AI Act od 2 sierpnia 2026 r. Jak projektować i wdrażać systemy AI zgodnie z przepisami?

AI Act od 2 sierpnia 2026 r. Jak projektować i wdrażać systemy AI zgodnie z przepisami?

Sztuczna inteligencja coraz częściej staje się integralną częścią aplikacji internetowych, systemów sprzedażowych, platform rekrutacyjnych, sklepów internetowych, narzędzi analitycznych i procesów obsługi klienta. Firmy wdrażają chatboty, generatory treści, systemy rekomendacji, automatyczną analizę dokumentów, rozpoznawanie obrazów oraz rozwiązania wspierające podejmowanie decyzji.

Do tej pory wiele takich wdrożeń analizowano przede wszystkim pod kątem funkcjonalności, kosztu, szybkości działania i jakości generowanych odpowiedzi. Od 2 sierpnia 2026 r. znacznie większego znaczenia nabiera jednak jeszcze jeden obszar: zgodność systemu z unijnym AI Act.

Akt w sprawie sztucznej inteligencji nie jest wyłącznie regulacją dla producentów największych modeli językowych. Może wpływać również na polskie przedsiębiorstwa, software house’y, startupy, sklepy internetowe, agencje, pracodawców oraz organizacje wykorzystujące gotowe narzędzia AI w codziennych procesach.

W praktyce zgodność z AI Act nie zaczyna się dopiero po zakończeniu projektu. Powinna być uwzględniana już podczas analizy wymagań, projektowania architektury, wyboru modelu AI, przygotowywania interfejsu użytkownika, prowadzenia testów i ustalania zasad późniejszego nadzoru nad systemem.

W tym artykule wyjaśniamy:

  • czym jest AI Act i kogo obejmuje,
  • jakie systemy AI mogą podlegać szczególnym wymaganiom,
  • co zmienia się 2 sierpnia 2026 r.,
  • jak AI Act wpływa na proces tworzenia oprogramowania,
  • jakie elementy techniczne należy uwzględnić w aplikacji,
  • jak przygotować firmę do wdrażania rozwiązań wykorzystujących AI.

Czym jest AI Act?

AI Act to unijne rozporządzenie ustanawiające wspólne zasady tworzenia, udostępniania i wykorzystywania systemów sztucznej inteligencji na terenie Unii Europejskiej.

Pełna nazwa dokumentu to Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących sztucznej inteligencji.

Rozporządzenie weszło w życie 1 sierpnia 2024 r., ale jego poszczególne części są stosowane etapami. Zasadnicza część przepisów zaczyna być stosowana od 2 sierpnia 2026 r.

Pełny tekst AI Act w języku polskim można znaleźć w oficjalnej bazie EUR-Lex.

Głównym celem regulacji jest zapewnienie, aby systemy AI wprowadzane na rynek europejski były bezpieczne, przejrzyste i wykorzystywane z poszanowaniem praw człowieka.

AI Act opiera się na zasadzie proporcjonalności. Nie każdy system sztucznej inteligencji podlega takim samym obowiązkom. Zakres wymagań zależy przede wszystkim od ryzyka, jakie rozwiązanie może powodować dla użytkowników, klientów, pracowników lub innych osób.

Dlaczego AI Act jest ważny dla software house’ów?

Software house może występować w kilku różnych rolach przewidzianych przez AI Act.

Może być:

  • dostawcą systemu AI tworzonego i oferowanego pod własną marką,
  • wykonawcą budującym system na zamówienie klienta,
  • integratorem zewnętrznego modelu AI,
  • podmiotem modyfikującym istniejące rozwiązanie,
  • użytkownikiem narzędzi AI w procesie tworzenia oprogramowania,
  • doradcą technologicznym wspierającym klienta w wyborze i wdrożeniu rozwiązania.

Rola software house’u nie zawsze kończy się więc na napisaniu kodu. Decyzje podjęte podczas analizy i implementacji mogą wpływać na to, czy klient będzie w stanie spełnić obowiązki związane z przejrzystością, nadzorem człowieka, dokumentacją, rejestrowaniem zdarzeń i bezpieczeństwem systemu.

Jeżeli aplikacja nie zostanie odpowiednio zaprojektowana, późniejsze dostosowanie jej do wymagań prawnych może wymagać przebudowy architektury, interfejsu oraz sposobu przechowywania danych.

