Rozporządzenie AI Act określa zasady tworzenia, wprowadzania na rynek i wykorzystywania systemów sztucznej inteligencji w Unii Europejskiej. Dla przedsiębiorców oznacza to, że korzystanie z AI przestaje być wyłącznie kwestią wyboru technologii – w określonych przypadkach wiąże się również z obowiązkami dotyczącymi przejrzystości, kompetencji pracowników, bezpieczeństwa i nadzoru. W Polsce dodatkowe znaczenie ma ustawa o systemach sztucznej inteligencji, która tworzy krajowe mechanizmy kontroli i nadzoru nad przestrzeganiem przepisów.
Stan prawny: 5 października 2026 r.
Czym jest rozporządzenie AI Act?
Rozporządzenie AI Act to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 ustanawiające zharmonizowane zasady dotyczące sztucznej inteligencji. Jego celem jest stworzenie wspólnych dla całej Unii Europejskiej reguł dotyczących rozwoju, wprowadzania na rynek i stosowania systemów AI, przy jednoczesnej ochronie bezpieczeństwa, zdrowia i praw podstawowych.
W praktyce AI Act opiera regulację na poziomie ryzyka. Im większy potencjalny wpływ systemu na człowieka, jego prawa lub bezpieczeństwo, tym bardziej wymagające mogą być obowiązki.
Dlatego inaczej będzie traktowany prosty system wspierający redagowanie tekstu, a inaczej algorytm oceniający kandydatów do pracy, analizujący pracowników czy uczestniczący w podejmowaniu decyzji mających istotny wpływ na konkretną osobę.
AI Act nie jest dyrektywą, którą Polska musi dopiero przepisać do prawa krajowego. Jest rozporządzeniem unijnym, a więc jego przepisy są stosowane bezpośrednio w państwach członkowskich. Polski ustawodawca przyjął jednak dodatkową ustawę, która organizuje krajowy system nadzoru i egzekwowania tych przepisów.
Czym różni się rozporządzenie AI Act od polskiej ustawy o systemach sztucznej inteligencji?
Te dwa akty prawne łatwo ze sobą pomylić, ale pełnią różne funkcje.
Rozporządzenie AI Act określa przede wszystkim zasady korzystania z systemów sztucznej inteligencji i obowiązki poszczególnych podmiotów. Polska ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji tworzy natomiast krajową strukturę instytucjonalną oraz procedury potrzebne do nadzorowania przestrzegania unijnych przepisów.
Najważniejszym nowym organem jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji – KRiBSI. To właśnie ona ma pełnić istotną rolę w krajowym systemie nadzoru rynku AI.
Polska ustawa zasadniczo weszła w życie 11 sierpnia 2026 r. Część przepisów została jednak objęta późniejszym terminem. Od 28 października 2026 r. zaczynają obowiązywać m.in. przepisy dotyczące kontroli, postępowań oraz administracyjnych kar pieniężnych.
Można więc powiedzieć, że rozporządzenie AI Act wyznacza zasady gry, natomiast polska ustawa określa w dużej mierze, kto i w jaki sposób będzie pilnował ich przestrzegania w Polsce.
Kogo dotyczy rozporządzenie AI Act?
Rozporządzenie AI Act nie dotyczy wyłącznie firm technologicznych, które tworzą własne modele sztucznej inteligencji. W zależności od sytuacji przepisy mogą mieć zastosowanie również do przedsiębiorców, którzy korzystają z gotowych systemów AI w prowadzonej działalności.
Kluczowe jest ustalenie roli przedsiębiorcy. AI Act rozróżnia m.in. dostawców systemów AI oraz podmioty stosujące takie systemy.
Typowa firma, która używa zewnętrznego narzędzia AI w swojej działalności – na przykład do przygotowywania treści, analizy danych lub wspierania procesów biznesowych – może występować jako podmiot stosujący system AI.
Znacznie szersze obowiązki mogą natomiast dotyczyć organizacji, która sama opracowuje system AI, wprowadza go na rynek pod własną nazwą albo dokonuje zmian powodujących przejęcie obowiązków właściwych dostawcy.
Dlatego odpowiedź na pytanie „czy AI Act dotyczy mojej firmy?” powinna zaczynać się nie od liczby pracowników czy branży, lecz od ustalenia jakie narzędzia są używane, do czego służą i jaką rolę firma pełni w odniesieniu do konkretnego systemu.
Jakie obowiązki mają firmy korzystające z AI?
