# AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027

> Część obowiązków AI Act już działa, część przesunięto o kilkanaście miesięcy — i to jest źródło większości nieporozumień. Rozdzielamy, co dotyczy firmy dzisiaj, co czeka w 2027 r. i dlaczego rozporządzenie obejmuje także organizacje, które same nie tworzą sztucznej inteligencji.

**Źródło:** https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026  
**Aktualizacja:** 2026-08-03  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

- Kategoria: AI Act
- Format: Analiza
- Poziom: Podstawowy
- Czas czytania: 9 min
- Opublikowano: 2026-08-03

## Odpowiedź w skrócie

AI Act obowiązuje w całej Unii od 2024 r., ale wchodzi etapami i to właśnie etapowość myli firmy. Od 2 sierpnia 2026 r. stosuje się zasady przejrzystości: człowiek ma wiedzieć, że ma do czynienia z systemem AI, a treści syntetyczne — obrazy, nagrania, wideo i część publikowanych tekstów — muszą być oznaczone. Najbardziej wymagające obowiązki dla systemów wysokiego ryzyka przesunięto na 2 grudnia 2027 r., a dla sztucznej inteligencji wbudowanej w produkty na 2 sierpnia 2028 r. Równocześnie zakaz określonych praktyk oraz obowiązek zapewnienia kompetencji AI w organizacji działają już od lutego 2025 r. Kluczowe dla większości firm jest to, że rozporządzenie dotyczy nie tylko twórców AI — jeśli używasz gotowych narzędzi, jesteś podmiotem stosującym i odpowiadasz za sposób ich użycia.

## Kluczowe fakty

- Od 2 sierpnia 2026 r. obowiązują zasady przejrzystości z art. 50 AI Act: informowanie o kontakcie z systemem AI oraz oznaczanie treści syntetycznych.
- Za naruszenie obowiązków przejrzystości grozi kara do 15 mln EUR albo 3% światowego rocznego obrotu — stosuje się kwotę wyższą.
- Digital Omnibus (rozporządzenie UE 2026/1744, w życie od 27 lipca 2026 r.) przesunął obowiązki dla systemów wysokiego ryzyka z załącznika III na 2 grudnia 2027 r., a dla AI wbudowanego w produkty na 2 sierpnia 2028 r.
- Zakazane praktyki AI oraz obowiązek zapewnienia kompetencji AI wśród pracowników obowiązują od 2 lutego 2025 r. — to nie jest przyszłość, tylko stan obecny.
- W Polsce rynek nadzoruje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą podpisaną 24 lipca 2026 r.; ma rozpocząć działalność jesienią 2026 r.

## Co dokładnie zaczęło obowiązywać 2 sierpnia 2026 r.

Weszły w życie obowiązki przejrzystości — w praktyce sprowadzają się do jednej zasady: człowiek nie może być wprowadzony w błąd co do tego, czy rozmawia z maszyną i czy treść, którą ogląda, została wygenerowana przez sztuczną inteligencję. To wymóg skierowany zarówno do dostawców systemów, jak i do firm, które je u siebie uruchamiają.

Dla typowej organizacji oznacza to kilka konkretnych rzeczy, a nie projekt na kwartał. Komunikat o kontakcie z systemem AI ma być widoczny zanim rozpocznie się rozmowa albo umieszczony w pierwszej wiadomości — schowanie go w regulaminie lub polityce prywatności nie wystarczy.

- Chatbot i asystent głosowy: użytkownik musi wiedzieć, że po drugiej stronie jest system, chyba że jest to oczywiste z kontekstu.
- Treści syntetyczne: obrazy, audio i wideo o charakterze deepfake wymagają czytelnego oznaczenia.
- Teksty publikowane po to, by informować opinię publiczną o sprawach publicznych, jeśli powstały bez rzetelnej weryfikacji przez człowieka.
- Rozpoznawanie emocji i kategoryzacja biometryczna: osoby poddane działaniu takiego systemu muszą zostać o tym poinformowane.

