REGULACJE

Akt w sprawie sztucznej inteligencji (AI Act)

Rozporządzenie UE ustanawiające oparte na ryzyku zasady dla systemów AI obejmujące rozwój, wprowadzanie na rynek i użytkowanie, z obowiązkami dla dostawców i podmiotów wdrażających AI wysokiego ryzyka.

Sekcja 01 · Rozporządzenie

Co musi ustalić audyt unijnego aktu o sztucznej inteligencji

Rozporządzenie (UE) 2024/1689 ustanawia zharmonizowane zasady wprowadzania systemów AI na rynek unijny i ich stosowania oraz odrębny reżim dla modeli AI ogólnego przeznaczenia. Weszło w życie 1 sierpnia 2024 roku, a 27 lipca 2026 roku zostało zmienione rozporządzeniem (UE) 2026/1744, czyli cyfrowym pakietem omnibus dotyczącym AI, który przesunął część obowiązków i dodał nowe.

Akt reguluje według ryzyka i roli, a nie według technologii. Art. 5 zakazuje wprost określonego zbioru praktyk. Art. 6 w związku z załącznikami I i III wskazuje systemy wysokiego ryzyka objęte pełnym reżimem zgodności. Art. 50 nakłada obowiązki informacyjne na niektóre systemy niezależnie od klasy ryzyka. Wszystko poza tymi kategoriami pozostaje w znacznej mierze nieuregulowane, co czyni klasyfikację krokiem rozstrzygającym, a nie formalnością.

Obowiązki przypisano do roli pełnionej przez organizację, a art. 3 definiuje ich sześć: dostawca, podmiot stosujący, importer, dystrybutor, upoważniony przedstawiciel i producent produktu. Granicę przekracza się łatwiej, niż zakłada większość organizacji. Zgodnie z art. 25 umieszczenie własnej nazwy lub znaku towarowego na systemie wysokiego ryzyka, jego istotna modyfikacja albo zmiana przeznaczenia czyniąca go systemem wysokiego ryzyka przenoszą pełny zestaw obowiązków dostawcy na dany podmiot.

Struktura kar odzwierciedla tę samą hierarchię. Naruszenie zakazu z art. 5 sięga 35 mln EUR lub 7% całkowitego rocznego obrotu światowego, w zależności od tego, która kwota jest wyższa; naruszenie pozostałych obowiązków 15 mln EUR lub 3%; przekazanie nieprawidłowych informacji 7,5 mln EUR lub 1%. Pakiet omnibus dodał ograniczone progi dla mniejszych firm i możliwość środków niepieniężnych.

2024/1689
Rozporządzenie, zmienione aktem 2026/1744
2 XII 2027
Start obowiązków dla Załącznika III
2 XII 2026
Start dwóch nowych zakazów z art. 5
7%
Górny próg kary, roczny obrót światowy
6
Regulowanych ról operatorów
Co faktycznie wylicza rozporządzenie

Klasyfikacji dokonujemy w oparciu o treść rozporządzenia, a nie o własną taksonomię. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć wpisy przesądzające o większości klasyfikacji. Liczby uwzględniają rozporządzenie w brzmieniu zmienionym rozporządzeniem (UE) 2026/1744.

Zakazy z art. 5: osiem od lutego 2025, dwa kolejne od grudnia 2026

10 z 31
  • Techniki podprogowe lub celowo manipulacyjne
  • Wykorzystywanie słabości wynikających z wieku lub niepełnosprawności
  • Scoring społeczny prowadzący do nieuzasadnionego gorszego traktowania
  • Przewidywanie przestępstw wyłącznie na podstawie profilowania
  • Nieukierunkowane pobieranie wizerunków do baz rozpoznawania twarzy
  • Wnioskowanie o emocjach w miejscu pracy i w edukacji
  • Kategoryzacja biometryczna w celu ustalenia cech wrażliwych
  • Zdalna identyfikacja biometryczna w czasie rzeczywistym dla organów ścigania
  • Intymne wizerunki bez zgody — nowy zakaz od 2 grudnia 2026 roku
  • Materiały przedstawiające seksualne wykorzystywanie dzieci generowane przez AI — nowy zakaz od 2 grudnia 2026 roku
Sekcja 02 · Przesłanki gotowości

