Governance i regulacje AI

EU AI Act: od regulacji do dowodów technicznych

Praktyczne spojrzenie na governance AI, ryzyko, bezpieczeństwo, ewaluację i dowody techniczne dla organizacji przygotowujących się do EU AI Act.

Ostatnia aktualizacja: październik 2026 · opracowane z perspektywy praktyki architektury i bezpieczeństwa AI, nie kancelarii prawnej

Czym jest EU AI Act?

EU AI Act, formalnie Rozporządzenie (UE) 2024/1689, to oparte na ryzyku ramy prawne Unii Europejskiej dla sztucznej inteligencji. Weszło w życie 1 sierpnia 2024, i zamiast regulować "AI" jako jedną całość, porządkuje systemy i modele AI według poziomów ryzyka, przypisując każdemu z nich inne obowiązki.

To horyzontalne ramy prawne UE, które ustanawiają oparte na ryzyku zasady dla sztucznej inteligencji. Akt ma zastosowanie w szeregu sytuacji, w tym do określonych dostawców i podmiotów stosujących w UE oraz do określonych dostawców z państw trzecich, których system AI generuje wyniki wykorzystywane w Unii, z zastrzeżeniem szczegółowych warunków określonych w Rozporządzeniu, a nie jako ogólna zasada obejmująca każdą organizację powiązaną z AI w jakikolwiek sposób. Obowiązki są wdrażane etapami na przestrzeni kilku lat, a nie jednorazowo, a sam harmonogram był już korygowany od momentu przyjęcia Aktu, co jest jednym z powodów, dla których ta strona nosi datę aktualizacji, zamiast traktować jakiekolwiek jedno podsumowanie jako trwałe.

Kogo dotyczy EU AI Act?

Zastosowanie Aktu nie jest jednolite, a jednym z częstszych błędów, jakie obserwuję, jest założenie organizacji, że Akt albo dotyczy jej w pełni, albo nie dotyczy wcale. W praktyce zależy to od kilku czynników działających jednocześnie.

Rola w łańcuchu wartości AI. Dostawca opracowuje system lub model AI i wprowadza go na rynek albo oddaje do użytku. Podmiot stosujący korzysta z systemu AI na własną odpowiedzialność. Obie role niosą różne obowiązki, a organizacja może pełnić obie dla różnych systemów.

Przeznaczenie i klasyfikacja ryzyka. Ten sam bazowy model może znaleźć się w różnych poziomach ryzyka w zależności od tego, do czego jest wykorzystywany. Model językowy ogólnego przeznaczenia używany do wewnętrznego redagowania tekstów niesie zupełnie inny zestaw obowiązków niż ten sam model wbudowany w narzędzie do przesiewania CV.

Czy system jest modelem AI ogólnego przeznaczenia. Modele GPAI mają własną ścieżkę obowiązków, omówioną osobno poniżej, nakładaną na to, co wynika z danej roli i klasyfikacji ryzyka.

Żaden z powyższych punktów nie zastępuje indywidualnej oceny prawnej konkretnego systemu. To rama, której potrzebuje zespół inżynierski lub architektoniczny, zanim taka ocena w ogóle będzie mogła zostać właściwie zakresowana.

Jakie są kategorie ryzyka w EU AI Act?

Akt przyjmuje podejście oparte na ryzyku, zamiast regulować każdy system AI w ten sam sposób. Cztery szerokie kategorie są powszechnie używane, by wyjaśnić to podejście w praktyce; stanowią one ramę objaśniającą do orientacji, a nie uniwersalny prawny test samoklasyfikacji, a granice poniżej nie powinny być traktowane jako substytut indywidualnej oceny prawnej konkretnego przypadku.

01

Ryzyko niedopuszczalne

Zdefiniowana lista zakazanych praktyk, obejmująca scoring społeczny, wykorzystywanie podatności w celu manipulowania zachowaniem oraz określone zastosowania biometryczne i profilowanie predykcyjne. Praktyki te są zakazane od 2 lutego 2025. Kolejny zakaz, obejmujący systemy AI generujące lub manipulujące niekonsensualnymi treściami intymnymi lub materiałami przedstawiającymi seksualne wykorzystywanie dzieci (CSAM), został dodany przez Digital Omnibus z 2026 roku i obowiązuje od 2 grudnia 2026, nie wcześniej.

