Kancelaria Stasik

Poradniki procesowe  ·  nr 8  ·  Wrocław, sierpień 2026

AI Act od 2 sierpnia: co obowiązuje, a co przesunięto

2 sierpnia 2026 r. minęło: AI Act stosuje się już w całości. W sieci wciąż pełno jest tekstów, że tego dnia weszły pełne obowiązki dla systemów AI wysokiego ryzyka. To nieprawda. Unijny Digital Omnibus przesunął wysokie ryzyko na 2027 i 2028 r., ale od 2 sierpnia obowiązuje coś innego: przejrzystość (chatboty, znakowanie treści AI, deepfake), nadzór rynku i realne kary. Ten poradnik prostuje daty i pokazuje, co firma, zwłaszcza z branży IT, musi zrobić naprawdę, oraz co wynika z ogłoszonej polskiej ustawy o AI, która wchodzi w życie 11 sierpnia.

Autor  r.pr. Bartosz StasikStan na  2 sierpnia 2026Czyta się ok. 12 min

W tym przewodniku

  1. ICo naprawdę obowiązuje od 2 sierpnia 2026
  2. IICo już obowiązuje od 2025: zakazy i AI literacy
  3. IIIDigital Omnibus: co przesunięto i dlaczego
  4. IVZnakowanie treści AI: pułapka daty 2 grudnia
  5. VKary: kto płaci, kto nakłada, od kiedy
  6. VIPolska ustawa o systemach AI i KRiBSI
  7. Checklist dla firmy IT na start obowiązywania
  8. VIIPytania
  9. VIIIPomoc prawna
IProstowanie

Co naprawdę obowiązuje od 2 sierpnia 2026

Data jest prawdziwa, wniosek zwykle fałszywy. 2 sierpnia 2026 r. to ogólna data stosowania AI Act (rozporządzenia UE 2024/1689, art. 113), ale obowiązki dla systemów wysokiego ryzyka tego dnia nie weszły: unijny pakiet Digital Omnibus przesunął je na 2 grudnia 2027 r. i 2 sierpnia 2028 r. Teksty, które straszą pełną zgodnością wysokiego ryzyka od sierpnia, pisano najczęściej przed tą korektą i nikt ich nie zaktualizował.

Co zatem realnie obowiązuje od 2 sierpnia 2026 r.? Trzy rzeczy, każda z praktycznymi skutkami dla zwykłej firmy. Po pierwsze, cały art. 50, czyli obowiązki przejrzystości: chatboty muszą informować, że rozmawia AI (dostawca, ust. 1), treści syntetyczne mają być znakowane maszynowo (dostawca, ust. 2), o systemach rozpoznawania emocji i kategoryzacji biometrycznej trzeba informować osoby (podmiot stosujący, ust. 3), a deepfake i publikowane teksty AI w sprawach interesu publicznego trzeba ujawniać (podmiot stosujący, ust. 4). Informacje mają być przekazane najpóźniej przy pierwszej interakcji lub ekspozycji (ust. 5). Po drugie, rozdział IX, czyli nadzór rynku i egzekwowanie: od tej daty organy zyskują uprawnienia kontrolne wobec systemów AI. Po trzecie, art. 101: Komisja Europejska może karać dostawców modeli ogólnego przeznaczenia (GPAI).

Zanim przejdziemy dalej, dwa pojęcia, bo od nich zależy, kto co płaci:

  1. Dostawca (provider): podmiot, który rozwija system lub model AI i wprowadza go na rynek pod własną nazwą. W praktyce: software house budujący własny produkt z AI.
  2. Podmiot stosujący (deployer): firma, która używa systemu AI w ramach swojej działalności. W praktyce: niemal każda firma korzystająca z narzędzi AI wobec klientów lub pracowników.
Tabela 1  ·  Harmonogram AI Act po korekcie Digital Omnibus (stan na 2 sierpnia 2026)
ObowiązekOd kiedyKogo dotyczy
Zakazane praktyki AI (art. 5)obowiązuje od 2.02.2025każdy: dostawcy i podmioty stosujące
Kompetencje AI, tzw. AI literacy (art. 4)obowiązuje od 2.02.2025dostawcy i podmioty stosujące
Modele GPAI, governanceobowiązuje od 2.08.2025dostawcy modeli GPAI
Przejrzystość (cały art. 50)obowiązuje od 2.08.2026dostawcy (ust. 1-2) i podmioty stosujące (ust. 3-4)
Nadzór rynku (rozdz. IX) i kary Komisji dla GPAI (art. 101)obowiązuje od 2.08.2026egzekwowanie wobec wszystkich operatorów
Nowe zakazy: AI do NCII (nudifiery) i CSAM2.12.2026każdy operator
Wysokie ryzyko, załącznik III (rekrutacja, HR, scoring)2.12.2027 (przesunięte z 2.08.2026)dostawcy i podmioty stosujące
Wysokie ryzyko, załącznik I (AI w produktach regulowanych)2.08.2028 (przesunięte z 2.08.2027)producenci i dostawcy

Skąd wziął się mit pełnej zgodności od sierpnia

Do jesieni 2025 r. kalendarz wyglądał inaczej: załącznik III miał wchodzić właśnie 2.08.2026. Digital Omnibus zmienił art. 113, ale ogólnej daty stosowania nie ruszył, więc nagłówek „AI Act wchodzi 2 sierpnia” pozostał prawdziwy, a jego dawna treść nie. Kto planuje zgodność według artykułów sprzed listopada 2025 r., planuje według nieaktualnego stanu prawnego.

IIJuż obowiązuje

Co już obowiązuje od 2025: zakazy i AI literacy

Druga strona tego samego nieporozumienia: część firm czeka z czymkolwiek „do sierpnia”, choć dwie grupy obowiązków wiążą je od dawna. Od 2 lutego 2025 r. obowiązuje katalog zakazanych praktyk AI z art. 5 (rozdział II stosuje się od tej daty na mocy art. 113). To praktyki, których nie wolno stosować nikomu, niezależnie od roli w łańcuchu, i to właśnie za nie grożą najwyższe kary w całym rozporządzeniu: do 35 mln EUR lub 7% obrotu.

Od tej samej daty obowiązuje art. 4, czyli obowiązek kompetencji AI (AI literacy). Dotyczy zarówno dostawców, jak i podmiotów stosujących: firma ma podejmować środki zapewniające, w największym możliwym zakresie, wystarczający poziom kompetencji w zakresie AI u personelu i osób działających w jej imieniu, z uwzględnieniem ich wiedzy technicznej, doświadczenia i kontekstu użycia. W praktyce: przeszkolony zespół i wewnętrzna polityka korzystania z AI. Art. 4 nie ma własnej pozycji w katalogu kar z art. 99 ust. 4, więc egzekwowanie jest pośrednie, ale udokumentowane szkolenia i polityka AI to pierwsza rzecz, o którą organ lub przeciwnik procesowy zapyta przy każdym incydencie z użyciem AI.

Wreszcie od 2 sierpnia 2025 r. obowiązują przepisy o modelach ogólnego przeznaczenia (GPAI) oraz ramy zarządzania. To obowiązki dostawców modeli, nie zwykłych firm, z jednym zastrzeżeniem: kary, które Komisja może nakładać na dostawców GPAI z art. 101, stosuje się dopiero od 2 sierpnia 2026 r.

IIIOmnibus

Digital Omnibus: co przesunięto i dlaczego

Najpierw status legislacyjny, bo od niego zależy, czy przesunięcia w ogóle działają. Odpowiedź: już tak. Digital Omnibus on AI przeszedł całą ścieżkę: Parlament Europejski przyjął go 16 czerwca 2026 r., Rada zatwierdziła 29 czerwca, przewodniczący obu instytucji podpisali akt 8 lipca, a 24 lipca 2026 r. rozporządzenie ukazało się w Dzienniku Urzędowym UE pod numerem (UE) 2026/1744. Weszło w życie trzeciego dnia po publikacji, 27 lipca 2026 r., tydzień przed ogólną datą stosowania AI Act. Harmonogram z Tabeli 1 nie jest więc zapowiedzią ani projektem, tylko obowiązującym prawem.

