wróć do bloga

AI już działa w Twojej firmie. Sprawdź, czy masz nad tym kontrolę, zanim zrobi to regulator.

AI Act już obowiązuje. Sprawdź, jak wykryć shadow AI, ograniczyć ryzyka i wdrożyć politykę oraz AI literacy w firmie.

Zapytaj swojego Head of Marketing, ile narzędzi AI używa jego zespół. Potem zapytaj HR. Potem IT. Potem porównaj odpowiedzi z tym, co wie zarząd.

Ta różnica to Twoje ryzyko — prawne, operacyjne i reputacyjne. I od 2 lutego 2025 roku to ryzyko ma nazwę: AI Act.

Rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji weszło w życie 1 sierpnia 2024 r. Część przepisów — w tym zakaz określonych praktyk AI i obowiązek zapewnienia kompetencji w zakresie AI (tzw. AI literacy) — obowiązuje od 2 lutego 2025 r. Pełne stosowanie regulacji, w tym wymogi dla systemów wysokiego ryzyka, przypada na 2 sierpnia 2026 r.

Dla firm technologicznych, SaaS, software house’ów i organizacji wdrażających AI w HR, marketingu czy sprzedaży oznacza to jedno: czas na porządkowanie tematu AI w firmie właśnie się kończy.

W tym artykule znajdziesz konkretną diagnozę ryzyk, mapę obowiązków i plan działania — od audytu narzędzi AI po wdrożenie polityki i przygotowanie firmy na kontrolę.

Najważniejsze pojęcia, które musisz znać

Zanim przejdziemy do ryzyk i obowiązków, ustalmy wspólny język. AI Act wprowadza kilka pojęć, które bezpośrednio wpływają na to, jakie obowiązki ciążą na Twojej firmie.

Pojęcie Znaczenie dla Twojej firmy
System AI System maszynowy zaprojektowany do działania z różnym poziomem autonomii, który po wdrożeniu może wykazywać zdolność adaptacji i wnioskuje, jak generować wyniki (predykcje, treści, zalecenia, decyzje) na podstawie danych wejściowych. Jeśli narzędzie uczy się, adaptuje i generuje wyniki wpływające na decyzje — to system AI w rozumieniu przepisów.
Dostawca (provider) Podmiot, który rozwija system AI lub zleca jego rozwój i wprowadza go do obrotu pod własną nazwą. Uwaga: wystarczy, że oznaczysz system własnym logo, zmodyfikujesz jego działanie lub zmienisz przeznaczenie — i Twoja firma przechodzi z roli użytkownika do roli dostawcy, co radykalnie rozszerza obowiązki.
Podmiot stosujący (deployer) Firma, która wykorzystuje system AI w ramach działalności zawodowej lub gospodarczej. Nawet jeśli nie stworzyłeś narzędzia AI — odpowiadasz za to, jak z niego korzystasz.
AI literacy Umiejętności, wiedza i zrozumienie pozwalające w przemyślany sposób wdrażać systemy AI i mieć świadomość ich możliwości, ryzyk i potencjalnych szkód. Obowiązek zapewnienia AI literacy obowiązuje od 2 lutego 2025 r.
Shadow AI Narzędzia AI używane przez pracowników bez wiedzy i zgody zarządu — np. ChatGPT, Copilot, generatory treści, narzędzia do analizy danych. Największe ryzyko nie wynika z planowanych wdrożeń, lecz z narzędzi, których nikt formalnie nie zatwierdził.

Shadow AI — ukryte ryzyko, które dotyczy każdej firmy

Badania globalne omawiane w polskich źródłach wskazują, że od 59% do ponad 90% pracowników korzysta z narzędzi AI bez autoryzacji pracodawcy. W Polsce szacuje się, że 18% pracowników używa generatywnej AI w pracy — z czego ponad połowa bez wiedzy przełożonych.

To nie są przypadki marginalne. To codzienność: pracownik wkleja dane klientów do ChatGPT, żeby przygotować raport. Dział marketingu testuje generator treści. HR rozważa narzędzie do selekcji CV. Nikt nie ustalił zasad, jakie dane można wprowadzać do zewnętrznych narzędzi AI. Firma dowiaduje się o incydencie po fakcie.

