Sztuczna inteligencja stała się powszechnym narzędziem wykorzystywanym przez przedsiębiorców, pracodawców oraz instytucje publiczne. Systemy AI wspierają dziś m.in. analizę dokumentów, rekrutację, marketing, obsługę klientów czy podejmowanie decyzji. Jednocześnie pracownicy coraz częściej samodzielnie korzystają z ogólnodostępnych narzędzi generatywnej sztucznej inteligencji.
Rozwój tej technologii stworzył jednak nowe zagrożenia. Odpowiedzią Unii Europejskiej jest AI Act – rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji. Jego celem jest stworzenie zasad bezpiecznego korzystania z AI, przy jednoczesnej ochronie zdrowia, bezpieczeństwa oraz praw podstawowych. Rozporządzenie weszło w życie 1 sierpnia 2024 r., przy czym jego poszczególne przepisy są stosowane etapami.
Im większe ryzyko, tym większe obowiązki
AI Act opiera się na podejściu opartym na ryzyku. Zakres obowiązków zależy więc przede wszystkim od sposobu wykorzystania konkretnego systemu AI i zagrożeń, jakie może powodować.
Inaczej należy oceniać użycie AI do poprawienia stylistyki wiadomości, a inaczej system wykorzystywany do oceny kandydatów w procesie rekrutacji czy wpływający na dostęp do określonych świadczeń lub usług.
Najdalej idącą regulację stanowią zakazane praktyki w zakresie AI, określone w art. 5 rozporządzenia. Obejmują one m.in. niektóre zastosowania technik manipulacyjnych, wykorzystywanie szczególnej podatności określonych osób, niektóre formy scoringu społecznego oraz określone zastosowania biometrii i rozpoznawania emocji.
Szczególne wymagania dotyczą także systemów wysokiego ryzyka. AI Act przewiduje wobec nich rozbudowane obowiązki związane m.in. z dokumentacją, przejrzystością, rejestrowaniem zdarzeń, monitorowaniem systemu oraz zapewnieniem rzeczywistego nadzoru człowieka.
Zagrożenia związane z wykorzystaniem AI
Jednym z najbardziej charakterystycznych problemów są tzw. halucynacje AI. System może wygenerować odpowiedź, która wygląda na wiarygodną, mimo że zawiera informacje nieprawdziwe. W działalności zawodowej może to prowadzić do błędnej analizy dokumentu, przygotowania niewłaściwej rekomendacji czy powołania nieistniejącego źródła.
Kolejnym zagrożeniem jest brak transparentności. Użytkownik nie zawsze jest w stanie ustalić, dlaczego system wygenerował konkretny rezultat. Ma to szczególne znaczenie, gdy na jego podstawie podejmowana jest decyzja dotycząca innej osoby. Systemy AI mogą również powielać istniejące uprzedzenia i prowadzić do nieuzasadnionego różnicowania określonych osób lub grup.
Istotne ryzyko wiąże się również z danymi osobowymi i informacjami poufnymi. Pracownik może przekazać do zewnętrznego narzędzia AI dokument zawierający dane klienta, pracownika, tajemnicę przedsiębiorstwa czy inne chronione informacje.
Problemem staje się także tzw. shadow AI, czyli korzystanie przez pracowników z narzędzi AI bez wiedzy i kontroli organizacji. Przedsiębiorca może wówczas nie wiedzieć nawet, jakie systemy są wykorzystywane w jego działalności i jakie informacje są do nich przekazywane.
Jak przygotować organizację?
Pierwszym krokiem powinno być ustalenie, z jakich systemów AI organizacja rzeczywiście korzysta, w jakim celu i jakie informacje są do nich przekazywane. Następnie należy określić obowiązki związane z konkretnymi zastosowaniami.
W praktyce zasadne jest stworzenie zasad korzystania z AI, określenie narzędzi dopuszczonych do użytku, zinwentaryzowanie stosowanych systemów oraz zapewnienie mechanizmu nadzoru.
Szczególne znaczenie ma również AI literacy, czyli zapewnienie odpowiedniego poziomu kompetencji osób korzystających z AI. Pracownik powinien znać ograniczenia systemu, rozumieć konieczność weryfikowania jego rezultatów oraz wiedzieć, jakich informacji nie powinien przekazywać do danego narzędzia. Obowiązek podejmowania odpowiednich środków w tym zakresie stosuje się od 2 lutego 2025 r.
W przypadku korzystania z zewnętrznego systemu istotna jest również umowa z jego dostawcą. W szczególności należy ustalić zasady dotyczące przetwarzania danych, bezpieczeństwa systemu oraz postępowania z danymi po zakończeniu współpracy.
AI Act a inne regulacje
AI Act nie funkcjonuje w oderwaniu od pozostałych przepisów. To samo zdarzenie może podlegać kilku reżimom prawnym.
Jeżeli przykładowo pracownik przekaże do zewnętrznego narzędzia AI dokument zawierający dane osobowe klienta, sytuację należy ocenić również na podstawie RODO. W odpowiednich przypadkach zastosowanie mogą znaleźć także przepisy dotyczące cyberbezpieczeństwa, prawa pracy czy ochrony tajemnicy przedsiębiorstwa. Tym samym zgodność z AI Act nie oznacza automatycznie zgodności z pozostałymi regulacjami.
Komisja i kontrola przestrzegania przepisów
Krajowy system nadzoru nad przestrzeganiem AI Act został określony w ustawie z 3 lipca 2026 r. o systemach sztucznej inteligencji. Jednym z jego najważniejszych elementów jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, wyposażona w kompetencje związane z nadzorem nad stosowaniem przepisów.
Ustawa przewiduje m.in. możliwość prowadzenia kontroli. Jej celem jest sprawdzenie, czy kontrolowany przestrzega obowiązujących przepisów. W toku kontroli możliwe jest badanie dokumentacji, żądanie informacji i wyjaśnień oraz weryfikowanie faktycznego sposobu korzystania z systemów AI.
Kontrola może obejmować więc nie tylko dokumentację dotyczącą samego systemu, ale również umowy z dostawcami, przyjęte procedury, sposób przygotowania pracowników czy realizację wymaganego nadzoru człowieka.
W przypadku stwierdzenia nieprawidłowości Komisja może wydać zalecenia pokontrolne, określając sposób i termin ich usunięcia.
Od kontroli należy odróżnić postępowanie w sprawie naruszenia. Jego celem jest ustalenie, czy doszło do naruszenia AI Act lub ustawy oraz jakie powinny być jego konsekwencje. Postępowanie może zostać wszczęte również na podstawie informacji o możliwym naruszeniu uzyskanych niezależnie od wcześniejszej kontroli.
Co istotne, przepisy polskiej ustawy dotyczące kontroli oraz postępowania w sprawie naruszenia wchodzą w życie 28 października 2026 r. Do uruchomienia nowych mechanizmów nadzoru pozostało zatem niewiele czasu. Dla przedsiębiorców i instytucji jest to ostatni moment na uporządkowanie zasad korzystania z AI, identyfikację wykorzystywanych systemów i związanych z nimi ryzyk, przegląd procedur oraz umów z dostawcami, a także przygotowanie pracowników. Działania te powinny zmierzać nie tylko do formalnego spełnienia wymogów, ale do stworzenia rzeczywiście funkcjonującego systemu AI compliance.
Wysokie kary za naruszenie AI Act
AI Act przewiduje wysokie administracyjne kary pieniężne. Za naruszenie zakazanych praktyk określonych w art. 5 maksymalna kara może wynieść 35 mln euro, a w przypadku przedsiębiorstwa – do 7% całkowitego światowego rocznego obrotu z poprzedniego roku finansowego, zgodnie z zasadami przewidzianymi w rozporządzeniu.
Za naruszenie szeregu innych obowiązków maksymalny poziom sankcji wynosi 15 mln euro albo 3% światowego rocznego obrotu, natomiast za przekazanie właściwym organom nieprawidłowych, niepełnych lub wprowadzających w błąd informacji – 7,5 mln euro albo 1% obrotu.
Wysokość sankcji zależy jednak od okoliczności konkretnej sprawy, w tym charakteru, wagi i czasu trwania naruszenia. W myśl wprowadzonych przepisów kara ma być skuteczna, proporcjonalna i odstraszająca.
Co to oznacza dla przedsiębiorców i instytucji?
AI Act nie oznacza konieczności rezygnacji ze sztucznej inteligencji. Wymaga jednak, aby korzystanie z niej odbywało się świadomie, w sposób kontrolowany i z uwzględnieniem ryzyka związanego z konkretnym zastosowaniem.
Dla przedsiębiorców i instytucji dobrym punktem wyjścia jest przeprowadzenie analizy sposobu wykorzystywania AI, zweryfikowanie używanych narzędzi i umów z ich dostawcami, określenie wewnętrznych zasad oraz odpowiednie przygotowanie pracowników.
W razie kontroli istotne będzie nie tylko posiadanie odpowiednich dokumentów, ale również możliwość wykazania, że organizacja rzeczywiście identyfikuje ryzyka związane z AI, kontroluje sposób korzystania z systemów i reaguje na stwierdzone nieprawidłowości.
Wdrożenie odpowiednich rozwiązań pozwala więc nie tylko ograniczyć ryzyko odpowiedzialności, ale przede wszystkim bezpiecznie korzystać z możliwości, jakie daje sztuczna inteligencja.
Niniejszy artykuł ma charakter informacyjny i nie jest to porada prawna
Stan prawny na dzień 6 paźddziernika 2026 r.
Autor:
Redaktor cyklu:
