Co zmienia się 28 października 2026 r.?
AI Act, czyli rozporządzenie (UE) 2024/1689, obowiązuje w Polsce bezpośrednio. Brakowało jednak krajowego organu, który egzekwowałby jego przepisy. Lukę wypełnia ustawa o systemach sztucznej inteligencji, która powołała Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI).
Ustawa wchodzi w życie etapami. Jej zasadnicza część obowiązuje od 11 sierpnia 2026 r., ale przepisy, które najbardziej interesują przedsiębiorców, zaczynają działać 28 października 2026 r. Od tego dnia KRiBSI może:
- prowadzić kontrole w firmach i żądać dokumentacji,
- rozpatrywać skargi osób fizycznych, firm i organizacji,
- prowadzić postępowania w sprawie naruszeń i wydawać ostrzeżenia,
- nakładać administracyjne kary pieniężne,
- wydawać opinie indywidualne, czyli odpowiadać na pytania firm o to, jak stosować przepisy w konkretnej sytuacji.
Skarga nie wymaga skomplikowanych formalności. Wystarczy wskazać system AI, opisać fakty i wyjaśnić, dlaczego skarżący uważa, że doszło do naruszenia AI Act albo polskiej ustawy. Komisja ma co do zasady 30 dni na odpowiedź, a w sprawach skomplikowanych 60 dni.
Harmonogram AI Act po zmianach z lipca 2026 r.
W lipcu 2026 r. weszło w życie rozporządzenie (UE) 2026/1744, nazywane Digital Omnibus. Przesunęło część terminów, ale nie wszystkie. Oto daty, które dotyczą przeciętnej firmy:
| Data | Co obowiązuje | Kogo dotyczy |
| 2 lutego 2025 r. | Praktyki zakazane (art. 5) i kompetencje w zakresie AI (art. 4) | Każdej firmy, w której ktoś używa AI w pracy |
| 2 sierpnia 2026 r. | Obowiązki przejrzystości (art. 50) | Firm z chatbotem, voicebotem lub treściami generowanymi przez AI |
| 11 sierpnia 2026 r. | Polska ustawa o systemach sztucznej inteligencji | Wszystkich podmiotów objętych AI Act |
| 28 października 2026 r. | Kontrole, skargi, postępowania i kary KRiBSI | Wszystkich podmiotów objętych AI Act |
| 2 grudnia 2027 r. | Systemy wysokiego ryzyka z załącznika III, m.in. AI w rekrutacji i ocenie pracowników | Pracodawców korzystających z takich narzędzi |
Jakie obowiązki z AI Act ma pracodawca?
Większość firm nie tworzy systemów AI, tylko z nich korzysta. W języku rozporządzenia jesteś wtedy „podmiotem stosującym”. Taki status też wiąże się z obowiązkami.
Czy musisz szkolić pracowników z AI?
Tak. Art. 4 AI Act obowiązuje od lutego 2025 r. i nie został odroczony. Po zmianach z lipca 2026 r. przepis jest łagodniejszy: zamiast „zapewnić wystarczający poziom kompetencji” firma ma podejmować środki wspierające ich rozwój. W praktyce warto:
- spisać, kto w firmie używa narzędzi AI i do czego,
- przeprowadzić szkolenie dopasowane do stanowiska (inne dla działu obsługi klienta, inne dla marketingu czy HR),
- wprowadzić wewnętrzną politykę korzystania z AI, np. jakich danych nie wolno wklejać do czatów,
- zachować dowody: listy obecności, materiały, daty szkoleń.
Dokumentacja ma znaczenie, bo od 28 października KRiBSI może jej zażądać podczas kontroli.
Czego pracodawcy nie wolno robić z użyciem AI?
Zakazy z art. 5 obowiązują od lutego 2025 r. i grożą za nie najwyższe kary. Dla pracodawcy najważniejszy jest zakaz rozpoznawania emocji w miejscu pracy (poza wyjątkami medycznymi i związanymi z bezpieczeństwem). Oznacza to, że nie możesz np. analizować za pomocą AI tonu głosu konsultantów call center ani mimiki pracowników na nagraniach z kamer, żeby oceniać ich nastrój czy zaangażowanie.
