AI Act UE dla MŚP i startupów: co naprawdę musisz zrobić
Dla kogo jest ten przewodnik
To przewodnik dla osoby w firmie liczącej 10 do 200 osób, której powiedziano, że AI Act ją dotyczy, i która musi teraz ustalić, co to znaczy w praktyce. Używacie ChatGPT, Copilota, kilku funkcji AI wbudowanych w Wasz istniejący SaaS, może modelu, który douczyliście na własnych danych. Nie budujecie systemów rozpoznawania twarzy ani silników scoringu kredytowego. Chcesz wiedzieć, czego prawo wymaga od firmy Waszej wielkości, czego nie wymaga i gdzie są prawdziwe pułapki.
Krótka wersja: dla większości firm w tym przedziale AI Act jest lżejszy, niż sugerują nagłówki. Większość ciężkich obowiązków, dokumentacja techniczna, ocena zgodności, oznakowanie CE, spoczywa na dostawcach systemów wysokiego ryzyka, a większość małych i średnich firm nimi nie jest. To, co niemal na pewno macie, to obowiązek kompetencji AI obowiązujący od lutego 2025, garść zasad przejrzystości nadchodzących w sierpniu 2026 i jedna strukturalna pułapka, którą warto zrozumieć, żeby nie wpaść w nią przez przypadek.
Ten przewodnik wyjaśnia proporcjonalność wbudowaną w AI Act dla firm Waszej wielkości, środki wsparcia, z których naprawdę możecie skorzystać, oraz nieliczne obowiązki, które obowiązują niezależnie od tego, jak mali jesteście. Wszystkie numery artykułów i daty pochodzą z Rozporządzenia (UE) 2024/1689 i są aktualne na czerwiec 2026.
- Większość MŚP to deployerzy narzędzi AI ograniczonego lub minimalnego ryzyka, a nie dostawcy systemów wysokiego ryzyka, co oznacza, że wymagające części AI Act w większości Was nie dotyczą.
- Obowiązek kompetencji AI z Artykułu 4 dotyczy każdego dostawcy i deployera, niezależnie od wielkości czy poziomu ryzyka, od 2 lutego 2025. Nie ma z niego zwolnienia dla MŚP.
- AI Act wbudowuje proporcjonalność dla mniejszych firm: uproszczoną dokumentację techniczną dla MŚP i mikroprzedsiębiorstw na podstawie Artykułu 11, opłaty za ocenę zgodności obniżone proporcjonalnie do wielkości firmy na podstawie Artykułu 62 oraz priorytetowy dostęp do piaskownic regulacyjnych.
- Kary dla MŚP i startupów są ograniczone do niższej z dwóch wartości: kwoty stałej albo procentu obrotu na podstawie Artykułu 99, czyli odwrotnie niż działa to dla dużych firm.
- Prawdziwa pułapka to Artykuł 25: deployer może po cichu stać się dostawcą, ze wszystkimi cięższymi obowiązkami, jakie ta rola niesie, poprzez podpisanie systemu własną nazwą, istotną modyfikację systemu albo przeznaczenie systemu niebędącego wysokiego ryzyka do zastosowania wysokiego ryzyka.
- Szeroko komentowany „Digital Omnibus" przesuwa część terminów wysokiego ryzyka (Załącznik III na 2 grudnia 2027, Załącznik I na 2 sierpnia 2028). Został przyjęty przez Parlament i Radę w czerwcu 2026, ale czeka na publikację w Dzienniku Urzędowym, więc do tego momentu obowiązuje pierwotny harmonogram.
Najpierw ustal, kim jesteś w świetle AI Act
AI Act przypisuje role, a Twoje obowiązki wynikają z roli, nie z wielkości firmy. Cztery role operatora z Artykułu 3 to dostawca, deployer, importer i dystrybutor. Dla typowej małej firmy liczą się dwie z nich.
Dostawca tworzy system AI albo zleca jego stworzenie i wprowadza go na rynek albo do użytku pod własną nazwą lub znakiem towarowym. Deployer używa systemu AI na własną odpowiedzialność w ramach działalności zawodowej. Jeśli kupiliście ChatGPT Team, włączyliście Microsoft Copilot albo funkcje AI w swoim CRM, jesteście deployerem tych systemów. Firma, która je zbudowała, jest dostawcą.
