Akt UE w sprawie AI od sierpnia 2026: te obowiązki dotyczą AI wysokiego ryzyka
W sierpniu 2026 r. znaczna część rozporządzenia w sprawie AI staje się stosowalna. Które systemy liczą się jako wysokiego ryzyka i które obowiązki dosięgają dostawców i podmioty stosujące zgodnie z art. 9 i nast.
Harmonogram rozporządzenia w sprawie AI
Rozporządzenie (UE) 2024/1689 — akt UE w sprawie AI — obowiązuje etapami: zakazy niedopuszczalnych praktyk AI są stosowalne od lutego 2025 r., a obowiązki dla dostawców modeli AI ogólnego przeznaczenia od sierpnia 2025 r. Od 2 sierpnia 2026 r. znaczna część rozporządzenia staje się stosowalna, w tym wymogi dla systemów wysokiego ryzyka zgodnie z załącznikiem III; dla AI wysokiego ryzyka jako element bezpieczeństwa regulowanych produktów zgodnie z załącznikiem I obowiązuje wydłużony termin do sierpnia 2027 r.
Które systemy liczą się jako wysokiego ryzyka?
Załącznik III wymienia krytyczne obszary zastosowania: między innymi zatrudnienie i zarządzanie personelem (takie jak wspomagana AI selekcja kandydatów), ocenę zdolności kredytowej, infrastrukturę krytyczną, edukację, egzekwowanie prawa oraz dostęp do usług podstawowych. Liczy się cel zastosowania, a nie technologia — ten sam model językowy może oznaczać ryzyko minimalne lub wysokie w zależności od tego, jak jest używany. Klasyfikację wszystkich czterech klas ryzyka znajdziesz w przeglądzie Akt UE w sprawie AI: kategorie ryzyka.
Obowiązki dostawcy zgodnie z art. 9 i nast.
- System zarządzania ryzykiem (art. 9): udokumentowany, iteracyjny proces w całym cyklu życia
- Zarządzanie danymi (art. 10): dane treningowe, walidacyjne i testowe muszą być odpowiednie, reprezentatywne i możliwie wolne od błędów
- Dokumentacja techniczna i prowadzenie rejestrów (art. 11, 12): możliwość wykazania zgodności, automatyczne rejestrowanie zdarzeń
- Przejrzystość i nadzór człowieka (art. 13, 14): zrozumiałe instrukcje użytkowania, skuteczne środki interwencji
- Dokładność, solidność, cyberbezpieczeństwo (art. 15), plus ocena zgodności i oznakowanie CE przed wprowadzeniem do obrotu
Podmioty stosujące również mają obowiązki
Każdy, kto jedynie używa systemu wysokiego ryzyka, jest zobowiązany jako podmiot stosujący zgodnie z art. 26: użycie zgodne z instrukcją użytkowania, przypisanie nadzoru człowieka kompetentnym osobom, kontrola danych wejściowych, przechowywanie rejestrów zdarzeń oraz informowanie zainteresowanych pracowników przed wdrożeniem systemu. Pracodawcy używający wspomaganych AI narzędzi rekrutacyjnych nie powinni na przykład lekceważyć tych obowiązków — do tego dochodzi od lutego 2025 r. obowiązek kompetencji AI personelu zgodnie z art. 4.
Co powinieneś teraz zrobić
Najpierw zinwentaryzuj wszystkie używane i planowane systemy AI i przypisz każdy system do klasy ryzyka. Dla kandydatów wysokiego ryzyka wyjaśnij swoją rolę — dostawca czy podmiot stosujący — i wynikające z niej obowiązki. EU AI Act Agent wspiera klasyfikację i dokumentację. Kary sięgają zgodnie z art. 99 do 35 mln € lub 7% globalnego rocznego obrotu.
Häufige Fragen
Czy jestem dostawcą czy podmiotem stosującym w rozumieniu aktu w sprawie AI?
Dostawca to każdy, kto rozwija system AI lub wprowadza go do obrotu pod własną nazwą; podmiot stosujący to każdy, kto używa go zawodowo pod własną władzą. Uwaga: kto istotnie modyfikuje cudzy system wysokiego ryzyka lub oferuje go pod własną marką, może sam stać się dostawcą zgodnie z art. 25, ze wszystkimi obowiązkami dostawcy.
Czy używanie ChatGPT lub podobnych narzędzi podlega obowiązkom wysokiego ryzyka?
Samo biurowe użycie generatywnej AI co do zasady nie jest przypadkiem wysokiego ryzyka. Liczy się cel zastosowania: jeśli takie narzędzie jest używane na przykład do oceny kandydatów do pracy lub podejmowania decyzji kredytowych, przypadek użycia może podlegać załącznikowi III. Niezależnie od tego obowiązują obowiązki przejrzystości oraz obowiązek kompetencji AI personelu zgodnie z art. 4.
Na czym polega ocena zgodności dla AI wysokiego ryzyka?
Przed wprowadzeniem systemu do obrotu dostawca musi wykazać, że spełnia on wymogi art. 9 do 15. Dla większości systemów z załącznika III wystarcza kontrola wewnętrzna oparta na normach zharmonizowanych; następnie wystawia się unijną deklarację zgodności i oznakowanie CE oraz rejestruje system w bazie danych UE.
Czy istnieją ułatwienia dla małych firm?
Tak. Rozporządzenie przewiduje dla MŚP i start-upów uproszczoną dokumentację techniczną, preferencyjny i bezpłatny dostęp do piaskownic regulacyjnych AI oraz uwzględnienie ich sytuacji ekonomicznej przy ustalaniu kar. Jednak wielkość firmy nie zwalnia nikogo z merytorycznych wymogów dla systemów wysokiego ryzyka.
Weiterführende Artikel
7 najkosztowniejszych błędów compliance popełnianych przez niemieckie MŚP
Od brakującej rejestracji LUCID po spóźnione zgłoszenie naruszenia danych: te siedem zaniedbań regularnie kosztuje średnie firmy kwoty pięcio- do siedmiocyfrowych.
CybersicherheitNIS2 dla dostawców: jak klauzule łańcucha dostaw uderzają również w małe firmy
Poniżej 50 pracowników, a mimo to wymogi NIS2 w umowie? Dlaczego regulowani klienci przenoszą swoje obowiązki na dostawców — i jak powinieneś zareagować.