Dlatego wymagania AI Act powinny być uwzględnione podobnie jak:

  • ochrona danych osobowych,
  • cyberbezpieczeństwo,
  • kontrola dostępu,
  • dostępność cyfrowa,
  • wydajność,
  • skalowalność,
  • ciągłość działania.

AI Act obowiązuje również w Polsce

AI Act jest rozporządzeniem unijnym, dlatego jego przepisy są stosowane bezpośrednio również w Polsce. Krajowe regulacje są jednak potrzebne do zorganizowania systemu nadzoru, przeprowadzania kontroli oraz egzekwowania obowiązków.

W Polsce 3 lipca 2026 r. uchwalono ustawę o systemach sztucznej inteligencji. Prezydent podpisał ją 24 lipca 2026 r., a 27 lipca została opublikowana w Dzienniku Ustaw pod pozycją 1003.

Ustawa tworzy krajowe ramy nadzoru nad rynkiem systemów AI. Jednym z kluczowych elementów jest powołanie Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, której zadaniem ma być między innymi kontrolowanie stosowania określonych systemów oraz wspieranie bezpiecznego rozwoju tej technologii.

Dla polskich firm oznacza to, że AI Act nie jest już wyłącznie zagadnieniem odległym lub teoretycznym. Powstaje krajowy mechanizm nadzoru, który ma umożliwiać praktyczne stosowanie i egzekwowanie unijnych przepisów.

Kogo obejmują nowe przepisy?

AI Act może dotyczyć kilku grup podmiotów.

Dostawcy systemów AI

Dostawcą może być przedsiębiorstwo, które tworzy system sztucznej inteligencji albo zleca jego stworzenie, a następnie udostępnia go na rynku pod własną nazwą lub marką.

Może to być na przykład firma oferująca:

  • platformę automatycznie analizującą CV,
  • system przewidujący awarie urządzeń,
  • aplikację wspierającą diagnostykę,
  • generator opisów produktów,
  • narzędzie klasyfikujące dokumenty,
  • chatbota obsługującego klientów,
  • system rekomendujący konkretne decyzje.

Podmioty stosujące systemy AI

Regulacja obejmuje także organizacje, które nie stworzyły rozwiązania, ale wykorzystują je w swojej działalności zawodowej.

Przykładem może być:

  • pracodawca korzystający z AI podczas rekrutacji,
  • sklep internetowy wykorzystujący automatyczne rekomendacje,
  • firma wdrażająca chatbota,
  • bank korzystający z algorytmu do oceny ryzyka,
  • szkoła stosująca automatyczną ocenę prac,
  • przedsiębiorstwo analizujące dokumenty klientów za pomocą modelu językowego.

Importerzy i dystrybutorzy

Obowiązki mogą dotyczyć także przedsiębiorstw sprowadzających systemy AI spoza Unii Europejskiej albo udostępniających je na europejskim rynku.

Podmioty spoza Unii Europejskiej

AI Act może obejmować firmę, która nie ma siedziby w UE, jeżeli jej system jest oferowany na rynku europejskim albo rezultaty jego działania są wykorzystywane na terenie Unii.

Klasyfikacja systemów AI według poziomu ryzyka

Jednym z pierwszych zadań podczas projektowania aplikacji wykorzystującej sztuczną inteligencję powinno być ustalenie, do jakiej kategorii ryzyka może należeć planowane rozwiązanie.

AI Act wyróżnia cztery główne poziomy.

Systemy o niedopuszczalnym ryzyku

Niektóre zastosowania sztucznej inteligencji uznano za sprzeczne z prawami podstawowymi i wartościami Unii Europejskiej. Takie praktyki są zakazane albo dopuszczalne wyłącznie w bardzo ograniczonych przypadkach.

Do tej grupy należą między innymi określone systemy:

  • manipulujące zachowaniem człowieka,
  • wykorzystujące szczególną podatność osób,
  • stosujące społeczny scoring,
  • tworzące bazy rozpoznawania twarzy poprzez masowe pozyskiwanie zdjęć,
  • przewidujące ryzyko popełnienia przestępstwa wyłącznie na podstawie profilowania,
  • rozpoznające emocje w miejscu pracy lub placówce edukacyjnej,
  • wnioskujące o danych wrażliwych na podstawie biometrii.