02

Wysokie ryzyko

Systemy wykorzystywane w wrażliwych obszarach (załącznik III) lub wbudowane w produkty już regulowane (załącznik I). Podlegają najbardziej szczegółowym obowiązkom Aktu: zarządzaniu ryzykiem, governance danych, dokumentacji, rejestrowaniu zdarzeń, nadzorowi ludzkiemu i wymogom odporności.

03

Ryzyko ograniczone (przejrzystość)

Systemy takie jak chatboty i generatory treści AI podlegają obowiązkom przejrzystości wynikającym z art. 50: ujawnianiu, że treść została wygenerowana przez AI lub że użytkownik rozmawia z systemem AI, w tym oznaczaniu deepfake'ów. Art. 50 ma zastosowanie od 2 sierpnia 2026, jednak w przypadku systemów AI już wprowadzonych na rynek przed tą datą dostawcy mają czas do 2 grudnia 2026 na spełnienie konkretnie obowiązku oznaczania i wykrywania z art. 50 ust. 2; treści wygenerowane przed 2 sierpnia 2026 nie wymagają retroaktywnego oznaczenia.

04

Ryzyko minimalne lub brak ryzyka

Wiele obecnie używanych systemów AI mieści się w kategorii ryzyka minimalnego lub braku ryzyka i nie niesie żadnych szczególnych obowiązków wynikających z Aktu, choć zachęca się do dobrowolnych kodeksów postępowania.

Czym jest system AI wysokiego ryzyka?

Status wysokiego ryzyka powstaje na dwa sposoby. Załącznik III wymienia konkretne obszary zastosowań: infrastrukturę krytyczną, edukację i szkolenie zawodowe, zatrudnienie i zarządzanie pracownikami, dostęp do podstawowych usług prywatnych i publicznych (w tym scoring kredytowy i ubezpieczenia), ściganie przestępstw, migrację i kontrolę graniczną, wymiar sprawiedliwości i procesy demokratyczne oraz określone zastosowania identyfikacji i kategoryzacji biometrycznej. Załącznik I obejmuje AI wykorzystywaną jako element bezpieczeństwa w produktach już regulowanych obowiązującym unijnym prawem bezpieczeństwa produktów, takich jak maszyny, wyroby medyczne i zabawki. Zakwalifikowanie się do jednego z tych obszarów samo w sobie nie stanowi pełnego testu klasyfikacyjnego: to, czy konkretny system faktycznie jest wysokiego ryzyka, zależy od właściwych kryteriów prawnych dla danego obszaru, a nie od samego sektora, i nie każdy system AI wykorzystywany w ochronie zdrowia, zatrudnieniu, edukacji, finansach czy usługach publicznych jest automatycznie wysokiego ryzyka.

Dostawcy systemów wysokiego ryzyka ponoszą najcięższy zestaw obowiązków: system zarządzania ryzykiem utrzymywany przez cały cykl życia systemu, governance danych szkoleniowych, walidacyjnych i testowych, dokumentację techniczną, zdolności automatycznego rejestrowania zdarzeń, jasne instrukcje umożliwiające nadzór ludzki oraz wykazaną dokładność, odporność i cyberbezpieczeństwo. Podmioty stosujące systemy wysokiego ryzyka mają węższy zestaw obowiązków, skoncentrowany na korzystaniu z systemu zgodnie z instrukcjami, zapewnieniu faktycznego nadzoru ludzkiego oraz monitorowaniu jego działania, z dodatkowymi obowiązkami, takimi jak ocena skutków dla praw podstawowych dla niektórych podmiotów stosujących (w tym podmiotów publicznych i określonych zastosowań w usługach finansowych).

Jakie są obowiązki GPAI?

Akt definiuje model AI ogólnego przeznaczenia (GPAI) w art. 3; dokładny zakres tej definicji prawnej należy zweryfikować względem samego tekstu Rozporządzenia lub oficjalnych wytycznych Komisji, a nie względem tego podsumowania. Mówiąc najprościej, i wyłącznie jako opis objaśniający, a nie powtórzenie tego tekstu prawnego, dotyczy to na ogół modeli o szerokich możliwościach, zdolnych do wykonywania szerokiego zakresu zadań i integracji z systemami AI niższego szczebla. Modele GPAI mają odrębny zestaw obowiązków dla swoich dostawców wynikający z Aktu, a dodatkowe wymogi mogą mieć zastosowanie w zależności od tego, jak dany model GPAI jest włączony do systemu AI niższego szczebla lub w jego ramach wykorzystywany, więc obowiązki dostawcy GPAI i obowiązki systemu niższego szczebla nie są automatycznie tym samym.

