EU AI Act obowiązuje. Trzy terminy obowiązkowe już upłynęły - od zakazanych praktyk po obowiązki przejrzystości - a krytyczny deadline High-Risk został przesunięty na 2 grudnia 2027 r. Oto aktualny stan, obowiązki i co firmy muszą zrobić teraz.
W skrócie - EU AI Act 2026: status dla firm
- Zakazane praktyki AI (Social Scoring, manipulacja, rozpoznawanie emocji w pracy) oraz obowiązek AI Literacy są prawnie wiążące od lutego 2025.
- Obowiązki transparentności i dokumentacji GPAI dla operatorów modeli General-Purpose AI obowiązują od sierpnia 2025.
- Obowiązki przejrzystości z art. 50 - oznaczanie interakcji z AI, rozpoznawania emocji i treści syntetycznych - są egzekwowalne od 2 sierpnia 2026. Ten termin nie został przesunięty.
- Krytyczny termin: wszystkie systemy AI wysokiego ryzyka z Załącznika III (w tym niemal cała AI w HR) muszą być w pełni zgodne do 2 grudnia 2027, a systemy wbudowane w produkty regulowane (Załącznik I) do 2 sierpnia 2028. Kary: do 15 mln euro lub 3% globalnego obrotu.
- Klasyfikacja wysokiego ryzyka pozostaje w mocy. Przesunięcie terminu jest przesądzone: rozporządzenie (UE) 2026/1744 (Digital Omnibus w sprawie AI) zostało opublikowane w Dzienniku Urzędowym UE 24 lipca 2026 r. i obowiązuje od 27 lipca 2026 r. To prawo, a nie zapowiedź - ale dodatkowy czas jest marginesem na rzetelne przygotowanie, nie na zwłokę.
- Pierwszy krok dla każdej firmy: pełna inwentaryzacja systemów AI obejmująca wszystkie oficjalnie wdrożone i Shadow AI w ciągu czterech do ośmiu tygodni.
Według Gartner (2025), mniej niż 10% organizacji objętych EU AI Act ukończyło inwentaryzację systemów AI - podstawowy krok do zgodności. Komisja Europejska szacuje, że ponad 300 000 przedsiębiorstw w UE wdraża systemy AI, które mogą podlegać zakresowi regulacji.
| Kamień milowy | Data | Status | Główne obowiązki |
|---|---|---|---|
| Wejście w życie | Sierpień 2024 | Aktywne | Ustanowienie ram prawnych |
| Zakazane praktyki + AI Literacy | Luty 2025 | Aktywne | Zakaz Social Scoring, manipulacji; obowiązek szkoleniowy |
| Obowiązki GPAI | Sierpień 2025 | Aktywne | Transparentność, oznaczanie, inwentaryzacja governance |
| Obowiązki przejrzystości (art. 50) | 2 sierpnia 2026 | Aktywne | Oznaczanie interakcji z AI, rozpoznawania emocji i treści syntetycznych |
| Zakaz niekonsensualnych deepfake'ów o charakterze seksualnym | 2 grudnia 2026 | Za niecałe 4 miesiące | Nowy zakaz z art. 5 |
| Systemy High-Risk (Załącznik III) | 2 grudnia 2027 | 2027 | Pełna zgodność: zarządzanie ryzykiem, governance danych, Human Oversight |
| Systemy High-Risk wbudowane w produkty (Załącznik I) | 2 sierpnia 2028 | 2028 | Te same wymagania dla AI w wyrobach medycznych, maszynach, zabawkach |
Pierwsze kompleksowe prawo o AI na świecie
EU AI Act obowiązuje od sierpnia 2024. To pierwsze na świecie kompleksowe prawo regulujące sztuczną inteligencję i dotyczy każdej firmy, która rozwija, wdraża lub udostępnia systemy AI. W sierpniu 2026 jesteśmy w środku fazy wdrażania: zakazy, obowiązki GPAI i obowiązki przejrzystości już obowiązują, a najbardziej wymagający etap - pełna zgodność systemów wysokiego ryzyka - przypada na 2 grudnia 2027 r. Kto zaczyna przygotowania teraz, ma realny margines. Kto czeka do 2027 r., nie zdąży.
Dla polskich firm jest to szczególnie istotne: w przeciwieństwie do RODO, które było wdrażane stopniowo, EU AI Act wprowadza precyzyjne kategorie ryzyka i konkretne terminy. Ten artykuł daje rzeczowy przegląd aktualnego stanu: co już obowiązuje, co nadchodzi i kiedy, jakie obowiązki dotyczą Twojej firmy i co powinieneś zrobić w ciągu najbliższych 90 dni.
