Sztuczna inteligencja może poprawiać tekst i przygotowywać podsumowania, ale może też oceniać kandydatów, wpływać na dostęp do świadczeń, wspierać ocenę studentów albo analizować cechy biometryczne. To właśnie takie zastosowania AI Act obejmuje szczególnym reżimem systemów AI wysokiego ryzyka.

Klasyfikacji podlega system AI oceniany przez pryzmat jego przeznaczenia. W produkcie wielofunkcyjnym trzeba ustalić granice systemu, odrębność funkcji oraz przeznaczenie określone przez dostawcę.

Stan prawny: 24 sierpnia 2026 r.

2 grudnia 2027 r. – ważna data, ale nie dla każdego systemu tak samo

Po zmianach dokonanych rozporządzeniem (UE) 2026/1744 sekcje 1–3 rozdziału III będą stosowane:

  • od 2 grudnia 2027 r. wobec systemów z art. 6 ust. 2 i załącznika III;
  • od 2 sierpnia 2028 r. wobec systemów z art. 6 ust. 1 i załącznika I.

Identyfikacja zastosowań z załącznika III ma obecnie przede wszystkim charakter przygotowawczy. Nie oznacza to jednak, że 2 grudnia 2027 r. jest automatycznie terminem dostosowania każdego systemu już używanego w administracji.

Systemy używane już wcześniej

Zgodnie z art. 111 ust. 2, wobec systemów wysokiego ryzyka wprowadzonych do obrotu lub oddanych do użytku przed właściwą datą stosowania rozdziału III rozporządzenie stosuje się do operatorów zasadniczo wtedy, gdy od tej daty systemy zostaną poddane znaczącym zmianom konstrukcji.

Dostawcy i podmioty stosujące systemy wysokiego ryzyka przeznaczone do używania przez organy publiczne mają jednak podjąć niezbędne działania zapewniające zgodność najpóźniej do 2 sierpnia 2030 r.

Wpis przygotowawczy: „potencjalny system wysokiego ryzyka – zastosowanie z załącznika III – ustalić właściwą datę stosowania, w tym znaczenie art. 111 ust. 2”.

Co obowiązuje już dzisiaj?

ObszarStan na 24 sierpnia 2026 r.
Art. 4 – kompetencje w zakresie AIod 2 lutego 2025 r.
Większość praktyk zakazanych z art. 5od 2 lutego 2025 r.
Niekonsensualne materiały intymne i materiały przedstawiające seksualne wykorzystywanie dzieciod 2 grudnia 2026 r.
Art. 50 – transparentnośćco do zasady od 2 sierpnia 2026 r.
Art. 26–27 dla systemów z art. 6 ust. 2od 2 grudnia 2027 r., z uwzględnieniem przepisów przejściowych

Obowiązek transparentności nie legalizuje praktyki zakazanej. Informacja ani zgoda nie powodują, że użycie zakazane przez art. 5 staje się dopuszczalne.

Osiem obszarów załącznika III

ObszarPrzykładowe zastosowania
BiometriaZdalna identyfikacja, określona kategoryzacja i rozpoznawanie emocji
Infrastruktura krytycznaOkreślone komponenty bezpieczeństwa infrastruktury
EdukacjaDostęp, ocena efektów, poziom kształcenia i egzaminy
ZatrudnienieRekrutacja, ocena kandydatów, awanse, przydział zadań i monitoring
Podstawowe usługi i świadczeniaDostęp do świadczeń i usług, wezwania alarmowe i triage
Ściganie przestępstwWybrane oceny osób, ryzyka i dowodów
Migracja, azyl i graniceOkreślone oceny i klasyfikacje
Wymiar sprawiedliwości i procesy demokratyczneWybrane systemy wspierające decyzje i procesy

Sama obecność systemu w jednym z tych sektorów nie wystarcza. Trzeba dopasować jego przeznaczenie do konkretnej pozycji załącznika.

Zatrudnienie i edukacja

Filtrowanie CV, ranking kandydatów i ocena wydajności pracownika co do zasady wymagają kwalifikacji na gruncie pkt 4. Ewidencja urlopów i samo generowanie projektu ogłoszenia nie odpowiadają temu zastosowaniu. W edukacji szczególnej uwagi wymagają dostęp do kształcenia, ocenianie wyników, ustalanie poziomu oraz monitorowanie niedozwolonych zachowań podczas testów.

Samo monitorowanie pracowników nie uruchamia automatycznie art. 5. Jeżeli system wnioskuje o emocjach pracownika, ucznia lub studenta, trzeba osobno sprawdzić zakaz rozpoznawania emocji.

