ROZPORZĄDZENIE (UE) 2024/1689 - STOPNIOWE WEJŚCIE W ŻYCIE

AI Act: zmapuj
swoje zastosowania zanim ktoś Cię o to zapyta

Europejskie rozporządzenie o sztucznej inteligencji stopniowo reguluje systemy AI, w tym te już zintegrowane z Twoimi codziennymi narzędziami (np. Microsoft 365 Copilot). SYAGA pomaga zinwentaryzować Twoje rzeczywiste zastosowania, zrozumieć obowiązki, które Cię dotyczą, i zbudować plan działania, bez żargonu i bez liczbowych obietnic, które nie zostały zweryfikowane.

2024
Opublikowane rozporządzenie (2024/1689)
Etapy
Stopniowe wdrażanie w czasie
UE
Zasięg horyzontalny, wszystkie sektory
Copilot
AI już obecna w Twoich narzędziach M365

Kontekst

Europejskie rozporządzenie, które już obowiązuje, często bez zauważenia tego przez przedsiębiorstwo

Europejskie rozporządzenie o AI jest już opublikowane

Rozporządzenie (UE) 2024/1689 (źródło EUR-Lex) reguluje zarządzanie systemami sztucznej inteligencji w Unii Europejskiej. Jego wejście w stosowanie następuje etapami, w zależności od rodzaju obowiązku.

🤖

AI jest już w Twoich obecnych narzędziach

Funkcjonalności sztucznej inteligencji są już zintegrowane z szeroko wdrożonymi w przedsiębiorstwach pakietami biurowymi, jak Microsoft 365 Copilot. Wiele organizacji ich używa, nie zinwentaryzowawszy formalnie tego zakresu.

📋

Niewiele firm zmapowało swoje zastosowania AI

Między narzędziami dostarczanymi przez wydawców, wewnętrznymi rozwiązaniami a zautomatyzowanymi agentami wdrożonymi na istniejących platformach, rzeczywisty zakres używanych systemów AI jest rzadko udokumentowany w sposób scentralizowany.

🔐

Lepiej wyprzedzić niż ulegać

Jak w przypadku każdej nowej regulacji, lepiej wcześnie wyjaśnić swój zakres narażenia niż odkryć obowiązek w momencie kontroli lub żądania klienta, ubezpieczyciela lub partnera.

Podejście AIACT-Express

Wsparcie w 5 etapach, dopasowane wraz z Tobą do Twojego rzeczywistego zakresu systemów AI

1
Etap 1 - Ustalenie zakresu

Rozmowa z kierownictwem lub osobą odpowiedzialną za IT

Zrozumienie kontekstu, już wdrożonych narzędzi oraz trwających lub planowanych projektów AI. Cel: wyznaczyć realistyczny zakres analizy, nie teoretyczną listę.

2
Etap 2 - Mapowanie

Inwentaryzacja używanych systemów AI

Narzędzia dostawców (w tym funkcjonalności AI już zawarte w Twoich pakietach biurowych), wewnętrzne rozwiązania, automatyzacje i agenci wdrożeni na Twoich istniejących platformach.

3
Etap 3 - Analiza

Kwalifikacja Twojej roli i powiązanych obowiązków

Ustalenie, dla każdego zidentyfikowanego systemu, w jakim stopniu jesteś jego dostawcą lub podmiotem wdrażającym w rozumieniu rozporządzenia, oraz jakie ogólne obowiązki z tego wynikają dla Twojej organizacji.

4
Etap 4 - Plan działania

Priorytetyzacja działań dostosowawczych

Ustrukturyzowany plan działania, uszeregowany według ryzyka i nakładu, bez obietnicy rezultatu prawnego: wrażliwe punkty są sygnalizowane do weryfikacji przez wyspecjalizowanego doradcę prawnego.

5
Etap 5 - Prezentacja wyników

Przedstawienie diagnozy i transfer

Przekazanie dokumentacji mapowania i planu działania, z czasem na rozmowę, aby odpowiedzieć na pytania Twoich zespołów.

Co otrzymujesz

Konkretne dokumenty robocze, dopasowane do Twojego rzeczywistego zakresu

📝

Mapowanie systemów AI

Ustrukturyzowana inwentaryzacja zastosowań zidentyfikowanych podczas ustalania zakresu i mapowania.

