EU AI Act (Rozporządzenie 2024/1689) to pierwsze na świecie kompleksowe prawo dotyczące AI. Stosuje się etapami: zakazane praktyki od lutego 2025 r., przepisy dotyczące GPAI od sierpnia 2025 r. i obowiązki dla AI wysokiego ryzyka od grudnia 2027 r. (Annex III) i sierpnia 2028 r. (Annex I) po poprawkach omnibus 2026.

Co to jest EU AI Act?

EU AI Act (Rozporządzenie (UE) 2024/1689) to pierwsze na świecie kompleksowe poziome ramy prawne dotyczące sztucznej inteligencji. Weszło w życie 1 sierpnia 2024 r. i jest stosowane stopniowo w czterech poziomach ryzyka.

Rozporządzenie stosuje podejście oparte na ryzyku: im wyższe potencjalne szkody, tym surowsze obowiązki. Nie reguluje całego oprogramowania — tylko systemy kwalifikujące się jako AI na podstawie definicji z Art. 3 ust. 1 i Annex I, która obejmuje uczenie maszynowe, podejścia oparte na logice i wiedzy oraz modele statystyczne.

Kto musi przestrzegać przepisów?

EU AI Act ma zastosowanie do czterech kategorii podmiotów:

Zasięg geograficzny: Rozporządzenie stosuje się zawsze, gdy wynik działania systemu AI jest używany w UE, niezależnie od miejsca siedziby dostawcy. Dostawca z siedzibą w USA, którego AI jest używane przez europejskie firmy, jest w zakresie stosowania.

Cztery poziomy ryzyka

Poziom ryzyka Zakres Kluczowa zasada
Niedopuszczalne ryzyko AI manipulacyjne, scoring społeczny, identyfikacja biometryczna w czasie rzeczywistym, rozpoznawanie emocji w pracy Zakazane — Art. 5
Wysokie ryzyko Annex III (samodzielny) i Annex I (wbudowany w regulowane produkty) Ocena zgodności, QMS, oznakowanie CE, rejestracja
Ograniczone ryzyko Chatboty, deepfakes, treści generowane przez AI Obowiązki przejrzystości — użytkownicy muszą wiedzieć
Minimalne ryzyko Filtry spamu, AI w grach wideo, systemy rekomendacji Brak obowiązków

Harmonogram stosowania

Obowiązek Obowiązuje od
Praktyki zabronione (Art. 5) 2 lutego 2025 r.
Przepisy dotyczące GPAI — rozdział 5 2 sierpnia 2025 r.
Kodeksy postępowania dla GPAI 2 sierpnia 2025 r.
AI wysokiego ryzyka — samodzielny Annex III 2 grudnia 2027 r. (przedłużone przez omnibus 2026)
AI wysokiego ryzyka — wbudowany Annex I 2 sierpnia 2028 r. (przedłużone przez omnibus 2026)

Digital Omnibus 2026 dotyczący AI przedłużył dwa terminy dotyczące AI wysokiego ryzyka odpowiednio o 16 i 24 miesiące, bez zmiany samych obowiązków.

Systemy AI wysokiego ryzyka: co uruchamia pełne obowiązki?

System AI jest wysokiego ryzyka na podstawie Annex III, jeżeli należy do jednego z tych ośmiu obszarów:

  1. Identyfikacja i kategoryzacja biometryczna
  2. Zarządzanie infrastrukturą krytyczną (energia, woda, transport)
  3. Edukacja i szkolenie zawodowe (decyzje o dostępie, ocenianie)
  4. Zatrudnienie — rekrutacja, ocena wyników, decyzje awansowe
  5. Niezbędne usługi prywatne i publiczne (scoring kredytowy, ubezpieczenia, służby ratunkowe)
  6. Egzekwowanie prawa (ocena ryzyka, ocena dowodów)
  7. Migracja, azyl, kontrola graniczna
  8. Wymiar sprawiedliwości i procesy demokratyczne

Stosuje się dodatkowy filtr (Art. 6 ust. 3): systemy z Annex III muszą stwarzać znaczące ryzyko wyrządzenia szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Narzędzia AI niskiego ryzyka w tych sektorach mogą być wyłączone.

Kluczowe obowiązki zgodności dla dostawców AI wysokiego ryzyka

  1. System zarządzania ryzykiem (Art. 9) — ciągły proces przez cały cykl życia
  2. Zarządzanie danymi (Art. 10) — zestawy danych do trenowania, walidacji i testowania muszą być odpowiednie
  3. Dokumentacja techniczna (Art. 11 + Annex IV) — przed wprowadzeniem do obrotu
  4. Przejrzystość i rejestrowanie (Art. 12–13) — automatyczne rejestrowanie, instrukcje dla użytkowników
  5. Nadzór człowieka (Art. 14) — środki umożliwiające ludziom monitorowanie i interwencję
  6. Dokładność, odporność, cyberbezpieczeństwo (Art. 15)
  7. System zarządzania jakością (Art. 17)
  8. Ocena zgodności (Art. 43) — przez stronę trzecią dla niektórych kategorii
  9. Rejestracja w unijnej bazie danych AI (Art. 71)
  10. Oznakowanie CE (Art. 48) przed wprowadzeniem do obrotu

Konwergencja z DORA i NIS2

Instytucje finansowe muszą spełniać nakładające się obowiązki wynikające z EU AI Act, DORA i NIS2. System zarządzania ryzykiem EU AI Act (Art. 9) jest ściśle powiązany z ramami zarządzania ryzykiem ICT DORA (Art. 5–16). Dokumentacja z podwójnym mapowaniem zmniejsza obciążenie związane z przestrzeganiem przepisów. Zapoznaj się z naszą analizą konwergencji →.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

EU AI Act stosuje się etapami. Praktyki zabronione (Art. 5): 2 lutego 2025 r. Przepisy dotyczące GPAI: 2 sierpnia 2025 r. Samodzielne systemy AI wysokiego ryzyka (Annex III): 2 grudnia 2027 r. (przedłużone przez omnibus 2026). AI wysokiego ryzyka wbudowany w regulowane produkty (Annex I): 2 sierpnia 2028 r.

EU AI Act ma zastosowanie do dostawców (którzy opracowują lub wprowadzają AI na rynek UE), podmiotów wdrażających (którzy używają AI w kontekście zawodowym), importerów i dystrybutorów. Stosuje się zawsze, gdy wynik działania systemu AI jest używany w UE, niezależnie od miejsca siedziby dostawcy.

Kary różnią się w zależności od naruszenia: do 35 mln EUR lub 7% globalnych rocznych obrotów za naruszenia zakazanych praktyk; do 15 mln EUR lub 3% za większość pozostałych naruszeń; do 7,5 mln EUR lub 1,5% za podanie nieprawidłowych informacji.

EU AI Act i RODO to odrębne rozporządzenia, które wzajemnie na siebie oddziałują. RODO reguluje przetwarzanie danych osobowych; EU AI Act reguluje systemy AI niezależnie od tego, czy przetwarzają dane osobowe. Wiele systemów AI wysokiego ryzyka przetwarzających dane osobowe musi spełniać oba.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.