AI Act po ludzku: co to oznacza dla naszej firmy?

by
Dawid Winiarski
Last update:
July 17, 2026

Krótka, spokojna odpowiedź dla ludzi, którzy prowadzą firmę, nie laboratorium AI

Jeśli prowadzisz firmę mid-market w Europie i zacząłeś słyszeć o unijnym AI Act, prawdopodobnie masz dwa praktyczne pytania. Czy to w ogóle nas dotyczy, a jeśli tak, co właściwie musimy zrobić. Ten przewodnik odpowiada na oba pytania prostym językiem, bez prawniczego żargonu, i bez straszenia firmy, która najprawdopodobniej jest po prostu zwyczajnym użytkownikiem codziennych narzędzi AI.

Krótka wersja: większość firm mid-market to użytkownicy AI zbudowanej przez kogoś innego, a nie twórcy systemów AI wysokiego ryzyka. Dla takich użytkowników obowiązki są realne, ale skromne, a ciężkie obowiązki spadają na firmy budujące najbardziej ryzykowne systemy. Po lekturze zrozumiesz, czym jest ten Akt, gdzie w nim sytuuje się twoja firma, jakie terminy się liczą, jak wyglądają kary na wysokim poziomie ogólności, oraz prostą listę tego, co typowa firma mid-market musi zrobić, wraz z tym, czego nie musi.

  • Unijny AI Act (rozporządzenie (UE) 2024/1689) to pierwsze na świecie szerokie prawo dotyczące sztucznej inteligencji. Sortuje AI według poziomu ryzyka, nie według tego, jak jest sprytna, i nakłada najsurowsze zasady na zastosowania najbardziej ryzykowne.
  • Większość firm mid-market to deployerzy, czyli użytkownicy narzędzi AI zbudowanych przez innych, a nie providerzy, czyli twórcy. Obowiązki deployerów są dużo lżejsze niż obowiązki providerów.
  • Akt dzieli AI na cztery poziomy ryzyka. Zastosowania zakazane są poza zasięgiem, zastosowania wysokiego ryzyka niosą ciężkie obowiązki, zastosowania ograniczonego ryzyka głównie wymagają etykiet uczciwości, a zastosowania minimalnego ryzyka, które obejmują większość codziennego oprogramowania biznesowego, nie niosą niemal żadnych konkretnych obowiązków.
  • Dwie rzeczy obowiązują już od 2 lutego 2025 roku: zakaz niewielkiego zbioru zakazanych praktyk AI oraz obowiązek zapewnienia personelowi podstawowych kompetencji AI. Kolejne obowiązki wchodzą etapami do sierpnia 2026 i sierpnia 2027 roku.
  • Reforma zwana Digital Omnibus przesuwa główne terminy dla wysokiego ryzyka na grudzień 2027 i sierpień 2028 roku. Została przyjęta przez Parlament i Radę w czerwcu 2026 roku i wejdzie w życie po publikacji w Dzienniku Urzędowym, wciąż oczekującej na lipiec 2026 roku, więc do tego czasu planuj według obecnych dat.
  • Dla typowej firmy niskiego ryzyka realna lista zadań jest krótka: wiedzieć, jakiej AI się używa, dać personelowi podstawową świadomość AI, oznaczać AI tam, gdzie klienci mogliby zostać wprowadzeni w błąd, i trzymać się z dala od zakazanych praktyk.

Czym jest ten Akt i po co powstał

Unijny AI Act to jedno rozporządzenie obowiązujące w całej Unii Europejskiej. Jego celem jest umożliwienie ludziom i firmom korzystania z AI z zaufaniem, poprzez ustalenie jasnych zasad dotyczących bezpieczeństwa, przejrzystości i praw podstawowych. Nie zakazuje AI. Wyznacza granicę wokół niewielkiej liczby naprawdę niebezpiecznych zastosowań, ustala staranne zasady dla zdefiniowanej listy zastosowań wysokiego ryzyka, a zwyczajną większość biznesowej AI zostawia lekko uregulowaną.

