Przejdź do treści

AI Act — zgodność

Stosowanie większości przepisów AI Act zaczyna się 2 sierpnia 2026. Czy Twoja firma jest gotowa?

Od 2 sierpnia 2026 r. zaczyna obowiązywać większość przepisów AI Act (część zakazów i obowiązków — wcześniej). Dotyczą także firm, które „tylko używają” gotowych narzędzi AI.

Zaktualizowano:

2.08.2026

od tej daty obowiązuje większość przepisów AI Act (rozp. UE 2024/1689)

35 mln EUR

lub 7% obrotu — maksymalne kary (AI Act, art. 99)

15 mln EUR

lub 3% obrotu — kary za naruszenie pozostałych obowiązków (AI Act, art. 99 ust. 4)

2.12.2027

odroczony termin dla systemów wysokiego ryzyka z załącznika III (Digital Omnibus)

Audyt zgodności z AI Act

Czym jest audyt zgodności z AI Act?

Audyt zgodności z AI Act to diagnoza o ustalonym zakresie, która ustala, jak AI Act (rozporządzenie UE 2024/1689) dotyczy Twojej firmy i co przygotować, zanim zaczną obowiązywać obowiązki — większość od 2 sierpnia 2026 r. Dla większości firm w Polsce i UE potwierdza rolę podmiotu stosującego (czasem także dostawcy), inwentaryzuje wszystkie używane systemy AI — łącznie z „shadow AI” — i przypisuje każdemu kategorię ryzyka.

Semitora prowadzi go jako pracę wdrożeniową, nie prezentację: standardowo 2–4 tygodnie, z udokumentowaną klasyfikacją ryzyka i priorytetyzowanym planem domknięcia luk. To audyt prowadzący do wdrożenia — wynik wprost zasila budowę zgodnego AI, nie segregator na półkę.

  • Inwentaryzacja systemów AI — każde narzędzie w użyciu, łącznie z shadow AI
  • Klasyfikacja podmiot stosujący / dostawca wg AI Act
  • Kategoria ryzyka per system: zakazane / wysokie / ograniczone / minimalne
  • Plan domknięcia luk z właścicielami i priorytetami
  • Zakres kompetencji AI dla zespołu (art. 4)
  • Wymagania dokumentacyjne dla systemów wysokiego ryzyka

Definicje

Kluczowe pojęcia AI Act — w jednym zdaniu

Podmiot stosujący (deployer)

Firma lub instytucja, która wykorzystuje system AI pod swoją kontrolą w działalności zawodowej — także gdy jest to gotowe narzędzie jak ChatGPT. Większość firm używających AI to właśnie deployerzy i mają własne obowiązki z AI Act.

Dostawca (provider)

Podmiot, który opracowuje system AI lub model i wprowadza go na rynek lub oddaje do użytku pod własną marką — także gdy zleca budowę na zewnątrz. Firma może być jednocześnie dostawcą jednych systemów i podmiotem stosującym inne; każda rola niesie inne obowiązki z AI Act.

Kompetencje w zakresie AI (AI literacy, art. 4)

Art. 4 AI Act wymaga, by dostawcy i podmioty stosujące podejmowali środki wspierające rozwój kompetencji AI osób, które korzystają z systemów w ich imieniu. Dobór środków zależy od wiedzy, doświadczenia, kontekstu użycia i osób, wobec których system jest stosowany. Przepis nie wymaga gwarantowania konkretnego poziomu kompetencji AI.

Nadzór ludzki (human oversight, art. 14)

Dla systemów AI wysokiego ryzyka art. 14 wymaga skutecznego nadzoru ze strony człowieka podczas używania: musi istnieć osoba, która rozumie działanie systemu, może zakwestionować jego wynik i — gdy to właściwe — zatrzymać system, zanim wyrządzi szkodę.

Shadow AI

Narzędzia AI używane przez pracowników poza wiedzą i kontrolą firmy — prywatne konta ChatGPT, wtyczki, automatyzacje. Zwiększają ryzyko wycieku danych i mogą utrudniać zgodność z AI Act lub RODO, zwłaszcza gdy dotyczą danych osobowych, decyzji regulowanych albo systemów wysokiego ryzyka.

Digital Omnibus

Rozporządzenie zmieniające (UE) 2026/1744, opublikowane 24 lipca 2026 r., weszło w życie 27 lipca 2026 r. Odracza pełne obowiązki dla systemów wysokiego ryzyka z załącznika III do 2.12.2027, a z załącznika I do 2.08.2028. Stosowanie większości przepisów AI Act nadal zaczyna się 2.08.2026, a art. 50 nie został przesunięty.

Jak pomagamy

Zgodność jako proces, nie segregator.

Nie produkujemy dokumentów do szuflady. Budujemy działający system zgodności: inwentaryzację, klasyfikację, dokumentację i nadzór, które przeżyją kontrolę i kolejne zmiany przepisów.

Audyt zgodności

Przegląd wszystkich systemów i narzędzi AI w organizacji — także tych, o których IT nie wie.

Mapowanie i klasyfikacja

Przypisanie każdego systemu do kategorii ryzyka AI Act i wynikających z niej obowiązków.

Dokumentacja techniczna

Dokumentacja systemów wysokiego ryzyka: dane, architektura, nadzór, rejestrowanie zdarzeń.

Szkolenia „AI literacy”

Środki wspierające rozwój kompetencji AI pracowników (art. 4), dobrane do ich wiedzy, doświadczenia i kontekstu użycia.

Governance i nadzór ludzki

Polityki użycia AI, role i odpowiedzialności, procedury human oversight.

