Ocena wpływu na prawa podstawowe — Fundamental Rights Impact Assessment (FRIA) — jest jednym z najważniejszych obowiązków AI Act z perspektywy sektora publicznego. Nie jest ogólną oceną ryzyka każdego rozwiązania wykorzystującego sztuczną inteligencję ani inną nazwą dla DPIA z art. 35 RODO.

FRIA odpowiada na konkretne pytanie: jak rzeczywiste wykorzystanie określonego systemu AI wysokiego ryzyka może wpłynąć na prawa podstawowe konkretnych osób i grup oraz jakie zabezpieczenia zastosuje podmiot stosujący?

Dla jednostek sektora finansów publicznych (JSFP) art. 27 AI Act jest szczególnie istotny, ponieważ przewiduje obowiązki dla podmiotów prawa publicznego stosujących określone systemy AI wysokiego ryzyka.

Stan prawny: 25 sierpnia 2026 r.

Czym właściwie jest FRIA?

FRIA wykonuje podmiot stosujący system AI, a nie dostawca. Oceny wpływu lub analizy ryzyka przygotowane przez dostawcę mogą być ważnym materiałem wejściowym, ale nie zastępują oceny konkretnego zastosowania po stronie jednostki.

To podmiot stosujący zna rzeczywisty kontekst:

  • proces, w którym system AI będzie używany;
  • osoby, których dotyczy wynik, oraz znaczenie wyniku dla decyzji;
  • częstotliwość i skalę używania;
  • organizację nadzoru człowieka;
  • konsekwencje błędnej rekomendacji;
  • mechanizmy skargowe i naprawcze.

Art. 27 wymaga zatem oceny nie abstrakcyjnego produktu, lecz wpływu jego użycia w określonym środowisku organizacyjnym.

Kiedy FRIA jest obowiązkowa?

FRIA nie dotyczy każdego systemu AI ani każdego systemu wysokiego ryzyka. Art. 27 ust. 1 obejmuje systemy wysokiego ryzyka z art. 6 ust. 2, czyli systemy kwalifikowane na podstawie załącznika III.

Ogólny obowiązek dotyczy podmiotów stosujących będących:

  • podmiotami prawa publicznego;
  • prywatnymi podmiotami świadczącymi usługi publiczne.

Z tej reguły wyłączono systemy przeznaczone do używania w obszarze pkt 2 załącznika III, dotyczącym określonych zastosowań w infrastrukturze krytycznej.

Niezależnie od statusu podmiotu stosującego FRIA obejmuje również systemy:

  • z pkt 5 lit. b załącznika III — służące do oceniania zdolności kredytowej osób fizycznych lub ustalania ich punktowej oceny kredytowej, z wyjątkiem systemów wykorzystywanych do wykrywania oszustw finansowych;
  • z pkt 5 lit. c załącznika III — służące do oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych.

Praktyczny test obowiązku FRIA

1. Czy system podlega art. 6 ust. 2 i załącznikowi III?

Jeżeli nie — ogólny obowiązek FRIA z art. 27 ust. 1 nie powstaje. Jeżeli tak, trzeba dodatkowo sprawdzić art. 6 ust. 3.

2. Czy dostawca powołuje się na art. 6 ust. 3?

Art. 6 ust. 3 pozwala w określonych przypadkach nie uznać systemu z załącznika III za system wysokiego ryzyka. Dostawca korzystający z tego rozwiązania powinien udokumentować ocenę przed wprowadzeniem systemu do obrotu lub oddaniem go do użytku, wykonać wymaganą rejestrację i udostępnić dokumentację właściwemu organowi na żądanie.

JSFP powinna uzyskać: kwalifikację dostawcy → podstawę zastosowania art. 6 ust. 3 → dokumentację oceny → potwierdzenie rejestracji. Samo zapewnienie, że system jest „niskiego ryzyka” albo „tylko wspomaga człowieka”, nie wystarcza.

3. Czy system należy do pkt 2 załącznika III?

Jeżeli tak, ogólny obowiązek FRIA dotyczący podmiotów prawa publicznego i prywatnych podmiotów świadczących usługi publiczne jest wyłączony.

