mielnicki

Unijny akt o sztucznej inteligencji (AI Act) stosuje się co do zasady od 2 sierpnia 2026 r. Od tej daty obowiązują m.in. wymogi przejrzystości: informowanie, że rozmawia się z AI, oznaczanie treści generowanych przez AI (dla systemów wprowadzonych wcześniej od 2 grudnia 2026 r.) i ujawnianie deepfake’ów. Rozporządzenie Digital Omnibus przesunęło natomiast obowiązki dla systemów wysokiego ryzyka na 2 grudnia 2027 r. i 2 sierpnia 2028 r. W Polsce od 11 sierpnia 2026 r. obowiązuje ustawa o systemach sztucznej inteligencji, która powołuje organ nadzoru: Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji.

AI Act od kiedy obowiązuje? Oś czasu

AI Act (rozporządzenie (UE) 2024/1689) wchodzi w życie etapami. W lipcu 2026 r. harmonogram zmieniło rozporządzenie (UE) 2026/1744, tzw. Digital Omnibus on AI, które weszło w życie 27 lipca 2026 r.

DataCo obowiązuje
2.02.2025zakazane praktyki (art. 5) i kompetencje w zakresie AI (art. 4)
2.08.2025modele AI ogólnego przeznaczenia (GPAI), organy nadzoru, przepisy o karach
2.08.2026większość pozostałych przepisów, w tym obowiązki przejrzystości (art. 50)
2.12.2026oznaczanie treści AI (art. 50 ust. 2) dla systemów wprowadzonych na rynek przed 2.08.2026
2.12.2027systemy wysokiego ryzyka z załącznika III (np. rekrutacja, ocena zdolności kredytowej)
2.08.2028systemy wysokiego ryzyka będące częścią produktów (załącznik I)

Czy AI Act obowiązuje w Polsce?

Tak. AI Act jest rozporządzeniem UE, więc stosuje się go wprost we wszystkich państwach członkowskich. Polska ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r. (Dz.U. 2026 poz. 1003) uzupełnia go o krajowe instytucje. Ustawa co do zasady obowiązuje od 11 sierpnia 2026 r., a przepisy o kontrolach, opiniach indywidualnych i karach od 28 października 2026 r.

Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). W jej skład wchodzą przewodniczący wybierany przez Sejm za zgodą Senatu oraz przedstawiciele m.in. Prezesa UOKiK, KNF, KRRiT i Prezesa UKE. We wrześniu 2026 r. Sejm wybrał na przewodniczącą Pamelę Krzypkowską, a Senat wyraził na to zgodę. KRiBSI ma wydawać opinie indywidualne i prowadzić piaskownicę regulacyjną, z której małe i średnie firmy mogą korzystać bez opłat.

Kogo dotyczy AI Act: dostawca czy podmiot stosujący?

AI Act rozróżnia dwie główne role:

  • dostawca (provider) to podmiot, który rozwija system AI lub zleca jego rozwinięcie i wprowadza go do obrotu pod własną nazwą lub znakiem towarowym,
  • podmiot stosujący (deployer) to podmiot, który wykorzystuje system AI, nad którym sprawuje kontrolę, w ramach działalności zawodowej.

Typowa firma, która korzysta z ChatGPT, Copilota czy narzędzi AI w CRM, jest podmiotem stosującym. Obowiązki dostawcy ciążą na producencie narzędzia. Uwaga jednak: jeśli firma udostępnia klientom własnego chatbota pod swoją marką, może sama zostać dostawcą w rozumieniu przepisów o przejrzystości.

AI Act art. 50: co trzeba robić od 2 sierpnia 2026?

Art. 50 wprowadza obowiązki przejrzystości. Kary za ich naruszenie mogą sięgnąć 15 mln euro lub 3% światowego obrotu.

