EU AI Act — obowiązki firm, terminy i kary

EU AI Act to pierwsza kompleksowa regulacja sztucznej inteligencji w Unii Europejskiej. Klasyfikuje systemy AI według poziomu ryzyka — od praktyk zakazanych, przez systemy wysokiego ryzyka, po systemy o ograniczonym ryzyku objęte wyłącznie obowiązkami przejrzystości.

Kary za naruszenie przepisów sięgają 35 mln EUR albo 7% globalnego rocznego obrotu przedsiębiorstwa — decyduje kwota wyższa. Obowiązki przejrzystości obowiązują od 2 sierpnia 2026 roku, a wymogi dla systemów wysokiego ryzyka wchodzą 2 grudnia 2027 (Załącznik III) oraz 2 sierpnia 2028 (Załącznik I), po zmianie wprowadzonej rozporządzeniem (UE) 2026/1744.

Kogo dotyczy EU AI Act

Rozporządzenie obejmuje dostawców systemów AI wprowadzających je na rynek unijny oraz podmioty stosujące te systemy w ramach działalności zawodowej. Dotyczy również firm spoza UE, jeżeli efekt działania ich systemu jest wykorzystywany w Unii.

Dla większości polskich firm punktem wyjścia jest inwentaryzacja: które z używanych narzędzi AI są systemami w rozumieniu rozporządzenia, do której kategorii ryzyka trafiają i kto w organizacji odpowiada za spełnienie obowiązków.

Cztery poziomy ryzyka

Ryzyko niedopuszczalne — praktyki zakazane, m.in. scoring społeczny i techniki manipulacji podprogowej. Systemy z tej kategorii nie mogą być stosowane w ogóle.

Wysokie ryzyko — systemy stosowane m.in. w rekrutacji, ocenie zdolności kredytowej, edukacji, infrastrukturze krytycznej i wymiarze sprawiedliwości. Wymagają zarządzania ryzykiem, dokumentacji technicznej, nadzoru człowieka i rejestracji.

Ograniczone ryzyko — przede wszystkim obowiązek poinformowania użytkownika, że ma do czynienia z AI, oraz oznaczania treści generowanych maszynowo.

Minimalne ryzyko — pozostałe zastosowania, bez dodatkowych obowiązków wynikających z rozporządzenia.

Od czego zacząć przygotowania

Sporządzić rejestr systemów AI używanych w organizacji, wraz z celem zastosowania i danymi, na których działają.

Przypisać każdemu systemowi kategorię ryzyka i sprawdzić, które obowiązki wynikają z tej kategorii.

Wyznaczyć osobę odpowiedzialną za zgodność i ustalić harmonogram pod terminy 2 sierpnia 2026, 2 grudnia 2027 i 2 sierpnia 2028.

Zapewnić kompetencje AI wśród pracowników obsługujących systemy — rozporządzenie wprost nakłada obowiązek tzw. AI literacy.

Najczęściej zadawane pytania

Jakie są kary za naruszenie EU AI Act?

Najwyższy pułap to 35 mln EUR albo 7% całkowitego rocznego obrotu światowego przedsiębiorstwa — stosuje się kwotę wyższą. Niższe pułapy dotyczą naruszeń pozostałych obowiązków oraz podawania nieprawdziwych informacji organom nadzoru.

Od kiedy obowiązuje EU AI Act?

Obowiązki przejrzystości obowiązują od 2 sierpnia 2026 roku. Wymogi dla systemów wysokiego ryzyka z Załącznika III wchodzą 2 grudnia 2027, a z Załącznika I — 2 sierpnia 2028, zgodnie ze zmianą wprowadzoną rozporządzeniem (UE) 2026/1744.

Czy EU AI Act dotyczy firmy, która tylko korzysta z ChatGPT?

Tak, choć w ograniczonym zakresie. Firma korzystająca z gotowego narzędzia jest podmiotem stosującym system AI i podlega przede wszystkim obowiązkom przejrzystości oraz wymogowi zapewnienia kompetencji AI pracownikom. Pełne obowiązki systemów wysokiego ryzyka pojawiają się dopiero wtedy, gdy narzędzie jest używane w jednym z obszarów wymienionych w Załączniku III, na przykład w rekrutacji.

Zaktualizowano: 14.08.2026.