Europejskie rozporządzenie o sztucznej inteligencji stopniowo reguluje systemy AI, w tym te już zintegrowane z Twoimi codziennymi narzędziami (np. Microsoft 365 Copilot). SYAGA pomaga zinwentaryzować Twoje rzeczywiste zastosowania, zrozumieć obowiązki, które Cię dotyczą, i zbudować plan działania, bez żargonu i bez liczbowych obietnic, które nie zostały zweryfikowane.
Europejskie rozporządzenie, które już obowiązuje, często bez zauważenia tego przez przedsiębiorstwo
Rozporządzenie (UE) 2024/1689 (źródło EUR-Lex) reguluje zarządzanie systemami sztucznej inteligencji w Unii Europejskiej. Jego wejście w stosowanie następuje etapami, w zależności od rodzaju obowiązku.
Funkcjonalności sztucznej inteligencji są już zintegrowane z szeroko wdrożonymi w przedsiębiorstwach pakietami biurowymi, jak Microsoft 365 Copilot. Wiele organizacji ich używa, nie zinwentaryzowawszy formalnie tego zakresu.
Między narzędziami dostarczanymi przez wydawców, wewnętrznymi rozwiązaniami a zautomatyzowanymi agentami wdrożonymi na istniejących platformach, rzeczywisty zakres używanych systemów AI jest rzadko udokumentowany w sposób scentralizowany.
Jak w przypadku każdej nowej regulacji, lepiej wcześnie wyjaśnić swój zakres narażenia niż odkryć obowiązek w momencie kontroli lub żądania klienta, ubezpieczyciela lub partnera.
Wsparcie w 5 etapach, dopasowane wraz z Tobą do Twojego rzeczywistego zakresu systemów AI
Zrozumienie kontekstu, już wdrożonych narzędzi oraz trwających lub planowanych projektów AI. Cel: wyznaczyć realistyczny zakres analizy, nie teoretyczną listę.
Narzędzia dostawców (w tym funkcjonalności AI już zawarte w Twoich pakietach biurowych), wewnętrzne rozwiązania, automatyzacje i agenci wdrożeni na Twoich istniejących platformach.
Ustalenie, dla każdego zidentyfikowanego systemu, w jakim stopniu jesteś jego dostawcą lub podmiotem wdrażającym w rozumieniu rozporządzenia, oraz jakie ogólne obowiązki z tego wynikają dla Twojej organizacji.
Ustrukturyzowany plan działania, uszeregowany według ryzyka i nakładu, bez obietnicy rezultatu prawnego: wrażliwe punkty są sygnalizowane do weryfikacji przez wyspecjalizowanego doradcę prawnego.
Przekazanie dokumentacji mapowania i planu działania, z czasem na rozmowę, aby odpowiedzieć na pytania Twoich zespołów.
Konkretne dokumenty robocze, dopasowane do Twojego rzeczywistego zakresu
Ustrukturyzowana inwentaryzacja zastosowań zidentyfikowanych podczas ustalania zakresu i mapowania.
Dokument popularyzacyjny łączący każdy zidentyfikowany system z głównymi kategoriami obowiązków rozporządzenia, w jasnym języku.
Operacyjna mapa drogowa dla Twojej organizacji.
AI Act nie analizuje się samodzielnie: łączy się z przepisami, które już znasz
Tekst referencyjny dotyczący zarządzania systemami sztucznej inteligencji w Unii Europejskiej. Źródło: EUR-Lex.
Gdy tylko system AI przetwarza dane osobowe, obowiązki RODO (Rozporządzenie UE 2016/679) pozostają stosowane równolegle do obowiązków właściwych dla AI Act.
Mapowanie zastosowań AI wpisuje się naturalnie w szersze podejście governance IT (polityka bezpieczeństwa, zarządzanie ryzykiem), zwłaszcza jeśli Twoja organizacja jest już objęta NIS2 lub podejściem ISO 27001.
