EU AI Act obowiązuje. Trzy terminy obowiązkowe już upłynęły - od zakazanych praktyk po obowiązki przejrzystości - a krytyczny deadline High-Risk został przesunięty na 2 grudnia 2027 r. Oto aktualny stan, obowiązki i co firmy muszą zrobić teraz.

W skrócie - EU AI Act 2026: status dla firm

  • Zakazane praktyki AI (Social Scoring, manipulacja, rozpoznawanie emocji w pracy) oraz obowiązek AI Literacy są prawnie wiążące od lutego 2025.
  • Obowiązki transparentności i dokumentacji GPAI dla operatorów modeli General-Purpose AI obowiązują od sierpnia 2025.
  • Obowiązki przejrzystości z art. 50 - oznaczanie interakcji z AI, rozpoznawania emocji i treści syntetycznych - są egzekwowalne od 2 sierpnia 2026. Ten termin nie został przesunięty.
  • Krytyczny termin: wszystkie systemy AI wysokiego ryzyka z Załącznika III (w tym niemal cała AI w HR) muszą być w pełni zgodne do 2 grudnia 2027, a systemy wbudowane w produkty regulowane (Załącznik I) do 2 sierpnia 2028. Kary: do 15 mln euro lub 3% globalnego obrotu.
  • Klasyfikacja wysokiego ryzyka pozostaje w mocy. Przesunięcie terminu jest przesądzone: rozporządzenie (UE) 2026/1744 (Digital Omnibus w sprawie AI) zostało opublikowane w Dzienniku Urzędowym UE 24 lipca 2026 r. i obowiązuje od 27 lipca 2026 r. To prawo, a nie zapowiedź - ale dodatkowy czas jest marginesem na rzetelne przygotowanie, nie na zwłokę.
  • Pierwszy krok dla każdej firmy: pełna inwentaryzacja systemów AI obejmująca wszystkie oficjalnie wdrożone i Shadow AI w ciągu czterech do ośmiu tygodni.

Według Gartner (2025), mniej niż 10% organizacji objętych EU AI Act ukończyło inwentaryzację systemów AI - podstawowy krok do zgodności. Komisja Europejska szacuje, że ponad 300 000 przedsiębiorstw w UE wdraża systemy AI, które mogą podlegać zakresowi regulacji.

Kamień milowyDataStatusGłówne obowiązki
Wejście w życieSierpień 2024AktywneUstanowienie ram prawnych
Zakazane praktyki + AI LiteracyLuty 2025AktywneZakaz Social Scoring, manipulacji; obowiązek szkoleniowy
Obowiązki GPAISierpień 2025AktywneTransparentność, oznaczanie, inwentaryzacja governance
Obowiązki przejrzystości (art. 50)2 sierpnia 2026AktywneOznaczanie interakcji z AI, rozpoznawania emocji i treści syntetycznych
Zakaz niekonsensualnych deepfake'ów o charakterze seksualnym2 grudnia 2026Za niecałe 4 miesiąceNowy zakaz z art. 5
Systemy High-Risk (Załącznik III)2 grudnia 20272027Pełna zgodność: zarządzanie ryzykiem, governance danych, Human Oversight
Systemy High-Risk wbudowane w produkty (Załącznik I)2 sierpnia 20282028Te same wymagania dla AI w wyrobach medycznych, maszynach, zabawkach

Pierwsze kompleksowe prawo o AI na świecie

EU AI Act obowiązuje od sierpnia 2024. To pierwsze na świecie kompleksowe prawo regulujące sztuczną inteligencję i dotyczy każdej firmy, która rozwija, wdraża lub udostępnia systemy AI. W sierpniu 2026 jesteśmy w środku fazy wdrażania: zakazy, obowiązki GPAI i obowiązki przejrzystości już obowiązują, a najbardziej wymagający etap - pełna zgodność systemów wysokiego ryzyka - przypada na 2 grudnia 2027 r. Kto zaczyna przygotowania teraz, ma realny margines. Kto czeka do 2027 r., nie zdąży.

Dla polskich firm jest to szczególnie istotne: w przeciwieństwie do RODO, które było wdrażane stopniowo, EU AI Act wprowadza precyzyjne kategorie ryzyka i konkretne terminy. Ten artykuł daje rzeczowy przegląd aktualnego stanu: co już obowiązuje, co nadchodzi i kiedy, jakie obowiązki dotyczą Twojej firmy i co powinieneś zrobić w ciągu najbliższych 90 dni.

