Sztuczna inteligencja wspiera dziś obsługę klientów, marketing, analizę danych, rekrutację czy przygotowywanie dokumentów. Wraz z jej upowszechnieniem pojawiają się jednak nowe obowiązki prawne. AI Act nie dotyczy wyłącznie twórców zaawansowanych modeli. W określonych sytuacjach obejmuje również firmy, które korzystają z gotowych systemów AI. Regulacja opiera się przy tym na podejściu uwzględniającym poziom ryzyka związanego z konkretnym zastosowaniem sztucznej inteligencji.
Dlatego przygotowania warto zacząć od prostego pytania: gdzie wykorzystujemy sztuczną inteligencję, do czego jej używamy i jakie ryzyko wiąże się z tym procesem?
AI Act 2026 – jakie obowiązki dla firm już obowiązują?
AI Act opiera się na podejściu zależnym od ryzyka. Inne wymagania dotyczą zwykłych narzędzi generatywnych, a inne systemów wpływających np. na zatrudnienie, dostęp do usług czy bezpieczeństwo.
Część regulacji stosujemy już od 2025 r., w tym zakazy dotyczące określonych praktyk AI. Obowiązuje także art. 4 AI Act dotyczący kompetencji w zakresie sztucznej inteligencji. Po zmianach przyjętych w 2026 r. dostawcy i podmioty stosujące AI mają podejmować działania wspierające rozwój kompetencji personelu, z uwzględnieniem wiedzy pracowników, ich doświadczenia oraz kontekstu wykorzystania systemu. Przepis nie wymaga jednak zagwarantowania każdej osobie określonego poziomu wiedzy.
Od 2 sierpnia 2026 r. stosujemy również kolejne obowiązki dotyczące przejrzystości. W określonych przypadkach użytkownik powinien wiedzieć, że komunikuje się z AI. Obowiązki dotyczą również oznaczania określonych treści wygenerowanych lub zmodyfikowanych przez sztuczną inteligencję, w tym deepfake’ów.
Warto przy tym uważać na starsze opracowania dotyczące AI Act 2026. Digital Omnibus on AI z lipca 2026 r. przesunął stosowanie części przepisów odnoszących się do systemów AI wysokiego ryzyka. Dla systemów z obszarów wskazanych w załączniku III termin wynosi obecnie 2 grudnia 2027 r., a dla określonych systemów zintegrowanych z produktami – 2 sierpnia 2028 r.
Jak sprawdzić, czy AI Act dotyczy naszej firmy?
Samo używanie AI nie oznacza automatycznie najbardziej rozbudowanych obowiązków. Najpierw musimy ustalić, jaką rolę pełnimy w rozumieniu AI Act i do czego konkretnie wykorzystujemy dany system.
W praktyce warto przygotować wewnętrzną mapę AI: wskazać używane narzędzia, ich dostawców, osoby mające dostęp, rodzaje przekazywanych danych oraz procesy, w których wynik działania systemu wpływa na decyzję człowieka. Szczególnej analizy wymagają rozwiązania stosowane w HR, ocenie lub profilowaniu osób, dostępie do określonych usług oraz procesach mogących wywoływać istotne skutki dla klientów lub pracowników.
Taki audyt AI pozwoli ocenić, czy wystarczą podstawowe zasady korzystania ze sztucznej inteligencji, czy potrzebujemy bardziej rozbudowanych procedur zapewniających zgodność z AI Act.
Polityka AI w firmie – od czego zacząć?
Nie musimy zaczynać od wielostronicowej dokumentacji. Najpierw uporządkujmy praktykę funkcjonującą już w organizacji:
- zinwentaryzujmy narzędzia i systemy AI;
- określmy dozwolone i niedozwolone sposoby ich używania;
- ustalmy, jakie dane mogą trafiać do zewnętrznych narzędzi;
- wprowadźmy zasady kontroli wyników generowanych przez AI;
- zadbajmy o szkolenia i kompetencje pracowników;
- przeanalizujmy umowy i regulaminy dostawców technologii;
- ustalmy sposób reagowania na błędy i incydenty.
AI Act nie zastępuje RODO. Jeżeli podczas korzystania z systemu AI przetwarzamy dane osobowe, nadal musimy stosować przepisy o ochronie danych. Znaczenie mogą mieć także regulacje prawa pracy, prawa autorskiego, ochrony konsumentów czy tajemnicy przedsiębiorstwa. Dlatego sztuczną inteligencję w firmie warto analizować jako element całego procesu biznesowego, a nie wyłącznie jako nowe narzędzie informatyczne.
AI Act w Polsce – dlaczego warto działać już teraz?
AI Act jest rozporządzeniem unijnym i obowiązuje bezpośrednio w państwach członkowskich. W Polsce uzupełnia go ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Jej zasadnicza część wchodzi w życie 11 sierpnia 2026 r., natomiast część regulacji zacznie obowiązywać 28 października 2026 r.
Zgodność z AI Act warto więc potraktować jako stały element compliance. Jeżeli korzystamy z AI w HR, obsłudze klienta, sprzedaży, analizie danych czy procesach decyzyjnych, dobrze jest jasno określić odpowiedzialność za te narzędzia i udokumentować sposób oceny ryzyka.
Zakres obowiązków zależy jednak od konkretnego rozwiązania, jego zastosowania oraz roli przedsiębiorcy. Jeżeli chcemy zweryfikować sposób wykorzystywania AI w naszej organizacji albo przygotować politykę AI w firmie i procedury zgodne z nowymi regulacjami, możemy przeanalizować te kwestie indywidualnie.
Skontaktuj się z naszą kancelarią, aby uzyskać poradę prawną dotyczącą AI Act i zgodnego z prawem wykorzystywania sztucznej inteligencji w firmie.
Podstawa prawna: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 w sprawie sztucznej inteligencji, w szczególności art. 4, 5 i 50, z uwzględnieniem zmian wprowadzonych rozporządzeniem (UE) 2026/1744; ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003).
