Unijny akt o sztucznej inteligencji (AI Act) stosuje się co do zasady od 2 sierpnia 2026 r. Od tej daty obowiązują m.in. wymogi przejrzystości: informowanie, że rozmawia się z AI, oznaczanie treści generowanych przez AI (dla systemów wprowadzonych wcześniej od 2 grudnia 2026 r.) i ujawnianie deepfake’ów. Rozporządzenie Digital Omnibus przesunęło natomiast obowiązki dla systemów wysokiego ryzyka na 2 grudnia 2027 r. i 2 sierpnia 2028 r. W Polsce od 11 sierpnia 2026 r. obowiązuje ustawa o systemach sztucznej inteligencji, która powołuje organ nadzoru: Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji.
AI Act od kiedy obowiązuje? Oś czasu
AI Act (rozporządzenie (UE) 2024/1689) wchodzi w życie etapami. W lipcu 2026 r. harmonogram zmieniło rozporządzenie (UE) 2026/1744, tzw. Digital Omnibus on AI, które weszło w życie 27 lipca 2026 r.
| Data | Co obowiązuje |
|---|---|
| 2.02.2025 | zakazane praktyki (art. 5) i kompetencje w zakresie AI (art. 4) |
| 2.08.2025 | modele AI ogólnego przeznaczenia (GPAI), organy nadzoru, przepisy o karach |
| 2.08.2026 | większość pozostałych przepisów, w tym obowiązki przejrzystości (art. 50) |
| 2.12.2026 | oznaczanie treści AI (art. 50 ust. 2) dla systemów wprowadzonych na rynek przed 2.08.2026 |
| 2.12.2027 | systemy wysokiego ryzyka z załącznika III (np. rekrutacja, ocena zdolności kredytowej) |
| 2.08.2028 | systemy wysokiego ryzyka będące częścią produktów (załącznik I) |
Czy AI Act obowiązuje w Polsce?
Tak. AI Act jest rozporządzeniem UE, więc stosuje się go wprost we wszystkich państwach członkowskich. Polska ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r. (Dz.U. 2026 poz. 1003) uzupełnia go o krajowe instytucje. Ustawa co do zasady obowiązuje od 11 sierpnia 2026 r., a przepisy o kontrolach, opiniach indywidualnych i karach od 28 października 2026 r.
Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). W jej skład wchodzą przewodniczący wybierany przez Sejm za zgodą Senatu oraz przedstawiciele m.in. Prezesa UOKiK, KNF, KRRiT i Prezesa UKE. We wrześniu 2026 r. Sejm wybrał na przewodniczącą Pamelę Krzypkowską, a Senat wyraził na to zgodę. KRiBSI ma wydawać opinie indywidualne i prowadzić piaskownicę regulacyjną, z której małe i średnie firmy mogą korzystać bez opłat.
Kogo dotyczy AI Act: dostawca czy podmiot stosujący?
AI Act rozróżnia dwie główne role:
- dostawca (provider) to podmiot, który rozwija system AI lub zleca jego rozwinięcie i wprowadza go do obrotu pod własną nazwą lub znakiem towarowym,
- podmiot stosujący (deployer) to podmiot, który wykorzystuje system AI, nad którym sprawuje kontrolę, w ramach działalności zawodowej.
Typowa firma, która korzysta z ChatGPT, Copilota czy narzędzi AI w CRM, jest podmiotem stosującym. Obowiązki dostawcy ciążą na producencie narzędzia. Uwaga jednak: jeśli firma udostępnia klientom własnego chatbota pod swoją marką, może sama zostać dostawcą w rozumieniu przepisów o przejrzystości.
AI Act art. 50: co trzeba robić od 2 sierpnia 2026?
Art. 50 wprowadza obowiązki przejrzystości. Kary za ich naruszenie mogą sięgnąć 15 mln euro lub 3% światowego obrotu.
| Sytuacja | Obowiązek | Kogo dotyczy |
|---|---|---|
| Chatbot, asystent głosowy, system rozmawiający z ludźmi | człowiek musi wiedzieć, że rozmawia z AI (chyba że to oczywiste) | dostawca |
| Treści generowane przez AI (tekst, obraz, dźwięk, wideo) | oznaczenie w formacie do odczytu maszynowego, wykrywalne jako wygenerowane przez AI | dostawca |
| Deepfake | ujawnienie, że treść jest wygenerowana lub zmanipulowana (przy utworach artystycznych i satyrycznych w sposób, który nie psuje odbioru) | podmiot stosujący |
| Tekst publikowany w celu informowania opinii publicznej | ujawnienie, że wygenerowało go AI, chyba że przeszedł redakcję człowieka, który za niego odpowiada | podmiot stosujący |
| Rozpoznawanie emocji, kategoryzacja biometryczna | poinformowanie osób, wobec których system działa | podmiot stosujący |
Informacja musi być jasna i przekazana najpóźniej przy pierwszej interakcji. Komisja Europejska opublikowała w czerwcu 2026 r. dobrowolny kodeks praktyk dotyczący oznaczania treści AI, a w lipcu 2026 r. wytyczne do art. 50.
Co to oznacza w praktyce? Firma, która publikuje na blogu teksty generowane przez AI bez redakcji człowieka albo używa w reklamie realistycznego wizerunku wygenerowanego przez AI, powinna to ujawnić. Firma, która wdraża własnego asystenta na stronie, powinna w pierwszym komunikacie poinformować, że klient rozmawia z AI.
