allclouds.pl
Wiedza

Ustawa o systemach sztucznej inteligencji: co firmy i urzędy muszą wykazać od 28 października 2026

Ustawa o systemach sztucznej inteligencji z 3 lipca 2026 r. (Dz.U. 2026 poz. 1003) to polska ustawa, która ustanawia organ nadzoru nad AI, zasady kontroli, skarg i kar za naruszenie AI Act. Od 28 października 2026 r. Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji może kontrolować firmy i urzędy oraz nakładać kary

28.10.2026kontrole i kary
10sekcji
Dz.U. 2026poz. 1003
3.10.2026stan prawny
01 / 10

Czym jest ustawa

Obowiązki dotyczące samych systemów AI wynikają z unijnego rozporządzenia AI Act (rozporządzenie 2024/1689) — stosuje się je w Polsce bezpośrednio. Ustawa nie dodaje do nich nowej listy wymagań. Daje natomiast narzędzia, żeby je egzekwować: organ nadzoru, kontrole, rozpatrywanie skarg, kary, opinie indywidualne i piaskownicę regulacyjną

Ustawa nie dotyczy osób, które korzystają z AI wyłącznie prywatnie. Jeśli pracownik używa narzędzia AI w pracy, podmiotem stosującym system AI jest organizacja — i to ona odpowiada za zgodność

CZĘSTO MYLONE

AI Act to nie to samo co ustawa o systemach SI

AI Act

AI Act: Unijne rozporządzenie 2024/1689, stosowane w Polsce bezpośrednio. To z niego wynikają obowiązki dotyczące samych systemów AI

vs
Ustawa o systemach SI

Ustawa o systemach SI: Polska ustawa (Dz.U. 2026 poz. 1003) nie dodaje nowej listy wymagań. Daje narzędzia, żeby je egzekwować: organ nadzoru, kontrole, skargi, kary, opinie indywidualne i piaskownicę regulacyjną

0

Ustawa nie dodaje ani jednego nowego obowiązku dla systemów AI — wszystkie wynikają z AI Act. Dodaje organ, który od 28.10.2026 sprawdzi, czy potrafią je Państwo wykazać

02 / 10

Kalendarz

DataCo zaczyna obowiązywaćPodstawa
2.02.2025Kompetencje w zakresie AI (art. 4) i zakaz praktyk niedozwolonych (art. 5)AI Act
2.08.2026Obowiązki przejrzystości (art. 50), m.in. oznaczanie deepfake’ów i treści generowanych przez AI. Dla systemów generatywnych wprowadzonych na rynek przed tą datą oznaczanie maszynowe — do 2.12.2026AI Act, rozporządzenie 2026/1744
11.08.2026Wchodzi w życie główna część ustawyUstawa, art. 127
do 11.10.2026Powołanie przewodniczącego KRiBSI przez Sejm za zgodą SenatuUstawa, art. 125 ust. 2
28.10.2026Kontrole, skargi i kary administracyjne — KRiBSI może egzekwować AI ActUstawa, art. 127
do 11.11.2026Pierwsze posiedzenie KRiBSIUstawa, art. 125 ust. 3
2.12.2027Obowiązki dla systemów wysokiego ryzyka z załącznika III (m.in. rekrutacja, ocena zdolności kredytowej, dostęp do usług publicznych) — termin przesunięty z 2.08.2026AI Act, rozporządzenie 2026/1744
2.08.2028Obowiązki dla systemów wysokiego ryzyka z załącznika I (AI w produktach regulowanych, np. wyrobach medycznych, maszynach)AI Act, rozporządzenie 2026/1744
03 / 10

Kto nadzoruje

Organem nadzoru rynku i krajowym punktem kontaktowym jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). W jej skład wchodzą przewodniczący, dwóch zastępców i czterech członków wskazanych przez prezesów UOKiK, KNF, KRRiT i UKE (art. 19). Obsługę Komisji zapewnia minister właściwy do spraw informatyzacji

KRiBSI może:

1

przeprowadzać kontrole, także zdalne, i żądać dokumentów oraz dostępu do systemów