4. Jaki jest status podmiotu stosującego?

Trzeba ustalić, czy podmiot stosujący jest podmiotem prawa publicznego albo prywatnym podmiotem świadczącym usługi publiczne.

5. Czy chodzi o system z pkt 5 lit. b lub c?

Jeżeli tak, art. 27 przewiduje obowiązek FRIA także poza wskazaną wyżej kategorią podmiotów.

6. Kiedy system został lub zostanie oddany do użytku?

Na końcu trzeba zastosować właściwy harmonogram i przepisy przejściowe.

Czy każda JSFP automatycznie podlega art. 27?

Nie ma pełnej tożsamości między katalogiem JSFP z polskiej ustawy o finansach publicznych a zakresem art. 27 AI Act. Nie oznacza to jednak, że status typowych podmiotów publicznych zawsze będzie wątpliwy. W przypadku organów administracji, JST, uczelni publicznych i wielu innych publicznych podmiotów realizujących zadania publiczne objęcie art. 27 będzie często bardzo prawdopodobne.

Praktyczny problem dotyczy przede wszystkim ustalenia, kto konkretnie jest podmiotem stosującym system. Art. 3 pkt 4 obejmuje nie tylko osoby fizyczne i prawne, lecz także organ publiczny, agencję lub inny podmiot używający systemu pod swoją zwierzchnością.

Brak własnej osobowości prawnej jednostki organizacyjnej nie rozstrzyga sam w sobie, że jednostka nie może być podmiotem stosującym. Kluczowe jest ustalenie, pod czyją zwierzchnością system jest faktycznie używany.

Warto dokumentować osobno: status JSFP → podmiot stosujący z art. 3 pkt 4 → status na gruncie art. 27 → uzasadnienie.

Podmiot prawa publicznego a publiczny organ

Rozróżnienie ma znaczenie zwłaszcza przy zestawieniu art. 27 z art. 49. Art. 27 posługuje się pojęciem podmiotu prawa publicznego. Art. 49 ust. 3 obejmuje natomiast podmioty stosujące będące publicznymi organami, instytucjami, organami lub jednostkami organizacyjnymi Unii oraz osoby działające w ich imieniu.

Z perspektywy JSFP trzeba przede wszystkim ustalić, czy jednostka jest publicznym organem albo działa w imieniu takiego organu. Nie należy tworzyć automatu:

podmiot objęty FRIA ≠ automatycznie podmiot zobowiązany do rejestracji na podstawie art. 49 ust. 3.

Kiedy art. 27 zacznie być stosowany?

Dla systemów klasyfikowanych na podstawie art. 6 ust. 2 i załącznika III sekcje 1–3 rozdziału III będą stosowane od 2 grudnia 2027 r. Trzeba jednak rozdzielić trzy sytuacje.

Nowy system

W przypadku nowego systemu podlegającego reżimowi po 2 grudnia 2027 r. FRIA wykonuje się przed wdrożeniem, a w każdym przypadku przed jego pierwszym rzeczywistym użyciem pod zwierzchnością podmiotu stosującego.

System istniejący

W przypadku systemów wprowadzonych do obrotu lub oddanych do użytku przed właściwą datą rozpoczęcia stosowania rozdziału III AI Act stosuje się do ich operatorów co do zasady tylko wtedy, gdy od tej daty systemy zostaną poddane znaczącym zmianom w projekcie.

System przeznaczony do używania przez organ publiczny

Art. 111 ust. 2 dodaje odrębną regułę: dostawcy i podmioty stosujące systemy wysokiego ryzyka przeznaczone do używania przez organy publiczne mają w każdym przypadku podjąć niezbędne działania w celu zapewnienia zgodności najpóźniej do 2 sierpnia 2030 r.

Dla istniejącego systemu publicznego nie należy więc automatycznie wpisywać „FRIA do 2 grudnia 2027 r.”. Trzeba ustalić datę wprowadzenia do obrotu lub oddania do użytku, historię zmian projektu, przeznaczenie systemu i znaczenie szczególnego terminu 2 sierpnia 2030 r.

Szczególny przypadek: FRIA może być wymagana już teraz

Odrębna sytuacja występuje przy wyjątkowo dopuszczalnym wykorzystywaniu zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej dla celów ścigania przestępstw. Art. 5 ust. 2 w określonych przypadkach nakazuje właściwemu organowi ścigania przeprowadzenie FRIA zgodnie z art. 27.

