AI Act (Akt o sztucznej inteligencji) to pierwsza na świecie tak kompleksowa regulacja prawna dotycząca systemów AI. Jej celem jest zapewnienie, aby rozwój i wykorzystanie sztucznej inteligencji odbywały się w sposób bezpieczny, przejrzysty i zgodny z wartościami europejskimi.
AI Act ma formę unijnego rozporządzenia – będzie bezpośrednio obowiązywać we wszystkich krajach UE, bez potrzeby implementacji do krajowego prawa. Nowe prawo weszło w życie 1 sierpnia 2024 r., jednak jego przepisy będą stosowane stopniowo.
Czym jest AI Act i na jakim etapie prac się znajduje?
Prace nad AI Act rozpoczęły się w kwietniu 2021 r., a w grudniu 2023 r. osiągnięto porozumienie co do ostatecznego kształtu przepisów. Zasadniczo większość wymogów zacznie obowiązywać po 24 miesiącach od wejścia w życie (czyli od sierpnia 2026 r.), ale niektóre obowiązki wchodzą wcześniej.
Taki harmonogram ma dać firmom czas na dostosowanie się do nowych regulacji.
Kogo obejmie AI Act?
Zakres jest bardzo szeroki – nowe prawo dotyczy zarówno dostawców/deweloperów systemów AI, jak i firm wdrażających te systemy u siebie (użytkowników biznesowych). Wymogi obejmują całe spektrum podmiotów zaangażowanych w rozwój, dystrybucję i wykorzystanie AI.
Ważne: Regulacja obowiązuje nie tylko firmy z UE, ale także te spoza UE, jeśli oferują systemy AI w Europie lub gdy wyniki działania ich AI są wykorzystywane na terenie UE.
Wyłączone są jedynie nieliczne obszary – np. systemy AI stosowane wyłącznie do celów wojskowych, badań naukowych czy w ramach prywatnej, niekomercyjnej działalności.
Podział systemów AI według poziomu ryzyka
AI Act wprowadza podejście oparte na analizie ryzyka – im większe potencjalne zagrożenia niesie dany system AI, tym surowsze wymogi regulacyjne. Rozporządzenie definiuje cztery kategorie systemów AI:
🚫 Systemy niedopuszczalne (zakazane)
To zastosowania AI, które uznano za nieakceptowalne ryzyko naruszenia praw lub bezpieczeństwa ludzi. Takie systemy są całkowicie zakazane na rynku UE.
Przykłady systemów zakazanych:
- AI służąca do masowej inwigilacji biometrycznej społeczeństwa
- Scoring obywateli (ocenianie i kategoryzowanie ludzi przez rządy lub firmy)
- Systemy manipulujące ludzkim zachowaniem
- Rozpoznawanie emocji pracowników w miejscu pracy
⚠️ Systemy AI wysokiego ryzyka
To poważne zastosowania AI, które mogą istotnie wpłynąć na zdrowie, bezpieczeństwo lub prawa obywateli, ale nie są zakazane. Tego typu AI jest dozwolone, lecz podlega bardzo rygorystycznym wymaganiom nadzoru i oceny.
Obszary AI wysokiego ryzyka:
- 🏢 Rekrutacja pracowników i zarządzanie kadrami
- 💳 Ocena zdolności kredytowej i scoring finansowy
- 🏗️ Zarządzanie infrastrukturą krytyczną
- 🏥 Urządzenia medyczne i diagnostyka
- 🎓 Systemy edukacyjne i ocenianie
- ⚖️ Egzekwowanie prawa i wymiar sprawiedliwości
- 🚗 Systemy transportowe i bezpieczeństwo ruchu
- 🏛️ Systemy administracji publicznej
⚡ Systemy AI ograniczonego ryzyka
To aplikacje o umiarkowanym ryzyku, dla których przepisy przewidują głównie obowiązki w zakresie przejrzystości (transparentności).
Przykłady systemów ograniczonego ryzyka:
- 💬 Chatboty komunikujące się z ludźmi
- 🎨 Generatywne systemy AI tworzące obrazy, tekst lub dźwięk
- 🎭 Systemy tworzące deepfake
- 🗣️ Wirtualni asystenci głosowi
W ich przypadku firmy muszą spełnić wymogi transparentności – poinformować użytkownika, że ma do czynienia z AI, oraz wyraźnie oznaczyć treści wygenerowane przez AI jako sztuczne.
✅ Systemy AI minimalnego ryzyka
Cała pozostała reszta systemów, które nie stwarzają istotnego zagrożenia. Należą tu choćby zwykłe filtry antyspamowe, rekomendacje w serwisach VOD, gry wideo wykorzystujące proste algorytmy AI itp.
