EU AI Act dzieli obowiązki między dostawców (którzy budują systemy AI) i podmioty wdrażające (którzy je stosują w praktyce). Zrozumienie swojej roli determinuje Twoje obciążenie związane z przestrzeganiem przepisów — i to, czy możesz przenieść odpowiedzialność na inny podmiot.
Dwupodmiotowa architektura EU AI Act
EU AI Act nie tworzy jednego powszechnego obowiązku dla wszystkich interesariuszy AI. Systematycznie rozróżnia między dwiema głównymi rolami w łańcuchu wartości AI:
- Dostawcy — podmioty opracowujące, trenujące lub dostrajające systemy AI i wprowadzające je na rynek
- Podmioty wdrażające — podmioty obsługujące systemy AI w kontekście zawodowym bez ich budowania
To rozróżnienie nie jest semantyczne. Określa, które obowiązki mają zastosowanie, kto posiada jaką dokumentację, kto rejestruje się w unijnej bazie danych AI, kto przeprowadza ocenę zgodności i kto ponosi odpowiedzialność, gdy coś pójdzie nie tak. Ustalenie swojej roli jest pierwszym krokiem w każdym programie zgodności z EU AI Act.
Trzecia rola — upoważniony przedstawiciel — dotyczy dostawców mających siedzibę poza UE, którzy muszą wyznaczyć przedstawiciela z siedzibą w UE do wykonywania obowiązków regulacyjnych na terytorium UE.
Definiowanie Dostawcy (Art. 3 ust. 3)
Dostawca to każda osoba fizyczna lub prawna, organ publiczny, agencja lub inny podmiot, który:
- Opracowuje system AI lub zleca opracowanie systemu AI, oraz
- Wprowadza go do obrotu lub oddaje do użytku pod własną nazwą lub znakiem towarowym — niezależnie od tego, czy za opłatą czy bezpłatnie
Kluczowe wskaźniki statusu dostawcy to odpowiedzialność za opracowanie i wprowadzenie do obrotu. Laboratorium AI, które buduje i licencjonuje model scoringu kredytowego, jest dostawcą. Firma konsultingowa, która projektuje i buduje niestandardowe narzędzie do przesiewania rekrutacyjnego dla klienta, a następnie je przekazuje, jest również dostawcą (o ile wprowadza system do obrotu pod własną nazwą; jeżeli jest zbudowany pod marką klienta, klient może być dostawcą).
Definicja obejmuje:
- Startupy AI i sprzedawców oprogramowania sprzedających pakietowe produkty AI
- Przedsiębiorstwa budujące systemy AI do wewnętrznego wdrożenia
- Instytucje badawcze publikujące systemy AI do ogólnego użytku
- Dostawców chmury oferujących AI jako usługę pod własną marką
Dostawcy ponoszą największe obciążenie wynikające ze zgodności. Dla systemów wysokiego ryzyka obejmuje to przeprowadzanie ocen zgodności, przygotowywanie dokumentacji technicznej, rejestrację w unijnej bazie danych AI, afiszowanie oznakowania CE i prowadzenie systemu nadzoru posprzedażowego.
Definiowanie Podmiotu Wdrażającego (Art. 3 ust. 4)
Podmiot wdrażający to każda osoba fizyczna lub prawna, organ publiczny, agencja lub inny podmiot, który używa systemu AI pod swoją odpowiedzialnością w celach zawodowych — z wyjątkiem sytuacji, gdy użycie odbywa się w ramach osobistej działalności niezawodowej.
Podmioty wdrażające nie budują systemów AI. Używają systemów zbudowanych przez innych — zakupionych gotowych, licencjonowanych poprzez API lub wbudowanych w produkt SaaS. Zdecydowana większość europejskich organizacji „używających AI" to podmioty wdrażające: firmy korzystające z ChatGPT lub Claude poprzez API, działy HR używające systemu śledzenia kandydatów opartego na AI, szpitale używające narzędzi diagnostycznych wspomaganych przez AI, banki używające modeli kredytowych dostarczanych przez dostawców.
Kluczowe obowiązki podmiotu wdrażającego (dla systemów AI wysokiego ryzyka):
- Używać systemu wyłącznie zgodnie z instrukcjami dostarczonymi przez dostawcę (Art. 26 ust. 1)
- Przydzielić osobę fizyczną posiadającą kompetencje, uprawnienia i zasoby do sprawowania nadzoru człowieka (Art. 26 ust. 2)
- Zapewnić, że dane wejściowe są odpowiednie i reprezentatywne dla zamierzonego celu (Art. 26 ust. 5)
- Monitorować działanie systemu w celu wykrycia anomalii (Art. 26 ust. 5)
- Przechowywać logi generowane przez system przez wymagany okres (Art. 26 ust. 6)
- Powiadamiać dostawcę i właściwy organ o poważnych incydentach (Art. 26 ust. 8)
- Przeprowadzać ocenę skutków dla ochrony danych, gdy wymagane przez RODO (Art. 26 ust. 9)
Podmioty wdrażające systemów rozpoznawania emocji i kategoryzacji biometrycznej muszą również spełniać obowiązki przejrzystości Art. 50 niezależnie od klasyfikacji ryzyka.
