Artykuł pochodzi z wydania: Wrzesień 2026
W sierpniu w życie weszły kolejne części AI Act. W błędzie są jednak ci, którzy przyjmują, że rozporządzenie dotyczyć będzie jedynie big techów. Nowa regulacja obejmuje swoim zakresem znacznie szersze grono podmiotów.
W powszechnym odbiorze rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z 13 czerwca 2024 r. w sprawie ustanowienia zharmonizowanych przepisów dotyczących AI (akt w sprawie sztucznej inteligencji, dalej: AI Act) będzie znajdować zastosowanie wyłącznie do wielkich graczy na rynku IT. A przynajmniej tych wszystkich, którzy zaangażowani są w powstawanie systemów sztucznej inteligencji. Nic bardziej mylnego. Unijny ustawodawca skonstruował akt prawny, który swoim zasięgiem obejmuje zdecydowanie więcej podmiotów. Kluczowym pojęciem z punktu widzenia realiów obrotu gospodarczego staje się podmiot stosujący (deployer).
Zgodnie z art. 3 pkt 4 AI Act przez „podmiot stosujący” rozumie się osobę fizyczną lub prawną, organ publicznym agencję lub inny podmiot, które wykorzystują system AI, nad którym sprawują kontrolę, z wyjątkiem sytuacji, gdy system ten jest wykorzystywany w ramach osobistej działalności pozazawodowej. W praktyce oznacza to, że każda firma, która wdraża narzędzia AI na swoje wewnętrzne potrzeby – czy to do procesów HR, obsługi klientów, scoringu, czy zarządzania personelem – może, w zależności od rodzaju wdrażanego rozwiązania wchodzić w zakres obowiązków wynikających z AI Act. Konieczność dostosowania się do nowych regulacji będzie występować niezależnie od tego firma czy firma rozwija i wdraża własne rozwiązania SI, czy też korzysta z gotowych rozwiązań od zewnętrznych dostawców. To, czy i jakie obowiązki będzie musiała wypełnić organizacja w związku z wykorzystywaniem systemu AI, będzie jednak zależeć od rodzaju tego systemu i jego kwalifikacji przez pryzmat unijnej regulacji. Każda firma korzystająca z AI będzie musiała przejść przez etap klasyfikacji ryzyka zgodnie z AI Act. Dopiero wynik tejże pozwoli przesądzić, które systemy wymagają realnego wdrożenia rozwiązań zapewniających zgodność z przepisami.
Z pewnością szczególną rolę w organizacjach przyjmą w związku z wejściem w życie AI Act działy IT. Przez wiele lat ich zadania skupiały się na udziale we wdrożeniu lub zapewnieniu wdrożenia odpowiedniego oprogramowania, w tym do weryfikacji specyfikacji technicznej, sprawności integracji, kontroli nad utrzymaniem działających systemów oraz zapewnienia podstawowego poziomu cyberbezpieczeństwa. Swoiste „tsunami regulacyjne” spowodowane wejściem w życie szeregu nowych rozporządzeń i dyrektyw, takich jak DORA, NIS 2 czy właśnie AI Act, definitywnie zakończyło taki model pracy. Działy IT są zmuszone odnaleźć się wśród gąszczy nowych regulacji i efektywnie wspierać firmy w zapewnieniu zgodności prawnej. Dzisiaj administratorzy stają się współodpowiedzialni za tworzenie szeroko rozumianego ładu korporacyjnego IT i zgodności.
Obowiązki nakładane na podmioty stosujące, takie jak wymóg zapewnienia adekwatnej jakości danych wejściowych czy wdrożenie realnego nadzoru ludzkiego nad systemem AI, mają charakter przede wszystkim operacyjno-techniczny. Dział prawny lub compliance nie jest w stanie samodzielnie zrealizować wymóg rozporządzenia bez wsparcia ze strony IT. Z kolei dział ten nie może bezrefleksyjnie udostępniać użytkownikom w organizacji nowych rozwiązań opartych na AI bez uprzedniej kwalifikacji prawnej i oceny ryzyka. Działy IT przestają być wyłącznie punktem wsparcia technicznego, nadzoru nad sprzętem i oprogramowaniem. Stają się kluczowym elementem ochrony przed ryzykiem regulacyjnym.
Świadome korzystanie
Rola działów IT ujawniła się już z momentem wejścia w życie pierwszych obowiązków wynikających z AI Act. Od 2 lutego 2025 r. zgodnie z art. 4 wszystkie podmioty stosujące systemy AI są zobowiązane do podejmowania środków, które wspierają rozwój kompetencji w zakresie sztucznej inteligencji wśród swojego personelu. Powinno to mieć miejsce z uwzględnieniem ich wiedzy technicznej, doświadczenia, wykształcenia i wyszkolenia oraz kontekstu, w którym systemy AI mają być wykorzystywane, a także biorąc pod uwagę, wobec kogo tego typu rozwiązania mają być używane. Budowanie kompetencji w zakresie AI oznacza przede wszystkim zapewnienie umiejętności, wiedzy oraz zrozumienia, które pozwalają w przemyślany sposób wdrażać systemu sztucznej inteligencji. Istotna jest również świadomość jakie możliwości i ryzyka wiążą się z AI oraz jakie potencjalne szkody może ona wyrządzić.
Warto zauważyć, że obowiązki związane z budowaniem kompetencji i świadomości w użyciu AI dotyczą nie tylko pracowników technicznych czy działu IT programistów. Te naturalne będą mieć większą świadomość co do ryzyk związanych z takimi rozwiązaniami. Trzeba te umiejętności budować także w innych sektorach organizacji, w których AI jest wykorzystywane. Mowa o działach rekrutacji, marketingu, sprzedaży czy obsługi klienta. Przykładowo, jeśli dział marketingu wykorzystuje regularnie generatywną sztuczną inteligencję do tworzenia materiałów promocyjnych, w których zawarte są treści objęte prawami autorskimi innych podmiotów (np. znane postaci z bajek), to w ramach obowiązków z art. 4 AI Act należałoby wprowadzać stosowną procedurę weryfikacji treści przed ich publikacją. Sama unijna regulacja nie wprowadza zamkniętego katalogu obowiązków związanych ze zwiększaniem świadomości personelu. Najczęściej wymieniane elementy to jednak rozumienie podstawowych pojęć dotyczących AI, znajomości stosowanych systemów i ich przeznaczenia, identyfikacja potencjalnych zagrożeń (np. halucynacje AI, błędy predykcyjne, bias, brak przejrzystości) czy umiejętność interpretacji i oceny wyników AI. Jak wskazano powyżej, warto też dbać o uczulenie na konieczność zapewniania elementarnej zgodności z prawem (rodo, prawa autorskie, cyberbezpieczeństwo). Jednocześnie nie powinno się utożsamiać powyższych obowiązków z jednorazowym szkoleniem, tylko z długofalowym i powtarzalnym procesem budowania i aktualizowania wiedzy w obszarze AI.
Działy IT każdej organizacji powinny zatem już dziś pełnić istotną rolę w tworzeniu kultury organizacyjnej opartej na wspólnej odpowiedzialności za edukację AI poprzez dzielenie się wiedzą oraz identyfikację dobrych praktyk.
[…]
Paweł Dymek
autor jest radcą prawnym specjalizującym się w zakresie prawa nowych technologii, w szczególności umów IT oraz ochrony danych osobowych.
Paulina Ostrowska
autorka jest adwokatem w kancelarii Głowacki i Wspólnicy. Specjalizuje się w zagadnieniach z zakresu prawa nowych technologii, w szczególności cyberbezpieczeństwa oraz ochrony danych osobowych.