W tym szczególnym przypadku FRIA jest wymagana już obecnie. Obowiązek wynika z bezpośrednio stosowanego art. 5 ust. 2, mimo że ogólny reżim art. 27 dla załącznika III rozpocznie się 2 grudnia 2027 r.

Jakie informacje musi zawierać FRIA?

ElementCo należy opisaćPodstawa
ProcesProces podmiotu stosującego, w którym system AI będzie używany zgodnie z jego przeznaczeniem.art. 27 ust. 1 lit. a
Okres i częstotliwośćPrzewidywany okres, częstotliwość oraz praktyczną skalę używania.lit. b
Osoby i grupyKategorie osób, których sytuacja może zostać zmieniona przez wynik systemu.lit. c
Ryzyka szkodyKonkretne scenariusze szkód dla zidentyfikowanych osób i praw podstawowych.lit. d
Nadzór człowiekaKto nadzoruje wynik, jakie ma kompetencje, informacje i możliwość odrzucenia rekomendacji.lit. e
Reakcja na ryzykoWewnętrzną eskalację, mechanizmy skargowe, korektę błędu, wstrzymanie systemu i działania naprawcze.lit. f

Przy opisie ryzyka warto stosować schemat:

przyczyna → zdarzenie → zagrożone prawo podstawowe lub chroniony prawnie interes związany z jego wykonywaniem → potencjalna szkoda → osoby dotknięte → zabezpieczenia.

Jakie prawa i gwarancje analizować?

ZastosowaniePrzykładowe prawa i gwarancje
RekrutacjaRówne traktowanie, niedyskryminacja, prywatność i ochrona danych.
EdukacjaPrawo do edukacji, prawa dziecka, niedyskryminacja i prywatność.
Świadczenia publiczneGodność, równe traktowanie, dostęp do właściwych świadczeń i gwarancje proceduralne.
BiometriaPrywatność, ochrona danych, godność i niedyskryminacja.
Decyzje wobec osóbPrawo do skutecznego środka prawnego i bezstronnego postępowania oraz właściwe gwarancje proceduralne.

Jest to praktyczna mapa analityczna, a nie zamknięty katalog ustawowy.

Proces FRIA krok po kroku

  1. Potwierdź obowiązek FRIA: system, załącznik III, art. 6 ust. 3 i status podmiotu.
  2. Opisz przypadek użycia: system, wersję, przeznaczenie, proces, wynik i osoby.
  3. Zbierz dokumentację dostawcy, w szczególności informacje z art. 13.
  4. Zbuduj mapę osób, grup i praw podstawowych.
  5. Opracuj scenariusze szkód.
  6. Oceń nadzór człowieka i zabezpieczenia.
  7. Ustal mechanizmy naprawcze i skargowe.
  8. Zatwierdź wynik, zawiadom organ i osobno oceń obowiązek rejestracyjny.

FRIA, zawiadomienie organu i rejestracja w bazie UE

Są to trzy odrębne czynności regulacyjne.

CzynnośćPodstawaAdresat
Wykonanie FRIAart. 27 ust. 1Dokumentacja podmiotu stosującego.
Zawiadomienie o wynikach FRIA wraz z formularzemart. 27 ust. 3Organ nadzoru rynku.
Rejestracja użycia, podsumowania FRIA oraz — gdy ma zastosowanie — podsumowania DPIAart. 49 ust. 3 i załącznik VIII sekcja CUnijna baza danych.

Po wykonaniu FRIA art. 27 ust. 3 wymaga zawiadomienia organu nadzoru rynku o wynikach i przekazania wypełnionego formularza z art. 27 ust. 5. Przewidziano szczególny wyjątek związany z art. 46 ust. 1.

Art. 49 ust. 3 przewiduje natomiast, że przed oddaniem do użytku lub rozpoczęciem używania systemu wysokiego ryzyka z załącznika III — z wyjątkiem pkt 2 — podmioty stosujące będące publicznymi organami, wskazanymi w tym przepisie podmiotami Unii albo osobami działającymi w ich imieniu:

  • rejestrują siebie;
  • wybierają system zarejestrowany przez dostawcę;
  • rejestrują jego używanie w unijnej bazie.

