Unia Europejska uchwaliła pierwsze na świecie kompleksowe prawo regulujące sztuczną inteligencję. Przepisy wchodzą w życie etapami, a część z nich obowiązuje już od lutego 2025 roku. Jeśli Twoja firma korzysta z ChatGPT, systemów rekrutacyjnych opartych na AI albo automatycznej analizy danych klientów, AI Act dotyczy Ciebie bezpośrednio. Ten artykuł wyjaśnia konkretnie, co musisz zrobić, w jakim terminie i jakie kary grożą za ignorowanie nowych przepisów.

AI Act 2025, co musisz wiedzieć jako właściciel firmy
Photo by www.kaboompics.com from Pexels
TL;DR:
  • AI Act to rozporządzenie UE (2024/1689), które klasyfikuje systemy AI według poziomu ryzyka i nakłada obowiązki na dostawców oraz użytkowników tych systemów.
  • Dla MŚP kluczowe są trzy rzeczy: ustalenie, które systemy AI w firmie podlegają regulacji, spełnienie obowiązków dokumentacyjnych i przeszkolenie pracowników.
  • Kary sięgają do 35 mln euro lub 7% rocznego obrotu globalnego. Pierwsze zakazy obowiązują od lutego 2025, pełne przepisy wchodzą w życie do sierpnia 2027.

Czym jest AI Act i dlaczego dotyczy Twojej firmy

Rozporządzenie Parlamentu Europejskiego i Rady nr 2024/1689, znane jako AI Act, zostało opublikowane w Dzienniku Urzędowym UE 12 lipca 2024 roku. To nie jest dyrektywa wymagająca implementacji krajowej. To rozporządzenie, które obowiązuje bezpośrednio we wszystkich państwach członkowskich, w tym w Polsce.

Jeśli prowadzisz firmę w Bydgoszczy, Toruniu czy Inowrocławiu i korzystasz z narzędzi AI, jesteś użytkownikiem systemu AI w rozumieniu tego prawa. Nie musisz być producentem oprogramowania. Wystarczy, że wdrożyłeś chatbota do obsługi klienta, używasz AI do analizy CV kandydatów albo automatyzujesz procesy marketingowe z pomocą algorytmów.

0%
firm w UE korzysta z przynajmniej jednego narzędzia AI

Rozporządzenie dzieli systemy AI na kategorie ryzyka i przypisuje im konkretne obowiązki. Im wyższe ryzyko, tym więcej wymagań. Dla większości MŚP z regionu kujawsko-pomorskiego oznacza to przede wszystkim obowiązek inwentaryzacji używanych narzędzi AI, przeszkolenia zespołu i prowadzenia dokumentacji.


Kluczowy wniosek: AI Act nie zabrania korzystania z AI. Wymaga natomiast, żebyś wiedział, jakich systemów AI używasz, do czego służą i jakie ryzyko ze sobą niosą.

Klasyfikacja ryzyka systemów AI

regulation compliance
Photo by Matt Webster from Pexels

Serce AI Act to system klasyfikacji ryzyka. Każdy system AI trafia do jednej z czterech kategorii:

  1. Niedopuszczalne ryzyko, systemy zakazane. Obejmują m.in. scoring społeczny (jak chiński system punktacji obywateli), manipulację podprogową, rozpoznawanie emocji w miejscu pracy i szkole (z wyjątkami medycznymi), masowe zbieranie danych biometrycznych z internetu.
  • Wysokie ryzyko, systemy podlegające najsurowszym wymogom. Tu trafiają m.in.:
    • Systemy rekrutacyjne oparte na AI (screening CV, ocena kandydatów)
    • Systemy scoringowe w bankowości i ubezpieczeniach
    • AI w edukacji (ocenianie, kwalifikowanie)
    • Systemy identyfikacji biometrycznej
    • AI w infrastrukturze krytycznej
  1. Ograniczone ryzyko, systemy z obowiązkiem transparentności. Chatboty, generatory obrazów, deepfake'i. Użytkownik musi wiedzieć, że rozmawia z AI, a nie z człowiekiem.
  1. Minimalne ryzyko, filtry spamu, gry wideo, systemy rekomendacji produktów. Brak dodatkowych obowiązków poza ogólnymi zasadami.
Pro tip: Większość narzędzi AI używanych w typowej firmie MŚP (ChatGPT, Copilot, narzędzia do automatyzacji marketingu) trafia do kategorii ograniczonego lub minimalnego ryzyka. Ale jeśli używasz AI do rekrutacji lub oceny pracowników, prawdopodobnie masz do czynienia z systemem wysokiego ryzyka.