  • Narzędzia dostawców i zintegrowane funkcjonalności AI
  • Wewnętrzne rozwiązania i zautomatyzowani agenci
  • Zidentyfikowana rola dla każdego systemu (dostawca / podmiot wdrażający)

Podsumowanie ogólnych obowiązków

Dokument popularyzacyjny łączący każdy zidentyfikowany system z głównymi kategoriami obowiązków rozporządzenia, w jasnym języku.

  • Widok według zinwentaryzowanego systemu AI
  • Punkty do zweryfikowania przez wyspecjalizowanego prawnika
  • Żadna kwota sankcji nie jest podawana bez weryfikacji prawnej
📈

Uszeregowany plan działania

Operacyjna mapa drogowa dla Twojej organizacji.

  • Działania uszeregowane wg priorytetu
  • Odniesienie do objętego zakresu (RODO, governance IT)
  • Edytowalny format do wewnętrznego śledzenia

Objęty zakres

AI Act nie analizuje się samodzielnie: łączy się z przepisami, które już znasz

IA

AI Act (Rozporządzenie UE 2024/1689)

Tekst referencyjny dotyczący zarządzania systemami sztucznej inteligencji w Unii Europejskiej. Źródło: EUR-Lex.

RG

RODO

Gdy tylko system AI przetwarza dane osobowe, obowiązki RODO (Rozporządzenie UE 2016/679) pozostają stosowane równolegle do obowiązków właściwych dla AI Act.

GO

Istniejące governance IT

Mapowanie zastosowań AI wpisuje się naturalnie w szersze podejście governance IT (polityka bezpieczeństwa, zarządzanie ryzykiem), zwłaszcza jeśli Twoja organizacja jest już objęta NIS2 lub podejściem ISO 27001.

M365

AI już obecna w Microsoft 365

Funkcjonalności takie jak Copilot wprowadzają AI do narzędzi już używanych na co dzień. Ich zastosowanie wchodzi w zakres do zmapowania, nawet bez „widocznego” projektu AI.

Wycena, nie standardowa cena

Zakres diagnozy AI Act zbytnio się różni w zależności od liczby i charakteru używanych systemów AI, aby zaproponować generyczną cenę. Ustalamy wycenę po ustaleniu zakresu.

Diagnoza AI Act na miarę

Zakres ustalony z Tobą już na etapie wstępnym

  • Ustalenie zakresu i rozmowa wliczone
  • Mapowanie zidentyfikowanych systemów AI
  • Podsumowanie ogólnych obowiązków, bez wymyślonej liczby prawnej
  • Uszeregowany plan działania
  • Wycena ustalona po ustaleniu zakresu, przed jakimkolwiek zobowiązaniem
Poproś o wycenę

Najczęściej zadawane pytania

Poniższe odpowiedzi są celowo ogólne. Nie stanowią porady prawnej i nie zastępują analizy wyspecjalizowanego doradcy prawnego w dziedzinie prawa cyfrowego.
Czy moja firma jest objęta AI Act?
Rozporządzenie ma szerokie zastosowanie, gdy tylko organizacja rozwija, wprowadza na rynek lub wykorzystuje system sztucznej inteligencji w Unii Europejskiej, w tym poprzez funkcjonalności już zintegrowane z istniejącymi narzędziami (na przykład Microsoft 365 Copilot). W przeciwieństwie do innych przepisów AI Act nie ustala prostego progu w liczbie pracowników czy obrocie: dokładny zakres i obowiązki zależą od pełnionej roli (dostawca lub podmiot wdrażający) i danego systemu. Diagnoza pozwala to ustalić dla Twojej organizacji.
Jaka jest różnica między dostawcą a podmiotem wdrażającym?
Rozporządzenie rozróżnia w szczególności organizacje, które rozwijają lub wprowadzają na rynek system AI (dostawcy), od tych, które wykorzystują go w ramach swojej działalności zawodowej (podmioty wdrażające). Stosowane obowiązki różnią się w zależności od tej roli. Większość MŚP jest przede wszystkim podmiotami wdrażającymi narzędzia, których używa na co dzień.
Jakie są ryzyka w przypadku niezgodności?
Rozporządzenie przewiduje szczególny system sankcji. Celowo nie podajemy żadnej kwoty na tej stronie, dopóki nie zostanie zweryfikowana i zatwierdzona przez wyspecjalizowanego doradcę prawnego dla Twojej konkretnej sytuacji: to właśnie jeden z punktów, które diagnoza pozwala wyjaśnić z właściwymi rozmówcami.
Czy diagnoza zastępuje opinię adwokata?
Nie. AIACT-Express jest narzędziem wsparcia operacyjnego (mapowanie, popularyzacja, plan działania) i nie stanowi porady prawnej. W przypadku każdego pytania dotyczącego interpretacji prawnej rozporządzenia konieczna pozostaje interwencja wyspecjalizowanego adwokata.
Ile czasu muszę zaangażować swoje zespoły?
Głównie rozmowę wstępną z kierownictwem lub osobą odpowiedzialną za IT, a następnie czas prezentacji wyników na koniec podejścia. Dokładny nakład jest precyzowany w wycenie, po ustaleniu zakresu.
Dlaczego SYAGA jest wiarygodna w tej dziedzinie?
SYAGA Consulting realizuje audyty bezpieczeństwa i zgodności systemów informacyjnych od 2009 roku, dla organizacji różnej wielkości. AIACT-Express opiera się na tej samej metodzie audytu (ustalenie zakresu, mapowanie, analiza, plan działania) zastosowanej do specyficznego zakresu sztucznej inteligencji.

