.06

Baza wiedzy

AI Act bez prawniczego żargonu.

Rozporządzenie (UE) 2024/1689 to pierwszy na świecie kompleksowy akt o sztucznej inteligencji i dotyczy także firm, które „tylko używają” gotowych narzędzi AI. Poniżej wszystko, co musi wiedzieć zarząd MŚP: terminy, poziomy ryzyka, obowiązki i kary. Bez interpretacji „na wyczucie”, każda klasyfikacja wskazuje konkretny przepis.

Zegar regulacyjny

AI Act nie jest zapowiedzią.
Już obowiązuje.

Rozporządzenie (UE) 2024/1689 wprowadza obowiązki etapami, a większość z nich dotyczy również małych i średnich firm, które „tylko używają” gotowych narzędzi AI. Oto, gdzie jesteśmy na osi czasu:

1.08.2024

Wejście w życie

2.02.2025

Zakazy i kompetencje AI

2.08.2025

Modele ogólnego przeznaczenia

2.08.2026Teraz

Przejrzystość (art. 50)

2.12.2026

Oznaczanie treści AI

2.12.2027

Wysokie ryzyko, zał. III

2.08.2028

Wysokie ryzyko w produktach

7% obrotu

tyle wynosi górny pułap kary dla MŚP za praktyki zakazane. Kwoty w milionach euro dotyczą wielkich firm (art. 99 ust. 6)

10 minut

tyle trwa sprawdzenie, których obowiązków dotyczy Twoja firma

Sprawdź swoje obowiązki

Kary

Ile realnie grozi małej firmie?

Wszędzie czyta się o karach do 35 milionów euro. Dla mikrofirmy to liczba bez znaczenia. Rozporządzenie przewiduje dla małych i średnich firm inną zasadę: kara nie może przekroczyć niższej z dwóch wartości, procentu obrotu albo kwoty w euro. W praktyce dla polskiego MŚP wiążący jest zawsze procent.

Praktyki zakazane

140 000 zł

do 7% obrotu · art. 99 ust. 3 AI Act

Stosowanie systemu AI z katalogu praktyk zakazanych (art. 5), np. rozpoznawania emocji pracowników w miejscu pracy.

Naruszenie obowiązków

60 000 zł

do 3% obrotu · art. 99 ust. 4 AI Act

Niedopełnienie obowiązków podmiotu stosującego AI, m.in. nadzoru człowieka (art. 14), przejrzystości (art. 50) czy dokumentacji.

Nieprawdziwe informacje

20 000 zł

do 1% obrotu · art. 99 ust. 5 AI Act

Podanie organowi nadzoru informacji nieprawdziwych, niekompletnych lub wprowadzających w błąd.

Górny pułap, nie kara automatyczna. Dla MŚP i start-upów kara nie może przekroczyć NIŻSZEJ z dwóch wartości: procentu obrotu albo kwoty w euro. Dla dużych przedsiębiorstw obowiązuje wartość wyższa. Podstawa: art. 99 ust. 6 AI Act. Kwoty przeliczono przy kursie 4,3 zł za euro.

Co organ bierze pod uwagę, ustalając karę

Kara nie jest ryczałtem. Rozporządzenie wymienia okoliczności, które organ musi rozważyć, i większość z nich działa na korzyść firmy, która potrafi wykazać, że próbowała zrobić to dobrze.

  • wielkość firmy, jej obrót i udział w rynku
  • charakter, waga i czas trwania naruszenia oraz jego skutki
  • czy naruszenie było umyślne, czy wynikło z niedbalstwa
  • działania podjęte w celu ograniczenia szkody
  • wdrożone zabezpieczenia techniczne i organizacyjne
  • stopień współpracy z organem nadzoru
  • sposób, w jaki organ dowiedział się o naruszeniu

Dlatego udokumentowany audyt i polityka korzystania z AI mają znaczenie nawet wtedy, gdy coś pójdzie nie tak. Podstawa: art. 99 ust. 7 AI Act.

Fundament rozporządzenia

Cztery poziomy ryzyka

AI Act nie reguluje „sztucznej inteligencji w ogóle”, reguluje konkretne zastosowania, przypisując każdemu poziom ryzyka i proporcjonalne obowiązki.