Funkcjonalności takie jak Copilot wprowadzają AI do narzędzi już używanych na co dzień. Ich zastosowanie wchodzi w zakres do zmapowania, nawet bez „widocznego” projektu AI.
Zakres diagnozy AI Act zbytnio się różni w zależności od liczby i charakteru używanych systemów AI, aby zaproponować generyczną cenę. Ustalamy wycenę po ustaleniu zakresu.
Zakres ustalony z Tobą już na etapie wstępnym
Co naprawdę mówi europejski tekst o AI, streszczony prostym językiem. Każdy punkt odsyła do swojego oficjalnego źródła (Komisja Europejska, EUR-Lex). Informacje zebrane 17/07/2026.
To europejskie rozporządzenie ("AI Act", tekst 2024/1689), opublikowane 12 lipca 2024 i już
„w mocy”. Ustanawia wspólne zasady dla sztucznej inteligencji w całej Unii
Europejskiej, niezależnie od Twojego sektora działalności.
źródło oficjalne →
Rozporządzenie stosuje się etapami: zakazy obowiązują od 2 lutego 2025;
zasady governance i obowiązki dotyczące ogólnego przeznaczenia AI od 2 sierpnia 2025; większość pozostałych
obowiązków (w tym AI „wysokiego ryzyka”) wchodzi w życie 2 sierpnia 2026.
Uwaga: Komisja zaproponowała 19 listopada 2025 dostosowanie niektórych z tych terminów, więc
daty te mogą się jeszcze nieznacznie przesunąć.
źródło oficjalne →
Tekst klasyfikuje zastosowania AI w 4 kategorie: ryzyko niedopuszczalne (zakazane), ryzyko
wysokie (ściśle regulowane), ryzyko ograniczone (obowiązek informowania) oraz ryzyko minimalne - zdecydowana
większość obecnych zastosowań (na przykład filtr antyspamowy lub gra wideo), które
nie są objęte nowymi zasadami.
źródło oficjalne →
Niektóre zastosowania są teraz nielegalne w całej Europie: manipulowanie lub oszukiwanie ludzi
za pomocą AI, wykorzystywanie słabości danej osoby, ocenianie obywateli jak w „scoringu
społecznym”, przewidywanie, że dana osoba popełni przestępstwo na podstawie jej profilu, masowe pobieranie
zdjęć z internetu lub monitoringu wizyjnego do tworzenia baz rozpoznawania twarzy,
analiza emocji w pracy lub w szkole, czy też wykorzystywanie biometrii do odgadywania
pochodzenia, religii czy orientacji.
źródło oficjalne →
Przykłady podane przez Komisję: narzędzie, które selekcjonuje CV, zarządza dostępem do
kredytu, lub służy jako komponent bezpieczeństwa w transporcie. W takim przypadku trzeba
ocenić i ograniczyć ryzyka, wykorzystywać dane wysokiej jakości, przechowywać dzienniki aktywności,
dokumentować system, jasno informować użytkowników, przewidzieć nadzór ludzki i zagwarantować dobry
poziom odporności i cyberbezpieczeństwa.
źródło oficjalne →
Za zastosowania zakazane: do 35 milionów euro lub 7% światowego obrotu
(wyższa z tych dwóch kwot). Za inne naruszenia rozporządzenia: do 15
milionów lub 3%. Za wprowadzenie organów w błąd: do 7,5 miliona
lub 1,5%. Obniżone progi są przewidziane dla MŚP i młodych przedsiębiorstw.
źródło oficjalne →
W ramach Komisji Europejskiej utworzono „Europejskie Biuro ds. AI” (ponad 125
osób), aby czuwać nad spójnym stosowaniem rozporządzenia, wspierane przez komitet
zrzeszający przedstawiciela każdego państwa członkowskiego. Każdy kraj musi też wyznaczyć swoje
własne krajowe organy nadzoru.
