Streszczenie AI
The EU AI Act, effective from August 2024, rolls out in stages: high‑risk AI rules kick in by February 2025, general AI‑literacy obligations by August 2025, and overarching oversight by August 2026, with the full compliance clock for high‑risk systems starting December 2027. To meet these dates, organisations adopt a 90‑day sprint—first mapping all AI assets, then categorising risk, conducting gap and impact assessments, and finally producing the required technical documentation, risk‑management system, and AI‑literacy training. This programme not only satisfies the Act’s legal thresholds but also embeds continuous governance, ensuring that AI deployment stays both compliant and resilient over time.
Spis treści:
Unijne rozporządzenie w sprawie sztucznej inteligencji (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689, tzw. AI Act) weszło w życie w sierpniu 2024 roku i jest wdrażane etapowo. Przepisy dotyczące praktyk zakazanych oraz kompetencji w zakresie AI (AI literacy) obowiązują od lutego 2025 roku, wymogi dla modeli AI ogólnego przeznaczenia (GPAI) od sierpnia 2025 roku, a ogólne ramy nadzoru i przejrzystości (art. 50) weszły w życie w sierpniu 2026 roku. Choć na mocy przepisów upraszczających (Digital Omnibus) termin bezpośredniego stosowania wymogów dla systemów wysokiego ryzyka z Załącznika III przesunięto na 2 grudnia 2027 roku (a dla Załącznika I do 2 sierpnia 2028 roku), 90-dniowy plan działania pozostaje kluczowym narzędziem inżynierii zgodności, umożliwiającym bezstresową inwentaryzację, klasyfikację i wdrożenie procedur MLOps/LLMOps.

Aktualny stan prawny i harmonogram wdrożenia
Aby właściwie zaplanować 90-dniowy sprint wdrożeniowy, zespół projektowy musi operować na aktualnych terminach wynikających z AI Act oraz rewizji regulacyjnych:
Termin wejścia w życie | Zakres regulacyjny | Status i kluczowe wymogi |
|---|---|---|
| 2 lutego 2025 r. | Praktyki zakazane (Art. 5) & AI Literacy (Art. 4) | Obowiązuje: Bezwzględny zakaz systemów manipulacyjnych, social scoringu, biometrii emocjonalnej w pracy/szkole oraz obowiązek szkoleń personelu z obsługi AI. |
| 2 sierpnia 2025 r. | Modele GPAI (Rozdział V) & Nadzór | Obowiązuje: Obowiązki dla dostawców modeli bazowych (dokumentacja techniczna, prawa autorskie, ocena ryzyka systemowego). |
| 2 sierpnia 2026 r. | Przejrzystość (Art. 50) & Egzekwowanie | Obowiązuje: Obowiązkowe oznaczanie treści syntetycznych/deepfake, ujawnianie interakcji z chatbotami, aktywny system sankcji i organów nadzoru. |
| 2 grudnia 2027 r. | Systemy wysokiego ryzyka (Załącznik III) | W toku (Digital Omnibus): Obowiązkowy system zarządzania ryzykiem, FRIA, logowanie, dokumentacja techniczna dla HR, bankowości, infrastruktury krytycznej itp. |
| 2 sierpnia 2028 r. | Systemy wysokiego ryzyka (Załącznik I) | W toku (Digital Omnibus): AI wbudowane w produkty regulowane (wyroby medyczne, maszyny, motoryzacja, lotnictwo). |
Faza 1 (Dni 1–30): Inwentaryzacja systemów AI i mapowanie architektury
Zanim organizacja dokona formalnej klasyfikacji lub audytu technicznego, musi zidentyfikować wszystkie komponenty algorytmiczne działające w jej środowisku IT. Narzędzia generatywne (LLM), moduły scoringowe w systemach CRM/ERP, oprogramowanie ATS (Applicant Tracking Systems) czy biblioteki predykcyjne często funkcjonują jako shadow AI. Celem pierwszych 30 dni jest stworzenie wyczerpującego rejestru aktywów AI.