Przydatny model myślowy: Akt traktuje AI trochę tak, jak UE traktuje produkty konsumenckie. Toster podlega lżejszym zasadom niż wyrób medyczny. Prawo interesuje się tym, do czego AI jest używana i kto mógłby zostać skrzywdzony, nie tym, jak zaawansowana jest technologia. Warto zaznaczyć jedną rzecz: Akt może objąć firmy spoza UE, jeśli ich AI jest używana przez ludzi w UE, więc to nie tylko sprawa firm z siedzibą w Unii.

Role: jesteśmy twórcą czy użytkownikiem?

Akt nadaje każdej firmie rolę, a ta rola decyduje o obowiązkach. Liczą się cztery role (zdefiniowane w art. 3):

  • Provider. Budujesz albo rozwijasz system AI, albo zlecasz jego zbudowanie, i wprowadzasz go na rynek pod własną nazwą. Pomyśl o firmie, która tworzy narzędzie.
  • Deployer. Używasz systemu AI w toku prowadzenia działalności. To większość firm. Jeśli twój zespół używa chatbota, narzędzia do przesiewania CV albo funkcji AI wbudowanej w zakupione oprogramowanie, jesteś deployerem (czasem nazywanym użytkownikiem).
  • Importer i dystrybutor. Wprowadzasz system AI do UE spoza Unii, albo odsprzedajesz go dalej. Te role liczą się głównie dla resellerów i łańcuchów dostaw.

Praktyczna wiadomość dla liderów mid-market: niemal na pewno jesteś deployerem. Obowiązki deployera są realne, ale ograniczone, i stają się istotne dopiero, gdy wdrażasz system wysokiego ryzyka. Obowiązki providera są za to ciężkie, z dokumentacją techniczną, testowaniem i formalnymi kontrolami zgodności.

Jedno zastrzeżenie warto zaznaczyć. Zgodnie z art. 25, deployer może zostać potraktowany jak provider, jeśli istotnie zmieni system AI albo umieści na cudzym systemie własną markę i przedstawi go jako swój własny. Jeśli po prostu używasz narzędzi w takiej postaci, w jakiej je kupiłeś, to cię nie dotyczy.

Cztery poziomy ryzyka w jednym akapicie

Akt dzieli AI na cztery poziomy ryzyka. Zastosowania zakazane (niedopuszczalne ryzyko) są całkowicie zabronione, na przykład scoring społeczny osób fizycznych albo określone systemy manipulacyjne lub wykorzystujące. Zastosowania wysokiego ryzyka znajdują się na zdefiniowanej liście i niosą najcięższe obowiązki, na przykład AI używana do przesiewania kandydatów do pracy, oceny zdolności kredytowej, albo działająca jako komponent bezpieczeństwa w regulowanych produktach, takich jak wyroby medyczne. Zastosowania ograniczonego ryzyka głównie wymagają przejrzystości, czyli informowania ludzi, że mają do czynienia z AI, na przykład chatbot obsługi klienta albo obrazy generowane przez AI. Minimalne ryzyko obejmuje niemal wszystko inne: filtry spamu, AI w oprogramowaniu produktywności i analityce, funkcje rekomendacji i większość codziennych narzędzi biznesowych. Uspokajające jest to, że dla większości firm mid-market codzienne narzędzia AI są niemal wyłącznie minimalnego albo ograniczonego ryzyka, więc ciężki reżim wysokiego ryzyka zwykle w ogóle ich nie dotyczy. Jeśli chcesz dokładnie sprawdzić, czy jakieś używane narzędzie znajduje się na liście wysokiego ryzyka, towarzyszący przewodnik „Czy moja AI jest wysokiego ryzyka w rozumieniu AI Act" prowadzi przez ten test krok po kroku.

Terminy, które się liczą

Akt wszedł w życie w 2024 roku i włącza się etapami. Według stanu na lipiec 2026 roku, oto daty, według których warto planować (ustalone w art. 113):

  • 2 lutego 2025 · Co się włącza: Zakaz zakazanych praktyk AI (art. 5), plus obowiązek kompetencji AI (art. 4) · Kogo głównie dotyczy: Wszystkich, w tym zwykłych użytkowników
  • 2 sierpnia 2025 · Co się włącza: Zasady dla modeli AI ogólnego przeznaczenia (GPAI) · Kogo głównie dotyczy: Głównie dużych twórców modeli AI
  • 2 sierpnia 2026 · Co się włącza: Obowiązki przejrzystości (art. 50) i większość zasad dla wysokiego ryzyka (lista z załącznika III) · Kogo głównie dotyczy: Deployerów i providerów tych systemów
  • 2 sierpnia 2027 · Co się włącza: AI wysokiego ryzyka wbudowana w regulowane produkty (lista z załącznika I) · Kogo głównie dotyczy: Producentów tych produktów

