2 sierpnia 2026 r. zaczynają obowiązywać przepisy transparentności EU AI Act (art. 50). Jeśli lipiec upłynął Wam na innych priorytetach, poniższa checklista pozwoli zamknąć temat w sierpniu bez chaosu. Dziesięć punktów. Każdy z krótkim wyjaśnieniem, po co jest i jak sprawdzić, że zrobione. Zaznaczajcie po kolei.
1. Rejestr systemów AI w firmie
Po co: nie da się zapewnić zgodności systemów, o których istnieniu nie wiecie. Rejestr to fundament i zarazem pierwsza rzecz, o którą zapyta audytor lub klient korporacyjny.
Jak sprawdzić: istnieje jeden dokument (arkusz wystarczy) z listą wszystkich narzędzi i systemów AI: nazwa, dostawca, dział, zastosowanie, czy wynik trafia do klientów, czy przetwarzane są dane osobowe. Wyznaczona osoba aktualizuje go przy każdym nowym wdrożeniu.
2. Klasyfikacja ryzyka każdego systemu
Po co: EU AI Act nakłada różne obowiązki w zależności od kategorii: praktyki zakazane, wysokie ryzyko (Annex III, obowiązki od 2 grudnia 2027 r. po Digital Omnibus), ograniczone ryzyko (art. 50, od 2 sierpnia 2026 r.), minimalne ryzyko (bez dodatkowych obowiązków).
Jak sprawdzić: każda pozycja rejestru ma przypisaną kategorię wraz z krótkim uzasadnieniem. Pozycje „nie wiem” zostały skonsultowane, wewnętrznie lub z doradcą.
3. Weryfikacja braku praktyk zakazanych
Po co: zakazy (m.in. manipulacja podprogowa, social scoring, rozpoznawanie emocji w miejscu pracy) obowiązują już od lutego 2025 r. i są zagrożone najwyższymi karami: do 35 mln EUR lub 7% obrotu.
Jak sprawdzić: przegląd rejestru pod kątem listy praktyk zakazanych zakończony pisemną notatką: „nie zidentyfikowano” albo plan natychmiastowego wycofania.
4. Oznaczenie chatbotów i voicebotów
Po co: użytkownik musi wiedzieć, że rozmawia z AI. To rdzeń art. 50.
Jak sprawdzić: wejdźcie na własną stronę jak klient. Czy przed rozpoczęciem rozmowy z botem widać jasny komunikat w rodzaju „Rozmawiasz z asystentem AI”? Czy jest widoczny na telefonie? Czy działa we wszystkich wersjach językowych serwisu?
5. Oznaczanie treści generowanych przez AI
Po co: treści wygenerowane lub istotnie zmodyfikowane przez AI, zwłaszcza publikowane, wymagają czytelnej adnotacji; deepfake'i zawsze wyraźnego ujawnienia.
Jak sprawdzić: istnieje firmowa reguła (od jakiego progu oznaczamy, jaką formułą, gdzie umieszczamy) i jest stosowana konsekwentnie na blogu, w social mediach i materiałach graficznych. Losowa próbka pięciu ostatnich publikacji przechodzi test.
6. Plan znakowania technicznego (watermarking)
Po co: art. 50 ust. 2 przewiduje oznaczanie treści AI w formacie czytelnym maszynowo. Nowe systemy generatywne podlegają temu od 2 sierpnia 2026 r.; systemy będące na rynku wcześniej mają okres przejściowy do 2 grudnia 2026 r., czyli tylko cztery miesiące dłużej.
Jak sprawdzić: wiecie, które z Waszych narzędzi obsługują znakowanie techniczne (metadane, nagłówki, watermark), a dla pozostałych macie zaplanowaną ścieżkę lub pytanie do dostawcy z terminem odpowiedzi.
7. Aktualizacja umów z dostawcami narzędzi AI
Po co: odpowiedzialność rozkłada się między dostawcę systemu a podmiot go stosujący. Bez zapisów umownych trudno wyegzekwować od dostawcy np. obsługę znakowania czy informacje o zmianach modelu.
Jak sprawdzić: dla najważniejszych narzędzi z rejestru przejrzeliście umowy i regulaminy pod kątem zgodności z EU AI Act i odnotowaliście luki. Nowe umowy zawierają klauzule dotyczące zgodności z rozporządzeniem.
