Semitora.

29 czerwca 2026 · Zaktualizowano: 27 sierpnia 2026

Słownik AI Act: 14 pojęć, które zmieniają decyzje firmy

Słownik AI Act ma sens wtedy, gdy definicja prowadzi do decyzji: co sprawdzić, kto odpowiada i jaki dowód zachować. Samo przypisanie etykiety „dostawca”, „podmiot stosujący” albo „wysokie ryzyko” nie wystarcza. Trzeba powiązać termin z konkretnym systemem, zamierzonym celem, rolą organizacji i aktualnym stanem prawnym.

Podstawą jest rozporządzenie (UE) 2024/1689, zmienione m.in. przez obowiązujące rozporządzenie (UE) 2026/1744. W Polsce ustawę o systemach sztucznej inteligencji ogłoszono 27 lipca 2026 r. jako Dz.U. 2026 poz. 1003. Terminy i zakres trzeba czytać łącznie: zakazy stosuje się od 2025 r., większość AI Act od 2 sierpnia 2026 r., a wybrane sekcje rozdziału III dla systemów wysokiego ryzyka od 2027 lub 2028 r.

Ten materiał jest informacyjny. Nie zastępuje porady prawnej ani formalnej oceny zgodności konkretnego systemu. Artefakty Semitory pokazane niżej są praktyką wdrożeniową służącą uporządkowaniu dowodów. AI Act nie narzuca nazw ani dokładnego formatu tych dokumentów.

Spis treści

Jak korzystać ze słownika

Definicję sprawdzaj na trzech poziomach: modelu, systemu końcowego i procesu, w którym wynik wpływa na człowieka lub decyzję. Ta sama organizacja może być podmiotem stosującym gotowe narzędzie, a jednocześnie dostawcą innego systemu sprzedawanego pod własną nazwą. Ten sam model może wspierać neutralne podsumowanie dokumentów oraz osobny proces rekrutacyjny wymagający analizy załącznika III.

Nie zaczynaj od pytania „jaki poziom ryzyka ma ChatGPT?”. Zacznij od opisu przypadku użycia: wejścia, wyjścia, użytkownicy, osoby objęte wynikiem, integracje, zamierzony cel i faktyczne użycie. Dopiero wtedy terminy z rozporządzenia pomagają zbudować ścieżkę decyzji.

Relacja między dostawcą modelu GPAI, dostawcą systemu AI i podmiotem stosującym oraz zdarzenia, które mogą zmienić role

