Systemy sztucznej inteligencji (AI) wysokiego ryzyka stanowią główny punkt europejskiego rozporządzenia w sprawie AI ( Rozporządzenie (UE) 2024/1689 ), powszechnie znanego jako ustawa o AI, które wprowadza oparte na ryzyku ramy dla rozwoju, dostarczania i użytkowania systemów sztucznej inteligencji (AI). Im wyższe ryzyko dla zdrowia, bezpieczeństwa i praw podstawowych, tym cięższe obowiązki.
W przypadku organizacji zgodność nie zaczyna się zatem od sporządzenia dokumentacji technicznej, lecz od prawidłowej klasyfikacji. Najpierw należy ustalić, które systemy AI są opracowywane, kupowane lub używane w organizacji. Następnie należy ocenić, czy dany system jest zabroniony , stanowi wysokie ryzyko, podlega obowiązkom przejrzystości lub nie podlega żadnym konkretnym obowiązkom.
W tym artykule wyjaśniono, kiedy system AI może kwalifikować się jako system wysokiego ryzyka, jakie obowiązki mają dostawcy i firmy wdrażające oraz jakie kroki organizacje mogą podjąć już teraz. Przedstawiono również harmonogram, jaki obowiązuje obecnie, po odroczeniu obowiązków wysokiego ryzyka w ramach Digital Omnibus.
Kiedy system AI jest wysokiego ryzyka?
Ocena systemów AI wysokiego ryzyka odbywa się głównie na podstawie artykułu 6 oraz załączników I i III do ustawy o AI. Istnieją dwie ścieżki postępowania.
Pierwsza ścieżka dotyczy systemów AI, które stanowią część produktów objętych europejskimi przepisami dotyczącymi produktów, wymienionymi w załączniku I i wymagającymi oceny zgodności przez stronę trzecią. Przykładem mogą być niektóre wyroby medyczne, maszyny, windy i zabawki. W przypadku tych systemów ustawa o AI opiera się na istniejącej procedurze oceny zgodności.
Druga ścieżka dotyczy systemów AI wykorzystywanych w dziedzinach wymienionych w załączniku III: biometria, infrastruktura krytyczna, edukacja i szkolenia zawodowe, zatrudnienie i zarządzanie siłą roboczą, dostęp do podstawowych usług prywatnych i publicznych, egzekwowanie prawa, migracja, azyl i kontrola graniczna oraz wymiar sprawiedliwości i procesy demokratyczne. Nie każde zastosowanie w tej dziedzinie automatycznie skutkuje zaklasyfikowaniem do systemów AI wysokiego ryzyka: należy również ocenić konkretną funkcję systemu oraz warunki określone w artykule 6.
Wyjątek w artykule 6(3)
System wchodzący w zakres domeny z Załącznika III nie jest automatycznie zaliczany do systemów AI wysokiego ryzyka: ta klasyfikacja jest wyłączona, jeżeli nie stwarza on istotnego zagrożenia dla zdrowia, bezpieczeństwa lub praw podstawowych osób i nie wpływa istotnie na wynik procesu decyzyjnego. Może to mieć miejsce, gdy system wykonuje jedynie wąskie zadanie proceduralne, jedynie usprawnia działanie już wykonane przez człowieka, jedynie sygnalizuje odchylenia od wcześniejszego procesu decyzyjnego, nie zastępując tej oceny, lub wykonuje wyłącznie zadanie przygotowawcze.
Powołanie się na ten wyjątek musi być starannie uzasadnione i udokumentowane. Organizacja rejestruje nie tylko wniosek, ale także fakty i ocenę, na których wniosek ten się opiera. Dostawca, który uważa, że system z załącznika III nie należy do systemów AI wysokiego ryzyka, musi udokumentować tę ocenę przed wprowadzeniem systemu do obrotu lub oddaniem do użytku, a ponadto podlega obowiązkowi rejestracji określonemu w art. 49 ust. 2.
W jednym punkcie rozporządzenie ma charakter bezwzględny. Artykuł 6 ust. 3 stanowi, że system sztucznej inteligencji, o którym mowa w załączniku III, zawsze zalicza się do systemów sztucznej inteligencji wysokiego ryzyka, jeżeli dokonuje on profilowania osób fizycznych. W takim przypadku nie można powoływać się na wyjątek.