Co konkretnie zmieniło się z wejściem omnibusa w życie:

  1. Wysokie ryzyko z załącznika III: 2 grudnia 2027 r.Systemy z obszarów takich jak zatrudnienie, rekrutacja czy dostęp do usług (art. 6 ust. 2) miały wchodzić 2.08.2026. Nowe brzmienie art. 113 lit. c przesuwa je o 16 miesięcy.
  2. Wysokie ryzyko z załącznika I: 2 sierpnia 2028 r.AI wbudowana w produkty regulowane (art. 6 ust. 1), np. maszyny czy wyroby medyczne, przesunięta z 2.08.2027 o rok.
  3. Nowe praktyki zakazane od 2 grudnia 2026 r.Omnibus dopisuje do art. 5 zakaz AI służącej do generowania niekonsensualnych treści intymnych (tzw. nudifiery) oraz materiałów przedstawiających seksualne wykorzystywanie dzieci (CSAM).
  4. Piaskownice regulacyjne: 2 sierpnia 2027 r.Termin, w którym każde państwo członkowskie ma mieć działającą co najmniej jedną krajową piaskownicę AI, przesunięto o rok (zmieniony art. 57 ust. 1).
  5. Systemy „z półki”: łagodniejsze przepisy przejścioweOperatorów systemów wysokiego ryzyka wprowadzonych na rynek przed datą stosowania rozdziału III nowe wymogi łapią co do zasady dopiero przy istotnej zmianie projektu; systemy używane przez organy publiczne mają termin zgodności do 2.08.2030 (zmieniony art. 111 ust. 2).

Powód przesunięć prawodawca podał wprost w motywach: opóźnienia w powoływaniu krajowych organów nadzoru zagroziły skutecznemu wejściu obowiązków w życie. Państwa miały wyznaczyć organy i zgłosić je Komisji do 2 sierpnia 2025 r., a w wielu z nich, w tym w Polsce, prace trwały jeszcze w 2026 r. I tu ważne zastrzeżenie: omnibus nie ruszył ani ogólnej daty stosowania, ani art. 50, ani rozdziału IX, ani art. 101. Wszystko, co opisaliśmy w części I, weszło 2 sierpnia 2026 r. bez żadnych zmian.

Na deser jedna rzecz, której wciąż nie ma: finalnych wytycznych Komisji, jak klasyfikować systemy jako wysokiego ryzyka. Art. 6 ust. 5 AI Act kazał je wydać do 2 lutego 2026 r. Termin minął, a 19 maja 2026 r. Komisja opublikowała dopiero projekt wytycznych klasyfikacyjnych i otworzyła konsultacje. Dla firmy, która zastanawia się, czy jej produkt podpadnie pod załącznik III, oznacza to, że ocenę trzeba na razie robić na tekście rozporządzenia i projekcie, z ryzykiem, że finalna wersja przesunie granice. To kolejny argument, żeby klasyfikację produktu przemyśleć teraz, a nie w 2027 r.

IVZnakowanie

Znakowanie treści AI: pułapka daty 2 grudnia

W komentarzach do omnibusa krąży drugie nadciągnięte twierdzenie, tym razem w stronę nadmiernego spokoju: że obowiązek znakowania treści syntetycznych „przesunięto na 2 grudnia 2026 r.”. To nieprawda w tej ogólnej formie. Data stosowania art. 50 ust. 2 pozostaje 2 sierpnia 2026 r.

Omnibus dodaje jedynie przepis przejściowy (nowy art. 111 ust. 4): dostawcy systemów generujących syntetyczne audio, obrazy, wideo lub tekst, wprowadzonych na rynek przed 2 sierpnia 2026 r., mają podjąć kroki w celu osiągnięcia zgodności ze znakowaniem do 2 grudnia 2026 r. To cztery miesiące oddechu dla systemów już obecnych na rynku, nie generalne odroczenie. System wprowadzany na rynek od 2 sierpnia musi znakować wyniki od pierwszego dnia.