14 pojęć AI Act: od definicji do decyzji

Pojęcie Co oznacza Kto powinien sprawdzić Powiązany artefakt lub strona
System AI System maszynowy z art. 3 pkt 1, który wnioskuje z wejść, jak generować wyniki wpływające na otoczenie Właściciel techniczny i biznesowy Karta systemu oraz metoda klasyfikacji
Zamierzony cel Użycie określone przez dostawcę wraz z kontekstem i warunkami, art. 3 pkt 12 Właściciel produktu i dostawca Opis przypadku użycia, instrukcja i granice użycia
Dostawca Podmiot, który rozwija system AI lub model GPAI albo zleca jego rozwój oraz wprowadza go do obrotu pod własną nazwą lub znakiem towarowym; w przypadku systemu AI także oddaje go do użytku pod tą nazwą lub znakiem, art. 3 pkt 3 Dział prawny, właściciel produktu i zakupy Mapa ról i obowiązków
Podmiot stosujący Podmiot używający systemu AI pod swoją kontrolą, poza użyciem prywatnym, art. 3 pkt 4 Właściciel procesu i zespół zgodności Rejestr użycia, instrukcji i kontroli
Istotna zmiana Nieprzewidziana zmiana wpływająca na zgodność systemu wysokiego ryzyka albo zmieniająca oceniony cel, art. 3 pkt 23 Właściciel zmiany, dostawca i zespół zgodności Protokół zmiany i ponowna klasyfikacja
Praktyka zakazana Zastosowanie objęte zakazem z art. 5 wraz z jego warunkami i wyjątkami Dział prawny, zespół zgodności i sponsor Decyzja „stop lub przeprojektuj”
System wysokiego ryzyka System spełniający ścieżkę art. 6 i załącznika I albo III Dział prawny, zespół zgodności produktu i właściciel systemu Macierz wymagań i dowodów
Obowiązek przejrzystości Informowanie lub oznaczanie wymagane dla przypadków z art. 50 Zespół produktu i właściciel treści Rejestr komunikatów oraz test art. 50
Model AI ogólnego przeznaczenia Model o znaczącej ogólności, zdolny do wielu zadań i integracji, art. 3 pkt 63 Właściciel relacji z dostawcą i architekt Analiza modelu i zależności
GPAI z ryzykiem systemowym Model GPAI o zdolnościach lub skutkach spełniających kryteria art. 51 i art. 3 pkt 65 Dostawca modelu i Urząd ds. AI Dokumentacja modelu, ewaluacje i raporty incydentów
Kompetencje AI Wiedza i umiejętności potrzebne do świadomego użycia AI, art. 3 pkt 56 i zmieniony art. 4 HR, właściciel procesu i zespół zgodności Plan kompetencji oparty na rolach
Nadzór człowieka Środki z art. 14 umożliwiające właściwym osobom rozumienie, kwestionowanie i zatrzymanie systemu wysokiego ryzyka Właściciel operacyjny i właściciel ryzyka Procedura nadzoru i test skuteczności
Monitorowanie po wprowadzeniu do obrotu Zbieranie i przegląd doświadczeń w celu wykrycia potrzeby działań korygujących, art. 3 pkt 25 i art. 72 Dostawca, operacje i bezpieczeństwo Plan monitoringu, metryki i przesłanki przeglądu
Poważny incydent Zdarzenie lub awaria prowadzące do skutków wymienionych w art. 3 pkt 49 Kierownik ds. incydentów, dział prawny i dostawca Rejestr incydentów i ścieżka zgłoszenia

System, cel i role

System AI

System AI to system maszynowy, który z otrzymanych danych wnioskuje, jak wygenerować wynik mogący wpłynąć na środowisko fizyczne lub wirtualne. Definicja z art. 3 pkt 1 obejmuje różne poziomy autonomii i możliwość adaptacji po wdrożeniu. Nie przesądza jej nazwa produktu ani deklaracja marketingowa. W praktyce trzeba opisać cały działający układ: model, reguły, dane, integracje i sposób użycia wyniku.

Granica systemu decyduje o jakości dalszej analizy. Jeżeli asystent rekrutacyjny pobiera CV z ATS, tworzy ranking i pokazuje go rekruterowi, to interfejs, reguły rankingu i źródła danych należą do analizowanego kontekstu. Sam model językowy nie opisuje całego ryzyka.

Zamierzony cel

Zamierzony cel to użycie przewidziane przez dostawcę, wraz z kontekstem i warunkami opisanymi w instrukcjach, dokumentacji oraz materiałach sprzedażowych. Art. 3 pkt 12 sprawia, że zmiana celu może mieć skutki prawne nawet wtedy, gdy kod lub model pozostają te same. Narzędzie do redagowania ogłoszeń nie staje się automatycznie narzędziem do oceny kandydatów tylko dlatego, że technicznie potrafi przetworzyć CV.

W rejestrze systemów zapisz cel jednym zdaniem, ale dodaj także wyłączenia: czego system nie ma robić. Porównuj ten zapis z rzeczywistymi logami, instrukcjami i zachowaniem użytkowników. Rozbieżność między celem deklarowanym a faktycznym użyciem jest sygnałem do przeglądu.

Dostawca

Dostawca rozwija system AI lub model GPAI albo zleca jego rozwój oraz wprowadza go do obrotu pod własną nazwą lub znakiem towarowym; w przypadku systemu AI definicja obejmuje też oddanie go do użytku pod tą nazwą lub znakiem. Art. 3 pkt 3 obejmuje rozwiązania płatne i bezpłatne. Firma nie pozostaje zawsze podmiotem stosującym tylko dlatego, że korzysta z zewnętrznego API. Własna marka, zmiana zamierzonego celu albo istotna modyfikacja mogą wymagać ponownego ustalenia roli.

Mapa ról powinna rozdzielać dostawcę modelu, dostawcę systemu końcowego, importera, dystrybutora i podmiot stosujący. Wspólna etykieta „dostawca rozwiązania” zaciera odpowiedzialność. Umowa także nie zmienia definicji ustawowej, choć może porządkować obowiązki między stronami.