Świadczenia, biometria i infrastruktura

Nie każda dotacja, subwencja, ulga, należność publicznoprawna lub decyzja podatkowa jest podstawowym świadczeniem pomocy publicznej. System rejestrujący wniosek należy odróżnić od AI oceniającej uprawnienie osoby lub rekomendującej przyznanie, ograniczenie, odebranie albo odzyskanie świadczenia.

Przy biometrii trzeba osobno sprawdzić zakaz z art. 5, pkt 1 załącznika III oraz to, czy chodzi wyłącznie o weryfikację tożsamości wcześniej wskazanej osoby. Wyłączenie weryfikacji z określonej pozycji załącznika III nie wyłącza AI Act ani RODO.

W infrastrukturze krytycznej znaczenie ma funkcja systemu jako komponentu bezpieczeństwa. Pkt 2 załącznika III jest wyłączony z ogólnej reguły FRIA dotyczącej podmiotów prawa publicznego.

Art. 6 ust. 3 nie jest prostym wyjątkiem

System odpowiadający załącznikowi III może nie zostać uznany za system wysokiego ryzyka, jeżeli spełnia pełne warunki art. 6 ust. 3, np. wykonuje ograniczone zadanie proceduralne lub przygotowawcze i nie wpływa znacząco na wynik procesu decyzyjnego. Nie wystarczy stwierdzenie, że „AI tylko pomaga pracownikowi”.

System z załącznika III wykonujący profilowanie osób fizycznych jest zawsze uznawany za system wysokiego ryzyka. Dostawca powołujący się na art. 6 ust. 3 musi udokumentować ocenę i podlega rejestracji z art. 49 ust. 2.

Obowiązki podmiotu stosującego i FRIA

Art. 26 obejmuje m.in. używanie systemu zgodnie z instrukcjami, realny nadzór człowieka, właściwe dane wejściowe, monitorowanie, reagowanie na ryzyko i poważne incydenty, przechowywanie kontrolowanych logów co do zasady przez co najmniej sześć miesięcy oraz obowiązki informacyjne.

Art. 27 przewiduje FRIA przed pierwszym użyciem odpowiedniego systemu z art. 6 ust. 2 przez podmioty prawa publicznego, prywatne podmioty świadczące usługi publiczne oraz podmioty używające systemów z pkt 5 lit. b i c.

JSFP i „podmiot prawa publicznego” nie są kategoriami tożsamymi. AI Act nie odsyła w art. 27 wprost do definicji zamówieniowej. Przy jednostkach bez osobowości prawnej należy ustalić, kto faktycznie jest podmiotem stosującym, i udokumentować kwalifikację indywidualnie.

Art. 49 i okres przejściowy

Art. 49 znajduje się w sekcji 5 rozdziału III, poza sekcjami 1–3 wyraźnie odroczonymi przez art. 113, ale jego obowiązki są funkcjonalnie związane z kwalifikacją na podstawie art. 6. Aktualne oficjalne materiały Komisji ujmują rejestrację systemów z załącznika III w harmonogramie stosowanym od 2 grudnia 2027 r.

Położenie art. 49 pozostaje zastrzeżeniem interpretacyjnym. Jednostka powinna już teraz identyfikować potencjalne przypadki rejestracyjne, ustalać swój status, gromadzić dane, a przed rozpoczęciem używania systemu ponownie zweryfikować obowiązek według aktualnych wyjaśnień Komisji i właściwych organów.

Kiedy powinna zapalić się czerwona lampka?

  • ocenianie lub szeregowanie kandydatów i pracowników;
  • wpływ na awans, zakończenie zatrudnienia lub przydział zadań;
  • decyzje o dostępie do edukacji, jej poziomie lub wynikach;
  • ocena prawa osoby do podstawowego świadczenia albo rekomendacja jego odebrania;
  • klasyfikacja wezwań alarmowych lub ustalanie priorytetu pomocy;
  • zdalna identyfikacja lub określona kategoryzacja biometryczna;
  • wnioskowanie o emocjach;
  • wsparcie organu sądowego w stosowaniu prawa do konkretnego stanu faktycznego.

Co jednostka powinna zrobić już teraz?

Należy zinwentaryzować systemy i przypadki użycia, ustalić granice systemu, jego przeznaczenie, rolę jednostki i datę oddania do użytku, sprawdzić art. 5, załącznik III, art. 6 ust. 3 i dokumentację dostawcy, a następnie zaplanować art. 26, FRIA, DPIA, transparentność oraz rejestrację.

system AI → przeznaczenie → załącznik III → art. 6 ust. 3 → rola jednostki → data oddania do użytku → art. 111 → data stosowania → art. 26 → FRIA → DPIA → art. 49 → działania

Podstawy prawne i materiały

Czytaj dalej

Więcej praktycznych materiałów o AI Governance

W Bazie wiedzy publikujemy opracowania z aktualnym stanem prawnym, praktycznymi wskazówkami i źródłami.

Zobacz wszystkie artykuły