Poniższa wizualizacja pokazuje, jak rozkładają się kategorie ryzyka w kontekście typowych narzędzi AI stosowanych w firmach z sektora MŚP:

🚫 Niedopuszczalne Scoring społeczny, manipulacja podprogowa
⚠️ Wysokie ryzyko Rekrutacja AI, scoring kredytowy, biometria
📋 Ograniczone ryzyko Chatboty, generatory treści, deepfake
✅ Minimalne ryzyko Filtry spamu, rekomendacje, gry

Obowiązki dla firm używających AI

Obowiązki zależą od tego, czy jesteś dostawcą (tworzysz system AI), czy użytkownikiem (wdrażasz go w swojej firmie). Większość firm z regionu kujawsko-pomorskiego to użytkownicy, więc skupmy się na tej roli.

Obowiązki użytkowników systemów wysokiego ryzyka

Jeśli Twoja firma korzysta z systemu AI sklasyfikowanego jako wysokie ryzyko, musisz:

  • Zapewnić nadzór ludzki, decyzje AI muszą podlegać weryfikacji przez człowieka
  • Monitorować działanie systemu, śledzić, czy AI działa zgodnie z przeznaczeniem
  • Przechowywać logi, automatycznie generowane przez system, przez okres wymagany przepisami
  • Informować pracowników, osoby podlegające decyzjom AI muszą o tym wiedzieć
  • Przeprowadzić ocenę wpływu na prawa podstawowe (dla podmiotów publicznych i dużych firm)

Obowiązki przy systemach ograniczonego ryzyka

Dla chatbotów i generatorów treści obowiązek jest prostszy, ale konkretny:

  • Oznaczenie interakcji z AI, klient musi wiedzieć, że rozmawia z botem
  • Oznaczenie treści generowanych przez AI, szczególnie deepfake'i i syntetyczne media
  • Przeszkolenie personelu, pracownicy korzystający z AI muszą mieć odpowiednie kompetencje (art. 4 AI Act)
Ten ostatni punkt jest szczególnie istotny. Artykuł 4 AI Act nakłada na wszystkie firmy obowiązek zapewnienia, że personel obsługujący systemy AI posiada wystarczający poziom kompetencji w zakresie AI (AI literacy). To nie jest rekomendacja. To wymóg prawny obowiązujący od 2 lutego 2025 roku.
0 lut 2025
Data wejścia w życie obowiązku AI literacy

Terminy wejścia w życie

european union
Photo by Paolo Rossa from Pexels

AI Act nie wchodzi w życie jednego dnia. Przepisy są rozłożone na etapy:

  • 2 lutego 2025, zakaz systemów niedopuszczalnego ryzyka + obowiązek AI literacy (art. 4)
  • 2 sierpnia 2025, przepisy dotyczące modeli AI ogólnego przeznaczenia (GPAI), w tym obowiązki dla dostawców modeli takich jak GPT-4, Claude, Gemini
  • 2 sierpnia 2026, pełne stosowanie przepisów dla systemów wysokiego ryzyka
  • 2 sierpnia 2027, przepisy dla systemów AI wbudowanych w produkty regulowane (np. urządzenia medyczne, maszyny)
Stopień wdrożenia przepisów AI Act (stan na połowę 2025)
0%

Co to oznacza w praktyce? Obowiązek przeszkolenia zespołu z kompetencji AI obowiązuje już teraz. Jeśli tego nie zrobiłeś, jesteś spóźniony. Pozostałe obowiązki masz czas wdrożyć do sierpnia 2026, ale im wcześniej zaczniesz, tym mniej stresu.

Jak się przygotować

AI Act 2025, co musisz wiedzieć jako właściciel firmy process
Figure 1: AI Act 2025, co musisz wiedzieć jako właściciel firmy at a glance.