2

rozpatrywać skargi osób fizycznych, firm i instytucji na systemy AI

3

nakładać kary pieniężne i wydawać ostrzeżenia, np. z nakazem poinformowania pracowników o użyciu systemu AI

4

wydawać opinie indywidualne i prowadzić piaskownicę regulacyjną

04 / 10

Obowiązki — co trzeba umieć wykazać

ObowiązekOd kiedyJak to wykazać
Wykaz systemów AI używanych w organizacji (podstawa wszystkich pozostałych obowiązków)już terazRejestr: system, dostawca, cel, dane, właściciel biznesowy, ocena ryzyka
Kompetencje AI pracowników (art. 4)2.02.2025Program szkoleń dopasowany do ról, lista uczestników, materiały
Brak praktyk zakazanych (art. 5)2.02.2025Ocena każdego zastosowania z rejestru pod kątem art. 5
Przejrzystość (art. 50): oznaczanie deepfake’ów, treści publikowanych w interesie publicznym, informowanie o rozpoznawaniu emocji2.08.2026Procedura oznaczania, wzory oznaczeń, ewidencja publikacji
Zasady korzystania z AI i kontrola narzędzi spoza wykazu (shadow AI)już terazPolityka korzystania z AI, zablokowane lub zastąpione narzędzia, logi użycia
Obowiązki podmiotu stosującego system wysokiego ryzyka (art. 26), w tym nadzór człowieka, logi i informowanie pracowników2.12.2027Instrukcje dostawcy, wyznaczone osoby nadzoru, przechowywane logi, informacja dla pracowników
Ocena skutków dla praw podstawowych (art. 27) — podmioty publiczne i wybrane prywatne stosujące systemy wysokiego ryzyka2.12.2027Raport z oceny przed uruchomieniem systemu
05 / 10

Co muszą Państwo wykazać do 28.10.2026

Dwa pytania — lista obowiązków, które dotyczą Państwa organizacji, i dowody, których zażąda kontrola

Narzędzie · lista obowiązków

Sprawdź u siebie

Wynik od razu · bez e-maila
1 · Jaka to organizacja
2 · Jak Państwo używają AI
?

Proszę wybrać typ organizacji i sposób użycia AI — lista obowiązków z dowodami pojawi się od razu, bez wysyłania czegokolwiek. Podstawa: AI Act i ustawa o systemach SI (stan na 3.10.2026)

Lista orientacyjna na podstawie AI Act i ustawy — zakres obowiązków zależy od konkretnych systemów; nie zastępuje oceny prawnejStan prawny: 3.10.2026
06 / 10

Czy Państwa system AI jest wysokiego ryzyka

Trzy pytania — klasa ryzyka z AI Act i obowiązki, które z niej wynikają, z datami i podstawą

Narzędzie · klasyfikator AI Act

Sklasyfikuj system

Wynik od razu · bez e-maila
1 · W jakiej dziedzinie działa system
2 · Jaki ma wpływ na decyzję o człowieku
3 · Czy to zadanie wąskie lub pomocnicze (wyjątek z art. 6 ust. 3)
?

Proszę wybrać dziedzinę, wpływ na decyzję i rodzaj zadania — klasa ryzyka i lista obowiązków pojawią się od razu, bez wysyłania czegokolwiek. Podstawa: art. 6 i załącznik III AI Act (stan na 3.10.2026)

Klasyfikacja orientacyjna na podstawie art. 6 i załącznika III AI Act — o klasie decyduje konkretne zastosowanie; nie zastępuje oceny prawnejStan prawny: 3.10.2026
07 / 10

Kary

Wysokość kar określa AI Act (art. 99):

Dla dużych firm liczy się wyższa z dwóch wartości, dla MŚP i startupów — niższa. Kwoty w euro przelicza się na złote po średnim kursie NBP z 28 stycznia danego roku (art. 104)

Ustawa przewiduje trzy sposoby obniżenia kary:

Obniżenie nie przysługuje, jeśli naruszenie doprowadziło do śmierci lub poważnego uszczerbku na zdrowiu. Karę można rozłożyć na raty albo odroczyć. Od decyzji przysługuje odwołanie do Sądu Okręgowego w Warszawie — sądu ochrony konkurencji i konsumentów (art. 109)

