AI Act to pierwsze na świecie kompleksowe rozporządzenie regulujące sztuczną inteligencję — obowiązuje wprost w Polsce, bez konieczności wdrażania osobnej krajowej ustawy, i już teraz nakłada konkretne obowiązki na firmy wdrażające lub używające systemów AI, nie tylko na te, które je faktycznie tworzą i wprowadzają na rynek.
Na skróty
Czego dowiesz się z artykułu:
- Jak wygląda harmonogram wejścia w życie AI Act i które terminy są już za nami
- Jak sklasyfikować ryzyko systemów AI używanych w Twojej firmie
- Czym jest obowiązek AI literacy z Art. 4 i kogo dotyczy
- Jak zbudować plan szkoleniowy zgodny z rozporządzeniem
Dla kogo ten artykuł: działy IT i compliance wdrażające systemy AI, kadra zarządzająca odpowiedzialna za ryzyko regulacyjne, HR planujący szkolenia obowiązkowe.
Czas czytania: 6 minut
AI Act a kompetencje zespołu: co się zmienia w Twojej firmie
AI Act (Rozporządzenie UE 2024/1689) weszło w życie 1 sierpnia 2024, ale jego obowiązki wchodzą etapami. Zakazane praktyki (np. social scoring, manipulacja podprogowa) obowiązują od 2 lutego 2025. Wymogi dla modeli ogólnego przeznaczenia (GPAI — jak GPT czy Claude) obowiązują od 2 sierpnia 2025. Pełne wymogi dla systemów wysokiego ryzyka wchodzą w życie 2 sierpnia 2026, a dla systemów już wdrożonych (legacy) — 2 sierpnia 2027.
Kluczowa różnica względem RODO: AI Act nie wymaga polskiej ustawy implementującej — obowiązuje wprost jako rozporządzenie unijne. Dotyczy nie tylko dostawców AI, ale też “deployerów” — firm, które wdrażają gotowe systemy AI w rekrutacji, ocenie ryzyka kredytowego czy obsłudze klienta. Jeśli Twoja firma używa narzędzia AI od zewnętrznego dostawcy, nadal masz własne obowiązki, których nie da się w pełni przenieść na dostawcę.
Jak sklasyfikować ryzyko systemów AI w Twojej organizacji
AI Act dzieli systemy AI na cztery kategorie ryzyka, a klasyfikacja decyduje o zakresie obowiązków:
| Kategoria ryzyka | Przykłady | Wymogi |
|---|---|---|
| Niedopuszczalne | social scoring, manipulacja podprogowa | całkowity zakaz |
| Wysokie | rekrutacja, ocena zdolności kredytowej, infrastruktura krytyczna | ocena ryzyka, dokumentacja, nadzór człowieka |
| Ograniczone | chatboty, deepfake | obowiązek transparentności |
| Minimalne | filtry spamu, gry | brak dodatkowych wymogów |
Pierwszy krok dla każdej firmy to inwentaryzacja: jakie systemy AI faktycznie są używane w rekrutacji, ocenie pracowników, obsłudze klienta czy zarządzaniu ryzykiem — i przypisanie każdego do jednej z powyższych kategorii.
Artykuł 4 i AI literacy — obowiązek dla każdego pracownika
Najczęściej pomijany element AI Act to Art. 4 — AI Literacy, który zobowiązuje dostawców i użytkowników systemów AI do zapewnienia “wystarczającego poziomu kompetencji AI” wśród personelu obsługującego te systemy. To nie jest opcjonalne szkolenie dla działu IT — to obowiązek dotyczący wszystkich pracowników mających kontakt z systemami AI, niezależnie od stanowiska.