źródło oficjalne →
Komisja proponuje dobrowolne zobowiązanie, „AI Pact”, aby wyprzedzić dostosowanie
przed prawnymi terminami. Ponad 230 firm (duże grupy i MŚP) już je
podpisało. Te zobowiązania nie są wiążące prawnie.
źródło oficjalne →
W przeciwieństwie do RODO czy NIS2, AI Act nie ustala prostego progu liczby pracowników ani obrotu. Obowiązki wyzwala Twoja rola (dostawca lub podmiot wdrażający) oraz poziom ryzyka danego systemu AI. Informacje zebrane 18/07/2026, źródła oficjalne: Komisja Europejska i EUR-Lex.
Oficjalny tekst jest jasny: rozporządzenie stosuje się "to both public and private
actors inside and outside the EU, who place an AI system or general-purpose AI model
on the EU market, or put an AI system into service or use it in the EU". Innymi słowy,
przedsiębiorstwo z siedzibą poza UE może podlegać rozporządzeniu, jeśli wynik
działania jego systemu AI jest przeznaczony do wykorzystania w Unii.
źródło oficjalne →
Ten, kto rozwija system AI lub wprowadza go na rynek. Przykład podany przez
Komisję Europejską: "a developer of a CV-screening tool" (twórca
narzędzia do selekcji CV). Dotyczy to również dostawców modeli AI ogólnego przeznaczenia.
źródło oficjalne →
Ten, kto wykorzystuje system w ramach swojej działalności zawodowej. Przykład podany przez
Komisję: "a bank using this screening tool" (bank korzystający z narzędzia do
selekcji CV). Ściśle osobiste, niezawodowe wykorzystanie jest wyłączone z tej
definicji.
źródło oficjalne →
źródło oficjalne (EUR-Lex) → · źródło oficjalne (FAQ Komisji) →
MŚP i młode przedsiębiorstwa pozostają w zakresie rozporządzenia, ale korzystają
z kar administracyjnych proporcjonalnych do ich wielkości, uproszczonych obowiązków
dokumentacji technicznej (porozumienie "AI omnibus") oraz "piaskownic
regulacyjnych" do testowania swoich projektów AI w kontrolowanych warunkach.
źródło oficjalne →
Rozporządzenie klasyfikuje wszystkie zastosowania w 4 poziomy ryzyka (niedopuszczalne,
wysokie, ograniczone, minimalne). To właśnie ten poziom, określony przez naturę
systemu i jego zastosowanie, wyzwala (lub nie) obowiązki, niezależnie od liczby
pracowników czy obrotu organizacji, która go wykorzystuje.
źródło oficjalne →
Orientacyjna lista głównych kategorii zastosowań mogących zostać uznane za "wysokiego ryzyka", zgodnie z prezentacją Komisji Europejskiej:
Bez prawniczego żargonu: 8 konkretnych pytań, prosta odpowiedź i oficjalne źródło (Komisja Europejska, EUR-Lex) za każdą odpowiedzią.
Kliknij pytanie, aby zobaczyć odpowiedź i jej źródło.
W zdecydowanej większości przypadków nie, przynajmniej jeśli chodzi o obowiązki szczególne. Korzystanie z komercyjnego chatbota lub kopilota, bez integrowania go ani przekształcania w produkt, pozostaje poza sercem rozporządzenia, dopóki nie chodzi o system AI "wysokiego ryzyka". Pozostajesz jednak "podmiotem wdrażającym" to narzędzie: musisz je używać zgodnie z jego instrukcją obsługi.
To obowiązek przewidziany przez rozporządzenie (artykuł 4, "kompetencje w zakresie AI"), obowiązujący od 2 lutego 2025. Chodzi o to, by dać swoim zespołom - tym, które dostarczają, wykorzystują lub są objęte działaniem systemu AI - wiedzę niezbędną do podejmowania świadomych decyzji wobec tych narzędzi. Komisja opublikowała zbiór praktyk ("living repository"), aby pomóc firmom w organizacji, nie narzucając jednego formatu szkolenia.