Takie rozwiązania nie podlegają dodatkowemu nadzorowi w ramach AI Act – można z nich korzystać jak dotychczas.
Obowiązki firm w zależności od kategorii systemu AI
Zakres obowiązków nałożonych przez AI Act na firmy jest ściśle uzależniony od kategorii ryzyka danego systemu AI:
🚫 Systemy zakazane
Tutaj sprawa jest prosta: takich systemów nie wolno w ogóle używać ani oferować. Firmy powinny wycofać z użytku wszelkie rozwiązania AI, które podpadają pod kategorię niedopuszczalnych praktyk, zanim nowe prawo zacznie obowiązywać.
⚠️ Systemy wysokiego ryzyka - rozbudowane obowiązki
Ta kategoria pociąga za sobą najbardziej rozbudowane obowiązki. Jeśli firma dostarcza lub wykorzystuje system AI wysokiego ryzyka, będzie musiała m.in.:
Kluczowe obowiązki dla AI wysokiego ryzyka:
- 🎯 System zarządzania ryzykiem - wdrożenie kompleksowego systemu kontroli
- 🔬 Testy i walidacje - przeprowadzanie przed wdrożeniem
- 📊 Wysoka jakość danych - minimalizacja błędów i stronniczości
- 👥 Nadzór człowieka - zapewnienie kontroli nad działaniem AI
- 📋 Dokumentacja techniczna - szczegółowa i aktualna
- 📈 Ciągłe monitorowanie - w trakcie użytkowania
- 📝 Prowadzenie rejestrów - logowanie zdarzeń
- 🚨 Zgłaszanie incydentów - do organów nadzorczych
Obowiązki dotyczą nie tylko producentów takiego oprogramowania, ale w pewnym zakresie także podmiotów wdrażających go u siebie.
⚡ Systemy ograniczonego ryzyka - transparentność
Główny nacisk kładzie się na jawność i informowanie. Firma korzystająca z AI o ograniczonym ryzyku musi zapewnić transparentność wobec użytkowników.
Wymogi transparentności:
- 💭 Informowanie użytkowników - że mają do czynienia z AI, a nie człowiekiem
- 🏷️ Oznaczanie treści AI - wszelkie materiały generowane przez AI
- 🛡️ Mechanizmy zapobiegania nadużyciom - filtrowanie treści niezgodnych z prawem
- ©️ Przestrzeganie praw autorskich - ujawnianie danych treningowych
✅ Systemy minimalnego ryzyka - brak nowych obowiązków
Dla tych rozwiązań AI Act nie nakłada żadnych nowych obowiązków prawnych. Niemniej, UE zachęca branżę do wypracowywania dobrowolnych kodeksów postępowania i standardów etycznego stosowania AI.
Jak firmy powinny przygotować się już teraz?
Choć pełne wymogi AI Act wejdą w życie dopiero za kilkanaście miesięcy, już teraz warto podjąć działania przygotowawcze:
1. 📋 Przeprowadzenie audytu używanych systemów AI
Najpierw należy dokładnie spisać i przeanalizować wszystkie systemy AI, z których firma korzysta, zarówno te wdrożone wewnętrznie, jak i rozwiązania zewnętrzne.
Inwentarz AI powinien obejmować:
- 🔍 Wszystkie systemy AI w organizacji
- 🎯 Przeznaczenie i zakres zastosowania każdego systemu
- 🏢 Dostawców i producentów rozwiązań
- 💬 Mniej oczywiste zastosowania (chatboty, moduły analityczne)
- 🛠️ Narzędzia SaaS z elementami AI
2. ⚖️ Klasyfikacja i ocena ryzyka każdego systemu
Gdy już wiemy, jakich systemów AI używamy, kolejnym krokiem jest przypisanie ich do odpowiednich kategorii ryzyka AI Act.
Należy sprawdzić dla każdego rozwiązania, czy mieści się w definicji systemu wysokiego ryzyka, czy może to tylko ograniczone ryzyko, czy też minimalne. Taka analiza pozwoli z góry przewidzieć, które systemy będą podlegać nowym obowiązkom.
3. 📚 Uzupełnienie dokumentacji i danych o modelach AI
Firmy powinny już teraz zacząć gromadzić dokumentację techniczną dotyczącą używanych systemów AI.