Nie istnieje jeden identyczny zestaw obowiązków dla wszystkich przedsiębiorców. Zakres wymagań zależy od rodzaju systemu AI, jego zastosowania, poziomu ryzyka oraz roli firmy.
W 2026 r. przedsiębiorcy powinni zwrócić szczególną uwagę na kilka obszarów.
Pierwszym są kompetencje w zakresie AI. Dostawcy i podmioty stosujące systemy AI powinny podejmować działania wspierające rozwój odpowiednich kompetencji osób, które korzystają z tych systemów w ich imieniu. Nie oznacza to obowiązku zdobycia konkretnego certyfikatu przez każdego pracownika. Działania powinny być dopasowane do rzeczywistych zastosowań AI i wiedzy osób, które z niej korzystają.
Drugim obszarem są zakazane praktyki. AI Act wskazuje zastosowania sztucznej inteligencji, które ze względu na poziom zagrożenia nie mogą być wykorzystywane w określonych warunkach.
Trzecim obszarem jest przejrzystość. W przypadku niektórych systemów przedsiębiorca musi zadbać o to, aby osoba korzystająca z rozwiązania wiedziała, że ma do czynienia ze sztuczną inteligencją. Szczególne zasady dotyczą również m.in. określonych treści sztucznie wygenerowanych lub zmodyfikowanych.
Do tego dochodzą inne regulacje, które nie znikają tylko dlatego, że firma zaczęła używać AI. Nadal mogą mieć zastosowanie m.in. RODO, przepisy prawa pracy, zasady ochrony tajemnicy przedsiębiorstwa czy zobowiązania wynikające z umów z klientami.
Co zmienia się 28 października 2026 r. w Polsce?
28 października 2026 r. nie zaczyna obowiązywać całe rozporządzenie AI Act ani cała polska ustawa o systemach sztucznej inteligencji. To data wejścia w życie określonych części polskiej ustawy związanych przede wszystkim z egzekwowaniem przepisów.
Od tego dnia zaczynają obowiązywać m.in. regulacje dotyczące:
- kontroli przestrzegania przepisów dotyczących AI,
- postępowań w sprawie naruszeń,
- skarg i określonych decyzji organu,
- administracyjnych kar pieniężnych,
- wybranych zmian w innych ustawach.
Dla przedsiębiorcy oznacza to istotną zmianę praktyczną. Obowiązki wynikające z rozporządzenia AI Act zyskują krajowy mechanizm kontroli i egzekwowania.
Nie warto więc traktować 28 października jako momentu, w którym należy dopiero zacząć interesować się regulacjami. Jest to raczej granica, przed którą dobrze uporządkować sposób korzystania z AI w organizacji.
Jak może wyglądać kontrola KRiBSI?
Kontrola dotycząca stosowania sztucznej inteligencji może obejmować nie tylko formalne dokumenty, ale także rzeczywisty sposób działania firmy. Jeżeli przedsiębiorstwo deklaruje, że posiada zasady korzystania z AI, organ może interesować się tym, czy są one rzeczywiście stosowane.
W zakresie związanym z przedmiotem kontroli możliwe jest m.in. żądanie określonych dokumentów, materiałów, danych i wyjaśnień. Uprawnienia mogą obejmować również dostęp do odpowiednich urządzeń, systemów informatycznych oraz danych znajdujących się w środowiskach chmurowych, jeżeli przedsiębiorca ma do nich dostęp.
Dlatego sam regulamin zapisany w folderze „procedury” może być niewystarczający. Firma powinna potrafić odpowiedzieć na kilka prostych pytań:
- Jakie narzędzia AI wykorzystujemy?
- W jakich procesach są stosowane?
- Jakiego rodzaju dane są do nich wprowadzane?
- Kto może korzystać z poszczególnych narzędzi?
- W jaki sposób pracownik weryfikuje rezultat działania AI?
- Co robimy w przypadku błędu, wycieku danych lub innego incydentu?
Dobra dokumentacja działa jak mapa instalacji elektrycznej w budynku. Na co dzień nie musi być widoczna, ale w momencie problemu pozwala szybko ustalić, gdzie przebiega proces i kto odpowiada za jego poszczególne elementy.
Czym jest Shadow AI i dlaczego jest ryzykowne?