30-dniowy plan

30-dniowy plan gotowości na AI Act

Jak w cztery tygodnie przejść od „nie wiemy, co mamy” do udokumentowanej mapy systemów AI i priorytetowego planu domknięcia luk. Tak prowadzimy audyt — i tak możesz zacząć, zanim większość obowiązków zacznie obowiązywać 2 sierpnia 2026 r.

Tydzień 1

Inwentaryzacja i shadow AI

Spisujemy każde narzędzie AI w użyciu — łącznie z prywatnymi kontami ChatGPT i automatyzacjami, o których IT nie wie. Powstaje rejestr systemów AI: kto, gdzie, na jakich danych i po co.

Tydzień 2

Role i klasyfikacja ryzyka

Każdemu systemowi przypisujemy rolę firmy (podmiot stosujący / dostawca) i kategorię ryzyka AI Act: zakazane, wysokie, ograniczone lub minimalne. Powstaje matryca ryzyka z priorytetami.

Tydzień 3

AI literacy i nadzór ludzki

Dobieramy środki wspierające rozwój kompetencji AI pracowników (art. 4) i ustawiamy nadzór ludzki nad systemami wysokiego ryzyka (art. 14): kto rozumie system, może zakwestionować wynik i go zatrzymać. Do tego polityki użycia AI.

Tydzień 4

Wymagania dokumentacyjne i backlog luk

Zbieramy wymagania dokumentacyjne dla systemów wysokiego ryzyka i zamykamy plan: priorytetyzowany backlog domknięcia luk, gotowy do realizacji jako wdrożenia GenAI/RAG na AWS — nie segregator na półkę.

Co dostajesz

Audyt, który kończy się backlogiem wdrożeń — nie slajdami.

Wynik audytu AI Act to zestaw roboczych artefaktów, na których pracują zarząd, IT i prawnicy — i od których zaczynamy wdrożenia.

Rejestr systemów AI

Mapa wszystkich systemów i narzędzi AI: właściciel, użytkownicy, dane, cel i podstawa działania — łącznie z wykrytym „shadow AI”.

Matryca ryzyka

Każdy system przypisany do kategorii AI Act (zakazane / wysokiego ryzyka / ograniczonego ryzyka / minimalne) oraz do roli firmy: dostawca czy podmiot stosujący.

Wymagania dokumentacyjne

Lista dokumentów i mechanizmów wymaganych dla systemów wysokiego ryzyka: dane, architektura, nadzór ludzki, rejestrowanie zdarzeń.

Backlog wdrożeń i PoC

Priorytetyzowana lista działań domykających luki — gotowa do realizacji jako wdrożenia GenAI/RAG na AWS, nie do odłożenia na półkę.

Polska ustawa

Polski kontekst: ustawa krajowa i nowy nadzór (KRiBSI)

Oprócz unijnego AI Act powstaje krajowa ustawa o systemach sztucznej inteligencji, która zapewnia stosowanie tego rozporządzenia w Polsce. Ustawa została podpisana przez Prezydenta 27 lipca 2026 r. i oczekuje na publikację w Dzienniku Ustaw oraz wejście w życie; na dzień aktualizacji nie jest jeszcze prawem obowiązującym.

Ustawa przewiduje krajowy organ nadzoru — Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Po wejściu w życie to ona, a nie tylko Bruksela, będzie egzekwować AI Act wobec polskich firm — dlatego inwentaryzację, klasyfikację ryzyka i nadzór warto mieć gotowe, zanim obowiązki AI Act zaczną obowiązywać (większość od 2 sierpnia 2026 r.).

  • KRiBSI łączy istniejące organy: UOKiK, KNF, KRRiT i UKE; przewodniczącego powołuje Sejm za zgodą Senatu
  • Uprawnienia: kontrole w firmach, rozpatrywanie skarg, nadzór nad systemami wysokiego ryzyka i decyzje przewidziane ustawą
  • Piaskownice regulacyjne i opinie indywidualne — ścieżka dla firm testujących AI
  • Polska wdraża nadzór z opóźnieniem (wg AI Act organ miał działać od 2 sierpnia 2025 r.)

FAQ

Najczęstsze pytania o AI Act

Tak. Jako „podmiot stosujący” (deployer) macie obowiązki: środki wspierające rozwój kompetencji AI pracowników (art. 4), nadzór nad sposobem użycia oraz — w zależności od zastosowania — dalsze wymogi. Kluczowe jest ustalenie, do czego naprawdę używane jest AI w firmie, włącznie z „shadow AI”.

Otwarty rejestr

Zobacz wszystkie systemy i use case’y AI w jednym portfelu.

Zapisz właścicieli, etap, dane, integracje, dostawcę, wolumen, skutek błędu i termin kolejnego przeglądu. Role oraz ryzyko pozostają oznaczone jako wymagające weryfikacji.

Otwórz rejestr systemów AI

Bezpłatne narzędzie

Czy firma jest gotowa na ograniczony PoC AI?

Odpowiedz na 24 pytania o proces, dane, shadow AI, role, ryzyko i governance. Wynik wskaże następny krok — bez automatycznej oceny zgodności.

Otwórz AI Readiness Scorecard

Otwarty szablon governance

Rozdziel odpowiedzialność za system AI i prawo do decyzji.

Uzupełnij macierz 7 etapów × 7 ról oraz prawa decyzyjne: decydent, wymagany wkład, dowody, eskalacja i czas reakcji. Każdy etap ma dokładnie jedną rolę Accountable.

Otwórz AI Governance RACI

Do stosowania większości przepisów AI Act zostało niewiele czasu.

Audyt zgodności zamyka temat inwentaryzacji i klasyfikacji w kilka tygodni — i od razu daje plan działań.