Dla firm z branży IT ta różnica ma bezpośrednie przełożenie na umowy. Jeżeli budujesz lub wdrażasz narzędzie generujące treści, data wprowadzenia na rynek decyduje, czy masz okres przejściowy, czy obowiązek od razu. Jeżeli jesteś po stronie zamawiającego, w umowie z dostawcą warto wprost uregulować, kto odpowiada za zgodność wyników z art. 50 ust. 2, bo obowiązek znakowania leży u dostawcy, ale ujawnianie deepfake'ów i publikowanych tekstów AI w sprawach interesu publicznego (ust. 4) obciąża już podmiot stosujący, czyli Ciebie.

Od lata 2026 r. nie trzeba już zgadywać, jak te obowiązki wykonać. 10 czerwca 2026 r. Komisja opublikowała finalny kodeks postępowania w sprawie znakowania i etykietowania treści wytworzonych przez AI, dobrowolny, ale oceniony przez Komisję i Europejską Radę ds. Sztucznej Inteligencji jako adekwatny sposób wykazania zgodności. Dostawcom systemów generatywnych kodeks opisuje znakowanie maszynowe i jego wykrywalność (sekcja 1), podmiotom stosującym etykietowanie deepfake'ów i tekstów w sprawach interesu publicznego, ze wspólną unijną ikoną treści AI i rozwiązaniami dla materiałów czysto dźwiękowych (sekcja 2). 20 lipca 2026 r. Komisja dołożyła wytyczne do całego art. 50, z praktycznymi przykładami i wyjątkami. Dla umów z dostawcami narzędzi to punkt odniesienia: klauzula „znakowanie zgodne z kodeksem" znaczy dziś znacznie więcej niż ogólne „zgodność z AI Act".

Dwa różne obowiązki, dwóch różnych adresatów

Znakowanie maszynowe (ust. 2) to obowiązek dostawcy narzędzia. Ujawnienie odbiorcy, że treść jest sztucznie wygenerowana (ust. 4), to obowiązek firmy, która treść publikuje. Kupując narzędzie „zgodne z AI Act”, zamykasz tylko pierwszą połowę tematu.

VSankcje

Kary: kto płaci, kto nakłada, od kiedy

Widełki kar z art. 99 AI Act formalnie stosuje się już od 2 sierpnia 2025 r., ale dopiero od 2 sierpnia 2026 r. działa rozdział IX, czyli uprawnienia nadzoru rynku, które pozwalają je realnie egzekwować. Przy każdej kwocie warto wiedzieć dwie rzeczy: kto ją płaci i kto ją nakłada.

Tabela 2  ·  Kary z AI Act: kwoty, adresaci, egzekwowanie
NaruszenieMaksymalna karaKto płaci
Zakazane praktyki (art. 5)35 mln EUR lub 7% światowego obrotu rocznego (wyższa z kwot)każdy, kto praktykę stosuje: dostawca lub firma używająca AI
Obowiązki dostawców (art. 16), importerów, dystrybutorów, podmiotów stosujących (art. 26) oraz przejrzystość z art. 5015 mln EUR lub 3% (wyższa z kwot)podmiot, który naruszył swój obowiązek: za chatbot i znakowanie dostawca, za deepfake i informowanie o emocjach podmiot stosujący
Nieprawdziwe lub niekompletne informacje dla organów7,5 mln EUR lub 1%podmiot udzielający informacji
Naruszenia dostawców modeli GPAI (art. 101)15 mln EUR lub 3%dostawca modelu GPAI; jedyna kara nakładana centralnie przez Komisję, stosowana od 2.08.2026

Dla MŚP i startupów obowiązuje reguła łagodząca: stosuje się niższą z dwóch wartości (kwotowej i procentowej), nie wyższą (art. 99 ust. 6). Omnibus dodaje analogiczny mechanizm dla małych spółek o średniej kapitalizacji i wprost dopuszcza, obok kar pieniężnych, ostrzeżenia i środki niepieniężne.

Kto nakłada? Z wyjątkiem kar Komisji dla dostawców GPAI kary z art. 99 nakładają organy krajowe, według przepisów, które każde państwo członkowskie ustanawia samo. W Polsce robi to KRiBSI na podstawie ustawy z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, z odwołaniem do Sądu Okręgowego w Warszawie (SOKiK) i przeliczeniem euro na złote po kursie NBP z 28 stycznia danego roku. Uprawnienia do kontroli i nakładania kar KRiBSI zyska jednak dopiero 28 października 2026 r. O tym, skąd ta data i co z niej wynika, mówi następna część.

