AI Act przestał być tematem „na przyszłość”. Unijne rozporządzenie stosuje się w pełni od 2 sierpnia 2026 r., a 11 sierpnia weszła w życie polska ustawa o systemach sztucznej inteligencji, która powołała krajowego nadzorcę — Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Od 28 października 2026 r. Komisja może nakładać kary. Problem w tym, że w większości firm AI weszło do pracy szybciej niż jakiekolwiek procedury: pracownicy wklejają dane do darmowych czatów, a nikt nie wie, ile narzędzi AI naprawdę działa w organizacji. W tym artykule pokazujemy, co AI Act oznacza dla firmy, która AI używa (a nie tworzy), i jak w pięciu krokach przejąć kontrolę nad AI, zanim zrobi to za Ciebie regulator albo incydent.
AI Act i polska ustawa — co już obowiązuje
Kalendarz przestał być teorią:
- 2 lutego 2025 — zakaz praktyk niedopuszczalnych oraz obowiązek kompetencji AI (art. 4): pracownicy korzystający z AI muszą być przeszkoleni.
- 2 sierpnia 2026 — pełne stosowanie AI Act, w tym obowiązki dla systemów wysokiego ryzyka (m.in. AI w rekrutacji, ocenie pracowników, scoringu kredytowym).
- 11 sierpnia 2026 — wejście w życie polskiej ustawy o systemach sztucznej inteligencji i start Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji.
- 28 października 2026 — Komisja zaczyna stosować kary. Warto wiedzieć, że polska ustawa przewiduje redukcję kary nawet o 90%, jeśli naruszenie zostanie szybko usunięte — co premiuje firmy, które mają nad AI realną kontrolę.
Kary za praktyki zakazane sięgają 35 mln EUR lub 7% światowego obrotu, za pozostałe naruszenia — do 15 mln EUR lub 3%. I najważniejsze: AI Act dotyczy także „zwykłych” firm. Rozporządzenie nakłada obowiązki nie tylko na dostawców systemów AI, ale i na podmioty stosujące (deployerów) — czyli każdą organizację, która używa AI w procesach dotykających ludzi lub danych.
Shadow AI — największe ryzyko nie siedzi w umowach, tylko w przeglądarkach
Zanim firma zacznie spełniać wymogi formalne, musi odpowiedzieć na proste pytanie: jakich narzędzi AI naprawdę używają nasi ludzie? W praktyce odpowiedź prawie zawsze zaskakuje. Obok wdrożonego oficjalnie Copilota czy ChataGPT Enterprise działa druga warstwa — shadow AI: darmowe czaty, wtyczki, generatory prezentacji, transkrybery spotkań uruchamiane prywatnymi kontami.
Każde z tych narzędzi to potencjalny kanał wycieku: dane klientów wklejone do promptu opuszczają organizację i mogą trafić do zbiorów treningowych dostawcy. Z perspektywy RODO to udostępnienie danych podmiotowi, z którym nikt nie zawarł umowy powierzenia; z perspektywy AI Act — użycie systemu poza jakimkolwiek nadzorem. A jeśli pracownik ma nadmiarowe uprawnienia do plików, asystent AI widzi je wszystkie — pisaliśmy o tym szerzej w artykule o cichym długu danych.
Kontrola AI w firmie — 5 kroków
1. Zinwentaryzuj narzędzia AI — wszystkie, nie tylko oficjalne. Ankieta wśród zespołów plus przegląd ruchu sieciowego i logów M365. Wynik pierwszej inwentaryzacji zwykle jest 2–3 razy dłuższy niż lista „zatwierdzonych” narzędzi.
2. Sklasyfikuj użycia według ryzyka AI Act. Nie każde użycie AI rodzi te same obowiązki. Chatbot pomagający pisać maile to co innego niż AI wspierające rekrutację czy ocenę pracowników — te drugie to systemy wysokiego ryzyka z konkretnymi obowiązkami deployera: nadzór człowieka, monitorowanie, informowanie osób.
3. Wprowadź politykę AI i przeszkol ludzi. Co dokładnie powinna zawierać taka polityka, opisujemy w osobnym przewodniku: polityka AI w firmie — 8 elementów. Art. 4 AI Act wymaga kompetencji AI u personelu — to obowiązek, nie dobra praktyka. Polityka musi odpowiadać na pytania praktyczne: czego wolno używać, jakich danych nie wolno wklejać, kto zatwierdza nowe narzędzia.
