Wiedza · Przepisy: AI Act i NIS2 · 9 minut

AI Act: co to jest, kogo dotyczy i od kiedy obowiązuje w Polsce

AI Act w pigułce: kogo dotyczy, wszystkie daty stosowania po zmianach z 2026 r., polska ustawa o systemach AI i jak oznaczać treści z AI według art. 50.

Ostatnia aktualizacja: 5 października 2026

AI Act: co to jest?

AI Act (akt w sprawie sztucznej inteligencji) to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z 13 czerwca 2024 r. Ustala jednolite zasady dla systemów AI w całej Unii.

Opiera się na ryzyku. Część praktyk jest zakazana, na przykład manipulacja wykorzystująca słabości ludzi czy ocena społeczna obywateli. Systemy wysokiego ryzyka, na przykład AI do rekrutacji i oceny pracowników, mają szczegółowe obowiązki. Systemy, z którymi rozmawia człowiek albo które tworzą treści, mają obowiązki przejrzystości. Reszta, czyli większość zastosowań w firmach, nie ma dodatkowych wymogów poza kompetencjami w zakresie AI.

W 2026 r. przepisy zmieniło rozporządzenie (UE) 2026/1744, nazywane Digital Omnibus on AI. Przyjęto je 8 lipca 2026 r., opublikowano w Dzienniku Urzędowym UE 24 lipca 2026 r., a weszło w życie 27 lipca 2026 r. Przesunęło terminy dla systemów wysokiego ryzyka i złagodziło art. 4: zamiast zapewnić kompetencje personelu, firma ma podejmować działania wspierające ich rozwój.

AI Act: kiedy wejdzie w życie? Wszystkie daty

1 sierpnia 2024 r.: wejście w życie rozporządzenia. 2 lutego 2025 r.: zakazane praktyki (art. 5) i kompetencje w zakresie AI (art. 4). 2 sierpnia 2025 r.: obowiązki dostawców modeli AI ogólnego przeznaczenia, zarządzanie i kary.

2 sierpnia 2026 r.: stosowanie ogólne, w tym obowiązki przejrzystości z art. 50, a Komisja Europejska może egzekwować obowiązki dostawców modeli AI ogólnego przeznaczenia. 2 grudnia 2026 r.: nowy zakaz systemów tworzących intymne obrazy bez zgody i materiały z wykorzystywaniem seksualnym dzieci, dodany przez Digital Omnibus, oraz koniec okresu przejściowego na oznaczanie treści w systemach wprowadzonych na rynek przed 2 sierpnia 2026 r.

2 grudnia 2027 r.: systemy wysokiego ryzyka z załącznika III, czyli między innymi biometria, infrastruktura krytyczna, edukacja, zatrudnienie i dostęp do usług. Pierwotnie było to 2 sierpnia 2026 r. 2 sierpnia 2028 r.: systemy AI wbudowane w produkty objęte unijnymi przepisami o bezpieczeństwie, jak zabawki czy windy (załącznik I).

Czy AI Act obowiązuje w Polsce?

Tak. Rozporządzenie unijne stosuje się bezpośrednio we wszystkich państwach członkowskich, bez przepisywania go do prawa krajowego. Państwa muszą jedynie wskazać organy nadzoru i ustalić zasady kar.

W Polsce robi to ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003), ogłoszona 27 lipca 2026 r. Weszła w życie 11 sierpnia 2026 r. Przepisy o kontroli, postępowaniu przed organem nadzoru, układach w sprawie złagodzenia sankcji i karach pieniężnych (rozdziały 3-5 i 8), a także o opiniach i wyjaśnieniach Komisji (art. 8-18) i zmiany w innych ustawach (rozdział 9) wchodzą w życie 28 października 2026 r.

Organem nadzoru rynku jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Ustawa przewiduje też piaskownicę regulacyjną. Mikro, mali i średni przedsiębiorcy uczestniczą w niej nieodpłatnie (art. 93 ust. 1).

Przewodniczącego KRiBSI powołuje Sejm za zgodą Senatu (art. 28). Według Ministerstwa Cyfryzacji przewodniczący ma zostać powołany w ciągu dwóch miesięcy od wejścia ustawy w życie, a cała Komisja w ciągu trzech miesięcy, czyli jesienią 2026 r. Czy te terminy zostaną dotrzymane, na dziś nie wiadomo. Do tego czasu organ dopiero się organizuje.

Kogo dotyczy AI Act?

Dostawców, czyli firm, które tworzą system AI albo model i wprowadzają go na rynek pod własną nazwą. Podmiotów stosujących, czyli firm, które używają AI w swojej działalności. Do tego importerów i dystrybutorów. Dotyczy też firm spoza Unii, jeśli ich system jest używany w Unii.

Typowa polska firma jest podmiotem stosującym. Ma wtedy trzy rzeczy do sprawdzenia: kompetencje w zakresie AI personelu (art. 4), obowiązki przejrzystości, jeśli ma czat AI dla klientów albo publikuje treści generowane przez AI (art. 50), i obowiązki podmiotu stosującego system wysokiego ryzyka (art. 26), jeśli na przykład używa AI do selekcji kandydatów.

AI Act nie dotyczy użycia czysto prywatnego, celów wojskowych ani badań naukowych przed wprowadzeniem na rynek. Nie zastępuje RODO: jeśli AI przetwarza dane osobowe, oba akty działają równolegle. Jak to przełożyć na zasady w zespole, piszemy w tekście polityka korzystania z AI w firmie.

AI Act art. 50: jak oznaczać treści wygenerowane przez AI?

Art. 50 stosuje się od 2 sierpnia 2026 r. Dzieli obowiązki między dostawców i podmioty stosujące.