AI w rekrutacji: co obowiązuje teraz, a co od grudnia 2027 r.?
Systemy AI do selekcji kandydatów, oceny pracowników, przydzielania zadań i monitorowania wyników to w AI Act systemy wysokiego ryzyka. Pełne obowiązki dla nich (nadzór człowieka, monitorowanie działania, przechowywanie logów, informowanie pracowników i ich przedstawicieli) zaczną obowiązywać 2 grudnia 2027 r.
Nie oznacza to, że do tego czasu możesz działać bez ograniczeń. Już dziś obowiązują przepisy RODO o zautomatyzowanym podejmowaniu decyzji, a kandydat odrzucony przez algorytm może złożyć skargę do KRiBSI, jeśli uzna, że naruszono AI Act. Okres przejściowy warto wykorzystać na sprawdzenie, czy dostawca Twojego narzędzia HR przygotowuje się do nowych wymogów.
Jakie obowiązki z AI Act ma sklep internetowy?
E-commerce korzysta z AI częściej niż jakakolwiek inna branża, choć wielu właścicieli sklepów nie zdaje sobie z tego sprawy. Rekomendacje produktów, wyszukiwarka z autouzupełnianiem, dynamiczne ceny czy wykrywanie oszustw płatniczych często działają na modelach AI.
Czy chatbot w sklepie musi informować, że jest AI?
Tak. Od 2 sierpnia 2026 r. art. 50 AI Act wymaga, aby osoba rozmawiająca z systemem AI wiedziała, że nie rozmawia z człowiekiem (chyba że jest to oczywiste z kontekstu). Dotyczy to czatów na stronie, botów w komunikatorach i voicebotów na infolinii. Najprostsze rozwiązanie to krótki komunikat na początku rozmowy, np. „Jestem wirtualnym asystentem sklepu”. Unikaj nadawania botowi ludzkiego imienia i zdjęcia bez takiej informacji.
Czy trzeba oznaczać grafiki i opisy produktów stworzone przez AI?
To zależy od rodzaju treści. Obowiązek oznaczania dotyczy przede wszystkim deepfake’ów, czyli realistycznych obrazów, nagrań i dźwięków, które mogą uchodzić za prawdziwe. Jeśli w kampanii używasz wygenerowanego wizerunku „zadowolonej klientki” albo realistycznej wizualizacji, której odbiorca nie odróżni od zdjęcia, musisz ją oznaczyć.
Zwykłe opisy produktów napisane z pomocą AI nie wymagają etykiety, zwłaszcza gdy przed publikacją sprawdza je człowiek. Pamiętaj jednak o prawie konsumenckim: opis wygenerowany przez AI, który przypisuje produktowi nieistniejące cechy, to wciąż wprowadzanie klienta w błąd.
Personalizacja i ceny: gdzie kończy się marketing, a zaczyna zakazana manipulacja?
AI Act zakazuje systemów, które stosują techniki podprogowe lub manipulacyjne, a także wykorzystują słabości wynikające np. z wieku, niepełnosprawności czy trudnej sytuacji ekonomicznej, jeżeli zniekształcają decyzje w sposób, który może wyrządzić poważną szkodę. Standardowe rekomendacje produktowe nie są zakazane. Ryzyko pojawia się wtedy, gdy algorytm celowo wyszukuje osoby w kryzysie finansowym, żeby oferować im kosztowne produkty na raty, albo gdy personalizacja opiera się na wykorzystywaniu uzależnień.
Jakie kary grożą za naruszenie AI Act?
Rozporządzenie przewiduje trzy progi kar:
- do 35 mln euro albo 7% rocznego światowego obrotu za stosowanie praktyk zakazanych,
- do 15 mln euro albo 3% obrotu za naruszenie innych obowiązków, w tym przejrzystości,
- do 7,5 mln euro albo 1% obrotu za podanie organowi nieprawdziwych lub niepełnych informacji.