To rozróżnienie robi większość roboty, bo AI Act nakłada najcięższe obowiązki na dostawców systemów wysokiego ryzyka: zarządzanie ryzykiem, zarządzanie danymi, dokumentację techniczną, system zarządzania jakością, ocenę zgodności, deklarację zgodności i oznakowanie CE. Deployerzy tych samych systemów mają dużo krótszą listę: głównie używanie systemu zgodnie z instrukcją, prowadzenie logów, zapewnienie nadzoru ludzkiego i informowanie osób, których to dotyczy, w określonych przypadkach.
Drugą rzeczą, która decyduje o Twoich obowiązkach, jest poziom ryzyka systemu. AI Act dzieli systemy na praktyki zakazane (Artykuł 5), wysokiego ryzyka (Artykuł 6 i Załącznik III), systemy ograniczonego ryzyka z obowiązkami przejrzystości (Artykuł 50) oraz resztę, czyli minimalne ryzyko, w dużej mierze nieuregulowane. Lista wysokiego ryzyka w Załączniku III jest konkretna: AI używane do filtrowania kandydatów do pracy, scoringu zdolności kredytowej albo decydowania o dostępie do edukacji czy usług podstawowych. Jeśli Wasze zastosowanie AI nie dotyka tych kategorii, nie wdrażacie AI wysokiego ryzyka i większość Rozdziału III Was nie dotyczy.
Czym naprawdę są małe firmy w praktyce
Zestawiając te dwie osie, dla przedziału 10-200 osób wyłania się jasny obraz. Większość takich firm to deployerzy narzędzi ograniczonego lub minimalnego ryzyka. Korzystają z funkcji AI wewnątrz oprogramowania zbudowanego i utrzymywanego przez kogoś innego. Część z nich to też fine-tunerzy GPAI: biorą model ogólnego przeznaczenia i dostrajają go na własnych danych do wewnętrznego zastosowania. Mniejsza liczba firm faktycznie buduje i dostarcza systemy AI klientom, i te firmy muszą uważnie przeczytać obowiązki dostawcy, bo tam decyduje poziom ryzyka, a nie liczba pracowników.
Jeśli jesteście w typowym przypadku, deployera zwykłego biznesowego AI, Wasze konkretne obowiązki są skromne. Obowiązek kompetencji AI obowiązuje. Zasady przejrzystości z Artykułu 50 mają zastosowanie tam, gdzie to istotne, na przykład jeśli prowadzicie chatbota dla klientów. Poza tym wymagająca machina AI Act, dokumentacja techniczna, ocena zgodności, rejestracja w bazie UE, jest zbudowana dla kogoś innego w łańcuchu wartości.
Jedna ocena często wraca w rozmowach: ocena skutków dla praw podstawowych z Artykułu 27. Ten obowiązek jest wąski. Wiąże deployerów będących podmiotami publicznymi albo prywatnymi podmiotami świadczącymi usługi publiczne, plus deployerów wybranych systemów z Załącznika III, takich jak scoring zdolności kredytowej czy scoring ubezpieczeń na życie i zdrowotnych. Typowe prywatne MŚP korzystające z narzędzi AI ogólnego przeznaczenia jest poza jej zakresem. AI Office ma opublikować wzór kwestionariusza tam, gdzie ta ocena ma zastosowanie, a na czerwiec 2026 ten wzór nie został jeszcze wydany.
Obowiązek, który dotyczy wszystkich: kompetencje AI (Artykuł 4)
Jest jeden obowiązek, którego żadna mała firma nie powinna traktować jako opcjonalny, bo obowiązuje od 2 lutego 2025 i nie ma progu wielkości. Artykuł 4 wymaga od dostawców i deployerów zapewnienia wystarczającego poziomu kompetencji AI wśród pracowników i innych osób obsługujących systemy AI w ich imieniu. Ma zastosowanie niezależnie od kategorii ryzyka danych systemów, co oznacza, że obejmuje narzędzia minimalnego ryzyka, z których korzysta większość MŚP.