4. Kontroluj dane wejściowe — zanim trafią do AI. Polityka nie zadziała, jeśli opiera się wyłącznie na dyscyplinie ludzi. Skuteczna kontrola AI oznacza techniczne maskowanie danych osobowych i wrażliwych (PESEL, dane medyczne, dane finansowe) zanim prompt opuści organizację, oraz porządek w uprawnieniach, żeby asystenci AI nie widzieli więcej niż ich użytkownicy powinni. Dokładnie tak działa moduł Kontroli AI na platformie Viaz — maskowanie PII przed narzędziami AI, w środowisku on-premise lub hybrydowym.
5. Prowadź rejestr i nadzoruj. Rejestr systemów AI z przypisanym ryzykiem i właścicielem, przegląd przy każdym nowym narzędziu, incydenty AI włączone do procedury zgłaszania naruszeń. To także dowód rozliczalności — a przy polskiej ustawie szybka reakcja na naruszenie może obniżyć karę nawet o 90%.
AI Act a RODO — zgodność z jednym nie załatwia drugiego
To dwie równoległe regulacje: AI Act patrzy na system i jego ryzyko, RODO — na dane osobowe i podstawy ich przetwarzania. Użycie AI na danych osobowych wymaga zwykle aktualizacji rejestru czynności, oceny skutków (DPIA) dla zastosowań wysokiego ryzyka i przejrzystej informacji dla osób. Dobra wiadomość: fundament jest wspólny. Firma, która wie, gdzie ma dane i kto ma do nich dostęp, jest w 80% gotowa na obie regulacje — dlatego kontrolę AI warto budować na porządku w danych, o którym piszemy w przewodniku po data governance.
Najczęstsze pytania o AI Act i kontrolę AI
Czy AI Act dotyczy firmy, która tylko korzysta z ChatGPT lub Copilota?
Tak. Obowiązki deployera są lżejsze niż dostawcy, ale istnieją: kompetencje AI personelu (art. 4), przejrzystość wobec osób, a przy systemach wysokiego ryzyka — nadzór człowieka i monitorowanie. Niezależnie od AI Act, wklejanie danych osobowych do zewnętrznych narzędzi bez umowy i podstawy prawnej narusza RODO.
Od kiedy grożą kary w Polsce?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może stosować kary od 28 października 2026 r. Maksymalne wymiary pochodzą z AI Act (do 35 mln EUR lub 7% obrotu za praktyki zakazane), a polska ustawa pozwala obniżyć karę nawet o 90% przy szybkim usunięciu naruszenia.
Czym jest shadow AI i jak je wykryć?
To narzędzia AI używane przez pracowników poza wiedzą organizacji — darmowe czaty, wtyczki, prywatne konta. Wykrywa się je ankietą połączoną z przeglądem ruchu sieciowego, logów przeglądarek i środowiska M365. Sama ankieta zwykle nie wystarcza, bo część osób nie traktuje wtyczki do przeglądarki jak „narzędzia AI”.
Czy szkolenie z AI jest obowiązkowe?
Tak — art. 4 AI Act wymaga od firm zapewnienia odpowiedniego poziomu kompetencji AI u osób obsługujących systemy AI, stosownie do kontekstu użycia. Ten obowiązek działa już od 2 lutego 2025 r. i dotyczy także firm, które wyłącznie korzystają z gotowych narzędzi.
Od czego zacząć, jeśli firma nie robiła jeszcze nic?
Od inwentaryzacji: lista narzędzi AI, użyć i danych, które w nie trafiają. To tydzień pracy, a porządkuje wszystkie kolejne decyzje. Równolegle warto wydać krótką politykę tymczasową („czego nie wklejamy do AI”) — zamyka największe ryzyko od pierwszego dnia.
Zrób porządek z AI, zanim zrobi to regulator
Pomagamy firmom przejść tę ścieżkę w całości — w ramach usługi kontroli AI w organizacji: inwentaryzacja i klasyfikacja użyć AI, polityka i szkolenia z art. 4, DPIA dla zastosowań wysokiego ryzyka, a od strony technicznej — maskowanie danych przed narzędziami AI i porządek w uprawnieniach na platformie Viaz. Jeśli chcesz wiedzieć, ile shadow AI działa w Twojej firmie i co z tego wynika przed 28 października — umów 15-minutową rozmowę.