Harmonogram: Sześć kamieni milowych

Stopniowe wdrażanie EU AI Act rozciąga się na cztery lata. Każdy kamień milowy aktywuje inne obowiązki.

Sierpień 2024      Luty 2025         Sierpień 2025     2 sierpnia 2026    2 grudnia 2027     2 sierpnia 2028
|                  |                 |                 |                  |                  |
v                  v                 v                 v                  v                  v
Wejście w życie    Zakazane          Obowiązki         Obowiązki          Systemy            Systemy
                   praktyki          GPAI              przejrzystości     High-Risk          High-Risk
                   + art. 4                            (art. 50)          Załącznik III      Załącznik I
AKTYWNE            AKTYWNE           AKTYWNE           AKTYWNE            2027               2028

Dla firm oznacza to: trzy etapy obowiązków są już prawnie wiążące i egzekwowalne dziś. Etap najkrytyczniejszy - pełna zgodność systemów wysokiego ryzyka - wchodzi w życie 2 grudnia 2027 r. Przygotowanie do niego wymaga typowo od czterech do sześciu miesięcy samego wdrożenia, a wcześniej trzeba jeszcze zinwentaryzować systemy i sklasyfikować ryzyko.

Co już obowiązuje

Zakazane praktyki AI (od lutego 2025)

Od 2 lutego 2025 określone zastosowania AI są w UE całkowicie zakazane. Dotyczy to:

  • Social Scoring: Systemy AI oceniające osoby na podstawie ich zachowań społecznych i wyciągające z tego niekorzystne konsekwencje w niezwiązanych kontekstach.
  • Manipulacyjna AI: Systemy manipulujące zachowaniem ludzkim przez techniki podprogowe, takie jak dark patterns wymuszające decyzje zakupowe lub zgody.
  • Biometria w czasie rzeczywistym w przestrzeni publicznej: Identyfikacja biometryczna w czasie rzeczywistym jest zasadniczo zakazana. Wąskie wyjątki istnieją dla organów ścigania przy ciężkich przestępstwach, zwalczaniu terroryzmu i poszukiwaniu osób zaginionych, każdy z autoryzacją sądową.
  • Rozpoznawanie emocji w miejscu pracy i placówkach edukacyjnych: Systemy AI rozpoznające emocje pracowników lub uczniów są niedopuszczalne.
  • Predictive Policing na podstawie cech indywidualnych: Oceny ryzyka przestępczości oparte wyłącznie na cechach osobistych.

Sankcje: Naruszenia zakazów są karane grzywną do 35 milionów euro lub 7 procent globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa.

Dla większości polskich firm te zakazy nie wymagają bezpośrednich działań, ponieważ opisane zastosowania rzadko występują w kontekście biznesowym. Ale weryfikacja jest obowiązkowa: upewnij się, że żaden z Twoich systemów AI nie podlega tym kategoriom.

AI Literacy (od lutego 2025)

Równolegle z zakazami od lutego 2025 obowiązuje art. 4 dotyczący kompetencji w zakresie AI. Rozporządzenie (UE) 2026/1744 przeformułowało tę normę: dawniej dostawcy i operatorzy mieli obowiązek zapewnić wystarczający poziom kompetencji AI, dziś mają obowiązek podejmować działania wspierające rozwój tych kompetencji u osób obsługujących i nadzorujących ich systemy. To zmiana z obowiązku rezultatu na obowiązek starannego działania - norma pozostaje wiążąca, ale mierzy się ją podjętymi działaniami, a nie poziomem wykazanym u każdej osoby z osobna. Działania nadal muszą być adekwatne do kontekstu: programista potrzebuje głębszej wiedzy niż użytkownik końcowy korzystający z chatbota.

Co to oznacza konkretnie:

  • Obowiązek działania: Firmy muszą być w stanie udowodnić, że podjęły konkretne działania szkoleniowe - nie że każdy pracownik osiągnął zdefiniowany poziom.
  • Obowiązek dokumentacyjny: Treści szkoleniowe, listy uczestników i interwały odświeżania muszą być udokumentowane.
  • Adekwatność kontekstowa: Szkolenie musi odpowiadać roli. Ogólny e-learning nie wystarczy dla decydentów, którzy wybierają i odpowiadają za systemy AI.

Art. 4 jest często niedoceniany, bo nie stawia wysokich wymagań technicznych. Ale już jest egzekwowalny, a złagodzenie brzmienia nie znosi obowiązku. I dotyczy każdej firmy korzystającej z AI, niezależnie od klasy ryzyka systemu.