Jaką rolę odgrywa Twoja organizacja?
Ustawa o sztucznej inteligencji (AI) wyróżnia kilka ról w łańcuchu. Dwie z nich mają znaczenie dla większości organizacji. Podmiot, który opracowuje system AI lub wprowadza go na rynek pod własną nazwą lub znakiem towarowym, kwalifikuje się jako dostawca. Podmiot, który wykorzystuje system AI w ramach własnej działalności gospodarczej, nie będąc jego twórcą, zazwyczaj kwalifikuje się jako wdrożeniowiec.
Ten podział ról nie jest statyczny. Organizacja, która istotnie modyfikuje zakupiony system, dostarcza go dalej pod własną nazwą lub znakiem towarowym lub zmienia jego przeznaczenie, nadal może być uznana za dostawcę i tym samym podlegać bardziej rygorystycznemu zestawowi obowiązków. Określ dla każdego systemu, jaką rolę pełnisz i udokumentuj tę ocenę.
Główne obowiązki
Dostawcy systemów sztucznej inteligencji wysokiego ryzyka podlegają obowiązkom, m.in. tym określonym w artykułach 8–17, 43 i 47–49:
- system zarządzania ryzykiem obejmujący cały cykl życia
- zarządzanie danymi, w tym wykrywanie i korygowanie błędów w wykorzystywanych danych, w tym danych szkoleniowych, walidacyjnych i testowych
- dokumentacja techniczna zgodna z załącznikiem IV i rejestrowanie zdarzeń
- jasne instrukcje użytkowania dla osób wdrażających
- projekt umożliwiający skuteczny nadzór człowieka
- wymagania dotyczące dokładności, solidności i cyberbezpieczeństwa
- system zarządzania jakością, ocena zgodności, deklaracja zgodności UE, oznakowanie CE i rejestracja w bazie danych UE
W przypadku systemów sztucznej inteligencji wysokiego ryzyka wykorzystywanych do zdalnej identyfikacji biometrycznej, o których mowa w załączniku III pkt 1 lit. a), art. 14 ust. 5 nakłada dodatkowy wymóg dotyczący nadzoru ludzkiego: żadne działanie ani decyzja nie mogą zostać podjęte na podstawie identyfikacji, chyba że została ona oddzielnie zweryfikowana i potwierdzona przez co najmniej dwie osoby fizyczne posiadające niezbędne kompetencje, przeszkolenie i uprawnienia. Zasada ta jest znana jako zasada „czterech oczu”.
Wdrożeniowcy podlegają lżejszym, ale nie mniej istotnym obowiązkom wynikającym z artykułów 26 i 27: użytkowaniu zgodnie z instrukcją obsługi, kompetentnemu nadzorowi ludzkiemu, monitorowaniu działania systemu, zgłaszaniu zagrożeń i poważnych incydentów oraz przechowywaniu logów przez co najmniej sześć miesięcy. Pracownicy, którzy będą korzystać z systemu, oraz osoby, do których jest on stosowany, muszą zostać o tym poinformowani z wyprzedzeniem.
Niektórzy dostawcy usług ubezpieczeniowych muszą również przeprowadzić ocenę wpływu na prawa podstawowe, zwaną Oceną wpływu na prawa podstawowe na mocy Artykułu 27. Dotyczy to w każdym przypadku podmiotów prawa publicznego, prywatnych dostawców usług publicznych oraz dostawców korzystających z systemów oceny zdolności kredytowej lub oceny ryzyka ubezpieczeniowego w ubezpieczeniach na życie i zdrowie.
Oś czasu i aktualny status
Ustawa o sztucznej inteligencji weszła w życie 1 sierpnia 2024 r. i będzie stosowana etapami. W praktyce istotne jest rozróżnienie między obowiązkami, które już obowiązują, obowiązkami z przyszłą datą wejścia w życie oraz zapowiedzianymi zmianami, których formalne wejście w życie jeszcze się nie zakończyło.
Zabronione praktyki (artykuł 5): Obowiązuje od 2 lutego 2025 r.
