Baza wiedzy
AI Act bez prawniczego żargonu.
Rozporządzenie (UE) 2024/1689 to pierwszy na świecie kompleksowy akt o sztucznej inteligencji i dotyczy także firm, które „tylko używają” gotowych narzędzi AI. Poniżej wszystko, co musi wiedzieć zarząd MŚP: terminy, poziomy ryzyka, obowiązki i kary. Bez interpretacji „na wyczucie”, każda klasyfikacja wskazuje konkretny przepis.
Zegar regulacyjny
AI Act nie jest zapowiedzią.
Już obowiązuje.
Rozporządzenie (UE) 2024/1689 wprowadza obowiązki etapami, a większość z nich dotyczy również małych i średnich firm, które „tylko używają” gotowych narzędzi AI. Oto, gdzie jesteśmy na osi czasu:
1.08.2024
Wejście w życie
2.02.2025
Zakazy i kompetencje AI
2.08.2025
Modele ogólnego przeznaczenia
2.08.2026Teraz
Przejrzystość (art. 50)
2.12.2026
Oznaczanie treści AI
2.12.2027
Wysokie ryzyko, zał. III
2.08.2028
Wysokie ryzyko w produktach
7% obrotu
tyle wynosi górny pułap kary dla MŚP za praktyki zakazane. Kwoty w milionach euro dotyczą wielkich firm (art. 99 ust. 6)
10 minut
tyle trwa sprawdzenie, których obowiązków dotyczy Twoja firma
Kary
Ile realnie grozi małej firmie?
Wszędzie czyta się o karach do 35 milionów euro. Dla mikrofirmy to liczba bez znaczenia. Rozporządzenie przewiduje dla małych i średnich firm inną zasadę: kara nie może przekroczyć niższej z dwóch wartości, procentu obrotu albo kwoty w euro. W praktyce dla polskiego MŚP wiążący jest zawsze procent.
Praktyki zakazane
140 000 zł
do 7% obrotu · art. 99 ust. 3 AI Act
Stosowanie systemu AI z katalogu praktyk zakazanych (art. 5), np. rozpoznawania emocji pracowników w miejscu pracy.
Naruszenie obowiązków
60 000 zł
do 3% obrotu · art. 99 ust. 4 AI Act
Niedopełnienie obowiązków podmiotu stosującego AI, m.in. nadzoru człowieka (art. 14), przejrzystości (art. 50) czy dokumentacji.
Nieprawdziwe informacje
20 000 zł
do 1% obrotu · art. 99 ust. 5 AI Act
Podanie organowi nadzoru informacji nieprawdziwych, niekompletnych lub wprowadzających w błąd.
Górny pułap, nie kara automatyczna. Dla MŚP i start-upów kara nie może przekroczyć NIŻSZEJ z dwóch wartości: procentu obrotu albo kwoty w euro. Dla dużych przedsiębiorstw obowiązuje wartość wyższa. Podstawa: art. 99 ust. 6 AI Act. Kwoty przeliczono przy kursie 4,3 zł za euro.
Co organ bierze pod uwagę, ustalając karę
Kara nie jest ryczałtem. Rozporządzenie wymienia okoliczności, które organ musi rozważyć, i większość z nich działa na korzyść firmy, która potrafi wykazać, że próbowała zrobić to dobrze.
- wielkość firmy, jej obrót i udział w rynku
- charakter, waga i czas trwania naruszenia oraz jego skutki
- czy naruszenie było umyślne, czy wynikło z niedbalstwa
- działania podjęte w celu ograniczenia szkody
- wdrożone zabezpieczenia techniczne i organizacyjne
- stopień współpracy z organem nadzoru
- sposób, w jaki organ dowiedział się o naruszeniu
Dlatego udokumentowany audyt i polityka korzystania z AI mają znaczenie nawet wtedy, gdy coś pójdzie nie tak. Podstawa: art. 99 ust. 7 AI Act.