Zakazy dotyczące niedopuszczalnych praktyk są stosowane od 2 lutego 2025 r.

Dla zespołu projektowego oznacza to, że już na etapie koncepcji należy zweryfikować, czy planowany sposób użycia danych i funkcjonalność systemu nie należą do zakazanej kategorii.

Nie każdą oczekiwaną przez klienta funkcję należy bezwarunkowo implementować.

Systemy wysokiego ryzyka

Systemy wysokiego ryzyka mogą być stosowane, ale podlegają znacznie bardziej rozbudowanym wymaganiom.

Do tej grupy mogą należeć rozwiązania wykorzystywane między innymi w:

  • rekrutacji i zarządzaniu pracownikami,
  • edukacji,
  • ocenie zdolności kredytowej,
  • dostępie do ważnych usług,
  • ochronie zdrowia,
  • biometrii,
  • infrastrukturze krytycznej,
  • wymiarze sprawiedliwości,
  • migracji i kontroli granic.

W przypadku takich systemów należy liczyć się z obowiązkami dotyczącymi między innymi:

  • systemu zarządzania ryzykiem,
  • jakości danych,
  • dokumentacji technicznej,
  • automatycznego rejestrowania zdarzeń,
  • przejrzystości działania,
  • nadzoru człowieka,
  • dokładności i odporności,
  • cyberbezpieczeństwa,
  • monitorowania systemu po wdrożeniu.

Z perspektywy technologicznej oznacza to, że zgodność nie może zostać zapewniona wyłącznie poprzez przygotowanie regulaminu lub polityki prywatności. Część obowiązków musi być odzwierciedlona bezpośrednio w architekturze i funkcjonalności systemu.

Systemy objęte obowiązkami przejrzystości

Szczególne znaczenie dla stron internetowych, aplikacji i sklepów mają systemy, wobec których AI Act przewiduje obowiązki informacyjne.

Od 2 sierpnia 2026 r. stosowane są obowiązki przejrzystości określone w art. 50 AI Act. Komisja Europejska opublikowała w lipcu 2026 r. wytyczne wyjaśniające ich zakres.

Dotyczą one między innymi:

  • chatbotów i systemów konwersacyjnych,
  • treści generowanych lub modyfikowanych przez AI,
  • materiałów deepfake,
  • systemów rozpoznawania emocji,
  • niektórych systemów kategoryzacji biometrycznej.

Dostawcy interaktywnych systemów AI powinni zaprojektować je w taki sposób, aby użytkownik wiedział, że komunikuje się z maszyną, chyba że jest to oczywiste z kontekstu.

W praktyce informacja nie powinna być ukryta wyłącznie w regulaminie. Może pojawić się:

  • w nagłówku okna rozmowy,
  • przed rozpoczęciem konwersacji,
  • w pierwszej wiadomości chatbota,
  • obok pola umożliwiającego wpisanie pytania.

Przykładowy komunikat:

Rozmawiasz z asystentem wykorzystującym sztuczną inteligencję. Odpowiedzi mogą wymagać dodatkowej weryfikacji. W każdej chwili możesz poprosić o kontakt z pracownikiem.

Dostawcy systemów generujących obraz, dźwięk, wideo lub tekst powinni również zapewniać odpowiednie techniczne oznaczenia treści w formacie możliwym do wykrycia automatycznie. Podmioty publikujące materiały deepfake lub określone treści dotyczące interesu publicznego mogą mieć dodatkowy obowiązek poinformowania odbiorców o ich sztucznym pochodzeniu.

Systemy minimalnego ryzyka

Większość prostych zastosowań AI może należeć do kategorii minimalnego ryzyka.

Mogą to być między innymi:

  • filtry antyspamowe,
  • automatyczne uzupełnianie tekstu,
  • narzędzia poprawiające język,
  • proste klasyfikatory dokumentów,
  • niektóre systemy rekomendacji,
  • wewnętrzne narzędzia wspierające pracowników.

W takiej sytuacji AI Act nie nakłada najbardziej rozbudowanych obowiązków. Nie oznacza to jednak pełnej swobody.

Nadal należy uwzględniać:

  • RODO,
  • prawo autorskie,
  • tajemnicę przedsiębiorstwa,
  • przepisy konsumenckie,
  • prawo pracy,
  • cyberbezpieczeństwo,
  • odpowiedzialność za błędne informacje.

Co AI Act zmienia w procesie tworzenia oprogramowania?

Największa praktyczna zmiana polega na tym, że wymagania dotyczące zgodności powinny być uwzględnione w całym cyklu życia produktu.

Nie wystarczy dodać kilku komunikatów po zakończeniu programowania. W bardziej zaawansowanych projektach konieczne może być odpowiednie zaprojektowanie całej architektury.

1. Analiza biznesowa i określenie przeznaczenia systemu

Pierwszym etapem powinno być precyzyjne opisanie celu rozwiązania.

Ten sam model może należeć do różnej kategorii ryzyka w zależności od sposobu wykorzystania.

System podsumowujący wewnętrzne notatki może mieć niski poziom ryzyka. Jeżeli jednak ten sam mechanizm ocenia kandydatów do pracy, rekomenduje odmowę kredytu albo wpływa na dostęp do świadczenia, jego klasyfikacja może być zupełnie inna.

Na etapie analizy warto odpowiedzieć na pytania:

  • Jaką decyzję wspiera system?
  • Czy wynik wpływa na sytuację człowieka?
  • Czy użytkownik może ponieść negatywne konsekwencje błędu?
  • Czy system tylko przedstawia informacje, czy automatycznie podejmuje decyzję?
  • Czy użytkownik może zakwestionować wynik?
  • Czy przewidziano udział człowieka?
  • Jakie dane będą analizowane?
  • Czy system może zostać wykorzystany do innego celu niż pierwotnie zakładany?

Przeznaczenie systemu powinno zostać udokumentowane. Jest ono jednym z najważniejszych elementów późniejszej oceny ryzyka.

2. Wybór modelu i dostawcy technologii

Wiele aplikacji nie tworzy własnego modelu od podstaw. Korzysta z zewnętrznego API, modelu językowego albo usługi chmurowej.

Nie zwalnia to jednak twórcy aplikacji z konieczności przeanalizowania sposobu działania integracji.

Przed wyborem dostawcy należy ustalić:

  • gdzie przetwarzane są dane,
  • czy dane są używane do trenowania modelu,
  • czy można wyłączyć ich dalsze wykorzystywanie,
  • jak długo przechowywane są zapytania,
  • czy dostępna jest dokumentacja modelu,
  • jakie mechanizmy bezpieczeństwa oferuje dostawca,
  • czy zapewnia informacje potrzebne do spełnienia AI Act,
  • jak zgłaszane są incydenty,
  • czy model i jego wersja mogą zostać jednoznacznie zidentyfikowane,
  • jak dostawca informuje o zmianach.

Warto także unikać trwałego uzależnienia aplikacji od jednego dostawcy. Warstwa integracyjna pozwalająca wymienić model może być istotnym elementem zarządzania ryzykiem.

3. Projektowanie architektury systemu

Architektura aplikacji powinna umożliwiać kontrolę nad sposobem korzystania z AI.

W zależności od projektu mogą być potrzebne:

  • oddzielenie danych wejściowych od danych treningowych,
  • anonimizacja lub pseudonimizacja informacji,
  • kontrola dostępu do funkcji AI,
  • wersjonowanie modeli i promptów,
  • rejestrowanie zapytań oraz odpowiedzi,
  • możliwość odtworzenia przebiegu decyzji,
  • ograniczenia dotyczące rodzaju przetwarzanych danych,
  • filtrowanie niedozwolonych treści,
  • mechanizm zatrzymania lub wyłączenia modelu,
  • awaryjny tryb działania bez AI.

W systemie wpływającym na istotne decyzje nie powinno się traktować modelu jako niekontrolowanej „czarnej skrzynki”, do której aplikacja wysyła dane i bezwarunkowo akceptuje odpowiedź.

4. Przygotowanie i jakość danych

Jakość systemu zależy w dużej mierze od jakości danych.

Dane niekompletne, nieaktualne albo jednostronne mogą prowadzić do błędnych lub dyskryminujących wyników.

Zespół projektowy powinien ustalić:

  • skąd pochodzą dane,
  • czy mogą być legalnie wykorzystywane,
  • czy są reprezentatywne,
  • czy zawierają dane osobowe,
  • czy zawierają informacje wrażliwe,
  • czy istnieją błędy lub braki,
  • jak będą aktualizowane,
  • kto odpowiada za ich jakość.

W projektach korzystających z wyszukiwania semantycznego i architektury RAG istotne jest również zarządzanie bazą wiedzy. Należy kontrolować, jakie dokumenty trafiają do systemu, kto może je aktualizować i czy użytkownik otrzymuje odpowiedź na podstawie aktualnego źródła.

5. Projektowanie nadzoru człowieka

Nadzór człowieka nie może ograniczać się do formalnego dodania przycisku „zatwierdź”.

Osoba kontrolująca wynik powinna:

  • rozumieć przeznaczenie systemu,
  • znać jego ograniczenia,
  • umieć rozpoznać błędną odpowiedź,
  • mieć dostęp do danych potrzebnych do weryfikacji,
  • móc zmienić lub odrzucić rekomendację,
  • wiedzieć, kiedy należy wyłączyć system.

Interfejs powinien wyraźnie odróżniać wynik AI od danych potwierdzonych przez człowieka.

Warto pokazać użytkownikowi:

  • stopień pewności,
  • źródła wykorzystane do wygenerowania odpowiedzi,
  • ostrzeżenia o ograniczeniach,
  • historię zmian,
  • informację o modelu lub wersji mechanizmu,
  • możliwość zgłoszenia błędu.

6. Zapewnienie przejrzystości dla użytkownika

Przejrzystość nie powinna być traktowana jako drobny element prawny dodawany po wdrożeniu.

Należy uwzględnić ją podczas projektowania interfejsu użytkownika.

Użytkownik powinien wiedzieć:

  • że komunikuje się z systemem AI,
  • do czego wykorzystywane są jego dane,
  • czy odpowiedź może być automatyczna,
  • czy wynik jest tylko rekomendacją,
  • jak skontaktować się z człowiekiem,
  • jak zgłosić nieprawidłowość,
  • czy treść została wygenerowana lub zmodyfikowana przez AI.

Komunikaty powinny być napisane prostym językiem. Nie powinny być ukryte w długim regulaminie ani przedstawiane dopiero po wykonaniu działania.

7. Logowanie i możliwość odtworzenia działania systemu

W tradycyjnej aplikacji często wystarcza zapisanie informacji o błędzie technicznym. W systemie AI może być konieczne odtworzenie całego kontekstu odpowiedzi lub rekomendacji.

W logach można uwzględniać:

  • datę i godzinę operacji,
  • identyfikator użytkownika lub procesu,
  • wersję modelu,
  • wersję promptu systemowego,
  • użyte źródła danych,
  • parametry generowania,
  • wygenerowany rezultat,
  • decyzję operatora,
  • zgłoszone zastrzeżenia,
  • późniejsze korekty.

Jednocześnie logowanie nie może prowadzić do niekontrolowanego kopiowania danych osobowych lub poufnych.

Należy określić:

  • zakres rejestrowanych informacji,
  • czas ich przechowywania,
  • osoby uprawnione do dostępu,
  • sposób zabezpieczenia,
  • procedurę anonimizacji lub usuwania.

8. Testowanie systemów AI

Testowanie aplikacji wykorzystującej AI różni się od klasycznego sprawdzania oprogramowania.

Nie wystarczy potwierdzić, że API zwróciło odpowiedź.

Należy również sprawdzić:

  • poprawność merytoryczną wyników,
  • częstotliwość halucynacji,
  • zachowanie w nietypowych sytuacjach,
  • odporność na manipulację promptem,
  • możliwość ujawnienia danych,
  • generowanie szkodliwych treści,
  • stabilność pomiędzy wersjami modelu,
  • potencjalne uprzedzenia,
  • jakość odpowiedzi dla różnych grup użytkowników,
  • działanie mechanizmów awaryjnych.

Warto przygotować zestaw scenariuszy referencyjnych i regularnie uruchamiać je po zmianie modelu, promptu, bazy wiedzy lub logiki aplikacji.