Monitoring regulacyjny - źródła oficjalne

Co naprawdę mówi europejski tekst o AI, streszczony prostym językiem. Każdy punkt odsyła do swojego oficjalnego źródła (Komisja Europejska, EUR-Lex). Informacje zebrane 17/07/2026.

📖

O czym mowa?

To europejskie rozporządzenie ("AI Act", tekst 2024/1689), opublikowane 12 lipca 2024 i już „w mocy”. Ustanawia wspólne zasady dla sztucznej inteligencji w całej Unii Europejskiej, niezależnie od Twojego sektora działalności.
źródło oficjalne →

📅

Daty do zapamiętania

Rozporządzenie stosuje się etapami: zakazy obowiązują od 2 lutego 2025; zasady governance i obowiązki dotyczące ogólnego przeznaczenia AI od 2 sierpnia 2025; większość pozostałych obowiązków (w tym AI „wysokiego ryzyka”) wchodzi w życie 2 sierpnia 2026. Uwaga: Komisja zaproponowała 19 listopada 2025 dostosowanie niektórych z tych terminów, więc daty te mogą się jeszcze nieznacznie przesunąć.
źródło oficjalne →

📊

4 poziomy ryzyka

Tekst klasyfikuje zastosowania AI w 4 kategorie: ryzyko niedopuszczalne (zakazane), ryzyko wysokie (ściśle regulowane), ryzyko ograniczone (obowiązek informowania) oraz ryzyko minimalne - zdecydowana większość obecnych zastosowań (na przykład filtr antyspamowy lub gra wideo), które nie są objęte nowymi zasadami.
źródło oficjalne →

🚫

Co jest bezwzględnie zakazane

Niektóre zastosowania są teraz nielegalne w całej Europie: manipulowanie lub oszukiwanie ludzi za pomocą AI, wykorzystywanie słabości danej osoby, ocenianie obywateli jak w „scoringu społecznym”, przewidywanie, że dana osoba popełni przestępstwo na podstawie jej profilu, masowe pobieranie zdjęć z internetu lub monitoringu wizyjnego do tworzenia baz rozpoznawania twarzy, analiza emocji w pracy lub w szkole, czy też wykorzystywanie biometrii do odgadywania pochodzenia, religii czy orientacji.
źródło oficjalne →

Jeśli Twoja AI jest uznana za „wysokiego ryzyka”

Przykłady podane przez Komisję: narzędzie, które selekcjonuje CV, zarządza dostępem do kredytu, lub służy jako komponent bezpieczeństwa w transporcie. W takim przypadku trzeba ocenić i ograniczyć ryzyka, wykorzystywać dane wysokiej jakości, przechowywać dzienniki aktywności, dokumentować system, jasno informować użytkowników, przewidzieć nadzór ludzki i zagwarantować dobry poziom odporności i cyberbezpieczeństwa.
źródło oficjalne →

💰

Sankcje, mówiąc wprost

Za zastosowania zakazane: do 35 milionów euro lub 7% światowego obrotu (wyższa z tych dwóch kwot). Za inne naruszenia rozporządzenia: do 15 milionów lub 3%. Za wprowadzenie organów w błąd: do 7,5 miliona lub 1,5%. Obniżone progi są przewidziane dla MŚP i młodych przedsiębiorstw.
źródło oficjalne →

