Od 2 sierpnia 2026 r. w internecie krąży uproszczona wiadomość: „AI Act wszedł w życie, systemy AI wysokiego ryzyka muszą już spełniać wszystkie wymogi”. To nieprawda — a przynajmniej nie cała prawda. Część obowiązków rzeczywiście zaczęła obowiązywać tego dnia, ale najbardziej dotkliwe wymogi dla systemów wysokiego ryzyka, w tym dla AI stosowanej w rekrutacji, zostały przesunięte. Poniżej wyjaśniam, co naprawdę obowiązuje polskiego przedsiębiorcę już dziś, a co dopiero się zbliża.
Czym jest AI Act
AI Act to unijne rozporządzenie 2024/1689, które weszło w życie 1 sierpnia 2024 r. i wprowadza jednolite zasady rozwijania, wprowadzania na rynek i wykorzystywania systemów sztucznej inteligencji w całej Unii Europejskiej. Mówiąc prościej: jako rozporządzenie obowiązuje w Polsce bezpośrednio — nie trzeba go „przepisywać” na polskie prawo, żeby wiązało firmy. Ustawa krajowa jest jednak potrzebna, żeby wskazać organ nadzoru i tryb nakładania kar, i o tej ustawie piszę niżej.
Dostawca a podmiot stosujący
Rozporządzenie rozróżnia dwie podstawowe role: dostawcę (podmiot, który rozwija system AI i wprowadza go na rynek pod własną marką) oraz podmiot stosujący (firmę, która korzysta z gotowego systemu AI w swojej działalności). Większość polskich przedsiębiorców — także tych, którzy tylko korzystają z narzędzi AI w pracy z klientami czy pracownikami — znajdzie się w drugiej grupie.
Co naprawdę obowiązuje od 2 sierpnia 2026 r.
Wbrew powszechnemu przekonaniu, 2 sierpnia 2026 r. nie oznacza pełnego wejścia w życie obowiązków dla systemów wysokiego ryzyka. Unijny pakiet Digital Omnibus (rozporządzenie UE 2026/1744, obowiązujące od 27 lipca 2026 r.) przesunął te terminy. Od 2 sierpnia 2026 r. realnie obowiązują trzy rzeczy:
- Obowiązki przejrzystości z art. 50 — chatboty muszą informować, że rozmawia z nimi AI; treści syntetyczne (obrazy, audio, wideo, tekst) mają być znakowane w sposób odczytywalny maszynowo; firmy publikujące deepfake’i lub teksty wygenerowane przez AI w sprawach interesu publicznego muszą to wyraźnie ujawniać.
- Nadzór rynku (rozdział IX) — organy zyskują realne uprawnienia kontrolne wobec systemów AI.
- Kary Komisji Europejskiej dla dostawców modeli ogólnego przeznaczenia (GPAI) z art. 101.
Kiedy naprawdę wejdą przepisy o AI w rekrutacji
To najważniejsza informacja dla działów HR i pracodawców, którzy planowali dostosowanie się „na sierpień 2026”. Pierwotnie systemy wysokiego ryzyka wymienione w załączniku III do AI Act — a należą do nich m.in. systemy wykorzystywane w rekrutacji, ocenie kandydatów i zarządzaniu pracownikami — miały podlegać pełnym wymogom od 2 sierpnia 2026 r. Digital Omnibus przesunął ten termin o 16 miesięcy, na 2 grudnia 2027 r.
To nie oznacza, że temat można odłożyć na później. Do tego czasu Komisja Europejska ma dopiero wydać ostateczne wytyczne dotyczące klasyfikacji systemów jako wysokiego ryzyka (projekt opublikowano 19 maja 2026 r.), a same wymogi — ocena ryzyka, dokumentacja techniczna, nadzór ludzki, rejestracja w unijnej bazie — są rozbudowane i wymagają realnego przygotowania organizacyjnego. Firmy, które już dziś wykorzystują AI w procesach rekrutacyjnych (np. do wstępnej selekcji CV czy oceny kandydatów), zyskały więcej czasu, ale nie zwolnienie z obowiązku.
Polska ustawa o systemach AI
11 sierpnia 2026 r. wchodzi w życie polska ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r. (Dz.U. poz. 1003). Ustawa powołuje KRiBSI — Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji — jako krajowy organ nadzoru i jedyny punkt kontaktowy dla firm w sprawach AI. Co istotne, uprawnienia kontrolne i możliwość nakładania kar KRiBSI zyska dopiero 28 października 2026 r. Do tego czasu polskie firmy działają w swoistym oknie: obowiązki z rozporządzenia unijnego już wiążą, ale krajowy aparat kontrolny dopiero się organizuje. To dobry moment na uporządkowanie dokumentacji, zanim ruszą kontrole — nie zaproszenie do zwłoki, bo naruszenia z tego okresu nie znikają.
Co realnie powinien zrobić przedsiębiorca już teraz
- Zinwentaryzować systemy AI wykorzystywane w firmie i ustalić, czy w danym przypadku jest się dostawcą czy podmiotem stosującym.
- Sprawdzić chatboty i narzędzia generujące treści pod kątem obowiązków informacyjnych i znakowania z art. 50.
- Udokumentować kompetencje AI (AI literacy) wśród pracowników — obowiązek ten wiąże już od lutego 2025 r. i choć nie ma własnej kary w katalogu art. 99, to pierwsza rzecz, o którą zapyta organ przy każdym incydencie.
- Przejrzeć umowy z dostawcami rozwiązań AI i SaaS pod kątem tego, kto odpowiada za zgodność z art. 50 i za same wyniki działania systemu.
- Zaplanować (nie panikować) przygotowanie do wymogów wysokiego ryzyka jeśli AI jest wykorzystywana w rekrutacji lub ocenie pracowników — horyzont czasowy to grudzień 2027 r., ale ocena ryzyka i dokumentacja zajmują miesiące, nie tygodnie.
Najczęstsze błędy i na co uważać
W praktyce najwięcej problemów biorę się nie z samych przepisów, lecz z ich uproszczonej interpretacji. Na co najczęściej warto uważać:
- Mylne przekonanie, że 2 sierpnia 2026 r. oznacza pełne wejście w życie AI Act — w rzeczywistości weszły w życie tylko wybrane obowiązki (przejrzystość, nadzór rynku, kary dla dostawców GPAI), a nie wymogi dla systemów wysokiego ryzyka.
- Odkładanie obowiązków przejrzystości „na później” — to one obowiązują już dziś, w przeciwieństwie do wymogów dla systemów wysokiego ryzyka, które wejdą dopiero w grudniu 2027 r.
- Brak dokumentacji AI literacy wśród pracowników — to pierwszy element, o który zapyta organ nadzoru przy jakimkolwiek incydencie związanym z wykorzystaniem AI.
- Nieprzejrzane umowy z dostawcami AI i SaaS — bez jasnego podziału odpowiedzialności trudno wykazać, kto odpowiada za zgodność systemu z art. 50.
Najczęściej zadawane pytania (FAQ)
Czy AI Act już obowiązuje w Polsce?
Częściowo tak. Jako unijne rozporządzenie obowiązuje bezpośrednio od 1 sierpnia 2024 r., a od 2 sierpnia 2026 r. weszły w życie kolejne obowiązki — głównie z zakresu przejrzystości (art. 50) i nadzoru rynku. Pełne wymogi dla systemów wysokiego ryzyka wejdą dopiero 2 grudnia 2027 r.
Kogo dotyczy AI Act — dostawców czy też firmy korzystające z gotowych narzędzi AI?
Obie grupy, ale w różnym zakresie. Dostawcy to podmioty rozwijające systemy AI i wprowadzające je na rynek pod własną marką. Podmioty stosujące to firmy korzystające z gotowych narzędzi AI — i w tej grupie znajduje się większość polskich przedsiębiorców.
Kiedy wejdą pełne przepisy dla systemów wysokiego ryzyka, np. w rekrutacji?
Termin został przesunięty pakietem Digital Omnibus z 2 sierpnia 2026 r. na 2 grudnia 2027 r. Warto jednak zacząć przygotowania wcześniej, bo ocena ryzyka i dokumentacja techniczna zajmują miesiące.
Czym jest KRiBSI?
KRiBSI, czyli Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, to krajowy organ nadzoru nad AI powołany polską ustawą wchodzącą w życie 11 sierpnia 2026 r. Uprawnienia kontrolne i możliwość nakładania kar zyska od 28 października 2026 r.
Podsumowanie
AI Act to proces rozłożony na lata, nie jedno wydarzenie z datą 2 sierpnia 2026 r. Dla większości firm najpilniejsze są dziś obowiązki przejrzystości i uporządkowanie dokumentacji, a nie pełna zgodność systemów wysokiego ryzyka — na to jest jeszcze czas, choć nie należy go marnować.
Jeśli oprócz wdrażania AI Twoja firma korzysta też z preferencji podatkowych dla branży IT, sprawdź także, jak w 2026 r. wygląda ulga IP Box dla programistów.
Wdrażasz AI w swojej firmie albo w procesach rekrutacyjnych i nie wiesz, które obowiązki z AI Act już Cię dotyczą, a które dopiero nadejdą? Skontaktuj się — pomogę ustalić, gdzie faktycznie stoi Pani firma i co warto zrobić w pierwszej kolejności.