9. Cyberbezpieczeństwo systemu AI

Systemy AI wprowadzają nowe rodzaje zagrożeń.

Należą do nich między innymi:

  • prompt injection,
  • wyłudzanie informacji z modelu,
  • manipulowanie danymi wejściowymi,
  • zatruwanie bazy wiedzy,
  • nieautoryzowany dostęp do historii rozmów,
  • ujawnienie promptu systemowego,
  • przesłanie danych do niewłaściwego dostawcy,
  • automatyczne wykonanie niebezpiecznego polecenia.

Szczególnie ryzykowne są agenty AI, które mogą wykonywać działania w innych systemach, na przykład wysyłać wiadomości, zmieniać dane, tworzyć dokumenty albo uruchamiać operacje finansowe.

Takie rozwiązania powinny mieć:

  • precyzyjnie ograniczone uprawnienia,
  • kontrolę zakresu wykonywanych operacji,
  • zatwierdzanie działań krytycznych przez człowieka,
  • limity liczby i rodzaju operacji,
  • rejestrowanie aktywności,
  • możliwość natychmiastowego odłączenia.

10. Monitoring po wdrożeniu

Wdrożenie systemu AI nie kończy procesu odpowiedzialności.

Modele mogą się zmieniać, dane mogą tracić aktualność, a użytkownicy mogą zacząć korzystać z systemu w sposób nieprzewidziany przez twórców.

Dlatego należy monitorować:

  • jakość odpowiedzi,
  • liczbę zgłoszonych błędów,
  • sytuacje, w których człowiek odrzuca wynik,
  • przypadki nieprawidłowego użycia,
  • zmiany po aktualizacji modelu,
  • czas reakcji na incydenty,
  • skuteczność zabezpieczeń.

W umowie utrzymaniowej warto jasno określić, kto odpowiada za monitoring modelu, aktualizacje, analizę incydentów oraz ponowne testy.

AI Act a chatboty na stronach internetowych

Chatbot jest jednym z najpopularniejszych zastosowań AI w przedsiębiorstwach.

Może odpowiadać na pytania klientów, pomagać w wyborze produktu, przyjmować zgłoszenia albo prowadzić wstępną kwalifikację zapytania.

Przy takim wdrożeniu należy uwzględnić:

  • informację, że użytkownik rozmawia z AI,
  • możliwość kontaktu z człowiekiem,
  • ograniczenie zakresu odpowiedzi,
  • zasady przetwarzania rozmów,
  • filtrowanie danych poufnych,
  • weryfikację informacji,
  • kontrolę nad bazą wiedzy,
  • procedurę zgłaszania błędów,
  • zabezpieczenie przed manipulacją.

Chatbot nie powinien sugerować, że jest konkretnym pracownikiem. Nie powinien też udzielać wiążących porad medycznych, prawnych lub finansowych bez odpowiednich zabezpieczeń i nadzoru.

AI Act a rekrutacja

Systemy automatycznie analizujące kandydatów mogą należeć do rozwiązań wysokiego ryzyka.

Dotyczy to nie tylko aplikacji samodzielnie odrzucających kandydatury. Ryzyko może występować także wtedy, gdy system:

  • szereguje CV,
  • przyznaje kandydatom punkty,
  • analizuje nagrania rozmów,
  • przewiduje przyszłą efektywność,
  • ocenia zachowanie lub osobowość,
  • rekomenduje awans albo zwolnienie.

Projektując taką platformę, należy zwrócić szczególną uwagę na jakość danych, możliwość dyskryminacji, sposób wyjaśniania wyniku i rzeczywisty nadzór rekrutera.

AI Act a e-commerce

W sklepie internetowym AI może być wykorzystywana do:

  • rekomendowania produktów,
  • generowania opisów,
  • automatycznej obsługi klienta,
  • ustalania cen,
  • wykrywania oszustw,
  • profilowania użytkowników,
  • analizy zwrotów,
  • personalizowania wyników wyszukiwania.

Nie każde takie zastosowanie będzie systemem wysokiego ryzyka. Nadal konieczne jest jednak zachowanie przejrzystości, prawidłowe przetwarzanie danych i kontrola nad treściami prezentowanymi konsumentom.

System nie powinien generować fałszywych parametrów produktów, fikcyjnych opinii ani nieprawdziwych informacji o dostępności.