Obowiązki GPAI (od sierpnia 2025)

Od sierpnia 2025 obowiązują obowiązki przejrzystości i dokumentacji dla modeli General-Purpose AI (GPAI). Dotyczą one przede wszystkim dostawców modeli językowych, nie firm, które z nich korzystają. Ale jako deployer - firma stosująca model GPAI we własnych aplikacjach - masz obowiązki:

  • Oznaczenia użycia: Jeśli Twoja aplikacja generuje treści, które mogą być mylnie uznane za stworzone przez człowieka, musisz to oznaczyć.
  • Przejrzystość wobec użytkowników: Osoby wchodzące w interakcje z systemem AI muszą być o tym informowane.
  • Infrastruktura governance: Musisz być w stanie udokumentować, jakie modele GPAI stosujesz, w jakim kontekście i z jakimi środkami ochrony.

Obowiązki GPAI wymagają rzetelnej inwentaryzacji: Jakie modele AI stosujesz? Od jakiego dostawcy? W jakiej aplikacji? Z jaką klasyfikacją ryzyka? Te informacje stanowią fundament pod zgodność High-Risk, obowiązkową od 2 grudnia 2027 r.

Co nadchodzi: Systemy High-Risk (2 grudnia 2027)

Deadline High-Risk to 2 grudnia 2027 r. - dla większości firm najkrytyczniejszy termin EU AI Act. Od tej daty wszystkie systemy AI podlegające Załącznikowi III muszą być w pełni zgodne; dla systemów wbudowanych w produkty regulowane (Załącznik I - m.in. wyroby medyczne, maszyny, zabawki) termin to 2 sierpnia 2028 r. Obie daty są kalendarzowe i bezwarunkowe: pierwotna propozycja Komisji wiązała je z dostępnością norm zharmonizowanych, ale Parlament i Rada odrzuciły tę konstrukcję i wpisały do rozporządzenia sztywne daty. Ich kolejna zmiana wymagałaby nowej procedury legislacyjnej. Wymagania są rozległe i niezależne od daty granicznej.

Jakie systemy podlegają High Risk?

Załącznik III EU AI Act definiuje osiem obszarów, w których systemy AI są klasyfikowane jako wysokiego ryzyka. Najistotniejsze dla firm:

  • Zatrudnienie, zarządzanie personelem i dostęp do samozatrudnienia: Systemy AI do ogłoszeń o pracę, selekcji kandydatów, oceny wydajności, decyzji o awansach i zwolnieniach.
  • Zdolność kredytowa i ubezpieczenia: Automatyczna ocena wiarygodności kredytowej, scoring ryzyka.
  • Identyfikacja biometryczna: Rozpoznawanie twarzy, identyfikacja głosu, również w przestrzeni niepublicznej.
  • Infrastruktura krytyczna: Systemy AI w energetyce, gospodarce wodnej, transporcie, telekomunikacji.
  • Edukacja i szkolenia zawodowe: Automatyczna ocena egzaminów, kontrola dostępu do placówek edukacyjnych.

Wymagania wobec systemów High-Risk

Jeśli jeden z Twoich systemów AI został zaklasyfikowany jako High Risk, musisz do 2 grudnia 2027 r. spełnić następujące wymagania:

  1. System zarządzania ryzykiem: Udokumentowany system identyfikacji, analizy i minimalizacji ryzyk w całym cyklu życia systemu AI.
  2. Governance danych: Wymagania dotyczące jakości, reprezentatywności i bezbłędności danych treningowych. Przy użyciu modeli pretrenowanych: dokumentacja pochodzenia danych i dostrojenia.
  3. Dokumentacja techniczna: Kompleksowa dokumentacja systemu przed wdrożeniem: architektura, procedury treningowe, metryki wydajności, procedury testowe, ograniczenia.
  4. Obowiązki rejestrowania: Automatyczne protokołowanie wszystkich istotnych zdarzeń (logging), aby zapewnić odtwarzalność decyzji.
  5. Przejrzystość: Instrukcje użytkowania dla deployerów umożliwiające prawidłowe użycie.
  6. Nadzór ludzki (Human Oversight): Środki techniczne umożliwiające skuteczny nadzór przez człowieka. Decision Layer to architektura, która technicznie realizuje właśnie to wymaganie.
  7. Dokładność, odporność, cyberbezpieczeństwo: System musi niezawodnie osiągać zadeklarowaną wydajność i być chroniony przed manipulacją.
  8. Ocena zgodności: Dla określonych kategorii wymagana jest ocena przez jednostkę notyfikowaną (Conformity Assessment Body). Dla innych wystarcza samoocena.

