AI Act 2026 w skrócie
- Obowiązuje Zakazane praktyki, AI literacy, obowiązki GPAI oraz wybrane wymogi przejrzystości.
- Przesunięto Główne obowiązki dla systemów wysokiego ryzyka na 2 grudnia 2027 r. lub 2 sierpnia 2028 r.
- Zrób teraz Spisz narzędzia i zastosowania AI, dane, dostawców, role, ryzyka oraz zasady użycia.
Przez ostatnie dwa lata o europejskim AI Act mówiło się głównie w czasie przyszłym. To się zmieniło. Od 2 sierpnia 2026 r. Komisja Europejska i właściwe organy krajowe mogą egzekwować kolejną część przepisów, a zastosowanie mają także nowe wymogi przejrzystości z art. 50.
Nie oznacza to, że wszystkie wymagania weszły w życie jednocześnie. Część obowiązków działa już od 2025 r., szczegółowe regulacje dla systemów wysokiego ryzyka przesunięto, a RODO nadal obowiązuje niezależnie od harmonogramu AI Act.
Harmonogram AI Act: cztery daty, które warto znać
Co obowiązywało już wcześniej?
Zakazane praktyki AI
Od 2 lutego 2025 r. obowiązują zakazy dotyczące zastosowań uznanych za niedopuszczalne. Chodzi m.in. o określone formy manipulowania ludźmi, wykorzystywania ich podatności, niedozwolonego social scoringu czy indywidualnego przewidywania przestępczości wyłącznie na podstawie profilowania. Odpowiedzialność może dotyczyć nie tylko twórcy, ale również podmiotu stosującego taki system.
AI literacy, czyli kompetencje pracowników
Dostawcy i podmioty stosujące systemy AI mają podejmować działania wspierające kompetencje osób korzystających z AI w ich imieniu. Nie ma jednego wymaganego certyfikatu. Zakres powinien wynikać z wiedzy pracowników, kontekstu użycia oraz ryzyka. Innego przygotowania potrzebuje zespół redagujący teksty, a innego HR, dział prawny czy administrator agenta z dostępem do systemów firmy.
Szkolenie warto udokumentować
Zachowaj program, zakres, datę, grupę uczestników i zasady korzystania z AI. Sama prezentacja nie zastąpi prostych procedur, które pracownicy potrafią stosować.
Modele ogólnego przeznaczenia
Obowiązki dla dostawców modeli GPAI obowiązują od 2 sierpnia 2025 r., a od 2 sierpnia 2026 r. Komisja może egzekwować ich pełną zgodność w obszarach takich jak dokumentacja, prawa autorskie, informacje dla dostawców downstream oraz bezpieczeństwo najbardziej zaawansowanych modeli. Dla odbiorcy biznesowego wniosek jest prosty: trzeba znać model, dostawcę, warunki wykorzystania oraz gwarancje zawarte w umowie.
Co dokładnie zmieniło się 2 sierpnia 2026?
Użytkownik powinien wiedzieć, że rozmawia z AI
Chatbot, agent lub awatar bezpośrednio komunikujący się z człowiekiem powinien od początku informować, że jest systemem AI, chyba że jest to oczywiste. Dotyczy to także wielu automatycznych konsultantów i niektórych asystentów wewnętrznych.
Treści syntetyczne muszą być wykrywalne
Dostawcy systemów generujących tekst, obraz, dźwięk lub wideo powinni umożliwiać wykrycie ich sztucznego pochodzenia za pomocą skutecznych i maszynowo odczytywalnych oznaczeń. To nie oznacza automatycznie, że firma musi dodać widoczne „wygenerowano przez AI” do każdego maila lub tekstu wspieranego przez AI.
Deepfake'i i teksty o sprawach publicznych
Deepfake publikowany zawodowo powinien być czytelnie oznaczony. Oznaczenie może być wymagane także przy tekstach generowanych lub modyfikowanych przez AI, które informują społeczeństwo o sprawach publicznych. Ważny wyjątek dotyczy materiałów poddanych rzeczywistej kontroli człowieka lub redakcji, za które konkretny podmiot bierze odpowiedzialność. Sama korekta pisowni nie jest taką kontrolą.
Rozpoznawanie emocji i kategoryzacja biometryczna
Osoby objęte działaniem takich systemów powinny być o tym informowane. Część zastosowań rozpoznawania emocji, szczególnie w pracy i edukacji, może jednocześnie należeć do praktyk zakazanych, z ograniczonymi wyjątkami wskazanymi w przepisach.
Co przesunięto na 2027 i 2028 rok?
Najwięcej nieporozumień dotyczy systemów wysokiego ryzyka. Reguły dla zastosowań z załącznika III mają być stosowane od 2 grudnia 2027 r., a dla systemów wbudowanych w produkty regulowane od 2 sierpnia 2028 r.
Przesunięcie nie wyłącza RODO, prawa pracy, ochrony konsumentów, cyberbezpieczeństwa ani obowiązków wynikających z innych części AI Act. Firma wykorzystująca AI w rekrutacji, ocenie pracowników, analizie zdrowia lub decyzjach o istotnym wpływie na człowieka nie powinna czekać. Porządkowanie danych, dostawców, odpowiedzialności i dokumentacji może potrwać wiele miesięcy.
Co funkcjonuje już w Polsce?
