Eunoia Creativ
AI i Automatyzacja

AI Act w Polsce: co to jest, obowiązki firm i kontrole od 28 października

Wojciech Irlik8 min czytania

AI Act w Polsce działa na dwóch poziomach: unijne rozporządzenie 2024/1689 obowiązuje bezpośrednio, a polska ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) tworzy organ nadzoru i zasady kontroli. Ustawa wchodzi w życie 11 sierpnia 2026, a przepisy o kontrolach i karach 28 października 2026. Dla typowej firmy, która korzysta z ChatGPT czy chatbota, najważniejsze są trzy rzeczy: kompetencje zespołu, przejrzystość wobec klientów i omijanie zakazanych praktyk.

Co to jest AI Act i kogo dotyczy

AI Act (akt w sprawie sztucznej inteligencji) to rozporządzenie Unii Europejskiej, więc nie trzeba go przenosić do polskiego prawa: stosuje się je wprost od 1 sierpnia 2024 r., etapami. Reguluje systemy AI według ryzyka: część praktyk zakazuje, dla systemów wysokiego ryzyka stawia twarde wymagania, a przy chatbotach i treściach generowanych nakłada obowiązki przejrzystości.

Rozporządzenie rozróżnia dwie role, które mają znaczenie w firmie:

  • Dostawca rozwija system AI i wprowadza go do obrotu pod własną nazwą. To OpenAI, Google, Anthropic, ale też polska firma, która sprzedaje własny program z AI.
  • Podmiot stosujący używa systemu AI, nad którym sprawuje kontrolę, w działalności zawodowej. To większość firm: biuro rachunkowe z ChatGPT, sklep z chatbotem, agencja z grafikami z AI.

Kogo AI Act dotyczy w praktyce? Każdej firmy, która używa AI w pracy, także jednoosobowej działalności. Nie obejmuje tylko osób prywatnych, które korzystają z AI w czysto osobistych, pozazawodowych sprawach.

Od kiedy obowiązuje AI Act: harmonogram po zmianach z 2026 roku

Harmonogram zmieniło rozporządzenie (UE) 2026/1744, tzw. Digital Omnibus, które weszło w życie 27 lipca 2026. Najważniejsza zmiana: obowiązki dla systemów wysokiego ryzyka przesunięto o kilkanaście miesięcy. Wiele polskich artykułów podaje jeszcze stare terminy.

DataCo zaczyna obowiązywać
2 lutego 2025Zakazane praktyki (art. 5) i kompetencje w zakresie AI (art. 4)
2 sierpnia 2025Obowiązki dostawców modeli ogólnego przeznaczenia (np. modeli za ChatGPT i Gemini)
2 sierpnia 2026Większość przepisów, w tym przejrzystość z art. 50 (chatboty, deepfake, oznaczanie treści)
2 grudnia 2026Nowy zakaz aplikacji tworzących intymne obrazy bez zgody i materiałów CSAM; termin oznaczania wyników dla systemów generatywnych wprowadzonych przed 2 sierpnia 2026
2 grudnia 2027Systemy wysokiego ryzyka z załącznika III (m.in. rekrutacja, edukacja, biometria, infrastruktura krytyczna)
2 sierpnia 2028Systemy wysokiego ryzyka w produktach regulowanych (załącznik I)

Jeśli używasz AI do selekcji kandydatów do pracy, masz więc czas do grudnia 2027 na przygotowanie się do wymagań dla wysokiego ryzyka. Zakazy i art. 4 obowiązują już dziś.

Ustawa o systemach sztucznej inteligencji: co wprowadza w Polsce

Polska ustawa nie dodaje firmom nowych obowiązków merytorycznych. Określa, kto pilnuje przestrzegania rozporządzenia i jak wygląda postępowanie. Ogłoszono ją 27 lipca 2026 r., a jej przepisy wchodzą w trzech terminach:

  • 28 lipca 2026: minister cyfryzacji przygotowuje obsługę nowego organu;
  • 11 sierpnia 2026: ustawa wchodzi w życie (14 dni od ogłoszenia), powstaje organ nadzoru;
  • 28 października 2026: przepisy o opiniach indywidualnych, kontroli, postępowaniu, układach, karach i przepisy karne (3 miesiące od ogłoszenia).

