KRiBSI od 28 października: co polski nadzór nad AI oznacza dla firmy
KRiBSI, czyli Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, to polski organ nadzoru nad AI. Powołała ją ustawa o systemach sztucznej inteligencji z 3 lipca 2026 roku, a od 28 października 2026 roku Komisja dostaje swoje najważniejsze uprawnienia: może prowadzić kontrole i postępowania, rozpatrywać skargi, wydawać decyzje i nakładać kary pieniężne za naruszenie AI Act.
Dla większości firm nie oznacza to nowych obowiązków. Obowiązki wynikają z unijnego AI Act i część z nich działa od miesięcy. Zmienia się to, że od teraz w Polsce jest ktoś, kto może je sprawdzić, i ktoś, do kogo pracownik albo klient może złożyć skargę.
Czym jest Komisja i kto nią kieruje
Komisja jest organem nadzoru rynku w rozumieniu AI Act i pojedynczym punktem kontaktowym dla tego rozporządzenia w Polsce. Przewodniczącą jest Pamela Krzypkowska, wcześniej dyrektorka Departamentu Badań i Innowacji w Ministerstwie Cyfryzacji. Sejm powołał ją we wrześniu 2026 roku, a Senat wyraził zgodę 24 września. Kadencja trwa pięć lat.
W skład Komisji wchodzą też przedstawiciele urzędów, które już dziś nadzorują poszczególne rynki: UOKiK, UKE, KNF i KRRiT. Przy Komisji ma działać Społeczna Rada do spraw Sztucznej Inteligencji. Komisja co roku do 31 marca składa Sejmowi sprawozdanie ze swojej działalności.
Co dokładnie zmienia się 28 października
Główna część ustawy obowiązuje od 11 sierpnia 2026 roku. 28 października wchodzą przepisy o nadzorze i egzekwowaniu prawa: kontrole, postępowania, decyzje, opinie indywidualne i kary. Pierwsze posiedzenie Komisji ma się odbyć do 11 listopada 2026 roku.
Wysokość kar nie wynika z polskiej ustawy, tylko z AI Act: do 35 mln EUR albo 7% rocznego światowego obrotu za praktyki zakazane, do 15 mln EUR albo 3% za naruszenie pozostałych obowiązków, w tym przejrzystości. Małe i średnie firmy płacą według niższej z dwóch wartości. Polska ustawa dokłada mechanizm, który zachęca do szybkiej naprawy: usunięcie naruszenia może obniżyć karę, w wyjątkowych sytuacjach nawet o 90%. Od decyzji przysługuje odwołanie do sądu ochrony konkurencji i konsumentów.
Kogo to dotyczy
Nie tylko firm, które budują systemy AI. AI Act obejmuje także podmioty stosujące, czyli firmy, które korzystają z gotowych narzędzi w swojej działalności: chatbota na stronie, asystenta do analizy CV, narzędzia generującego treści marketingowe.
Skala i ryzyko mają znaczenie. Firma, która używa czatu AI do pisania maili, ma niewiele obowiązków. Firma, która pozwala systemowi AI wstępnie odrzucać kandydatów do pracy, ma ich znacznie więcej, choć pełne wymogi dla takich systemów wysokiego ryzyka zaczną obowiązywać dopiero 2 grudnia 2027 roku.
Co Komisja może sprawdzić już teraz
Zakazane praktyki z Art. 5. Obowiązują od lutego 2025 roku, a od lipca 2026 lista objęła także generowanie przez AI intymnych treści z udziałem rozpoznawalnych osób bez ich zgody. Za to grożą najwyższe kary.
Przejrzystość z Art. 50, od 2 sierpnia 2026 roku. Człowiek musi wiedzieć, że rozmawia z AI, a treści syntetyczne i deepfake muszą być oznaczone. To obowiązek, który dotyczy największej liczby firm, bo obejmuje zwykłe chatboty obsługi klienta.
Kompetencje AI z Art. 4. Firma ma podejmować działania wspierające wiedzę pracowników, którzy korzystają z AI. AI Act nie przewiduje za to osobnej kary pieniężnej, ale brak jakichkolwiek działań trudno będzie wytłumaczyć przy kontroli dotyczącej innego obowiązku.
Obowiązki dostawców modeli ogólnego przeznaczenia dotyczą głównie dużych firm technologicznych. Systemy wysokiego ryzyka mają przesunięte terminy: 2 grudnia 2027 roku dla systemów samodzielnych i 2 sierpnia 2028 roku dla systemów wbudowanych w produkty.
