Termin złożenia ustawy o sztucznej inteligencji minął, a co teraz?
Główny termin zgodności z ustawą o sztucznej inteligencji UE to 2 sierpnia 2026 r. Praktyczny przewodnik po zobowiązaniach, które wiążą średnią firmę, i tych, których nie.

Ustawa o AI w UE weszła w życie w sierpniu 2024 roku z rozproszonym harmonogramem, a najwcześniejsza data zgodności – 2 sierpnia 2026 roku – minęła w zeszłym miesiącu. Jeśli nikt w twojej firmie tego nie zauważył, nie jesteś wyjątkowy. Nie jesteś również koniecznie narażony. Większość przepisów nie dotyczy większości firm, a najszybszy sposób na opanowanie tej sytuacji to określenie, które małe fragmenty dotyczą właśnie ciebie.
Dostawca lub wdrażający
Ustawa dzieli obowiązki między organizację, która buduje i wprowadza system AI na rynek (dostawca), a organizację, która wykorzystuje go pod własną kontrolą (wdrażający). Prawie wszystkie obowiązki, których ludzie się obawiają – ocena zgodności, dokumentacja techniczna, znak CE, systemy zarządzania jakością – spoczywają na dostawcach. Jeśli kupujesz AI od sprzedawców, jesteś wdrażającym i masz lżejsze i głównie organizacyjne obowiązki.
Dwa czynniki wiążą cię niezależnie od tego: zakazy praktyk nieskutecznych z punktu widzenia ryzyka weszły w życie w lutym 2025 roku. Tak samo jak artykuł 4, który wymaga zapewnienia odpowiedniego poziomu umiejętności w zakresie AI wśród pracowników działających w twoim imieniu. Ma on zastosowanie bez progu i bez wyjątków dla małych firm. Dowody to protokoły szkoleniowe.
Datę, w kolejności:
Luty 2025 roku przyniósł zakazy i obowiązek zapewnienia umiejętności w zakresie AI. Sierpień 2025 roku wprowadził obowiązki dla dostawców modeli ogólnego przeznaczenia oraz uruchomił system kar. Sierpień 2026 roku wprowadził zasady wysokiego ryzyka dla przypadków użycia z załącznika III oraz przepisy o przejrzystości w artykule 50. Sierpień 2027 roku obejmuje AI osadzone jako komponent bezpieczeństwa w już regulowanych produktach, a także starsze modele ogólnego przeznaczenia.
Jedną zastrzeżeniem jest to, że Komisja zaproponowała przesunięcie niektórych terminów związanych z wysokim ryzykiem, uzależnionych od gotowości harmonizowanych standardów. Obserwuj to, ale nie planuj wokół tego. Zakazy, obowiązek zapewnienia umiejętności w zakresie AI oraz przepisy o przejrzystości nie są częścią tej dyskusji i są to obszary, w których średnia firma jest najprawdopodobniej naruszająca prawo obecnie.
Stwórz listę, a nie politykę
Pierwszym zadaniem jest sporządzenie inwentaryzacji, a nie opracowanie ramy. Wymień wszystkie systemy AI używane w twojej firmie, włączając te, które nie zostały celowo zakupione: ranking CV wewnątrz systemu rekrutacji aplikacyjnej, ocena w narzędziach do kredytowania lub wykrywania oszustw, asystent, który zespół finansowy włączył w ostatnim kwartale, chatbot na stronie internetowej. Ukryte ryzyko klasyfikacji kryje się w cieniu AI osadzonego w zakupionych usługach SaaS. Przypisz każdemu wpisowi właściciela w firmie, a nie w IT.
Następnie posortuj każdy z nich. Zakazy praktyk są rzadkie, ale nie egzotyczne – wyciąganie wniosków o emocjach na miejscu pracy jest całkowicie zakazane, a kilka narzędzi HR i dobrobytu sprzedaje dokładnie to. Wysokie ryzyko w załączniku III obejmuje rekrutację i zarządzanie pracownikami, ocenę zdolności kredytowej osób fizycznych, edukację oraz dostęp do usług podstawowych. Obowiązki dotyczące przejrzystości dotyczą chatbotów, syntetycznych mediów i tekstu wygenerowanego przez AI opublikowanego w celu informowania społeczeństwa. Wszystko inne to minimalne ryzyko i nie niesie ze sobą obowiązków. W typowej firmie średniej wielkości większość tej listy to właśnie te elementy o niskim ryzyku.
Jeśli coś trafia do kategorii wysokiego ryzyka
Jako wdrażający musisz:
- Używać systemu zgodnie z instrukcjami dostawcy i zachowywać je.
- Przypisać nadzór osobom kompetentnym, przeszkolonym i upoważnionym do zmiany systemu.
- Upewnić się, że dane wejściowe są istotne i reprezentatywne dla zamierzonego zastosowania.
- Zachowywać automatycznie wygenerowane logi przez co najmniej sześć miesięcy.
- Informować pracowników i ich przedstawicieli przed uruchomieniem systemu.
- Informować osoby dotknięte o decyzji podjętej za pomocą systemu i wyjaśniać ją na żądanie.
To zadanie menedżerskie, a nie program inżynieryjny.
Granica, którą można przekroczyć bez zauważenia
Artykuł 25 przekształca wdrażającego w dostawcę – z pełnym obciążeniem zgodności – jeśli dodasz swoją nazwę lub znak towarowy do systemu, znacząco go zmodyfikujesz lub przerobisz model ogólnego przeznaczenia na zastosowanie o wysokim ryzyku. Dopasowanie modelu do historii rekrutacji i skierowanie go w kierunku oceny kandydatów oznacza przekroczenie tej granicy. Przejrzyj każdą wewnętrzną konstrukcję pod tym kątem przed jej wysłaniem i poproś dostawców o deklarację zgodności, instrukcje użytkowania oraz możliwość przechowywania logów, które są wymagane do zachowania.
Ryzyko i następne kroki
Zakazy praktyk nieskutecznych z punktu widzenia ryzyka niosą grzywny do 35 milionów euro lub 7% globalnego obrotu; większość innych naruszeń do 15 milionów euro lub 3%, przy czym dla małych i średnich przedsiębiorstw ocena opiera się na niższej z tych kwot. Rzeczywiste ryzyko dla średniej firmy nie jest nagłówkiem o wysokiej karze, ale pytaniem egzekwowania prawa, które może pojawić się przed regulatorem, audytorem lub klientem.
Przydziel tej kwestii kwartał. Sporządź inwentaryzację, sklasyfikuj, zamknij luki w przejrzystości, loguj szkolenia. Gdzie klasyfikacja jest naprawdę niejasna, to jest ciężar, który przekazujemy osobom, które często zajmują się tym – część naszej pracy, gdy klienci zadają takie pytania.