Zgodność z AI Act w europejskich przedsiębiorstwach: od regulacji po rozwiązania GFT




Nie jest to zalecenie ani dobrowolny standard, lecz wiążący akt prawny. AI Act stanowi ważny krok w podejściu regulatorów do rozwoju systemów AI. Trzeba jednak pamiętać, że przepisy te mają regulować technologię, która nieustannie się zmienia. Dlatego nie obejmują jeszcze w pełni części wyzwań związanych z generatywną sztuczną inteligencją, a przede wszystkim z autonomicznymi systemami agentowymi, które wyznaczają dziś jeden z najważniejszych kierunków rozwoju AI.
Niedawny pakiet legislacyjny „Digital Omnibus”, zatwierdzony w czerwcu 2026 r., znacząco zmienił harmonogram dostosowania do nowych wymogów i przesunął terminy, które jeszcze niedawno były bardzo bliskie: niezależne systemy wysokiego ryzyka muszą spełnić wymagania do 2 grudnia 2027 r., natomiast systemy zintegrowane z innymi produktami objętymi regulacjami - do 2 sierpnia 2028 r.*.
Wydłużenie terminów nie oznacza jednak, że proces dostosowania można odłożyć. Wręcz przeciwnie - to strategiczna szansa. Dobre praktyki w zakresie zarządzania, kontroli i przejrzystości wymagane przez AI Act nie są tymczasowymi obowiązkami, lecz trwałymi zasadami zarządzania ryzykiem, aktualnymi niezależnie od terminów regulacyjnych. Organizacje myślące długofalowo nie potraktują pakietu „Digital Omnibus” jako pretekstu do odsunięcia działań związanych ze zgodnością, lecz jako dodatkowy czas na zbudowanie solidniejszego i bardziej proaktywnego modelu zarządzania.
1.1 Zakres regulacji: kogo obejmuje AI Act
Na początek warto podkreślić, że rozporządzenie ma bardzo szeroki zakres i obejmuje różne podmioty działające w całym łańcuchu wartości sztucznej inteligencji.
- Dostawcy. Podmioty, które opracowują system lub model AI i wprowadzają go na rynek pod własną nazwą lub marką. Dotyczy to zarówno dużych firm technologicznych, jak i start-upów oferujących rozwiązania oparte na AI.
- Podmioty stosujące. Przedsiębiorstwa, instytucje publiczne i inne organizacje wykorzystujące systemy AI w ramach swojej działalności. Nie ma znaczenia, czy rozwiązanie powstało wewnętrznie, czy zostało kupione od zewnętrznego dostawcy - organizacja nadal musi spełniać obowiązki wynikające z przepisów.
- Importerzy i dystrybutorzy. Podmioty wprowadzające na rynek Unii Europejskiej systemy AI opracowane poza UE.
Co istotne, AI Act ma również zastosowanie poza granicami Unii Europejskiej. Obejmuje także przedsiębiorstwa z siedzibą poza UE, jeżeli ich systemy AI lub generowane przez nie wyniki są wykorzystywane na terytorium Unii. Wyjątek stanowią wyłącznie zastosowania osobiste oraz systemy wykorzystywane wyłącznie do celów badań naukowych i prac rozwojowych.
W praktyce oznacza to, że przepisom AI Act może podlegać zarówno kalifornijski start-up oferujący chatbota używanego przez europejskie przedsiębiorstwa, jak i japoński dostawca usług chmurowych przetwarzający dane użytkowników z UE.
1.2 Podstawy regulacji: cztery poziomy ryzyka
AI Act opiera się na podejściu bazującym na klasyfikacji ryzyka. Systemy AI dzieli się na cztery kategorie, którym odpowiadają coraz bardziej rygorystyczne wymagania.
