EU AI Act (Rozporządzenie 2024/1689) to pierwsze na świecie kompleksowe prawo dotyczące AI. Stosuje się etapami: zakazane praktyki od lutego 2025 r., przepisy dotyczące GPAI od sierpnia 2025 r. i obowiązki dla AI wysokiego ryzyka od grudnia 2027 r. (Annex III) i sierpnia 2028 r. (Annex I) po poprawkach omnibus 2026.
Co to jest EU AI Act?
EU AI Act (Rozporządzenie (UE) 2024/1689) to pierwsze na świecie kompleksowe poziome ramy prawne dotyczące sztucznej inteligencji. Weszło w życie 1 sierpnia 2024 r. i jest stosowane stopniowo w czterech poziomach ryzyka.
Rozporządzenie stosuje podejście oparte na ryzyku: im wyższe potencjalne szkody, tym surowsze obowiązki. Nie reguluje całego oprogramowania — tylko systemy kwalifikujące się jako AI na podstawie definicji z Art. 3 ust. 1 i Annex I, która obejmuje uczenie maszynowe, podejścia oparte na logice i wiedzy oraz modele statystyczne.
Kto musi przestrzegać przepisów?
EU AI Act ma zastosowanie do czterech kategorii podmiotów:
- Dostawcy — organizacje opracowujące systemy AI lub modele AI ogólnego przeznaczenia i wprowadzające je do obrotu lub oddające do użytku w UE
- Podmioty wdrażające — organizacje lub osoby fizyczne używające systemów AI pod własną odpowiedzialnością w kontekście zawodowym
- Importerzy — podmioty z siedzibą w UE importujące systemy AI z państw trzecich
- Dystrybutorzy — podmioty w łańcuchu dostaw inne niż dostawcy i importerzy
Zasięg geograficzny: Rozporządzenie stosuje się zawsze, gdy wynik działania systemu AI jest używany w UE, niezależnie od miejsca siedziby dostawcy. Dostawca z siedzibą w USA, którego AI jest używane przez europejskie firmy, jest w zakresie stosowania.
Cztery poziomy ryzyka
| Poziom ryzyka | Zakres | Kluczowa zasada |
|---|---|---|
| Niedopuszczalne ryzyko | AI manipulacyjne, scoring społeczny, identyfikacja biometryczna w czasie rzeczywistym, rozpoznawanie emocji w pracy | Zakazane — Art. 5 |
| Wysokie ryzyko | Annex III (samodzielny) i Annex I (wbudowany w regulowane produkty) | Ocena zgodności, QMS, oznakowanie CE, rejestracja |
| Ograniczone ryzyko | Chatboty, deepfakes, treści generowane przez AI | Obowiązki przejrzystości — użytkownicy muszą wiedzieć |
| Minimalne ryzyko | Filtry spamu, AI w grach wideo, systemy rekomendacji | Brak obowiązków |
Harmonogram stosowania
| Obowiązek | Obowiązuje od |
|---|---|
| Praktyki zabronione (Art. 5) | 2 lutego 2025 r. |
| Przepisy dotyczące GPAI — rozdział 5 | 2 sierpnia 2025 r. |
| Kodeksy postępowania dla GPAI | 2 sierpnia 2025 r. |
| AI wysokiego ryzyka — samodzielny Annex III | 2 grudnia 2027 r. (przedłużone przez omnibus 2026) |
| AI wysokiego ryzyka — wbudowany Annex I | 2 sierpnia 2028 r. (przedłużone przez omnibus 2026) |
Digital Omnibus 2026 dotyczący AI przedłużył dwa terminy dotyczące AI wysokiego ryzyka odpowiednio o 16 i 24 miesiące, bez zmiany samych obowiązków.
Systemy AI wysokiego ryzyka: co uruchamia pełne obowiązki?