Przygotowanie do AI Act nie wymaga zatrudnienia armii prawników. Dla typowej firmy MŚP z Bydgoszczy czy Torunia proces wygląda tak:

Krok 1: Inwentaryzacja narzędzi AI. Zrób listę wszystkich systemów AI używanych w firmie. Nie tylko tych oficjalnych. Sprawdź, czy pracownicy nie korzystają z ChatGPT, Midjourney czy innych narzędzi na własną rękę. To zjawisko znane jako shadow AI, i jest bardziej powszechne niż myślisz.

Krok 2: Klasyfikacja ryzyka. Dla każdego narzędzia z listy określ kategorię ryzyka. Większość standardowych narzędzi biurowych (Copilot, ChatGPT, Grammarly) to minimalne lub ograniczone ryzyko. Systemy rekrutacyjne, scoringowe i biometryczne wymagają głębszej analizy.

Krok 3: Przeszkolenie zespołu. Art. 4 wymaga AI literacy. Każdy pracownik korzystający z AI powinien rozumieć podstawy działania tych narzędzi, ich ograniczenia i ryzyka. Szkoleniabydgoszcz.pl organizuje warsztaty dostosowane do tego wymagania, prowadzone stacjonarnie w regionie.

Krok 4: Dokumentacja i polityka AI. Stwórz wewnętrzną politykę korzystania z AI, która określa dozwolone narzędzia, zasady przetwarzania danych i procedury nadzoru ludzkiego.

Krok 5: Monitoring i aktualizacja. AI Act to żywy dokument. Komisja Europejska będzie publikować wytyczne i akty delegowane. Wyznacz osobę odpowiedzialną za śledzenie zmian.

Uwaga: Nie czekaj na polską ustawę wdrażającą. AI Act jako rozporządzenie UE obowiązuje bezpośrednio. Polska ustawa doprecyzuje jedynie kwestie organów nadzoru i procedur kontrolnych.

Timeline przygotowania do AI Act

Your progress is saved automatically in your browser.

Kary i konsekwencje

employee development workshop
Photo by RDNE Stock project from Pexels

AI Act przewiduje trzy poziomy kar finansowych:

NaruszenieKara maksymalnaDla MŚP
Stosowanie zakazanych systemów AI35 mln EUR lub 7% obrotu globalnegoProporcjonalnie niższe
Naruszenie obowiązków dla systemów wysokiego ryzyka15 mln EUR lub 3% obrotu globalnegoProporcjonalnie niższe
Podanie nieprawdziwych informacji organom nadzoru7,5 mln EUR lub 1% obrotu globalnegoProporcjonalnie niższe

Dla MŚP i startupów rozporządzenie przewiduje proporcjonalne kary. Oznacza to, że firma z Grudziądza o obrocie 5 mln zł nie dostanie kary 35 mln euro. Kara będzie dostosowana do wielkości firmy, charakteru naruszenia i tego, czy firma podjęła działania naprawcze.

0 mln €
Maksymalna kara za stosowanie zakazanych systemów AI

Ale kary finansowe to nie jedyne ryzyko. Naruszenie AI Act może prowadzić do:

  • Nakazu zaprzestania korzystania z danego systemu AI
  • Wycofania produktu z rynku (dla dostawców)
  • Utraty reputacji, informacje o karach będą publiczne
  • Odpowiedzialności cywilnej, osoby poszkodowane decyzjami AI mogą dochodzić odszkodowań
Warto pamiętać, że organ nadzoru (w Polsce prawdopodobnie będzie to urząd wyznaczony przez rząd, na razie trwają prace legislacyjne) będzie miał prawo do kontroli i audytów. Lepiej być przygotowanym niż tłumaczyć się po fakcie.
|

Jak AI Act wpływa na codzienną pracę firmy

W praktyce dla firmy zatrudniającej 20-50 osób w regionie kujawsko-pomorskim AI Act oznacza kilka konkretnych zmian:

Chatbot na stronie internetowej, jeśli masz chatbota obsługującego klientów, musisz jasno oznaczyć, że rozmówca to AI. Wystarczy komunikat na początku rozmowy: "Rozmawiasz z asystentem AI. Czy chcesz połączyć się z konsultantem?"

Narzędzia do tworzenia treści, jeśli Twój dział marketingu używa AI do generowania postów, opisów produktów czy grafik, treści syntetyczne powinny być odpowiednio oznaczone. Szczególnie dotyczy to materiałów, które mogą być mylone z autentycznymi (np. zdjęcia osób wygenerowane przez AI).

