USŁUGI · AI ACT

AI Act: ustalenie roli, obowiązków i zakresu przygotowań

Pomagam ustalić, w jakiej roli organizacja występuje wobec AI Actu. Rozdzielam obowiązki działające już dziś od tych, które wymagają przygotowania. Punktem wyjścia jest stan faktyczny: miejsca, w których sztuczna inteligencja już pracuje.

Ponad 20 lat praktyki · Perspektywa prawna i technologiczna · Praca po polsku i po angielsku

CO OBOWIĄZUJE I CO JEST NAJBLIŻEJ

od 2 lutego 2025

Zakazane praktyki i kompetencje w zakresie AI

Dotyczy każdej organizacji, która z AI korzysta.

od 2 sierpnia 2026

Obowiązki przejrzystości wobec osób

Informowanie o kontakcie z systemem i o treściach wygenerowanych sztucznie.

od 2 grudnia 2026

wymaga działania

Dwa nowe zakazy oraz oznaczanie treści w starszych systemach

Dotyczy również systemów udostępnionych wcześniej.

Przesunięcie terminów objęło wyłącznie wymogi dla systemów wysokiego ryzyka. Pozostałe przepisy działają bez zmian.

SYTUACJE WEJŚCIA

Kiedy potrzebne jest wsparcie

Nie ma spisu zastosowań

Narzędzia AI weszły do organizacji różnymi drogami, a nikt nie prowadzi ich wykazu.

Narzędzie powstało wewnątrz organizacji

Zespół zbudował asystenta albo klasyfikator na modelu ogólnego przeznaczenia.

AI wspiera decyzje o ludziach

Systemy pracują w rekrutacji, ocenie pracowników albo w kwalifikowaniu klientów.

Pytanie przyszło z zewnątrz

Klient, ubezpieczyciel lub audytor pyta o zgodność z AI Actem.

Treści powstają automatycznie

Organizacja publikuje materiały generowane lub przetwarzane przez AI.

Wdrożenie jest w planach

Projekt ma ruszyć przed datami, od których obowiązują wymogi dla wysokiego ryzyka.

HARMONOGRAM

Przesunięcie terminów nie objęło całego rozporządzenia

W lipcu 2026 r. Unia zmieniła harmonogram stosowania AI Actu. Przesunięcie dotyczy wymogów i obowiązków związanych z systemami wysokiego ryzyka. Pozostałe przepisy obowiązują bez zmian.

Organizacja korzystająca z gotowych narzędzi ma więc sytuację odwrotną do powszechnego przekazu. Część obowiązków działa już teraz. Odroczenie dało czas na przygotowanie do pozostałych.

2 lutego 2025

Zakazane praktyki oraz kompetencje w zakresie AI

obowiązuje

2 sierpnia 2025

Modele ogólnego przeznaczenia, nadzór i kary

obowiązuje

2 sierpnia 2026

Obowiązki przejrzystości wobec osób

Informowanie o interakcji z systemem AI i oznaczanie treści wygenerowanych sztucznie.

działa teraz

2 grudnia 2026

Dwa nowe zakazy oraz oznaczanie treści w starszych systemach

Dotyczy również systemów udostępnionych wcześniej.

wymaga działania

2 grudnia 2027

Wymogi dla systemów wysokiego ryzyka z załącznika III

przygotowanie

2 sierpnia 2028

Wymogi dla systemów wysokiego ryzyka z załącznika I

przygotowanie

Nadzór nad stosowaniem rozporządzenia w Polsce sprawuje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, powołana ustawą o systemach sztucznej inteligencji.

PUNKT WYJŚCIA

Kim jest organizacja w rozumieniu AI Actu

To pytanie rozstrzyga o zakresie obowiązków.

Granica między tymi rolami bywa cieńsza, niż wygląda na pierwszy rzut oka

ROLA NAJCZĘSTSZA

Podmiot stosujący

Korzysta z systemu AI we własnej działalności. Przy systemie wysokiego ryzyka odpowiada za używanie go zgodnie z instrukcją obsługi i za powierzenie nadzoru osobom z odpowiednimi kompetencjami i uprawnieniami — to obowiązki z art. 26, stosowane od 2 grudnia 2027 r. albo 2 sierpnia 2028 r. Niezależnie od kwalifikacji systemu ciążą na nim obowiązki informowania osób z art. 50.

Podmiot stosujący zostaje uznany za dostawcę systemu AI wysokiego ryzyka w trzech sytuacjach z art. 25 ust. 1:

Własna nazwa lub znak towarowy

Organizacja udostępnia pod swoją marką system wysokiego ryzyka, który jest już na rynku.

Istotna zmiana systemu

Wprowadzony do obrotu system wysokiego ryzyka zostaje istotnie zmieniony.

Zmiana przeznaczenia

System, który nie był systemem wysokiego ryzyka, zostaje użyty w sposób czyniący go takim systemem.