Od każdego dostawcy GPAI oczekuje się prowadzenia dokumentacji technicznej, udostępniania określonych informacji dostawcom integrującym model w dalszej części łańcucha oraz publikacji wystarczająco szczegółowego podsumowania treści wykorzystanych do trenowania, wspierającego obowiązki związane z prawami autorskimi.

Na mocy art. 51 domniemywa się, że model GPAI niesie ryzyko systemowe, gdy łączna moc obliczeniowa wykorzystana do jego trenowania przekracza zdefiniowany próg (wyrażony w operacjach zmiennoprzecinkowych), a Komisja może również uznać model za niosący ryzyko systemowe z innych powodów. Dostawcy takich modeli podlegają dodatkowym obowiązkom: ewaluacji modelu, w tym testom adwersarialnym, ocenie i ograniczaniu ryzyka systemowego, śledzeniu i zgłaszaniu poważnych incydentów oraz zapewnieniu odpowiedniego poziomu ochrony cyberbezpieczeństwa. Europejski Urząd ds. AI, ustanowiony w ramach Komisji Europejskiej, sprawuje główny nadzór nad modelami GPAI i utrzymuje dobrowolny Kodeks postępowania dla dostawców GPAI obejmujący przejrzystość, prawa autorskie oraz bezpieczeństwo; to dobrowolne narzędzie mające pomóc dostawcom wykazać zgodność, a nie samo w sobie ustalenie, że dany dostawca jest zgodny.

Oś czasu: co obowiązuje kiedy

Obowiązki wynikające z Aktu są wdrażane etapami, a harmonogram był już raz skorygowany od momentu przyjęcia. Według ostatniej daty aktualizacji tej strony, harmonogram stosowania wygląda następująco:

2024

1 sierpnia 2024

Rozporządzenie (UE) 2024/1689 wchodzi w życie.

2025

2 lutego 2025

Zaczynają obowiązywać zasady dotyczące zakazanych praktyk oraz obowiązki w zakresie kompetencji w dziedzinie AI.

2025

2 sierpnia 2025

Zaczynają obowiązywać zasady governance, obowiązki dla modeli GPAI oraz reżim kar z art. 99.

2026

2 sierpnia 2026

Ogólna data stosowania dla większości pozostałych przepisów, w tym obowiązków przejrzystości z art. 50, z zastrzeżeniem szczegółowych zasad przejściowych i stosowania właściwych dla poszczególnych przepisów i systemów; szczegóły przejścia dotyczącego systemów już wprowadzonych na rynek znajdują się w pozycji poniżej dotyczącej 2 grudnia 2026.

2026

2 grudnia 2026

Dodatkowy zakaz dotyczący systemów AI generujących lub manipulujących niekonsensualnymi treściami intymnymi lub materiałami przedstawiającymi seksualne wykorzystywanie dzieci (CSAM), wprowadzony przez Digital Omnibus z 2026 roku, zaczyna obowiązywać. W przypadku systemów AI już wprowadzonych na rynek przed 2 sierpnia 2026 jest to także termin na spełnienie konkretnie obowiązku oznaczania i wykrywania z art. 50 ust. 2, co stanowi odrębne przejście od ogólnej daty stosowania art. 50 przypadającej na 2 sierpnia 2026.

2027

2 grudnia 2027

Zaczynają obowiązywać obowiązki wysokiego ryzyka dla systemów z załącznika III. Pierwotnie wyznaczone na sierpień 2026, data ta została przesunięta przez nowelizację Digital Omnibus z 2026 roku.

2028

2 sierpnia 2028

Obowiązki wysokiego ryzyka zaczynają obowiązywać dla AI wbudowanej w produkty regulowane z załącznika I.

W 2026 roku "Digital Omnibus on AI" Komisji Europejskiej (obowiązujący od 27 lipca 2026) znowelizował Akt, wydłużając harmonogram zgodności dla wysokiego ryzyka i upraszczając niektóre obowiązki administracyjne, pozostawiając jednocześnie nienaruszoną podstawową strukturę i zabezpieczenia Aktu oparte na ryzyku. Każdy harmonogram EU AI Act, w tym ten, należy traktować jako podlegający dalszym wytycznym i możliwym nowelizacjom, a aktualne daty warto zweryfikować na stronie Komisji Europejskiej, zanim uzna się konkretną datę za ostateczną dla konkretnego systemu.