Zobacz też: [Zgodność z AI Act — zakres wsparcia](https://algorsec.pl/uslugi/grc/ai-act)

## Co przesunięto — i dlaczego to nie jest powód, żeby odłożyć temat

Pakiet zmian nazywany Digital Omnibus przesunął terminy dla systemów wysokiego ryzyka. Obowiązki dla samodzielnych systemów z załącznika III — czyli m.in. wykorzystywanych w zatrudnieniu i rekrutacji, edukacji, dostępie do usług podstawowych czy infrastrukturze krytycznej — zaczną obowiązywać 2 grudnia 2027 r. Dla sztucznej inteligencji wbudowanej w produkty objęte odrębnymi przepisami unijnymi termin to 2 sierpnia 2028 r.

Z nagłówków łatwo wyciągnąć wniosek, że AI Act został odroczony. To nieporozumienie kosztowne w skutkach: przesunięto jeden blok obowiązków, a nie całe rozporządzenie. Przejrzystość obowiązuje od sierpnia 2026 r., zakazane praktyki i wymóg kompetencji AI — od lutego 2025 r., a przepisy o modelach ogólnego przeznaczenia weszły w sierpniu 2025 r.

Odroczenie warto potraktować jak to, czym w istocie jest: czas na uporządkowanie tego, czego i tak trzeba będzie dowieść. Firmy, które w 2027 r. będą zaczynać od pytania, gdzie w organizacji w ogóle jest sztuczna inteligencja, zrobią to pod presją terminu.

- 2 lutego 2025 r. — zakazane praktyki AI oraz obowiązek kompetencji AI w organizacji.
- 2 sierpnia 2025 r. — obowiązki dla modeli ogólnego przeznaczenia i przepisy o nadzorze.
- 2 sierpnia 2026 r. — przejrzystość i oznaczanie treści syntetycznych.
- 2 grudnia 2027 r. — samodzielne systemy wysokiego ryzyka z załącznika III.
- 2 sierpnia 2028 r. — systemy wysokiego ryzyka wbudowane w produkty.

## Czy AI Act dotyczy firmy, która nie tworzy sztucznej inteligencji?

Najczęstszy błąd w ocenie zakresu polega na tym, że zarząd czyta rozporządzenie jak przepis dla producentów technologii. Tymczasem AI Act rozróżnia dwie zasadnicze role: dostawcę, który system tworzy lub wprowadza na rynek pod własną marką, oraz podmiot stosujący, który korzysta z gotowego rozwiązania w ramach swojej działalności. Zdecydowana większość polskich firm jest w tej drugiej roli — i to nie zwalnia jej z obowiązków.

Wystarczy krótki przegląd, żeby zobaczyć skalę. Asystent na stronie odpowiadający klientom, narzędzie wspierające selekcję kandydatów, analiza nagrań z obsługi klienta, generowanie materiałów marketingowych, ocena wiarygodności kontrahenta — każde z tych zastosowań mieści się w zakresie rozporządzenia, choć żadne nie wymagało pisania własnego modelu.

Osobnym problemem jest sztuczna inteligencja, o której nikt w firmie oficjalnie nie wie. Zespoły korzystają z publicznie dostępnych narzędzi na własną rękę, często wklejając do nich dane, których nie powinny opuszczać organizacji. Z perspektywy zgodności to podwójne ryzyko: nieudokumentowane użycie AI i niekontrolowany wypływ informacji.

- Dostawca — tworzy system albo firmuje go własną marką; obowiązki najszersze.
- Podmiot stosujący — używa gotowego narzędzia we własnych procesach; odpowiada za sposób użycia i za informowanie ludzi.
- Importer i dystrybutor — role pośrednie, istotne przy zakupie rozwiązań spoza Unii.
- Zmiana roli bywa niezamierzona: głęboka modyfikacja cudzego systemu albo firmowanie go własną marką może przesunąć firmę do roli dostawcy.