Załącznik VIII sekcja C wymaga przy tym przekazania podsumowania ustaleń FRIA oraz — gdy ma zastosowanie — podsumowania DPIA wykonanej na podstawie art. 35 RODO albo art. 27 dyrektywy 2016/680.

Podsumowanie FRIA będzie co do zasady publiczne

Art. 71 ust. 4 stanowi, że — z określonymi wyjątkami — informacje wpisane do bazy UE na podstawie art. 49 mają być publicznie dostępne w przyjaznej dla użytkownika, łatwej do przeszukiwania i maszynowo czytelnej formie. Oznacza to, że podsumowanie ustaleń FRIA przekazane zgodnie z załącznikiem VIII będzie co do zasady publicznie dostępne.

Wyjątek dotyczy m.in. określonych systemów z obszarów ścigania przestępstw, migracji, azylu i kontroli granic, rejestrowanych zgodnie z art. 49 ust. 4 w bezpiecznej, niepublicznej części bazy. W tych przypadkach art. 49 ust. 4 odwołuje się w odniesieniu do sekcji C tylko do pkt 1–3, a więc nie obejmuje publicznego podsumowania FRIA.

JSFP powinna przygotowywać podsumowanie tak, aby zapewniało rzeczywistą przejrzystość, nie ujawniało zbędnych danych osobowych ani informacji prawnie chronionych i nie zawierało szczegółów, których publikacja mogłaby osłabić bezpieczeństwo systemu.

Publiczne podsumowanie nie powinno być jednak tak ogólne, aby uniemożliwiało zrozumienie najważniejszych kategorii osób, praw, ryzyk i przyjętych zabezpieczeń.

Kiedy trzeba wykonać rejestrację?

Obowiązek z art. 49 ust. 3 jest powiązany z kwalifikacją systemu jako wysokiego ryzyka na podstawie art. 6 ust. 2 i załącznika III. Zgodnie z aktualnym harmonogramem Komisji zasady dotyczące systemów wysokiego ryzyka z załącznika III będą stosowane od 2 grudnia 2027 r., z uwzględnieniem przepisów przejściowych z art. 111.

JSFP planująca takie wdrożenie powinna już teraz gromadzić informacje wskazane w sekcji C załącznika VIII, przygotować proces zatwierdzania FRIA, ustalić status jednostki na gruncie art. 49 oraz sprawdzić przed rozpoczęciem używania aktualny sposób funkcjonowania unijnej bazy.

Czy wcześniejszą FRIA można wykorzystać?

Tak. Art. 27 ust. 2 pozwala w podobnych przypadkach oprzeć się na wcześniej wykonanej FRIA lub istniejącej ocenie wpływu przygotowanej przez dostawcę. Nie oznacza to prostego kopiowania dokumentu. Trzeba sprawdzić, czy nie zmieniły się przypadek użycia, grupy osób, skala, sposób wykorzystania wyniku, nadzór człowieka i istotne ryzyka.

Kiedy FRIA trzeba aktualizować?

Art. 27 nie ustanawia obowiązku wykonywania FRIA raz w roku. Jeżeli podczas używania systemu którykolwiek z elementów oceny ulegnie zmianie lub przestanie być aktualny, podmiot stosujący powinien zaktualizować informacje.

Zdarzeniami wyzwalającymi mogą być m.in. zmiana przeznaczenia, nowa wersja systemu lub modelu, rozszerzenie na nową grupę osób, wzrost skali używania, zmiana znaczenia wyniku AI dla decyzji, zmiana nadzoru człowieka, nowe informacje dostawcy, dyskryminujący efekt lub poważny incydent.

FRIA a DPIA

FRIA i DPIA z art. 35 RODO są odrębnymi instrumentami. DPIA koncentruje się na ryzykach wynikających z przetwarzania danych osobowych, a FRIA analizuje szerzej wpływ konkretnego zastosowania AI na prawa podstawowe.