Podmiot stosujący

Podmiot stosujący używa systemu AI pod swoją kontrolą w działalności innej niż prywatna. Definicja z art. 3 pkt 4 obejmuje większość firm korzystających z gotowych narzędzi. Rola nie jest bierna: zależnie od klasyfikacji systemu i przypadku użycia może oznaczać obowiązki dotyczące instrukcji, danych wejściowych, nadzoru, logów, monitorowania lub informacji dla osób.

Dla każdego użycia wskaż właściciela procesu. To on potwierdza, gdzie wynik trafia, kto może go odrzucić i co dzieje się po błędzie. Dział zakupów zna umowę, ale zwykle nie zna pełnego przepływu operacyjnego.

Istotna zmiana

Istotna zmiana to nieprzewidziana modyfikacja po wprowadzeniu systemu na rynek lub do użytku, która wpływa na zgodność systemu wysokiego ryzyka albo zmienia oceniony zamierzony cel. Tak definiuje ją art. 3 pkt 23. Nie każda aktualizacja modelu spełnia ten próg, ale każda ważna zmiana powinna uruchomić test wpływu.

Przegląd powinny uruchamiać m.in. nowy cel, grupa użytkowników, kraj, źródło danych, kanał decyzji albo sposób automatyzacji. Protokół zmiany powinien wskazać poprzednią wersję, nową wersję, wpływ na klasyfikację i osobę zatwierdzającą dalsze użycie.

Ścieżka decyzji od definicji systemu przez zakazy, wysokie ryzyko i przejrzystość do udokumentowanego wyniku

Ryzyko i obowiązki

Praktyka zakazana

Praktyka zakazana to zastosowanie spełniające przesłanki art. 5, a nie dowolny system uznany za „nieetyczny”. Przepis zawiera warunki i wyjątki, dlatego lista słów kluczowych nie wystarczy. Jeśli przypadek użycia mieści się w zakazie, dodatkowy monitoring ani zgoda sponsora nie legalizują wdrożenia. Wynik powinien brzmieć „stop”, „przeprojektuj” albo „eskaluj do formalnej analizy”.

Zakazy stosuje się od 2 lutego 2025 r. To inny termin niż ogólna data stosowania rozporządzenia czy przesunięte terminy dla systemów wysokiego ryzyka. W rekordzie decyzji zapisz testowaną praktykę, fakty, warunek przepisu, wyjątki i autora oceny.

System wysokiego ryzyka

System jest wysokiego ryzyka, gdy prowadzi do tego ścieżka z art. 6 i załącznika I albo III. Załącznik I dotyczy systemu będącego produktem lub komponentem bezpieczeństwa produktu objętego wskazanym prawodawstwem, przy spełnieniu warunków oceny przez stronę trzecią. Załącznik III opisuje konkretne przypadki użycia, np. w zatrudnieniu, edukacji lub dostępie do podstawowych usług, z warunkami i możliwymi wyłączeniami.

Nie klasyfikuj całego dostawcy lub działu jedną etykietą. Zmieniony art. 113 zachowuje ogólną datę stosowania 2 sierpnia 2026 r. Sekcje 1–3 rozdziału III, z wyjątkiem art. 6 ust. 5, stosuje się od 2 grudnia 2027 r. do systemów wysokiego ryzyka z art. 6 ust. 2 i załącznika III, a od 2 sierpnia 2028 r. do systemów z art. 6 ust. 1 i załącznika I. Te terminy nie wyłączają zakazów, kompetencji AI, przejrzystości ani innych przepisów działających wcześniej.

Obowiązek przejrzystości

Obowiązek przejrzystości oznacza konkretny komunikat lub oznaczenie dla przypadków opisanych w art. 50. Może dotyczyć interakcji z chatbotem, maszynowo czytelnego oznaczania określonych wyników albo ujawnienia treści deepfake. Odpowiedzialna rola i wyjątki zależą od ustępu, kanału oraz sposobu publikacji.

