AI Act — zgodność
Stosowanie większości przepisów AI Act zaczyna się 2 sierpnia 2026. Czy Twoja firma jest gotowa?
Od 2 sierpnia 2026 r. zaczyna obowiązywać większość przepisów AI Act (część zakazów i obowiązków — wcześniej). Dotyczą także firm, które „tylko używają” gotowych narzędzi AI.
Zaktualizowano:
2.08.2026
od tej daty obowiązuje większość przepisów AI Act (rozp. UE 2024/1689)
35 mln EUR
lub 7% obrotu — maksymalne kary (AI Act, art. 99)
15 mln EUR
lub 3% obrotu — kary za naruszenie pozostałych obowiązków (AI Act, art. 99 ust. 4)
2.12.2027
odroczony termin dla systemów wysokiego ryzyka z załącznika III (Digital Omnibus)
Audyt zgodności z AI Act
Czym jest audyt zgodności z AI Act?
Audyt zgodności z AI Act to diagnoza o ustalonym zakresie, która ustala, jak AI Act (rozporządzenie UE 2024/1689) dotyczy Twojej firmy i co przygotować, zanim zaczną obowiązywać obowiązki — większość od 2 sierpnia 2026 r. Dla większości firm w Polsce i UE potwierdza rolę podmiotu stosującego (czasem także dostawcy), inwentaryzuje wszystkie używane systemy AI — łącznie z „shadow AI” — i przypisuje każdemu kategorię ryzyka.
Semitora prowadzi go jako pracę wdrożeniową, nie prezentację: standardowo 2–4 tygodnie, z udokumentowaną klasyfikacją ryzyka i priorytetyzowanym planem domknięcia luk. To audyt prowadzący do wdrożenia — wynik wprost zasila budowę zgodnego AI, nie segregator na półkę.
- ✓Inwentaryzacja systemów AI — każde narzędzie w użyciu, łącznie z shadow AI
- ✓Klasyfikacja podmiot stosujący / dostawca wg AI Act
- ✓Kategoria ryzyka per system: zakazane / wysokie / ograniczone / minimalne
- ✓Plan domknięcia luk z właścicielami i priorytetami
- ✓Zakres kompetencji AI dla zespołu (art. 4)
- ✓Wymagania dokumentacyjne dla systemów wysokiego ryzyka
Definicje
Kluczowe pojęcia AI Act — w jednym zdaniu
Podmiot stosujący (deployer)
Firma lub instytucja, która wykorzystuje system AI pod swoją kontrolą w działalności zawodowej — także gdy jest to gotowe narzędzie jak ChatGPT. Większość firm używających AI to właśnie deployerzy i mają własne obowiązki z AI Act.
Dostawca (provider)
Podmiot, który opracowuje system AI lub model i wprowadza go na rynek lub oddaje do użytku pod własną marką — także gdy zleca budowę na zewnątrz. Firma może być jednocześnie dostawcą jednych systemów i podmiotem stosującym inne; każda rola niesie inne obowiązki z AI Act.
Kompetencje w zakresie AI (AI literacy, art. 4)
Art. 4 AI Act wymaga, by dostawcy i podmioty stosujące podejmowali środki wspierające rozwój kompetencji AI osób, które korzystają z systemów w ich imieniu. Dobór środków zależy od wiedzy, doświadczenia, kontekstu użycia i osób, wobec których system jest stosowany. Przepis nie wymaga gwarantowania konkretnego poziomu kompetencji AI.
Nadzór ludzki (human oversight, art. 14)
Dla systemów AI wysokiego ryzyka art. 14 wymaga skutecznego nadzoru ze strony człowieka podczas używania: musi istnieć osoba, która rozumie działanie systemu, może zakwestionować jego wynik i — gdy to właściwe — zatrzymać system, zanim wyrządzi szkodę.