Aktualny art. 27 ust. 4 pozwala ograniczyć dublowanie pracy: jeżeli określony obowiązek FRIA został już zrealizowany w DPIA, podmiot stosujący może w FRIA odwołać się do odpowiedniej części DPIA albo włączyć jej właściwe fragmenty. Przy rejestracji załącznik VIII zachowuje jednak rozróżnienie: przewiduje osobno podsumowanie FRIA i — jeżeli ma zastosowanie — podsumowanie DPIA.

Wzór FRIA

Art. 27 ust. 5 zobowiązuje AI Office do przygotowania wzoru kwestionariusza ułatwiającego wykonywanie FRIA, także w formie zautomatyzowanego narzędzia. Według stanu na 25 sierpnia 2026 r. finalny wzór i wytyczne pozostają elementem rozwijanego procesu wdrożeniowego Komisji.

Do czasu opublikowania ostatecznego wzoru JSFP może przygotować własny proces na podstawie literalnego katalogu z art. 27 ust. 1, ale przed właściwym wdrożeniem powinna porównać go z aktualnym wzorem Komisji.

Trzy praktyczne przykłady

AI do rekrutacji

System analizuje CV i tworzy ranking kandydatów. FRIA powinna zbadać możliwość systematycznego nierównego traktowania, znaczenie rankingu dla decyzji, grupy szczególnie narażone na błędną ocenę, możliwość odrzucenia rekomendacji przez komisję oraz mechanizm skargowy i ponowną ocenę człowieka.

AI wspierająca przyznanie świadczenia

System wspiera ocenę kwalifikowalności osoby do podstawowego świadczenia lub usługi publicznej albo rekomenduje przyznanie, ograniczenie, odebranie lub żądanie zwrotu takiego świadczenia. Analiza powinna objąć wpływ błędu na sytuację życiową osoby, kompletność danych, ryzyko dyskryminacji, rzeczywistą rolę człowieka oraz gwarancje proceduralne.

AI na uczelni publicznej

System wspiera ocenę wyników studentów albo decyzję o dostępie do określonego poziomu kształcenia. FRIA powinna analizować prawo do edukacji, równe traktowanie, sytuację osób z niepełnosprawnościami, skutki błędnej klasyfikacji, kontrolę nauczyciela lub komisji i procedurę odwoławczą.

Pięć najczęstszych błędów

  • „Każdy system wysokiego ryzyka wymaga FRIA”. Nie. Art. 27 ma własny zakres podmiotowy i przedmiotowy.
  • „Każda JSFP automatycznie podlega FRIA”. Nie. Trzeba ustalić podmiot stosujący i jego status.
  • „FRIA wykonuje dostawca”. Nie. Dokumentacja dostawcy jest materiałem wejściowym, ale obowiązek należy do podmiotu stosującego.
  • „Mamy DPIA, więc FRIA nie jest potrzebna”. Nie. Możliwe jest wykorzystanie wspólnych elementów, ale są to odrębne instrumenty.
  • „FRIA kończy się na zapisaniu dokumentu w aktach”. Nie. Trzeba uwzględnić zawiadomienie organu, a przy spełnieniu odrębnych przesłanek również rejestrację użycia systemu i podsumowania FRIA.

Podsumowanie

FRIA jest formalną oceną wpływu rzeczywistego użycia systemu AI wysokiego ryzyka na prawa podstawowe ludzi, za którą odpowiada podmiot wykorzystujący system w swoim procesie.

Praktyczna ścieżka: kwalifikacja systemu → art. 6 ust. 2 i załącznik III → art. 6 ust. 3 → ustalenie podmiotu stosującego → test art. 27 → art. 111 i właściwy termin → dokumentacja dostawcy → osoby i prawa → scenariusze szkód → nadzór człowieka → zabezpieczenia → mechanizmy skargowe → zatwierdzenie FRIA → zawiadomienie organu → osobny test art. 49 ust. 3 → rejestracja użycia, podsumowania FRIA i ewentualnie podsumowania DPIA → co do zasady publiczna dostępność właściwych informacji → monitoring i aktualizacja.

Podstawy prawne i materiały

Czytaj dalej

Więcej praktycznych materiałów o AI Governance

W Bazie wiedzy publikujemy opracowania z aktualnym stanem prawnym, praktycznymi wskazówkami i źródłami.

Zobacz wszystkie artykuły