ROLA SZERSZA

Dostawca

Wprowadza system do obrotu lub oddaje go do użytku pod własną nazwą. Zakres jego obowiązków jest znacznie szerszy i obejmuje ocenę zgodności.

Trzeci przypadek dotyczy dziś wielu organizacji. Zespół, który zbudował wewnętrzne narzędzie na modelu ogólnego przeznaczenia i skierował je do wsparcia decyzji o kandydatach, mógł zmienić rolę organizacji bez decyzji zarządu.

Rozporządzenie nie pyta, czy organizacja „zajmuje się AI”. Pyta o rolę wobec konkretnego systemu.

1

Ustalenie roli jest pierwszym krokiem

2

Od niego zależy zakres dalszych prac

PRZEBIEG

Jak przebiega współpraca

ETAP 1

Rozmowa diagnostyczna

Ustalamy, czego organizacja już używa i skąd wzięła się potrzeba.

ETAP 2

Przegląd zastosowań

Rozmowy z właścicielami procesów oraz przegląd narzędzi i umów.

ETAP 3

Kwalifikacja i luki

Rola, kategoria ryzyka i różnica między stanem obecnym a wymaganym.

ETAP 4

Plan i wdrożenie

Priorytety, właściciele zadań i terminy dopasowane do harmonogramu rozporządzenia.

ETAP 5

Utrzymanie

Przegląd nowych wdrożeń oraz aktualizacja rejestru i dokumentacji.

ZAKRES WSPARCIA

Co obejmuje współpraca

Rejestr zastosowań AI

Ustalamy, gdzie AI już pracuje – łącznie z narzędziami zbudowanymi wewnętrznie i funkcjami AI w oprogramowaniu kupionym w innym celu.

Kwalifikacja roli i poziomu ryzyka

Dla każdego zastosowania ustalamy rolę organizacji oraz kategorię systemu, od praktyk zakazanych po wysokie ryzyko.

Przejrzystość wobec osób

Sprawdzamy, gdzie organizacja ma obowiązek poinformować osoby o interakcji z systemem albo o treści wygenerowanej sztucznie.

Nadzór ze strony człowieka

Ustalamy, kto sprawuje nadzór i czy może zatrzymać system – to rola, nie zapis w polityce.

Umowy i łańcuch dostaw

Sprawdzamy, czy umowy z dostawcami dają organizacji informacje i dokumentację potrzebne do wykonania własnych obowiązków.

Dokumentacja i dowody

Porządkujemy zapisy pokazujące, jak zapadały decyzje o wdrożeniu i nadzorze – tym samym materiałem organizacja odpowiada klientom i audytorom.

FORMY WSPÓŁPRACY

Warianty współpracy

Zakres dobieramy do punktu, w którym organizacja jest dzisiaj. Każdy wariant można zamknąć albo przedłużyć w kolejny.

1

Krok pierwszy

Przegląd zastosowań AI i kwalifikacja

Dla organizacji, która nie ma jeszcze obrazu sytuacji.

Rezultat: wykaz zastosowań, ustalona rola organizacji wobec każdego z nich oraz raport z priorytetami dla zarządu.

2

Uporządkowanie

Uporządkowanie ładu AI

Dla organizacji po kwalifikacji. Obejmuje zasady korzystania z AI, prowadzenie rejestru oraz model nadzoru ze strony człowieka. Dochodzą do tego wymagania wobec dostawców.

Rezultat: plan przygotowań do dat, od których obowiązują wymogi dla wysokiego ryzyka.

3

Współpraca ciągła

Stałe wsparcie doradcze

Dla organizacji, która wdraża AI w sposób ciągły.

Rezultat: ocena nowych wdrożeń przed uruchomieniem, aktualizacja rejestru oraz reagowanie na zmiany prawa i pytania z zewnątrz.

Co zyskuje zarząd

1

Obraz sytuacji

Wiadomo, gdzie AI działa i kto za to odpowiada.

2

Rozstrzygnięta rola

Organizacja wie, czy występuje jako podmiot stosujący, czy jako dostawca.

3

Rozdzielone terminy

Widać, co wymaga działania teraz, a co należy zaplanować.

4

Wykonalny nadzór

Wiadomo, kto może wstrzymać działanie systemu i na jakiej podstawie.

5

Podstawa decyzji o wdrożeniach

Nowe projekty AI przechodzą ocenę przed uruchomieniem.

6

Materiał na pytania z zewnątrz

Odpowiedź dla klienta lub audytora opiera się na dokumentach.

Podział ról we współpracy

LabLogic

Prowadzi przegląd i kwalifikację, formułuje rekomendacje oraz koordynuje prace.

Organizacja

Podejmuje decyzje, udostępnia informacje o procesach i wskazuje właścicieli zadań.

Dostawcy narzędzi

Przekazują dokumentację techniczną, instrukcje i informacje potrzebne do oceny.