Ryzyko niedopuszczalne

Praktyka zakazana na mocy art. 5 AI Act. System nie może być wprowadzany do obrotu ani wykorzystywany w Unii.

Wysokie ryzyko

System wysokiego ryzyka (art. 6 ust. 2 + załącznik III). Podlega pełnemu reżimowi obowiązków z rozdziału III sekcja 2 (art. 8–15).

Ograniczone ryzyko

System objęty obowiązkami przejrzystości (art. 50). Kluczowe jest poinformowanie osób o interakcji z AI lub o treściach syntetycznych.

Ryzyko minimalne

System minimalnego ryzyka. Poza dobrowolnymi kodeksami postępowania obowiązuje głównie art. 4 (kompetencje w zakresie AI).

Klasyfikacja z przepisem w ręku

Jak AI Act klasyfikuje typowe zastosowania w MŚP

To dokładnie te same klasyfikacje, które nasz audyt przypisuje Twoim systemom, każda z podstawą prawną, którą możesz zweryfikować w rozporządzeniu.

Chatbot / asystent AI w bezpośredniej interakcji z klientem

Ograniczone

art. 50 ust. 1 AI Act

Systemy przeznaczone do bezpośredniej interakcji z osobami fizycznymi podlegają obowiązkowi przejrzystości, użytkownik musi wiedzieć, że rozmawia z AI (art. 50 ust. 1).

Generowanie treści (marketing, tekst, obraz, wideo)

Minimalne

art. 50 ust. 2 AI Act

Generatywna AI ma minimalne ryzyko, jednak treści syntetyczne muszą być oznaczane jako wygenerowane przez AI (art. 50 ust. 2), a treści deepfake / teksty informacyjne, ujawniane (art. 50 ust. 4).

Rekrutacja i selekcja kandydatów (analiza CV, ocena kandydatów)

Wysokie

załącznik III pkt 4 lit. a) AI Act

Systemy AI do rekrutacji lub wyboru osób fizycznych, w szczególności do analizowania i filtrowania podań o pracę oraz oceny kandydatów, są systemami wysokiego ryzyka (załącznik III pkt 4 lit. a).

Monitorowanie i ocena wydajności pracowników

Wysokie

załącznik III pkt 4 lit. b) AI Act

Systemy AI podejmujące decyzje o warunkach pracy, awansie lub rozwiązaniu stosunku pracy, przydzielaniu zadań albo monitorujące i oceniające wydajność i zachowanie pracowników to systemy wysokiego ryzyka (załącznik III pkt 4 lit. b).

Ocena zdolności kredytowej / scoring kredytowy osób fizycznych

Wysokie

załącznik III pkt 5 lit. b) AI Act

Ocena zdolności kredytowej osób fizycznych lub ustalanie ich scoringu kredytowego (z wyjątkiem wykrywania oszustw finansowych) to zastosowanie wysokiego ryzyka (załącznik III pkt 5 lit. b).

Ocena ryzyka i ustalanie cen ubezpieczeń na życie / zdrowotnych

Wysokie

załącznik III pkt 5 lit. c) AI Act

Systemy AI do oceny ryzyka i ustalania cen w odniesieniu do osób fizycznych w ubezpieczeniach na życie i zdrowotnych to systemy wysokiego ryzyka (załącznik III pkt 5 lit. c).

Zdalna identyfikacja biometryczna / rozpoznawanie twarzy

Wysokie

załącznik III pkt 1 lit. a) AI Act

Systemy zdalnej identyfikacji biometrycznej są systemami wysokiego ryzyka (załącznik III pkt 1 lit. a). UWAGA: identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej jest co do zasady ZAKAZANA (art. 5 ust. 1 lit. h).

Rozpoznawanie emocji pracowników w miejscu pracy

Zakazane

art. 5 ust. 1 lit. f) AI Act

Wykorzystywanie systemów AI do wyciągania wniosków na temat emocji osoby fizycznej w miejscu pracy lub instytucjach edukacyjnych jest ZAKAZANE (art. 5 ust. 1 lit. f), z wyjątkiem zastosowań medycznych lub bezpieczeństwa.