„Wystarczający" jest skalibrowany, nie absolutny. AI Act wiąże go z wiedzą techniczną, doświadczeniem i przeszkoleniem zaangażowanych osób, kontekstem, w jakim systemy są używane, oraz tym, kogo dotyczą. Dla małego zespołu korzystającego z garści narzędzi ogólnego przeznaczenia to proporcjonalne żądanie: upewnijcie się, że osoby korzystające z AI rozumieją, co narzędzia potrafią, a czego nie, gdzie zawodzą i jakie są podstawowe zasady bezpiecznego korzystania z nich. Podejście oparte na rolach, spisane i odświeżane przy zmianie narzędzi to praktyczny kształt zgodności. Nie ma certyfikatu do zdobycia ani obowiązkowego wzoru, ale prowadzenie zapisu, jakie szkolenie zostało dane, komu i kiedy, to właśnie to, co zamienia działanie w dobrej wierze w wykazywalną zgodność.
Proporcjonalność, jaką AI Act wbudowuje dla Waszej wielkości
AI Act nie zwalnia mniejszych firm z istoty obowiązków, ale celowo obniża im koszt zgodności. Te środki liczą się głównie dla mniejszości MŚP będących dostawcami, ale warto je znać.
AI Act korzysta ze standardowej unijnej definicji MŚP z Zalecenia 2003/361/WE: mniej niż 250 pracowników i albo obrót poniżej 50 milionów EUR, albo suma bilansowa poniżej 43 milionów EUR. W ramach tego małe przedsiębiorstwo ma mniej niż 50 pracowników, a mikroprzedsiębiorstwo mniej niż 10.
Uproszczona dokumentacja techniczna (Artykuł 11 i Załącznik IV). Jeśli jesteście dostawcą systemu wysokiego ryzyka, zwykle musicie sporządzić dokumentację techniczną obejmującą dziewięć obszarów z Załącznika IV. Artykuł 11 pozwala MŚP, w tym startupom, dostarczyć tę dokumentację w formie uproszczonej i zobowiązuje Komisję do opublikowania uproszczonego wzoru skierowanego do małych i mikroprzedsiębiorstw, który jednostki notyfikowane muszą zaakceptować. Wymagany zakres merytoryczny jest ten sam; skalowane są głębokość i format. Na czerwiec 2026 Komisja nie opublikowała jeszcze tego uproszczonego wzoru.
Obniżone opłaty za ocenę zgodności (Artykuł 62). Tam, gdzie system wysokiego ryzyka wymaga oceny zgodności przez stronę trzecią na podstawie Artykułu 43, Artykuł 62 wymaga, żeby opłaty uwzględniały specyficzne interesy i potrzeby dostawców MŚP oraz były obniżane proporcjonalnie do wielkości firmy, wielkości rynku i innych istotnych wskaźników.
Priorytetowy dostęp do piaskownic regulacyjnych (Artykuł 62). Państwa członkowskie muszą dać MŚP i startupom z siedzibą w UE priorytetowy dostęp do swoich krajowych piaskownic regulacyjnych AI, z zastrzeżeniem kryteriów kwalifikowalności. Priorytet dotyczy pozycji w kolejce, gdy miejsc jest mało; nie zamyka drogi innym firmom.
Niższe pułapy kar (Artykuł 99). Pułapy kar z AI Act są dobrze znane: do 35 milionów EUR albo 7% globalnego obrotu za praktyki zakazane, do 15 milionów EUR albo 3% za większość innych naruszeń oraz do 7,5 miliona EUR albo 1% za dostarczenie wprowadzających w błąd informacji. Dla dużych przedsiębiorstw obowiązującym pułapem jest wyższa z dwóch wartości: kwoty stałej i procentu. Dla MŚP i startupów Artykuł 99 odwraca tę zasadę: pułapem jest niższa z dwóch wartości. Dla małej firmy niższą liczbą jest zwykle procent obrotu, co utrzymuje karę w scenariuszu najgorszym w relacji do rzeczywistej wielkości firmy, a nie do nagłówkowej kwoty.
Proporcjonalne obowiązki GPAI. Jeśli Wasza praca dotyka modeli AI ogólnego przeznaczenia (GPAI), obowiązki dostawców GPAI z Artykułów 53-55 są napisane tak, żeby być proporcjonalne, a ramy prawne dopuszczają uproszczone sposoby spełniania ich dla MŚP i startupów, w tym możliwe zwolnienia z części zobowiązań sprawozdawczych w ramach kodeksów postępowania z Artykułu 56. To ma dużo większe znaczenie dla twórców modeli niż dla firmy, która po prostu korzysta z modelu przez API.