Shadow AI
Narzędzia AI używane przez pracowników poza wiedzą i kontrolą firmy — prywatne konta ChatGPT, wtyczki, automatyzacje. Zwiększają ryzyko wycieku danych i mogą utrudniać zgodność z AI Act lub RODO, zwłaszcza gdy dotyczą danych osobowych, decyzji regulowanych albo systemów wysokiego ryzyka.
Digital Omnibus
Rozporządzenie zmieniające (UE) 2026/1744, opublikowane 24 lipca 2026 r., weszło w życie 27 lipca 2026 r. Odracza pełne obowiązki dla systemów wysokiego ryzyka z załącznika III do 2.12.2027, a z załącznika I do 2.08.2028. Stosowanie większości przepisów AI Act nadal zaczyna się 2.08.2026, a art. 50 nie został przesunięty.
Jak pomagamy
Zgodność jako proces, nie segregator.
Nie produkujemy dokumentów do szuflady. Budujemy działający system zgodności: inwentaryzację, klasyfikację, dokumentację i nadzór, które przeżyją kontrolę i kolejne zmiany przepisów.
Audyt zgodności
Przegląd wszystkich systemów i narzędzi AI w organizacji — także tych, o których IT nie wie.
Mapowanie i klasyfikacja
Przypisanie każdego systemu do kategorii ryzyka AI Act i wynikających z niej obowiązków.
Dokumentacja techniczna
Dokumentacja systemów wysokiego ryzyka: dane, architektura, nadzór, rejestrowanie zdarzeń.
Szkolenia „AI literacy”
Środki wspierające rozwój kompetencji AI pracowników (art. 4), dobrane do ich wiedzy, doświadczenia i kontekstu użycia.
Governance i nadzór ludzki
Polityki użycia AI, role i odpowiedzialności, procedury human oversight.
30-dniowy plan
30-dniowy plan gotowości na AI Act
Jak w cztery tygodnie przejść od „nie wiemy, co mamy” do udokumentowanej mapy systemów AI i priorytetowego planu domknięcia luk. Tak prowadzimy audyt — i tak możesz zacząć, zanim większość obowiązków zacznie obowiązywać 2 sierpnia 2026 r.
Tydzień 1
Inwentaryzacja i shadow AI
Spisujemy każde narzędzie AI w użyciu — łącznie z prywatnymi kontami ChatGPT i automatyzacjami, o których IT nie wie. Powstaje rejestr systemów AI: kto, gdzie, na jakich danych i po co.
Tydzień 2
Role i klasyfikacja ryzyka
Każdemu systemowi przypisujemy rolę firmy (podmiot stosujący / dostawca) i kategorię ryzyka AI Act: zakazane, wysokie, ograniczone lub minimalne. Powstaje matryca ryzyka z priorytetami.
Tydzień 3
AI literacy i nadzór ludzki
Dobieramy środki wspierające rozwój kompetencji AI pracowników (art. 4) i ustawiamy nadzór ludzki nad systemami wysokiego ryzyka (art. 14): kto rozumie system, może zakwestionować wynik i go zatrzymać. Do tego polityki użycia AI.
Tydzień 4
Wymagania dokumentacyjne i backlog luk
Zbieramy wymagania dokumentacyjne dla systemów wysokiego ryzyka i zamykamy plan: priorytetyzowany backlog domknięcia luk, gotowy do realizacji jako wdrożenia GenAI/RAG na AWS — nie segregator na półkę.
Co dostajesz
Audyt, który kończy się backlogiem wdrożeń — nie slajdami.
Wynik audytu AI Act to zestaw roboczych artefaktów, na których pracują zarząd, IT i prawnicy — i od których zaczynamy wdrożenia.
Rejestr systemów AI
Mapa wszystkich systemów i narzędzi AI: właściciel, użytkownicy, dane, cel i podstawa działania — łącznie z wykrytym „shadow AI”.
Matryca ryzyka
Każdy system przypisany do kategorii AI Act (zakazane / wysokiego ryzyka / ograniczonego ryzyka / minimalne) oraz do roli firmy: dostawca czy podmiot stosujący.