- Powołaj interdyscyplinarny komitet ds. AI Governance – skład zespołu: Architekt Systemowy / MLOps Engineer, Data Protection Officer / Prawnik, Compliance Officer oraz właściciele procesów biznesowych (HR, Finanse, Obsługa Klienta).
- Zdefiniuj zakres i kryteria inwentaryzacji – odróżnij klasyczne oprogramowanie deterministyczne (zaszyte reguły if-then) od systemów AI w rozumieniu art. 3 ust. 1 AI Act (systemy z różnym poziomem autonomii, generujące predykcje, treści, rekomendacje lub decyzje).
- Przeprowadź audyt techniczny i ankietyzację działów – zidentyfikuj narzędzia SaaS, wtyczki do przeglądarek, skrypty ML, API (np. OpenAI, Anthropic, Google Cloud Vertex, Azure AI Foundry) oraz modele self-hosted (np. Llama, Mistral) wykorzystywane w operacjach firmowych.
- Przeanalizuj umowy licencyjne i SLA dostawców oprogramowania – zweryfikuj klauzule dotyczące przetwarzania danych, mechanizmów opt-out dla dotrenowywania modeli zewnętrznych oraz deklaracji zgodności vendorów z AI Act.
- Zbuduj centralny Rejestr Systemów AI (AI Inventory Register) – uwzględnij metadane: identyfikator systemu, nazwę i wersję modelu, dostawcę / developera, przeznaczenie biznesowe (intended purpose), strumienie danych wejściowych (input) i wyjściowych (output), środowisko uruchomieniowe oraz status cyklu życia (dev / staging / prod / retired).
- Rozróżnij systemy rozwijane wewnętrznie (in-house) od wdrożeń gotowych – budowanie własnych sieci neuronowych lub precyzyjne dostrajanie modeli (fine-tuning) nakłada na organizację status dostawcy (provider), niosący najszerszy pakiet obowiązków technicznych.
- Określ status prawno-operacyjny organizacji dla każdego przypadku użycia – precyzyjnie przypisz rolę: dostawca (provider), podmiot wdrażający / operator (deployer), importer lub dystrybutor w rozumieniu art. 3.
- Zmapuj potoki danych (Data Lineage) i infrastrukturę – udokumentuj źródła danych treningowych, walidacyjnych i testowych, mechanizmy etykietowania danych, czyszczenia próbek oraz czasy retencji.
- Zweryfikuj stos technologiczny chmury (Cloud AI Stacks) – przeanalizuj konfigurację endpointów inferencyjnych w AWS Bedrock, MS Azure AI oraz Google Cloud pod kątem bezpieczeństwa danych, izolacji tenantów i zgodności z normami ISO/IEC 42001.
- Zatwierdź rejestr i zamknij Fazę 1 – do 30. dnia opracuj raport inwentaryzacyjny podpisany przez liderów technicznych i komitet compliance.
Faza 2 (Dni 31–60): Kategoryzacja ryzyka, FRIA i analiza luk (Gap Analysis)
AI Act stosuje podejście oparte na ryzyku (risk-based approach). W tej fazie każdy zinwentaryzowany system zostaje zakwalifikowany do jednej z czterech kategorii regulacyjnych, a dla systemów o podwyższonym profilu ryzyka przeprowadzana jest szczegółowa analiza luk technologicznych i proceduralnych.
- Zweryfikuj brak obecności systemów zakazanych (Art. 5) – upewnij się, że żadne narzędzie nie realizuje zakazanych praktyk: rozpoznawania emocji w miejscu pracy, nieukierunkowanego scrapingu wizerunków twarzy do baz biometrycznych, scoringu społecznego czy manipulacji behawioralnej.