Nie wystarczy dopisać „powered by AI” w regulaminie. Trzeba sprawdzić moment komunikatu, jego widoczność, dostępność i zachowanie po zmianie kanału. Szczegółową procedurę opisuje test oznaczania chatbotów i treści AI.

GPAI, kontrola i eksploatacja

Model AI ogólnego przeznaczenia

Model GPAI ma znaczącą ogólność, potrafi wykonywać szeroki zakres odrębnych zadań i może być integrowany z wieloma systemami. Taką definicję zawiera art. 3 pkt 63. GPAI nie jest piątym poziomem ryzyka systemu końcowego. To osobna warstwa obowiązków modelu, która może współistnieć z klasyfikacją docelowego przypadku użycia.

Organizacja korzystająca z API powinna znać dostawcę modelu, zasady dopuszczalnego użycia, wersję, dokumentację i ograniczenia. Nadal osobno klasyfikuje własny system końcowy. Lista zależności modelowych należy do Evidence Pack, ale nie zastępuje dokumentacji wymaganej od dostawcy GPAI.

GPAI z ryzykiem systemowym

Model GPAI z ryzykiem systemowym spełnia przesłanki art. 51 dotyczące zdolności o dużym wpływie albo równoważnej decyzji Komisji. „Ryzyko systemowe” z art. 3 pkt 65 odnosi się do skutków mogących rozprzestrzeniać się w skali łańcucha wartości i istotnie wpływać na rynek Unii, zdrowie, bezpieczeństwo, prawa podstawowe lub społeczeństwo.

Nie przypisuj tej kategorii każdemu popularnemu modelowi. To kwalifikacja właściwa dla dostawcy modelu i mechanizmu wskazanego w rozporządzeniu. Podmiot stosujący powinien jednak wiedzieć, od jakiego modelu zależy i jak otrzyma informację o zmianie jego możliwości lub ograniczeń.

Kompetencje AI

Kompetencje AI to umiejętności, wiedza i rozumienie potrzebne do świadomego wdrażania oraz używania AI z uwzględnieniem szans, ryzyk i możliwych szkód. Definicję zawiera art. 3 pkt 56. Zmieniony przez rozporządzenie 2026/1744 art. 4 wymaga od dostawców i podmiotów stosujących środków wspierających rozwój kompetencji osób działających w ich imieniu. Nie wymaga zagwarantowania jednego uniwersalnego poziomu.

Plan kompetencji powinien wynikać z roli. Innego przygotowania potrzebuje osoba akceptująca wynik w procesie HR, innego administrator integracji, a jeszcze innego zespół reagujący na incydenty. Sama lista obecności na szkoleniu nie dowodzi, że kontrola działa.

Nadzór człowieka

Nadzór człowieka z art. 14 ma umożliwić właściwym osobom rozumienie ograniczeń systemu wysokiego ryzyka, wykrywanie anomalii, kwestionowanie wyniku i bezpieczne zatrzymanie działania. Człowiek po modelu nie wystarcza, jeśli nie ma czasu, danych, uprawnień lub realnej możliwości odrzucenia wyniku.

Test nadzoru powinien sprawdzić zachowanie w trudnym scenariuszu: konflikt danych, niepewność, awarię integracji albo wynik sprzeczny z procedurą. Zapisz czas reakcji, decyzję, dostępne informacje i skutki zatrzymania. To łączy definicję z operacyjną kontrolą.

Monitorowanie po wprowadzeniu do obrotu

Monitorowanie po wprowadzeniu do obrotu obejmuje działania dostawcy służące zbieraniu i przeglądowi doświadczeń z użycia systemu oraz wykrywaniu potrzeby korekty. Definicję zawiera art. 3 pkt 25, a art. 72 opisuje system monitorowania dla systemów wysokiego ryzyka. Nie jest to jednorazowy raport przygotowany przed uruchomieniem.

Plan powinien wiązać metrykę z progiem, właścicielem i działaniem: eskalacją, ograniczeniem funkcji, poprawką albo zatrzymaniem. Po zmianie modelu wyniki muszą pozostać porównywalne z właściwą wersją i próbką.