Granica Dostawca-Podmiot Wdrażający w Praktyce
Granica między dostawcą a podmiotem wdrażającym jest prosta w teorii, ale zatarta w praktyce. Trzy scenariusze ilustrują powszechne szare strefy:
Scenariusz 1: SaaS gotowy do użytku bez personalizacji
Firma subskrybuje platformę przesiewową HR opartą na AI dostawcy bez modyfikacji. Dostawca jest dostawcą. Firma jest podmiotem wdrażającym. Dostawca jest winien firmie instrukcje użytkowania, dokumentację conformity i możliwość rejestrowania. Firma jest winna swoim pracownikom przejrzystość i nadzór człowieka.
Scenariusz 2: Integracja API ze znaczną inżynierią podpowiedzi
Firma integruje model GPAI poprzez API, dodaje niestandardową podpowiedź systemową, buduje interfejs użytkownika i udostępnia aplikację klientom. Dla bazowego modelu GPAI oryginalny programista jest dostawcą. Dla aplikacji zbudowanej na jej bazie firma jest dostawcą — opracowała system AI i wprowadziła go do obrotu pod własną marką. Zarówno obowiązki dostawcy, jak i GPAI mają zastosowanie na różnych warstwach.
Scenariusz 3: Niestandardowe wewnętrzne budowanie
Bank buduje własny model oceny zdolności kredytowej, trenuje go na danych własnych i wdraża go wewnętrznie do decyzji kredytowych. Bank jest jednocześnie dostawcą (zbudował i wdrożył system) i podmiotem wdrażającym (obsługuje system dla własnych celów). Wszystkie obowiązki dostawcy wynikające z Rozporządzenia mają zastosowanie — w tym ocena zgodności dla tego przypadku użycia Annex III wysokiego ryzyka — jak również wszystkie obowiązki podmiotu wdrażającego.
Kiedy Podmioty Wdrażające Stają się Dostawcami (Art. 25)
Art. 25 ustanawia wyraźne przesłanki, w których podmiot wdrażający przejmuje status dostawcy i dziedziczy wszystkie obowiązki dostawcy:
- Istotna modyfikacja — podmiot wdrażający dokonuje istotnej modyfikacji systemu AI wysokiego ryzyka wykraczającej poza zamierzenia pierwotnego dostawcy
- Zmiana przeznaczenia uruchamiająca klasyfikację wysokiego ryzyka — podmiot wdrażający używa systemu niebędącego wysokiego ryzyka w sposób spełniający kryteria Annex III wysokiego ryzyka
- Wprowadzenie do obrotu pod własną nazwą — podmiot wdrażający wprowadza system AI do obrotu lub oddaje do użytku pod własną nazwą lub znakiem towarowym
- Modyfikacja modelu GPAI — podmiot wdrażający dokonuje istotnej zmiany modelu GPAI w sposób zmieniający jego ogólny przypadek użycia
Gdy Art. 25 zostaje uruchomiony, obowiązki pierwotnego dostawcy przechodzą na nowego dostawcę. Pierwotny dostawca jest zwolniony z obowiązków dotyczących zmodyfikowanego lub zmienionego co do przeznaczenia systemu. Jest to ważny mechanizm alokacji odpowiedzialności: organizacje, które jedynie dostosowują system, muszą rozumieć, gdzie personalizacja kończy się, a istotna modyfikacja zaczyna.
Tabela Porównawcza Obowiązków
| Obowiązek | Dostawca | Podmiot Wdrażający |
|---|---|---|
| Ocena zgodności (Annex VI/VII) | Tak | Nie |
| Dokumentacja techniczna (Annex IV) | Tak | Nie |
| Oznakowanie CE i Deklaracja Zgodności UE | Tak | Nie |
| Rejestracja w unijnej bazie danych AI | Tak (Art. 49) | Tak (organy publiczne, Art. 49 ust. 2) |
| Instrukcje użytkowania | Musi dostarczyć | Musi przestrzegać |
| Plan nadzoru posprzedażowego | Musi ustanowić | Musi wspierać |
| Zgłaszanie poważnych incydentów | Do MSA (Art. 73) | Do dostawcy (Art. 26 ust. 8) |
| Środki nadzoru człowieka | Musi wdrożyć w projektowaniu | Musi wdrożyć w eksploatacji |
| Możliwość rejestrowania | Musi wbudować | Musi aktywować i przechowywać |
| Ocena wpływu na prawa podstawowe | Nie | Tak (organy publiczne, Art. 27) |
| DPIA RODO (gdzie dotyczy) | Tak | Tak |
Jak Ustalić Swoją Rolę
Trzy pytania określają Twoją rolę na podstawie EU AI Act:
-
Czy opracowałeś system AI lub zlecałeś jego opracowanie pod swoim kierownictwem? Jeżeli tak — i wprowadzałeś go do obrotu lub do użytku — jesteś dostawcą.