- Ryzyko niedopuszczalne - praktyki całkowicie zakazane. Są to systemy, które stwarzają wyraźne i niedopuszczalne zagrożenie dla praw i godności człowieka. Do tej kategorii należą m.in.:
- systemy punktacji społecznej, czyli ogólna klasyfikacja obywateli na podstawie ich zachowań społecznych;
- techniki manipulacji podprogowej, wykorzystujące bodźce odbierane nieświadomie w celu wpływania na zachowanie lub wykorzystywania osób szczególnie podatnych;
- zdalna identyfikacja biometryczna w czasie rzeczywistym prowadzona przez organy ścigania w przestrzeni publicznej, z nielicznymi wyjątkami dotyczącymi poważnych przestępstw;
- klasyfikacja biometryczna na podstawie danych wrażliwych, np. pochodzenia etnicznego, wyznania czy orientacji seksualnej;
- rozpoznawanie emocji w miejscu pracy lub w szkołach.
- Wysokie ryzyko. Kategoria ta obejmuje systemy wykorzystywane w obszarach krytycznych i mających duży wpływ społeczny, takich jak HR (rekrutacja, decyzje o awansach), edukacja (ocenianie egzaminów, kwalifikacja do programów edukacyjnych), infrastruktura krytyczna, wymiar sprawiedliwości czy organy ścigania. Systemy te nie są zakazane, ale wymagają rozbudowanych mechanizmów zarządzania, obejmujących m.in. rygorystyczną ocenę ex ante, ciągłe zarządzanie ryzykiem, wysokiej jakości dane treningowe wolne od uprzedzeń, szczegółową dokumentację techniczną, obowiązkowy nadzór człowieka, pełną identyfikowalność oraz odpowiednie środki cyberbezpieczeństwa. Przykładowo system AI wspierający decyzje rekrutacyjne należy do kategorii wysokiego ryzyka. Musi podlegać ścisłym kontrolom, dokumentować sposób podejmowania decyzji i być regularnie testowany pod kątem uprzedzeń związanych z płcią, pochodzeniem etnicznym lub innymi chronionymi cechami. Konieczny jest również nadzór człowieka, który może zakwestionować lub odrzucić wygenerowany wynik.
- Ryzyko ograniczone. Dotyczy przede wszystkim systemów takich jak chatboty, wirtualni asystenci czy modele GenAI. W tym przypadku kluczowe są wymogi dotyczące przejrzystości: użytkownik musi zostać jasno poinformowany, że wchodzi w interakcję z maszyną lub że oglądana czy odsłuchiwana treść została wygenerowana sztucznie. Chatbot obsługujący klientów banku powinien więc wyraźnie informować, że rozmówca nie komunikuje się z człowiekiem. Podobnie materiał w mediach społecznościowych, w którym prezes występuje jako „cyfrowy awatar” wyjaśniający decyzję biznesową, powinien być jednoznacznie oznaczony jako treść wygenerowana przez AI.
- Ryzyko minimalne lub zerowe. Do tej kategorii należy większość powszechnie stosowanych dziś systemów, takich jak filtry antyspamowe, tekstowa generatywna AI czy proste systemy rekomendacyjne. Ich wykorzystanie nie wiąże się ze szczególnymi obowiązkami regulacyjnymi, choć zaleca się dobrowolne stosowanie odpowiednich kodeksów etycznych.
1.3 Jak przedsiębiorstwa mogą przygotować się do wymogów AI Act?
Zakres działań związanych z zarządzaniem ryzykiem zależy od roli organizacji w łańcuchu wartości AI.
- Dostawcy muszą wdrożyć certyfikowalne systemy zarządzania jakością, przygotowywać i przechowywać szczegółową dokumentację techniczną, uzyskać oznakowanie CE oraz rejestrować systemy wysokiego ryzyka w europejskiej bazie danych zarządzanej przez właściwe organy krajowe.
- Podmioty stosujące - czyli przedsiębiorstwa i organizacje, które nabywają i wykorzystują systemy AI - muszą używać ich zgodnie z instrukcjami dostawcy, zapewniać skuteczny nadzór człowieka, monitorować działanie systemów i zgłaszać nieprawidłowości, przechowywać rejestry (logi) wszystkich interakcji oraz z wyprzedzeniem informować pracowników. W przypadku podmiotów publicznych i prywatnych usług o kluczowym znaczeniu - takich jak usługi publiczne, bankowość czy ochrona zdrowia - obowiązkowa jest również ocena wpływu na prawa podstawowe, dokumentująca potencjalny wpływ systemu m.in. na prywatność, niedyskryminację i prawo dostępu.
