AI Act w Polsce: co to oznacza dla Twojej firmy w 2026 roku

4 maja 2026

AI Act w Polsce: co to oznacza dla Twojej firmy w 2026 roku

Obowiązki przejrzystości obowiązują od 2 sierpnia 2026, a od 28 października 2026 kontroluje je i karze polski organ — KRiBSI. Sprawdź, które narzędzia AI w Twojej firmie podlegają regulacjom i co realnie musisz zrobić.

Twoja firma używa AI do rekrutacji? Masz chatbota na stronie? Stosujesz automatyczny scoring leadów?

Reguluje to twarde prawo europejskie z karami sięgającymi 35 milionów euro. Część obowiązków obowiązuje od 2 sierpnia 2026, a od 28 października 2026 egzekwuje je w Polsce nowy organ nadzoru.

Spokojnie — większość polskich firm B2B jest w lepszej sytuacji niż myśli. Ale jest jeden haczyk, który pomija prawie każdy artykuł na ten temat. Za chwilę do niego dojdziemy.

Co to jest AI Act i dlaczego w ogóle mnie dotyczy

Rozporządzenie (UE) 2024/1689 to pierwsze na świecie kompleksowe prawo regulujące sztuczną inteligencję. Weszło w życie 1 sierpnia 2024 roku.

Kluczowa zasada: obowiązuje każdą firmę, która oferuje lub używa AI na terenie UE — niezależnie od tego, gdzie ma siedzibę. Startup z USA który sprzedaje Ci oprogramowanie AI? Podlega AI Act. Polska firma która korzysta z tego oprogramowania? Też podlega AI Act.

AI Act działa jak prawo budowlane dla AI: im wyższe ryzyko konstrukcji, tym surowsze normy. Budynek z kartonu i wieżowiec w centrum miasta — inne wymagania.

Harmonogram: co już obowiązuje, co dopiero wchodzi

  • 1 sierpnia 2024 — AI Act wchodzi w życie, start liczenia terminów
  • 2 lutego 2025 — Zakaz stosowania AI niedopuszczalnego ryzyka — już obowiązuje
  • 2 sierpnia 2025 — Przepisy dla modeli AI ogólnego przeznaczenia (GPT-4, Claude, Gemini)
  • 2 sierpnia 2026 — Obowiązki przejrzystości (art. 50): chatbot i asystent głosowy muszą informować, że są AI — obowiązuje
  • 11 sierpnia 2026 — Wejście w życie zasadniczej części polskiej ustawy o systemach sztucznej inteligencji
  • 28 października 2026 — KRiBSI zaczyna prowadzić kontrole, postępowania i nakładać kary
  • 2 grudnia 2026 — Koniec okresu przejściowego na maszynowe oznaczanie treści generowanych przez AI
  • 2 grudnia 2027 — Systemy wysokiego ryzyka z Załącznika III (rekrutacja, scoring, ocena pracowników)
  • 2 sierpnia 2028 — Systemy wysokiego ryzyka z Załącznika I (AI wbudowane w produkty i maszyny)

Aktualizacja z września 2026: pierwotnie systemy wysokiego ryzyka miały być objęte obowiązkami od 2 sierpnia 2026. Unijny Digital Omnibus, obowiązujący od 27 lipca 2026, przesunął te terminy na grudzień 2027 i sierpień 2028. Nie ruszył natomiast artykułu 50 — obowiązku informowania, że rozmawiasz z AI. Ten wszedł punktualnie i to on dotyczy największej liczby firm.

Cztery kategorie ryzyka — gdzie wpada Twoja firma

Niedopuszczalne ryzyko — bezwzględny zakaz (od lutego 2025)

To zakaz bez wyjątków:

  • Systemy manipulujące użytkownikami podprogowo
  • Rozpoznawanie emocji w miejscu pracy i szkołach
  • Social scoring obywateli przez władze publiczne
  • Predictive policing — przewidywanie przestępstw na podstawie cech osobowych
  • Tworzenie baz danych twarzy przez masowe pobieranie ze zdjęć z internetu

Jeśli Twój HR-owiec miał pomysł na AI do „analizy nastroju kandydatów podczas rozmowy kwalifikacyjnej” — to właśnie stało się nielegalne.