SytuacjaObowiązekKogo dotyczy
Chatbot, asystent głosowy, system rozmawiający z ludźmiczłowiek musi wiedzieć, że rozmawia z AI (chyba że to oczywiste)dostawca
Treści generowane przez AI (tekst, obraz, dźwięk, wideo)oznaczenie w formacie do odczytu maszynowego, wykrywalne jako wygenerowane przez AIdostawca
Deepfakeujawnienie, że treść jest wygenerowana lub zmanipulowana (przy utworach artystycznych i satyrycznych w sposób, który nie psuje odbioru)podmiot stosujący
Tekst publikowany w celu informowania opinii publicznejujawnienie, że wygenerowało go AI, chyba że przeszedł redakcję człowieka, który za niego odpowiadapodmiot stosujący
Rozpoznawanie emocji, kategoryzacja biometrycznapoinformowanie osób, wobec których system działapodmiot stosujący

Informacja musi być jasna i przekazana najpóźniej przy pierwszej interakcji. Komisja Europejska opublikowała w czerwcu 2026 r. dobrowolny kodeks praktyk dotyczący oznaczania treści AI, a w lipcu 2026 r. wytyczne do art. 50.

Co to oznacza w praktyce? Firma, która publikuje na blogu teksty generowane przez AI bez redakcji człowieka albo używa w reklamie realistycznego wizerunku wygenerowanego przez AI, powinna to ujawnić. Firma, która wdraża własnego asystenta na stronie, powinna w pierwszym komunikacie poinformować, że klient rozmawia z AI.

Kompetencje w zakresie AI (art. 4): co zmienił Omnibus?

Od lutego 2025 r. dostawcy i podmioty stosujące musieli zapewnić „wystarczający poziom kompetencji w zakresie AI” swojego personelu. Digital Omnibus złagodził ten przepis: od 27 lipca 2026 r. firmy mają podejmować działania wspierające rozwój kompetencji w zakresie AI, a nie gwarantować konkretny poziom. Za sam art. 4 AI Act nie przewiduje osobnej kary.

Nie oznacza to, że temat zniknął. Udokumentowany program szkoleń jest najprostszym dowodem należytej staranności, a przy incydencie z udziałem AI pytanie „czy pracownicy wiedzieli, jak bezpiecznie korzystać z narzędzia?” padnie na pewno.

Zakazane praktyki: czego nie wolno od 2025 r.?

Od 2 lutego 2025 r. zakazane są m.in.:

  • techniki podprogowe i manipulacyjne, które istotnie zniekształcają decyzje,
  • wykorzystywanie słabości związanych z wiekiem, niepełnosprawnością lub sytuacją ekonomiczną,
  • scoring społeczny,
  • rozpoznawanie emocji w miejscu pracy i w szkołach (poza celami medycznymi i bezpieczeństwa),
  • nieukierunkowane pozyskiwanie wizerunków twarzy z internetu lub monitoringu,
  • kategoryzacja biometryczna służąca wnioskowaniu o rasie, poglądach czy orientacji.

Omnibus dodał zakazy dotyczące systemów tworzących treści intymne bez zgody i materiały przedstawiające wykorzystywanie dzieci.

Systemy wysokiego ryzyka: co jest w kolejce na 2027 r.?

Najwięcej obowiązków AI Act nakłada na systemy wysokiego ryzyka. Z perspektywy typowej firmy najważniejsze kategorie z załącznika III to:

  • zatrudnienie: rekrutacja, filtrowanie CV, ocena kandydatów, decyzje o awansie i zwolnieniu, monitorowanie pracowników,
  • finanse: ocena zdolności kredytowej i scoring osób fizycznych (z wyjątkiem wykrywania oszustw),
  • ubezpieczenia: ocena ryzyka i wycena w ubezpieczeniach na życie i zdrowotnych.

Obowiązki (zarządzanie ryzykiem, jakość danych, dokumentacja techniczna, nadzór człowieka, rejestracja) zaczną obowiązywać 2 grudnia 2027 r. To dużo czasu na przygotowanie, ale nie na odkładanie: inwentaryzacja systemów i ocena, które z nich wpadają do tej kategorii, to praca na miesiące.