- Szkolenia i kompetencje. Wszystkie podmioty muszą prowadzić działania szkoleniowe rozwijające wśród pracowników kompetencje w zakresie AI. Nie jest to jedynie zalecenie, lecz realny obowiązek. Twórcy i użytkownicy systemów powinni potrafić rozpoznawać ograniczenia technologii, uprzedzenia oraz związane z nią ryzyka.
1.4 Jak GFT wspiera przedsiębiorstwa w zapewnianiu zgodności z AI Act
Organizacje stoją dziś przed istotnym wyzwaniem: muszą zmapować wykorzystywane systemy AI, określić ich profil ryzyka zgodnie z AI Act oraz wdrożyć odpowiednie mechanizmy kontroli i zasady zarządzania - bez ograniczania przy tym zdolności do innowacji ani sprawnego działania procesów i usług.
Zarządzanie AI nie może sprowadzać się do jednorazowego działania podejmowanego wyłącznie po to, by spełnić wymogi regulacyjne. Powinno funkcjonować jako dynamiczny model operacyjny, działający w sposób ciągły i zintegrowany z procesami decyzyjnymi przedsiębiorstwa.
1.4.1 GOS (Governance Operating System): iteracyjny system ciągłego zarządzania AI
Na tej zasadzie GFT opracowało GOS (Governance Operating System) - zautomatyzowany framework end-to-end, który eliminuje ograniczenia procesów ręcznych i statycznych list kontrolnych.
GOS opiera się na trzech kluczowych elementach:
- Governance Operating Model (GOM), który określa strategię, role i zakres odpowiedzialności;
- Impact-to-Risk-to-Policy (IRP) Framework, który odwzorowuje ryzyka zgodnie z ISO 42001 i AI Act, automatycznie analizuje przypadki użycia, ocenia ich wpływ oraz przekłada decyzje dotyczące ograniczania ryzyka na reguły możliwe do interpretacji przez systemy;
- Governance Operating Platform (GOP), która w czasie rzeczywistym stosuje, kontroluje i monitoruje te reguły we wszystkich systemach przedsiębiorstwa.
Modułowa konstrukcja rozwiązania GFT umożliwia:
- klasyfikowanie poziomu ryzyka zgodnie z AI Act oraz wskazywanie najważniejszych przepisów mających zastosowanie do danego przypadku;
- wdrażanie agentów i kontrolowanie ich działania w środowisku produkcyjnym;
- przekładanie reguł biznesowych na decyzje o autoryzacji lub blokowaniu podejmowane w czasie wykonywania;
- integrację monitoringu i mechanizmów alertowania oraz automatyczne generowanie lub weryfikowanie dokumentacji technicznej wymaganej przez AI Act.
Rezultaty są wymierne: na podstawie przypadków użycia i rzeczywistych wdrożeń oszacowaliśmy skrócenie czasu potrzebnego na zarządzanie pojedynczym przypadkiem użycia o 42%, możliwość utrzymywania infrastruktury w stałej gotowości audytowej oraz ograniczenie silosów między zespołami technicznymi, prawnymi, compliance i biznesowymi. Co najważniejsze, mechanizmy kontroli zgodności są stosowane dokładnie w momencie, gdy AI wchodzi w interakcję z danymi i procesami decyzyjnymi. Oznacza to governance „by design” - ład wbudowany w rozwiązanie od początku, skuteczniejszy niż kontrola prowadzona dopiero po fakcie.
Doprecyzujmy ze Spagną, które elementy są modułami oprogramowania, a które stanowią podstawę podejścia i metodologii, i wyjaśnijmy to jasno.
1.4.2 Smart Compliance i Contract Intelligence: automatyzacja kluczowych procesów zapewniania zgodności
W ramach GOP GFT opracowało dwa wyspecjalizowane rozwiązania agentowe, które automatyzują dwa z najbardziej krytycznych i czasochłonnych procesów dokumentacyjnych związanych z zapewnieniem zgodności: techniczną weryfikację dokumentacji AI oraz analizę umów z dostawcami.