Dlaczego audyt unijnego aktu o AI zaczyna się od klasyfikacji

Większość organizacji poznaje swoją sytuację wobec aktu o AI za pośrednictwem kogoś innego: ankiety klienta pytającej o pełnioną rolę, dostawcy, który bez uprzedzenia dodał model do istniejącego produktu, albo zastosowania okazującego się obszarem z Załącznika III. Dopóki rola i klasa ryzyka nie zostaną ustalone, żadnemu obowiązkowi nie da się przypisać właściciela, budżetu ani terminu — dlatego programy rozpoczynane od polityki, a nie od inwentaryzacji, zwykle trzeba zaczynać od nowa.

  1. 01 Klasyfikacja roli i ryzyka Wynika z niej każdy inny obowiązek, a art. 25 może przenieść organizację do roli dostawcy bez zmiany jednej linijki kodu. Siła 5 z 5
  2. 02 Wdrożenie w obszarze z Załącznika III Zastosowania w zatrudnieniu, ocenie kredytowej, edukacji i usługach podstawowych obejmuje pełny reżim od 2 grudnia 2027 roku. Siła 4 z 5
  3. 03 Kontrola ze strony klientów i zakupów Kontrahenci przed podpisaniem umowy pytają o klasyfikację roli, pochodzenie modelu i zasady nadzoru. Siła 4 z 5
  4. 04 Nieprzejrzysty łańcuch dostaw AI Deklaracje dostawcy trzeba przełożyć na zobowiązania umowne, ograniczenia wdrożeniowe i obowiązek informowania o zmianach. Siła 3 z 5
  5. 05 Ekspozycja na kary Naruszenia art. 5 sięgają 7% obrotu światowego, a większość pozostałych 3%. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Dostawcy wprowadzający AI na rynek UE

Opracowanie systemu albo oznaczenie własną marką i istotna modyfikacja systemu obecnego już na rynku uruchamiają pełny reżim dostawcy, łącznie z oceną zgodności i rejestracją.

Podmioty stosujące AI we własnym imieniu

Zakazy z art. 5 ograniczają stosowanie, a nie tylko dostarczanie, a obowiązek kompetencji w zakresie AI z art. 4 obejmuje każdego operatora od lutego 2025 roku.

Dostawcy modeli AI ogólnego przeznaczenia

Obowiązki z rozdziału V obowiązują od 2 sierpnia 2025 roku, a modele wprowadzone na rynek przed tą datą należy dostosować do 2 sierpnia 2027 roku.

Sekcja 03 · Harmonogram

Ustawowe terminy stosowania według roli

To terminy wynikające z samego rozporządzenia, w brzmieniu zmienionym pakietem omnibus z 27 lipca 2026 roku — a nie szacunki planistyczne. Wybierz rolę, aby zobaczyć, który zestaw obowiązków obowiązuje i od kiedy. Tam, gdzie pakiet omnibus odroczył termin, przesunął go bez ograniczenia zakresu prac koniecznych do wykonania.

