EU AI Act to pierwsza kompleksowa regulacja sztucznej inteligencji w Unii Europejskiej. Klasyfikuje systemy AI według poziomu ryzyka — od praktyk zakazanych, przez systemy wysokiego ryzyka, po systemy o ograniczonym ryzyku objęte wyłącznie obowiązkami przejrzystości.
Kary za naruszenie przepisów sięgają 35 mln EUR albo 7% globalnego rocznego obrotu przedsiębiorstwa — decyduje kwota wyższa. Obowiązki przejrzystości obowiązują od 2 sierpnia 2026 roku, a wymogi dla systemów wysokiego ryzyka wchodzą 2 grudnia 2027 (Załącznik III) oraz 2 sierpnia 2028 (Załącznik I), po zmianie wprowadzonej rozporządzeniem (UE) 2026/1744.
Kogo dotyczy EU AI Act
Rozporządzenie obejmuje dostawców systemów AI wprowadzających je na rynek unijny oraz podmioty stosujące te systemy w ramach działalności zawodowej. Dotyczy również firm spoza UE, jeżeli efekt działania ich systemu jest wykorzystywany w Unii.
Dla większości polskich firm punktem wyjścia jest inwentaryzacja: które z używanych narzędzi AI są systemami w rozumieniu rozporządzenia, do której kategorii ryzyka trafiają i kto w organizacji odpowiada za spełnienie obowiązków.
Cztery poziomy ryzyka
Ryzyko niedopuszczalne — praktyki zakazane, m.in. scoring społeczny i techniki manipulacji podprogowej. Systemy z tej kategorii nie mogą być stosowane w ogóle.
Wysokie ryzyko — systemy stosowane m.in. w rekrutacji, ocenie zdolności kredytowej, edukacji, infrastrukturze krytycznej i wymiarze sprawiedliwości. Wymagają zarządzania ryzykiem, dokumentacji technicznej, nadzoru człowieka i rejestracji.
Ograniczone ryzyko — przede wszystkim obowiązek poinformowania użytkownika, że ma do czynienia z AI, oraz oznaczania treści generowanych maszynowo.
Minimalne ryzyko — pozostałe zastosowania, bez dodatkowych obowiązków wynikających z rozporządzenia.
Od czego zacząć przygotowania
Sporządzić rejestr systemów AI używanych w organizacji, wraz z celem zastosowania i danymi, na których działają.
Przypisać każdemu systemowi kategorię ryzyka i sprawdzić, które obowiązki wynikają z tej kategorii.
Wyznaczyć osobę odpowiedzialną za zgodność i ustalić harmonogram pod terminy 2 sierpnia 2026, 2 grudnia 2027 i 2 sierpnia 2028.
Zapewnić kompetencje AI wśród pracowników obsługujących systemy — rozporządzenie wprost nakłada obowiązek tzw. AI literacy.
Najczęściej zadawane pytania
Jakie są kary za naruszenie EU AI Act?
Najwyższy pułap to 35 mln EUR albo 7% całkowitego rocznego obrotu światowego przedsiębiorstwa — stosuje się kwotę wyższą. Niższe pułapy dotyczą naruszeń pozostałych obowiązków oraz podawania nieprawdziwych informacji organom nadzoru.
Od kiedy obowiązuje EU AI Act?
Obowiązki przejrzystości obowiązują od 2 sierpnia 2026 roku. Wymogi dla systemów wysokiego ryzyka z Załącznika III wchodzą 2 grudnia 2027, a z Załącznika I — 2 sierpnia 2028, zgodnie ze zmianą wprowadzoną rozporządzeniem (UE) 2026/1744.
Czy EU AI Act dotyczy firmy, która tylko korzysta z ChatGPT?
Tak, choć w ograniczonym zakresie. Firma korzystająca z gotowego narzędzia jest podmiotem stosującym system AI i podlega przede wszystkim obowiązkom przejrzystości oraz wymogowi zapewnienia kompetencji AI pracownikom. Pełne obowiązki systemów wysokiego ryzyka pojawiają się dopiero wtedy, gdy narzędzie jest używane w jednym z obszarów wymienionych w Załączniku III, na przykład w rekrutacji.