Harmonogram: Sześć kamieni milowych
Stopniowe wdrażanie EU AI Act rozciąga się na cztery lata. Każdy kamień milowy aktywuje inne obowiązki.
Sierpień 2024 Luty 2025 Sierpień 2025 2 sierpnia 2026 2 grudnia 2027 2 sierpnia 2028
| | | | | |
v v v v v v
Wejście w życie Zakazane Obowiązki Obowiązki Systemy Systemy
praktyki GPAI przejrzystości High-Risk High-Risk
+ art. 4 (art. 50) Załącznik III Załącznik I
AKTYWNE AKTYWNE AKTYWNE AKTYWNE 2027 2028
Dla firm oznacza to: trzy etapy obowiązków są już prawnie wiążące i egzekwowalne dziś. Etap najkrytyczniejszy - pełna zgodność systemów wysokiego ryzyka - wchodzi w życie 2 grudnia 2027 r. Przygotowanie do niego wymaga typowo od czterech do sześciu miesięcy samego wdrożenia, a wcześniej trzeba jeszcze zinwentaryzować systemy i sklasyfikować ryzyko.
Co już obowiązuje
Zakazane praktyki AI (od lutego 2025)
Od 2 lutego 2025 określone zastosowania AI są w UE całkowicie zakazane. Dotyczy to:
- Social Scoring: Systemy AI oceniające osoby na podstawie ich zachowań społecznych i wyciągające z tego niekorzystne konsekwencje w niezwiązanych kontekstach.
- Manipulacyjna AI: Systemy manipulujące zachowaniem ludzkim przez techniki podprogowe, takie jak dark patterns wymuszające decyzje zakupowe lub zgody.
- Biometria w czasie rzeczywistym w przestrzeni publicznej: Identyfikacja biometryczna w czasie rzeczywistym jest zasadniczo zakazana. Wąskie wyjątki istnieją dla organów ścigania przy ciężkich przestępstwach, zwalczaniu terroryzmu i poszukiwaniu osób zaginionych, każdy z autoryzacją sądową.
- Rozpoznawanie emocji w miejscu pracy i placówkach edukacyjnych: Systemy AI rozpoznające emocje pracowników lub uczniów są niedopuszczalne.
- Predictive Policing na podstawie cech indywidualnych: Oceny ryzyka przestępczości oparte wyłącznie na cechach osobistych.
Sankcje: Naruszenia zakazów są karane grzywną do 35 milionów euro lub 7 procent globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa.
Dla większości polskich firm te zakazy nie wymagają bezpośrednich działań, ponieważ opisane zastosowania rzadko występują w kontekście biznesowym. Ale weryfikacja jest obowiązkowa: upewnij się, że żaden z Twoich systemów AI nie podlega tym kategoriom.
AI Literacy (od lutego 2025)
Równolegle z zakazami od lutego 2025 obowiązuje art. 4 dotyczący kompetencji w zakresie AI. Rozporządzenie (UE) 2026/1744 przeformułowało tę normę: dawniej dostawcy i operatorzy mieli obowiązek zapewnić wystarczający poziom kompetencji AI, dziś mają obowiązek podejmować działania wspierające rozwój tych kompetencji u osób obsługujących i nadzorujących ich systemy. To zmiana z obowiązku rezultatu na obowiązek starannego działania - norma pozostaje wiążąca, ale mierzy się ją podjętymi działaniami, a nie poziomem wykazanym u każdej osoby z osobna. Działania nadal muszą być adekwatne do kontekstu: programista potrzebuje głębszej wiedzy niż użytkownik końcowy korzystający z chatbota.
Co to oznacza konkretnie:
- Obowiązek działania: Firmy muszą być w stanie udowodnić, że podjęły konkretne działania szkoleniowe - nie że każdy pracownik osiągnął zdefiniowany poziom.
- Obowiązek dokumentacyjny: Treści szkoleniowe, listy uczestników i interwały odświeżania muszą być udokumentowane.
- Adekwatność kontekstowa: Szkolenie musi odpowiadać roli. Ogólny e-learning nie wystarczy dla decydentów, którzy wybierają i odpowiadają za systemy AI.