Rekrutacja, to obszar najwyższego ryzyka. Jeśli korzystasz z narzędzi AI do preselekcji CV, oceny kompetencji kandydatów czy analizy rozmów kwalifikacyjnych, Twój system prawdopodobnie kwalifikuje się jako wysokie ryzyko. Wymaga to pełnej dokumentacji, oceny wpływu i stałego nadzoru ludzkiego.

Analiza danych klientów, systemy profilujące klientów na potrzeby ofert handlowych mogą podlegać regulacjom, szczególnie jeśli decyzje AI mają istotny wpływ na dostęp do usług.

Nie chodzi o to, żeby przestać używać AI. Chodzi o to, żeby używać go świadomie i zgodnie z prawem.

FAQ

Frequently Asked Questions

Tak. AI Act dotyczy wszystkich podmiotów, które dostarczają lub używają systemów AI na terenie UE, niezależnie od wielkości firmy. Jednoosobowa działalność gospodarcza korzystająca z chatbota AI na stronie internetowej podlega tym samym zasadom transparentności co korporacja. Różnica polega na proporcjonalności kar i na tym, że Komisja Europejska zobowiązała się do opracowania uproszczonych wytycznych dla MŚP. Obowiązek AI literacy z art. 4 dotyczy każdej firmy bez wyjątku.
AI Act wchodzi w życie etapami. Pierwsze przepisy (zakaz systemów niedopuszczalnego ryzyka i obowiązek AI literacy) obowiązują od 2 lutego 2025 roku. Przepisy dotyczące modeli ogólnego przeznaczenia (GPAI) wchodzą w życie 2 sierpnia 2025. Pełne stosowanie przepisów dla systemów wysokiego ryzyka zaczyna się 2 sierpnia 2026. Ostatni etap, dotyczący AI w produktach regulowanych, to 2 sierpnia 2027.
Kary są trzypoziomowe: do 35 mln EUR (lub 7% globalnego obrotu) za stosowanie zakazanych systemów AI, do 15 mln EUR (lub 3% obrotu) za naruszenie obowiązków dotyczących systemów wysokiego ryzyka, i do 7,5 mln EUR (lub 1% obrotu) za podanie fałszywych informacji organom nadzoru. Dla MŚP kary są proporcjonalnie niższe. Zawsze stosuje się kwotę wyższą (procent obrotu vs kwota stała).
ChatGPT jako narzędzie ogólnego przeznaczenia klasyfikuje się zazwyczaj jako system ograniczonego lub minimalnego ryzyka. Główny obowiązek to przeszkolenie pracowników (AI literacy) i ewentualne oznaczenie treści generowanych przez AI, jeśli publikujesz je jako materiały firmowe. Nie musisz przeprowadzać oceny wpływu ani prowadzić szczegółowej dokumentacji technicznej. Warto natomiast mieć wewnętrzną politykę określającą, jakie dane można wprowadzać do ChatGPT.
Na dzień dzisiejszy Polska nie wyznaczyła jeszcze oficjalnie organu nadzoru rynku odpowiedzialnego za AI Act. Trwają prace legislacyjne. Prawdopodobnie będzie to istniejący urząd (np. UOKiK lub nowo powołana instytucja). Niezależnie od tego, kto będzie organem nadzoru, obowiązki wynikające z rozporządzenia obowiązują już teraz, ponieważ AI Act jako rozporządzenie UE stosuje się bezpośrednio.
Obowiązek rejestracji w unijnej bazie danych dotyczy przede wszystkim dostawców systemów AI wysokiego ryzyka, a nie użytkowników. Jako firma korzystająca z narzędzi AI nie musisz rejestrować ich w żadnej bazie. Powinieneś natomiast prowadzić wewnętrzny rejestr (inwentaryzację) używanych systemów AI na potrzeby własnej zgodności i ewentualnej kontroli.

Additional Resources

Przepisy AI Act będą kształtować sposób, w jaki europejskie firmy korzystają ze sztucznej inteligencji przez najbliższe lata. Przygotowanie nie musi być skomplikowane, ale wymaga świadomego podejścia i konkretnych działań. Jakie narzędzia AI używasz w swojej firmie i czy wiesz już, do której kategorii ryzyka się kwalifikują?