KARY MAKSYMALNE · ART. 99 AI ACTWyższa wartość dla dużych firm · niższa dla MŚP
35mln €

35 mln € — lub 7% światowego obrotu — praktyki zakazane (art. 5): manipulacja, scoring społeczny, rozpoznawanie emocji w pracy [najwyższy próg]

15mln €

15 mln € — lub 3% obrotu — pozostałe obowiązki, w tym przejrzystość (art. 50) i obowiązki podmiotu stosującego (art. 26) [najczęstszy przypadek]

7,5mln €

7,5 mln € — lub 1% obrotu — nieprawdziwe lub niepełne informacje przekazane organowi w trakcie kontroli [także za milczenie]

TRZY SPOSOBY OBNIŻENIA KARY
USTAWAART. 70, 84, 107 — 10–50% wykonanie działań z ostrzeżenia w ciągu 3 miesięcy od decyzji (art. 107)
20–70%układ z Komisją: zaprzestanie naruszenia i ujawnienie wszystkich okoliczności (art. 70)
30–90%układ po samodzielnym zgłoszeniu naruszenia (art. 70 i 84)
Kwoty w euro przelicza się na złote po średnim kursie NBP z 28 stycznia danego roku (art. 104) — karę można rozłożyć na raty lub odroczyć · Odwołanie: Sąd Okręgowy w Warszawie (art. 109) · pod blokiem: Obniżenie nie przysługuje, jeśli naruszenie doprowadziło do śmierci lub poważnego uszczerbku na zdrowiu
08 / 10

Jak to wykazać w SAIE

Wymagania są wspólne dla wszystkich, ale dowody trzeba mieć własne. W SAIE powstają one w trakcie zwykłej pracy:

PROXY:AI

jedna brama do modeli: wykaz używanych modeli, polityki dostępu, maskowanie danych osobowych i rejestr WORM zapytań (zapis bez możliwości zmiany). Narzędzia spoza wykazu można zastąpić bezpiecznym dostępem zamiast zakazu

TWIN:DESK

odpowiedzi z dokumentów organizacji z cytatem źródła, czyli ślad, na czym oparto wynik

Metodyka CDF i dokumenty WDR

Ocena wstępna i audyt AI Act, polityka AI i rejestry

Szkolenia AI

program kompetencji z art. 4 dla administracji i firm

FAQ

Pytania o ustawę o SI

Kto kontroluje przestrzeganie AI Act w Polsce?

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Od 28 października 2026 r. może prowadzić kontrole, rozpatrywać skargi i nakładać kary

Jakie kary grożą za naruszenie AI Act?

Do 35 mln euro lub 7% obrotu za praktyki zakazane, do 15 mln euro lub 3% obrotu za pozostałe obowiązki i do 7,5 mln euro lub 1% obrotu za nieprawdziwe informacje. MŚP płacą według niższej z dwóch wartości

Czy ustawa dotyczy urzędu?

Tak. Urząd, który używa systemów AI w pracy, jest podmiotem stosującym w rozumieniu AI Act — musi zapewnić kompetencje pracowników, przejrzystość i, od 2.12.2027, obowiązki dla systemów wysokiego ryzyka, w tym ocenę skutków dla praw podstawowych. Ustawa nie wprowadza odrębnych zasad kar dla urzędów — kary nakłada się na każdy podmiot obowiązany do przestrzegania AI Act (art. 104)

Co zrobić przed 28 października 2026?

Spisać systemy AI używane w organizacji, sprawdzić je pod kątem praktyk zakazanych, przyjąć politykę korzystania z AI, przeszkolić pracowników i ustalić, jak oznaczają Państwo treści generowane przez AI

Czy pracownik korzystający z ChatGPT w pracy to już „stosowanie systemu AI”?

Tak — w pracy podmiotem stosującym jest organizacja, nie pracownik. Dlatego narzędzie powinno być w wykazie, objęte polityką i szkoleniem. Oświadczenie pracownika o korzystaniu z AI „na własną odpowiedzialność” niczego nie przenosi

Wszystkie pytania →

https://www.allclouds.pl/wiedza/ustawa-o-systemach-sztucznej-inteligencji/