2 sierpnia nie weszło wysokie ryzyko. Weszło coś, co dotyczy znacznie większej liczby firm: obowiązek mówienia wprost, gdzie działa AI, i nadzór, który może to sprawdzić.

r.pr. Bartosz Stasik

VIPolska

Polska ustawa o systemach AI i KRiBSI

AI Act to rozporządzenie, więc obowiązuje w Polsce bezpośrednio, bez implementacji. Ustawa krajowa jest jednak potrzebna, żeby wskazać organ nadzoru i procedury karania. I ta ustawa już jest. Sejm uchwalił ją 11 czerwca 2026 r. (421 głosów za, 3 przeciw), Senat wniósł poprawki 25 czerwca, 3 lipca Sejm przyjął 24 z 25 poprawek, a 24 lipca 2026 r. Prezydent ustawę podpisał. Ryzyko weta, którego po styczniowym wecie ustawy wdrażającej DSA nie można było wykluczyć, się nie zmaterializowało. 27 lipca 2026 r. ustawa z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji została ogłoszona w Dzienniku Ustaw pod poz. 1003.

Ustawa tworzy KRiBSI, Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji: kolegialny organ nadzoru rynku w rozumieniu art. 70 AI Act i zarazem pojedynczy punkt kontaktowy dla firm. Przewodniczącego powołuje Sejm za zgodą Senatu na 5-letnią kadencję; w składzie zasiadają też członkowie wskazani przez Prezesa UOKiK, KNF, KRRiT i Prezesa UKE, a nadzór nad AI w finansach jest współdzielony z KNF. Uprawnienia Komisji układają się w drabinkę: kontrole (do przedsiębiorców stosuje się rozdział 5 Prawa przedsiębiorców), ostrzeżenie z terminem 21 dni na usunięcie naruszenia, nakazy informacyjne, a przy bezpośrednim ryzyku dla życia, zdrowia lub praw podstawowych decyzja nakazująca zaprzestanie stosowania lub wycofanie systemu z rynku, natychmiast wykonalna. Kary administracyjne idą według widełek z art. 99 AI Act, z odwołaniem do SOKiK; wykonanie ostrzeżenia może obniżyć karę o 10-50%. Ustawa przewiduje też płatne opinie indywidualne o stosowaniu przepisów (konstrukcja analogiczna do interpretacji indywidualnych), piaskownice regulacyjne i układ w sprawie złagodzenia sankcji.

Najciekawszy jest kalendarz, który po ogłoszeniu można wreszcie rozpisać na dzienne daty (art. 125 i 127 ustawy). Ustawa wchodzi w życie 11 sierpnia 2026 r., po upływie 14 dni od ogłoszenia. Przepisy o kontrolach, postępowaniu przed organem i karach, a także o opiniach indywidualnych, zaczną obowiązywać 28 października 2026 r., po upływie 3 miesięcy od ogłoszenia. Minister cyfryzacji ma uruchomić Komisję i jej Przewodniczącego do 11 października, a pierwsze posiedzenie KRiBSI ma się odbyć najpóźniej 11 listopada. Krajowy aparat kontrolno-karny rusza więc pod koniec października, prawie trzy miesiące po tym, jak obowiązki z AI Act zaczęły wiązać. W ustawie nie ma żadnego przepisu przejściowego zakotwiczonego w dacie 2 sierpnia 2026 r.

Okno między obowiązkiem a nadzorem

Obowiązki z AI Act wiążą od 2 sierpnia 2026 r. wprost z rozporządzenia. Krajowy organ, który ma je kontrolować i karać, zyska te uprawnienia dopiero 28 października 2026 r. To nie jest zaproszenie do zwłoki: naruszenia z tego okresu nie znikają, a Komisja Europejska działa wobec dostawców GPAI od pierwszego dnia. To jest natomiast realny czas na uporządkowanie umów i obowiązków informacyjnych, zanim ktokolwiek zapuka.