Zobacz też: [Analiza ryzyka krok po kroku](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

## Polska ustawa i nowy organ nadzoru

Rozporządzenie unijne obowiązuje wprost, ale ktoś musi je egzekwować na miejscu. Tę lukę zamyka ustawa o systemach sztucznej inteligencji, podpisana przez Prezydenta 24 lipca 2026 r. Powołuje ona Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) jako krajowy organ nadzoru rynku i punkt kontaktowy dla instytucji unijnych.

Harmonogram jest krótki: przewodniczący ma zostać powołany w ciągu dwóch miesięcy od wejścia ustawy w życie, a cała Komisja w ciągu trzech. W praktyce oznacza to, że organ zacznie pracować jesienią 2026 r. — czyli w tym samym okresie, w którym firmy powinny mieć już wdrożone obowiązki przejrzystości.

Dla przedsiębiorcy istotne są dwie konsekwencje. Pierwsza: pojawia się adres, pod który obywatel lub kontrahent może złożyć skargę na działanie systemu AI, więc ryzyko kontroli przestaje być teoretyczne. Druga: ustawa przewiduje piaskownice regulacyjne, w których mikro-, małe i średnie firmy mogą bezpłatnie testować rozwiązania pod okiem nadzoru, oraz możliwość uzyskania opinii w indywidualnej sprawie.

- KRiBSI — krajowy organ nadzoru rynku AI, obsługiwany organizacyjnie przez Ministerstwo Cyfryzacji.
- Rozpatruje skargi na działanie systemów AI oraz nieprawidłowości zgłaszane przez obywateli i firmy.
- Prowadzi piaskownice regulacyjne — bezpłatne dla sektora MŚP.
- Wydaje opinie w indywidualnych sprawach przedsiębiorców.

## Kary i odpowiedzialność — kto realnie odpowiada

Za naruszenie obowiązków przejrzystości grozi kara do 15 mln EUR albo 3% światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa. Najwyższy pułap w rozporządzeniu — do 35 mln EUR albo 7% obrotu — zarezerwowano dla praktyk zakazanych, takich jak manipulacja wykorzystująca słabości określonych grup czy niedozwolone systemy oceny obywateli.

Kwoty przyciągają uwagę, ale w rozmowie z zarządem ważniejsza jest inna obserwacja. AI Act idzie tą samą drogą co NIS2 i DORA: obowiązek nie kończy się na wdrożeniu, tylko na zdolności udowodnienia, że wdrożenie miało miejsce. Rejestr wykorzystywanych systemów, przypisane role, ocena ryzyka, komunikaty dla użytkowników i dowody przeszkolenia zespołu są tym, co zostaje przedstawione podczas kontroli.

Warto też jasno rozgraniczyć kompetencje. Kwalifikacja prawna konkretnego zastosowania — czy dany system jest wysokiego ryzyka, jaka jest rola firmy — to praca dla prawnika. Naszą częścią jest to, co dzieje się potem: inwentaryzacja, ocena ryzyka, procedury, dowody i wpięcie tego w system zarządzania, który firma już ma.

Zobacz też: [Zgodność i regulacje (GRC)](https://algorsec.pl/uslugi/grc) · [Doradztwo dla zarządu — vCISO](https://algorsec.pl/uslugi/vciso-konsulting)

## Od czego zacząć — plan na najbliższy kwartał

Punktem wyjścia nie jest lektura rozporządzenia, tylko odpowiedź na proste pytanie: gdzie w tej firmie już działa sztuczna inteligencja. Bez tej listy każda dalsza decyzja jest zgadywaniem, a w rozmowie z nadzorem to właśnie rejestr jest pierwszym dokumentem, o który poprosi kontrolujący.

Kolejność ma znaczenie. Najpierw obowiązki, które działają dzisiaj i są tanie do wdrożenia — komunikaty przejrzystości i oznaczanie treści. Dopiero potem przygotowanie do wymogów, które wejdą w grudniu 2027 r. i wymagają realnej pracy nad dokumentacją oraz nadzorem nad systemami.