Art. 4 jest często niedoceniany, bo nie stawia wysokich wymagań technicznych. Ale już jest egzekwowalny, a złagodzenie brzmienia nie znosi obowiązku. I dotyczy każdej firmy korzystającej z AI, niezależnie od klasy ryzyka systemu.
Obowiązki GPAI (od sierpnia 2025)
Od sierpnia 2025 obowiązują obowiązki przejrzystości i dokumentacji dla modeli General-Purpose AI (GPAI). Dotyczą one przede wszystkim dostawców modeli językowych, nie firm, które z nich korzystają. Ale jako deployer - firma stosująca model GPAI we własnych aplikacjach - masz obowiązki:
- Oznaczenia użycia: Jeśli Twoja aplikacja generuje treści, które mogą być mylnie uznane za stworzone przez człowieka, musisz to oznaczyć.
- Przejrzystość wobec użytkowników: Osoby wchodzące w interakcje z systemem AI muszą być o tym informowane.
- Infrastruktura governance: Musisz być w stanie udokumentować, jakie modele GPAI stosujesz, w jakim kontekście i z jakimi środkami ochrony.
Obowiązki GPAI wymagają rzetelnej inwentaryzacji: Jakie modele AI stosujesz? Od jakiego dostawcy? W jakiej aplikacji? Z jaką klasyfikacją ryzyka? Te informacje stanowią fundament pod zgodność High-Risk, obowiązkową od 2 grudnia 2027 r.
Co nadchodzi: Systemy High-Risk (2 grudnia 2027)
Deadline High-Risk to 2 grudnia 2027 r. - dla większości firm najkrytyczniejszy termin EU AI Act. Od tej daty wszystkie systemy AI podlegające Załącznikowi III muszą być w pełni zgodne; dla systemów wbudowanych w produkty regulowane (Załącznik I - m.in. wyroby medyczne, maszyny, zabawki) termin to 2 sierpnia 2028 r. Obie daty są kalendarzowe i bezwarunkowe: pierwotna propozycja Komisji wiązała je z dostępnością norm zharmonizowanych, ale Parlament i Rada odrzuciły tę konstrukcję i wpisały do rozporządzenia sztywne daty. Ich kolejna zmiana wymagałaby nowej procedury legislacyjnej. Wymagania są rozległe i niezależne od daty granicznej.
Jakie systemy podlegają High Risk?
Załącznik III EU AI Act definiuje osiem obszarów, w których systemy AI są klasyfikowane jako wysokiego ryzyka. Najistotniejsze dla firm:
- Zatrudnienie, zarządzanie personelem i dostęp do samozatrudnienia: Systemy AI do ogłoszeń o pracę, selekcji kandydatów, oceny wydajności, decyzji o awansach i zwolnieniach.
- Zdolność kredytowa i ubezpieczenia: Automatyczna ocena wiarygodności kredytowej, scoring ryzyka.
- Identyfikacja biometryczna: Rozpoznawanie twarzy, identyfikacja głosu, również w przestrzeni niepublicznej.
- Infrastruktura krytyczna: Systemy AI w energetyce, gospodarce wodnej, transporcie, telekomunikacji.
- Edukacja i szkolenia zawodowe: Automatyczna ocena egzaminów, kontrola dostępu do placówek edukacyjnych.
Wymagania wobec systemów High-Risk
Jeśli jeden z Twoich systemów AI został zaklasyfikowany jako High Risk, musisz do 2 grudnia 2027 r. spełnić następujące wymagania:
- System zarządzania ryzykiem: Udokumentowany system identyfikacji, analizy i minimalizacji ryzyk w całym cyklu życia systemu AI.
- Governance danych: Wymagania dotyczące jakości, reprezentatywności i bezbłędności danych treningowych. Przy użyciu modeli pretrenowanych: dokumentacja pochodzenia danych i dostrojenia.
- Dokumentacja techniczna: Kompleksowa dokumentacja systemu przed wdrożeniem: architektura, procedury treningowe, metryki wydajności, procedury testowe, ograniczenia.
- Obowiązki rejestrowania: Automatyczne protokołowanie wszystkich istotnych zdarzeń (logging), aby zapewnić odtwarzalność decyzji.
- Przejrzystość: Instrukcje użytkowania dla deployerów umożliwiające prawidłowe użycie.
- Nadzór ludzki (Human Oversight): Środki techniczne umożliwiające skuteczny nadzór przez człowieka. Decision Layer to architektura, która technicznie realizuje właśnie to wymaganie.
