Unia Europejska uchwaliła pierwsze na świecie kompleksowe prawo regulujące sztuczną inteligencję. Przepisy wchodzą w życie etapami, a część z nich obowiązuje już od lutego 2025 roku. Jeśli Twoja firma korzysta z ChatGPT, systemów rekrutacyjnych opartych na AI albo automatycznej analizy danych klientów, AI Act dotyczy Ciebie bezpośrednio. Ten artykuł wyjaśnia konkretnie, co musisz zrobić, w jakim terminie i jakie kary grożą za ignorowanie nowych przepisów.
- AI Act to rozporządzenie UE (2024/1689), które klasyfikuje systemy AI według poziomu ryzyka i nakłada obowiązki na dostawców oraz użytkowników tych systemów.
- Dla MŚP kluczowe są trzy rzeczy: ustalenie, które systemy AI w firmie podlegają regulacji, spełnienie obowiązków dokumentacyjnych i przeszkolenie pracowników.
- Kary sięgają do 35 mln euro lub 7% rocznego obrotu globalnego. Pierwsze zakazy obowiązują od lutego 2025, pełne przepisy wchodzą w życie do sierpnia 2027.
Czym jest AI Act i dlaczego dotyczy Twojej firmy
Rozporządzenie Parlamentu Europejskiego i Rady nr 2024/1689, znane jako AI Act, zostało opublikowane w Dzienniku Urzędowym UE 12 lipca 2024 roku. To nie jest dyrektywa wymagająca implementacji krajowej. To rozporządzenie, które obowiązuje bezpośrednio we wszystkich państwach członkowskich, w tym w Polsce.
Jeśli prowadzisz firmę w Bydgoszczy, Toruniu czy Inowrocławiu i korzystasz z narzędzi AI, jesteś użytkownikiem systemu AI w rozumieniu tego prawa. Nie musisz być producentem oprogramowania. Wystarczy, że wdrożyłeś chatbota do obsługi klienta, używasz AI do analizy CV kandydatów albo automatyzujesz procesy marketingowe z pomocą algorytmów.
Rozporządzenie dzieli systemy AI na kategorie ryzyka i przypisuje im konkretne obowiązki. Im wyższe ryzyko, tym więcej wymagań. Dla większości MŚP z regionu kujawsko-pomorskiego oznacza to przede wszystkim obowiązek inwentaryzacji używanych narzędzi AI, przeszkolenia zespołu i prowadzenia dokumentacji.
Kluczowy wniosek: AI Act nie zabrania korzystania z AI. Wymaga natomiast, żebyś wiedział, jakich systemów AI używasz, do czego służą i jakie ryzyko ze sobą niosą.
Klasyfikacja ryzyka systemów AI
Serce AI Act to system klasyfikacji ryzyka. Każdy system AI trafia do jednej z czterech kategorii:
- Niedopuszczalne ryzyko, systemy zakazane. Obejmują m.in. scoring społeczny (jak chiński system punktacji obywateli), manipulację podprogową, rozpoznawanie emocji w miejscu pracy i szkole (z wyjątkami medycznymi), masowe zbieranie danych biometrycznych z internetu.
- Wysokie ryzyko, systemy podlegające najsurowszym wymogom. Tu trafiają m.in.:
- Systemy rekrutacyjne oparte na AI (screening CV, ocena kandydatów)
- Systemy scoringowe w bankowości i ubezpieczeniach
- AI w edukacji (ocenianie, kwalifikowanie)
- Systemy identyfikacji biometrycznej
- AI w infrastrukturze krytycznej
- Ograniczone ryzyko, systemy z obowiązkiem transparentności. Chatboty, generatory obrazów, deepfake'i. Użytkownik musi wiedzieć, że rozmawia z AI, a nie z człowiekiem.
- Minimalne ryzyko, filtry spamu, gry wideo, systemy rekomendacji produktów. Brak dodatkowych obowiązków poza ogólnymi zasadami.