- Smart Compliance to narzędzie, które automatycznie sprawdza dokumenty firmowe pod kątem zgodności z listami kontrolnymi oraz wymaganiami technicznymi i regulacyjnymi. Jednym z kluczowych obowiązków wynikających z AI Act jest przygotowanie i utrzymywanie dokumentacji technicznej. Smart Compliance wykorzystuje listę kontrolną opartą na najlepszych praktykach, aby zweryfikować, czy dokumentacja systemu AI jest kompletna, odpowiedniej jakości i zgodna z wymaganiami jeszcze przed jego wdrożeniem. Dzięki temu ręczny i podatny na błędy proces zostaje zastąpiony uporządkowaną, powtarzalną weryfikacją.
- Contract Intelligence to framework oparty na Agentic AI, który automatyzuje ocenę zgodności umów z wymogami AI Act i rozporządzenia DORA. Rozwiązanie opiera się na trzech funkcjach: Ocena i zarządzanie (automatyczna analiza umów i obliczanie poziomów ryzyka regulacyjnego), Działania naprawcze (dashboard aktywnie proponujący plany działania i działania korygujące) oraz Wyjaśnialność (przejrzyste uzasadnienie przyczyn każdego wykrytego problemu). Wyniki proof of concept przeprowadzonego w sektorze bankowym wykazały nawet czterokrotny wzrost produktywności operacyjnej, oszczędność około 1 200 godzin rocznie oraz skrócenie czasu przeglądu umów o 50%.
1.4.3 AI Governance Assessment Roadmap: świadome podejście do oceny zgodności
Punktem wyjścia do zapewnienia zgodności jest świadomość aktualnej sytuacji. Wiele firm wykorzystuje systemy AI w środowisku produkcyjnym, nie mając pełnego wglądu w ich poziom ryzyka, występujące luki ani w plan działań potrzebny do bezpiecznego i strategicznego rozwoju.
GFT Italy opracowało własne podejście metodologiczne do budowania i oceny dojrzałości AI Governance w sześciu kluczowych obszarach:
- Procesy i nadzór - jakość całego procesu zarządzania, etapy zatwierdzania i poziom automatyzacji;
- Przejrzystość i etyka - wyjaśnialność systemów AI, ramy etyczne i powtarzalność wyników;
- Wdrażanie i wpływ - widoczność i monitorowanie rzeczywistego wpływu systemów;
- Identyfikowalność - jakość śledzenia funkcjonalnego i technicznego;
- Zgodność z regulacjami - weryfikacja kluczowych elementów wspierających zgodność z AI Act, RODO i DORA, a także ze standardami międzynarodowymi, takimi jak ISO 42001, w celu zapewnienia uporządkowanego modelu zarządzania osadzonego w wymogach regulacyjnych;
- Szkolenia i zarządzanie zmianą - jakość szkoleń oraz dojrzałość nadzoru człowieka.
Taka ocena nie jest ćwiczeniem akademickim, lecz stanowi strategiczną podstawę dla osób odpowiedzialnych za AI Governance oraz kadry zarządzającej. Pomaga wyznaczyć realistyczny i etapowy plan dojścia do większej dojrzałości i pełnej zgodności z wymaganiami.
Prawo pozostaje ważnym punktem odniesienia, jednak przy obecnym tempie rozwoju technologii samo spełnienie minimalnych wymogów może okazać się niewystarczające. Dlatego organizacje powinny wykraczać poza formalną zgodność i budować dobre praktyki wewnętrzne, które pozwolą reagować również na obszary, których obecne przepisy jeszcze w pełni nie regulują.
W złożonym i miejscami nadal niepełnym otoczeniu regulacyjnym jasne określenie punktu wyjścia pozwala organizacjom działać bardziej świadomie, przygotowywać się na kolejne zmiany przepisów oraz jednocześnie dbać o bezpieczeństwo i ciągłość działania.
*Terminy zaktualizowane na dzień 20 lipca 2026 r.
Skontaktuj się z naszymi ekspertami.