- Dokładność, odporność, cyberbezpieczeństwo: System musi niezawodnie osiągać zadeklarowaną wydajność i być chroniony przed manipulacją.
- Ocena zgodności: Dla określonych kategorii wymagana jest ocena przez jednostkę notyfikowaną (Conformity Assessment Body). Dla innych wystarcza samoocena.
Sankcje: Naruszenia obowiązków High-Risk są karane grzywną do 15 milionów euro lub 3 procent globalnego rocznego obrotu.
Szczególne znaczenie dla HR
Obszar HR to dział firmy, w którym aplikacje AI najczęściej podlegają kategorii High-Risk. Wynika to z Załącznika III, pkt 4 - Zatrudnienie i zarządzanie personelem. Klasyfikacja obejmuje:
Automatyczne screenowanie aplikacji: High Risk. Każdy system AI, który wstępnie sortuje, ocenia lub filtruje aplikacje o pracę, podlega kategorii High-Risk. Niezależnie od tego, czy finalną decyzję podejmuje człowiek. Już sama preselekcja jest regulowana.
Oceny wydajności wspierane przez AI: High Risk. Gdy systemy AI analizują dane o wydajności i na ich podstawie wystawiają oceny lub przygotowują oceny, to jest High Risk. Dotyczy to także systemów, które wydają jedynie rekomendacje.
Predictive Attrition: High Risk. Systemy AI przewidujące, którzy pracownicy prawdopodobnie odejdą z firmy, przetwarzają dane osobowe w celu podejmowania decyzji zatrudnieniowych. To jest High Risk.
Automatyczna optymalizacja grafiku: potencjalnie High Risk. Jeśli system AI tworzy grafiki zmian i przy tym przetwarza indywidualne preferencje, dane o wydajności lub informacje zdrowotne, może podlegać High Risk. Klasyfikacja zależy od konkretnego zakresu danych.
Dla działów HR oznacza to: Zinwentaryzuj wszystkie systemy AI stosowane w kontekstach zatrudnieniowych. Sprawdź klasyfikację. Rozpocznij przygotowania do zgodności. Obowiązującym terminem jest 2 grudnia 2027 r.; budowa pełnej zgodności High-Risk trwa miesiącami, więc szesnaście miesięcy przesunięcia to margines na rzetelną pracę, nie na zwłokę. Więcej informacji o współdziałaniu AI i HR znajdziesz pod adresem HR & AI Agents.
Digital Omnibus: przesunięcie jest już prawem
Rozporządzenie (UE) 2026/1744, czyli Digital Omnibus w sprawie AI, zostało opublikowane w Dzienniku Urzędowym UE 24 lipca 2026 r. i weszło w życie 27 lipca 2026 r. Przesuwa ono stosowanie obowiązków dla samodzielnych systemów wysokiego ryzyka z Załącznika III z 2 sierpnia 2026 r. na 2 grudnia 2027 r., a dla systemów wbudowanych w produkty regulowane (Załącznik I) na 2 sierpnia 2028 r. Poza terminami rozporządzenie upraszcza część obowiązków rejestracyjnych i sprawozdawczych, przeformułowuje art. 4 o kompetencjach AI i dokłada nowy zakaz z art. 5.
Co zostało bez zmian: klasyfikacja wysokiego ryzyka - HR, scoring kredytowy, biometria, infrastruktura krytyczna pozostają w Załączniku III. Katalog wymagań z art. 9 do 15 pozostaje ten sam. Wysokość kar też: do 35 mln EUR lub 7% światowego rocznego obrotu za praktyki zakazane, do 15 mln EUR lub 3% za naruszenia obowiązków wysokiego ryzyka. Przesunięty został wyłącznie termin.
Co obowiązuje mimo przesunięcia: obowiązki przejrzystości z art. 50 nie zostały przesunięte i są egzekwowalne od 2 sierpnia 2026 r. Każdy chatbot musi ujawniać, że jest systemem AI, systemy rozpoznawania emocji muszą informować osoby, których dotyczą, a treści syntetyczne muszą być oznaczone w sposób czytelny maszynowo. Od 2 grudnia 2026 r. dochodzi nowy zakaz z art. 5: generowanie i przetwarzanie niekonsensualnych materiałów intymnych.