Wymagania dokumentacyjne
Lista dokumentów i mechanizmów wymaganych dla systemów wysokiego ryzyka: dane, architektura, nadzór ludzki, rejestrowanie zdarzeń.
Backlog wdrożeń i PoC
Priorytetyzowana lista działań domykających luki — gotowa do realizacji jako wdrożenia GenAI/RAG na AWS, nie do odłożenia na półkę.
Potem realizujemy backlog: RAG na Twoich dokumentach, produkcyjne systemy AI. Zobacz też checklistę gotowości na AI Act.
Polska ustawa
Polski kontekst: ustawa krajowa i nowy nadzór (KRiBSI)
Oprócz unijnego AI Act powstaje krajowa ustawa o systemach sztucznej inteligencji, która zapewnia stosowanie tego rozporządzenia w Polsce. Ustawa została podpisana przez Prezydenta 27 lipca 2026 r. i oczekuje na publikację w Dzienniku Ustaw oraz wejście w życie; na dzień aktualizacji nie jest jeszcze prawem obowiązującym.
Ustawa przewiduje krajowy organ nadzoru — Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Po wejściu w życie to ona, a nie tylko Bruksela, będzie egzekwować AI Act wobec polskich firm — dlatego inwentaryzację, klasyfikację ryzyka i nadzór warto mieć gotowe, zanim obowiązki AI Act zaczną obowiązywać (większość od 2 sierpnia 2026 r.).
- ✓KRiBSI łączy istniejące organy: UOKiK, KNF, KRRiT i UKE; przewodniczącego powołuje Sejm za zgodą Senatu
- ✓Uprawnienia: kontrole w firmach, rozpatrywanie skarg, nadzór nad systemami wysokiego ryzyka i decyzje przewidziane ustawą
- ✓Piaskownice regulacyjne i opinie indywidualne — ścieżka dla firm testujących AI
- ✓Polska wdraża nadzór z opóźnieniem (wg AI Act organ miał działać od 2 sierpnia 2025 r.)
Pogłęb temat
AI Act w praktyce — z naszego bloga
FAQ
Najczęstsze pytania o AI Act
Tak. Jako „podmiot stosujący” (deployer) macie obowiązki: środki wspierające rozwój kompetencji AI pracowników (art. 4), nadzór nad sposobem użycia oraz — w zależności od zastosowania — dalsze wymogi. Kluczowe jest ustalenie, do czego naprawdę używane jest AI w firmie, włącznie z „shadow AI”.
Maksymalne kary sięgają 35 mln EUR lub 7% rocznego obrotu światowego (zakazane praktyki) i 15 mln EUR lub 3% (inne naruszenia). Poza karami realnym ryzykiem są spory z kontrahentami, którzy coraz częściej wymagają zgodności w umowach.
Od inwentaryzacji: co, gdzie i po co używa AI — w tym narzędzia, które pracownicy wdrożyli sami. Potem klasyfikacja ryzyka i plan domknięcia luk. Dokładnie taki jest zakres naszego audytu.
To narzędzia AI używane przez pracowników poza wiedzą i kontrolą firmy — prywatne konta ChatGPT, wtyczki, automatyzacje. Ryzyko: wyciek danych firmowych i klientów oraz trudniejsza zgodność z AI Act lub RODO, zwłaszcza gdy w grę wchodzą dane osobowe lub systemy wysokiego ryzyka. Inwentaryzacja shadow AI to pierwszy tydzień naszego audytu.
Standardowo 2–4 tygodnie, zależnie od liczby systemów i wielkości organizacji. Kończy się raportem z klasyfikacją ryzyka i planem działań — dokumentem roboczym, nie ozdobnym.
Każda firma w UE, która tworzy lub używa systemów AI w działalności zawodowej — w praktyce niemal każda firma korzystająca z narzędzi jak ChatGPT, Copilot czy własny model. Jesteś „podmiotem stosującym” nawet gdy używasz gotowego AI, a deployerzy mają własne obowiązki. Audyt jest najpilniejszy tam, gdzie AI dotyka danych osobowych, decyzji regulowanych lub zastosowań wysokiego ryzyka.