Fundament rozporządzenia
Cztery poziomy ryzyka
AI Act nie reguluje „sztucznej inteligencji w ogóle”, reguluje konkretne zastosowania, przypisując każdemu poziom ryzyka i proporcjonalne obowiązki.
Praktyka zakazana na mocy art. 5 AI Act. System nie może być wprowadzany do obrotu ani wykorzystywany w Unii.
System wysokiego ryzyka (art. 6 ust. 2 + załącznik III). Podlega pełnemu reżimowi obowiązków z rozdziału III sekcja 2 (art. 8–15).
System objęty obowiązkami przejrzystości (art. 50). Kluczowe jest poinformowanie osób o interakcji z AI lub o treściach syntetycznych.
System minimalnego ryzyka. Poza dobrowolnymi kodeksami postępowania obowiązuje głównie art. 4 (kompetencje w zakresie AI).
Klasyfikacja z przepisem w ręku
Jak AI Act klasyfikuje typowe zastosowania w MŚP
To dokładnie te same klasyfikacje, które nasz audyt przypisuje Twoim systemom, każda z podstawą prawną, którą możesz zweryfikować w rozporządzeniu.
Chatbot / asystent AI w bezpośredniej interakcji z klientem
Ograniczoneart. 50 ust. 1 AI Act
Systemy przeznaczone do bezpośredniej interakcji z osobami fizycznymi podlegają obowiązkowi przejrzystości, użytkownik musi wiedzieć, że rozmawia z AI (art. 50 ust. 1).
Generowanie treści (marketing, tekst, obraz, wideo)
Minimalneart. 50 ust. 2 AI Act
Generatywna AI ma minimalne ryzyko, jednak treści syntetyczne muszą być oznaczane jako wygenerowane przez AI (art. 50 ust. 2), a treści deepfake / teksty informacyjne, ujawniane (art. 50 ust. 4).
Rekrutacja i selekcja kandydatów (analiza CV, ocena kandydatów)
Wysokiezałącznik III pkt 4 lit. a) AI Act
Systemy AI do rekrutacji lub wyboru osób fizycznych, w szczególności do analizowania i filtrowania podań o pracę oraz oceny kandydatów, są systemami wysokiego ryzyka (załącznik III pkt 4 lit. a).
Monitorowanie i ocena wydajności pracowników
Wysokiezałącznik III pkt 4 lit. b) AI Act
Systemy AI podejmujące decyzje o warunkach pracy, awansie lub rozwiązaniu stosunku pracy, przydzielaniu zadań albo monitorujące i oceniające wydajność i zachowanie pracowników to systemy wysokiego ryzyka (załącznik III pkt 4 lit. b).
Ocena zdolności kredytowej / scoring kredytowy osób fizycznych
Wysokiezałącznik III pkt 5 lit. b) AI Act
Ocena zdolności kredytowej osób fizycznych lub ustalanie ich scoringu kredytowego (z wyjątkiem wykrywania oszustw finansowych) to zastosowanie wysokiego ryzyka (załącznik III pkt 5 lit. b).
Ocena ryzyka i ustalanie cen ubezpieczeń na życie / zdrowotnych
Wysokiezałącznik III pkt 5 lit. c) AI Act
Systemy AI do oceny ryzyka i ustalania cen w odniesieniu do osób fizycznych w ubezpieczeniach na życie i zdrowotnych to systemy wysokiego ryzyka (załącznik III pkt 5 lit. c).
Zdalna identyfikacja biometryczna / rozpoznawanie twarzy
Wysokiezałącznik III pkt 1 lit. a) AI Act
Systemy zdalnej identyfikacji biometrycznej są systemami wysokiego ryzyka (załącznik III pkt 1 lit. a). UWAGA: identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej jest co do zasady ZAKAZANA (art. 5 ust. 1 lit. h).
Rozpoznawanie emocji pracowników w miejscu pracy
Zakazaneart. 5 ust. 1 lit. f) AI Act
Wykorzystywanie systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy lub instytucjach edukacyjnych jest ZAKAZANE (art. 5 ust. 1 lit. f), z wyjątkiem zastosowań medycznych lub bezpieczeństwa.