Rola Dostawca Zakres VIII 2024 – VIII 2028
  1. 01 Wejście rozporządzenia w życie Rozporządzenie (UE) 2024/1689
    1 VIII 2024
  2. 02 Praktyki zakazane i kompetencje w zakresie AI Zakazy z art. 5 i obowiązek z art. 4
    2 II 2025
  3. 03 Nadzór, kary i zasady dla modeli GPAI Rozdział V, organy notyfikujące i reżim kar
    2 VIII 2025
  4. 04 Ogólne stosowanie Większość pozostałych przepisów, w tym przejrzystość z art. 50
    2 VIII 2026
  5. 05 Dwa kolejne zakazy z art. 5 Intymne wizerunki bez zgody oraz materiały CSAM generowane przez AI
    2 XII 2026
  6. 06 Obowiązki dla Załącznika III Przesunięte z 2 VIII 2026 rozporządzeniem (UE) 2026/1744
    2 XII 2027
Wejście w życie Już obowiązuje Obowiązuje od 2026 Jeszcze przed nami
Rola Producent produktu Zakres VIII 2024 – VIII 2028
  1. 01 Wejście rozporządzenia w życie Rozporządzenie (UE) 2024/1689
    1 VIII 2024
  2. 02 Praktyki zakazane i kompetencje w zakresie AI Obowiązuje niezależnie od sektora produktu
    2 II 2025
  3. 03 Nadzór i kary Organy notyfikujące i reżim kar
    2 VIII 2025
  4. 04 Ogólne stosowanie Większość pozostałych przepisów zaczyna obowiązywać
    2 VIII 2026
  5. 05 Obowiązki dla Załącznika I Przesunięte z 2 VIII 2027 rozporządzeniem (UE) 2026/1744
    2 VIII 2028
Wejście w życie Już obowiązuje Obowiązuje od 2026 Jeszcze przed nami
Rola Dostawca GPAI Zakres VIII 2024 – VIII 2028
  1. 01 Wejście rozporządzenia w życie Rozporządzenie (UE) 2024/1689
    1 VIII 2024
  2. 02 Praktyki zakazane i kompetencje w zakresie AI Zakazy z art. 5 i obowiązek z art. 4
    2 II 2025
  3. 03 Obowiązki dla modeli GPAI Dokumentacja techniczna, polityka praw autorskich i podsumowanie danych treningowych
    2 VIII 2025
  4. 04 Obowiązki dla modeli o ryzyku systemowym Ocena modelu, testy adwersarialne i zgłaszanie poważnych incydentów
    2 VIII 2025
  5. 05 Przejrzystość z art. 50 Obowiązki informacyjne i oznaczania w całym łańcuchu wartości
    2 VIII 2026
  6. 06 Dostosowanie modeli sprzed sierpnia 2025 Termin przejściowy z art. 111 ust. 3
    2 VIII 2027
Wejście w życie Już obowiązuje Obowiązuje od 2026 Jeszcze przed nami
Rola Podmiot stosujący Zakres VIII 2024 – VIII 2028
  1. 01 Wejście rozporządzenia w życie Rozporządzenie (UE) 2024/1689
    1 VIII 2024
  2. 02 Koniec stosowania praktyk zakazanych Art. 5 ogranicza stosowanie, a nie tylko dostarczanie
    2 II 2025
  3. 03 Obowiązek kompetencji w zakresie AI Art. 4: wystarczające kompetencje personelu obsługującego systemy
    2 II 2025
  4. 04 Przejrzystość wobec osób Art. 50: informowanie przy chatbotach, deepfake’ach i treściach syntetycznych
    2 VIII 2026
  5. 05 Koniec okresu przejściowego na oznaczanie Art. 50 ust. 2 dla systemów obecnych na rynku przed 2 VIII 2026
    2 XII 2026
  6. 06 Obowiązki podmiotu stosującego system wysokiego ryzyka Art. 26 oraz ocena skutków dla praw podstawowych z art. 27
    2 XII 2027
Wejście w życie Już obowiązuje Obowiązuje od 2026 Jeszcze przed nami
Sekcja 04 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w cyklu przygotowania do zgodności. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w przygotowaniu do aktu o AI
Wsparcie dotyczące aktu o AI według etapu przygotowania
Obszar wsparcia InwentaryzacjaKlasyfikacjaWdrożenieMonitorowanie
Doradztwo i kierowanie
Model zarządzania AI w organizacji Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Analiza roli i łańcucha wartości Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Poza zakresem w fazie Monitorowanie
Raportowanie zarządcze i eskalacja Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Ocena i audyt
Rejestr zastosowań AI Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Monitorowanie
Klasyfikacja ryzyka względem Załącznika III Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Monitorowanie
Ocena skutków dla praw podstawowych Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Poza zakresem w fazie Monitorowanie
Przegląd dostawców i pochodzenia modeli Objęte w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Inżynieria i dokumentacja
Dokumentacja techniczna i rejestrowanie zdarzeń Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Projektowanie nadzoru człowieka Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Wsparcie zespołów
Kompetencje w zakresie AI i szkolenia dla ról Poza zakresem w fazie Inwentaryzacja Objęte w fazie Klasyfikacja Objęte w fazie Wdrożenie Objęte w fazie Monitorowanie
Sekcja 05 · Powiązane usługi