8. Wewnętrzna polityka korzystania z AI
Po co: pracownicy korzystają z AI niezależnie od tego, czy firma to uregulowała. Lepiej, żeby robili to według jasnych zasad: co wolno, jakich danych nie wklejać do narzędzi, kiedy oznaczać treści, kto akceptuje nowe narzędzia.
Jak sprawdzić: polityka istnieje, jest krótka (2–4 strony robią więcej niż 40), została zakomunikowana wszystkim i ma właściciela odpowiedzialnego za aktualizacje.
9. Szkolenie zespołu (AI literacy)
Po co: rozporządzenie wymaga od organizacji zapewnienia odpowiedniego poziomu kompetencji AI u osób pracujących z tymi systemami. A poza samym obowiązkiem to najtańszy sposób ograniczenia ryzyka błędów.
Jak sprawdzić: odbyło się co najmniej jedno szkolenie (może być godzinne, wewnętrzne) obejmujące zasady polityki AI, obowiązki oznaczania i typowe ryzyka. Została po nim lista obecności lub potwierdzenia: to element dokumentacji należytej staranności.
10. Dokumentacja i przegląd okresowy
Po co: zgodność to proces, nie jednorazowy projekt. W razie pytań organu, klienta czy partnera dokumentacja pokazuje, że działaliście systematycznie.
Jak sprawdzić: wszystkie powyższe punkty mają ślad pisemny (rejestr, notatki, polityka, potwierdzenia szkoleń), a w kalendarzu stoi termin przeglądu: rozsądnie co kwartał, a zawsze przy wdrażaniu nowego narzędzia AI. W przeglądzie uwzględniacie też nadchodzące terminy: 2 grudnia 2026 r. (watermarking) i 2 grudnia 2027 r. (systemy wysokiego ryzyka Annex III).
Ile z tego zrobicie sami?
Uczciwie: punkty 1, 4, 8 i 9 większość MŚP jest w stanie zamknąć własnymi siłami w tydzień lub dwa. Klasyfikacja ryzyka (pkt 2–3), przegląd umów (pkt 7) i znakowanie techniczne (pkt 6) częściej wymagają wsparcia kogoś, kto zrobił to już wielokrotnie i wie, gdzie są typowe pułapki.
ESKOM AI świadczy usługi doradcze i wdrożeniowe w obszarze compliance AI: od inwentaryzacji i klasyfikacji, przez projekt oznaczeń i polityk, po szkolenia zespołów. Rozwijamy też własne narzędzia, m.in. do anonimizacji danych i monitorowania zmian w prawie. Te wymogi wdrożyliśmy najpierw u siebie, na eskom.ai, więc mówimy o praktyce, nie o slajdach.
FAQ
Czy naprawdę da się to zamknąć w sierpniu?
Dla typowego MŚP z ograniczoną liczbą narzędzi AI: tak. Realny nakład to kilkanaście godzin pracy rozłożonych na 3–4 tygodnie, przy założeniu, że jedna osoba koordynuje temat. Firmy z systemami bliskimi kategorii wysokiego ryzyka powinny doliczyć czas na analizę.
Od którego punktu zacząć, jeśli mamy czas tylko na jedno?
Od punktu 4, czyli oznaczenia chatbota. To najbardziej widoczny publicznie obowiązek z art. 50 i najłatwiej wykazać jego brak. Zaraz potem punkt 1, bo bez rejestru reszta listy wisi w próżni.
Jesteśmy tylko użytkownikiem gotowych narzędzi, czy checklista nas dotyczy?
Tak. Większość punktów (rejestr, klasyfikacja, oznaczenia, polityka, szkolenia) dotyczy właśnie podmiotów stosujących AI, nie tylko jej twórców. Zakres jest po prostu mniejszy niż u dostawcy systemu.
Zamknij listę z nami
Jeśli wolisz przejść tę checklistę z kimś, kto robił to wielokrotnie, umów bezpłatną konsultację zgodności przez formularz na eskom.ai/pl/kontakt. W godzinę ustalimy, które punkty macie już zamknięte, a które wymagają działania.
Niniejszy artykuł ma charakter informacyjny i nie stanowi porady prawnej. Przed podjęciem decyzji dotyczących zgodności z EU AI Act skonsultuj się z prawnikiem.