Kompetencje w zakresie AI (art. 4): co zmienił Omnibus?
Od lutego 2025 r. dostawcy i podmioty stosujące musieli zapewnić „wystarczający poziom kompetencji w zakresie AI” swojego personelu. Digital Omnibus złagodził ten przepis: od 27 lipca 2026 r. firmy mają podejmować działania wspierające rozwój kompetencji w zakresie AI, a nie gwarantować konkretny poziom. Za sam art. 4 AI Act nie przewiduje osobnej kary.
Nie oznacza to, że temat zniknął. Udokumentowany program szkoleń jest najprostszym dowodem należytej staranności, a przy incydencie z udziałem AI pytanie „czy pracownicy wiedzieli, jak bezpiecznie korzystać z narzędzia?” padnie na pewno.
Zakazane praktyki: czego nie wolno od 2025 r.?
Od 2 lutego 2025 r. zakazane są m.in.:
- techniki podprogowe i manipulacyjne, które istotnie zniekształcają decyzje,
- wykorzystywanie słabości związanych z wiekiem, niepełnosprawnością lub sytuacją ekonomiczną,
- scoring społeczny,
- rozpoznawanie emocji w miejscu pracy i w szkołach (poza celami medycznymi i bezpieczeństwa),
- nieukierunkowane pozyskiwanie wizerunków twarzy z internetu lub monitoringu,
- kategoryzacja biometryczna służąca wnioskowaniu o rasie, poglądach czy orientacji.
Omnibus dodał zakazy dotyczące systemów tworzących treści intymne bez zgody i materiały przedstawiające wykorzystywanie dzieci.
Systemy wysokiego ryzyka: co jest w kolejce na 2027 r.?
Najwięcej obowiązków AI Act nakłada na systemy wysokiego ryzyka. Z perspektywy typowej firmy najważniejsze kategorie z załącznika III to:
- zatrudnienie: rekrutacja, filtrowanie CV, ocena kandydatów, decyzje o awansie i zwolnieniu, monitorowanie pracowników,
- finanse: ocena zdolności kredytowej i scoring osób fizycznych (z wyjątkiem wykrywania oszustw),
- ubezpieczenia: ocena ryzyka i wycena w ubezpieczeniach na życie i zdrowotnych.
Obowiązki (zarządzanie ryzykiem, jakość danych, dokumentacja techniczna, nadzór człowieka, rejestracja) zaczną obowiązywać 2 grudnia 2027 r. To dużo czasu na przygotowanie, ale nie na odkładanie: inwentaryzacja systemów i ocena, które z nich wpadają do tej kategorii, to praca na miesiące.
Jakie kary przewiduje AI Act?
| Naruszenie | Maksymalna kara |
|---|---|
| Zakazane praktyki (art. 5) | 35 mln euro lub 7% światowego obrotu |
| Inne obowiązki, w tym przejrzystość (art. 50) | 15 mln euro lub 3% obrotu |
| Nieprawdziwe informacje dla organów | 7,5 mln euro lub 1% obrotu |
Dla MŚP i start-upów liczy się niższa z dwóch wartości. Omnibus rozszerzył część ulg na tzw. small mid-caps, czyli firmy niebędące MŚP, zatrudniające mniej niż 750 osób, z obrotem do 150 mln euro lub sumą bilansową do 129 mln euro.
Jak przygotować firmę do AI Act: 5 kroków
- Inwentaryzacja. Lista wszystkich systemów AI w firmie, także tych „ukrytych” w SaaS-ach, z przypisaną rolą: dostawca czy podmiot stosujący.
- Klasyfikacja ryzyka. Które systemy są zakazane, które wysokiego ryzyka, które podlegają obowiązkom przejrzystości, a które żadnym szczególnym.
- Przejrzystość już teraz. Oznaczenie chatbotów, procedura ujawniania treści generowanych przez AI i deepfake’ów.
- Polityka AI i szkolenia. Zasady korzystania z narzędzi AI, w tym jakie dane wolno do nich wprowadzać, oraz udokumentowany program szkoleń.
- Plan na 2027 r. Dla systemów wysokiego ryzyka: harmonogram przygotowania dokumentacji, nadzoru człowieka i oceny zgodności.
Audomate obsługuje AI Act w tym samym silniku co DORA, NIS2 i RODO. Inwentaryzacja systemów, klasyfikacja ryzyka, polityki i zadania trafiają do jednej listy z właścicielami i terminami, a zarząd widzi stan zgodności ze wszystkimi regulacjami w jednym raporcie.
Sprawdź swoją firmę. Audomate przygotuje bezpłatną analizę luk AI Act: inwentaryzację systemów AI, klasyfikację ryzyka i listę zadań na 2026–2027.
Najczęstsze pytania
Źródła
- Komisja Europejska: AI Act, art. 113 (harmonogram)
- Komisja Europejska: AI Omnibus wchodzi w życie
- Rozporządzenie (UE) 2026/1744, EUR-Lex
- AI Act, art. 50 (przejrzystość)
- Komisja Europejska: wytyczne do art. 50
- Komisja Europejska: kodeks praktyk dotyczący oznaczania treści AI
- AI Act, art. 99 (kary)
- Ministerstwo Cyfryzacji: ustawa o systemach AI
- Prawo.pl: przewodnicząca KRiBSI
- White & Case: EU AI Omnibus enters into force
Aktualizacja 28 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.