Przejdź do treści

EU AI Act 2026: checklista dla automatyzacji AI w firmie

Podsumowanie decyzji: Praktyczna lista po 2 sierpnia 2026: role, ryzyko, przejrzystość, nadzór człowieka, dostawcy i bezpieczne pilotaże AI.

Decyzja: klasyfikuj zastosowanie, nie narzędzie

Liczy się cel, wpływ i rola firmy, a nie nazwa modelu. Ten sam asystent ma mały wpływ przy wewnętrznym szkicu, lecz większy przy decyzjach o ludziach. Zapisz cel, osoby, dane, automatyczne działania i punkt interwencji człowieka.

To nie jest porada prawna. Obowiązki zależą od kraju, sektora, ryzyka i roli. Zacznij od odwracalnego, mierzalnego pilota zatwierdzonego przez człowieka i sprawdź progi w aktualnych źródłach UE.

Co zmieniło się 2 sierpnia 2026?

Komisja Europejska wskazuje, że AI Office i organy krajowe zaczęły egzekwować określone przepisy. Zaczęły też obowiązywać wymogi przejrzystości z art. 50 dla niektórych systemów interaktywnych i treści syntetycznych: informacja o kontakcie z AI oraz oznaczanie określonych deepfake'ów lub treści. Terminy dla wysokiego ryzyka mogą być późniejsze.

Dla każdego użycia zapisz cel, rolę, rynek, dane, osoby, wyjście i datę. Sprawdź oficjalny harmonogram przed zakupem lub decyzją prawną.

Mapa ról

Podmiot oferujący system pod własną nazwą może być dostawcą; używający go wobec pracowników lub klientów — wdrażającym. Integracja modelu ogólnego z produktem może tworzyć rolę downstream. Ustal kto kontroluje cel, zmiany, dane i odpowiedzialność.

Rejestruj właścicieli biznes/IT, dostawcę, wersję, dane, akcję, zatwierdzenie, komunikat, retencję, wyłączenie i datę przeglądu. Ponów ocenę po zmianach.

Cztery koszyki ryzyka

Jeden: zatrzymaj i skonsultuj możliwą praktykę zakazaną. Dwa: oceń wysokie ryzyko w zatrudnieniu, kredycie, edukacji, infrastrukturze lub usługach podstawowych. Trzy: sprawdź przejrzystość chatbotów i mediów syntetycznych. Cztery: nawet narzędzia wewnętrzne wymagają kontroli danych, bezpieczeństwa, jakości i człowieka.

Oceń integracje, odwracalność, liczbę osób, dane osobowe, koszt błędu i czas interwencji. Przy niepewności wyłącz akcje automatyczne.

Checklista przejrzystości art. 50

Wymagany komunikat musi być terminowy, jasny i dostępny, nie ukryty w polityce prywatności. Dla obrazu, dźwięku, wideo lub tekstu publicznego sprawdź oznaczenia widoczne, maszynowe i wyjątki.

Testuj język, czytnik ekranu, zachowanie oznaczenia po eksporcie, kontakt z człowiekiem i dowód wersji. Potwierdź przejścia dla starszych systemów w oficjalnych wytycznych.

Kontrole techniczne i operacyjne

Stosuj cykl NIST AI RMF: zarządzaj, mapuj, mierz i reaguj. Ustal sukces, próg błędu i stop przed pilotem. Testuj brak dokumentu, sprzeczne instrukcje, inne języki, nieuprawnione żądania i awarie.

Dla agentów zastosuj OWASP: tylko potrzebne funkcje, początkowo odczyt, człowiek przed wysłaniem/płatnością/usunięciem, sekrety poza modelem i pełne logi. Zaplanuj odzyskiwanie po injection, wycieku, błędzie i awarii dostawcy.

Plan 30 dni

Dni 1-5: inwentarz i właściciele; 6-10: rola/ryzyko; 11-15: komunikaty, eskalacja, uprawnienia, retencja, umowy; 16-23: testy; 24-30: ograniczony pilot i decyzja.

To nie certyfikat. Wybierz proces odwracalny i mierzalny. Skorzystaj z mapowania procesu i porównania RPA-AI.

Macierz dostawcy i pilota

Żądaj pisemnie listy modeli/podwykonawców, miejsca i retencji danych, treningu, bezpieczeństwa, incydentów, wersji, oznaczeń, logów, przenoszenia i wyjścia. „Zgodne z AI Act” nie jest dowodem; pytaj o kontrolę, obowiązek i rolę.

Scenariusz: MŚP klasyfikuje e-maile i tworzy szkice. Człowiek wysyła, sprawy wrażliwe eskalują, AI nie usuwa ani nie płaci. Mierz błędne trasy, poprawki, incydenty i odzyskanie. To założenie, nie wynik klienta.

Metodologia

Twierdzenia są oceniane pod kątem wykonalności, kosztu, ryzyka i pomiaru. Przykładowe obliczenia są założeniami; decyzje prawne i bezpieczeństwa wymagają źródeł pierwotnych.

Nota źródłowa

Linki i wymienione dokumenty są punktami wyjścia. Nie publikujemy niezweryfikowanych wyników klientów.

Historia zmian

— Natywna recenzja redakcyjna oczekuje przy bramie publikacji v3.0.

Częste pytania

Czy każdy system AI jest wysokiego ryzyka?

Nie. Zależy to od celu, obszaru i funkcji; mogą jednak istnieć obowiązki przejrzystości, prywatności lub bezpieczeństwa.

Czy chatbot musi ujawnić, że jest AI?

Art. 50 przewiduje komunikaty dla określonych systemów interaktywnych. Sprawdź rolę, użycie i wyjątki oficjalnie.

Czy firma spoza UE może podlegać przepisom?

Oferta na rynku UE, użycie wobec osób w UE lub rola w łańcuchu może wymagać analizy zakresu.

Jakie dokumenty zachować?

Cel, właściciele, rola/ryzyko, przepływ danych, nadzór, testy, wersja/dostawca, komunikat, incydenty i zmiany.

Czy można zrobić pilot przed końcem oceny?

Możliwy może być odwracalny, ograniczony test z akceptacją człowieka. Nie włączaj działań wysokiego wpływu przy niepewności.