Umiejętności w zakresie sztucznej inteligencji (artykuł 4): Obowiązuje od 2 lutego 2025 r.
Modele sztucznej inteligencji ogólnego przeznaczenia: Obowiązują od 2 sierpnia 2025 r.
Obowiązki przejrzystości (artykuł 50): mają zastosowanie od 2 sierpnia 2026 r.; nieodroczone
Wysokie ryzyko zgodnie z załącznikiem III: ma zastosowanie od 2 grudnia 2027 r. po odroczeniu
Wysokie ryzyko zgodnie z załącznikiem I: obowiązuje od 2 sierpnia 2028 r. po takim samym odroczeniu
To odroczenie jest już utrwalonym prawem. Komisja Europejska przedstawiła pakiet Digital Omnibus 19 listopada 2025 r. z propozycją odroczenia obowiązków dotyczących systemów sztucznej inteligencji wysokiego ryzyka. Rozporządzenie zmieniające (UE) 2026/1744 zostało opublikowane w Dzienniku Urzędowym 24 lipca 2026 r. i weszło w życie 27 lipca 2026 r.
Zmieniono jedynie system dla systemów wysokiego ryzyka. Obowiązki wynikające z rozdziału III dla systemów sklasyfikowanych w załączniku III obowiązują od 2 grudnia 2027 r., a dla systemów sklasyfikowanych w załączniku I od 2 sierpnia 2028 r. Wszystkie pozostałe przepisy zachowały pierwotną datę, więc odroczenie nie spowodowało ogólnej przerwy w ustawie o sztucznej inteligencji.
Przesunięcie terminu nie jest bezwarunkowe, tak jak zwykła zmiana daty. Stosowanie obowiązków wysokiego ryzyka jest powiązane z dostępnością zharmonizowanych norm i instrumentów wspierających niezbędnych do ich przestrzegania, a nowe daty stanowią zewnętrzną granicę tego porozumienia, a nie cel, który może się jeszcze bardziej przesunąć. Planowanie z założeniem kolejnego przedłużenia jest zatem nierozsądne.
Dwie kwestie zasługują na osobną uwagę. Po pierwsze, obowiązki w zakresie przejrzystości wynikające z artykułu 50 i obowiązek znajomości sztucznej inteligencji wynikający z artykułu 4 nie zostały odroczone: artykuł 50 obowiązuje od 2 sierpnia 2026 r., a artykuł 4 od 2 lutego 2025 r. Po drugie, pakiet dodaje nowy zakaz do artykułu 5, dotyczący aplikacji sztucznej inteligencji generujących obrazy intymne bez zgody oraz materiałów przedstawiających wykorzystywanie seksualne dzieci generowanych przez sztuczną inteligencję.
Dla organizacji oznacza to, że grudzień 2027 r. jest datą, do której należy zaplanować dokumentację wysokiego ryzyka, natomiast obowiązki dotyczące przejrzystości, umiejętności czytania i pisania oraz obowiązki ogólnego przeznaczenia są kwestiami bieżącej zgodności, a nie przygotowań.
Nadzór i kary
W Holandii akt wykonawczy do ustawy o sztucznej inteligencji (AI) nie wszedł jeszcze w życie. Projekt ustawy został udostępniony do konsultacji publicznych 20 kwietnia 2026 r. Ustawa przyznaje holenderskiemu Urzędowi Ochrony Danych Osobowych (Autoriteit Persoonsgegevens) rolę organu nadzoru w dziedzinach, w których nie wyznaczono organu nadzoru sektorowego, wraz z dedykowaną jednostką ds. AI, a holenderskiemu Urzędowi ds. Infrastruktury Cyfrowej (RDI) rolę koordynującą, podczas gdy organy nadzoru sektorowego zachowują swoje własne obszary działania. Dopóki ustawa nie zostanie uchwalona i nie wejdzie w życie, dokładny podział uprawnień i krajowy system kar nie zostaną ustalone.