Dla firmy IT praktyczny wniosek jest prosty: adresatem zgłoszeń, wniosków o opinie indywidualne i piaskownice będzie jeden organ, KRiBSI, a do czasu jego uruchomienia jedyną realną tarczą jest własna dokumentacja: umowy, polityki AI i rejestr używanych systemów. AI Act jest przy tym drugim, obok KSeF, cyfrowym obowiązkiem, który w 2026 r. wymaga przeglądu umów firmowych, a dla pracodawców w tle czeka jeszcze jawność wynagrodzeń.

Praktyka

Checklist dla firmy IT na start obowiązywania

Osiem punktów do przejścia teraz, gdy AI Act już obowiązuje. Większość zamyka się wewnętrznie, bez urzędów i bez zewnętrznych audytorów, a do startu kontroli KRiBSI (28 października) można je domknąć bez pośpiechu:

  1. Zinwentaryzuj systemy AI i ustal swoją rolęSpisz, czego firma używa i co sama dostarcza klientom. Dla każdej pozycji ustal: dostawca czy podmiot stosujący? Od tej odpowiedzi zależy, które obowiązki z art. 50 są Twoje.
  2. Chatboty i boty głosowe: komunikat od pierwszej interakcjiJeżeli dostarczasz system rozmawiający z ludźmi, od 2.08.2026 użytkownik ma wiedzieć, że rozmawia z AI, najpóźniej przy pierwszej interakcji (art. 50 ust. 1 i 5).
  3. Generatory treści: sprawdź znakowanie i datę wprowadzenia na rynekSystem wprowadzany na rynek od 2.08.2026 znakuje wyniki maszynowo od razu; system sprzed tej daty ma czas do 2.12.2026 (art. 50 ust. 2, art. 111 ust. 4 po omnibusie).
  4. Publikujesz treści AI? Ustal zasady ujawnianiaDeepfake i publikowane teksty AI w sprawach interesu publicznego wymagają ujawnienia przez podmiot stosujący (art. 50 ust. 4). Wpisz to do procedur marketingu i contentu.
  5. Przejrzyj się w katalogu zakazów z art. 5Zakazy obowiązują od lutego 2025 r., a kary za nie są najwyższe (do 35 mln EUR lub 7%). Od 2.12.2026 katalog rośnie o AI do niekonsensualnych treści intymnych i CSAM.
  6. Udokumentuj AI literacySzkolenie zespołu i polityka korzystania z AI (art. 4, obowiązuje od 2.02.2025). Bez dramatu, ale na piśmie: dokumentacja jest tu warta więcej niż samo szkolenie.
  7. Przejrzyj umowy IT i SaaS pod kątem AIKto odpowiada za zgodność z art. 50, kto za znakowanie, jak wygląda odpowiedzialność za wyniki modelu, co z poufnością i prawami do treści (NDA/IP). Stare wzorce umów tych pytań w ogóle nie zadają.
  8. Wysokie ryzyko: zaplanuj, nie panikujJeżeli Twój produkt może podpadać pod załącznik III (np. narzędzia HR i rekrutacyjne), masz horyzont do 2.12.2027. To czas na porządny plan zgodności, nie powód do odłożenia tematu na 2027 r.

Kalendarz na najbliższe miesiące (stan na 2 sierpnia 2026)

11 sierpnia 2026: wchodzi w życie polska ustawa o systemach sztucznej inteligencji (Dz.U. poz. 1003). 11 października: termin na uruchomienie KRiBSI i powołanie Przewodniczącego. 28 października: startują kontrole, postępowania i kary KRiBSI oraz płatne opinie indywidualne. 2 grudnia: nowe zakazy z art. 5 (nudifiery, CSAM) i koniec okresu przejściowego na znakowanie treści dla systemów sprzed 2 sierpnia. 2 grudnia 2027: obowiązki wysokiego ryzyka z załącznika III. Między dziś a końcem października firma działa więc w oknie, w którym obowiązki już wiążą, a krajowy nadzór dopiero się organizuje.

Audyt umów pod AI Act
Kontrakty IT i SaaS, klauzule odpowiedzialności za wyniki AI, obowiązki informacyjne, NDA i prawa własności intelektualnej.