Dostawca musi zaprojektować system tak, żeby człowiek wiedział, że rozmawia z AI, chyba że to oczywiste. Dostawca systemu generującego tekst, obraz, dźwięk lub wideo musi oznaczać wynik w formacie odczytywalnym maszynowo, na przykład znakiem wodnym albo metadanymi. Systemy wprowadzone na rynek przed 2 sierpnia 2026 r. mają na to czas do 2 grudnia 2026 r.

Podmiot stosujący, czyli zwykle Twoja firma, musi wyraźnie oznaczyć deepfake, czyli obraz, dźwięk lub wideo przypominające prawdziwe osoby, miejsca lub zdarzenia. Musi też ujawnić, że tekst o sprawach publicznych wygenerowało AI, chyba że przeszedł redakcję człowieka, który bierze za niego odpowiedzialność. Przy utworach artystycznych i satyrycznych wystarczy oznaczenie, które nie psuje odbioru. Jak rozpoznawać deepfake, opisujemy w tekście deepfake: jak rozpoznać.

Komisja Europejska opublikowała dobrowolny kodeks praktyk dotyczący przejrzystości treści generowanych przez AI i zestaw unijnych ikon do oznaczania treści. Według Komisji do końca lipca 2026 r. kodeks podpisało około 190 organizacji. Kodeks jest dobrowolny, ale obowiązki z art. 50 nie.

Jakie kary przewiduje AI Act?

Za zakazane praktyki do 35 mln euro albo 7% światowego rocznego obrotu, za naruszenie większości innych obowiązków, w tym art. 50, do 15 mln euro albo 3% obrotu, za podanie organom nieprawdziwych informacji do 7,5 mln euro albo 1% obrotu. Liczy się kwota wyższa, a dla małych i średnich firm niższa. Przy ustalaniu kary organ bierze pod uwagę między innymi wagę i czas trwania naruszenia, współpracę z organem i wielkość firmy (art. 99 ust. 7).

W Polsce kary nakłada KRiBSI na podstawie rozdziału XII AI Act. Przepisy polskiej ustawy o karach stosuje się od 28 października 2026 r.

Co firma powinna zrobić teraz?

1. Spisz, gdzie używacie AI, także tam, gdzie nikt tego nie zgłosił. Pomoże w tym tekst shadow AI: co to jest. 2. Przy każdym narzędziu zaznacz, czy jest wysokiego ryzyka (rekrutacja, ocena pracowników, scoring klientów). 3. Przeszkol zespół i zapisz, kto przeszedł szkolenie.

4. Jeśli masz czat AI na stronie, upewnij się, że klient wie, że rozmawia z AI. Możesz sprawdzić za darmo, jakie zewnętrzne usługi, w tym widżety czatu, ładuje Twoja strona. 5. Jeśli publikujesz obrazy lub wideo z AI, wprowadź oznaczanie. 6. Narzędzia do rekrutacji z AI przygotuj na 2 grudnia 2027 r.

W skrócie

  • AI Act to rozporządzenie (UE) 2024/1689. Obowiązuje w Polsce bezpośrednio, polska ustawa z 3 lipca 2026 r. dodaje organ nadzoru (KRiBSI) i procedury kar.
  • Kluczowe daty: 2 lutego 2025 r. (zakazy, art. 4), 2 sierpnia 2026 r. (stosowanie ogólne, art. 50), 2 grudnia 2027 r. (wysokie ryzyko, załącznik III), 2 sierpnia 2028 r. (załącznik I).
  • Digital Omnibus, rozporządzenie (UE) 2026/1744 w mocy od 27 lipca 2026 r., przesunął terminy dla wysokiego ryzyka i złagodził art. 4, ale nie przesunął art. 50.
  • Typowa firma jako podmiot stosujący musi zadbać o kompetencje personelu, oznaczanie deepfake i informowanie, że klient rozmawia z AI.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Kiedy AI Act wchodzi w życie?

AI Act wszedł w życie 1 sierpnia 2024 r. Stosuje się etapami: od 2 lutego 2025 r., 2 sierpnia 2025 r., 2 sierpnia 2026 r., a przepisy o wysokim ryzyku od 2 grudnia 2027 r. i 2 sierpnia 2028 r.

Czy AI Act obowiązuje w Polsce?

Tak, jako rozporządzenie unijne stosuje się bezpośrednio. Polska ustawa o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003) weszła w życie 11 sierpnia 2026 r. i wskazuje KRiBSI jako organ nadzoru.

Czy terminy AI Act zostały przesunięte?

Tak, częściowo. Rozporządzenie (UE) 2026/1744 przesunęło systemy wysokiego ryzyka z załącznika III na 2 grudnia 2027 r., a z załącznika I na 2 sierpnia 2028 r. Obowiązki przejrzystości z art. 50 stosuje się od 2 sierpnia 2026 r.

Czy muszę oznaczać tekst napisany z pomocą ChatGPT?

Co do zasady nie, jeśli to zwykły tekst firmowy. Art. 50 wymaga ujawnienia przy tekście o sprawach publicznych, który nie przeszedł redakcji człowieka biorącego za niego odpowiedzialność, oraz przy deepfake.

Kto kontroluje AI Act w Polsce?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Przepisy o kontroli i karach z polskiej ustawy stosuje się od 28 października 2026 r.

Źródła

  1. Rozporządzenie (UE) 2024/1689 (AI Act), EUR-Lex
  2. Rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI), EUR-Lex
  3. Komisja Europejska: AI Act, ramy regulacyjne i harmonogram
  4. Komisja Europejska: Quick Facts, Transparency rules for AI systems
  5. Komisja Europejska: Code of Practice on Transparency of AI-generated Content
  6. Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003
  7. Ministerstwo Cyfryzacji: Ustawa o systemach AI

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też