Dlaczego shadow AI jest groźne

  1. Wyciek danych osobowych i informacji poufnych. Niekontrolowane wklejanie danych do zewnętrznych narzędzi AI naraża firmę na naruszenie RODO (kary do 20 mln EUR lub 4% obrotu) i utratę tajemnicy przedsiębiorstwa.
  2. Brak możliwości uzasadnienia decyzji. Jeśli decyzja biznesowa została podjęta z udziałem AI, a firma nie wie, jakie narzędzie zostało użyte i na jakich danych — nie jest w stanie wyjaśnić procesu decyzyjnego klientowi, pracownikowi ani organowi nadzoru.
  3. Nieświadoma zmiana roli regulacyjnej. Dział, który samodzielnie dostosowuje narzędzie AI — np. modyfikuje prompt, zmienia przeznaczenie lub integruje z wewnętrznym systemem — może nieświadomie przenieść firmę z roli podmiotu stosującego do roli dostawcy w rozumieniu AI Act. A to oznacza znacznie szerszy katalog obowiązków.
  4. Chaos decyzyjny. Każdy dział wdraża AI samodzielnie, compliance dowiaduje się po fakcie, brak jednolitych kryteriów oceny ryzyka.
  5. Ryzyko reputacyjne i kontraktowe. Klient enterprise wysyła ankietę dotyczącą zasad używania AI w organizacji. Firma faktycznie używa AI, ale nie ma polityki, rejestru ani dokumentów do pokazania. Brak AI governance grozi utratą kontraktu.

Kogo to dotyczy

Shadow AI nie jest problemem wyłącznie dużych korporacji. Dotyczy każdej firmy, w której pracownicy mają dostęp do internetu i narzędzi cyfrowych:

Typ organizacji Typowe zastosowania shadow AI Ryzyko
Startup / scale-up ChatGPT do copywritingu, Copilot do kodu, narzędzia do analizy danych Wyciek danych klientów, brak polityki AI przy due diligence z inwestorem
Software house Narzędzia AI do code review, testowania, generowania dokumentacji Zmiana roli z deployera na dostawcę, ryzyko IP
E-commerce Marketing automation, personalizacja, chatboty obsługi klienta Naruszenie RODO, brak przejrzystości wobec konsumentów
Firma usługowa AI w HR (selekcja CV), scoring klientów, automatyzacja raportów Systemy wysokiego ryzyka bez oceny zgodności

Skontaktuj się — pomożemy Ci ocenić, od czego zacząć porządkowanie AI w Twojej firmie.

Co już obowiązuje — harmonogram AI Act

AI Act nie wchodzi w życie jednego dnia. Przepisy stosuje się etapowo, a część obowiązków obowiązuje już teraz.

Data Co wchodzi w życie Status
1 sierpnia 2024 r. AI Act wchodzi w życie Obowiązuje
2 lutego 2025 r. Zakaz określonych praktyk AI (art. 5) + obowiązek AI literacy (art. 4) Obowiązuje
2 sierpnia 2025 r. Obowiązki dotyczące modeli AI ogólnego przeznaczenia (GPAI), organy nadzoru, zasady nakładania kar Obowiązuje
2 sierpnia 2026 r. Pełne stosowanie AI Act — klasyfikacja ryzyka, obowiązki dokumentacyjne, rejestracja, nadzór człowieka, przejrzystość Przed nami
2 grudnia 2027 r. Pełne stosowanie przepisów dot. systemów wysokiego ryzyka w zatrudnieniu (Annex III pkt 4) Przed nami

Dwa obowiązki wymagają Twojej uwagi już dziś: zakazane praktyki AIAI literacy.

Zakazane praktyki AI — co Twoja firma musi wyeliminować

Od 2 lutego 2025 r. obowiązuje bezwzględny zakaz ośmiu kategorii praktyk AI. Naruszenie grozi karą do 35 mln EUR lub 7% globalnego rocznego obrotu — stosuje się kwotę wyższą (art. 99 ust. 3 AI Act).

Zakaz dotyczy każdego operatora — dostawcy, podmiotu stosującego, importera, dystrybutora — niezależnie od siedziby, jeśli system jest wprowadzany na rynek UE lub wyniki są wykorzystywane w UE.