Sprawdzę, które obowiązki z AI Act są Twoje, a które Twojego dostawcy, i jak rozłożyć je w umowach, zanim zrobi to za Ciebie organ albo kontrahent.

Napisz w sprawie audytu →
VIIPytania

Pytania

AI Act wszedł w życie 1 sierpnia 2024 r., ale jest stosowany etapami. Od 2 lutego 2025 r. obowiązują zakazane praktyki AI (art. 5) i obowiązek kompetencji AI (art. 4). Od 2 sierpnia 2025 r. obowiązki dostawców modeli GPAI i ramy zarządzania. Ogólna data stosowania rozporządzenia to 2 sierpnia 2026 r.: od tego dnia obowiązuje m.in. cały art. 50 (przejrzystość) oraz nadzór rynku z rozdziału IX. Obowiązki dla systemów wysokiego ryzyka Digital Omnibus przesuwa na 2 grudnia 2027 r. (załącznik III) i 2 sierpnia 2028 r. (załącznik I). Omnibus, rozporządzenie (UE) 2026/1744, obowiązuje od 27 lipca 2026 r., więc nowy kalendarz jest wiążący.
Trzy daty. 2 sierpnia 2026 r.: ogólna data stosowania rozporządzenia, w tym obowiązki przejrzystości z art. 50 (chatboty, znakowanie treści syntetycznych, informowanie o rozpoznawaniu emocji, ujawnianie deepfake), nadzór rynku z rozdziału IX oraz kary Komisji dla dostawców modeli GPAI z art. 101. 2 grudnia 2026 r.: nowe zakazy z Digital Omnibus (AI do niekonsensualnych treści intymnych i materiałów CSAM) oraz koniec okresu przejściowego na znakowanie treści dla systemów generatywnych wprowadzonych na rynek przed 2 sierpnia 2026 r. Obowiązki wysokiego ryzyka nie wchodzą w 2026 r.: omnibus przesuwa je na 2027 i 2028 r.
Do 35 mln EUR lub 7% światowego obrotu rocznego (wyższa z kwot) za naruszenie zakazów z art. 5: płaci każdy podmiot dopuszczający się zakazanej praktyki, dostawca lub firma stosująca system. Do 15 mln EUR lub 3% m.in. za naruszenie obowiązków dostawców, importerów, dystrybutorów i podmiotów stosujących oraz obowiązków przejrzystości z art. 50. Do 7,5 mln EUR lub 1% za nieprawdziwe informacje dla organów. Dla MŚP i startupów stosuje się niższą z dwóch wartości. Kary nakładają organy krajowe według przepisów danego państwa. W Polsce robi to KRiBSI na podstawie ustawy z dnia 3 lipca 2026 r. o systemach sztucznej inteligencji, z odwołaniem do SOKiK, przy czym przepisy o kontrolach i karach wchodzą w życie 28 października 2026 r. Komisja Europejska karze bezpośrednio tylko dostawców modeli GPAI (art. 101, od 2 sierpnia 2026 r.).
Po korekcie z Digital Omnibus: dla systemów wysokiego ryzyka z załącznika III (m.in. rekrutacja, zatrudnienie, scoring kredytowy, edukacja) od 2 grudnia 2027 r., a dla AI wbudowanej w produkty regulowane z załącznika I od 2 sierpnia 2028 r. Bez omnibusa byłoby to odpowiednio 2 sierpnia 2026 r. i 2 sierpnia 2027 r. Omnibus, rozporządzenie (UE) 2026/1744, został opublikowany w Dzienniku Urzędowym UE 24 lipca 2026 r. i wszedł w życie 27 lipca, więc nowe terminy obowiązują. Systemy wysokiego ryzyka wprowadzone na rynek przed datą stosowania łapią przepisy co do zasady tylko przy istotnej zmianie projektu; systemy używane przez organy publiczne mają termin zgodności do 2 sierpnia 2030 r.
Tak, od 2 sierpnia 2026 r. Art. 50 ust. 1 AI Act nakłada na dostawcę systemu AI przeznaczonego do bezpośredniej interakcji z osobami obowiązek zapewnienia, że osoby te wiedzą, iż mają do czynienia z AI. Informacja ma być przekazana najpóźniej przy pierwszej interakcji (art. 50 ust. 5). Za naruszenie obowiązków przejrzystości z art. 50 grozi kara do 15 mln EUR lub 3% światowego obrotu rocznego, a dla MŚP niższa z tych kwot.