Rekomendacja: przesunięcie to szesnaście miesięcy realnego zysku czasowego, nie odwołanie obowiązków. Decyzje architektoniczne - governance, nadzór człowieka, audit trail - i tak trzeba podjąć teraz, bo ich wdrożenie trwa miesiącami niezależnie od daty granicznej. Terminy 2 grudnia 2027 r. i 2 sierpnia 2028 r. są w rozporządzeniu datami kalendarzowymi, nie warunkami; ich przesunięcie wymagałoby nowej procedury legislacyjnej i nie należy go zakładać.
Praktyczna rekomendacja: Rozpocznij inwentaryzację systemów AI
Niezależnie od tego, czy Twoje systemy AI podlegają High Risk, czy nie: pierwszy krok jest zawsze taki sam. Potrzebujesz kompletnej inwentaryzacji wszystkich systemów AI w firmie.
Co należy udokumentować
Dla każdego systemu AI dokumentujesz:
- Nazwa i opis systemu: Co robi system? Jaki proces wspiera?
- Dostawca i model: Jaki model AI jest stosowany? Od jakiego dostawcy? Cloud API czy self-hosted?
- Rola Twojej firmy: Jesteś dostawcą (provider), operatorem (deployer) czy jednym i drugim?
- Klasyfikacja ryzyka: Czy system podlega jednej z kategorii Załącznika III (High Risk)? Zakazom z Artykułu 5? Czy jest to system o ograniczonym ryzyku?
- Osoby, których dotyczy: Na jakie osoby wpływają decyzje lub wyniki systemu?
- Przetwarzanie danych: Jakie dane przetwarza system? Dane osobowe? Tajemnice handlowe?
- Środki ochrony: Jakie środki techniczne i organizacyjne są wdrożone? Human Oversight? Audit Trail?
Harmonogram
Inwentaryzację systemów AI dla średniej firmy można wykonać w cztery do ośmiu tygodni. Nakład pracy zależy od liczby systemów, stanu dokumentacji i koordynacji wewnętrznej. Zacznij od oczywistych systemów - oficjalnie zakupionych narzędzi AI - a następnie rozszerz na Shadow AI: systemy AI, które pracownicy używają samodzielnie, bez wiedzy działu IT.
Inwentaryzacja to nie zadanie jednorazowe. Musi być aktualizowana na bieżąco, ponieważ pojawiają się nowe systemy, istniejące systemy są modyfikowane, a ocena regulacyjna ewoluuje. Infrastruktura governance musi być zbudowana tak, aby inwentaryzacja pozostawała żywym dokumentem.
Podsumowanie: Co powinieneś zrobić teraz
- Sprawdź zakazy. Upewnij się, że żaden z Twoich systemów AI nie podlega praktykom zakazanym od lutego 2025.
- Spełnij art. 4 o kompetencjach AI. Udokumentuj działania szkoleniowe dla wszystkich użytkowników AI w firmie. Obowiązek obowiązuje już teraz - po zmianie brzmienia liczą się podjęte działania, nie wykazany poziom u każdej osoby.
- Stwórz inwentaryzację systemów AI. Zarejestruj wszystkie systemy AI, ich dostawców, kontekst zastosowania i klasyfikację ryzyka. Ramy czasowe: cztery do ośmiu tygodni.
- Zidentyfikuj systemy High-Risk. Sprawdź szczególnie obszar HR, decyzje kredytowe i zautomatyzowane procesy bezpośrednio wpływające na osoby.
- Rozpocznij zgodność High-Risk. Dla systemów podlegających Załącznikowi III: zbuduj system zarządzania ryzykiem, governance danych, dokumentację techniczną i Human Oversight. Obowiązujący deadline: 2 grudnia 2027 r. dla Załącznika III, 2 sierpnia 2028 r. dla Załącznika I.
- Spełnij już dziś obowiązki przejrzystości. Art. 50 nie został przesunięty i jest egzekwowalny od 2 sierpnia 2026 r.: oznaczenie interakcji z AI, informowanie o rozpoznawaniu emocji, maszynowo czytelne oznaczanie treści syntetycznych. To najkrótsza droga do naruszenia, bo dotyczy systemów, które już działają produkcyjnie.
Gosign towarzyszy firmom w drodze do zgodności z EU AI Act - od inwentaryzacji systemów po ocenę zgodności. Jeśli chcesz wiedzieć, gdzie stoi Twoja firma, porozmawiaj z nami.
Umów spotkanie. 30 minut, w których ocenimy Twój status zgodności.

Bert Gogolin
Dyrektor Generalny, Gosign
AI Governance Briefing
Enterprise AI, regulacje i infrastruktura - raz w miesiącu, bezpośrednio ode mnie.