Krajowa ustawa o systemach sztucznej inteligencji
Ustawa z 3 lipca 2026 r. została opublikowana 27 lipca jako Dz.U. 2026 poz. 1003. Jej zasadnicza część weszła w życie 11 sierpnia 2026 r., a wskazane przepisy dotyczące kontroli, postępowań i kar zaczną obowiązywać 28 października 2026 r. Ustawa tworzy krajową strukturę nadzoru, w tym Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji.
Praktyczne checklisty UODO
6 sierpnia 2026 r. UODO opublikował cztery zestawy pytań: dla MŚP korzystających z gotowych narzędzi, sektora publicznego, organizacji budujących lub dotrenowujących modele oraz wersję rozszerzoną, która sygnalizuje także klasyfikację ryzyka i ocenę wpływu na prawa podstawowe.
95,9% organizacji nie czuje się gotowych
Według badania przywołanego przez UODO aż 95,9% badanych podmiotów nie uważało się za przygotowane do wdrożenia AI zgodnie z RODO. Checklisty nie zastępują analizy ryzyka, DPIA ani oceny wpływu, ale są dobrym punktem startowym.
Osiem pytań, które firma powinna zadać teraz
- Z jakich narzędzi AI rzeczywiście korzystają pracownicy, także bez formalnej zgody?
- Jakie dane do nich trafiają: dane osobowe, umowy, kod, finanse, dane klientów?
- Czy pracownicy używają kont firmowych czy prywatnych?
- Gdzie i jak długo dane są przetwarzane?
- Czy wynik tylko wspiera człowieka, czy wpływa na decyzję dotyczącą konkretnej osoby?
- Czy użytkownik wie, że komunikuje się z AI?
- Kto odpowiada za merytoryczną kontrolę wyniku?
- Czy istnieją zasady, szkolenie, rejestr zastosowań i procedura incydentowa?
Tu pojawia się Shadow AI: pracownicy używają narzędzi wcześniej, niż organizacja ustali zasady, zakres danych i odpowiedzialność. Sam zakaz rzadko rozwiązuje problem. Potrzebne są proste zasady i bezpieczna, firmowa alternatywa.
Sovereign AI: techniczna baza do większej kontroli
Sovereign AI oznacza podejście, w którym organizacja zachowuje możliwie dużą kontrolę nad miejscem przetwarzania danych, infrastrukturą, dostępem, modelem, integracjami i historią użycia. Może to być rozwiązanie prywatne, self-hosted, on-premise, edge albo środowisko w wydzielonej chmurze i określonej jurysdykcji.
Prywatny model nie zapewnia automatycznie zgodności z AI Act ani RODO. Nadal potrzebne są właściwy cel, podstawa przetwarzania, kontrola dostępu, retencja, zabezpieczenia, nadzór człowieka i dokumentacja. Daje jednak lepszą bazę techniczną do wdrożenia tych zasad.
Więcej o tym podejściu wyjaśniamy w analizie Suwerenna AI - od trendu do strategicznej konieczności.
Jak pomaga AI Change?
Łączymy strategię, edukację, bezpieczeństwo danych i wdrożenia. Pomagamy przejść od przypadkowego korzystania z AI do kontrolowanego modelu pracy.
- Warsztaty dla zarządu i strategia AI: cele, ryzyka, odpowiedzialność, priorytety i roadmapa.
- Szkolenia i AI literacy: praktyczna praca z AI, zasady dotyczące danych, weryfikacja wyników i Shadow AI.
- AI Act, RODO i Shadow AI Readiness: inwentaryzacja zastosowań, dostawców, przepływów danych i punktów ryzyka.
- BlackBox AI: prywatne środowisko do pracy z dokumentami i wiedzą organizacji w kontrolowanej infrastrukturze.
Praktyczny plan na najbliższe 30 dni
- Zrób rejestr narzędzi i zastosowań AI - także tych używanych nieformalnie.
- Określ dane i ryzyka - co trafia do AI, gdzie jest przetwarzane i na kogo może wpływać wynik.
- Sprawdź obowiązki obowiązujące dziś - zakazane praktyki, kompetencje pracowników i przejrzystość.
- Wprowadź zasady oraz szkolenia - krótkie, zrozumiałe i dopasowane do realnej pracy.
- Zapewnij bezpieczne narzędzie - szczególnie dla procesów wykorzystujących poufne dokumenty i dane klientów.
AI Act nie jest powodem, by zatrzymać AI
Jest powodem, by przestać wdrażać je przypadkowo. Możemy wspólnie sprawdzić, co dotyczy Twojej organizacji, gdzie występuje Shadow AI i które procesy wymagają bezpieczniejszej architektury.
Źródła
- Komisja Europejska: ramy egzekwowania AI Act
- Komisja Europejska: FAQ dotyczące art. 50 AI Act
- Komisja Europejska: wytyczne dotyczące przejrzystości
- Komisja Europejska: AI literacy - pytania i odpowiedzi
- EUR-Lex: skonsolidowany tekst rozporządzenia (UE) 2024/1689
- Dziennik Ustaw: ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji
- UODO: listy pytań przed wdrożeniem AI
Stan informacji: 25 sierpnia 2026 r. Materiał ma charakter informacyjny i nie stanowi porady prawnej. Ocena obowiązków wymaga analizy konkretnego systemu, roli organizacji i sposobu wykorzystania danych.