Artykuł 99 ustawy o sztucznej inteligencji przewiduje kilka kategorii maksymalnych kar. Ich wysokość zależy od charakteru naruszenia oraz, w stosownych przypadkach, od rocznych obrotów przedsiębiorstwa na świecie. Najwyższa kara ma zastosowanie do naruszenia zakazanych praktyk określonych w artykule 5; niższa kara ma zastosowanie do naruszenia innych obowiązków, w tym obowiązków dostawców i użytkowników systemów sztucznej inteligencji wysokiego ryzyka; a najniższa – do przekazania organom nieprawdziwych, niepełnych lub wprowadzających w błąd informacji. Bardziej korzystny system kar ma zastosowanie do małych i średnich przedsiębiorstw (MŚP), w tym start-upów. Rzeczywista kara jest ustalana z uwzględnieniem obowiązujących przepisów dotyczących kar i okoliczności sprawy.
Praktyczna mapa drogowa
- Zrób inwentaryzację wszystkich systemów AI, które Twoja organizacja opracowuje, kupuje lub wykorzystuje.
- Określ dla każdego systemu, jaką rolę pełnisz: dostawcę czy użytkownika wdrażającego.
- Określ kategorię ryzyka dla każdego systemu i udokumentuj tę ocenę, w tym wszelkie przypadki polegania na wyjątku określonym w artykule 6(3).
- Ustanowić zarządzanie sztuczną inteligencją i wyznaczyć osobę odpowiedzialną za tę kwestię.
- Należy zadbać o to, aby personel pracujący z tymi systemami dysponował wiedzą na temat sztucznej inteligencji; obowiązek ten już istnieje.
- Wdrożenie środków przejrzystości określonych w artykule 50; mają one zastosowanie od 2 sierpnia 2026 r.
- Rozpocząć w odpowiednim czasie prace nad dokumentacją techniczną i, w razie potrzeby, oceną oddziaływania na prawa podstawowe.
- Przejrzyj umowy z dostawcami pod kątem podziału ról, udostępniania informacji i uprawnień audytorskich.
- Zaplanuj dokumentację wysokiego ryzyka na 2 grudnia 2027 r. w przypadku systemów z załącznika III i na 2 sierpnia 2028 r. w przypadku systemów z załącznika I.
Czego ustawa o sztucznej inteligencji wymaga od Twojej organizacji
Ustawa o sztucznej inteligencji (AI) ma fundamentalny wpływ na sposób, w jaki organizacje rozwijają, kupują i wykorzystują AI. Odroczenie obowiązków wysokiego ryzyka pozwala zyskać czas na realizację najcięższej części systemu, ale pozostawia wszystkie pozostałe elementy bez zmian: zakazy z artykułu 5, obowiązek znajomości AI, zasady dotyczące modeli AI ogólnego przeznaczenia oraz obowiązki dotyczące przejrzystości z artykułu 50 – wszystkie te elementy obowiązują już dziś. Zyskany czas najlepiej poświęcić na klasyfikację i dokumentację, ponieważ są to kroki, których nie da się później skrócić. Aby uzyskać szerszy przegląd przepisów, zapoznaj się z naszym Kompletnym przewodnikiem po ustawie o sztucznej inteligencji UE (Complete Guide to the EU AI Act) , który uzupełnia niniejszy artykuł poświęcony systemom AI wysokiego ryzyka.
Law & More Pomaga organizacjom inwentaryzować i klasyfikować systemy AI, określać ich rolę jako dostawcy lub wdrożeniowca, przeglądać i przygotowywać umowy z dostawcami AI oraz wdrażać zarządzanie AI. Jeśli chcesz dowiedzieć się, jakie obowiązki obowiązują obecnie Twoją organizację i które działania powinny być priorytetowe, skontaktuj się z nami.
PYTANIA I ODPOWIEDZI
Poniżej odpowiadamy na najczęściej zadawane pytania na ten temat.
Czym jest ustawa o sztucznej inteligencji?
Europejskie rozporządzenie w sprawie sztucznej inteligencji (Rozporządzenie (UE) 2024/1689). Weszło ono w życie 1 sierpnia 2024 r. i będzie wdrażane etapami, a obowiązki będą rosły wraz ze wzrostem ryzyka, jakie stwarza system sztucznej inteligencji.
Kiedy system AI jest wysokiego ryzyka?