AI Act a generowanie treści

Wykorzystanie AI do tworzenia treści marketingowych zwykle nie oznacza automatycznie zakwalifikowania systemu jako wysokiego ryzyka.

Firma nadal odpowiada jednak za publikowane materiały.

Każda treść powinna zostać sprawdzona pod względem:

  • zgodności ze stanem faktycznym,
  • aktualności,
  • praw autorskich,
  • naruszenia dóbr osobistych,
  • zgodności z ofertą,
  • możliwości wprowadzenia klienta w błąd,
  • konieczności oznaczenia.

AI może wygenerować przekonująco brzmiące, ale nieistniejące źródła, statystyki i orzeczenia. Dlatego treść dotycząca prawa, zdrowia, finansów albo bezpieczeństwa powinna przejść dodatkową weryfikację ekspercką.

Jak przygotować firmę do AI Act?

Praktyczne przygotowanie warto rozpocząć od audytu wykorzystania sztucznej inteligencji.

1. Utwórz rejestr systemów AI

Zidentyfikuj narzędzia używane przez pracowników, aplikacje udostępnione klientom oraz funkcje działające w produktach.

W rejestrze warto zapisać:

  • nazwę narzędzia,
  • dostawcę,
  • cel wykorzystania,
  • właściciela procesu,
  • rodzaj przetwarzanych danych,
  • wpływ na użytkownika,
  • sposób kontroli wyniku,
  • potencjalną kategorię ryzyka.

2. Określ role i odpowiedzialność

Każdy system powinien mieć osobę odpowiedzialną za jego działanie, bezpieczeństwo i okresową ocenę.

Należy także ustalić, czy firma jest dostawcą, podmiotem stosującym, importerem czy dystrybutorem.

3. Zweryfikuj umowy z dostawcami

Umowa powinna regulować między innymi:

  • sposób przetwarzania danych,
  • poziom dostępności usługi,
  • zasady informowania o zmianie modelu,
  • odpowiedzialność za incydenty,
  • dostęp do dokumentacji,
  • możliwość eksportu danych,
  • warunki zakończenia współpracy.

4. Opracuj politykę korzystania z AI

Pracownicy powinni wiedzieć:

  • jakich danych nie wolno wprowadzać,
  • z jakich narzędzi można korzystać,
  • kiedy potrzebna jest zgoda przełożonego,
  • jak sprawdzać odpowiedzi,
  • które działania wymagają udziału człowieka,
  • jak zgłosić błąd lub incydent.

5. Zaplanuj aktualizacje i utrzymanie

System AI nie powinien być traktowany jako jednorazowe wdrożenie.

Należy przewidzieć budżet i procedury dotyczące:

  • aktualizacji integracji,
  • zmian modelu,
  • ponownego testowania,
  • aktualizacji bazy wiedzy,
  • analizy logów,
  • obsługi incydentów,
  • okresowej oceny ryzyka.

Jakie kary przewiduje AI Act?

AI Act przewiduje wysokie administracyjne kary pieniężne.

Za stosowanie zakazanych praktyk kara może sięgać do 35 milionów euro albo do 7% całkowitego światowego rocznego obrotu przedsiębiorstwa z poprzedniego roku — zależnie od tego, która wartość jest wyższa.

Za inne naruszenia obowiązków przewidziano kary do 15 milionów euro albo do 3% światowego rocznego obrotu.

Przekazanie organom nieprawidłowych, niepełnych lub wprowadzających w błąd informacji może skutkować karą do 7,5 miliona euro albo do 1% obrotu.

Dokładne zasady sankcji określają przepisy AI Act, w szczególności jego art. 99.

Czy każda firma potrzebuje rozbudowanego audytu AI?

Nie każda organizacja potrzebuje od razu wielomiesięcznego projektu zgodności.

Zakres działań powinien odpowiadać skali i ryzyku wykorzystania technologii.

Firma używająca AI jedynie do poprawiania roboczych wiadomości ma inną sytuację niż przedsiębiorstwo wdrażające system oceniający kandydatów, przyznający finansowanie albo analizujący dokumentację medyczną.