Obowiązki dla systemów wysokiego ryzyka
Rozdział III sekcja 2 rozporządzenia, pełny reżim od 2 grudnia 2027 r. (przesunięcie z 2.08.2026 przez Digital Omnibus).
art. 9 AI Act
System zarządzania ryzykiem
Ustanowienie, wdrożenie i utrzymywanie systemu zarządzania ryzykiem przez cały cykl życia systemu AI.
art. 10 AI Act
Dane i zarządzanie danymi
Zapewnienie odpowiedniej jakości, reprezentatywności i zarządzania zbiorami danych treningowych, walidacyjnych i testowych.
art. 11 AI Act
Dokumentacja techniczna
Sporządzenie i aktualizowanie dokumentacji technicznej wykazującej zgodność systemu z wymogami (załącznik IV).
art. 12 AI Act
Rejestrowanie zdarzeń
Automatyczne rejestrowanie zdarzeń (logów) przez cały okres działania systemu w celu zapewnienia identyfikowalności.
art. 13 AI Act
Przejrzystość i udostępnianie informacji podmiotom stosującym
Zaprojektowanie systemu tak, by jego działanie było wystarczająco przejrzyste; dołączenie zrozumiałej instrukcji obsługi.
art. 14 AI Act
Nadzór ze strony człowieka
Umożliwienie skutecznego nadzoru przez osoby fizyczne, w tym możliwości zignorowania, unieważnienia lub zatrzymania systemu („przycisk stop”).
art. 15 AI Act
Dokładność, solidność i cyberbezpieczeństwo
Zapewnienie odpowiedniego poziomu dokładności, odporności na błędy i cyberbezpieczeństwa w całym cyklu życia systemu.
Praktyki zakazane (art. 5)
Obowiązują od 2 lutego 2025 r., za ich stosowanie grozi najwyższy wymiar kary.
- art. 5 ust. 1 lit. a)
Techniki podprogowe lub manipulacyjne istotnie zniekształcające zachowanie i wyrządzające poważną szkodę.
- art. 5 ust. 1 lit. b)
Wykorzystywanie słabości osób ze względu na wiek, niepełnosprawność lub sytuację społeczno-ekonomiczną.
- art. 5 ust. 1 lit. c)
Scoring społeczny prowadzący do krzywdzącego lub nieproporcjonalnego traktowania osób.
- art. 5 ust. 1 lit. d)
Ocena ryzyka popełnienia przestępstwa wyłącznie na podstawie profilowania osobowości.
- art. 5 ust. 1 lit. e)
Tworzenie baz rozpoznawania twarzy przez nieukierunkowane pozyskiwanie wizerunków z internetu lub CCTV.
- art. 5 ust. 1 lit. f)
Rozpoznawanie emocji w miejscu pracy i instytucjach edukacyjnych (poza względami medycznymi/bezpieczeństwa).
- art. 5 ust. 1 lit. g)
Kategoryzacja biometryczna wnioskująca o rasie, poglądach, przynależności związkowej, religii lub orientacji.
- art. 5 ust. 1 lit. h)
Zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw.
Kary administracyjne (art. 99)
35 mln € / 7%
za stosowanie praktyk zakazanych (art. 5)
15 mln € / 3%
za naruszenie pozostałych obowiązków rozporządzenia
7,5 mln € / 1%
za wprowadzanie organów w błąd
Ulga dla MŚP (art. 99 ust. 6): wobec małych i średnich firm stosuje się niższą z dwóch wartości (kwota albo procent obrotu). To łagodzi skalę, ale nie zmienia zasady, zgodność jest tańsza niż kara.
Darmowy audyt · 10 minut · klasyfikacja z podstawami prawnymi
Przyszłość nie przychodzi nagle.
Przychodzi do przygotowanych.
Za 10 minut będziesz wiedzieć, na czym stoisz, z wynikiem, radarem pięciu obszarów i trzema rekomendacjami na start. Za darmo.
Bez karty płatniczej · wynik od razu · dane w UE