Kalendarz AI Act: które zakazy już obowiązują i co dalej
Rozporządzenie rozłożone na raty
Unijny akt w sprawie sztucznej inteligencji, znany jako AI Act, wszedł w życie 1 sierpnia 2024 roku jako pierwsze na świecie tak szerokie prawo regulujące systemy sztucznej inteligencji. Samo wejście w życie było jednak dopiero początkiem drogi. Ustawodawca unijny zdecydował, że poszczególne przepisy zaczną obowiązywać etapami, rozciągniętymi na kilka lat — i właśnie ta kalendarzowa mozaika sprawia, że wiele firm oraz obywateli do dziś nie wie, co jest już prawem, a co dopiero nim będzie.
Mechanizm jest prosty w założeniu: im większe zagrożenie dla praw człowieka niesie dane zastosowanie sztucznej inteligencji, tym surowsze wymogi. Ustawodawca stopniuje obowiązki od całkowitego zakazu, przez reżim systemów wysokiego ryzyka, po jedynie obowiązek informowania odbiorcy, że ma do czynienia z treścią wygenerowaną przez maszynę. Problem polega na tym, że kolejne daty w kalendarzu nie zawsze pokryły się z rzeczywistymi możliwościami ich egzekwowania.
Co już obowiązuje: zakazy i kompetencje
Pierwsza fala przepisów ruszyła 2 lutego 2025 roku. Od tej daty w całej Unii Europejskiej obowiązuje zakaz praktyk uznanych za niedopuszczalne: punktowego oceniania obywateli przez państwo na podstawie zachowań społecznych, technik manipulacyjnych wykorzystujących podatności człowieka, rozpoznawania emocji w miejscu pracy i szkole oraz bezcelowego gromadzenia wizerunków twarzy z internetu czy nagrań z monitoringu. Równocześnie zaczęło obowiązywać wymaganie tzw. kompetencji w zakresie AI — organizacje stosujące te technologie muszą zadbać, by ich pracownicy mieli wystarczającą wiedzę o ograniczeniach i ryzykach narzędzi, z których korzystają.
Naruszenie zakazów grozi najwyższymi sankcjami przewidzianymi w rozporządzeniu. Jak przypominają prawnicy z kancelarii komentujących akt, kary mogą sięgać 35 mln euro lub 7 procent światowego rocznego obrotu przedsiębiorstwa — stawka porównywalna z najbardziej dotkliwymi sankcjami znanymi z RODO. W praktyce oznacza to, że firmy nie mogą już traktować zakazanych zastosowań jako „szarej strefy”, nawet jeśli reszta przepisów dopiero się uruchamia.
Modele ogólnego przeznaczenia pod nadzorem
Drugi etap nastąpił 2 sierpnia 2025 roku. Objął on modele sztucznej inteligencji ogólnego przeznaczenia, czyli fundamenty takich usług jak wielkie modele językowe, a także struktury nadzoru na poziomie unijnym i system kar. Dostawcy tych modeli muszą od tego momentu prowadzić dokumentację techniczną, informować firm wdrażających modele o ich możliwościach i ograniczeniach oraz respektować zasady prawa autorskiego przy trenowaniu. Najpotężniejsze systemy, określane jako noszące ryzyko systemowe, mają dodatkowe obowiązki: oceny i testy odporności na próby obejścia zabezpieczeń oraz zgłaszanie poważnych incydentów.
Dla wsparcia tych wymogów Biuro ds. Sztucznej Inteligencji przy Komisji Europejskiej opracowało kodeks praktyk dla dostawców modeli ogólnego przeznaczenia, którego finalną wersję opublikowano w lipcu 2025 roku. Kodeks ma charakter dobrowolny, ale daje firmom gotową ścieżkę wykazania zgodności z rozporządzeniem. To ważny sygnał: Bruksela stara się łączyć twarde wymogi z narzędziami, które pozwalają je spełnić bez paraliżu innowacji.
Wysokie ryzyko na celowniku — i przesunięty termin
Największe kontrowersje wzbudził termin stosowania przepisów o systemach wysokiego ryzyka — obejmujących między innymi narzędzia rekrutacyjne, ocenę zdolności kredytowej, edukację czy infrastrukturę krytyczną. Pierwotnie miały one wejść w życie 2 sierpnia 2026 roku dla większości zastosowań i rok później dla systemów wbudowanych w produkty regulowane. Jak jednak podała Komisja Europejska w pakiecie zmian zaproponowanym 19 listopada 2025 roku, zwanym digital omnibus, terminy okazały się nierealne, bo brakowało zharmonizowanych norm technicznych i wytycznych, na których firmy mogliby oprzeć zgodność.
Negocjatorzy unijni uzgodnili wiosną 2026 roku polityczne porozumienie w sprawie przesunięcia: jak informowały serwisy prawnicze, w tym Gibson Dunn i Pinsent Masons, obowiązki dla systemów wysokiego ryzyka z załącznika III przesunięto na grudzień 2027 roku, a dla systemów w produktach regulowanych — na sierpień 2028 roku. Istotne jest, czego pakiet nie ruszył: obowiązków przejrzystości z artykułu pięćdziesiątego, nakładających m.in. obowiązek oznaczania deepfake’ów i informowania, że rozmawiamy z chatbotem, które zgodnie z planem zaczynają obowiązywać 2 sierpnia 2026 roku.
Skutki dla ludzi i firmy
Dla obywatela ten kalendarz przekłada się na konkretne gwarancje. Już teraz nikt w Unii nie może legalnie poddać nas punktowej ocenie społecznej ani manipulować nami metodami podprogowymi. Od sierpnia 2026 roku każdy film deepfake powinien być wyraźnie oznaczony, a chatbot — ujawniać, że nie jest człowiekiem. Pracownik kandydujący do pracy w firmie używającej algorytmicznej selekcji CV zyska realną ochronę dopiero wraz z pełnym reżimem wysokiego ryzyka, którego start przesunięto na koniec 2027 roku.
Jak się chronić w okresie przejściowym? Warto dokumentować interakcje z systemami, które podejmują decyzje nas dotyczące — od bankowych scoringów po automatyczną selekcję podań o pracę — i pytać o możliwość ludzkiego przeglądu decyzji. Firmy natomiast powinny zinwentaryzować swoje zastosowania AI i przypisać im kategorie ryzyka, bo przesunięcie terminu nie zwalnia z przygotowań, lecz tylko daje na nie więcej czasu.
Kalendarz żywy, ale kierunek stały
Unijna regulacja sztucznej inteligencji przypomina dziś budowlę oddawaną piętro po piętrze: fundamenty z zakazami stoją, kondygnacja modeli ogólnych jest zamieszkana, a skrzydło wysokiego ryzyka wciąż w stanie surowym. Przesunięcia terminów pokazują, że nawet najbardziej ambitne prawo technologii musi mierzyć się z rzeczywistością — brakiem norm, narzędzi i struktur nadzorczych. Dla obywateli kluczowa jest jedna obserwacja: najważniejsze zakazy chroniące przed manipulacją i inwigilacją już obowiązują, a reszta systemu, choć opóźniona, zmierza do tego, by za każdą poważną decyzją algorytmu stał odpowiedzialny człowiek.