Piaskownice regulacyjne: realna opcja, nie tylko hasło (Artykuły 57-63)
Piaskownice zasługują na osobną wzmiankę, bo to jedno z niewielu miejsc, gdzie AI Act aktywnie pomaga małemu twórcy, zamiast go tylko regulować. Artykuł 57 wymaga od każdego państwa członkowskiego zapewnienia działania co najmniej jednej krajowej piaskownicy regulacyjnej AI do 2 sierpnia 2026. Piaskownica to kontrolowane środowisko, prowadzone pod nadzorem właściwego organu, w którym można rozwijać, trenować i testować system AI przed wprowadzeniem go na rynek, z wytycznymi regulatora na drodze do zgodności.
Artykuły 58-61 określają sposób ich działania, w tym testowanie w warunkach rzeczywistych i towarzyszące mu zasady zgody. Dla MŚP czy startupu budującego coś, co może być wysokiego ryzyka, piaskownica to sposób na wczesne uzyskanie wskazówek od regulatora, zamiast odkrywania problemu po starcie. Akt wykonawczy doprecyzowujący, jak piaskownice są ustanawiane i prowadzone, był wciąż finalizowany w 2026, więc praktyczne szczegóły się jeszcze krystalizują; obowiązek państw członkowskich, żeby mieć działającą piaskownicę do sierpnia 2026, jest w AI Act ustalony na stałe.
Pułapka, którą warto zrozumieć: kiedy deployer staje się dostawcą (Artykuł 25)
To ta część AI Act, która najłatwiej zaskoczy małą firmę, bo może zmienić Waszą rolę, a więc i obowiązki, bez żadnego kroku rejestracyjnego czy powiadomienia. Artykuł 25 określa trzy sytuacje, w których deployer, dystrybutor albo inna strona trzecia jest traktowana jako dostawca systemu wysokiego ryzyka i przejmuje obowiązki dostawcy z Artykułu 16:
- Podpisujecie własną nazwą albo znakiem towarowym system wysokiego ryzyka już obecny na rynku. Rebranding narzędzia jako własnego może uczynić Was jego dostawcą w oczach prawa. Tylko dla tego wyzwalacza AI Act pozwala pierwotnemu dostawcy i Wam przenieść odpowiedzialność na mocy umowy.
- Wprowadzacie istotną modyfikację systemu wysokiego ryzyka, taką że pozostaje on wysokiego ryzyka. Istotna modyfikacja to zmiana nieprzewidziana w pierwotnej ocenie zgodności, która wpływa na zgodność albo na przeznaczenie systemu.
- Zmieniacie przeznaczenie systemu, który nie był wysokiego ryzyka, tak że staje się wysokiego ryzyka. Weźcie ogólne narzędzie i skierujcie je na przykład na selekcję kandydatów do pracy, a możecie stworzyć system wysokiego ryzyka, którego dostawcą stajecie się Wy.
Przekwalifikowanie jest automatyczne. Jeśli warunki są spełnione, jesteście dostawcą w świetle prawa niezależnie od tego, co mówi Wasza umowa z dostawcą, poza wąskim wyjątkiem dotyczącym rebrandingu opisanym wyżej. Praktyczna lekcja to świadome podejście do dwóch rzeczy: jak oznaczacie AI, które oferujecie innym, oraz jak daleko dostosowujecie i przeznaczacie narzędzia poza ich pierwotne przeznaczenie. Pozostanie w granicach przeznaczenia narzędzia i nieoznaczanie cudzego systemu wysokiego ryzyka jako własnego utrzymuje Was w lżejszej roli deployera.
Harmonogram i kwestia Omnibusa
AI Act wchodzi w życie etapami przez kilka lat na podstawie Artykułu 113. Daty, które liczą się dla małej firmy:
- 2 lutego 2025: obowiązują praktyki zakazane (Artykuł 5) i obowiązek kompetencji AI (Artykuł 4). To już działa.
- 2 sierpnia 2025: zaczęły obowiązywać obowiązki dostawców modeli AI ogólnego przeznaczenia.
- 2 sierpnia 2026: zaczynają obowiązywać obowiązki przejrzystości z Artykułu 50 i większość obowiązków wysokiego ryzyka dla systemów z Załącznika III. Krajowe piaskownice muszą już działać.
- 2 sierpnia 2027: zaczynają obowiązywać obowiązki wysokiego ryzyka dla AI wbudowanego w produkty objęte Załącznikiem I.