Osiem zakazanych praktyk

Nr Zakazana praktyka Przykład w kontekście firmy
1 Techniki podprogowe i celowo manipulacyjne Chatbot wywierający presję na osoby w trudnej sytuacji; dark patterns personalizowane przez AI
2 Wykorzystywanie słabości określonych grup (wiek, niepełnosprawność, sytuacja ekonomiczna) Systemy mikropożyczek agresywnie targetujące osoby w trudnej sytuacji finansowej
3 Scoring społeczny System oceny „wiarygodności” pracowników na podstawie aktywności w mediach społecznościowych
4 Ocena ryzyka popełnienia przestępstwa wyłącznie na podstawie profilowania Systemy typujące „podejrzanych” na podstawie profilu psychologicznego bez powiązania z konkretnymi zdarzeniami
5 Nieukierunkowany scraping wizerunków twarzy Masowe zbieranie zdjęć z internetu do budowy bazy rozpoznawania twarzy
6 Rozpoznawanie emocji w miejscu pracy i instytucjach edukacyjnych Analiza mimiki twarzy pracowników podczas wideokonferencji; analiza tonu głosu w call center
7 Kategoryzacja biometryczna w celu wywnioskowania cech chronionych Systemy HR wnioskujące o przekonaniach pracowników na podstawie wizerunku
8 Zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej (do celów egzekwowania prawa) Monitoring biometryczny w czasie rzeczywistym — wąskie wyjątki dla organów ścigania

Na co zwrócić uwagę w firmie

Zakaz nr 6 (rozpoznawanie emocji w miejscu pracy) bezpośrednio dotyczy pracodawców. Wyklucza narzędzia monitoringu pracowników analizujące emocje — nawet jeśli pracownicy formalnie wyrazili zgodę. Dotyczy to m.in. systemów oceniających „emocjonalny” komponent wydajności.

Zakaz nr 3 (scoring społeczny) wyklucza systemy oceny „lojalności” lub „wiarygodności” pracowników na podstawie szerokiej analizy ich aktywności. Uwaga: scoring kredytowy (ocena zdolności kredytowej w kontekście udzielenia kredytu) nie jest zakazany — jest klasyfikowany jako system wysokiego ryzyka.

Sprawdź, czy w Twojej firmie nie funkcjonują narzędzia, które mogą realizować którykolwiek z zakazanych celów — nawet nieintencjonalnie.

AI literacy — obowiązek, który już obowiązuje

Art. 4 AI Act nakłada na dostawców i podmioty stosujące obowiązek zapewnienia, że ich personel i inne osoby zajmujące się działaniem i wykorzystaniem systemów AI posiadają odpowiedni poziom kompetencji w zakresie AI.

Obowiązek ten obowiązuje od 2 lutego 2025 r.

Co to oznacza dla Twojej firmy

  1. Zakres podmiotowy. Obowiązek dotyczy wszystkich osób, które w ramach swoich zadań projektują, wdrażają, obsługują lub monitorują systemy AI — pracowników, wykonawców, podwykonawców.
  2. Zakres merytoryczny. Komisja Europejska potwierdza: samo udostępnienie manuali dostawcy nie spełnia wymogów art. 4. Konieczne jest rzeczywiste przekazanie wiedzy obejmujące:
    • rozumienie podstawowych pojęć dotyczących AI,
    • znajomość konkretnych systemów AI używanych w organizacji,
    • umiejętność identyfikacji ryzyk (halucynacje AI, błędy predykcyjne, stronniczość algorytmów),
    • umiejętność interpretacji i oceny wyników AI,
    • znajomość ram prawnych: RODO, prawo autorskie, AI Act, regulacje sektorowe.
  3. Zróżnicowanie według ról. Programy muszą być dostosowane do ról i poziomu wiedzy — nie może to być jednolite szkolenie „dla wszystkich”. Komisja Europejska wdrożyła wewnętrzny program AI@EC z trzema ścieżkami: dla generalistów, menedżerów i programistów.
  4. Dokumentowanie. Art. 4 nie nakłada wprost obowiązku pomiaru wiedzy, ale Komisja zaleca dokumentowanie działań edukacyjnych (ewidencja uczestników, materiały, wyniki testów) na potrzeby kontroli i audytów.