Tak, od 2 sierpnia 2026 (artykuł 50 rozporządzenia). Osoba, która rozmawia z chatbotem, musi mieć możliwość dowiedzenia się, że rozmawia z maszyną. Treść wygenerowana przez AI (tekst, obraz, wideo) musi pozostać rozpoznawalna jako taka, a "deepfake'i" lub teksty AI publikowane w sprawach interesu publicznego muszą być oznaczane w sposób jasny i widoczny. Dobrowolny kodeks dobrych praktyk dotyczący oznaczania takich treści został opublikowany 10 czerwca 2026, aby wspierać firmy.
Tylko jeśli jesteś dostawcą systemu AI "wysokiego ryzyka": w takim przypadku wpis do publicznej bazy danych UE jest obowiązkowy. Organy publiczne wdrażające system wysokiego ryzyka również muszą się do niej wpisać, z wyjątkiem infrastruktury krytycznej. Codzienne korzystanie z komercyjnych narzędzi AI nie jest objęte tym rejestrem.
Nie. Rozporządzenie ustala 3 progi sankcji (do 35 mln EUR lub 7% światowego obrotu za praktyki zakazane; 15 mln EUR lub 3% za inne naruszenia; 7,5 mln EUR lub 1% za wprowadzanie organów w błąd), przy czym zawsze bierze się wyższą z tych dwóch kwot. Dla MŚP i młodych przedsiębiorstw zasada się odwraca: stosuje się NIŻSZĄ kwotę z każdego progu, nigdy wyższą. Pełne, sourcowane szczegóły w sekcji "Sankcje AI Act w prostych słowach".
Tak. Komisja uruchomiła "AI Act Service Desk", oferujący FAQ, narzędzie "Compliance Checker" do oceny własnych obowiązków, "AI Act Explorer" do przeglądania tekstu artykuł po artykule, oraz formularz do zadawania pytań bezpośrednio zespołowi ekspertów.
Tak, to typowe zastosowania sklasyfikowane przez rozporządzenie jako "wysokiego ryzyka". Jako podmiot wdrażający musisz między innymi wyznaczyć nadzór ludzki zapewniany przez personel "odpowiednio wyposażony i upoważniony", poinformować pracowników PRZED wdrożeniem takiego systemu w ich miejscu pracy oraz informować każdą osobę, gdy AI uczestniczy w decyzji, która jej dotyczy (na przykład selekcja kandydatury). Rozporządzenie nakłada też obowiązek przejrzystości, dokumentacji technicznej i prowadzenia rejestrów dla tych zastosowań.
Tak, do tego właśnie służą "piaskownice regulacyjne" (regulatory sandboxes) oraz testy w warunkach rzeczywistych przewidziane przez rozporządzenie, pomyślane z myślą o MŚP i młodych przedsiębiorstwach. Poprawka z 7 maja 2026 jeszcze bardziej rozszerzyła dostęp do tego mechanizmu: więcej innowatorów może teraz z niego korzystać, w tym za pośrednictwem piaskownicy na poziomie europejskim, a kwalifikowalność rozszerzono na "small mid-cap" (małe przedsiębiorstwa o średniej kapitalizacji).
Europejskie rozporządzenie o AI nie zaczyna obowiązywać od razu w całości: wchodzi w życie etapami między 2024 a 2028 rokiem. Oto daty, które warto zapamiętać, co już obowiązuje, a co dopiero nadejdzie, każda ze swoim oficjalnym źródłem. Informacje zebrane 18/07/2026.
Europejski tekst o sztucznej inteligencji staje się oficjalnie rozporządzeniem
obowiązującym w całej Unii Europejskiej. To punkt wyjścia: wszystkie kolejne
terminy liczy się od tej daty.
źródło oficjalne →
Manipulowanie ludźmi, scoring społeczny, masowe rozpoznawanie twarzy... najbardziej
niebezpieczne praktyki są odtąd nielegalne w całej Europie (szczegóły w sekcji
"monitoring regulacyjny" powyżej). Od tej daty obowiązują też zasady dotyczące
kompetencji w zakresie AI w organizacjach.