KRiBSI, czyli kto będzie kontrolował

Organem nadzoru rynku i pojedynczym punktem kontaktowym jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Jej przewodniczącego powołuje Sejm za zgodą Senatu na 5 lat, a ustawa daje na to 2 miesiące od wejścia w życie. KRiBSI ma przyjmować skargi obywateli i firm na działanie systemów AI, prowadzić piaskownicę regulacyjną i współpracować m.in. z Prezesem UODO i KNF. To nie UODO kontroluje przestrzeganie AI Act, choć przy danych osobowych oba urzędy mogą się zajmować tą samą sprawą.

Jak ma wyglądać kontrola

  • Kontrola zaczyna się najwcześniej 7 dni po doręczeniu zawiadomienia i co do zasady jest prowadzona zdalnie. Na miejscu tylko przy podejrzeniu zagrożenia dla życia, zdrowia, bezpieczeństwa lub praw podstawowych.
  • Przy podejrzeniu naruszenia KRiBSI może wydać ostrzeżenie z listą działań naprawczych. Na odpowiedź masz 21 dni.
  • Decyzja o naruszeniu daje 14 dni na usunięcie skutków, a Komisja bierze to pod uwagę przy ustalaniu kary.
  • Możliwy jest układ z Komisją, w ramach którego może ona obniżyć karę.
  • Od decyzji o karze odwołujesz się do Sądu Okręgowego w Warszawie (sąd ochrony konkurencji i konsumentów).

Opinia indywidualna za 150 zł

Od 28 października 2026 firma może zapytać KRiBSI, jak przepisy stosują się do jej konkretnej sytuacji, także planowanej. Wniosek kosztuje 150 zł, a odpowiedź ma przyjść w 30 dni (w sprawach szczególnie skomplikowanych w 60). Opinia jest wiążąca dla organów, a brak odpowiedzi w terminie oznacza akceptację stanowiska wnioskodawcy. Ten sam podmiot może składać kolejny wniosek co 30 dni.

AI Act art. 4: czy szkolenie z AI jest obowiązkowe

Pierwotny art. 4 kazał firmom podejmować środki, by w możliwie największym stopniu zapewnić pracownikom odpowiedni poziom kompetencji w zakresie AI. Po zmianach z 2026 r. dostawcy i podmioty stosujące mają podejmować środki, które wspierają rozwój kompetencji personelu i innych osób używających AI w ich imieniu. Przepis wprost mówi, że nie oznacza to obowiązku zapewnienia określonego poziomu wiedzy u poszczególnych osób.

Art. 4 nie ma też na liście naruszeń z art. 99 ust. 4, za które grozi kara do 15 mln euro. Nie znaczy to, że można go pominąć: brak jakichkolwiek działań będzie argumentem przeciwko firmie, gdy przy okazji kontroli wyjdzie inne naruszenie, np. chatbot, który nie informuje, że jest AI.

Szkolenie z AI Act nie musi więc kończyć się certyfikatem. Wystarczą działania dopasowane do tego, jak zespół korzysta z AI, i ślad, że je podjęto:

  • krótka polityka korzystania z AI: jakie narzędzia, na jakich kontach, czego nie wolno wpisywać;
  • instruktaż dla osób, które używają AI w pracy z klientem (weryfikacja wyników, dane osobowe, oznaczanie treści);
  • lista osób przeszkolonych i data, aktualizowana przy zmianie narzędzi.

Kary w AI Act i polskiej ustawie

Kary nakłada KRiBSI w wysokościach z art. 99 AI Act. Kwoty w euro przelicza się na złote po średnim kursie NBP z 28 stycznia danego roku.

NaruszenieKara maksymalna
Zakazane praktyki (art. 5)35 mln euro lub 7% światowego rocznego obrotu
Inne obowiązki operatorów, w tym przejrzystość z art. 5015 mln euro lub 3% obrotu
Nieprawdziwe lub niepełne informacje dla organów7,5 mln euro lub 1% obrotu

Dla dużych firm liczy się wyższa z dwóch kwot, a dla MŚP niższa. Do tego polska ustawa przewiduje karę ograniczenia wolności albo grzywny za utrudnianie kontroli i za niewykonanie niektórych decyzji Komisji.