Sankcje: Naruszenia obowiązków High-Risk są karane grzywną do 15 milionów euro lub 3 procent globalnego rocznego obrotu.

Szczególne znaczenie dla HR

Obszar HR to dział firmy, w którym aplikacje AI najczęściej podlegają kategorii High-Risk. Wynika to z Załącznika III, pkt 4 - Zatrudnienie i zarządzanie personelem. Klasyfikacja obejmuje:

Automatyczne screenowanie aplikacji: High Risk. Każdy system AI, który wstępnie sortuje, ocenia lub filtruje aplikacje o pracę, podlega kategorii High-Risk. Niezależnie od tego, czy finalną decyzję podejmuje człowiek. Już sama preselekcja jest regulowana.

Oceny wydajności wspierane przez AI: High Risk. Gdy systemy AI analizują dane o wydajności i na ich podstawie wystawiają oceny lub przygotowują oceny, to jest High Risk. Dotyczy to także systemów, które wydają jedynie rekomendacje.

Predictive Attrition: High Risk. Systemy AI przewidujące, którzy pracownicy prawdopodobnie odejdą z firmy, przetwarzają dane osobowe w celu podejmowania decyzji zatrudnieniowych. To jest High Risk.

Automatyczna optymalizacja grafiku: potencjalnie High Risk. Jeśli system AI tworzy grafiki zmian i przy tym przetwarza indywidualne preferencje, dane o wydajności lub informacje zdrowotne, może podlegać High Risk. Klasyfikacja zależy od konkretnego zakresu danych.

Dla działów HR oznacza to: Zinwentaryzuj wszystkie systemy AI stosowane w kontekstach zatrudnieniowych. Sprawdź klasyfikację. Rozpocznij przygotowania do zgodności. Obowiązującym terminem jest 2 grudnia 2027 r.; budowa pełnej zgodności High-Risk trwa miesiącami, więc szesnaście miesięcy przesunięcia to margines na rzetelną pracę, nie na zwłokę. Więcej informacji o współdziałaniu AI i HR znajdziesz pod adresem HR & AI Agents.

Digital Omnibus: przesunięcie jest już prawem

Rozporządzenie (UE) 2026/1744, czyli Digital Omnibus w sprawie AI, zostało opublikowane w Dzienniku Urzędowym UE 24 lipca 2026 r. i weszło w życie 27 lipca 2026 r. Przesuwa ono stosowanie obowiązków dla samodzielnych systemów wysokiego ryzyka z Załącznika III z 2 sierpnia 2026 r. na 2 grudnia 2027 r., a dla systemów wbudowanych w produkty regulowane (Załącznik I) na 2 sierpnia 2028 r. Poza terminami rozporządzenie upraszcza część obowiązków rejestracyjnych i sprawozdawczych, przeformułowuje art. 4 o kompetencjach AI i dokłada nowy zakaz z art. 5.

Co zostało bez zmian: klasyfikacja wysokiego ryzyka - HR, scoring kredytowy, biometria, infrastruktura krytyczna pozostają w Załączniku III. Katalog wymagań z art. 9 do 15 pozostaje ten sam. Wysokość kar też: do 35 mln EUR lub 7% światowego rocznego obrotu za praktyki zakazane, do 15 mln EUR lub 3% za naruszenia obowiązków wysokiego ryzyka. Przesunięty został wyłącznie termin.

Co obowiązuje mimo przesunięcia: obowiązki przejrzystości z art. 50 nie zostały przesunięte i są egzekwowalne od 2 sierpnia 2026 r. Każdy chatbot musi ujawniać, że jest systemem AI, systemy rozpoznawania emocji muszą informować osoby, których dotyczą, a treści syntetyczne muszą być oznaczone w sposób czytelny maszynowo. Od 2 grudnia 2026 r. dochodzi nowy zakaz z art. 5: generowanie i przetwarzanie niekonsensualnych materiałów intymnych.

Rekomendacja: przesunięcie to szesnaście miesięcy realnego zysku czasowego, nie odwołanie obowiązków. Decyzje architektoniczne - governance, nadzór człowieka, audit trail - i tak trzeba podjąć teraz, bo ich wdrożenie trwa miesiącami niezależnie od daty granicznej. Terminy 2 grudnia 2027 r. i 2 sierpnia 2028 r. są w rozporządzeniu datami kalendarzowymi, nie warunkami; ich przesunięcie wymagałoby nowej procedury legislacyjnej i nie należy go zakładać.

Praktyczna rekomendacja: Rozpocznij inwentaryzację systemów AI

Niezależnie od tego, czy Twoje systemy AI podlegają High Risk, czy nie: pierwszy krok jest zawsze taki sam. Potrzebujesz kompletnej inwentaryzacji wszystkich systemów AI w firmie.

Co należy udokumentować

Dla każdego systemu AI dokumentujesz:

  • Nazwa i opis systemu: Co robi system? Jaki proces wspiera?
  • Dostawca i model: Jaki model AI jest stosowany? Od jakiego dostawcy? Cloud API czy self-hosted?
  • Rola Twojej firmy: Jesteś dostawcą (provider), operatorem (deployer) czy jednym i drugim?
  • Klasyfikacja ryzyka: Czy system podlega jednej z kategorii Załącznika III (High Risk)? Zakazom z Artykułu 5? Czy jest to system o ograniczonym ryzyku?
  • Osoby, których dotyczy: Na jakie osoby wpływają decyzje lub wyniki systemu?
  • Przetwarzanie danych: Jakie dane przetwarza system? Dane osobowe? Tajemnice handlowe?
  • Środki ochrony: Jakie środki techniczne i organizacyjne są wdrożone? Human Oversight? Audit Trail?

Harmonogram

Inwentaryzację systemów AI dla średniej firmy można wykonać w cztery do ośmiu tygodni. Nakład pracy zależy od liczby systemów, stanu dokumentacji i koordynacji wewnętrznej. Zacznij od oczywistych systemów - oficjalnie zakupionych narzędzi AI - a następnie rozszerz na Shadow AI: systemy AI, które pracownicy używają samodzielnie, bez wiedzy działu IT.

Inwentaryzacja to nie zadanie jednorazowe. Musi być aktualizowana na bieżąco, ponieważ pojawiają się nowe systemy, istniejące systemy są modyfikowane, a ocena regulacyjna ewoluuje. Infrastruktura governance musi być zbudowana tak, aby inwentaryzacja pozostawała żywym dokumentem.

Podsumowanie: Co powinieneś zrobić teraz

  1. Sprawdź zakazy. Upewnij się, że żaden z Twoich systemów AI nie podlega praktykom zakazanym od lutego 2025.
  2. Spełnij art. 4 o kompetencjach AI. Udokumentuj działania szkoleniowe dla wszystkich użytkowników AI w firmie. Obowiązek obowiązuje już teraz - po zmianie brzmienia liczą się podjęte działania, nie wykazany poziom u każdej osoby.
  3. Stwórz inwentaryzację systemów AI. Zarejestruj wszystkie systemy AI, ich dostawców, kontekst zastosowania i klasyfikację ryzyka. Ramy czasowe: cztery do ośmiu tygodni.
  4. Zidentyfikuj systemy High-Risk. Sprawdź szczególnie obszar HR, decyzje kredytowe i zautomatyzowane procesy bezpośrednio wpływające na osoby.
  5. Rozpocznij zgodność High-Risk. Dla systemów podlegających Załącznikowi III: zbuduj system zarządzania ryzykiem, governance danych, dokumentację techniczną i Human Oversight. Obowiązujący deadline: 2 grudnia 2027 r. dla Załącznika III, 2 sierpnia 2028 r. dla Załącznika I.
  6. Spełnij już dziś obowiązki przejrzystości. Art. 50 nie został przesunięty i jest egzekwowalny od 2 sierpnia 2026 r.: oznaczenie interakcji z AI, informowanie o rozpoznawaniu emocji, maszynowo czytelne oznaczanie treści syntetycznych. To najkrótsza droga do naruszenia, bo dotyczy systemów, które już działają produkcyjnie.

Gosign towarzyszy firmom w drodze do zgodności z EU AI Act - od inwentaryzacji systemów po ocenę zgodności. Jeśli chcesz wiedzieć, gdzie stoi Twoja firma, porozmawiaj z nami.

Umów spotkanie. 30 minut, w których ocenimy Twój status zgodności.

Bert Gogolin

Bert Gogolin

Dyrektor Generalny, Gosign

AI Governance Briefing

Enterprise AI, regulacje i infrastruktura - raz w miesiącu, bezpośrednio ode mnie.

Bez spamu. Możliwość rezygnacji w każdej chwili. Polityka prywatności