-
Czy używasz systemu AI zbudowanego przez kogoś innego w celach zawodowych? Jeżeli tak, jesteś podmiotem wdrażającym.
-
Czy istotnie zmodyfikowałeś, zmieniłeś przeznaczenie lub zmieniono Ci markę systemu AI? Jeżeli tak, możesz stać się dostawcą tego zmodyfikowanego systemu na podstawie Art. 25.
Dla organizacji, które są oboma — wewnętrzne budowanie do wewnętrznego użytku — wszystkie obowiązki się nakładają. Nie ma redukcji dla zintegrowanych operacji.
Umowna Alokacja Odpowiedzialności
Rozporządzenie umożliwia dostawcom i podmiotom wdrażającym umowną alokację określonych obowiązków. Art. 25 ust. 1 wyraźnie na to zezwala dla niektórych obowiązków. Jednak dwa ograniczenia mają zastosowanie:
- Odpowiedzialność regulacyjna nie może być przekazana umową. Jeżeli podmiot wdrażający obsługuje system wysokiego ryzyka, pozostaje odpowiedzialny za obowiązki podmiotu wdrażającego niezależnie od treści umowy. Umowy mogą ustanowić wewnętrzne środki odwoławcze, ale nie mogą przenosić odpowiedzialności regulacyjnej na drugą stronę.
- Przepływ informacji musi być zachowany. Jakakolwiek alokacja musi zapewnić podmiotowi wdrażającemu informacje niezbędne do wypełnienia jego obowiązków — instrukcje użytkowania, dostęp do rejestrowania, kanały zgłaszania incydentów. Umowy, które odcinają ten przepływ informacji, są problematyczne dla zgodności, a nie tylko komercyjnie.
Zespoły ds. zamówień powinny używać umów z dostawcami AI, aby zapewnić, że dostawcy dostarczają to, czego potrzebują podmioty wdrażające: instrukcje, dokumentację conformity, kanały powiadamiania o incydentach, zobowiązania do aktualizacji i warunki zarządzania danymi dla wszelkich danych udostępnionych do dostrajania.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Dostawca (Art. 3 ust. 3) to każdy podmiot opracowujący system AI lub zlecający jego opracowanie i wprowadzający go do obrotu lub oddający do użytku pod własną nazwą lub znakiem towarowym. Podmiot wdrażający (Art. 3 ust. 4) to każdy podmiot używający systemu AI pod swoją odpowiedzialnością w celach zawodowych — ale go nie zbudował. Dostawca projektuje system; podmiot wdrażający nim zarządza. Oba mają odrębne obowiązki.
Tak. Firma, która buduje system AI wysokiego ryzyka do użytku wewnętrznego, jest jednocześnie dostawcą (opracowała system) i podmiotem wdrażającym (obsługuje system). Dzieje się to często, gdy organizacja buduje niestandardowe narzędzie do przesiewania HR lub model scoringu kredytowego do własnych operacji. W takim przypadku wszystkie obowiązki dostawcy i wszystkie obowiązki podmiotu wdrażającego mają zastosowanie jednocześnie.
Podmiot wdrażający staje się dostawcą na podstawie Art. 25, gdy: dokonuje istotnej modyfikacji systemu AI wysokiego ryzyka; zmienia zamierzone przeznaczenie systemu niebędącego wysokiego ryzyka w sposób, który czyni go wysokiego ryzyka; wprowadza system do obrotu pod własną nazwą lub znakiem towarowym; lub dokonuje istotnej zmiany modelu GPAI umieszczając go pod nowym przypadkiem użycia. Po przekroczeniu tego progu obowiązki pierwotnego dostawcy przechodzą w całości na nowego dostawcę.
Dla systemów AI wysokiego ryzyka dostawcy muszą zapewnić podmiotowi wdrażającemu: instrukcje użytkowania (Art. 13) obejmujące opis systemu, zamierzone przeznaczenie, charakterystyki wydajności, ograniczenia, scenariusze przewidywalnego nadużycia i środki techniczne potrzebne do bezpiecznego wdrożenia. Muszą również zapewnić dostęp do możliwości rejestrowania i wsparcie techniczne. Dostawcy modeli GPAI muszą dostarczyć dostawcom niższego szczebla podsumowanie danych do trenowania i możliwości potrzebne do zgodności.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.