- Zinwentaryzuj systemy AI — także te używane nieformalnie przez zespoły; wpisz właściciela, cel i rodzaj przetwarzanych danych.
- Ustal rolę firmy dla każdego zastosowania: podmiot stosujący czy dostawca.
- Wdróż komunikaty przejrzystości tam, gdzie użytkownik styka się z AI, i uporządkuj oznaczanie treści syntetycznych.
- Zadbaj o kompetencje AI w zespołach — obowiązek wynikający z art. 4 działa od lutego 2025 r., a jego dowodem są programy szkoleń i zasady korzystania z narzędzi.
- Wpisz AI w istniejący rejestr ryzyka i system zarządzania bezpieczeństwem zamiast budować osobny, równoległy proces.

Zobacz też: [Świadomość i szkolenia dla zespołów](https://algorsec.pl/uslugi/swiadomosc-szkolenia) · [Wdrożenie NIS2 i UKSC](https://algorsec.pl/uslugi/grc/nis2-uksc) · [ISO 27001 — system zarządzania bezpieczeństwem](https://algorsec.pl/uslugi/grc/iso-27001)

## Najczęstsze pytania

**Czy AI Act dotyczy firmy, która tylko korzysta z gotowych narzędzi AI?**

Tak. Rozporządzenie obejmuje nie tylko dostawców, ale też podmioty stosujące, czyli firmy używające gotowych rozwiązań we własnych procesach. Zakres obowiązków jest węższy niż u dostawcy, ale obejmuje m.in. informowanie ludzi o kontakcie z systemem AI, oznaczanie treści syntetycznych i zapewnienie kompetencji osobom, które z takich narzędzi korzystają.

**Czy wystarczy zapis w regulaminie, że korzystamy z chatbota?**

Nie. Informacja ma być widoczna dla użytkownika przed rozpoczęciem rozmowy albo umieszczona w pierwszej wiadomości. Zapis ukryty wyłącznie w regulaminie lub polityce prywatności nie realizuje obowiązku, bo użytkownik nie dowiaduje się o niczym w momencie, w którym ma to znaczenie.

**Skoro obowiązki dla systemów wysokiego ryzyka przesunięto na 2027 r., można odłożyć temat?**

Nie, bo przesunięto jeden blok obowiązków, a nie całe rozporządzenie. Zasady przejrzystości obowiązują od 2 sierpnia 2026 r., a zakazane praktyki i wymóg kompetencji AI od lutego 2025 r. Odroczenie do 2 grudnia 2027 r. warto wykorzystać na inwentaryzację i dokumentację, bo to najbardziej czasochłonna część przygotowań.

**Kto w Polsce kontroluje przestrzeganie AI Act?**

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą o systemach sztucznej inteligencji podpisaną 24 lipca 2026 r. Pełni funkcję krajowego organu nadzoru rynku, rozpatruje skargi na działanie systemów AI, prowadzi piaskownice regulacyjne i wydaje opinie w indywidualnych sprawach. Zgodnie z ustawowym harmonogramem rozpoczyna działalność jesienią 2026 r.

**Ile kosztuje naruszenie obowiązków przejrzystości?**

Do 15 mln EUR albo 3% całkowitego światowego rocznego obrotu, przy czym stosuje się kwotę wyższą. Najsurowsze sankcje w rozporządzeniu, do 35 mln EUR albo 7% obrotu, dotyczą praktyk zakazanych, a nie obowiązków informacyjnych.

**Od czego zacząć, jeśli nie wiemy nawet, gdzie w firmie jest AI?**

Od inwentaryzacji zastosowań, łącznie z narzędziami używanymi nieformalnie przez zespoły. Dla każdego wpisu ustala się właściciela, cel biznesowy, rodzaj danych i rolę firmy wobec systemu. Ta jedna tabela porządkuje dyskusję i pokazuje, które obowiązki są pilne dzisiaj, a które wchodzą dopiero w grudniu 2027 r.

## Tagi

AI Act, sztuczna inteligencja, zgodność, obowiązki AI Act, nadzór nad AI, KRiBSI