źródło oficjalne →
Organy nadzoru przewidziane przez tekst rozporządzenia (w tym Europejskie Biuro ds. AI) są
oficjalnie ustanowione, a dostawcy dużych modeli generatywnej AI (typu
asystent konwersacyjny) muszą spełniać obowiązki przejrzystości i
dokumentacji technicznej.
źródło oficjalne →
To data, którą pierwotny tekst ustalił jako termin ogólnego stosowania (24 miesiące po
wejściu w życie): obowiązek informowania użytkowników o kontakcie z AI, a także
większość systemów AI "wysokiego ryzyka" wykorzystywanych samodzielnie. Część
zastosowań wysokiego ryzyka została jednak w międzyczasie przesunięta (patrz dwa kolejne etapy).
źródło oficjalne →
19 listopada 2025 Komisja Europejska zaproponowała uproszczenie i opóźnienie
niektórych terminów rozporządzenia, tak by wystarczyło czasu na przygotowanie
niezbędnych norm technicznych. Parlament Europejski i Rada osiągnęły porozumienie
polityczne w tej sprawie 7 maja 2026. Konkretny skutek: dwa terminy dotyczące
"wysokiego ryzyka" zostały przesunięte (dwa kolejne etapy poniżej). Na dzień publikacji
tej strony to porozumienie polityczne nie zostało jeszcze opublikowane w ostatecznej
formie w Dzienniku Urzędowym UE.
źródło oficjalne →
Nowy termin dla systemów AI wysokiego ryzyka wykorzystywanych między innymi w biometrii,
infrastrukturze krytycznej, edukacji, zatrudnieniu czy migracji/azylu/kontroli granic.
Te obowiązki, które pierwotnie miały zacząć obowiązywać w sierpniu 2026, zostały przesunięte
na tę datę, aby dać czas na dokończenie norm technicznych.
źródło oficjalne →
Dla systemów AI będących komponentami bezpieczeństwa w produktach już regulowanych
w inny sposób (windy, zabawki, wyroby medyczne...) termin był pierwotnie ustalony na
sierpień 2027 w pierwotnym tekście (36 miesięcy po wejściu w życie). Został on obecnie
przesunięty na tę datę.
źródło oficjalne →
Zakazy i zasady zarządzania obowiązują już od 2025 roku; ogólny termin rozporządzenia przypada już za kilka dni (2 sierpnia 2026); a dwie kategorie systemów wysokiego ryzyka (sektory wrażliwe, produkty regulowane) korzystają z dodatkowego czasu do końca 2027, a potem do połowy 2028, na przygotowanie norm technicznych.
Bez paniki i szokujących liczb: oto dokładnie to, co europejski tekst mówi o karach, kto je nakłada i od kiedy naprawdę obowiązują. Każda kwota jest zapisana czarno na białym w rozporządzeniu (UE) 2024/1689, artykuły 99-101.
Uwzględnia się wyższą z tych dwóch kwot. Dotyczy wyłącznie 8 zastosowań zakazanych przez artykuł 5: manipulowanie lub oszukiwanie za pomocą AI, wykorzystywanie słabości danej osoby, scoring społeczny, przewidywanie ryzyka popełnienia przestępstwa wyłącznie na podstawie profilowania, masowe pozyskiwanie wizerunków twarzy w celu utworzenia bazy rozpoznawania twarzy, rozpoznawanie emocji w pracy lub w szkole, kategoryzację biometryczną cech chronionych oraz identyfikację biometryczną "w czasie rzeczywistym" przez organy ścigania w przestrzeni publicznej.
Rozporządzenie (UE) 2024/1689, artykuł 99§3 →To właśnie ten próg dotyczy najbardziej bezpośrednio firm korzystających z narzędzia AI: obowiązki dostawców (artykuł 16), upoważnionych przedstawicieli (22), importerów (23), dystrybutorów (24), podmiotów wdrażających, czyli firm wykorzystujących system AI wysokiego ryzyka (artykuł 26), jednostek notyfikowanych oraz obowiązki przejrzystości wobec użytkowników (artykuł 50 - na przykład informowanie, że chatbot jest AI).