Dwie z tych dat już obowiązują: zakaz zakazanych praktyk oraz obowiązek budowania podstawowych kompetencji AI wśród personelu. Żadna z nich nie wymaga dużego programu dla firmy niskiego ryzyka, a praktyczną wersję omawiamy poniżej.

O opóźnieniu (Digital Omnibus)

Możesz przeczytać, że część tych terminów jest przesuwana. Pakiet reform znany jako Digital Omnibus przesuwa najważniejsze zasady dla wysokiego ryzyka (załącznik III) na grudzień 2027, a zasady dla wysokiego ryzyka wbudowanego w produkty (załącznik I) na sierpień 2028. Został przyjęty przez Parlament Europejski 16 czerwca 2026 roku i przez Radę 29 czerwca 2026 roku.

Uczciwy status na lipiec 2026 roku: przyjęty, ale prawnie wiążący stanie się dopiero po publikacji w Dzienniku Urzędowym, co jeszcze nie nastąpiło. Do czasu publikacji daty z tabeli powyżej pozostają prawną podstawą. Rozsądne podejście to planowanie według obecnych dat i traktowanie opóźnienia jako oddechu, który pojawi się w momencie publikacji.

Kary, na wysokim poziomie ogólności

Akt wspiera swoje zasady karami, ustopniowanymi według wagi naruszenia (art. 99). Nie musisz ich zapamiętywać. Chodzi po prostu o to, że najgorsze postępowanie niesie najgorsze kary:

  • Do 35 mln EUR albo 7% globalnego rocznego obrotu, w zależności od tego, co wyższe, za zastosowanie zakazanej praktyki.
  • Do 15 mln EUR albo 3% za większość pozostałych naruszeń obowiązków z Aktu.
  • Do 7,5 mln EUR albo 1% za przekazanie organom nieprawidłowych lub wprowadzających w błąd informacji.

Jest tu celowe złagodzenie dla mniejszych firm. Dla MŚP i startupów kara jest ograniczona do niższej z dwóch wartości, kwoty stałej albo procentu, a nie do wyższej. Te nagłówkowe kwoty to więc sufity dla największych globalnych firm, nie rachunek, jakiego powinna się spodziewać firma mid-market za rutynowe potknięcie. Praktyczne ryzyko dla większości firm to po prostu nieświadome użycie zakazanej praktyki, czemu właśnie ma zapobiec krótka lista kontrolna poniżej.

Co musi zrobić typowa firma mid-market

Jeśli jesteś deployerem zwyczajnych narzędzi AI niskiego ryzyka, realna praca jest skromna. Cztery rzeczy pokrywają większość tego zadania.

  1. Wiedz, jakiej AI używasz. Prowadź prostą, aktualną listę narzędzi i funkcji AI, na których polegają twoje zespoły, w tym tych, które ludzie wdrożyli samodzielnie. Nie da się zarządzać, oznaczać ani oceniać tego, czego nie widzisz. Ten pojedynczy krok ułatwia też każdy kolejny obowiązek, bo pozwala odpowiedzieć na jedyne pytanie, które się liczy: gdzie AI dotyka naszego biznesu?
  2. Daj personelowi podstawowe kompetencje AI. Od 2 lutego 2025 roku musisz podjąć rozsądny wysiłek, żeby ludzie korzystający z AI w twoim imieniu rozumieli ją na tyle dobrze, by używać jej rozsądnie: w czym jest dobra, gdzie się myli, i jakie są podstawowe ryzyka. Dla większości firm to świadomość i krótkie, praktyczne szkolenie dopasowane do ról, nie formalna certyfikacja. Szczegóły znajdziesz w towarzyszącym przewodniku „Mapa drogowa gotowości do AI Act".
  3. Oznaczaj AI tam, gdzie jest to wymagane. Od 2 sierpnia 2026 roku obowiązki przejrzystości (art. 50) oznaczają, że zasadniczo musisz informować ludzi, kiedy mają do czynienia z AI, a nie z człowiekiem, oraz oznaczać określone treści generowane przez AI. Mówiąc wprost: nie pozwól, żeby klient uwierzył, że chatbot to człowiek, i bądź uczciwy w kwestii mediów generowanych przez AI. To głównie kwestia ujawnienia, i łatwo to zrobić dobrze.
  4. Nie stosuj zakazanych praktyk. Trzymaj się z dala od niewielkiego zbioru zakazanych zastosowań, takich jak scoring społeczny osób albo używanie manipulacyjnej lub wykorzystującej AI wobec grup wrażliwych. Dla normalnej firmy to rzadko pokusa, ale warto szybko to sprawdzić za każdym razem, gdy wdrażasz coś, co profiluje albo ocenia osoby fizyczne.