Poważny incydent

Poważny incydent to zdarzenie lub awaria systemu AI prowadzące bezpośrednio albo pośrednio do skutków wymienionych w art. 3 pkt 49. Obejmują one m.in. śmierć lub poważną szkodę dla zdrowia, poważne i nieodwracalne zakłócenie infrastruktury krytycznej, naruszenie obowiązków chroniących prawa podstawowe oraz poważną szkodę dla mienia lub środowiska.

Klasyfikację incydentu trzeba powiązać z faktami, rolą i obowiązującą ścieżką zgłoszenia. Rejestr operacyjny powinien zachować czas wykrycia, wersję systemu, skutki, działania ograniczające i decyzję o powiadomieniu. Nie każdy błąd jakości jest poważnym incydentem, ale każdy powinien mieć drogę eskalacji.

Łańcuch od pojęcia prawnego przez pytanie decyzyjne i dowód do przesłanki ponownego przeglądu

Polski organ nadzoru

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji jest polskim organem nadzoru rynku i pojedynczym punktem kontaktowym wskazanym w ustawie o systemach sztucznej inteligencji. Wynika to z art. 5 ustawy ogłoszonej jako Dz.U. 2026 poz. 1003. Ustawa tworzy Komisję w art. 125, a jej przepisy mają różne terminy wejścia w życie.

Art. 125 ust. 4 obowiązuje od 28 lipca 2026 r. Większość pozostałych przepisów weszła w życie 11 sierpnia 2026 r., natomiast art. 8–18 oraz rozdziały 3–5, 8 i 9 wchodzą w życie 28 października 2026 r. Skrót „KRiBSI” bywa używany roboczo, ale ustawa posługuje się nazwą Komisji i skrótem „Komisja”. Status organu nie zmienia ról dostawcy i podmiotu stosującego z prawa unijnego.

FAQ: pojęcia AI Act w praktyce

Czy firma korzystająca z gotowego narzędzia jest dostawcą czy podmiotem stosującym?

Najczęściej będzie podmiotem stosującym, jeśli używa systemu pod swoją kontrolą. Rola może się zmienić, gdy firma udostępnia system pod własną nazwą, zmienia jego zamierzony cel albo dokonuje modyfikacji wpływającej na zgodność. Trzeba sprawdzić fakty i łańcuch dostaw, nie nazwę umowy.

Czy każdy system używający modelu GPAI ma wysokie ryzyko?

Nie. GPAI to warstwa dotycząca modelu, a wysokie ryzyko systemu końcowego wynika z art. 6, załącznika I lub III i konkretnego przypadku użycia. Ten sam model może działać w kilku systemach o różnej klasyfikacji.

Czy „human in the loop” oznacza zgodność z wymogiem nadzoru człowieka?

Nie automatycznie. Osoba musi mieć kompetencje, informacje, czas i uprawnienia do zakwestionowania albo zatrzymania działania. Trzeba też sprawdzić, czy interfejs i proces nie prowadzą do mechanicznego zatwierdzania wyniku.

Kiedy trzeba powtórzyć klasyfikację?

Po zmianie celu, funkcji, modelu, danych, integracji, użytkowników, rynku lub sposobu wpływania na decyzję. Ustal również przegląd okresowy. Zdarzenie może wymusić wcześniejszą ocenę, zanim nadejdzie termin kalendarzowy.

Czy Semitora może wydać formalną klasyfikację prawną systemu?

Semitora może przygotować techniczny opis systemu, mapę ról, test przesłanek i pakiet dowodów. Formalną interpretację prawa oraz ocenę zgodności muszą zatwierdzić właściwe osoby i, gdy przepisy tego wymagają, uprawnione organy lub jednostki.

Źródła i dalsze kroki

Definicje i odwołania do artykułów pochodzą z aktualnego tekstu AI Act w EUR-Lex, czytanego razem z rozporządzeniem zmieniającym 2026/1744. Polski model nadzoru i terminy pochodzą z ustawy o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003. Źródła sprawdzono 27 sierpnia 2026 r.

Do przejścia od definicji do konkretnego systemu służy metoda klasyfikacji ryzyka. Stan organizacyjny porządkuje checklista gotowości, a dowody — Evidence Pack. Sposób utrzymania decyzji w czasie opisuje governance dla branż regulowanych. Jeśli potrzebujesz połączyć rejestr, klasyfikację, testy i plan domknięcia luk, zobacz usługi Semitory.