Shadow AI to korzystanie przez pracowników z narzędzi sztucznej inteligencji poza oficjalną wiedzą lub kontrolą organizacji. Samo określenie nie jest odrębną kategorią prawną w rozporządzeniu AI Act, ale dobrze opisuje jeden z najważniejszych praktycznych problemów przedsiębiorstw.
Przykładowo pracownik działu finansowego może wkleić fragment dokumentu do ogólnodostępnego chatbota, aby szybciej przygotować podsumowanie. Pracownik HR może poprosić zewnętrzne narzędzie o analizę CV, a dział sprzedaży – o ocenę bazy klientów.
Problem pojawia się wtedy, gdy organizacja nie wie, że dane są w ten sposób przetwarzane i nie ustaliła zasad korzystania z narzędzia.
W przypadku księgowości szczególnie wrażliwe mogą być m.in. dane finansowe, informacje o wynagrodzeniach, dokumenty klientów, umowy, faktury, dane osobowe czy informacje stanowiące tajemnicę przedsiębiorstwa.
Dlatego przedsiębiorstwo nie powinno opierać polityki AI wyłącznie na zakazach. Znacznie skuteczniejsze jest wskazanie pracownikom, z jakich narzędzi mogą korzystać, jakie dane są dopuszczalne i czego bezwzględnie nie wolno przekazywać do zewnętrznych systemów.
Jak rozporządzenie AI Act wpływa na HR i rekrutację?
Jednym z obszarów wymagających szczególnej uwagi jest wykorzystanie sztucznej inteligencji w procesach dotyczących pracowników i kandydatów.
Określone systemy AI stosowane m.in. do rekrutacji, selekcji kandydatów, podejmowania decyzji dotyczących zatrudnienia, awansu czy innych istotnych elementów relacji zawodowej zostały zakwalifikowane jako zastosowania wysokiego ryzyka.
Powód jest prosty: błędna analiza tekstu marketingowego może wymagać poprawienia kilku zdań. Błędna decyzja systemu wspierającego rekrutację może natomiast realnie wpłynąć na sytuację zawodową konkretnej osoby.
Po zmianach harmonogramu wprowadzonych w 2026 r. przepisy dotyczące systemów wysokiego ryzyka wymienionych w załączniku III mają być stosowane od 2 grudnia 2027 r.
Nie oznacza to jednak, że do tego czasu firmy korzystające z AI w HR nie muszą przestrzegać żadnych zasad. Nadal aktualne mogą być inne obowiązki wynikające z AI Act, RODO, prawa pracy i przepisów antydyskryminacyjnych.
Jak przygotować firmę do rozporządzenia AI Act?
Wdrożenie rozporządzenia AI Act w firmie warto rozpocząć od ustalenia rzeczywistego sposobu wykorzystania sztucznej inteligencji. Pisanie rozbudowanej procedury bez wcześniejszej inwentaryzacji przypomina tworzenie instrukcji bezpieczeństwa dla budynku bez wiedzy, ile ma pięter i gdzie znajdują się wyjścia.
Praktyczny proces może obejmować następujące działania:
- Zidentyfikuj wykorzystywane systemy AI.
Należy uwzględnić zarówno narzędzia zakupione przez firmę, jak i aplikacje wykorzystywane samodzielnie przez pracowników. - Określ sposób ich wykorzystania.
Warto wskazać, czy narzędzie służy do tworzenia treści, analizowania dokumentów, pracy z klientami, księgowości, HR czy podejmowania decyzji. - Sprawdź, jakie dane trafiają do systemów.
Szczególnej ochrony wymagają dane osobowe, informacje finansowe, dokumenty klientów, tajemnica przedsiębiorstwa i inne informacje poufne. - Ustal listę narzędzi dopuszczonych do użytku.
Pracownicy powinni wiedzieć, z których rozwiązań wolno korzystać służbowo i na jakich warunkach. - Określ zasady weryfikacji wyników AI.
Sztuczna inteligencja może popełniać błędy, dlatego wynik wygenerowany przez system nie powinien automatycznie stawać się oficjalnym stanowiskiem firmy. - Zadbaj o kompetencje osób korzystających z AI.
Zakres działań powinien odpowiadać rzeczywistemu poziomowi ryzyka i sposobowi wykorzystywania systemów. - Ustal procedurę reagowania na incydenty.
Pracownik powinien wiedzieć, komu zgłosić np. przypadkowe udostępnienie poufnego dokumentu lub nieprawidłowe działanie systemu.