Wysokie ryzyko — pełna dokumentacja do grudnia 2027

To jest ten haczyk, o którym pisałem na początku. Termin przesunięto na 2 grudnia 2027, ale zakres się nie zmienił — systemy wysokiego ryzyka to nie tylko militaria i szpitale. To też bardzo typowe zastosowania biznesowe:

  • Rekrutacja — każdy system AI do screeningu CV, rankowania kandydatów, oceny pracowników
  • Scoring kredytowy i ubezpieczeniowy — automatyczna ocena zdolności kredytowej
  • Zarządzanie wydajnością pracowników — jeśli AI decyduje o premiach, awansach, zwolnieniach
  • Infrastruktura krytyczna (energia, woda, transport)
  • Systemy edukacyjne do oceniania

Dla tych zastosowań wymagana jest pełna dokumentacja, ocena zgodności, rejestracja w unijnej bazie danych i wyznaczony nadzór ludzki.

Ograniczone ryzyko — obowiązek przejrzystości (obowiązuje od 2 sierpnia 2026)

Tutaj wpada większość narzędzi, z których korzystasz na co dzień — i to jest dziś jedyna część AI Act, której termin już minął:

  • Chatboty i asystenci głosowi — muszą poinformować rozmówcę, że jest to AI, najpóźniej przy pierwszej interakcji
  • Systemy generatywne tworzące tekst, obraz, dźwięk — oznaczanie treści w formacie odczytywalnym maszynowo (systemy obecne na rynku przed 2 sierpnia 2026 mają czas do 2 grudnia 2026)
  • Deepfakes i teksty AI w sprawach interesu publicznego — obowiązkowe ujawnienie

Rozpisaliśmy to osobno, razem z gotowymi brzmieniami komunikatu powitalnego: Twój chatbot musi powiedzieć, że jest botem.

Minimalne ryzyko — brak dodatkowych wymagań

  • Filtry spamu
  • Narzędzia rekomendacji produktowych w e-commerce
  • Większość narzędzi produktywności (AI do pisania tekstów, Copilot, asystenci)
  • Analityka BI i predykcja sprzedaży

Kluczowe rozróżnienie: dostawca vs. użytkownik

AI Act rozróżnia dwie role i to ma ogromne znaczenie dla Twojej firmy:

Dostawca (provider) — tworzysz lub wdrażasz system AI dla innych. Masz pełny zakres obowiązków: dokumentacja techniczna, certyfikacja, rejestracja w EU AI Database, oznaczenie CE, wyznaczenie pełnomocnika ds. AI.

Użytkownik/wdrażający (deployer) — kupujesz gotowe narzędzie AI (SaaS, API) i używasz go w swojej firmie. Masz mniejsze obowiązki, ale nadal istotne: stosowanie zgodnie z instrukcją dostawcy, nadzór ludzki nad decyzjami, monitorowanie i zgłaszanie incydentów, informowanie pracowników.

Większość polskich firm B2B to deployerzy — używacie ChatGPT, Copilota, narzędzi no-code z AI. To dobra wiadomość: zakres obowiązków jest znacznie mniejszy niż dla firm budujących własne systemy.

Zła wiadomość: jeśli używacie AI do rekrutacji lub oceny pracowników — jesteście deployerem systemu wysokiego ryzyka i obowiązki są konkretne.

Co musi zrobić Twoja firma — lista kontrolna

Jeśli używasz AI do rekrutacji lub oceny pracowników (wysokie ryzyko):

  • Przeprowadź ocenę skutków dla praw podstawowych (FRIA) przed wdrożeniem
  • Zapewnij nadzór ludzki — żadna decyzja nie może być w pełni automatyczna
  • Poinformuj pracowników i ich przedstawicieli o stosowaniu AI
  • Przechowuj logi systemowe przez minimum 6 miesięcy
  • Sprawdź, czy dostawca narzędzia ma dokumentację techniczną i certyfikację

Jeśli masz chatbota lub używasz AI generatywnej (ograniczone ryzyko):

  • Dodaj wyraźną informację: „Rozmawiasz z asystentem AI”
  • Zapewnij możliwość połączenia z człowiekiem
  • Oznaczaj treści generowane przez AI tam, gdzie są publikowane