Sporo się mówi o „Digital Omnibus", który między innymi przesuwa termin wysokiego ryzyka z Załącznika III na 2 grudnia 2027, a z Załącznika I na 2 sierpnia 2028. Został przyjęty przez Parlament Europejski 16 czerwca 2026 i przez Radę 29 czerwca 2026, a wchodzi w życie z chwilą publikacji w Dzienniku Urzędowym, wciąż oczekującej na lipiec 2026. Do tego czasu obowiązują powyższe pierwotne daty i planowanie względem nich jest bezpiecznym rozwiązaniem. Jeśli budujecie coś potencjalnie wysokiego ryzyka, traktujcie opóźnienie jako oddech, który nadejdzie wraz z publikacją, a nie termin, na którym można już polegać.
Co to oznacza w praktyce dla firmy 10-200 osób
Dla typowego przypadku, deployera AI ogólnego przeznaczenia i ograniczonego ryzyka, praca jest ograniczona. Upewnijcie się, że Wasi ludzie mają wystarczające kompetencje AI dla narzędzi, z których korzystają, i prowadźcie zapis. Sprawdźcie, czy któreś z używanych narzędzi jest skierowane do klientów w sposób uruchamiający obowiązek przejrzystości z Artykułu 50, jak chatbot, i oznaczcie je odpowiednio od sierpnia 2026. Prowadźcie prostą inwentaryzację tego, jakiego AI używacie i do czego, żeby móc pewnie odpowiedzieć na pytania o rolę i poziom ryzyka. I zanim zrobicie rebranding, mocno zmodyfikujecie albo przeznaczycie narzędzie AI do innego celu, sprawdźcie Artykuł 25, bo to jedyny ruch, który może zmienić Wasze obowiązki.
Jeśli jesteście w mniejszości, która buduje i dostarcza AI albo dostraja modele dla innych, przeczytajcie porządnie obowiązki dostawcy i GPAI i skorzystajcie z proporcjonalności, jaką oferuje AI Act: uproszczonej dokumentacji, obniżonych opłat, priorytetu w piaskownicy i niższego pułapu kar. Żadne z nich nie usuwa istoty obowiązków, ale zostały napisane tak, żeby zgodność była do udźwignięcia dla firmy Waszej wielkości.
Źródła
- Regulation (EU) 2024/1689 (the AI Act), official text · https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=OJ:L_202401689 (pełny tekst AI Act, odniesienia do artykułów i załączników)
- Article 4: AI literacy, AI Act Service Desk (European Commission) · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-4 (obowiązek kompetencji AI, brak zwolnienia dla MŚP, obowiązuje od 2 lutego 2025)
- AI Literacy Questions and Answers, Shaping Europe's digital future · https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers (zakres i kalibracja pojęcia „wystarczający")
- Article 11: Technical documentation, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-11 (uproszczona dokumentacja dla MŚP, wzór Komisji jeszcze niewydany)
- Annex IV, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/annex-4 (zawartość dokumentacji technicznej)
- Article 25: Responsibilities along the AI value chain, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-25 (deployer staje się dostawcą, trzy wyzwalacze)
- Article 27: Fundamental rights impact assessment, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-27 (wąski zakres, wzór kwestionariusza AI Office jeszcze niewydany)
- Article 57: AI regulatory sandboxes, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-57 (piaskownica działająca do 2 sierpnia 2026)
- Article 62: Measures for providers and deployers, in particular SMEs, AI Act Service Desk · https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-62 (priorytetowy dostęp do piaskownicy, obniżone opłaty, środki proporcjonalne)
- Article 99: Penalties, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/article/99/ (pułapy kar i zasada niższego pułapu dla MŚP)
- Article 56: Codes of practice, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/article/56/ (proporcjonalna zgodność GPAI, możliwe zwolnienia sprawozdawcze dla MŚP)
- Implementation Timeline, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/implementation-timeline/ (daty wejścia w życie z Artykułu 113)
- EU AI Act Omnibus Agreement, Gibson Dunn · https://www.gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/ (pierwotnie zaproponowane opóźnienia; od tego czasu przyjęte przez Parlament 16 czerwca i Radę 29 czerwca 2026)
- Commission Recommendation 2003/361/EC, Better Regulation · https://service.betterregulation.com/document/175768 (definicje MŚP, małego i mikroprzedsiębiorstwa)
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

