przeprowadzać kontrole, także zdalne, i żądać dokumentów oraz dostępu do systemów
Ustawa o systemach sztucznej inteligencji: co firmy i urzędy muszą wykazać od 28 października 2026
Ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r. (Dz.U. 2026 poz. 1003) to polska ustawa, która ustanawia organ nadzoru nad AI, zasady kontroli, skarg i kar za naruszenie AI Act. Od 28 października 2026 r. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może kontrolować firmy i urzędy oraz nakładać kary
Czym jest ustawa
Obowiązki dotyczące samych systemów AI wynikają z unijnego rozporządzenia AI Act (rozporządzenie 2024/1689) — stosuje się je w Polsce bezpośrednio. Ustawa nie dodaje do nich nowej listy wymagań. Daje natomiast narzędzia, żeby je egzekwować: organ nadzoru, kontrole, rozpatrywanie skarg, kary, opinie indywidualne i piaskownicę regulacyjną
Ustawa nie dotyczy osób, które korzystają z AI wyłącznie prywatnie. Jeśli pracownik używa narzędzia AI w pracy, podmiotem stosującym system AI jest organizacja — i to ona odpowiada za zgodność
AI Act to nie to samo co ustawa o systemach SI
AI Act: Unijne rozporządzenie 2024/1689, stosowane w Polsce bezpośrednio. To z niego wynikają obowiązki dotyczące samych systemów AI
Ustawa o systemach SI: Polska ustawa (Dz.U. 2026 poz. 1003) nie dodaje nowej listy wymagań. Daje narzędzia, żeby je egzekwować: organ nadzoru, kontrole, skargi, kary, opinie indywidualne i piaskownicę regulacyjną
Ustawa nie dodaje ani jednego nowego obowiązku dla systemów AI — wszystkie wynikają z AI Act. Dodaje organ, który od 28.10.2026 sprawdzi, czy potrafią je Państwo wykazać
Kalendarz
| Data | Co zaczyna obowiązywać | Podstawa |
|---|---|---|
| 2.02.2025 | Kompetencje w zakresie AI (art. 4) i zakaz praktyk niedozwolonych (art. 5) | AI Act |
| 2.08.2026 | Obowiązki przejrzystości (art. 50), m.in. oznaczanie deepfake’ów i treści generowanych przez AI. Dla systemów generatywnych wprowadzonych na rynek przed tą datą oznaczanie maszynowe — do 2.12.2026 | AI Act, rozporządzenie 2026/1744 |
| 11.08.2026 | Wchodzi w życie główna część ustawy | Ustawa, art. 127 |
| do 11.10.2026 | Powołanie przewodniczącego KRiBSI przez Sejm za zgodą Senatu | Ustawa, art. 125 ust. 2 |
| 28.10.2026 | Kontrole, skargi i kary administracyjne — KRiBSI może egzekwować AI Act | Ustawa, art. 127 |
| do 11.11.2026 | Pierwsze posiedzenie KRiBSI | Ustawa, art. 125 ust. 3 |
| 2.12.2027 | Obowiązki dla systemów wysokiego ryzyka z załącznika III (m.in. rekrutacja, ocena zdolności kredytowej, dostęp do usług publicznych) — termin przesunięty z 2.08.2026 | AI Act, rozporządzenie 2026/1744 |
| 2.08.2028 | Obowiązki dla systemów wysokiego ryzyka z załącznika I (AI w produktach regulowanych, np. wyrobach medycznych, maszynach) | AI Act, rozporządzenie 2026/1744 |
Kto nadzoruje
Organem nadzoru rynku i krajowym punktem kontaktowym jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). W jej skład wchodzą przewodniczący, dwóch zastępców i czterech członków wskazanych przez prezesów UOKiK, KNF, KRRiT i UKE (art. 19). Obsługę Komisji zapewnia minister właściwy do spraw informatyzacji
KRiBSI może:
rozpatrywać skargi osób fizycznych, firm i instytucji na systemy AI
nakładać kary pieniężne i wydawać ostrzeżenia, np. z nakazem poinformowania pracowników o użyciu systemu AI
wydawać opinie indywidualne i prowadzić piaskownicę regulacyjną
Obowiązki — co trzeba umieć wykazać
| Obowiązek | Od kiedy | Jak to wykazać |
|---|---|---|
| Wykaz systemów AI używanych w organizacji (podstawa wszystkich pozostałych obowiązków) | już teraz | Rejestr: system, dostawca, cel, dane, właściciel biznesowy, ocena ryzyka |
| Kompetencje AI pracowników (art. 4) | 2.02.2025 | Program szkoleń dopasowany do ról, lista uczestników, materiały |
| Brak praktyk zakazanych (art. 5) | 2.02.2025 | Ocena każdego zastosowania z rejestru pod kątem art. 5 |
| Przejrzystość (art. 50): oznaczanie deepfake’ów, treści publikowanych w interesie publicznym, informowanie o rozpoznawaniu emocji | 2.08.2026 | Procedura oznaczania, wzory oznaczeń, ewidencja publikacji |
| Zasady korzystania z AI i kontrola narzędzi spoza wykazu (shadow AI) | już teraz | Polityka korzystania z AI, zablokowane lub zastąpione narzędzia, logi użycia |