Dla wszystkich firm:

  • Sprawdź, które narzędzia AI używasz i do jakiej kategorii należą
  • Upewnij się, że dostawcy narzędzi (SaaS, API) aktualizują swoje produkty pod AI Act
  • Wyznacz osobę odpowiedzialną za zgodność z AI Act w firmie

Kary — ile to realnie kosztuje

  • Stosowanie zakazanych systemów AI — 35 mln EUR lub 7% globalnego obrotu
  • Naruszenie obowiązków dla wysokiego ryzyka — 15 mln EUR lub 3% globalnego obrotu
  • Podanie błędnych informacji organom — 7,5 mln EUR lub 1% globalnego obrotu

Dla MŚP i startupów: niższy próg — liczy się niższa z obu wartości. Firma z 5 mln zł rocznego przychodu za naruszenie ogólne zapłaci maksymalnie ok. 450 000 zł, nie 15 mln EUR.

Ale kary to nie jedyne ryzyko. Reputacja, sprawy sądowe pracowników zwolnionych „przez algorytm”, odpowiedzialność za dyskryminacyjne decyzje rekrutacyjne — to może kosztować więcej niż grzywna.

Polska: ustawa o systemach AI i organ, który kontroluje

Ustawa o systemach sztucznej inteligencji została ogłoszona w Dzienniku Ustaw 27 lipca 2026, a jej zasadnicza część weszła w życie 11 sierpnia 2026. Ustawa:

  • Powołuje KRiBSI — Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji jako krajowy organ nadzoru rynku i pojedynczy punkt kontaktowy
  • Od 28 października 2026 uruchamia przepisy o kontrolach, postępowaniu przed organem, ugodach obniżających kary i administracyjnych karach pieniężnych
  • Daje możliwość wystąpienia do KRiBSI o opinię indywidualną, gdy nie wiadomo, po której stronie regulacji jesteś
  • Tworzy regulacyjny sandbox dla MŚP i startupów — testowanie rozwiązań AI bez ryzyka kar

Ważne: AI Act jako rozporządzenie UE obowiązuje bezpośrednio w Polsce bez dodatkowej transpozycji. Polska ustawa doprecyzowuje kwestie nadzoru i sankcji krajowych — i wskazuje, kto puka do drzwi.

Co oznacza AI Act w praktyce dla typowej polskiej firmy

Jesteś agencją marketingową, firmą consultingową, sklepem e-commerce — używasz narzędzi AI do pisania treści, analizy danych, obsługi klienta: prawdopodobnie jesteś w kategorii minimalnego lub ograniczonego ryzyka. Jedyne co musisz zrobić: poinformować użytkowników chatbota, że rozmawiają z AI — i ten obowiązek już obowiązuje.

Masz własny dział HR, który używa AI do selekcji CV lub oceny pracowników: jesteś w wysokim ryzyku. Po przesunięciu terminów masz czas do 2 grudnia 2027, żeby przygotować dokumentację, wyznaczyć nadzór ludzki i poinformować pracowników.

Budujesz własne rozwiązanie AI dla klientów: jesteś dostawcą. Zakres obowiązków jest szeroki. Czas zacząć od audytu tego, co budujesz i do jakiej kategorii to należy.

Podsumowanie

AI Act nie jest straszakiem dla większości polskich firm — pod warunkiem, że rozumiesz, w której kategorii działasz.

Trzy rzeczy do zrobienia teraz:

  1. Zinwentaryzuj wszystkie narzędzia AI w firmie
  2. Sprawdź kategorię — rekrutacja i ocena pracowników to wysokie ryzyko
  3. Wyznacz kogoś odpowiedzialnego — nie musi być prawnik, musi znać procesy firmy

Najbliższa realna data to 28 października 2026 — wtedy KRiBSI zaczyna kontrolować i karać. Dokumentacja dla wysokiego ryzyka ma czas do grudnia 2027, ale obowiązek informowania o AI obowiązuje już teraz i sprawdzenie go zajmuje kilka minut.

Umów 30-min konsultację z Prospere AI — pomożemy ocenić, gdzie stoi Twoja firma →