Poniższa wizualizacja pokazuje, jak rozkładają się kategorie ryzyka w kontekście typowych narzędzi AI stosowanych w firmach z sektora MŚP:
Obowiązki dla firm używających AI
Obowiązki zależą od tego, czy jesteś dostawcą (tworzysz system AI), czy użytkownikiem (wdrażasz go w swojej firmie). Większość firm z regionu kujawsko-pomorskiego to użytkownicy, więc skupmy się na tej roli.
Obowiązki użytkowników systemów wysokiego ryzyka
Jeśli Twoja firma korzysta z systemu AI sklasyfikowanego jako wysokie ryzyko, musisz:
- Zapewnić nadzór ludzki, decyzje AI muszą podlegać weryfikacji przez człowieka
- Monitorować działanie systemu, śledzić, czy AI działa zgodnie z przeznaczeniem
- Przechowywać logi, automatycznie generowane przez system, przez okres wymagany przepisami
- Informować pracowników, osoby podlegające decyzjom AI muszą o tym wiedzieć
- Przeprowadzić ocenę wpływu na prawa podstawowe (dla podmiotów publicznych i dużych firm)
Obowiązki przy systemach ograniczonego ryzyka
Dla chatbotów i generatorów treści obowiązek jest prostszy, ale konkretny:
- Oznaczenie interakcji z AI, klient musi wiedzieć, że rozmawia z botem
- Oznaczenie treści generowanych przez AI, szczególnie deepfake'i i syntetyczne media
- Przeszkolenie personelu, pracownicy korzystający z AI muszą mieć odpowiednie kompetencje (art. 4 AI Act)
Terminy wejścia w życie
AI Act nie wchodzi w życie jednego dnia. Przepisy są rozłożone na etapy:
- 2 lutego 2025, zakaz systemów niedopuszczalnego ryzyka + obowiązek AI literacy (art. 4)
- 2 sierpnia 2025, przepisy dotyczące modeli AI ogólnego przeznaczenia (GPAI), w tym obowiązki dla dostawców modeli takich jak GPT-4, Claude, Gemini
- 2 sierpnia 2026, pełne stosowanie przepisów dla systemów wysokiego ryzyka
- 2 sierpnia 2027, przepisy dla systemów AI wbudowanych w produkty regulowane (np. urządzenia medyczne, maszyny)
Co to oznacza w praktyce? Obowiązek przeszkolenia zespołu z kompetencji AI obowiązuje już teraz. Jeśli tego nie zrobiłeś, jesteś spóźniony. Pozostałe obowiązki masz czas wdrożyć do sierpnia 2026, ale im wcześniej zaczniesz, tym mniej stresu.
Jak się przygotować
Przygotowanie do AI Act nie wymaga zatrudnienia armii prawników. Dla typowej firmy MŚP z Bydgoszczy czy Torunia proces wygląda tak:
Krok 1: Inwentaryzacja narzędzi AI. Zrób listę wszystkich systemów AI używanych w firmie. Nie tylko tych oficjalnych. Sprawdź, czy pracownicy nie korzystają z ChatGPT, Midjourney czy innych narzędzi na własną rękę. To zjawisko znane jako shadow AI, i jest bardziej powszechne niż myślisz.
Krok 2: Klasyfikacja ryzyka. Dla każdego narzędzia z listy określ kategorię ryzyka. Większość standardowych narzędzi biurowych (Copilot, ChatGPT, Grammarly) to minimalne lub ograniczone ryzyko. Systemy rekrutacyjne, scoringowe i biometryczne wymagają głębszej analizy.
Krok 3: Przeszkolenie zespołu. Art. 4 wymaga AI literacy. Każdy pracownik korzystający z AI powinien rozumieć podstawy działania tych narzędzi, ich ograniczenia i ryzyka. Szkoleniabydgoszcz.pl organizuje warsztaty dostosowane do tego wymagania, prowadzone stacjonarnie w regionie.
Krok 4: Dokumentacja i polityka AI. Stwórz wewnętrzną politykę korzystania z AI, która określa dozwolone narzędzia, zasady przetwarzania danych i procedury nadzoru ludzkiego.
Krok 5: Monitoring i aktualizacja. AI Act to żywy dokument. Komisja Europejska będzie publikować wytyczne i akty delegowane. Wyznacz osobę odpowiedzialną za śledzenie zmian.
