Annex III EU AI Act definiuje 8 kategorii samodzielnych systemów AI wysokiego ryzyka. Dostawcy i podmioty wdrażające muszą spełniać wymogi do 2 grudnia 2027 r. (przedłużone z sierpnia 2026 r. przez omnibus 2026). Obejmuje to AI rekrutacyjny, scoring kredytowy, kategoryzację biometryczną, AI infrastruktury krytycznej i inne.
Co obejmuje Annex III — 8 kategorii AI wysokiego ryzyka
Annex III EU AI Act definiuje samodzielne systemy AI wysokiego ryzyka w 8 obszarach. Termin zgodności to 2 grudnia 2027 r. (przedłużony przez Digital Omnibus 2026 z pierwotnego 2 sierpnia 2026 r.).
„Samodzielny" oznacza, że system AI nie jest składnikiem bezpieczeństwa produktu regulowanego z Annex I — jest sam w sobie wprowadzany do obrotu lub oddawany do użytku jako główny produkt lub usługa.
8 kategorii Annex III
1. Identyfikacja i kategoryzacja biometryczna Systemy zdalnej identyfikacji biometrycznej w czasie rzeczywistym i post hoc, systemy oparte na AI do kategoryzacji osób na podstawie danych biometrycznych w grupy według cech wrażliwych (pochodzenie etniczne, poglądy polityczne, religia itp.).
Uwaga: Zdalna identyfikacja biometryczna osób fizycznych w czasie rzeczywistym w miejscach publicznie dostępnych przez organy ścigania jest zakazana na podstawie Art. 5, a nie tylko uznawana za wysokie ryzyko.
2. Infrastruktura krytyczna Systemy AI stosowane jako składniki bezpieczeństwa w zarządzaniu i eksploatacji infrastruktury krytycznej — ruch drogowy, zaopatrzenie w wodę, gaz, ogrzewanie, sieć elektroenergetyczna.
3. Edukacja i szkolenie zawodowe AI determinujący dostęp do placówek edukacyjnych, przydzielający uczniów, oceniający wyniki egzaminów, monitorujący uczniów podczas egzaminów lub oceniający osiągnięcia w nauce mające wpływ na możliwości.
4. Zatrudnienie, zarządzanie pracownikami, samozatrudnienie AI stosowany do rekrutacji i selekcji (selekcja CV, testy osobowości, filtrowanie podań o pracę), decyzji o awansie, zwolnieniu, ocenie wyników, przydziale zadań w pracy platformowej i monitorowaniu zachowań pracowników.
5. Niezbędne usługi prywatne i publiczne AI stosowany do oceny zdolności kredytowej, scoringu kredytowego, oceny i wyceny ryzyka ubezpieczeniowego, scoringu ryzyka zdrowotnego dla ubezpieczeń, oceny uprawnienia do świadczeń i usług publicznych, decyzji dotyczących dyspozytorni ratunkowej.
6. Egzekwowanie prawa AI do oceny ryzyka jednostek (ryzyko recydywy, prawdopodobieństwo popełnienia przestępstwa), wykrywania kłamstwa, oceny wiarygodności dowodów, profilowania w dochodzeniach karnych, przewidywania przestępczości na obszarach geograficznych.
7. Migracja, azyl, kontrola graniczna AI do oceny ryzyka wnioskodawców azylowych, weryfikacji dokumentów podróży, rozpatrywania wniosków o azyl, wizę lub zezwolenie na pobyt, wykrywania nieuregulowanych wzorców migracyjnych.
8. Wymiar sprawiedliwości i procesy demokratyczne AI do badania i interpretowania faktów i prawa w postępowaniach sądowych, AI wpływający na wybory, AI stosowany w systemach głosowania.
Obowiązki dostawcy do 2 grudnia 2027 r.
| Obowiązek | Artykuł | Opis |
|---|---|---|
| Zarządzanie ryzykiem | Art. 9 | Ciągły proces przez cały cykl życia AI |
| Zarządzanie danymi | Art. 10 | Wymagania dotyczące jakości danych do trenowania/walidacji/testowania |
| Dokumentacja techniczna | Art. 11 | Kompleksowa dokumentacja przed wprowadzeniem do obrotu |
| Przejrzystość | Art. 13 | Instrukcje dla podmiotów wdrażających; możliwość automatycznego rejestrowania |
| Nadzór człowieka | Art. 14 | Środki projektowe umożliwiające monitorowanie i interwencję człowieka |
| Dokładność i odporność | Art. 15 | Odpowiednie poziomy wydajności; odporność na błędy |
| Zarządzanie jakością | Art. 17 | QMS obejmujący projektowanie do nadzoru posprzedażowego |
| Ocena zgodności | Art. 43 | Samoocena (większość systemów) lub przez stronę trzecią (biometria, infrastruktura krytyczna) |
| Rejestracja | Art. 71 | Rejestracja w unijnej bazie danych AI przed wprowadzeniem do obrotu |
| Oznakowanie CE | Art. 48 | Wymagane przed wprowadzeniem na rynek UE |
Obowiązki podmiotów wdrażających do 2 grudnia 2027 r.
Organizacje, które używają (wdrażają) systemy AI z Annex III — nawet jeśli ich nie budowały — muszą:
- Używać systemu zgodnie z instrukcjami dostawcy
- Wdrożyć środki nadzoru człowieka
- Monitorować wydajność systemu i zgłaszać poważne incydenty
- W przypadku organów publicznych: przeprowadzić ocenę wpływu na prawa podstawowe (FRIA)
- Informować pracowników lub ich przedstawicieli, gdy AI wpływa na decyzje dotyczące zatrudnienia
- Nie używać systemu do celów innych niż ocenione jako wysokiego ryzyka
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Annex III EU AI Act wymienia 8 obszarów samodzielnych systemów AI wysokiego ryzyka. Są to systemy AI, które użytkowane zgodnie z przeznaczeniem stwarzają znaczące ryzyko dla zdrowia, bezpieczeństwa lub praw podstawowych. Dostawcy systemów z Annex III muszą zakończyć oceny zgodności i spełnić pełen zestaw obowiązków do 2 grudnia 2027 r.
Tak. Systemy AI stosowane do decyzji rekrutacyjnych — w tym selekcja CV, ranking kandydatów, analiza wideo z rozmów kwalifikacyjnych i decyzje dotyczące umów o pracę — podlegają Annex III pkt 4 (zatrudnienie, zarządzanie pracownikami i dostęp do samozatrudnienia). Jednakże wyjątek z Art. 6 ust. 3 ma zastosowanie: system musi stwarzać znaczące ryzyko wyrządzenia szkody, aby być sklasyfikowany jako wysokiego ryzyka.
Większość systemów z Annex III stosuje wewnętrzną ocenę zgodności (samoocena przez dostawcę w stosunku do zharmonizowanych norm). Kategoryzacja biometryczna i AI dla infrastruktury krytycznej wymagają oceny przez stronę trzecią. Ocena musi być udokumentowana, a system zarejestrowany w unijnej bazie danych AI przed wprowadzeniem do obrotu.
Tak, na podstawie Art. 6 ust. 3. System AI w obszarze Annex III nie jest wysokiego ryzyka, jeżeli nie stwarza znaczącego ryzyka wyrządzenia szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Dostawcy muszą udokumentować tę ocenę. Wąskie narzędzia wspomagania decyzji używane pod nadzorem człowieka, o niskim wpływie na jednostki, mogą kwalifikować się do wyłączenia.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.