🏛

Kto kontroluje stosowanie

W ramach Komisji Europejskiej utworzono „Europejskie Biuro ds. AI” (ponad 125 osób), aby czuwać nad spójnym stosowaniem rozporządzenia, wspierane przez komitet zrzeszający przedstawiciela każdego państwa członkowskiego. Każdy kraj musi też wyznaczyć swoje własne krajowe organy nadzoru.
źródło oficjalne →

🤝

Dobrowolne podejście możliwe już teraz

Komisja proponuje dobrowolne zobowiązanie, „AI Pact”, aby wyprzedzić dostosowanie przed prawnymi terminami. Ponad 230 firm (duże grupy i MŚP) już je podpisało. Te zobowiązania nie są wiążące prawnie.
źródło oficjalne →

Kogo dotyczy AI Act?

W przeciwieństwie do RODO czy NIS2, AI Act nie ustala prostego progu liczby pracowników ani obrotu. Obowiązki wyzwala Twoja rola (dostawca lub podmiot wdrażający) oraz poziom ryzyka danego systemu AI. Informacje zebrane 18/07/2026, źródła oficjalne: Komisja Europejska i EUR-Lex.

🌍 Zasięg wykraczający poza granice UE

Oficjalny tekst jest jasny: rozporządzenie stosuje się "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Innymi słowy, przedsiębiorstwo z siedzibą poza UE może podlegać rozporządzeniu, jeśli wynik działania jego systemu AI jest przeznaczony do wykorzystania w Unii.
źródło oficjalne →

FO Dostawca ("provider")

Ten, kto rozwija system AI lub wprowadza go na rynek. Przykład podany przez Komisję Europejską: "a developer of a CV-screening tool" (twórca narzędzia do selekcji CV). Dotyczy to również dostawców modeli AI ogólnego przeznaczenia.
źródło oficjalne →

DE Podmiot wdrażający ("deployer")

Ten, kto wykorzystuje system w ramach swojej działalności zawodowej. Przykład podany przez Komisję: "a bank using this screening tool" (bank korzystający z narzędzia do selekcji CV). Ściśle osobiste, niezawodowe wykorzystanie jest wyłączone z tej definicji.
źródło oficjalne →

Co jest wyłączone z zakresu stosowania

  • Wojskowość, obronność, bezpieczeństwo narodowe: systemy zaprojektowane wyłącznie w tych celach, niezależnie od rodzaju organizacji, która je wykorzystuje.
  • Badania i rozwój: działalność badawczo-rozwojowa oraz prototypowanie realizowane przed wprowadzeniem systemu na rynek nie są objęte.
  • Wyłącznie osobiste, niezawodowe wykorzystanie: wyłączone z definicji podmiotu wdrażającego.
  • Organy publiczne państw trzecich i organizacje międzynarodowe działające w ramach współpracy lub umów międzynarodowych, pod warunkiem odpowiednich gwarancji.
  • Biometria uwierzytelniania lub weryfikacji (odblokowanie smartfona, kontrola graniczna): uznana za ryzyko nieznaczne, pozostaje poza zakresem tego rozporządzenia.

źródło oficjalne (EUR-Lex) →  ·  źródło oficjalne (FAQ Komisji) →

PME MŚP i startupy: ułatwienia, nie zwolnienie

MŚP i młode przedsiębiorstwa pozostają w zakresie rozporządzenia, ale korzystają z kar administracyjnych proporcjonalnych do ich wielkości, uproszczonych obowiązków dokumentacji technicznej (porozumienie "AI omnibus") oraz "piaskownic regulacyjnych" do testowania swoich projektów AI w kontrolowanych warunkach.
źródło oficjalne →

RQ Prawdziwe kryterium: poziom ryzyka, nie wielkość

Rozporządzenie klasyfikuje wszystkie zastosowania w 4 poziomy ryzyka (niedopuszczalne, wysokie, ograniczone, minimalne). To właśnie ten poziom, określony przez naturę systemu i jego zastosowanie, wyzwala (lub nie) obowiązki, niezależnie od liczby pracowników czy obrotu organizacji, która go wykorzystuje.
źródło oficjalne →