- Przeprowadź kwalifikację do Załącznika III (High-Risk AI) – sprawdź, czy Twoje systemy wspierają procesy z obszarów: rekrutacja i selekcja kandydatów (ATS), zarządzanie pracownikami, ocena zdolności kredytowej i scoring ubezpieczeniowy, ocena ryzyka w dostępie do usług kluczowych, biometria lub infrastruktura krytyczna.
- Zastosuj procedurę weryfikacji wyjątku (Art. 6 ust. 3) – ustal, czy system formalnie należący do Załącznika III wykonuje jedynie wąskie zadanie proceduralne, poprawia wyniki wcześniejszej działalności człowieka lub wykrywa wzorce bez bezpośredniego wpływu na decyzję. Każdą decyzję o wyłączeniu z kategorii wysokiego ryzyka należy bezwzględnie udokumentować.
- Wykonaj Ocenę Wpływu na Prawa Podstawowe (FRIA – Art. 27) – dla systemów wysokiego ryzyka wdrożonych przez podmioty publiczne lub operatorów świadczących usługi publiczne/kluczowe (np. banki, ubezpieczyciele), zmapuj ryzyka dla prywatności, niedyskryminacji i równego traktowania.
- Przeprowadź Gap Analysis wymagań technicznych (Rozdział III, Sekcja 2) – zestaw stan faktyczny architektury z wymogami: system zarządzania jakością danych (Art. 10), dokumentacja techniczna (Art. 11), automatyczne logowanie zdarzeń (Art. 12), przejrzystość dla użytkownika (Art. 13), nadzór ludzki / Human-in-the-Loop (Art. 14) oraz cyberbezpieczeństwo i odporność (Art. 15).
- Wdróż obowiązki informacyjne dla systemów ograniczonego ryzyka (Art. 50) – przygotuj mechanizmy wyraźnego informowania użytkowników o interakcji z botem, oznaczania wygenerowanego tekstu/audio/wideo (watermarking, metadane C2PA) oraz etykietowania deepfake.
- Zbadaj odporność na błędy, stronniczość i podatności (Bias & Robustness Audit) – zweryfikuj rozkłady statystyczne danych pod kątem grup chronionych, zbadaj podatność na wstrzykiwanie promptów (prompt injection) oraz halucynacje modeli.
- Oceń zapotrzebowanie na rejestrację w bazie UE – przygotuj dane techniczne do przyszłej rejestracji w unijnej bazie danych systemów wysokiego ryzyka (EU AI Database) prowadzonej przez Biuro ds. AI (AI Office).
- Opracuj macierz priorytetów mitygacji (Risk Remediation Matrix) – posegreguj zidentyfikowane luki według kryterium dotkliwości kary, złożoności inżynieryjnej oraz terminu egzekwowania.
- Sfinalizuj Raport Analizy Luk i Plan Naprawczy – dokument końcowy Fazy 2 precyzuje listę zadań technicznych dla inżynierów i programistów przed przystąpieniem do Fazy 3.
Faza 3 (Dni 61–90): Dokumentacja techniczna, Risk Management i AI Literacy
Ostatni etap sprintu koncentruje się na standaryzacji procesów, wdrożeniu technicznych środków kontroli, wytworzeniu wymaganej dokumentacji zgodnie z Załącznikiem IV oraz realizacji ustawowego obowiązku podnoszenia kompetencji kadr (AI literacy).
- Wytwórz kompletną dokumentację techniczną (Art. 11 & Załącznik IV) – przygotuj opisy architektury, schematy przepływu danych, metody optymalizacji hiperparametrów, metryki ewaluacji (F1-score, accuracy, BLEU, ROUGE), protokoły walidacji oraz opis ograniczeń modelu.
- Wdróż ciągły System Zarządzania Ryzykiem (Art. 9) – oprzyj ramy governance na standardzie ISO/IEC 42001 (AI Management System) lub wytycznych NIST AI RMF, definiując procesy ciągłej identyfikacji, kwantyfikacji i redukcji ryzyk przez cały cykl życia oprogramowania.
- Zaimplementuj architekturę automatycznego logowania (Art. 12) – skonfiguruj mechanizmy zbierania i bezpiecznego przechowywania logów (czas sesji, dane wejściowe, odpowiedzi modelu, interwencje operatora ludzkiego) w standardzie WORM (Write Once, Read Many) przez minimalny wymagany okres (co najmniej 6 miesięcy).
- Opracuj Instrukcję Użytkowania dla Operatorów (Instructions for Use – Art. 13) – stwórz dokumentację techniczną w języku polskim określającą przeznaczenie systemu, specyfikację techniczną, margines błędu oraz instrukcje postępowania w sytuacjach anomalii.
- Zaprojektuj interfejsy i procedury Nadzoru Ludzkiego (Human Oversight – Art. 14) – wdróż mechanizmy Human-in-the-Loop (HITL), Human-on-the-Loop (HOTL) lub Human-in-Command (HIC), umożliwiające operatorowi natychmiastowe zatrzymanie systemu (przycisk stop/override) lub odrzucenie wygenerowanej decyzji.
- Przygotuj procedury Oceny Zgodności (Conformity Assessment – Art. 43) – dla systemów z Załącznika III opracuj wewnętrzną kontrolę produkcyjną (Załącznik VI), a dla systemów zintegrowanych z wyrobami medycznymi zaplanuj współpracę z jednostką notyfikowaną.
- Wdróż Procedurę Raportowania Poważnych Incydentów (Art. 73) – stwórz ścieżkę eskalacji incydentów krytycznych (np. naruszenie praw podstawowych, zagrożenie zdrowia/życia) z obowiązkiem powiadomienia właściwego organu nadzorczego i Biura ds. AI w terminie do 72 godzin od powzięcia wiedzy o incydencie.
- Opracuj i opublikuj Politykę Odpowiedzialnego Korzystania z AI (AI Policy) – zaktualizuj wewnętrzne regulaminy pracy, standardy bezpieczeństwa informacji i wytyczne korzystania z generatywnej sztucznej inteligencji.
- Wdróż Program Kompetencji w Zakresie AI (AI Literacy – Art. 4) – przeprowadź obowiązkowe szkolenia techniczne i operacyjne dla pracowników obsługujących systemy AI, dostosowując program do ich roli, wiedzy technicznej oraz kontekstu użycia narzędzi.
- Przygotuj wzór Deklaracji Zgodności UE (EU Declaration of Conformity – Art. 47) i oznakowanie CE – przygotuj szablony dokumentów formalnych potwierdzających spełnienie wymogów rozporządzenia przed komercjalizacją systemu.
- Wprowadź procedurę ciągłego monitorowania post-market (Art. 72) – zdefiniuj plan monitorowania działania systemu w środowisku produkcyjnym (drift danych, drift pojęciowy, degradacja wydajności modelu).
Utrzymanie i continuous governance: Dni 90+

Zrealizowanie 90-dniowego checklistu pozwala zbudować stabilne fundamenty prawne i techniczne, jednak zgodność z AI Act nie jest jednorazowym projektem o stałym terminie zakończenia. Dynamiczny rozwój modeli bazowych oraz wytycznych standaryzacyjnych CEN-CENELEC i ISO/IEC wymaga integracji procedur AI governance z istniejącym ekosystemem zarządzania IT.
Należy zwrócić szczególną uwagę na synergię między regulacjami: AI Act funkcjonuje równolegle z Ogólnym rozporządzeniem o ochronie danych (RODO), dyrektywą NIS2 w zakresie cyberbezpieczeństwa sieci i systemów informatycznych oraz rozporządzeniem DORA w sektorze finansowym. Zamiast tworzyć izolowane procedury, rekomenduje się włączenie audytów algorytmicznych do stałych sprintów MLOps i cyklicznych przeglądów ryzyka operacyjnego.