Usługi wspierające przygotowanie do aktu o AI

Poniższy katalog pochodzi z aktualnego grafu usług i jest pogrupowany według obszaru kompetencji. Większość projektów zaczyna się od inwentaryzacji i klasyfikacji roli, ponieważ dopiero wtedy da się ustalić obowiązujące wymagania, a tym samym koszt całego programu.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt zgodności z AI Act

Audyt zgodności z AI Act — klasyfikacja ryzyka, analiza luk i ocena zgodności systemów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt dojrzałości AI Act

Ocena dojrzałości w zakresie AI Act — gotowość ładu, kompletność dokumentacji i dojrzałość procesów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena systemów AI wysokiego ryzyka

Ocena systemów AI wysokiego ryzyka — klasyfikacja, FRIA i dokumentacja zgodności wg AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Doradztwo we wdrażaniu AI Act

Doradztwo wdrożeniowe AI Act — ramy ładu, polityki, role i plan zgodności dla organizacji stosujących AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Przegląd rozwiązania AI

Niezależny przegląd rozwiązania AI — architektura techniczna, praktyki danych i ocena zgodności regulacyjnej.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Przygotowanie dokumentacji dotyczącej przejrzystości AI

Dokumentacja przejrzystości AI — pliki techniczne, informacje dla użytkowników i materiały wymagane przez AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Inspektor bezpieczeństwa AI

Zewnętrzny inspektor bezpieczeństwa AI — nadzór nad AI Act, monitoring ryzyk i koordynacja ładu w organizacji.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka systemów AI jako usługa

Cykliczne oceny ryzyka systemów AI jako usługa zarządzana — monitoring portfela AI z raportowaniem SLA.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena ryzyka dostawcy AI

Ocena ryzyka dostawców AI — weryfikacja zgodności z AI Act i praktyk zarządzania danymi w narzędziach AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Zakres prac nad aktem o AI ustalisz z osobami, które przeczytały rozporządzenie i zmieniający je pakiet omnibus.

Pierwsza rozmowa rozstrzyga dwa pytania, od których zależy wszystko inne: jaką rolę pełnisz i które z Twoich systemów mieszczą się w Załączniku III. Daje uczciwy obraz tego, co obowiązuje przed 2 grudnia 2027 roku — i czego nie stosuje się wcale, co bywa cenniejszą częścią odpowiedzi.

Dlaczego Up Secure
Najpierw rola, potem plan Art. 25 może przenieść podmiot stosujący do roli dostawcy bez zmiany jednej linijki kodu. Ustalamy to na początku, bo z roli wynika każdy obowiązek.
Stan aktualny, nie pierwotny Doradztwo uwzględnia rozporządzenie (UE) 2026/1744, obowiązujące od 27 lipca 2026 roku, a nie pierwotny harmonogram opisywany w większości publikacji.
Jeden rejestr, trzy reżimy Te same zapisy obsługują prace nad aktem o AI, RODO i ISO 42001, zamiast powstawać osobno dla każdego z nich.
Sekcja 06 · Najczęstsze pytania

Pytania zespołów produktowych i compliance o akt o AI

Częściowo. Rozporządzenie (UE) 2026/1744 opublikowano w Dzienniku Urzędowym 24 lipca 2026 roku, a weszło ono w życie 27 lipca 2026 roku. Przesuwa obowiązki dla samodzielnych systemów wysokiego ryzyka z Załącznika III z 2 sierpnia 2026 roku na 2 grudnia 2027 roku, a dla systemów wysokiego ryzyka wbudowanych w produkty z Załącznika I z 2 sierpnia 2027 roku na 2 sierpnia 2028 roku. Nic poza tym nie zostało odroczone: zakazy, obowiązek kompetencji w zakresie AI, obowiązki dla modeli ogólnego przeznaczenia, obowiązki informacyjne z art. 50 oraz przepisy o nadzorze i karach obowiązują w pierwotnych terminach.