KTO PROWADZI

Wiedza wynikająca z praktyki

Ponad dwadzieścia lat pracy w obszarze technologii, ochrony danych i cyberbezpieczeństwa. Łączenie perspektywy prawnej, organizacyjnej i technologicznej pozwala ocenić narzędzie AI jednocześnie od strony przepisu i od strony wdrożenia. Współpraca prowadzona jest w języku polskim i angielskim.

BEZPOŚREDNI KONTAKT Z EKSPERTEM

Michał Rutkowski

LabLogic — wsparcie i pełnienie funkcji IOD / DPO, przygotowanie do NIS2 i KSC, reakcja na incydenty, audyty i szkolenia.

M.Rutkowski@LabLogic.pl

Najczęstsze pytania

Czy AI Act dotyczy nas, skoro korzystamy tylko z gotowych narzędzi?

Tak. Rozporządzenie nakłada obowiązki również na organizacje, które systemy AI wyłącznie stosują. Ich zakres zależy od tego, do czego dany system służy.

Słyszeliśmy o przesunięciu terminów. Czy trzeba coś robić teraz?

Przesunięcie objęło wymogi dla systemów wysokiego ryzyka. Zakazane praktyki, obowiązek wspierania kompetencji w zakresie AI oraz obowiązki przejrzystości obowiązują niezależnie od niego.

Kiedy organizacja korzystająca z AI staje się jego dostawcą?

Wtedy, gdy udostępni system pod własną nazwą, istotnie go zmieni albo użyje go w sposób czyniący z niego system wysokiego ryzyka. Ostatni przypadek zdarza się przy narzędziach budowanych wewnętrznie.

Czy narzędzie AI w rekrutacji zawsze oznacza system wysokiego ryzyka?

Nie zawsze. Rozstrzyga przeznaczenie systemu i sposób jego użycia, a nie sama obecność w procesie rekrutacyjnym. Dlatego kwalifikację prowadzi się dla konkretnego zastosowania.

Czy ocena skutków dla ochrony danych wystarczy zamiast oceny skutków dla praw podstawowych?

Nie zastępuje jej, ale się z nią łączy. Jeżeli obowiązek został już spełniony w ocenie skutków dla ochrony danych, jej odpowiednie części można włączyć do oceny skutków dla praw podstawowych.

Kto w Polsce nadzoruje stosowanie AI Actu?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, ustanowiona ustawą o systemach sztucznej inteligencji. Współpracuje z organami właściwymi w pozostałych obszarach, w tym z organem ochrony danych.

Powiązane usługi

Obowiązki z AI Actu stykają się z trzema obszarami, w których organizacja zwykle ma już swoje zasady.

USŁUGA

Ochrona danych

Wiele zastosowań AI przetwarza dane osobowe, więc obowiązki z RODO działają równolegle. Informacje otrzymane od dostawcy systemu wykorzystuje się przy ocenie skutków dla ochrony danych.

Zobacz wsparcie IOD / DPO →

USŁUGA

Cyberbezpieczeństwo

Organizacje objęte NIS2 i ustawą o krajowym systemie cyberbezpieczeństwa oceniają narzędzia AI również jako element łańcucha dostaw.

Zobacz przygotowanie do NIS2 i KSC →

USŁUGA

Kompetencje personelu

Rozporządzenie wymaga działań wspierających kompetencje w zakresie AI wśród osób, które z tych systemów korzystają. Zakres i formę dobiera się do ról.

Zobacz szkolenia dopasowane do ról →

Materiały powiązane

Pytania, które wracają przy pierwszym przeglądzie zastosowań AI — z odpowiedziami odczytanymi z tekstu skonsolidowanego rozporządzenia.

BAZA WIEDZY

Kiedy organizacja stosująca AI staje się dostawcą systemu?

Trzy okoliczności z art. 25 ust. 1 i zastrzeżenie umowne, które przesądza o wyniku.

Czytaj →

BAZA WIEDZY

Co powinien zawierać rejestr zastosowań AI?

Rozporządzenie nie nakazuje rejestru. Nakłada obowiązki, przy których centralny spis jest praktycznym i mocnym dowodowo narzędziem.

Czytaj →

BAZA WIEDZY

Kto odpowiada za obowiązki przejrzystości z AI Actu?

Cztery obowiązki z art. 50 rozdzielone między dostawcę a podmiot stosujący.

Czytaj →

PIERWSZY KROK

Umów rozmowę diagnostyczną

Zacznijmy od ustalenia, gdzie sztuczna inteligencja pracuje dziś w Twojej organizacji i w jakiej roli ta organizacja wobec niej występuje. Rozmowa pozwala nazwać pierwszy sensowny krok, zanim podejmiesz decyzję o zakresie prac.

Materiał ma charakter ogólny i informacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji. Stan prawny: sierpień 2026.

ZGŁOSZENIE DO ROZMOWY

Administratorem danych podanych w formularzu jest Michał Rutkowski prowadzący LabLogic Consulting. Dane wykorzystuję do obsługi zapytania i przygotowania odpowiedzi lub oferty. Szczegóły znajdują się w Polityce prywatności.

Przewijanie do góry