Dla mikro, małych i średnich przedsiębiorstw stosuje się niższą z dwóch kwot, a nie wyższą. Polska ustawa daje też możliwość zawarcia z KRiBSI układu w sprawie złagodzenia sankcji, a samodzielne zgłoszenie naruszenia pozwala liczyć na znaczną obniżkę kary. Od decyzji Komisji przysługuje odwołanie do Sądu Okręgowego w Warszawie.
Jak przygotować firmę na kontrolę KRiBSI? Lista kontrolna
Do 28 października zostało niewiele czasu. Zacznij od tych kroków:
- Zrób inwentaryzację narzędzi AI. Spisz wszystkie systemy, z których korzysta firma, także te wbudowane w platformę sklepową, CRM czy program kadrowy.
- Przypisz kategorię ryzyka. Sprawdź, czy któreś narzędzie nie należy do praktyk zakazanych albo systemów wysokiego ryzyka.
- Oznacz chatboty i treści syntetyczne. Dodaj komunikaty dla klientów i ustal zasady oznaczania grafik w marketingu.
- Przeszkol zespół i udokumentuj szkolenia. To najprostszy dowód dobrej wiary w razie kontroli.
- Wyznacz osobę odpowiedzialną za AI. Nie musi to być nowy etat, wystarczy jasny podział zadań.
- Przejrzyj umowy z dostawcami. Zapytaj, jak dostawca narzędzia spełnia wymogi AI Act i kto odpowiada za ewentualne naruszenia.
- Przygotuj procedurę obsługi skarg. Klient lub pracownik niezadowolony z działania systemu powinien najpierw trafić do Ciebie, a nie od razu do KRiBSI.
Podsumowanie
AI Act przestaje być abstrakcyjnym przepisem z Brukseli. Od 28 października 2026 r. w Polsce działa organ, który może przyjąć skargę, wszcząć kontrolę i nałożyć karę. Dla większości pracodawców i sklepów internetowych nie oznacza to rewolucji, ale wymaga porządku: wiedzy, z jakich narzędzi AI korzysta firma, przeszkolonego zespołu, przejrzystej komunikacji z klientami i dokumentacji, którą można pokazać kontrolerowi. Odroczenie obowiązków dla systemów wysokiego ryzyka do grudnia 2027 r. daje czas na przygotowanie rekrutacji i HR, ale nie zwalnia z obowiązków, które obowiązują już dziś.
FAQ
Czy AI Act dotyczy małej firmy, która korzysta tylko z ChatGPT?
Tak. Jeśli pracownicy używają narzędzi AI w pracy, firma ma obowiązek wspierać rozwój ich kompetencji w tym zakresie (art. 4). Dla MŚP ewentualne kary liczy się według niższego progu.
Kto może złożyć skargę do KRiBSI?
Każdy: osoba prywatna, firma albo organizacja, np. klient sklepu, kandydat do pracy, pracownik czy konkurent.
Czy AI Act został odroczony?
Tylko częściowo. Digital Omnibus przesunął obowiązki dla systemów wysokiego ryzyka na grudzień 2027 r. i sierpień 2028 r. Praktyki zakazane, kompetencje AI i obowiązki przejrzystości obowiązują bez zmian.
Czy muszę oznaczać opisy produktów napisane przez AI?
Co do zasady nie, jeśli są to zwykłe opisy sprawdzone przez człowieka. Oznaczenia wymagają realistyczne obrazy, nagrania i dźwięki, które mogą wprowadzić odbiorcę w błąd co do swojej autentyczności.
Czy mogę zapytać KRiBSI, jak stosować przepisy w mojej firmie?
Tak. Od 28 października 2026 r. Komisja wydaje opinie indywidualne dotyczące stosowania AI Act w konkretnej sytuacji.
Komentarze
Nie ma jeszcze żadnych komentarzy :)