Relacja do polskiego prawa pracy

Nowelizacja Kodeksu pracy (art. 94¹³) stanowi, że szkolenia wymagane przepisami prawa są obligatoryjne, odbywają się na koszt pracodawcy i w miarę możliwości w godzinach pracy. W połączeniu z art. 4 AI Act: pracodawca może wydawać pracownikom wiążące polecenia udziału w szkoleniach z AI.

Brak AI literacy zwiększa ryzyko naruszeń AI Act i RODO — może być okolicznością obciążającą przy wymiarze kary.

Systemy AI wysokiego ryzyka — gdzie Twoja firma może mieć problem

Załącznik III AI Act wymienia osiem obszarów, w których systemy AI są klasyfikowane jako systemy wysokiego ryzyka. Dla firm technologicznych i organizacji wdrażających AI szczególnie ważne są dwa z nich: zatrudnieniedostęp do usług.

Obszary wysokiego ryzyka w załączniku III

Obszar Przykłady systemów AI Pełne stosowanie
Biometria Zdalna identyfikacja biometryczna, rozpoznawanie emocji (poza kontekstem zakazanym) 2 sierpnia 2026 r.
Infrastruktura krytyczna AI w zarządzaniu sieciami energetycznymi, transportem, infrastrukturą cyfrową 2 sierpnia 2026 r.
Kształcenie i szkolenie Systemy decydujące o przyjęciu do instytucji edukacyjnych, oceniające efekty uczenia się 2 sierpnia 2026 r.
Zatrudnienie i zarządzanie pracownikami Rekrutacja, selekcja CV, ocena kandydatów, monitorowanie wydajności, przydzielanie zadań, decyzje o awansie lub zwolnieniu 2 grudnia 2027 r.
Dostęp do usług Scoring kredytowy, ocena ryzyka ubezpieczeniowego, ocena uprawnień do świadczeń 2 sierpnia 2026 r.
Egzekwowanie prawa Analityka predykcyjna, identyfikacja osób w materiałach z monitoringu 2 sierpnia 2026 r.
Migracja i zarządzanie granicami Ocena ryzyka migracyjnego, decyzje azylowe 2 sierpnia 2026 r.
Wymiar sprawiedliwości Systemy wspierające sędziów, wpływanie na zachowania wyborcze 2 sierpnia 2026 r.

AI w HR — obszar szczególnego ryzyka

Jeśli Twoja firma planuje wdrożenie AI do selekcji CV, oceny kompetencji, monitorowania wydajności lub przydzielania zadań — wchodzisz w obszar systemów wysokiego ryzyka.

Obowiązki podmiotu stosującego system wysokiego ryzyka (art. 26 AI Act) obejmują:

  1. Korzystanie z systemu zgodnie z instrukcją dostawcy.
  2. Zapewnienie nadzoru ludzkiego nad działaniem systemu — w tym możliwość zignorowania, unieważnienia lub odwrócenia wyniku AI oraz przerwania działania systemu.
  3. Monitorowanie działania systemu i zapewnienie adekwatności danych wejściowych.
  4. Zgłaszanie poważnych incydentów dostawcy i organom.
  5. Informowanie pracowników i kandydatów o wykorzystywaniu systemu AI wysokiego ryzyka.
  6. Przeprowadzenie oceny wpływu na prawa podstawowe (FRIA) — dla podmiotów publicznych i wybranych podmiotów prywatnych.

Nadzór człowieka to wymóg prawny, nie opcja. Art. 14 AI Act wymaga, aby systemy wysokiego ryzyka umożliwiały osobie fizycznej podjęcie decyzji o niekorzystaniu z wyniku AI, ingerowanie w działanie systemu lub jego przerwanie.

Warunek wyłączenia — kiedy system z załącznika III nie jest wysokiego ryzyka

System z załącznika III może nie być systemem wysokiego ryzyka, jeśli nie stwarza znaczącego ryzyka szkody i spełnia co najmniej jeden z warunków: wykonuje wąsko określone zadanie proceduralne, poprawia wynik zakończonej wcześniej czynności ludzkiej, wykrywa wzorce bez zastępowania oceny człowieka lub wykonuje zadania przygotowawcze.

Zastrzeżenie: wyłączenie nie ma zastosowania, gdy system dokonuje profilowania osób fizycznych — wówczas zawsze jest systemem wysokiego ryzyka.