| Obowiązki podmiotu stosującego system wysokiego ryzyka (art. 26), w tym nadzór człowieka, logi i informowanie pracowników | 2.12.2027 | Instrukcje dostawcy, wyznaczone osoby nadzoru, przechowywane logi, informacja dla pracowników |
| Ocena skutków dla praw podstawowych (art. 27) — podmioty publiczne i wybrane prywatne stosujące systemy wysokiego ryzyka | 2.12.2027 | Raport z oceny przed uruchomieniem systemu |
Co muszą Państwo wykazać do 28.10.2026
Dwa pytania — lista obowiązków, które dotyczą Państwa organizacji, i dowody, których zażąda kontrola
Sprawdź u siebie
Proszę wybrać typ organizacji i sposób użycia AI — lista obowiązków z dowodami pojawi się od razu, bez wysyłania czegokolwiek. Podstawa: AI Act i ustawa o systemach SI (stan na 3.10.2026)
Czy Państwa system AI jest wysokiego ryzyka
Trzy pytania — klasa ryzyka z AI Act i obowiązki, które z niej wynikają, z datami i podstawą
Sklasyfikuj system
Proszę wybrać dziedzinę, wpływ na decyzję i rodzaj zadania — klasa ryzyka i lista obowiązków pojawią się od razu, bez wysyłania czegokolwiek. Podstawa: art. 6 i załącznik III AI Act (stan na 3.10.2026)
Kary
Wysokość kar określa AI Act (art. 99):
Dla dużych firm liczy się wyższa z dwóch wartości, dla MŚP i startupów — niższa. Kwoty w euro przelicza się na złote po średnim kursie NBP z 28 stycznia danego roku (art. 104)
Ustawa przewiduje trzy sposoby obniżenia kary:
Obniżenie nie przysługuje, jeśli naruszenie doprowadziło do śmierci lub poważnego uszczerbku na zdrowiu. Karę można rozłożyć na raty albo odroczyć. Od decyzji przysługuje odwołanie do Sądu Okręgowego w Warszawie — sądu ochrony konkurencji i konsumentów (art. 109)
35 mln € — lub 7% światowego obrotu — praktyki zakazane (art. 5): manipulacja, scoring społeczny, rozpoznawanie emocji w pracy [najwyższy próg]
15 mln € — lub 3% obrotu — pozostałe obowiązki, w tym przejrzystość (art. 50) i obowiązki podmiotu stosującego (art. 26) [najczęstszy przypadek]
7,5 mln € — lub 1% obrotu — nieprawdziwe lub niepełne informacje przekazane organowi w trakcie kontroli [także za milczenie]
Jak to wykazać w SAIE
Wymagania są wspólne dla wszystkich, ale dowody trzeba mieć własne. W SAIE powstają one w trakcie zwykłej pracy:
jedna brama do modeli: wykaz używanych modeli, polityki dostępu, maskowanie danych osobowych i rejestr WORM zapytań (zapis bez możliwości zmiany). Narzędzia spoza wykazu można zastąpić bezpiecznym dostępem zamiast zakazu
odpowiedzi z dokumentów organizacji z cytatem źródła, czyli ślad, na czym oparto wynik
Ocena wstępna i audyt AI Act, polityka AI i rejestry
program kompetencji z art. 4 dla administracji i firm
Źródła
- Ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003
- Rozporządzenie (UE) 2024/1689 (AI Act)
- Rozporządzenie (UE) 2026/1744 (Digital Omnibus on AI)
Materiał informacyjny, nie porada prawna. Stan prawny na 3.10.2026
Pytania o ustawę o SI
Kto kontroluje przestrzeganie AI Act w Polsce?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od 28 października 2026 r. może prowadzić kontrole, rozpatrywać skargi i nakładać kary
Jakie kary grożą za naruszenie AI Act?
Do 35 mln euro lub 7% obrotu za praktyki zakazane, do 15 mln euro lub 3% obrotu za pozostałe obowiązki i do 7,5 mln euro lub 1% obrotu za nieprawdziwe informacje. MŚP płacą według niższej z dwóch wartości
Czy ustawa dotyczy urzędu?
Tak. Urząd, który używa systemów AI w pracy, jest podmiotem stosującym w rozumieniu AI Act — musi zapewnić kompetencje pracowników, przejrzystość i, od 2.12.2027, obowiązki dla systemów wysokiego ryzyka, w tym ocenę skutków dla praw podstawowych. Ustawa nie wprowadza odrębnych zasad kar dla urzędów — kary nakłada się na każdy podmiot obowiązany do przestrzegania AI Act (art. 104)
Co zrobić przed 28 października 2026?
Spisać systemy AI używane w organizacji, sprawdzić je pod kątem praktyk zakazanych, przyjąć politykę korzystania z AI, przeszkolić pracowników i ustalić, jak oznaczają Państwo treści generowane przez AI
Czy pracownik korzystający z ChatGPT w pracy to już „stosowanie systemu AI”?
Tak — w pracy podmiotem stosującym jest organizacja, nie pracownik. Dlatego narzędzie powinno być w wykazie, objęte polityką i szkoleniem. Oświadczenie pracownika o korzystaniu z AI „na własną odpowiedzialność” niczego nie przenosi