Obowiązki dla systemów wysokiego ryzyka

Rozdział III sekcja 2 rozporządzenia, pełny reżim od 2 grudnia 2027 r. (przesunięcie z 2.08.2026 przez Digital Omnibus).

  • art. 9 AI Act

    System zarządzania ryzykiem

    Ustanowienie, wdrożenie i utrzymywanie systemu zarządzania ryzykiem przez cały cykl życia systemu AI.

  • art. 10 AI Act

    Dane i zarządzanie danymi

    Zapewnienie odpowiedniej jakości, reprezentatywności i zarządzania zbiorami danych treningowych, walidacyjnych i testowych.

  • art. 11 AI Act

    Dokumentacja techniczna

    Sporządzenie i aktualizowanie dokumentacji technicznej wykazującej zgodność systemu z wymogami (załącznik IV).

  • art. 12 AI Act

    Rejestrowanie zdarzeń

    Automatyczne rejestrowanie zdarzeń (logów) przez cały okres działania systemu w celu zapewnienia identyfikowalności.

  • art. 13 AI Act

    Przejrzystość i udostępnianie informacji podmiotom stosującym

    Zaprojektowanie systemu tak, by jego działanie było wystarczająco przejrzyste; dołączenie zrozumiałej instrukcji obsługi.

  • art. 14 AI Act

    Nadzór ze strony człowieka

    Umożliwienie skutecznego nadzoru przez osoby fizyczne, w tym możliwości zignorowania, unieważnienia lub zatrzymania systemu („przycisk stop”).

  • art. 15 AI Act

    Dokładność, solidność i cyberbezpieczeństwo

    Zapewnienie odpowiedniego poziomu dokładności, odporności na błędy i cyberbezpieczeństwa w całym cyklu życia systemu.

Praktyki zakazane (art. 5)

Obowiązują od 2 lutego 2025 r., za ich stosowanie grozi najwyższy wymiar kary.

  • art. 5 ust. 1 lit. a)

    Techniki podprogowe lub manipulacyjne istotnie zniekształcające zachowanie i wyrządzające poważną szkodę.

  • art. 5 ust. 1 lit. b)

    Wykorzystywanie słabości osób ze względu na wiek, niepełnosprawność lub sytuację społeczno-ekonomiczną.

  • art. 5 ust. 1 lit. c)

    Scoring społeczny prowadzący do krzywdzącego lub nieproporcjonalnego traktowania osób.

  • art. 5 ust. 1 lit. d)

    Ocena ryzyka popełnienia przestępstwa wyłącznie na podstawie profilowania osobowości.

  • art. 5 ust. 1 lit. e)

    Tworzenie baz rozpoznawania twarzy przez nieukierunkowane pozyskiwanie wizerunków z internetu lub CCTV.

  • art. 5 ust. 1 lit. f)

    Rozpoznawanie emocji w miejscu pracy i instytucjach edukacyjnych (poza względami medycznymi/bezpieczeństwa).

  • art. 5 ust. 1 lit. g)

    Kategoryzacja biometryczna wnioskująca o rasie, poglądach, przynależności związkowej, religii lub orientacji.

  • art. 5 ust. 1 lit. h)

    Zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania przestępstw.

Kary administracyjne (art. 99)

35 mln € / 7%

za stosowanie praktyk zakazanych (art. 5)

15 mln € / 3%

za naruszenie pozostałych obowiązków rozporządzenia

7,5 mln € / 1%

za wprowadzanie organów w błąd

Ulga dla MŚP (art. 99 ust. 6): wobec małych i średnich firm stosuje się niższą z dwóch wartości (kwota albo procent obrotu). To łagodzi skalę, ale nie zmienia zasady, zgodność jest tańsza niż kara.

Sprawdź, które obowiązki dotyczą Twojej firmy

Darmowy audyt · 10 minut · klasyfikacja z podstawami prawnymi

Przyszłość nie przychodzi nagle.
Przychodzi do przygotowanych.

Za 10 minut będziesz wiedzieć, na czym stoisz, z wynikiem, radarem pięciu obszarów i trzema rekomendacjami na start. Za darmo.

Bez karty płatniczej · wynik od razu · dane w UE