Co musi zrobić firma, która używa ChatGPT, chatbota lub grafik AI

  1. Spisz narzędzia AI w firmie: kto, do czego, na jakim koncie. Często wychodzi, że pracownicy używają prywatnych darmowych kont.
  2. Sprawdź zakazane praktyki. W małej firmie zwykle ich nie ma, ale uważaj na rozpoznawanie emocji pracowników (np. w nagraniach rozmów z klientami) i na narzędzia wykorzystujące słabość klientów ze względu na wiek lub sytuację ekonomiczną.
  3. Oznacz chatbota. Klient ma wiedzieć, że rozmawia z AI, najpóźniej przy pierwszej interakcji, chyba że jest to oczywiste.
  4. Ustal zasady dla deepfake'ów i tekstów o sprawach publicznych. Szczegóły, w tym kiedy grafika z AI w reklamie wymaga oznaczenia, opisaliśmy w tekście AI Act od 2 sierpnia 2026: oznaczanie treści AI.
  5. Zadbaj o kompetencje (art. 4): polityka, krótki instruktaż, lista uczestników.
  6. Uporządkuj dane. AI Act nie zastępuje RODO: dane klientów w prywatnym koncie ChatGPT to problem niezależnie od tej ustawy. Pomoże tekst o bezpieczeństwie danych w ChatGPT i Claude.
  7. Jeśli AI ocenia ludzi (rekrutacja, ocena pracowników, scoring klientów), zaplanuj przygotowanie do wymagań dla wysokiego ryzyka do grudnia 2027.

Jeśli dopiero wprowadzasz AI do firmy, zacznij od podstaw obsługi narzędzia, np. od poradnika jak korzystać z ChatGPT, a porządek prawny buduj równolegle z planem wdrożenia opisanym w tekście jak wdrożyć AI w firmie w 90 dni.

Najczęstsze błędy przy AI Act w Polsce

  • „AI Act zakazuje ChatGPT w firmie”. Nie zakazuje. Korzystanie z ogólnodostępnych narzędzi jest dozwolone, obowiązki dotyczą sposobu użycia.
  • „Kontrole ruszają 2 sierpnia”. Przepisy stosuje się od 2 sierpnia, ale polskie przepisy o kontroli i karach działają od 28 października 2026.
  • „Rekrutacja z AI musi być zgodna od sierpnia 2026”. Po zmianach termin dla wysokiego ryzyka to 2 grudnia 2027.
  • „Trzeba kupić certyfikowane szkolenie”. Przepisy nie wymagają certyfikatu ani określonej liczby godzin.

Najczęstsze pytania o AI Act w Polsce

Co to jest AI Act w skrócie?

To unijne rozporządzenie 2024/1689 o sztucznej inteligencji. Zakazuje najbardziej szkodliwych zastosowań AI, stawia wymagania systemom wysokiego ryzyka i nakłada obowiązki przejrzystości, np. informowania, że rozmawiasz z chatbotem.

Od kiedy obowiązuje AI Act w Polsce?

Rozporządzenie obowiązuje od 1 sierpnia 2024 r. i jest stosowane etapami: zakazy i art. 4 od 2 lutego 2025, większość przepisów od 2 sierpnia 2026. Polska ustawa wchodzi w życie 11 sierpnia 2026, a kontrole i kary od 28 października 2026.

Czy AI Act dotyczy jednoosobowej działalności?

Tak, jeśli używasz AI w pracy, jesteś podmiotem stosującym. W praktyce oznacza to głównie art. 4, oznaczanie chatbota i deepfake'ów oraz unikanie zakazanych praktyk. Prywatne, pozazawodowe korzystanie z AI jest wyłączone.

Czym jest ustawa o systemach sztucznej inteligencji?

To polska ustawa z 3 lipca 2026 r. (Dz.U. 2026 poz. 1003). Powołuje KRiBSI jako organ nadzoru, określa zasady kontroli, postępowania, opinii indywidualnych i nakładania kar przewidzianych w AI Act.

Co to jest KRiBSI?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, polski organ nadzoru rynku AI. Kontroluje firmy, nakłada kary, przyjmuje skargi, wydaje opinie indywidualne i prowadzi piaskownicę regulacyjną.

Przygotuj firmę przed październikowymi kontrolami

Większość małych firm spełni wymagania AI Act kilkoma prostymi krokami, ale najpierw trzeba wiedzieć, jakich narzędzi naprawdę używa zespół. W audycie AI spisujemy narzędzia i procesy, wskazujemy ryzyka prawne i przygotowujemy plan, który przyda się także przy kontroli. Jak wygląda taki audyt, opisuje tekst audyt AI w firmie.

Potrzebujesz pomocy z marketingiem?

Umów bezpłatną konsultację - porozmawiajmy o Twoim projekcie.