Dwoma drogami: jako część produktu objętego przepisami dotyczącymi produktów wymienionymi w załączniku I lub poprzez zastosowanie w jednej z dziedzin wymienionych w załączniku III. W drugim przypadku sama dziedzina nie jest decydująca; liczą się również konkretna funkcja i warunki określone w artykule 6.
Czy mimo to system wymieniony w Załączniku III może nie zostać zaliczony do kategorii wysokiego ryzyka?
Tak, o ile nie stwarza znaczącego ryzyka i nie wpływa istotnie na proces decyzyjny, na przykład gdy wykonuje wąskie zadanie proceduralne lub czysto przygotowawcze. Ocena ta musi zostać udokumentowana. W przypadku, gdy system dokonuje profilowania osób fizycznych, wyjątek nigdy nie ma zastosowania.
Czy jestem dostawcą czy wdrażającym?
Jesteś dostawcą, jeśli opracowujesz system lub wprowadzasz go na rynek pod własną nazwą lub znakiem towarowym, a generalnie jesteś wdrożeniowcem, jeśli korzystasz z zakupionego systemu. Jeśli istotnie zmodyfikujesz zakupiony system lub będziesz go dalej dostarczać pod własną nazwą, nadal możesz zostać dostawcą.
Jakie obowiązki ciążą na dostawcach?
Między innymi zarządzanie ryzykiem, zarządzanie danymi, dokumentacja techniczna, rejestrowanie, instrukcje użytkowania, nadzór ludzki, wymogi dotyczące dokładności i cyberbezpieczeństwa, system zarządzania jakością, ocena zgodności, oznakowanie CE i rejestracja w bazie danych UE.
Jakie obowiązki ciążą na wdrażających?
Należy stosować się do instrukcji, zapewnić kompetentny nadzór ludzki, monitorować, zgłaszać zagrożenia i poważne incydenty oraz przechowywać rejestry przez co najmniej sześć miesięcy. Pracownicy zaangażowani w system oraz osoby, do których system jest stosowany, muszą zostać o tym powiadomieni z wyprzedzeniem.
Kiedy należy przeprowadzić ocenę wpływu na prawa podstawowe?
Artykuł 27 nakłada taki obowiązek między innymi na podmioty prawa publicznego, prywatnych dostawców usług publicznych oraz podmioty wykorzystujące systemy oceny zdolności kredytowej lub oceny ryzyka ubezpieczeniowego w ubezpieczeniach na życie i zdrowie.
Czy zobowiązania wysokiego ryzyka zostały odroczone?
Tak. Rozporządzenie (UE) 2026/1744, opublikowane w Dzienniku Urzędowym 24 lipca 2026 r. i obowiązujące od 27 lipca 2026 r., przesunęło termin stosowania załącznika III na 2 grudnia 2027 r., a załącznika I na 2 sierpnia 2028 r. Odroczono jedynie stosowanie reżimu wysokiego ryzyka.
Co obowiązuje już dziś?
Zabronione praktyki określone w artykule 5 i obowiązek znajomości sztucznej inteligencji obowiązują od 2 lutego 2025 r., a także przepisy dotyczące modeli sztucznej inteligencji ogólnego przeznaczenia obowiązują od 2 sierpnia 2025 r. Obowiązki dotyczące przejrzystości określone w artykule 50 obowiązują od 2 sierpnia 2026 r. i nie zostały odroczone.
Kto nadzoruje ustawę o sztucznej inteligencji w Holandii?
Holenderski akt wykonawczy nie wszedł jeszcze w życie. Projekt został poddany konsultacjom 20 kwietnia 2026 r., przyznając Autoriteit Persoonsgegevens szczątkową rolę nadzorczą, a RDI rolę koordynującą, obok organów nadzoru sektorowego. Ostateczny podział uprawnień wynika z tego aktu.
Co moja organizacja powinna teraz zrobić?
Zacznij od inwentaryzacji wszystkich systemów AI, które tworzysz, kupujesz lub używasz. Dla każdego systemu zanotuj swoją rolę, kategorię ryzyka i wynikające z niej obowiązki. Skonfiguruj również zarządzanie AI, zadbaj o wiedzę na temat AI i przejrzyj umowy z dostawcami dotyczące podziału ról, udostępniania informacji i uprawnień audytorskich.

