Unijne rozporządzenie o sztucznej inteligencji rozszerza krąg podmiotów objętych obowiązkami. Od 2 sierpnia 2026 roku nowe przepisy o przejrzystości systemów AI obejmują każdą organizację korzystającą z takich narzędzi, nie tylko firmy technologiczne. Uczelnie muszą sprawdzić, które z używanych systemów podlegają nadzorowi, a sieci handlowe odkrywają, że sztuczna inteligencja od lat pracuje w ich sklepach bez pełnej wiedzy zarządu. Obie strony czeka teraz to samo zadanie, czyli audyt wykorzystywanych narzędzi.
AI Act wchodzi w decydującą fazę
Akt w sprawie sztucznej inteligencji to formalnie rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689. Trafiło do unijnego dziennika urzędowego w połowie lipca 2024 roku i od tamtej pory wchodzi w życie etapami. Pierwszy obowiązek, dotyczący kompetencji osób korzystających z systemów AI, zaczął działać już 2 lutego 2025 roku na mocy artykułu 4 rozporządzenia. Od 2 sierpnia 2026 roku obowiązują z kolei przepisy o przejrzystości oraz większość pozostałych regulacji. Najbardziej wymagające wymogi wobec systemów wysokiego ryzyka w edukacji wejdą w życie dopiero 2 grudnia 2027 roku.
Nowy etap oznacza konkretną zmianę dla każdego, kto publikuje materiały tworzone przez AI. Grafika, film albo nagranie audio wygenerowane lub zmodyfikowane przez sztuczną inteligencję muszą być teraz wyraźnie oznaczone. Przepis dotyczy przede wszystkim deepfake’ów i obciąża podmioty mające kontrolę nad wykorzystaniem takich systemów, czyli firmy, instytucje publiczne i agencje. Zakazu publikowania takich materiałów nie ma. Jest za to obowiązek poinformowania odbiorcy, skąd dany materiał pochodzi.
Każda uczelnia korzystająca z AI jest objęta przepisami
Nie chodzi tylko o uczelnie techniczne bowiem każda uczelnia, która w jakikolwiek sposób wykorzystuje narzędzia AI, podlega przepisom AI Act. Rozporządzenie nakłada obowiązek zapewnienia odpowiedniego poziomu wiedzy osobom korzystającym z takich systemów.
W praktyce oznacza to przeszkolenie pracowników i przeanalizowanie wykorzystywanych narzędzi. Część uczelni musi też dostosować procedury związane z rekrutacją studentów albo ocenianiem efektów kształcenia. Takie zmiany nie są łatwe. Wymagają zaangażowania osób z wielu różnych działów uczelni naraz. Dlatego Faber rekomenduje rozpoczęcie prac wcześniej niż na ostatnią chwilę.
Wdrożenie będzie wiązało się z dodatkowymi kosztami, choć zdaniem Fabera nie tak wysokimi, jak mogłoby się wydawać. Uczelnia, która wcześniej dobrze wdrożyła wymagania nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, ma już częściowo gotowy proces identyfikacji systemów AI wysokiego ryzyka. AGH od pewnego czasu włącza informacje o pracy z systemami AI do własnych szkoleń z cyberbezpieczeństwa. Nadzorem nad przestrzeganiem przepisów w całym kraju, także w sektorze edukacji, zajmie się nowa Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, w skrócie KRiBSI, powołana ustawą o systemach sztucznej inteligencji podpisaną w lipcu przez prezydenta.
Rejestracja w unijnej bazie to pułapka dla uczelni
Samo korzystanie przez wykładowcę z ChatGPT czy innego narzędzia generatywnej AI nie oznacza jeszcze, że uczelnia korzysta z systemu wysokiego ryzyka. Rozporządzenie wskazuje jednak konkretne obszary edukacji, w których sztuczna inteligencja może bezpośrednio wpłynąć na sytuację studentów. Zgodnie z załącznikiem III punkt 3 do systemów wysokiego ryzyka mogą zostać zaliczone rozwiązania służące do rekrutacji kandydatów na studia, przydzielania studentów do konkretnych programów, oceniania efektów uczenia się albo ustalania poziomu kształcenia.
Wobec uczelni wdrażającej takie systemy zastosowanie ma artykuł 26 rozporządzenia. Wymaga on nadzoru osób kompetentnych, ciągłego monitorowania działania systemu i prowadzenia rejestrów zdarzeń. Jeśli uczelnia umieści własną nazwę lub znak towarowy w systemie AI wysokiego ryzyka, automatycznie staje się jego dostawcą. To pociąga za sobą kolejne wymagania, takie jak rejestracja systemu w unijnej bazie danych, ocena zgodności i wdrożenie systemu zarządzania ryzykiem.
Sztuczna inteligencja pracuje w sklepach od lat
Dla wielu przedsiębiorców wejście w życie kolejnego etapu AI Act oznacza, że korzystanie ze sztucznej inteligencji przestaje być wyłącznie elementem cyfrowej transformacji. Staje się też kwestią zgodności z nowymi regulacjami.
Dyskusja o AI Act najczęściej skupia się na chatbotach i narzędziach do generowania treści. Handel detaliczny wykorzystuje jednak sztuczną inteligencję od dawna, i to w wielu obszarach działalności naraz.
Algorytmy analizują ruch klientów, pomagają monitorować kolejki i wspierają zarządzanie energią oraz systemami HVAC. Inne systemy przewidują awarie urządzeń albo analizują obraz z kamer. Sztuczna inteligencja trafia też coraz częściej do systemów kasowych oraz narzędzi wspierających codzienną pracę personelu. Problemem nie jest dziś brak technologii, lecz brak pełnej wiedzy o jej wykorzystaniu.
Deepfake, apteki i obowiązek informowania klienta
KRiBSI będzie też mogła przyjmować skargi dotyczące działania systemów AI. Chodzi na przykład o sytuacje, w których algorytm podejmie błędną albo dyskryminującą decyzję, choćby przy ocenie zdolności kredytowej, albo gdy narzędzie nie działa zgodnie z deklarowanymi możliwościami. Jeśli system stwarza zagrożenie dla życia lub zdrowia, komisja może nakazać jego wycofanie z rynku. Do jej zadań należy też wydawanie indywidualnych opinii dla przedsiębiorców, dzięki którym firmy mogą jeszcze przed wdrożeniem danego rozwiązania uzyskać ocenę jego zgodności z przepisami.
Przepisy obejmują też apteki. Każdy pacjent korzystający z chatbota na stronie apteki, wirtualnego asystenta na infolinii albo aplikacji do rezerwacji leków musi od razu wiedzieć, że rozmawia z systemem sztucznej inteligencji, a nie z człowiekiem. Rozporządzenie kładzie nacisk na nadzór człowieka nad takimi systemami. W praktyce oznacza to, że ostateczna decyzja o interakcjach lekowych czy rekomendacji suplementacji zawsze należy do farmaceuty, który ma realną możliwość zweryfikowania albo zignorowania sugestii algorytmu.
Kluczowym elementem pozostaje też szkolenie z kompetencji cyfrowych. Rozporządzenie nakłada na podmioty stosujące AI obowiązek zapewnienia odpowiedniej wiedzy po stronie personelu, zwłaszcza świadomości ryzyka halucynacji i sytuacji, w których nie warto polegać na wskazaniach systemu.
Kary mogą sięgnąć kilkudziesięciu milionów euro
Nieprzestrzeganie nowych obowiązków może słono kosztować. Artykuł 99 rozporządzenia przewiduje trzy poziomy administracyjnych kar pieniężnych, uzależnione od rodzaju naruszenia. Najwyższy próg, do 35 milionów euro albo do 7 procent całkowitego światowego rocznego obrotu przedsiębiorstwa, dotyczy stosowania praktyk zakazanych przez rozporządzenie, między innymi niedopuszczalnego scoringu społecznego czy szkodliwej manipulacji zachowaniem użytkowników.
Drugi poziom, do 15 milionów euro albo do 3 procent obrotu, obejmuje naruszenie obowiązków dostawców, importerów, dystrybutorów i podmiotów stosujących systemy AI. Należy do niego również brak wykonania obowiązków przejrzystości, na przykład pominięcie oznaczenia treści generowanych przez AI. Dla tej grupy kluczowym terminem jest właśnie 2 sierpnia 2026 roku. Trzeci, najniższy próg, do 7,5 miliona euro albo do 1 procenta obrotu, dotyczy przekazania organowi nadzoru informacji nieprawidłowych, niepełnych albo wprowadzających w błąd.
Dla małych i średnich przedsiębiorstw, w tym startupów, obowiązuje zasada odwrotna niż dla dużych firm. Górną granicę wyznacza wtedy niższa z dwóch wartości, czyli kwota w euro albo procent obrotu. MŚP nadal odpowiadają za naruszenia, tylko w niższym wymiarze finansowym.
Audyt to pierwszy krok do zgodności
Dla sieci handlowych najważniejszym zadaniem nie jest dziś tworzenie nowych procedur, ale dokładne sprawdzenie, gdzie i w jaki sposób wykorzystywana jest sztuczna inteligencja, ocenia Wojtkowicz. Organizacje powinny odpowiedzieć sobie przede wszystkim na kilka pytań. Jakie systemy wykorzystują elementy AI? Które rozwiązania mają kontakt z klientami albo pracownikami? Jakie obowiązki wynikające z rozporządzenia spoczywają na dostawcy technologii, a jakie na użytkowniku, i czy firma dysponuje odpowiednią dokumentacją od producentów systemów?
Dopiero po stworzeniu takiej mapy wykorzystywanych technologii przedsiębiorstwo może świadomie ocenić, jakie działania są niezbędne do zapewnienia zgodności. Przygotowania nie powinny ograniczać się wyłącznie do działów IT czy prawnych. W dużych organizacjach rozwiązania oparte na AI działają jednocześnie w marketingu, e-commerce, systemach sprzedażowych, monitoringu i zarządzaniu infrastrukturą techniczną sklepów. Wdrożenie wymogów rozporządzenia wymaga więc współpracy specjalistów odpowiedzialnych za technologię, bezpieczeństwo, zgodność z przepisami, operacje i biznes.
Po audycie trzeba ustalić zasady i odpowiedzialność
Audyt to dopiero początek. Sama wiedza o tym, gdzie działa sztuczna inteligencja, nie wystarczy, żeby spełnić wymagania rozporządzenia. Kolejnym krokiem powinno być ustalenie wewnętrznych zasad korzystania z takich narzędzi i wskazanie osób odpowiedzialnych za nadzór nad poszczególnymi systemami. Szczególnej uwagi wymagają rozwiązania wykorzystywane w rekrutacji, ocenie pracowników albo innych procesach wpływających na konkretne osoby.
Równie ważna jest weryfikacja umów zawartych z dostawcami narzędzi AI. Warto sprawdzić, czy zawierają one zapisy dotyczące zgodności z rozporządzeniem i czy jasno określają, kto odpowiada za poszczególne obowiązki, dostawca czy firma korzystająca z systemu. Organizacje, które uporządkują ten obszar, zyskują nie tylko większą zgodność z przepisami, ale i lepszą kontrolę nad ryzykiem.