Nie ma jednego wzoru procedury AI odpowiedniego dla każdej firmy. Inaczej powinny wyglądać zasady w niewielkiej spółce używającej generatora tekstu, a inaczej w przedsiębiorstwie stosującym algorytmy przy zatrudnianiu, analizie klientów czy automatyzacji procesów finansowych.
Z perspektywy przedsiębiorcy szczególnie ważne jest połączenie technologii z istniejącymi procesami. Jeżeli AI jest wykorzystywana przy dokumentach finansowych, kadrach, umowach lub danych klientów, przegląd zasad korzystania z systemów warto przeprowadzać razem z analizą obowiązków prawnych, podatkowych i organizacyjnych.
Jakie kary przewiduje rozporządzenie AI Act?
Rozporządzenie AI Act przewiduje wysokie maksymalne poziomy administracyjnych kar pieniężnych. Nie oznacza to jednak, że każda nieprawidłowość automatycznie prowadzi do sankcji w maksymalnej wysokości. Przy wymierzaniu kary uwzględnia się okoliczności konkretnego naruszenia.
| Rodzaj naruszenia | Maksymalna kara |
|---|---|
| Naruszenie zakazu określonych praktyk AI | do 35 mln euro lub do 7% całkowitego rocznego światowego obrotu przedsiębiorstwa |
| Naruszenie określonych obowiązków operatorów lub wymogów przejrzystości | do 15 mln euro lub do 3% światowego rocznego obrotu |
| Przekazanie właściwym organom nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji | do 7,5 mln euro lub do 1% światowego rocznego obrotu |
W przypadku MŚP mechanizm określania maksymalnego limitu jest korzystniejszy niż w przypadku dużych przedsiębiorstw – zastosowanie ma niższy z odpowiednich limitów kwotowych lub procentowych.
Przy określaniu sankcji znaczenie mają m.in. charakter i czas trwania naruszenia, jego skutki, wielkość przedsiębiorstwa, poziom odpowiedzialności, wdrożone środki organizacyjne i techniczne oraz współpraca z organem.
To ważne także z praktycznego punktu widzenia: firma, która potrafi wykazać, że identyfikowała ryzyka, ustanowiła procedury i reagowała na problemy, znajduje się w innej sytuacji niż organizacja, która pozostawiła wykorzystanie AI całkowicie bez nadzoru.
FAQ – rozporządzenie AI Act
Czym jest rozporządzenie AI Act?
Rozporządzenie AI Act to unijne rozporządzenie 2024/1689 ustanawiające zasady dotyczące sztucznej inteligencji. Reguluje m.in. zakazane zastosowania AI, systemy wysokiego ryzyka, przejrzystość oraz obowiązki dostawców i podmiotów stosujących systemy AI.
Czy rozporządzenie AI Act dotyczy każdej firmy korzystającej z AI?
AI Act może mieć zastosowanie również do firmy, która wyłącznie korzysta z gotowych narzędzi AI. Zakres obowiązków zależy jednak od roli przedsiębiorcy, rodzaju systemu i sposobu jego wykorzystania.
Czy rozporządzenie AI Act wymaga regulaminu korzystania z AI w firmie?
AI Act nie nakłada na każdą firmę ogólnego obowiązku stworzenia dokumentu o nazwie „regulamin AI”. Wewnętrzna polityka lub procedura może jednak pomóc uporządkować narzędzia, dane, odpowiedzialność pracowników i sposób wykazywania zgodności.
Od kiedy możliwa jest kontrola AI w firmie przez KRiBSI?
Przepisy polskiej ustawy dotyczące kontroli wchodzą w życie 28 października 2026 r. Polska ustawa jako całość zasadniczo obowiązuje wcześniej – od 11 sierpnia 2026 r.
Jakie kary przewiduje rozporządzenie AI Act dla firm?
Za najpoważniejsze naruszenia, w tym określone zakazane praktyki AI, maksymalna kara może wynosić 35 mln euro lub do 7% światowego rocznego obrotu przedsiębiorstwa. Wysokość konkretnej sankcji zależy od rodzaju i okoliczności naruszenia.
Od kiedy rozporządzenie AI Act obejmuje systemy wysokiego ryzyka w HR?
Określone systemy AI stosowane w zatrudnieniu i rekrutacji są klasyfikowane jako systemy wysokiego ryzyka. Po zmianach harmonogramu z 2026 r. odpowiednie przepisy dla systemów wskazanych w załączniku III mają być stosowane od 2 grudnia 2027 r.