Co się dzieje, gdy organizacja nie przestrzega przepisów?

Art. 99 ustanawia trzy poziomy kar, obowiązujące od 2 sierpnia 2025: do 35 milionów euro lub 7% całkowitego rocznego światowego obrotu za naruszenie zakazanych praktyk; do 15 milionów euro lub 3% za niezgodność z obowiązkami dla systemów wysokiego ryzyka lub obowiązkami przejrzystości z art. 50; oraz do 7,5 miliona euro lub 1% za dostarczenie organom nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji. Dla dużych organizacji stosuje się wyższą z dwóch wartości; są to ustawowe maksima, a nie kary automatyczne czy stałe kwoty, a faktyczna wysokość kary w danej sprawie zależy od konkretnych faktów i oceny właściwego organu. Sam art. 99 przewiduje korzystniejsze traktowanie dla MŚP, w tym startupów, stosując wobec nich niższą z dwóch wartości, a Digital Omnibus z 2026 roku rozszerzył porównywalne traktowanie na małe spółki o średniej kapitalizacji w odniesieniu do dwóch niższych poziomów kar.

Dlaczego EU AI Act ma znaczenie dla liderów technologicznych

Odłóżmy na chwilę kwoty kar, bo nie są one tak naprawdę najbardziej przydatnym powodem, by zwracać uwagę na tę regulację.

Akt w praktyce kodyfikuje zestaw praktyk inżynierskich i governance, których i tak potrzebuje AI gotowa do produkcji: udokumentowaną ocenę ryzyka, możliwe do prześledzenia pochodzenie danych, rejestrowanie zdarzeń wystarczające do odtworzenia, co system zrobił i dlaczego, nadzór ludzki, który jest faktycznie wykonalny, a nie nominalny, oraz monitoring wychwytujący dryf, zanim zrobi to klient lub regulator. Organizacje, które już prowadzą systemy AI w ten sposób, mają przewagę, która nie ma nic wspólnego ze strategią prawną. Organizacje, które tego nie robią, odkrywają, często w najgorszym momencie, że "udokumentujemy to później" nie wytrzymuje próby, gdy system obsługuje decyzje wpływające na realnych ludzi.

Nie oznacza to, że każda firma czy każdy system AI niesie te same obowiązki, i warto oprzeć się obu skrajnościom: traktowaniu Aktu jako nieistotnego, bo "nie działamy w regulowanej branży", oraz traktowaniu go jako egzystencjalnego zagrożenia wymagającego awaryjnego programu zgodności niezależnie od tego, co organizacja faktycznie robi z AI. Właściwa reakcja jest proporcjonalna do faktycznej roli i klasyfikacji ryzyka systemu, i dlatego właśnie pytanie o stosowalność z góry tej strony poprzedza wszystko inne.

Zgodność AI to więcej niż lista kontrolna

To właśnie tutaj większość rozmów o zgodności schodzi na manowce. Dokument polityki, którego nikt nie potrafi powiązać z faktycznie działającą kontrolą, nie jest dowodem niczego, a kontrola, która nigdy nie została przetestowana, niewiele różni się od braku kontroli.

01

Polityka

To, co organizacja deklaruje, że robi. Oświadczenie intencji, jeszcze nie mechanizm.

02

Kontrola

Jaki mechanizm faktycznie wdrożono, aby realizować tę politykę, w kodzie, konfiguracji lub procesie.

03

Test

Czy kontrolę i faktyczne zachowanie systemu można ocenić i wykazać, że utrzymują się w realistycznych warunkach.

04

Dowód

Co faktycznie można przedstawić, by wykazać wynik: logi, wyniki testów, raporty ewaluacji, ścieżki audytu.

05

Governance

Jak te dowody są utrzymywane, przeglądane w regularnym cyklu i wykorzystywane do działania, gdy ujawniają lukę.

Ten łańcuch to, nieprzypadkowo, ta sama rozmowa o architekturze, którą prowadzę z zespołami inżynierskimi niezależnie od regulacji: AI gotowa do produkcji wymaga mierzalnego zachowania, kontroli bezpieczeństwa, obserwowalności i dowodów governance, a nie tylko dokumentu polityki leżącego na dysku współdzielonym. Nie będę twierdzić, że wiem dokładnie, co dany regulator uzna za wystarczający dowód w każdym przypadku, bo to ustalenie należy do regulatora i konkretnych faktów. Mogę natomiast powiedzieć, że organizacja bez mierzalnego zachowania i bez śladu dowodowego nie ma nic do zaoferowania w tej rozmowie, gdy ta nadejdzie.

Czym jest AI assurance? Techniczna ewaluacja systemów AI

AI assurance to techniczna praktyka oceny tego, co system AI faktycznie robi, w odróżnieniu od tego, co polityka mówi, że powinien robić. To warstwa inżynierska, która wytwarza dowody, od których zależy łańcuch governance opisany powyżej, i warto wprost powiedzieć, że ewaluacja techniczna sama w sobie nie jest ustaleniem zgodności prawnej. Jest wkładem do takiego ustalenia.

Testowanie zachowania modeluEwaluacja halucynacjiTestowanie stronniczościEwaluacja bezpieczeństwaTesty bezpieczeństwaTesty prompt injectionTesty wycieku danychRed teamingMonitoring modeluObserwowalnośćRejestrowanie audytoweNadzór ludzkiOdtwarzalnośćDokumentacja technicznaWskaźniki ryzykaGromadzenie dowodów

Interpretowalność mechanistyczna jako źródło dowodów

Interpretowalność mechanistyczna to aktywna dziedzina badawcza, która próbuje zrozumieć, co dzieje się wewnątrz modelu, a nie tylko, co ten generuje na wyjściu, wykorzystując techniki takie jak analiza aktywacji, atrybucja cech, activation patching, rzadkie autoenkodery i interwencje przyczynowe, aby zidentyfikować kandydujące obwody, które wydają się napędzać dane zachowanie.

Warto jasno powiedzieć, co ta dziedzina obecnie oferuje, a czego nie. Te metody mogą ujawniać mierzalne reprezentacje wewnętrzne i budować dowody na hipotezę o tym, co wpływa na wynik modelu. Nie dostarczają obecnie dokładnej wiedzy o "myślach" modelu, pełnej rekonstrukcji jego rozumowania, gwarantowanego wyjaśnienia przyczynowego ani jednoznacznej identyfikacji pojedynczego neuronu odpowiedzialnego za dany efekt. Sama terminologia tej dziedziny to odzwierciedla: ustalenia opisuje się jako atrybucję, kandydujący wpływ przyczynowy i dowody wspierające hipotezę, a nie jako dowód w sensie ostatecznym.

Ujmując to rzetelnie, interpretowalność to jedno z kilku możliwych źródeł dowodów technicznych, przydatne obok ewaluacji behawioralnej i monitoringu, nie ich zamiennik i nie samodzielny mechanizm zgodności.

Budowa silnika zgodności i dowodów EU AI Act

Obecnie w fazie rozwoju.

To realny projekt inżyniersko-badawczy, który buduję, a nie gotowy produkt komercyjny. Nie ma jeszcze publicznego demo, bazy klientów ani wyników benchmarków, do których mógłbym się odnieść, i nie będę opisywać go jako bardziej dojrzałego, niż jest.

Podstawowa idea: połączyć ewaluację AI, dowody techniczne i ocenę ryzyka z mapowaniem na kontrole regulacyjne, tak aby to, co jest mapowane na wymogi EU AI Act, było faktycznym, przetestowanym zachowaniem systemu organizacji, a nie samym dokumentem polityki.

Na wysokim poziomie, potok wygląda następująco:

01Model AI
→
02Ewaluacja behawioralna
→
03Testy bezpieczeństwa
→
04Interpretowalność
→
05Wskaźniki ryzyka
→
06Gromadzenie dowodów
→
07Mapowanie kontroli
→
08Raport audytowy

Planowane funkcje obejmują rejestrację modeli, zautomatyzowane testy behawioralne i bezpieczeństwa, wskaźniki ryzyka oparte na interpretowalności, gromadzenie dowodów, mapowanie przetestowanego zachowania na konkretne kontrole EU AI Act, ścieżkę audytu, raportowanie oraz konfigurowalne ramy governance, dzięki czemu ten sam potok dowodowy może z czasem odwzorowywać więcej niż jeden standard regulacyjny lub wewnętrzny.

Jednej rzeczy ten silnik celowo nie będzie robić: ustalać zgodności prawnej w imieniu organizacji. Jego wynikiem jest ocena techniczna i mapa dowodów, surowy materiał potrzebny funkcji compliance lub prawnej, a nie substytut jej osądu.

Co to oznacza dla liderów AI

CEO

Ryzyko biznesowe i odpowiedzialność

Jakie ryzyka związane z AI faktycznie podejmuje organizacja. Czy odpowiedzialne governance AI można wykazać, a nie tylko zadeklarować. Czy systemy AI mogą się skalować bez niekontrolowanego skalowania ryzyka wraz z nimi.

CTO

Urzeczywistnianie governance

Jak governance zamienia się w coś, co zespoły inżynierskie faktycznie prowadzą na co dzień, a nie dokument, który czytają raz. Jakie kontrole techniczne są potrzebne i jak systemy są ewaluowane w sposób ciągły, a nie przy jednorazowej akceptacji.

CISO

Nowa powierzchnia ataku

Czy AI wprowadza nowe powierzchnie ataku, prompt injection, wyciek danych, nadużycie narzędzi, których istniejące programy bezpieczeństwa nie były zbudowane do testowania. Jak dowody tego testowania są utrzymywane i aktualizowane.

CFO

Gdzie trafia praca operacyjna

Jaką pracę operacyjną i związaną ze zgodnością faktycznie tworzy wdrożenie AI i gdzie trafia w strukturze organizacji. Jak mierzalne kontrole, ustanowione wcześnie, zmniejszają ryzyko kosztownej niespodzianki później.

Dla kogo jest ta treść

Ta treść jest napisana przede wszystkim dla organizacji i ról aktywnie budujących, wdrażających lub nadzorujących systemy AI z ekspozycją na UE:

Startupy AIFirmy SaaS wdrażające AIPrzedsiębiorstwa wdrażające LLMZespoły platform AIZespoły inżynierskie AIOrganizacje CTOCISOZespoły governance AIZespoły odpowiedzialnej AIZespoły AI assuranceFirmy doradztwa technologicznego

Nie każda organizacja w tych kategoriach jest prawnie zobowiązana do przestrzegania każdego przepisu Aktu. To, które obowiązki faktycznie mają zastosowanie, zależy od konkretnych czynników omówionych powyżej.

FAQ

Czym jest EU AI Act?

EU AI Act, formalnie Rozporządzenie (UE) 2024/1689, to oparte na ryzyku ramy prawne Unii Europejskiej dla systemów AI. Weszło w życie 1 sierpnia 2024 i ustanawia zasady dotyczące zakazanych praktyk w zakresie AI, obowiązków dla systemów AI wysokiego ryzyka, wymogów przejrzystości oraz zasad dla modeli AI ogólnego przeznaczenia, wdrażane etapami do 2028 roku.

Kogo dotyczy EU AI Act?

Akt ma zastosowanie w szeregu sytuacji, w tym do określonych dostawców i podmiotów stosujących w UE oraz do określonych dostawców z państw trzecich, których system AI generuje wyniki wykorzystywane w Unii, z zastrzeżeniem szczegółowych warunków określonych w Rozporządzeniu. Konkretne obowiązki zależą od roli organizacji (dostawca lub podmiot stosujący), przeznaczenia systemu oraz jego klasyfikacji ryzyka, więc nie każda organizacja czy system niesie te same obowiązki.

Jakie są kategorie ryzyka w EU AI Act?

Akt przyjmuje podejście oparte na ryzyku, zamiast regulować każdy system AI w ten sam sposób; cztery szerokie kategorie są powszechnie używane, by wyjaśnić to podejście w praktyce, jako rama objaśniająca do orientacji, a nie uniwersalny prawny test samoklasyfikacji: ryzyko niedopuszczalne (zakazane praktyki), wysokie ryzyko (szczegółowe obowiązki), ryzyko ograniczone (obowiązki przejrzystości, takie jak ujawnianie treści generowanych przez AI) oraz ryzyko minimalne lub brak ryzyka (bez szczególnych obowiązków wynikających z Aktu).

Czym jest system AI wysokiego ryzyka?

System AI wysokiego ryzyka to taki, który jest wykorzystywany w wrażliwym obszarze wymienionym w załączniku III (takim jak zatrudnienie, edukacja, usługi podstawowe, ściganie przestępstw, migracja czy wymiar sprawiedliwości) lub stanowi element bezpieczeństwa produktu już regulowanego unijnym prawem bezpieczeństwa produktów (załącznik I). Dostawcy systemów wysokiego ryzyka podlegają obowiązkom obejmującym zarządzanie ryzykiem, governance danych, dokumentację techniczną, rejestrowanie zdarzeń, nadzór ludzki oraz wymogi dotyczące dokładności, odporności i cyberbezpieczeństwa.

Jakie są obowiązki GPAI?

Dostawcy modeli AI ogólnego przeznaczenia (GPAI) muszą prowadzić dokumentację techniczną, udostępniać informacje dostawcom niższego szczebla oraz publikować podsumowanie treści wykorzystanych do trenowania na potrzeby praw autorskich. Modele GPAI, co do których domniemywa się ryzyko systemowe, w tym trenowane z użyciem mocy obliczeniowej przekraczającej próg określony w art. 51, podlegają dodatkowym obowiązkom: ewaluacji modelu i testom adwersarialnym, ocenie i ograniczaniu ryzyka systemowego, zgłaszaniu incydentów oraz ochronie cyberbezpieczeństwa.

Czym jest AI assurance?

AI assurance to praktyka technicznej oceny zachowania, bezpieczeństwa i niezawodności systemu AI, za pomocą metod takich jak ewaluacja, red teaming, testy stronniczości i bezpieczeństwa oraz monitoring, w celu wytworzenia dowodów na to, jak system faktycznie się zachowuje. To dyscyplina techniczna, która może wspierać zgodność prawną, ale sama w sobie nie stanowi ustalenia prawnego czy regulacyjnego.

Jakie dowody powinny utrzymywać zespoły AI?

Dokumentację techniczną projektu i danych systemu; zapisy ewaluacji, testów i wyników red teamingu; logi monitoringu i audytu zachowania produkcyjnego; zapisy nadzoru ludzkiego dla przypadków użycia wysokiego ryzyka; oraz jasne mapowanie każdej kontroli na konkretne zachowanie lub wymóg, którego dotyczy, utrzymywane na bieżąco, a nie wytworzone jednorazowo.

Jak zespoły inżynierskie mogą przygotować się do EU AI Act?

Najpierw klasyfikując swoją rolę (dostawca lub podmiot stosujący) oraz kategorię ryzyka systemu, a następnie budując kontrole techniczne generujące dowody dla tej klasyfikacji: dokumentację, potoki ewaluacji i testów, monitoring i rejestrowanie zdarzeń oraz mechanizmy nadzoru ludzkiego, przeglądane i aktualizowane w miarę rozwoju systemu i wytycznych.

Jaka jest różnica między zgodnością AI a governance AI?

Zgodność oznacza spełnienie konkretnego wymogu zewnętrznego, na przykład przepisu EU AI Act. Governance to bieżąca struktura organizacyjna, obejmująca polityki, kontrole, testy, dowody i odpowiedzialność, która wytwarza zgodność jako efekt i utrzymuje ją aktualną w miarę zmian systemów, sposobu użycia i regulacji.

Powiązane materiały

To łączy się bezpośrednio z AI Security, Agentic AI Security i Production AI, a także z zagadnieniami ekonomii i architektury omówionymi w The Economics of Autonomous AI i The Agent Card Problem.

Źródła i dalsza lektura

Rozporządzenie (UE) 2024/1689 (Akt w sprawie sztucznej inteligencji), tekst oficjalny, EUR-Lex.
Ramy regulacyjne AI Act, Komisja Europejska, Digital Strategy.
Europejski Urząd ds. AI, Komisja Europejska.
AI Omnibus wchodzi w życie, Komisja Europejska, lipiec 2026.

Ta treść ma charakter technicznej i edukacyjnej wskazówki i nie stanowi porady prawnej, certyfikacji regulacyjnej ani gwarancji zgodności. Nie ustanawia autora jako certyfikowanego oceniającego UE, prawnika ani oficjalnego organu czy partnera UE. Stosowanie EU AI Act do konkretnej organizacji lub systemu należy ocenić z udziałem wykwalifikowanego doradcy prawnego.

Budujesz AI dla rynku europejskiego?

Porozmawiajmy o architekturze, bezpieczeństwie, governance i wymogach dowodowych, które stoją za AI gotową do produkcji, w kontekście tego, gdzie Twoje systemy faktycznie plasują się w ramach EU AI Act.