Inwentaryzację używanych systemów AI (łącznie z shadow AI), klasyfikację podmiot stosujący/dostawca i kategorię ryzyka dla każdego systemu, dowody działań na rzecz kompetencji AI pracowników (art. 4), polityki nadzoru ludzkiego i użycia AI oraz — dla systemów, których obowiązki obowiązują od tej daty — wymaganą dokumentację techniczną. Audyt zgodności mapuje, czego dokładnie wymaga każdy system i gdzie są luki, wraz z planem ich domknięcia.
GPAI (modele AI ogólnego przeznaczenia, general-purpose AI) to duże modele jak GPT czy Gemini. Ich obowiązki z AI Act — dokumentacja techniczna, polityka praw autorskich, podsumowanie danych treningowych — obowiązują od 2 sierpnia 2025 r. i co do zasady ciążą na dostawcy modelu (np. OpenAI, Google), nie na firmie, która z modelu tylko korzysta. Twoja firma może jednak sama stać się dostawcą GPAI, jeśli dotrenowuje lub istotnie modyfikuje taki model i wprowadza go na rynek pod własną marką. Modele o ryzyku systemowym mają dodatkowe obowiązki (ewaluacje, testy, zgłaszanie incydentów). Audyt ustala, czy jesteś tylko podmiotem stosującym, czy gdzieś przekraczasz próg dostawcy GPAI.
Ustawa o systemach sztucznej inteligencji została podpisana przez Prezydenta 27 lipca 2026 r. i oczekuje na publikację w Dzienniku Ustaw oraz wejście w życie, więc na dzień aktualizacji nie jest jeszcze prawem obowiązującym. Przewiduje powołanie krajowego organu nadzoru — Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), złożonej z przedstawicieli UOKiK, KNF, KRRiT i UKE — który będzie kontrolował stosowanie AI, rozpatrywał skargi i nadzorował systemy wysokiego ryzyka. Niezależnie od krajowej ustawy obowiązki samego AI Act zaczynają obowiązywać etapami, większość od 2 sierpnia 2026 r.
W cztery tygodnie da się zbudować fundament gotowości: rejestr używanych systemów AI (łącznie z shadow AI), klasyfikację roli i ryzyka, zakres kompetencji AI (art. 4) i nadzoru ludzkiego (art. 14) oraz priorytetyzowany backlog domknięcia luk. To nie jest gwarancja pełnej zgodności — same luki domyka się potem wdrożeniami i dokumentacją, a część obowiązków zaczyna obowiązywać dopiero 2 sierpnia 2026 r. 30-dniowy plan daje jednak jasny obraz, gdzie jesteś i co robić dalej.
Otwarty rejestr
Zobacz wszystkie systemy i use case’y AI w jednym portfelu.
Zapisz właścicieli, etap, dane, integracje, dostawcę, wolumen, skutek błędu i termin kolejnego przeglądu. Role oraz ryzyko pozostają oznaczone jako wymagające weryfikacji.
Bezpłatne narzędzie
Czy firma jest gotowa na ograniczony PoC AI?
Odpowiedz na 24 pytania o proces, dane, shadow AI, role, ryzyko i governance. Wynik wskaże następny krok — bez automatycznej oceny zgodności.
Otwarty szablon governance
Rozdziel odpowiedzialność za system AI i prawo do decyzji.
Uzupełnij macierz 7 etapów × 7 ról oraz prawa decyzyjne: decydent, wymagany wkład, dowody, eskalacja i czas reakcji. Każdy etap ma dokładnie jedną rolę Accountable.
Do stosowania większości przepisów AI Act zostało niewiele czasu.
Audyt zgodności zamyka temat inwentaryzacji i klasyfikacji w kilka tygodni — i od razu daje plan działań.