💼 Konkretne przykłady sektorów wskazanych przez Komisję

Orientacyjna lista głównych kategorii zastosowań mogących zostać uznane za "wysokiego ryzyka", zgodnie z prezentacją Komisji Europejskiej:

  • Infrastruktura krytyczna i komponenty bezpieczeństwa w transporcie
  • Edukacja (ocenianie egzaminów, orientacja uczniów)
  • Zatrudnienie i rekrutacja (na przykład narzędzie do selekcji CV)
  • Dostęp do usług podstawowych (na przykład scoring kredytowy w bankowości)
  • Biometria
  • Egzekwowanie prawa (organy ścigania)
  • Migracja, azyl i zarządzanie granicami
  • Wymiar sprawiedliwości i procesy demokratyczne
  • Komponenty bezpieczeństwa produktów już regulowanych (wyroby medyczne, transport)

źródło oficjalne →

AI Act: pytania, które naprawdę zadaje sobie przedsiębiorca

Bez prawniczego żargonu: 8 konkretnych pytań, prosta odpowiedź i oficjalne źródło (Komisja Europejska, EUR-Lex) za każdą odpowiedzią.

Kliknij pytanie, aby zobaczyć odpowiedź i jej źródło.

Używam na co dzień tylko Copilota lub ChatGPT, czy naprawdę mnie to dotyczy?

W zdecydowanej większości przypadków nie, przynajmniej jeśli chodzi o obowiązki szczególne. Korzystanie z komercyjnego chatbota lub kopilota, bez integrowania go ani przekształcania w produkt, pozostaje poza sercem rozporządzenia, dopóki nie chodzi o system AI "wysokiego ryzyka". Pozostajesz jednak "podmiotem wdrażającym" to narzędzie: musisz je używać zgodnie z jego instrukcją obsługi.

Czy muszę przeszkolić swoich pracowników z zakresu AI?

To obowiązek przewidziany przez rozporządzenie (artykuł 4, "kompetencje w zakresie AI"), obowiązujący od 2 lutego 2025. Chodzi o to, by dać swoim zespołom - tym, które dostarczają, wykorzystują lub są objęte działaniem systemu AI - wiedzę niezbędną do podejmowania świadomych decyzji wobec tych narzędzi. Komisja opublikowała zbiór praktyk ("living repository"), aby pomóc firmom w organizacji, nie narzucając jednego formatu szkolenia.

Jeśli chatbot odpowiada moim klientom albo AI generuje moje materiały wizualne, czy muszę to zaznaczyć?

Tak, od 2 sierpnia 2026 (artykuł 50 rozporządzenia). Osoba, która rozmawia z chatbotem, musi mieć możliwość dowiedzenia się, że rozmawia z maszyną. Treść wygenerowana przez AI (tekst, obraz, wideo) musi pozostać rozpoznawalna jako taka, a "deepfake'i" lub teksty AI publikowane w sprawach interesu publicznego muszą być oznaczane w sposób jasny i widoczny. Dobrowolny kodeks dobrych praktyk dotyczący oznaczania takich treści został opublikowany 10 czerwca 2026, aby wspierać firmy.

Czy muszę wpisać swoją AI do oficjalnego rejestru europejskiego?

Tylko jeśli jesteś dostawcą systemu AI "wysokiego ryzyka": w takim przypadku wpis do publicznej bazy danych UE jest obowiązkowy. Organy publiczne wdrażające system wysokiego ryzyka również muszą się do niej wpisać, z wyjątkiem infrastruktury krytycznej. Codzienne korzystanie z komercyjnych narzędzi AI nie jest objęte tym rejestrem.

Czy sankcje są takie same dla MŚP i dla dużej grupy?

Nie. Rozporządzenie ustala 3 progi sankcji (do 35 mln EUR lub 7% światowego obrotu za praktyki zakazane; 15 mln EUR lub 3% za inne naruszenia; 7,5 mln EUR lub 1% za wprowadzanie organów w błąd), przy czym zawsze bierze się wyższą z tych dwóch kwot. Dla MŚP i młodych przedsiębiorstw zasada się odwraca: stosuje się NIŻSZĄ kwotę z każdego progu, nigdy wyższą. Pełne, sourcowane szczegóły w sekcji "Sankcje AI Act w prostych słowach".

Czy istnieje bezpłatna oficjalna pomoc pozwalająca sprawdzić, czy mnie to dotyczy?