Skąd najczęściej przyjdzie sprawa
Raczej ze skargi niż z planowej kontroli. Komisja dopiero buduje zespół, więc na początku nie będzie odwiedzać firm po kolei. Będzie natomiast przyjmować zgłoszenia: od pracownika ocenianego przez system AI, od kandydata odrzuconego automatycznie, od klienta, który nie wiedział, że rozmawia z botem.
To zmienia rachunek ryzyka. Wystarczy jedna osoba, która uzna, że system AI ją skrzywdził, i wie, gdzie to zgłosić. Przewodnicząca zapowiedziała, że chce, aby wszyscy wiedzieli, gdzie składa się skargę i gdzie wniosek o opinię.
Co Komisja daje firmom
Opinię indywidualną. Firma może zapytać Komisję o konkretne rozwiązanie, zanim je wdroży, i dostać odpowiedź, na którą później może się powołać. Komisja ma też wydawać wyjaśnienia ogólne dla typowych sytuacji.
Piaskownicę regulacyjną. To kontrolowane środowisko, w którym firma testuje system AI pod nadzorem, zanim wprowadzi go na rynek. Dla mikro-, małych i średnich firm udział jest bezpłatny.
Szczegóły procedur, czyli gdzie i w jakiej formie składać wnioski, Komisja ma ogłosić po pierwszym posiedzeniu.
Co przygotować w tym miesiącu
Spis systemów AI. Jedna tabela: jakie narzędzia firma stosuje, do czego, na jakich danych i kto za nie odpowiada. Bez tego nie da się odpowiedzieć na żadne pytanie Komisji, a odpowiedź „nie wiemy, z czego korzystamy” jest najgorszą z możliwych.
Klasyfikacja ryzyka każdego systemu. Większość wyląduje w ryzyku minimalnym albo ograniczonym. Ważne, żeby to sprawdzić i zapisać, a nie założyć.
Oznaczenie chatbota i treści generowanych przez AI. To najczęstszy obowiązek i najłatwiejszy do sprawdzenia z zewnątrz.
Polityka korzystania z AI i krótkie szkolenie z potwierdzeniem. To dokumentuje działania z Art. 4 i przy okazji ogranicza shadow AI.
Osoba odpowiedzialna. Ktoś, kto odbierze pismo z Komisji i będzie wiedział, gdzie leżą odpowiedzi na powyższe punkty.
Najczęściej zadawane pytania
Czy KRiBSI może ukarać firmę, która tylko korzysta z ChatGPT?
Firma korzystająca z gotowego narzędzia jest podmiotem stosującym w rozumieniu AI Act i ma swoje obowiązki, przede wszystkim przejrzystość wobec klientów i działania wspierające kompetencje pracowników. Samo korzystanie z czatu AI do pracy wewnętrznej zwykle nie rodzi ryzyka kary. Ryzyko pojawia się, gdy narzędzie rozmawia z klientami bez informacji, że to AI, albo gdy wpływa na decyzje o ludziach.
Od kiedy KRiBSI może nakładać kary?
Od 28 października 2026 roku. Wtedy wchodzą w życie przepisy ustawy o systemach sztucznej inteligencji dotyczące kontroli, postępowań, decyzji i kar. Wysokość kar określa AI Act.
Kto kieruje Komisją Rozwoju i Bezpieczeństwa Sztucznej Inteligencji?
Przewodniczącą jest Pamela Krzypkowska, powołana przez Sejm we wrześniu 2026 roku za zgodą Senatu, na pięcioletnią kadencję. W skład Komisji wchodzą też przedstawiciele UOKiK, UKE, KNF i KRRiT.
Czym jest opinia indywidualna KRiBSI?
To odpowiedź Komisji na pytanie konkretnej firmy o konkretne rozwiązanie AI, zadane przed jego wdrożeniem. Daje pewność co do interpretacji przepisów w danej sprawie. Szczegóły składania wniosków Komisja ma ogłosić po pierwszym posiedzeniu.
Czy polska ustawa wprowadza obowiązki inne niż AI Act?
Nie w zakresie tego, co firma musi zrobić z systemem AI. Ustawa określa, kto w Polsce egzekwuje AI Act i jak: organ nadzoru, procedury, odwołania, piaskownice i opinie. Obowiązki merytoryczne wynikają z unijnego rozporządzenia.