Uwaga: Nie czekaj na polską ustawę wdrażającą. AI Act jako rozporządzenie UE obowiązuje bezpośrednio. Polska ustawa doprecyzuje jedynie kwestie organów nadzoru i procedur kontrolnych.
Timeline przygotowania do AI Act
Your progress is saved automatically in your browser.
Kary i konsekwencje
AI Act przewiduje trzy poziomy kar finansowych:
| Naruszenie | Kara maksymalna | Dla MŚP |
|---|---|---|
| Stosowanie zakazanych systemów AI | 35 mln EUR lub 7% obrotu globalnego | Proporcjonalnie niższe |
| Naruszenie obowiązków dla systemów wysokiego ryzyka | 15 mln EUR lub 3% obrotu globalnego | Proporcjonalnie niższe |
| Podanie nieprawdziwych informacji organom nadzoru | 7,5 mln EUR lub 1% obrotu globalnego | Proporcjonalnie niższe |
Dla MŚP i startupów rozporządzenie przewiduje proporcjonalne kary. Oznacza to, że firma z Grudziądza o obrocie 5 mln zł nie dostanie kary 35 mln euro. Kara będzie dostosowana do wielkości firmy, charakteru naruszenia i tego, czy firma podjęła działania naprawcze.
Ale kary finansowe to nie jedyne ryzyko. Naruszenie AI Act może prowadzić do:
- Nakazu zaprzestania korzystania z danego systemu AI
- Wycofania produktu z rynku (dla dostawców)
- Utraty reputacji, informacje o karach będą publiczne
- Odpowiedzialności cywilnej, osoby poszkodowane decyzjami AI mogą dochodzić odszkodowań
Jak AI Act wpływa na codzienną pracę firmy
W praktyce dla firmy zatrudniającej 20-50 osób w regionie kujawsko-pomorskim AI Act oznacza kilka konkretnych zmian:
Chatbot na stronie internetowej, jeśli masz chatbota obsługującego klientów, musisz jasno oznaczyć, że rozmówca to AI. Wystarczy komunikat na początku rozmowy: "Rozmawiasz z asystentem AI. Czy chcesz połączyć się z konsultantem?"
Narzędzia do tworzenia treści, jeśli Twój dział marketingu używa AI do generowania postów, opisów produktów czy grafik, treści syntetyczne powinny być odpowiednio oznaczone. Szczególnie dotyczy to materiałów, które mogą być mylone z autentycznymi (np. zdjęcia osób wygenerowane przez AI).
Rekrutacja, to obszar najwyższego ryzyka. Jeśli korzystasz z narzędzi AI do preselekcji CV, oceny kompetencji kandydatów czy analizy rozmów kwalifikacyjnych, Twój system prawdopodobnie kwalifikuje się jako wysokie ryzyko. Wymaga to pełnej dokumentacji, oceny wpływu i stałego nadzoru ludzkiego.
Analiza danych klientów, systemy profilujące klientów na potrzeby ofert handlowych mogą podlegać regulacjom, szczególnie jeśli decyzje AI mają istotny wpływ na dostęp do usług.
Nie chodzi o to, żeby przestać używać AI. Chodzi o to, żeby używać go świadomie i zgodnie z prawem.
FAQ
Frequently Asked Questions
Additional Resources
- Akt w sprawie sztucznej inteligencji - Przepisy aktu w sprawie sztucznej inteligencji dotyczące sztucznej inteligencji ogólnego przeznaczenia weszły w życie w sierpniu 2025 r. Wspieranie zgodności. W ...
- RODO i AI Act 2026 — checklista zgodności dla MŚP - AI w firmie zgodnie z RODO i AI Act 2026: 5 obowiązków, kary do 20 mln EUR i gotowa checklista. Sprawdź, czy Twoja firma jest bezpieczna.
- kto zgodnie AI Act musi być poinformowany? - Kto w organizacji musi wiedzieć o wdrożeniu AI? Ten przepis mówi w praktyce o jednym - jeżeli korzystasz z systemu AI w organizacji musisz ...