Tak. Komisja uruchomiła "AI Act Service Desk", oferujący FAQ, narzędzie "Compliance Checker" do oceny własnych obowiązków, "AI Act Explorer" do przeglądania tekstu artykuł po artykule, oraz formularz do zadawania pytań bezpośrednio zespołowi ekspertów.

Wykorzystuję AI do selekcji CV lub monitorowania pracowników, czy mam szczególne obowiązki?

Tak, to typowe zastosowania sklasyfikowane przez rozporządzenie jako "wysokiego ryzyka". Jako podmiot wdrażający musisz między innymi wyznaczyć nadzór ludzki zapewniany przez personel "odpowiednio wyposażony i upoważniony", poinformować pracowników PRZED wdrożeniem takiego systemu w ich miejscu pracy oraz informować każdą osobę, gdy AI uczestniczy w decyzji, która jej dotyczy (na przykład selekcja kandydatury). Rozporządzenie nakłada też obowiązek przejrzystości, dokumentacji technicznej i prowadzenia rejestrów dla tych zastosowań.

Czy mogę przetestować swoją AI przed wdrożeniem, bez ryzyka natychmiastowej sankcji?

Tak, do tego właśnie służą "piaskownice regulacyjne" (regulatory sandboxes) oraz testy w warunkach rzeczywistych przewidziane przez rozporządzenie, pomyślane z myślą o MŚP i młodych przedsiębiorstwach. Poprawka z 7 maja 2026 jeszcze bardziej rozszerzyła dostęp do tego mechanizmu: więcej innowatorów może teraz z niego korzystać, w tym za pośrednictwem piaskownicy na poziomie europejskim, a kwalifikowalność rozszerzono na "small mid-cap" (małe przedsiębiorstwa o średniej kapitalizacji).

Niniejsze FAQ jest syntezą o charakterze edukacyjnym, opracowaną na podstawie tekstów i stron oficjalnych cytowanych powyżej (Komisja Europejska, EUR-Lex). Nie zastępuje lektury prawnej tekstu i nie stanowi porady prawnej. Informacje zebrane 18/07/2026.

Kalendarz AI Act w prostych słowach

Europejskie rozporządzenie o AI nie zaczyna obowiązywać od razu w całości: wchodzi w życie etapami między 2024 a 2028 rokiem. Oto daty, które warto zapamiętać, co już obowiązuje, a co dopiero nadejdzie, każda ze swoim oficjalnym źródłem. Informacje zebrane 18/07/2026.

2024
1 sierpnia 2024 • już za nami

Rozporządzenie wchodzi w życie

Europejski tekst o sztucznej inteligencji staje się oficjalnie rozporządzeniem obowiązującym w całej Unii Europejskiej. To punkt wyjścia: wszystkie kolejne terminy liczy się od tej daty.
źródło oficjalne →

2 lutego 2025 • obowiązuje

Zakazane zastosowania stają się nielegalne

Manipulowanie ludźmi, scoring społeczny, masowe rozpoznawanie twarzy... najbardziej niebezpieczne praktyki są odtąd nielegalne w całej Europie (szczegóły w sekcji "monitoring regulacyjny" powyżej). Od tej daty obowiązują też zasady dotyczące kompetencji w zakresie AI w organizacjach.
źródło oficjalne →

2 sierpnia 2025 • obowiązuje

Europejskie zarządzanie i generatywna AI pod nadzorem

Organy nadzoru przewidziane przez tekst rozporządzenia (w tym Europejskie Biuro ds. AI) są oficjalnie ustanowione, a dostawcy dużych modeli generatywnej AI (typu asystent konwersacyjny) muszą spełniać obowiązki przejrzystości i dokumentacji technicznej.
źródło oficjalne →

!
2 sierpnia 2026 • za kilka dni

Ogólny termin rozporządzenia

To data, którą pierwotny tekst ustalił jako termin ogólnego stosowania (24 miesiące po wejściu w życie): obowiązek informowania użytkowników o kontakcie z AI, a także większość systemów AI "wysokiego ryzyka" wykorzystywanych samodzielnie. Część zastosowań wysokiego ryzyka została jednak w międzyczasie przesunięta (patrz dwa kolejne etapy).
źródło oficjalne →

19 lis. 2025 → 7 maja 2026 • kalendarz się zmienił

Europa koryguje kalendarz ("AI Omnibus")