Od 2 grudnia 2026 roku do art. 5 wchodzą dwa nowe zakazy: systemy AI generujące lub przetwarzające intymne wizerunki możliwej do zidentyfikowania osoby bez jej zgody oraz systemy generujące materiały przedstawiające seksualne wykorzystywanie dzieci. Oba objęto najwyższym progiem kar, czyli 35 mln EUR lub 7% obrotu światowego. Nowelizacja przyznała również Urzędowi ds. AI bezpośrednie uprawnienia kontrolne, wprowadziła uproszczoną dokumentację i obniżone limity kar dla MŚP oraz małych spółek średniej kapitalizacji, a także przesunęła termin dotyczący piaskownic regulacyjnych na 2 sierpnia 2027 roku.

Art. 25 przewiduje trzy przesłanki: umieszczenie własnej nazwy lub znaku towarowego na systemie wysokiego ryzyka obecnym już na rynku, wprowadzenie w nim istotnej zmiany albo zmianę przeznaczenia powodującą, że system dotychczas nieuznawany za system wysokiego ryzyka staje się takim systemem. Każda z nich przenosi pełne obowiązki dostawcy, łącznie z oceną zgodności i rejestracją. W praktyce jest to najczęściej pomijane ryzyko, ponieważ oznaczenie kupionego narzędzia własną marką bywa postrzegane jako decyzja handlowa, a nie regulacyjna.

Art. 9–15 ustanawiają siedem wymagań: system zarządzania ryzykiem, dane i zarządzanie danymi, dokumentację techniczną, rejestrowanie zdarzeń, przejrzystość i informacje dla podmiotów stosujących, nadzór ze strony człowieka oraz dokładność, solidność i cyberbezpieczeństwo. Do tego dochodzą system zarządzania jakością, ocena zgodności, rejestracja w bazie unijnej i monitorowanie po wprowadzeniu do obrotu. Data 2 grudnia 2027 roku jest terminem posiadania tego wszystkiego, a nie terminem rozpoczęcia prac.

Tak. Art. 50 stosuje się ze względu na to, co system robi, a nie na jego klasę ryzyka, i obowiązuje od 2 sierpnia 2026 roku. Osoby należy informować o interakcji z systemem AI, treści typu deepfake trzeba oznaczać, a tekst wygenerowany przez AI publikowany w celu informowania opinii publicznej o sprawach będących przedmiotem zainteresowania publicznego wymaga ujawnienia. Obowiązek oznaczania w formacie nadającym się do odczytu maszynowego z art. 50 ust. 2 objęto okresem przejściowym do 2 grudnia 2026 roku dla systemów obecnych na rynku przed 2 sierpnia 2026 roku.

Nakładają się, ale wzajemnie się nie zastępują. ISO 42001 certyfikuje system zarządzania poprzez 38 zabezpieczeń Załącznika A i stanowi wiarygodny dowód dojrzałości zarządczej, lecz nie jest oceną zgodności w rozumieniu aktu o AI. RODO obowiązuje wszędzie tam, gdzie przetwarzane są dane osobowe, a art. 22 dotyczący decyzji zautomatyzowanych i oceny skutków z art. 35 często obejmują te same systemy co akt o AI. Jeden rejestr i jeden zestaw zapisów decyzyjnych może obsłużyć wszystkie trzy reżimy; prowadzenie ich osobno zwykle prowadzi do niespójnych wniosków o tym samym systemie.