AI Act w firmie: obowiązki od sierpnia 2026
AI Act w firmie oznacza dziś przede wszystkim obowiązek poznania własnych zastosowań sztucznej inteligencji, wsparcia kompetencji pracowników oraz zachowania przejrzystości w określonych sytuacjach. Jeśli zespół używa gotowego czatbota do ofert, analizy dokumentów lub obsługi klienta, firma zwykle jest podmiotem stosującym system AI. Nie potrzebujesz od razu rozbudowanego programu prawnego. Zacznij od spisu narzędzi, osób, danych i decyzji, na które wpływa AI.
AI Act w firmie: najpierw ustal swoją rolę
Rozporządzenie rozróżnia dostawcę i podmiot stosujący. Dostawca rozwija system albo zleca jego rozwój i wprowadza go na rynek pod własną nazwą. Podmiot stosujący używa systemu pod swoją kontrolą w działalności zawodowej. Osoba korzystająca z generatora prywatnie pozostaje poza tą drugą definicją, lecz freelancer używający go regularnie w płatnej pracy może już jej podlegać.
Mała firma kupująca dostęp do gotowego asystenta najczęściej jest podmiotem stosującym. Sytuacja zmienia się, gdy uruchamiasz na stronie własnego bota pod własną marką, istotnie modyfikujesz cudzy system albo budujesz rozwiązanie dla klientów. Wtedy możesz wejść w rolę dostawcy, a lista obowiązków rośnie. Przy integracjach autonomicznych warto najpierw zrozumieć, jak działają agenci AI i z jakich uprawnień korzystają.
Zapisz przy każdym zastosowaniu cztery informacje: nazwę systemu, właściciela procesu, cel oraz osoby, których dotyczy wynik. Dopisz, jakie dane trafiają do narzędzia i czy rezultat jedynie pomaga pracownikowi, czy automatycznie wpływa na klienta, kandydata lub pracownika. Taka mapa szybko ujawnia procesy wymagające pilniejszej oceny.
Co obowiązuje od 2 sierpnia 2026 roku
AI Act wszedł w życie 1 sierpnia 2024 roku i jest stosowany etapami. Zakazane praktyki oraz przepisy o kompetencjach AI obowiązują od 2 lutego 2025 roku. Od 2 sierpnia 2026 roku organy krajowe i unijny Urząd ds. AI zaczęły nadzorować i egzekwować odpowiednie przepisy. Aktualny harmonogram publikuje Komisja Europejska na stronie poświęconej AI Act.
Artykuł 4 wymaga od dostawców i podmiotów stosujących podejmowania działań wspierających rozwój kompetencji AI u personelu oraz innych osób obsługujących systemy w ich imieniu. Po zmianach z lipca 2026 roku prawo nie narzuca jednego poziomu wiedzy ani konkretnego certyfikatu. Szkolenie powinno odpowiadać doświadczeniu ludzi, kontekstowi użycia i osobom, na które system oddziałuje.
Dla zespołu marketingowego sensowny zakres obejmuje ochronę danych, sprawdzanie faktów, prawa do materiałów i zasady publikacji. Rekruter potrzebuje dodatkowo wiedzy o dyskryminacji i ludzkim nadzorze. Osoba tworząca polecenia może zacząć od praktycznych zasad opisujących, jak pisać prompty do AI bez ujawniania zbędnych danych. Zachowaj program, datę, listę uczestników i przykłady omówionych zastosowań. Dokumentacja pokaże, że działanie było dopasowane do realnej pracy.
Kiedy firma musi oznaczać AI
Artykuł 50 stosuje się od 2 sierpnia 2026 roku. Dostawca interaktywnego systemu powinien poinformować człowieka od początku pierwszej interakcji, że rozmawia on z AI, chyba że jest to oczywiste. Dostawcy generatorów odpowiadają też za maszynowo odczytywalne znakowanie syntetycznych treści. Dla systemów wprowadzonych na rynek przed tą datą ograniczony okres przejściowy dotyczący takiego znakowania trwa do 2 grudnia 2026 roku.
Firma używająca gotowego systemu ma inne zadania. Musi informować ludzi narażonych na działanie rozpoznawania emocji lub kategoryzacji biometrycznej. Powinna też wyraźnie ujawnić deepfake najpóźniej przy pierwszym kontakcie odbiorcy z materiałem. Sama ukryta metadana nie wystarcza. Praktyczne metody weryfikacji takich materiałów opisuje poradnik o tym, jak rozpoznać deepfake.
