EU AI Act 2026: checklista dla automatyzacji AI w firmie
Podsumowanie decyzji: Praktyczna lista po 2 sierpnia 2026: role, ryzyko, przejrzystość, nadzór człowieka, dostawcy i bezpieczne pilotaże AI.
Decyzja: klasyfikuj zastosowanie, nie narzędzie
Liczy się cel, wpływ i rola firmy, a nie nazwa modelu. Ten sam asystent ma mały wpływ przy wewnętrznym szkicu, lecz większy przy decyzjach o ludziach. Zapisz cel, osoby, dane, automatyczne działania i punkt interwencji człowieka.
To nie jest porada prawna. Obowiązki zależą od kraju, sektora, ryzyka i roli. Zacznij od odwracalnego, mierzalnego pilota zatwierdzonego przez człowieka i sprawdź progi w aktualnych źródłach UE.
Co zmieniło się 2 sierpnia 2026?
Komisja Europejska wskazuje, że AI Office i organy krajowe zaczęły egzekwować określone przepisy. Zaczęły też obowiązywać wymogi przejrzystości z art. 50 dla niektórych systemów interaktywnych i treści syntetycznych: informacja o kontakcie z AI oraz oznaczanie określonych deepfake'ów lub treści. Terminy dla wysokiego ryzyka mogą być późniejsze.
Dla każdego użycia zapisz cel, rolę, rynek, dane, osoby, wyjście i datę. Sprawdź oficjalny harmonogram przed zakupem lub decyzją prawną.
Mapa ról
Podmiot oferujący system pod własną nazwą może być dostawcą; używający go wobec pracowników lub klientów — wdrażającym. Integracja modelu ogólnego z produktem może tworzyć rolę downstream. Ustal kto kontroluje cel, zmiany, dane i odpowiedzialność.
Rejestruj właścicieli biznes/IT, dostawcę, wersję, dane, akcję, zatwierdzenie, komunikat, retencję, wyłączenie i datę przeglądu. Ponów ocenę po zmianach.
Cztery koszyki ryzyka
Jeden: zatrzymaj i skonsultuj możliwą praktykę zakazaną. Dwa: oceń wysokie ryzyko w zatrudnieniu, kredycie, edukacji, infrastrukturze lub usługach podstawowych. Trzy: sprawdź przejrzystość chatbotów i mediów syntetycznych. Cztery: nawet narzędzia wewnętrzne wymagają kontroli danych, bezpieczeństwa, jakości i człowieka.
Oceń integracje, odwracalność, liczbę osób, dane osobowe, koszt błędu i czas interwencji. Przy niepewności wyłącz akcje automatyczne.
Checklista przejrzystości art. 50
Wymagany komunikat musi być terminowy, jasny i dostępny, nie ukryty w polityce prywatności. Dla obrazu, dźwięku, wideo lub tekstu publicznego sprawdź oznaczenia widoczne, maszynowe i wyjątki.
Testuj język, czytnik ekranu, zachowanie oznaczenia po eksporcie, kontakt z człowiekiem i dowód wersji. Potwierdź przejścia dla starszych systemów w oficjalnych wytycznych.
Kontrole techniczne i operacyjne
Stosuj cykl NIST AI RMF: zarządzaj, mapuj, mierz i reaguj. Ustal sukces, próg błędu i stop przed pilotem. Testuj brak dokumentu, sprzeczne instrukcje, inne języki, nieuprawnione żądania i awarie.
Dla agentów zastosuj OWASP: tylko potrzebne funkcje, początkowo odczyt, człowiek przed wysłaniem/płatnością/usunięciem, sekrety poza modelem i pełne logi. Zaplanuj odzyskiwanie po injection, wycieku, błędzie i awarii dostawcy.
Plan 30 dni
Dni 1-5: inwentarz i właściciele; 6-10: rola/ryzyko; 11-15: komunikaty, eskalacja, uprawnienia, retencja, umowy; 16-23: testy; 24-30: ograniczony pilot i decyzja.
To nie certyfikat. Wybierz proces odwracalny i mierzalny. Skorzystaj z mapowania procesu i porównania RPA-AI.
Macierz dostawcy i pilota
Żądaj pisemnie listy modeli/podwykonawców, miejsca i retencji danych, treningu, bezpieczeństwa, incydentów, wersji, oznaczeń, logów, przenoszenia i wyjścia. „Zgodne z AI Act” nie jest dowodem; pytaj o kontrolę, obowiązek i rolę.
Scenariusz: MŚP klasyfikuje e-maile i tworzy szkice. Człowiek wysyła, sprawy wrażliwe eskalują, AI nie usuwa ani nie płaci. Mierz błędne trasy, poprawki, incydenty i odzyskanie. To założenie, nie wynik klienta.
Metodologia
Twierdzenia są oceniane pod kątem wykonalności, kosztu, ryzyka i pomiaru. Przykładowe obliczenia są założeniami; decyzje prawne i bezpieczeństwa wymagają źródeł pierwotnych.
Nota źródłowa
Linki i wymienione dokumenty są punktami wyjścia. Nie publikujemy niezweryfikowanych wyników klientów.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Historia zmian
— Natywna recenzja redakcyjna oczekuje przy bramie publikacji v3.0.
Częste pytania
Czy każdy system AI jest wysokiego ryzyka?
Nie. Zależy to od celu, obszaru i funkcji; mogą jednak istnieć obowiązki przejrzystości, prywatności lub bezpieczeństwa.
Czy chatbot musi ujawnić, że jest AI?
Art. 50 przewiduje komunikaty dla określonych systemów interaktywnych. Sprawdź rolę, użycie i wyjątki oficjalnie.
Czy firma spoza UE może podlegać przepisom?
Oferta na rynku UE, użycie wobec osób w UE lub rola w łańcuchu może wymagać analizy zakresu.
Jakie dokumenty zachować?
Cel, właściciele, rola/ryzyko, przepływ danych, nadzór, testy, wersja/dostawca, komunikat, incydenty i zmiany.
Czy można zrobić pilot przed końcem oceny?
Możliwy może być odwracalny, ograniczony test z akceptacją człowieka. Nie włączaj działań wysokiego wpływu przy niepewności.