Jakie kary przewiduje AI Act?

NaruszenieMaksymalna kara
Zakazane praktyki (art. 5)35 mln euro lub 7% światowego obrotu
Inne obowiązki, w tym przejrzystość (art. 50)15 mln euro lub 3% obrotu
Nieprawdziwe informacje dla organów7,5 mln euro lub 1% obrotu

Dla MŚP i start-upów liczy się niższa z dwóch wartości. Omnibus rozszerzył część ulg na tzw. small mid-caps, czyli firmy niebędące MŚP, zatrudniające mniej niż 750 osób, z obrotem do 150 mln euro lub sumą bilansową do 129 mln euro.

Jak przygotować firmę do AI Act: 5 kroków

  1. Inwentaryzacja. Lista wszystkich systemów AI w firmie, także tych „ukrytych” w SaaS-ach, z przypisaną rolą: dostawca czy podmiot stosujący.
  2. Klasyfikacja ryzyka. Które systemy są zakazane, które wysokiego ryzyka, które podlegają obowiązkom przejrzystości, a które żadnym szczególnym.
  3. Przejrzystość już teraz. Oznaczenie chatbotów, procedura ujawniania treści generowanych przez AI i deepfake’ów.
  4. Polityka AI i szkolenia. Zasady korzystania z narzędzi AI, w tym jakie dane wolno do nich wprowadzać, oraz udokumentowany program szkoleń.
  5. Plan na 2027 r. Dla systemów wysokiego ryzyka: harmonogram przygotowania dokumentacji, nadzoru człowieka i oceny zgodności.

Audomate obsługuje AI Act w tym samym silniku co DORA, NIS2 i RODO. Inwentaryzacja systemów, klasyfikacja ryzyka, polityki i zadania trafiają do jednej listy z właścicielami i terminami, a zarząd widzi stan zgodności ze wszystkimi regulacjami w jednym raporcie.

Sprawdź swoją firmę. Audomate przygotuje bezpłatną analizę luk AI Act: inwentaryzację systemów AI, klasyfikację ryzyka i listę zadań na 2026–2027.

Bezpłatna analiza luk AI Act

Najczęstsze pytania

Tak, ale w ograniczonym zakresie. Firma jest wtedy podmiotem stosującym. Dotyczą jej m.in. działania w zakresie kompetencji AI oraz obowiązki ujawniania deepfake’ów i tekstów AI publikowanych w celu informowania opinii publicznej.
Nie. Obowiązek podmiotu stosującego dotyczy tekstów publikowanych w celu informowania opinii publicznej o sprawach interesu publicznego i nie ma zastosowania, jeśli tekst przeszedł redakcję człowieka, który ponosi za niego odpowiedzialność.
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, powołana ustawą o systemach sztucznej inteligencji. Jej uprawnienia kontrolne i przepisy o karach obowiązują od 28 października 2026 r.
Nie. Digital Omnibus przesunął ten termin na 2 grudnia 2027 r. (załącznik III) i 2 sierpnia 2028 r. (produkty z załącznika I).

Źródła

  • Komisja Europejska: AI Act, art. 113 (harmonogram)
  • Komisja Europejska: AI Omnibus wchodzi w życie
  • Rozporządzenie (UE) 2026/1744, EUR-Lex
  • AI Act, art. 50 (przejrzystość)
  • Komisja Europejska: wytyczne do art. 50
  • Komisja Europejska: kodeks praktyk dotyczący oznaczania treści AI
  • AI Act, art. 99 (kary)
  • Ministerstwo Cyfryzacji: ustawa o systemach AI
  • Prawo.pl: przewodnicząca KRiBSI
  • White & Case: EU AI Omnibus enters into force
Autor
Kacper Raubo
Kacper Raubo
CTO and co-founder

More than fifteen years in B2B systems engineering, Big Data and language models. At Audomate he owns the architecture: the audit engine, the citation mechanism behind every finding, and infrastructure that stays in the EU.

Aktualizacja 28 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź swoją firmę

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.