Oznaczenie dotyczy również tekstu wygenerowanego lub zmanipulowanego przez AI, gdy jest publikowany w celu informowania o sprawie interesu publicznego. Wyjątek obejmuje tekst, który przeszedł kontrolę człowieka lub redakcji, a osoba albo organizacja bierze odpowiedzialność za publikację. Szczegóły i przykłady zawiera oficjalne FAQ Komisji do artykułu 50. W praktyce ustal w procedurze, kto zatwierdza materiał oraz gdzie zapisujesz tę akceptację.
Prosta checklista zgodności dla małej firmy
Przejdź przez siedem działań i przypisz każdemu właściciela oraz termin:
- Zrób rejestr zastosowań. Uwzględnij oficjalne konta, dodatki do przeglądarki, automatyzacje i narzędzia kupowane samodzielnie przez pracowników.
- Opisz przepływ danych. Zaznacz dane osobowe, tajemnice firmy, dokumenty klientów oraz miejsce przechowywania wyników.
- Oceń wpływ. Najwyższy priorytet nadaj zastosowaniom dotyczącym zatrudnienia, edukacji, usług podstawowych, biometrii i bezpieczeństwa.
- Ustal nadzór człowieka. Wskaż, kto może odrzucić wynik i jak sprawdza źródła. Przy analizach przydaje się procedura podobna do kontroli raportu z deep research AI.
- Wprowadź zasady użycia. Określ dozwolone narzędzia, zakazane dane, wymagane zatwierdzenia i sposób zgłaszania błędów.
- Przeszkol ludzi według roli. Pracownik obsługi klienta, programista i osoba rekrutująca mierzą się z innymi ryzykami.
- Zachowaj dowody. Przechowuj wersje procedur, rejestr szkoleń, oceny zastosowań, akceptacje publikacji i zgłoszone incydenty.
Przeglądaj rejestr co najmniej po zakupie nowej usługi, zmianie modelu lub uruchomieniu kolejnej automatyzacji. Krótka rozmowa z właścicielem procesu często ujawnia zmianę zastosowania, której nie widać na fakturze ani w panelu administratora.
Nie kopiuj bezrefleksyjnie klasyfikacji ryzyka z materiałów dostawcy. O tym, czy zastosowanie jest wysokiego ryzyka, decyduje jego funkcja i kontekst. Narzędzie do poprawy stylu ogłoszenia działa inaczej niż system, który szereguje kandydatów i wpływa na dostęp do zatrudnienia.
Co zostało przesunięte i kiedy poprosić o pomoc
Po zmianach przyjętych w 2026 roku przepisy dla systemów wysokiego ryzyka z obszarów wskazanych w załączniku III, między innymi zatrudnienia, edukacji, biometrii i usług podstawowych, mają być stosowane od 2 grudnia 2027 roku. Dla systemów AI będących elementem regulowanych produktów, takich jak windy lub zabawki, termin przypada na 2 sierpnia 2028 roku. Przesunięcie daje czas na przygotowanie dokumentacji i procesu, ale nie zawiesza obowiązków, które już działają.
Skonsultuj konkretne zastosowanie ze specjalistą, gdy system ocenia ludzi, wpływa na zatrudnienie lub dostęp do ważnej usługi, wykorzystuje biometrię, działa pod Twoją marką albo może zmieniać status firmy z użytkownika na dostawcę. W pozostałych przypadkach dobrym początkiem jest uporządkowany rejestr, adekwatne szkolenie i jasna odpowiedzialność za wyniki. Tak wdrożony AI Act w firmie staje się stałym elementem zarządzania technologią, aktualizowanym po zmianie narzędzia, procesu lub przepisów.
Najczęściej zadawane pytania
Czy AI Act w firmie dotyczy także korzystania z gotowego czatbota?
Tak, zawodowe używanie systemu AI zwykle czyni firmę podmiotem stosującym ten system. Zakres obowiązków zależy jednak od zastosowania, ryzyka i tego, czy firma jedynie używa narzędzia, czy udostępnia własny system klientom.
Czy każdą treść przygotowaną z pomocą AI trzeba oznaczać?
Nie każda treść wymaga etykiety. Obowiązek podmiotu stosującego obejmuje między innymi deepfake oraz tekst o sprawach interesu publicznego opublikowany bez kontroli człowieka i odpowiedzialności redakcyjnej.
Od czego zacząć przygotowanie firmy do AI Act?
Zacznij od spisu systemów AI, ich użytkowników, danych wejściowych i zastosowań. Następnie przypisz właściciela każdego procesu, oceń ryzyko, przeprowadź szkolenie dopasowane do pracy zespołu i zachowaj dokumentację tych działań.