Dokumentacja powinna zawierać:
- 📖 Opis działania systemu AI
- 💾 Lista danych użytych do trenowania
- 🛡️ Informacje o mechanizmach kontroli jakości
- 🔒 Środki bezpieczeństwa zaimplementowane
- 📊 Metryki wydajności i dokładności
- ⚠️ Znane ograniczenia i ryzyka
Dobrym pomysłem jest stworzenie wewnętrznego rejestru systemów AI, w którym odnotujemy dla każdego jego przeznaczenie, zakres zastosowania, dostawcę, przetwarzane dane i ocenę ryzyka.
4. 🤝 Weryfikacja dostawców technologii i umów
Większość firm korzysta z AI dostarczanej przez zewnętrznych producentów oprogramowania. Warto zatem skontaktować się z dostawcami kluczowych systemów AI.
Kluczowe pytania do dostawców:
- ❓ Czy rozwiązania będą spełniać wymogi AI Act?
- 📋 Jak planują udostępnić wymaganą dokumentację?
- 🔍 Czy umożliwią przeprowadzenie audytów?
- 🔧 Jakie modyfikacje wprowadzą w systemie?
- ⚖️ Jak będzie wyglądać podział odpowiedzialności?
Dobrą praktyką będzie przegląd istniejących umów z dostawcami pod kątem nowych obowiązków – być może konieczne okaże się zawarcie aneksów dotyczących zgodności z AI Act.
5. 👨🎓 Przeszkolenie pracowników i dostosowanie procedur
Jednym z wymogów AI Act jest zapewnienie odpowiedniego poziomu kompetencji AI wśród personelu zaangażowanego w obsługę tych systemów.
Plan działań organizacyjnych:
- 🎓 Szkolenia podstawowe - bezpieczne i etyczne korzystanie z AI
- 👥 Wyznaczenie odpowiedzialnych - osoby nadzorujące poszczególne systemy
- 📋 Aktualizacja polityk - bezpieczeństwa informacji o zapisy dotyczące AI
- 🚨 Procedury reagowania - na incydenty związane z AI
- 📞 Kanały zgłaszania - nieprawidłowości w działaniu AI
Choć wdrożenie tych zmian może wymagać inwestycji (w systemy monitoringu, dokumentację, treningi pracowników), w dłuższej perspektywie przyczyni się to do zwiększenia bezpieczeństwa i wzrostu zaufania klientów.
Harmonogram wejścia w życie AI Act
Kluczowe daty AI Act:
- 🗓️ 1 sierpnia 2024 - AI Act wszedł w życie
- 🚫 2 lutego 2025 - Zakaz systemów niedopuszczalnych
- 📊 Sierpień 2025 - Wymogi dla modeli ogólnego przeznaczenia
- ⚠️ Sierpień 2026 - Pełne wymogi dla systemów wysokiego ryzyka
- ⚡ Sierpień 2027 - Wymogi dla istniejących systemów wysokiego ryzyka
Podsumowanie - czas na działanie
AI Act to nadchodząca rzeczywistość regulacyjna, która fundamentalnie zmieni sposób korzystania ze sztucznej inteligencji w biznesie. Przedsiębiorstwa, które już dziś podejmą działania przygotowawcze, zyskają przewagę.
Kluczowe korzyści wcześnych przygotowań:
- ⚖️ Zgodność z prawem - uniknięcie kar i sankcji
- 🎯 Przewaga konkurencyjna - bycie gotowym przed konkurentami
- 🤝 Zaufanie klientów - dzięki odpowiedzialnemu korzystaniu z AI
- 🔄 Świadome wykorzystanie AI - na swoją korzyść
- 💰 Oszczędność kosztów - stopniowe wdrażanie zmian
Pozwoli im to nie tylko zapewnić zgodność z prawem, lecz także świadomie i odpowiedzialnie wykorzystywać AI na swoją korzyść. Dzięki temu polskie firmy wejdą w nową erę regulacji AI dobrze przygotowane, minimalizując ryzyka i korzystając z szans, jakie niesie ta przełomowa technologia.
Następne kroki dla Twojej firmy:
- 📋 Przeprowadź inwentaryzację wszystkich systemów AI
- ⚖️ Oceń poziom ryzyka każdego systemu
- 📚 Zacznij gromadzić wymaganą dokumentację
- 🤝 Skontaktuj się z dostawcami AI
- 👨🎓 Zaplanuj szkolenia dla pracowników
Odpowiedzialna, transparentna i bezpieczna sztuczna inteligencja stanie się standardem, do którego dostosować się muszą wszyscy uczestnicy rynku. Firmy, które już dziś rozpoczną przygotowania, będą miały przewagę w nowej erze regulowanej AI.