Kary finansowe — trójstopniowa struktura sankcji

Art. 99 AI Act przewiduje trzy poziomy kar:

Poziom Naruszenie Maksymalna kara Procent obrotu
Najwyższy Zakazane praktyki (art. 5) 35 mln EUR 7% globalnego rocznego obrotu
Średni Inne wymogi AI Act (systemy wysokiego ryzyka, obowiązki deployers, GPAI) 15 mln EUR 3% globalnego rocznego obrotu
Najniższy Podanie nieprawdziwych lub wprowadzających w błąd informacji organom 7,5 mln EUR 1% globalnego rocznego obrotu

Stosuje się kwotę wyższą — z wyjątkiem MŚP, dla których obowiązuje zasada „które niższe”. Przykład: MŚP o obrocie 10 mln EUR za naruszenie z art. 99 ust. 4 zapłaci max. 300 tys. EUR (3% obrotu), a nie 15 mln EUR.

Kryteria wymiaru kary

Organ uwzględnia m.in.: charakter, wagę i czas trwania naruszenia, skalę szkody dla osób fizycznych, wielkość operatora i jego roczny obrót, stopień współpracy z organem, umyślny lub nieumyślny charakter naruszenia. Katalog nie jest zamknięty.

Kumulacja z RODO

Naruszenie AI Act może jednocześnie naruszać RODO — możliwa kumulacja sankcji. RODO przewiduje kary do 20 mln EUR lub 4% obrotu. Progi AI Act są wyższe. AI Act nie znosi stosowania RODO.

Organ nadzoru w Polsce — stan na 2026 rok

Polska nie wyznaczyła organu nadzoru rynku ds. AI Act w ustawowym terminie (2 sierpnia 2025 r.). Rada Ministrów przyjęła projekt ustawy powołującej Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) 31 marca 2026 r. Pierwsze czytanie w Sejmie odbyło się 29 kwietnia 2026 r.

Do czasu powołania KRiBSI brak formalnego organu egzekwującego przepisy AI Act na poziomie krajowym. To nie oznacza braku ryzyka — przepisy AI Act obowiązują bezpośrednio jako rozporządzenie unijne, a Komisja Europejska zachowuje kompetencje w zakresie modeli GPAI (art. 101).

Projekt polskiej ustawy przewiduje mechanizm nadzwyczajnego złagodzenia sankcji (leniency): obniżenie kary o 20–70% w zamian za współpracę z KRiBSI i usunięcie skutków naruszenia.

Plan działania — 5 kroków do uporządkowania AI w firmie

Porządkowanie AI w organizacji nie musi oznaczać blokowania innowacji. Dobrze ustawione zasady pozwalają wdrażać AI szybciej, bo firma ma jasne kryteria decyzji i nie analizuje każdego narzędzia od zera.

Krok 1: przeprowadź mapę użycia AI

Zbierz od każdego działu (HR, marketing, sprzedaż, IT, obsługa klienta, analityka, produkt) informacje o narzędziach AI, które są używane lub testowane. Ustal:

  1. Kto z nich korzysta i w jakim celu.
  2. Jakie dane przetwarzają — czy są to dane osobowe, dane klientów, informacje poufne.
  3. Czy system uczy się na podstawie wprowadzanych danych i co się z nimi dalej dzieje.
  4. Do jakich decyzji służą wyniki.

To nie są pytania na potem. Od odpowiedzi zależy, czy działasz zgodnie z RODO i AI Act — i czy nie wystawiasz firmy na ryzyko kary, wycieku danych lub utraty zaufania klientów.

Krok 2: sklasyfikuj zastosowania według AI Act

Dla każdego zidentyfikowanego narzędzia przeprowadź czterokrokową ocenę:

  1. Sprawdź, czy narzędzie spełnia definicję systemu AI w rozumieniu przepisów.
  2. Określ kategorię ryzyka (zakazane, wysokie, ograniczone, minimalne).
  3. Zidentyfikuj rolę Twojej firmy — dostawca czy podmiot stosujący.
  4. Dopasuj obowiązki do roli i kategorii ryzyka.