Czego nie trzeba robić

Warto być równie jasnym co do tego, czego Akt nie wymaga od zwyczajnego użytkownika niskiego ryzyka:

  • Nie musisz budować ciężkiej maszynerii providera, czyli dokumentacji technicznej, formalnych systemów zarządzania ryzykiem ani kontroli zgodności w stylu CE, chyba że faktycznie budujesz albo istotnie przerabiasz AI wysokiego ryzyka.
  • Nie potrzebujesz oceny wpływu na prawa podstawowe dla codziennych narzędzi. Ten obowiązek (art. 27) dotyczy konkretnych wdrożeń wysokiego ryzyka, a oficjalny szablon dla niego nie został jeszcze opublikowany według stanu na czerwiec 2026 roku.
  • Nie musisz rejestrować każdego narzędzia, zatrudniać dedykowanego oficera ds. zgodności AI ani przestać używać AI. Akt jest zaprojektowany tak, by normalne użycie biznesowe mogło trwać dalej.
  • Nie musisz jeszcze reagować na opóźnienia z Digital Omnibus. Zostały przyjęte w czerwcu 2026 roku, ale wchodzą w życie dopiero po publikacji w Dzienniku Urzędowym, wciąż oczekującej na lipiec 2026 roku, więc do tego czasu planuj według obecnych dat.

Jeśli po przejrzeniu listy swoich narzędzi znajdziesz coś, co może być wysokiego ryzyka, na przykład AI przesiewającą kandydatów do pracy albo oceniającą zdolność kredytową, to jest moment, żeby zwolnić i ocenić to porządnie. Przewodnik „Czy moja AI jest wysokiego ryzyka w rozumieniu AI Act" istnieje dokładnie po to.

Źródła

  • Regulation (EU) 2024/1689 (AI Act), EUR-Lex · https://eur-lex.europa.eu/eli/reg/2024/1689/oj (tekst prawny: role w art. 3, zakazane praktyki art. 5, kompetencje AI art. 4, przejrzystość art. 50, deployer jako provider art. 25, kary art. 99, ocena wpływu na prawa podstawowe art. 27, harmonogram art. 113)
  • AI Act Service Desk, Timeline for implementation, European Commission · https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act (bazowe daty obowiązywania)
  • Article 99: Penalties, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/article/99/ (trzy poziomy kar oraz niższy limit dla MŚP i startupów)
  • Article 4: AI literacy, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/article/4/ (obowiązek kompetencji AI obowiązujący od 2 lutego 2025 roku)
  • Article 50: Transparency Obligations, EU Artificial Intelligence Act · https://artificialintelligenceact.eu/article/50/ (obowiązki ujawnienia obowiązujące od 2 sierpnia 2026 roku)
  • EU AI Act Omnibus Agreement, Postponed High-Risk Deadlines, Gibson Dunn · https://www.gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/ (opóźnienia z Digital Omnibus do grudnia 2027 i sierpnia 2028)
  • EU AI Act, Proposed Digital Omnibus on AI, Cooley · https://www.cooley.com/news/insight/2025/2025-11-24-eu-ai-act-proposed-digital-omnibus-on-ai-will-impact-businesses-ai-compliance-roadmaps (kontekst propozycji Omnibusu w pierwotnej wersji)
Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.