System AI jest wysokiego ryzyka na podstawie Annex III, jeżeli należy do jednego z tych ośmiu obszarów:
- Identyfikacja i kategoryzacja biometryczna
- Zarządzanie infrastrukturą krytyczną (energia, woda, transport)
- Edukacja i szkolenie zawodowe (decyzje o dostępie, ocenianie)
- Zatrudnienie — rekrutacja, ocena wyników, decyzje awansowe
- Niezbędne usługi prywatne i publiczne (scoring kredytowy, ubezpieczenia, służby ratunkowe)
- Egzekwowanie prawa (ocena ryzyka, ocena dowodów)
- Migracja, azyl, kontrola graniczna
- Wymiar sprawiedliwości i procesy demokratyczne
Stosuje się dodatkowy filtr (Art. 6 ust. 3): systemy z Annex III muszą stwarzać znaczące ryzyko wyrządzenia szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Narzędzia AI niskiego ryzyka w tych sektorach mogą być wyłączone.
Kluczowe obowiązki zgodności dla dostawców AI wysokiego ryzyka
- System zarządzania ryzykiem (Art. 9) — ciągły proces przez cały cykl życia
- Zarządzanie danymi (Art. 10) — zestawy danych do trenowania, walidacji i testowania muszą być odpowiednie
- Dokumentacja techniczna (Art. 11 + Annex IV) — przed wprowadzeniem do obrotu
- Przejrzystość i rejestrowanie (Art. 12–13) — automatyczne rejestrowanie, instrukcje dla użytkowników
- Nadzór człowieka (Art. 14) — środki umożliwiające ludziom monitorowanie i interwencję
- Dokładność, odporność, cyberbezpieczeństwo (Art. 15)
- System zarządzania jakością (Art. 17)
- Ocena zgodności (Art. 43) — przez stronę trzecią dla niektórych kategorii
- Rejestracja w unijnej bazie danych AI (Art. 71)
- Oznakowanie CE (Art. 48) przed wprowadzeniem do obrotu
Konwergencja z DORA i NIS2
Instytucje finansowe muszą spełniać nakładające się obowiązki wynikające z EU AI Act, DORA i NIS2. System zarządzania ryzykiem EU AI Act (Art. 9) jest ściśle powiązany z ramami zarządzania ryzykiem ICT DORA (Art. 5–16). Dokumentacja z podwójnym mapowaniem zmniejsza obciążenie związane z przestrzeganiem przepisów. Zapoznaj się z naszą analizą konwergencji →.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
EU AI Act stosuje się etapami. Praktyki zabronione (Art. 5): 2 lutego 2025 r. Przepisy dotyczące GPAI: 2 sierpnia 2025 r. Samodzielne systemy AI wysokiego ryzyka (Annex III): 2 grudnia 2027 r. (przedłużone przez omnibus 2026). AI wysokiego ryzyka wbudowany w regulowane produkty (Annex I): 2 sierpnia 2028 r.
EU AI Act ma zastosowanie do dostawców (którzy opracowują lub wprowadzają AI na rynek UE), podmiotów wdrażających (którzy używają AI w kontekście zawodowym), importerów i dystrybutorów. Stosuje się zawsze, gdy wynik działania systemu AI jest używany w UE, niezależnie od miejsca siedziby dostawcy.
Kary różnią się w zależności od naruszenia: do 35 mln EUR lub 7% globalnych rocznych obrotów za naruszenia zakazanych praktyk; do 15 mln EUR lub 3% za większość pozostałych naruszeń; do 7,5 mln EUR lub 1,5% za podanie nieprawidłowych informacji.
EU AI Act i RODO to odrębne rozporządzenia, które wzajemnie na siebie oddziałują. RODO reguluje przetwarzanie danych osobowych; EU AI Act reguluje systemy AI niezależnie od tego, czy przetwarzają dane osobowe. Wiele systemów AI wysokiego ryzyka przetwarzających dane osobowe musi spełniać oba.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.