19 listopada 2025 Komisja Europejska zaproponowała uproszczenie i opóźnienie niektórych terminów rozporządzenia, tak by wystarczyło czasu na przygotowanie niezbędnych norm technicznych. Parlament Europejski i Rada osiągnęły porozumienie polityczne w tej sprawie 7 maja 2026. Konkretny skutek: dwa terminy dotyczące "wysokiego ryzyka" zostały przesunięte (dwa kolejne etapy poniżej). Na dzień publikacji tej strony to porozumienie polityczne nie zostało jeszcze opublikowane w ostatecznej formie w Dzienniku Urzędowym UE.
źródło oficjalne →

2027
2 grudnia 2027 • nadchodzi (termin przesunięty)

Wysokie ryzyko w sektorach wrażliwych

Nowy termin dla systemów AI wysokiego ryzyka wykorzystywanych między innymi w biometrii, infrastrukturze krytycznej, edukacji, zatrudnieniu czy migracji/azylu/kontroli granic. Te obowiązki, które pierwotnie miały zacząć obowiązywać w sierpniu 2026, zostały przesunięte na tę datę, aby dać czas na dokończenie norm technicznych.
źródło oficjalne →

2028
2 sierpnia 2028 • nadchodzi (termin przesunięty)

AI zintegrowana z produktami już regulowanymi (windy, zabawki...)

Dla systemów AI będących komponentami bezpieczeństwa w produktach już regulowanych w inny sposób (windy, zabawki, wyroby medyczne...) termin był pierwotnie ustalony na sierpień 2027 w pierwotnym tekście (36 miesięcy po wejściu w życie). Został on obecnie przesunięty na tę datę.
źródło oficjalne →

📌

Co warto zapamiętać, w jednym zdaniu

Zakazy i zasady zarządzania obowiązują już od 2025 roku; ogólny termin rozporządzenia przypada już za kilka dni (2 sierpnia 2026); a dwie kategorie systemów wysokiego ryzyka (sektory wrażliwe, produkty regulowane) korzystają z dodatkowego czasu do końca 2027, a potem do połowy 2028, na przygotowanie norm technicznych.

Sankcje AI Act w prostych słowach

Bez paniki i szokujących liczb: oto dokładnie to, co europejski tekst mówi o karach, kto je nakłada i od kiedy naprawdę obowiązują. Każda kwota jest zapisana czarno na białym w rozporządzeniu (UE) 2024/1689, artykuły 99-101.

35 M€
lub 7 %światowego obrotu

Próg maksymalny - całkowicie zakazane praktyki AI

Uwzględnia się wyższą z tych dwóch kwot. Dotyczy wyłącznie 8 zastosowań zakazanych przez artykuł 5: manipulowanie lub oszukiwanie za pomocą AI, wykorzystywanie słabości danej osoby, scoring społeczny, przewidywanie ryzyka popełnienia przestępstwa wyłącznie na podstawie profilowania, masowe pozyskiwanie wizerunków twarzy w celu utworzenia bazy rozpoznawania twarzy, rozpoznawanie emocji w pracy lub w szkole, kategoryzację biometryczną cech chronionych oraz identyfikację biometryczną "w czasie rzeczywistym" przez organy ścigania w przestrzeni publicznej.

Rozporządzenie (UE) 2024/1689, artykuł 99§3 →
15 M€
lub 3 %światowego obrotu

Próg pośredni - najbardziej dotyczący MŚP/średnich firm

To właśnie ten próg dotyczy najbardziej bezpośrednio firm korzystających z narzędzia AI: obowiązki dostawców (artykuł 16), upoważnionych przedstawicieli (22), importerów (23), dystrybutorów (24), podmiotów wdrażających, czyli firm wykorzystujących system AI wysokiego ryzyka (artykuł 26), jednostek notyfikowanych oraz obowiązki przejrzystości wobec użytkowników (artykuł 50 - na przykład informowanie, że chatbot jest AI).

Rozporządzenie (UE) 2024/1689, artykuł 99§4 →
7,5 M€
lub 1 %światowego obrotu

Próg najniższy - wprowadzające w błąd informacje dla organów

Ma zastosowanie, gdy firma przekazuje nieprawidłową, niepełną lub wprowadzającą w błąd informację jednostce notyfikowanej lub właściwemu organowi krajowemu, który złożył oficjalny wniosek.