W praktyce oznacza to trzy poziomy kompetencji: pracownicy operacyjni muszą rozumieć podstawy działania i ograniczenia AI (co to jest “halucynacja” modelu, kiedy nie ufać wynikowi); menedżerowie muszą rozumieć odpowiedzialność za decyzje wspierane przez AI; kadra zarządzająca musi rozumieć strategiczne i prawne ryzyko regulacyjne. Brak programu AI literacy to nie tylko ekspozycja na karę — to realne ryzyko, że pracownicy będą niepoprawnie korzystać z narzędzi AI.
Jak zbudować plan szkoleniowy AI Act krok po kroku
- Inwentaryzacja i priorytetyzacja (1-2 miesiąc) — audyt systemów AI, klasyfikacja ryzyka, identyfikacja zespołów krytycznych dla zgodności.
- Szkolenia podstawowe dla wszystkich (2-3 miesiąc) — realizacja obowiązku Art. 4: podstawy AI, odpowiedzialne korzystanie z narzędzi, rozpoznawanie błędów i uprzedzeń.
- Szkolenia dla kadry zarządzającej (3-4 miesiąc) — strategiczne implikacje, AI governance, odpowiedzialność prawna i reputacyjna.
- Szkolenia techniczne (4-6 miesiąc) — testowanie bias, wyjaśnialność (XAI), zarządzanie ryzykiem AI dla zespołów IT i data science.
- Ciągła aktualizacja (stale) — AI Act to żywe rozporządzenie; standardy techniczne i wytyczne będą publikowane w kolejnych latach.
Kary za brak zgodności należą do najsurowszych w historii regulacji unijnych: do 35 mln euro lub 7% globalnego rocznego obrotu za praktyki zakazane, do 15 mln euro lub 3% obrotu za naruszenia dotyczące systemów wysokiego ryzyka. To liczby, które zmieniają kalkulację ROI szkoleń compliance z “miło mieć” na “ryzyko biznesowe pierwszej kategorii”.
Przeczytaj również
- Agenci AI w firmie — czego musi nauczyć się Twój zespół — kompetencje potrzebne przy wdrażaniu autonomicznych agentów AI
- Dyrektywa NIS2 — co firmy muszą wiedzieć i jak się przygotować — jak AI Act łączy się z innymi regulacjami cyberbezpieczeństwa
Rozwiń kompetencje
Praktyczne przygotowanie do zgodności z AI Act zaczyna się od szkolenia Ład korporacyjny AI — AI Governance w praktyce. Sprawdź program i zapisz się, aby zbudować kompetencje zespołu pod okiem ekspertów EITT.
Najczęściej zadawane pytania (FAQ)
Czy AI Act dotyczy tylko firm, które tworzą systemy AI?
Nie. AI Act dotyczy również “deployerów” — firm, które wdrażają gotowe systemy AI od zewnętrznych dostawców, np. w rekrutacji czy obsłudze klienta. Jeśli Twoja firma korzysta z narzędzia AI, masz własne obowiązki niezależnie od tego, kto stworzył system.
Od kiedy trzeba spełniać wymogi AI Act?
Harmonogram jest etapowy: zakazane praktyki od 2 lutego 2025, wymogi dla modeli ogólnego przeznaczenia od 2 sierpnia 2025, pełne wymogi dla nowych systemów wysokiego ryzyka od 2 sierpnia 2026, a dla systemów już wdrożonych — od 2 sierpnia 2027.
Czym różni się obowiązek AI literacy od zwykłego szkolenia z AI?
Art. 4 AI Act nakłada formalny, prawny obowiązek zapewnienia “wystarczającego poziomu kompetencji AI” wszystkim pracownikom mającym kontakt z systemami AI — to nie opcjonalna inicjatywa HR, tylko wymóg regulacyjny podlegający kontroli i karom.
Jakie kary grożą za brak zgodności z AI Act?
Najwyższy poziom kar to do 35 mln euro lub 7% globalnego rocznego obrotu grupy kapitałowej (za praktyki zakazane), a do 15 mln euro lub 3% obrotu za naruszenia dotyczące systemów wysokiego ryzyka — kary liczone są od obrotu globalnego, nie tylko polskiego oddziału.