Od strony technicznej, nie prawnej. Sprawdzamy, jakich systemów AI faktycznie używasz, co trzeba udokumentować i zbudować, żeby zgodność dało się wykazać — i co z tego obowiązuje już dziś.
Digital Omnibus, który wszedł w życie 27 lipca 2026 roku, przesunął obowiązki dla systemów wysokiego ryzyka. To ta zmiana trafiła na nagłówki — i z niej najczęściej wyciąga się wniosek, że do 2027 roku nie trzeba robić nic. Przesunięcie dotyczy jednak tylko jednej części rozporządzenia.
| Termin | Czego dotyczy |
|---|---|
| obowiązuje2 lutego 2025 | Zakazane praktyki (art. 5) oraz obowiązek dotyczący kompetencji AI (art. 4). |
| obowiązuje2 sierpnia 2025 | Obowiązki dostawców modeli ogólnego przeznaczenia (GPAI), zasady nadzoru i kary. |
| obowiązuje2 sierpnia 2026 | Obowiązki przejrzystości (art. 50): informowanie, że rozmawia się z AI, oraz oznaczanie treści generowanych. Dla systemów działających wcześniej oznaczanie maszynowo odczytywalne ma czas do 2 grudnia 2026. |
| od2 grudnia 2027 | Systemy wysokiego ryzyka z załącznika III — przesunięte z 2 sierpnia 2026 przez Digital Omnibus. To ta zmiana, o której najgłośniej pisano. |
| od2 sierpnia 2028 | Systemy wysokiego ryzyka wbudowane w produkty regulowane (załącznik I) — przesunięte z 2 sierpnia 2027. |
Stan prawny zweryfikowany 19 sierpnia 2026. Ten obszar zmienia się szybko — dwa z powyższych terminów zostały przesunięte już po wejściu rozporządzenia w życie. Daty warto potwierdzić u swojego prawnika przed podjęciem decyzji.
Trzy grupy obowiązków obowiązują niezależnie od przesunięcia i dotyczą znacznie szerszego grona firm niż systemy wysokiego ryzyka:
Przesunięcie warto natomiast wykorzystać: przygotowanie dokumentacji, logowania i nadzoru dla systemu, który już działa produkcyjnie, jest znacznie trudniejsze niż zaprojektowanie tego od razu. Firmy, które potraktują 2027 rok jako termin, będą to robić pod presją.
To rozgraniczenie jest ważniejsze niż zwykle, więc stawiamy je wprost, zanim przejdziemy do zakresu prac.
Audyt kończy się dokumentem, nie prezentacją. Zawiera trzy rzeczy, w tej kolejności:
Zakres zależy od wyniku audytu i od klasyfikacji, ale elementy powtarzają się niezależnie od branży. To również te obszary, które rozporządzenie wymienia wprost przy systemach wysokiego ryzyka — a które warto mieć wcześniej.
Art. 4 obowiązuje od lutego 2025 roku i po zmianie z lipca 2026 wymaga podejmowania działań wspierających rozwój kompetencji AI, z uwzględnieniem wiedzy, doświadczenia i kontekstu użycia — nie zagwarantowania określonego poziomu u każdej osoby. To obowiązek starannego działania, nie rezultatu, ale obowiązek realny.
W praktyce chodzi o to, żeby osoby korzystające z systemu rozumiały, co on robi, gdzie bywa zawodny i kiedy nie należy mu ufać. Prowadzimy takie szkolenia jako część wdrożenia AI w firmie — i dokumentujemy je, bo nieudokumentowane działanie trudno później wykazać.
Na obowiązki dla systemów wysokiego ryzyka — tak, do 2 grudnia 2027 dla systemów z załącznika III. Ale przesunięcie dotyczy tylko tej części. Obowiązki przejrzystości obowiązują od 2 sierpnia 2026, zakazane praktyki i obowiązek dotyczący kompetencji AI od lutego 2025, a zasady dla modeli ogólnego przeznaczenia od sierpnia 2025. „Nic nie trzeba robić do 2027 roku" to najczęstszy błędny wniosek z doniesień o przesunięciu.
Opinia prawna odpowiada, jak przepis stosuje się do Twojej sytuacji i jakie niesie ryzyko. My odpowiadamy, co trzeba zbudować, żeby dało się to wykazać: jak systemy są opisane, co jest logowane, gdzie człowiek ma realną możliwość interwencji i jakie dowody powstają automatycznie. Klasyfikację prawną zostawiamy prawnikowi — i pracujemy na jego ustaleniach, nie zamiast nich.
Najprawdopodobniej tak, choć w roli podmiotu stosującego, a nie dostawcy — a to inne obowiązki i zwykle znacznie lżejsze. Obowiązek dotyczący kompetencji AI odnosi się do osób obsługujących system w Twoim imieniu niezależnie od tego, kto go zbudował. Jeśli narzędzie prowadzi rozmowę z klientem lub generuje treści, w grę wchodzą też obowiązki przejrzystości.
Rejestr systemów AI używanych w firmie wraz z ich rolą i kontekstem, ocenę tego, czego brakuje względem wymogów obowiązujących dziś i tych nadchodzących, oraz listę zadań technicznych uszeregowaną według pilności i kosztu. Bez tego rejestru rozmowa o zgodności jest rozmową o systemach, których nikt nie policzył.
Nie. Po zmianie z lipca 2026 roku art. 4 wymaga podejmowania działań wspierających rozwój kompetencji AI, z uwzględnieniem wiedzy, doświadczenia i kontekstu użycia — a nie zagwarantowania określonego poziomu u każdej osoby ani konkretnego certyfikatu. W praktyce liczy się to, żeby ludzie obsługujący system rozumieli, co on robi, gdzie się myli i kiedy trzeba go zatrzymać.
AI Act i RODO nakładają się, ale to osobne reżimy: RODO dotyczy danych osobowych, AI Act — systemów AI, również tych, które danych osobowych nie przetwarzają. W audycie wskazujemy miejsca, gdzie oba się spotykają, natomiast pełna ocena RODO to odrębna praca.
Podane wyżej daty i zakresy obowiązków opieramy na tekście rozporządzenia oraz na zmianach wprowadzonych przez Digital Omnibus, który wszedł w życie 27 lipca 2026 roku. Stan zweryfikowany 19 sierpnia 2026. Aktualne teksty:
Bezpłatna konsultacja, po której wiadomo, jakich systemów AI faktycznie używasz i które z dzisiejszych obowiązków Cię dotyczą.