Pamiętaj: systemy minimalnego ryzyka (np. automatyczne podsumowania spotkań, transkrypcje, podpowiedzi w arkuszach kalkulacyjnych, rekomendacje sprzedażowe) nie podlegają obowiązkom zgodności. Nie wszystko wymaga rozbudowanego compliance.

Krok 3: wdróż politykę AI i model akceptacji nowych narzędzi

Opracuj jasne zasady dla pracowników:

  1. Jakie dane wolno, a jakich nie wolno wprowadzać do narzędzi AI.
  2. Kiedy trzeba uzyskać akceptację przed użyciem nowego narzędzia.
  3. Jak chronić dane osobowe i informacje poufne.
  4. Jak weryfikować wyniki AI przed ich wykorzystaniem.
  5. Kto zgłasza nowe narzędzie, kto ocenia ryzyko (prawnik, IOD, IT, security), kto zatwierdza.

Zdefiniuj proces akceptacji: jakie informacje trzeba zebrać przed wdrożeniem, jakie kryteria decyzji obowiązują, kto podejmuje ostateczną decyzję.

Krok 4: uruchom program AI literacy

Zapewnij szkolenia dostosowane do ról:

  1. Zarząd i kadra menedżerska — odpowiedzialność za nadzór, ramy prawne, konsekwencje.
  2. Zespoły operacyjne (HR, marketing, sprzedaż) — zasady korzystania z AI, identyfikacja ryzyk, weryfikacja wyników.
  3. Zespoły techniczne (IT, produkt, development) — klasyfikacja systemów, obowiązki dostawcy vs. deployera, wymogi dokumentacyjne.

Dokumentuj działania edukacyjne — ewidencja uczestników, materiały, wyniki testów. To będzie potrzebne przy kontroli.

Krok 5: przygotuj rejestr zastosowań AI i komunikację zewnętrzną

  1. Dokumentuj każde zastosowanie AI — przypisz właściciela procesu, oceń ryzyko, zapisz decyzje i uzasadnienia.
  2. Przygotuj wzór odpowiedzi na ankiety klientów enterprise dotyczące AI governance.
  3. Opracuj sekcję do due diligence dla inwestorów.
  4. Przygotuj klauzule kontraktowe dotyczące AI w umowach z klientami i dostawcami.
  5. Wyznacz osobę odpowiedzialną za przegląd rejestru AI co kwartał i aktualizację polityki przy nowych wdrożeniach.

Jak możemy pomóc Twojej firmie

AI nie istnieje w próżni regulacyjnej. Przecina się z RODO, cyberbezpieczeństwem, własnością intelektualną, tajemnicą przedsiębiorstwa i odpowiedzialnością kontraktową. Uporządkowanie tego tematu wymaga połączenia wiedzy prawnej z rozumieniem sposobu działania firm technologicznych.

Wspieramy founderów, CTO i zarządy w porządkowaniu AI w organizacji — od diagnozy po wdrożenie:

  1. Mapa użycia AI i klasyfikacja ryzyk — identyfikujemy narzędzia AI w firmie, określamy rolę organizacji (dostawca / deployer), klasyfikujemy zastosowania pod AI Act.
  2. Polityka AI i model akceptacji nowych narzędzi — projektujemy zasady dopasowane do modelu działania firmy, nie „standardowe dokumenty do szuflady”.
  3. Cross-mapping regulacyjny — łączymy analizę AI Act z RODO (DPIA dla zastosowań AI przetwarzających dane osobowe), IP, cyberbezpieczeństwem i tajemnicą przedsiębiorstwa.
  4. Program AI literacy — pomagamy zaprojektować i wdrożyć szkolenia zróżnicowane według ról.
  5. Dokumentacja dla klientów i inwestorów — przygotowujemy odpowiedzi na ankiety AI governance, sekcje do due diligence, klauzule kontraktowe.
  6. Bieżące wsparcie — monitoring zmian regulacyjnych, aktualizacja polityk, ocena nowych narzędzi AI przed wdrożeniem.

Nie rozbijamy pracy na osobne obszary (umowy, IP, AI, RODO) — łączymy je w jeden model działania dopasowany do Twojego produktu i etapu rozwoju firmy.

