Praktyczna lista kontrolna zgodności z EU AI Act krok po kroku. Oceń swoje systemy AI pod kątem zakresu, klasyfikacji ryzyka, zakazanych praktyk, obowiązków GPAI i wymagań dotyczących AI wysokiego ryzyka. Zaktualizowana o terminy omnibus 2026.
Jak ocenić zgodność Twojej organizacji z EU AI Act: 10 kroków
Ta lista kontrolna jest przeznaczona dla zespołów prawnych, ds. zgodności i technologicznych przeprowadzających wstępną ocenę EU AI Act. Pracuj przez kroki kolejno — każdy buduje na poprzednim.
Lista kontrolna ma zastosowanie do wszystkich organizacji, które opracowują, wdrażają, importują lub dystrybuują systemy AI w UE. Obejmuje wszystkie poziomy ryzyka, od sprawdzenia zakazanych praktyk przez pełną conformity systemów wysokiego ryzyka.
Krok 1 — Zbuduj inwentarz AI
Zacznij tutaj: bez kompletnego inwentarza AI nic innego nie jest możliwe. Utwórz rejestr każdego systemu AI, z którym Twoja organizacja ma do czynienia:
- Systemy AI, które opracowujesz i sprzedajesz lub licencjonujesz (jesteś dostawcą)
- Systemy AI, które kupujesz lub licencjonujesz i używasz wewnętrznie (jesteś podmiotem wdrażającym)
- Systemy AI wbudowane w produkty, które wytwarzasz lub importujesz
- Systemy AI dostępne poprzez API od stron trzecich (AI w chmurze, API modeli bazowych)
Dla każdego: dokumentuj nazwę systemu, funkcję, wejścia i wyjścia danych, kontekst użycia, wpływ decyzji i populację dotkniętą. Oznacz systemy, w przypadku których nie jesteś pewny klasyfikacji — wymagają one przeglądu prawnego.
Krok 2 — Najpierw sprawdź zakazane praktyki
Priorytetowe sprawdzenie: czy jakieś systemy są już nielegalne? Oceń każdy system w stosunku do Art. 5 przed jakąkolwiek klasyfikacją poziomu ryzyka. Jeżeli jakikolwiek system:
- Stosuje techniki manipulacji podprogowej lub podświadomej
- Wykorzystuje szczególne luki grup (dzieci, osoby starsze, defaworyzowane)
- Przeprowadza scoring społeczny (tylko organy publiczne)
- Prowadzi zdalną identyfikację biometryczną w czasie rzeczywistym w przestrzeni publicznej (egzekwowanie prawa)
- Wykonuje rozpoznawanie emocji w miejscu pracy lub w kontekstach edukacyjnych
- Kategoryzuje jednostki na podstawie danych biometrycznych w celu wnioskowania cech wrażliwych
- Generuje NCII lub CSAM
→ Natychmiast wycofaj z eksploatacji lub fundamentalnie przeprojektuj. Zakazy te obowiązują od 2 lutego 2025 r.
Krok 3 — Sprawdzenie modelu GPAI
Jeżeli Twoja organizacja opracowuje i udostępnia model bazowy lub model AI na dużą skalę, obowiązki GPAI wynikające z rozdziału 5 mają zastosowanie. Sprawdź:
- Czy model jest trenowany z samouczeniem się w znaczącej skali?
- Czy jest zdolny do wykonywania szerokiego zakresu zadań?
- Czy jest udostępniany innym programistom lub użytkownikom (nie czysto wewnętrzny)?
Jeżeli tak → Obowiązki dostawcy GPAI od 2 sierpnia 2025 r. Jeżeli moc obliczeniowa trenowania przekracza 10²⁵ FLOPs → Obowiązki dotyczące ryzyka systemowego.
Kroki 4–10 — Program zgodności AI wysokiego ryzyka
Dla każdego systemu niezwolnionego w Kroku 2 i nieobjętego Krokiem 3 klasyfikuj w stosunku do Annex III i Annex I. Następnie postępuj zgodnie z Krokami 4–10 jako ścieżką programową, dążąc do terminu 2 grudnia 2027 r. dla systemów Annex III i 2 sierpnia 2028 r. dla wbudowanych systemów Annex I.
Nie czekaj do 2027 r. Realistyczny program zgodności dla jednego systemu AI wysokiego ryzyka trwa 12–24 miesiące. Zacznij ocenę luk i projektowanie QMS w 2026 r., aby uniknąć pośpiechu w ostatniej chwili — i aby uniknąć wąskiego gardła przepustowości w jednostkach notyfikowanych w miarę zbliżania się grudnia 2027 r.
Mapowanie z innymi rozporządzeniami
Jeżeli Twoja organizacja podlega również DORA lub NIS2, Twój program zgodności z EU AI Act może być zintegrowany z istniejącymi ramami zarządzania ryzykiem ICT, reagowania na incydenty i zarządzania stronami trzecimi. Zapoznaj się z naszym przewodnikiem konwergencji EU AI Act a DORA a NIS2 → dla szablonów podwójnego mapowania.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Twój system AI jest w zakresie stosowania, jeżeli jest systemem AI na podstawie Art. 3 ust. 1 — systemem maszynowym, który wnioskuje wyniki takie jak prognozy, rekomendacje, decyzje lub treści — i jest wprowadzony do obrotu w UE lub stosowany w UE. Modele czysto badawcze niewdrożone zewnętrznie są poza zakresem stosowania.
Pierwszym krokiem jest inwentaryzacja systemów AI: katalogowanie wszystkich systemów AI, które Twoja organizacja opracowuje, wdraża, importuje lub dystrybuuje. Dla każdego systemu dokumentuj, co robi, kto jest dostawcą, jak jest używany i jakiej populacji dotyczy. Bez kompletnego inwentarza klasyfikacja ryzyka nie może się rozpocząć.
Dla samodzielnego systemu AI wysokiego ryzyka z Annex III realistyczny program zgodności trwa 12–24 miesiące: 3–6 miesięcy na ocenę luk i projektowanie QMS, 6–12 miesięcy na dokumentację techniczną, zarządzanie danymi i ocenę zgodności oraz 3–6 miesięcy na rejestrację w unijnej bazie danych AI i oznakowanie CE. Zacznij nie później niż na początku 2026 r., aby dotrzymać terminu grudniowego 2027 r.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.