Minimalnym działaniem powinno być jednak:

  • zidentyfikowanie używanych narzędzi,
  • ustalenie, jakie dane do nich trafiają,
  • sprawdzenie regulaminów dostawców,
  • określenie osoby odpowiedzialnej,
  • przygotowanie zasad dla pracowników,
  • weryfikacja obowiązków przejrzystości.

AI Act jako element jakości projektu

AI Act może być postrzegany jako kolejny obowiązek regulacyjny. W praktyce wiele wymagań wynikających z regulacji pokrywa się jednak z dobrymi praktykami tworzenia oprogramowania.

System, który posiada:

  • jasno określone przeznaczenie,
  • kontrolę nad danymi,
  • pełne logowanie,
  • możliwość audytu,
  • nadzór człowieka,
  • wersjonowanie modeli,
  • monitoring jakości,
  • procedurę reagowania na błędy,

jest zwykle bezpieczniejszy, bardziej przewidywalny i łatwiejszy w utrzymaniu.

Uwzględnienie AI Act od początku projektu może więc nie tylko ograniczyć ryzyko prawne, ale również poprawić jakość produktu i zwiększyć zaufanie jego użytkowników.

Podsumowanie

Od 2 sierpnia 2026 r. zaczyna być stosowana zasadnicza część przepisów AI Act, w tym istotne obowiązki dotyczące przejrzystości interakcji z systemami sztucznej inteligencji i oznaczania określonych treści generowanych przez AI.

Dla firm technologicznych oznacza to konieczność spojrzenia na AI nie tylko jako na funkcję aplikacji, ale jako na element wymagający kontroli w całym cyklu życia systemu.

Przed rozpoczęciem projektu warto ustalić:

  • jakie jest dokładne przeznaczenie systemu,
  • do jakiej kategorii ryzyka może należeć,
  • kto jest dostawcą, a kto podmiotem stosującym,
  • jakie dane będą przetwarzane,
  • jak zapewniony zostanie nadzór człowieka,
  • w jaki sposób system będzie rejestrował swoje działanie,
  • jak użytkownik zostanie poinformowany o wykorzystaniu AI,
  • kto odpowiada za monitoring po wdrożeniu.

Dostosowanie gotowej aplikacji do nowych wymagań może być znacznie trudniejsze i droższe niż uwzględnienie ich na etapie analizy oraz projektowania architektury.

Dlatego zgodność z AI Act powinna stać się jednym z elementów profesjonalnego procesu tworzenia oprogramowania — obok bezpieczeństwa, ochrony danych, wydajności i dostępności.

Planujesz wdrożenie systemu wykorzystującego AI?

W DNAVI projektujemy i rozwijamy dedykowane aplikacje internetowe, systemy biznesowe, chatboty, automatyzacje oraz integracje wykorzystujące modele sztucznej inteligencji.

Już na etapie analizy technicznej możemy uwzględnić:

  • sposób przetwarzania i zabezpieczenia danych,
  • mechanizmy nadzoru człowieka,
  • logowanie działania systemu,
  • kontrolę dostępu,
  • oznaczenie funkcji generowanych przez AI,
  • możliwość wymiany dostawcy modelu,
  • monitoring jakości odpowiedzi,
  • rozwiązania ograniczające ryzyko błędów.

Dzięki temu system może być projektowany z uwzględnieniem bezpieczeństwa, przejrzystości i wymagań AI Act od samego początku, a nie dopiero po zakończeniu wdrożenia.

Skontaktuj się z nami, aby omówić analizę lub wdrożenie dedykowanego rozwiązania wykorzystującego sztuczną inteligencję.


Oficjalne źródła

  1. AI Act – pełny tekst rozporządzenia w języku polskim
  2. Komisja Europejska – ramy regulacyjne sztucznej inteligencji
  3. Wytyczne dotyczące obowiązków przejrzystości z art. 50 AI Act
  4. Dziennik Ustaw – ustawa o systemach sztucznej inteligencji
  5. Informacje o polskiej ustawie o systemach sztucznej inteligencji

Informacja: artykuł ma charakter informacyjny i technologiczny. Nie stanowi indywidualnej porady prawnej. Klasyfikacja konkretnego systemu powinna zostać przeprowadzona z uwzględnieniem jego funkcji, przeznaczenia, danych oraz wpływu na użytkowników.

 

5/5 - (1 vote)