Uporządkuj AI w firmie, zanim zrobi to regulator

AI Act obowiązuje. Zakaz określonych praktyk i obowiązek AI literacy — od 2 lutego 2025 r. Pełne stosowanie przepisów dotyczących systemów wysokiego ryzyka — od 2 sierpnia 2026 r. (w przypadku zatrudnienia — od 2 grudnia 2027 r.). Kary sięgają 35 mln EUR lub 7% globalnego obrotu.

Największe ryzyko nie wynika z planowanych wdrożeń AI, ale z narzędzi, których nikt formalnie nie zatwierdził. Zacznij od mapy użycia AI, sklasyfikuj zastosowania, wdróż politykę i przeszkol zespół.

Jeśli potrzebujesz wsparcia w audycie AI, opracowaniu polityki lub przygotowaniu firmy na wymogi AI Act — napisz do nas.

Najczęściej zadawane pytania

Czy jeśli moi pracownicy korzystają tylko z ChatGPT i Copilota, to firma podlega pod AI Act?
Tak — jeśli narzędzia są używane w ramach działalności zawodowej lub gospodarczej, firma jest podmiotem stosującym (deployer) w rozumieniu AI Act. Obowiązek AI literacy (art. 4) obowiązuje od 2 lutego 2025 r. i dotyczy wszystkich osób zajmujących się działaniem i wykorzystaniem systemów AI. Zakres dalszych obowiązków zależy od tego, do czego narzędzia są używane i jakie dane przetwarzają.

Od czego zacząć — od mapy użycia AI, od polityki czy od szkolenia zespołu?
Od mapy użycia AI. Bez wiedzy o tym, jakie narzędzia są używane, jakie dane przetwarzają i do jakich decyzji służą — nie jesteś w stanie ani sklasyfikować ryzyk, ani napisać sensownej polityki, ani zaprojektować szkolenia dopasowanego do ról. Mapa to punkt wyjścia dla wszystkich kolejnych działań.

Kto w firmie powinien być odpowiedzialny za AI compliance?
Nie ma jednej odpowiedzi — zależy od struktury organizacji. Temat wymaga współpracy prawnika, IOD, IT i zarządu. Zarząd odpowiada za nadzór. IOD — za połączenie z RODO. IT — za bezpieczeństwo techniczne. Prawnik — za klasyfikację regulacyjną i dokumentację. Warto wyznaczyć jedną osobę koordynującą cały proces.

Co grozi zarządowi, jeśli firma używa AI bez polityki i nadzoru?
Kary administracyjne z AI Act sięgają 35 mln EUR lub 7% obrotu za zakazane praktyki, 15 mln EUR lub 3% za inne naruszenia. Dodatkowo: ryzyko naruszenia RODO (kary do 20 mln EUR / 4% obrotu), odpowiedzialność za wyciek danych, utrata kontraktów enterprise, problemy przy due diligence z inwestorem. Brak AI literacy może być okolicznością obciążającą przy wymiarze kary.

Czy AI literacy to formalne szkolenie z certyfikatem, czy wystarczą wewnętrzne zasady?
Art. 4 AI Act nie wymaga certyfikatu. Wymaga zapewnienia odpowiedniego poziomu kompetencji. Komisja Europejska zaleca dokumentowanie działań edukacyjnych (ewidencja uczestników, materiały, wyniki testów) i zróżnicowanie programu według ról. Samo udostępnienie manuali dostawcy nie spełnia wymogów — konieczne jest rzeczywiste przekazanie wiedzy.

Jakie zastosowania AI w HR są uznawane za wysokie ryzyko pod AI Act?
Załącznik III wymienia: systemy do rekrutacji lub wyboru osób fizycznych (umieszczanie ogłoszeń, analizowanie i filtrowanie podań, ocena kandydatów), systemy podejmowania decyzji wpływających na warunki pracy, awanse lub rozwiązanie umowy, systemy przydzielania zadań w oparciu o indywidualne cechy oraz systemy monitorowania lub oceny wydajności i zachowania. Pełne stosowanie tych przepisów przypada na 2 grudnia 2027 r., ale przygotowania warto rozpocząć wcześniej.

- POLECANE -

mogą Cię zaciekawić

Wybrane przykłady projektów, w których wspieraliśmy firmy w sprawach prawnych — od doradztwa regulacyjnego i compliance, przez projekty technologiczne, po transakcje i bieżącą obsługę biznesu.