Rozporządzenie (UE) 2024/1689, artykuł 99§5 →

Dla MŚP zawsze obowiązuje kwota najniższa

Wyraźna zasada z tekstu: dla MŚP i młodych przedsiębiorstw każda kara jest ograniczona do kwoty najniższej spośród dwóch wartości (procent lub kwota stała), nigdy do najwyższej. W praktyce kara oparta na procencie Twojego rzeczywistego obrotu niemal zawsze zastępuje pułap w milionach euro pomyślany z myślą o międzynarodowych koncernach.

Rozporządzenie (UE) 2024/1689, artykuł 99§6 →

Kara nigdy nie jest automatyczna

Tekst nakazuje organowi uwzględnić, przed ustaleniem kwoty: wagę i czas trwania naruszenia, liczbę osób dotkniętych, wielkość i obrót firmy, umyślny lub niedbały charakter naruszenia, stopień współpracy z organem oraz środki już podjęte w celu naprawienia problemu.

Rozporządzenie (UE) 2024/1689, artykuł 99§7 →

Kto konkretnie nakłada sankcje

Każde państwo członkowskie musi wyznaczyć co najmniej jeden krajowy "organ nadzoru rynku", odpowiedzialny za egzekwowanie rozporządzenia na swoim terytorium. Na poziomie europejskim całość koordynuje Europejskie Biuro ds. AI. Do tej pory żadne sprawdzone źródło oficjalne nie pozwala potwierdzić nazwy organu ostatecznie wyznaczonego dla Francji - dlatego jej nie wymyślamy.

Rozporządzenie (UE) 2024/1689, artykuł 70 →

Już obowiązuje, to nie przyszłe zagrożenie

Zakazy z artykułu 5 (i związane z nimi kary do 35 mln EUR) obowiązują od 2 lutego 2025. Cały system sankcji (rozdział XII, artykuł 99) obowiązuje od 2 sierpnia 2025. To więc nie odległy termin: ramy kar są aktywne już dziś.

Rozporządzenie (UE) 2024/1689, artykuł 113 →

Przypadek szczególny: modele AI "ogólnego przeznaczenia" (typu GPT, Gemini...)

Dostawcy dużych modeli AI ogólnego przeznaczenia ("fundamenty" stojące za narzędziami takimi jak asystenci AI) podlegają odrębnemu reżimowi: to sama Komisja Europejska może nałożyć na nich karę do 15 mln EUR lub 3% ich światowego obrotu. Ten reżim dotyczy wydawcy modelu, a nie firmy, która korzysta z niego na co dzień.

Rozporządzenie (UE) 2024/1689, artykuł 101 →

Żaden przykład liczbowy nie jest zmyślony

Rozporządzenie przewiduje, że każde państwo członkowskie co roku przekazuje Komisji sprawozdanie z faktycznie nałożonych kar. Do tej pory w sprawdzonych źródłach oficjalnych nie zidentyfikowano żadnej pierwszej edycji takiego sprawozdania - dlatego nie przytaczamy żadnego konkretnego przypadku ani żadnej faktycznie nałożonej kwoty, dopóki nie zostanie ona oficjalnie opublikowana.

Rozporządzenie (UE) 2024/1689, artykuł 99§11 →
Kwoty i artykuły zweryfikowane poprzez bezpośrednią lekturę oficjalnego tekstu rozporządzenia (UE) 2024/1689 (Dziennik Urzędowy Unii Europejskiej z 12 lipca 2024, EUR-Lex CELEX 32024R1689). Ta sekcja jest syntezą o charakterze edukacyjnym, nie zastępuje porady prawnej. Informacje zweryfikowane 18/07/2026.

Twój organ nadzorczy, zależnie od kraju

W Europie każdy kraj ma własne organy. Oto, dla 30 krajów Europejskiego Obszaru Gospodarczego, organ ochrony danych osobowych (Twój punkt kontaktowy w sprawach RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do oficjalnej strony.

KrajOchrona danychCyberbezpieczeństwo
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 roku. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy ds. cyberbezpieczeństwa: 28/30. Oznaczenia "à confirmer" (do potwierdzenia) wskazują na oficjalne źródło jeszcze niepotwierdzone.

Gotowy, by zmapować swoje zastosowania AI?

Napisz do nas, aby ustalić pierwszy kontakt i otrzymać spersonalizowaną wycenę.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu