Bez kategorii

AI Act w praktyce. Co powinni wiedzieć dostawcy i użytkownicy systemów AI

2026-07-09

AI Act zmienia sposób, w jaki organizacje powinny planować, kupować, wdrażać i dokumentować systemy sztucznej inteligencji. Największym błędem jest traktowanie go jako problemu wyłącznie prawnego. W praktyce to projekt na styku produktu, bezpieczeństwa, danych, dostawców, dokumentacji i odpowiedzialności biznesowej.

Od czego zacząć

Punktem wyjścia nie jest od razu pisanie polityki AI, lecz ustalenie, jakie systemy są używane lub rozwijane, kto występuje w jakiej roli i czy system może podlegać szczególnym obowiązkom. AI Act posługuje się podejściem opartym na ryzyku, dlatego inaczej należy oceniać zwykłe narzędzie wspierające pracę biurową, inaczej system wysokiego ryzyka, a jeszcze inaczej zastosowania objęte zakazami albo obowiązkami transparentności.

Role mają znaczenie

W projektach AI trzeba rozróżnić co najmniej perspektywę dostawcy, podmiotu wdrażającego, importera, dystrybutora i użytkownika biznesowego. Ta sama organizacja może w jednym projekcie tylko korzystać z narzędzia, a w innym modyfikować lub integrować system w sposób, który istotnie zmienia jej odpowiedzialność. Dlatego umowa z dostawcą AI powinna odpowiadać na pytania o dokumentację, dane, bezpieczeństwo, monitoring, zgłaszanie zmian i wsparcie w razie audytu albo incydentu.

Praktyczna checklista

  • zmapuj systemy AI używane w organizacji, także te kupione jako funkcja większego narzędzia,
  • ustal role stron i podstawowy model odpowiedzialności,
  • oceń ryzyko zastosowania i potencjalne obowiązki transparentności,
  • sprawdź, jakie dane są używane i czy pojawia się transfer poza EOG,
  • wprowadź minimalne zasady zatwierdzania, dokumentowania i monitorowania użycia AI,
  • uzupełnij umowy z dostawcami o obowiązki informacyjne, bezpieczeństwo i wsparcie zgodności.

Dlaczego warto zrobić to przed wdrożeniem

Najdroższe problemy powstają zwykle wtedy, gdy system jest już wdrożony, użytkownicy są przyzwyczajeni do procesu, a dokumentacja, dane i odpowiedzialność nie zostały uporządkowane. Wtedy prawo zaczyna blokować projekt. Lepszym rozwiązaniem jest lekki, ale realny governance: jasne role, proste decyzje akceptacyjne, minimalna dokumentacja i umowy, które dają organizacji kontrolę nad ryzykiem.

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Przy konkretnym wdrożeniu konieczna jest analiza systemu, roli organizacji i dokumentacji dostawcy.

Źródła: Rozporządzenie (UE) 2024/1689, Komisja Europejska, AI Act, wytyczne dotyczące klasyfikacji systemów wysokiego ryzyka.