Rozporządzenie (UE) 2024/1689, artykuł 99§4 →Ma zastosowanie, gdy firma przekazuje nieprawidłową, niepełną lub wprowadzającą w błąd informację jednostce notyfikowanej lub właściwemu organowi krajowemu, który złożył oficjalny wniosek.
Rozporządzenie (UE) 2024/1689, artykuł 99§5 →Wyraźna zasada z tekstu: dla MŚP i młodych przedsiębiorstw każda kara jest ograniczona do kwoty najniższej spośród dwóch wartości (procent lub kwota stała), nigdy do najwyższej. W praktyce kara oparta na procencie Twojego rzeczywistego obrotu niemal zawsze zastępuje pułap w milionach euro pomyślany z myślą o międzynarodowych koncernach.
Rozporządzenie (UE) 2024/1689, artykuł 99§6 →Tekst nakazuje organowi uwzględnić, przed ustaleniem kwoty: wagę i czas trwania naruszenia, liczbę osób dotkniętych, wielkość i obrót firmy, umyślny lub niedbały charakter naruszenia, stopień współpracy z organem oraz środki już podjęte w celu naprawienia problemu.
Rozporządzenie (UE) 2024/1689, artykuł 99§7 →Każde państwo członkowskie musi wyznaczyć co najmniej jeden krajowy "organ nadzoru rynku", odpowiedzialny za egzekwowanie rozporządzenia na swoim terytorium. Na poziomie europejskim całość koordynuje Europejskie Biuro ds. AI. Do tej pory żadne sprawdzone źródło oficjalne nie pozwala potwierdzić nazwy organu ostatecznie wyznaczonego dla Francji - dlatego jej nie wymyślamy.
Rozporządzenie (UE) 2024/1689, artykuł 70 →Zakazy z artykułu 5 (i związane z nimi kary do 35 mln EUR) obowiązują od 2 lutego 2025. Cały system sankcji (rozdział XII, artykuł 99) obowiązuje od 2 sierpnia 2025. To więc nie odległy termin: ramy kar są aktywne już dziś.
Rozporządzenie (UE) 2024/1689, artykuł 113 →Dostawcy dużych modeli AI ogólnego przeznaczenia ("fundamenty" stojące za narzędziami takimi jak asystenci AI) podlegają odrębnemu reżimowi: to sama Komisja Europejska może nałożyć na nich karę do 15 mln EUR lub 3% ich światowego obrotu. Ten reżim dotyczy wydawcy modelu, a nie firmy, która korzysta z niego na co dzień.
Rozporządzenie (UE) 2024/1689, artykuł 101 →Rozporządzenie przewiduje, że każde państwo członkowskie co roku przekazuje Komisji sprawozdanie z faktycznie nałożonych kar. Do tej pory w sprawdzonych źródłach oficjalnych nie zidentyfikowano żadnej pierwszej edycji takiego sprawozdania - dlatego nie przytaczamy żadnego konkretnego przypadku ani żadnej faktycznie nałożonej kwoty, dopóki nie zostanie ona oficjalnie opublikowana.
Rozporządzenie (UE) 2024/1689, artykuł 99§11 →W Europie każdy kraj ma własne organy. Oto, dla 30 krajów Europejskiego Obszaru Gospodarczego, organ ochrony danych osobowych (Twój punkt kontaktowy w sprawach RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do oficjalnej strony.
Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 roku. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy ds. cyberbezpieczeństwa: 28/30. Oznaczenia "à confirmer" (do potwierdzenia) wskazują na oficjalne źródło jeszcze niepotwierdzone.
Napisz do nas, aby ustalić pierwszy kontakt i otrzymać spersonalizowaną wycenę.
Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.
contact@syaga.eu