Obowiązek znakowania z art. 50 ust. 2 obciąża dostawców systemów generujących syntetyczne audio, obrazy, wideo lub tekst: wyniki mają być oznaczone w formacie nadającym się do odczytu maszynowego. Data stosowania to 2 sierpnia 2026 r. i Digital Omnibus jej nie przesuwa; dodaje jedynie okres przejściowy dla systemów wprowadzonych na rynek przed 2 sierpnia 2026 r., które mają osiągnąć zgodność do 2 grudnia 2026 r. Systemy wprowadzane na rynek od 2 sierpnia 2026 r. muszą znakować od razu. Osobno firma stosująca AI (deployer) musi od 2 sierpnia 2026 r. ujawniać deepfake oraz publikowane teksty AI dotyczące spraw interesu publicznego (art. 50 ust. 4).
Tak. Sejm uchwalił ustawę o systemach sztucznej inteligencji 11 czerwca 2026 r., Senat wniósł poprawki 25 czerwca, 3 lipca Sejm przyjął 24 z 25 poprawek, 24 lipca 2026 r. Prezydent podpisał ustawę, a 27 lipca została ogłoszona w Dzienniku Ustaw (poz. 1003). Ustawa tworzy KRiBSI, kolegialny organ nadzoru rynku AI. Wchodzi w życie 11 sierpnia 2026 r., ale przepisy o kontrolach, postępowaniu przed organem i karach oraz o opiniach indywidualnych zaczną obowiązywać 28 października 2026 r. (art. 127 ustawy).
Tak. 20 lipca 2026 r. Komisja Europejska opublikowała wytyczne w sprawie obowiązków przejrzystości dla dostawców i podmiotów stosujących systemy AI, z praktycznymi przykładami i wyjątkami dla interakcji z chatbotami, znakowania treści syntetycznych, systemów rozpoznawania emocji oraz deepfake. Wcześniej, 10 czerwca 2026 r., Komisja opublikowała finalny kodeks postępowania w sprawie znakowania i etykietowania treści wytworzonych przez AI, oceniony przez Komisję i Europejską Radę ds. Sztucznej Inteligencji jako adekwatny sposób wykazania zgodności. Kodeks jest dobrowolny: dostawcom opisuje znakowanie maszynowe i jego wykrywalność, podmiotom stosującym etykietowanie treści, w tym wspólną unijną ikonę i rozwiązania dla treści audio.
Tak. Art. 4 AI Act obowiązuje od 2 lutego 2025 r. i dotyczy zarówno dostawców, jak i podmiotów stosujących systemy AI, czyli w praktyce także zwykłej firmy, która używa AI w pracy. Wymaga środków zapewniających, w największym możliwym zakresie, wystarczający poziom kompetencji w zakresie AI u personelu i osób działających w imieniu firmy, z uwzględnieniem ich wiedzy, doświadczenia i kontekstu użycia. Art. 4 nie figuruje w katalogu kar z art. 99 ust. 4, więc egzekwowanie jest pośrednie, ale udokumentowane szkolenia wzmacniają pozycję firmy w każdym sporze i kontroli dotyczącej AI.
VIIIKancelaria

Twoje umowy IT powstały przed erą AI Act?

Audyt umów IT i SaaS pod AI Act

Przejrzę Twoje kontrakty pod kątem nowych obowiązków: kto w umowie odpowiada za przejrzystość i znakowanie z art. 50, jak rozłożyć odpowiedzialność za wyniki AI między dostawcę i zamawiającego, co poprawić w klauzulach odpowiedzialności, NDA i prawach do treści (IP). Doradzam software house'om, firmom SaaS i zamawiającym wdrożenia AI. Opisz w dwóch zdaniach sytuację albo zadzwoń: 605 416 025.

Wolisz zadzwonić? 605 416 025

Konsultacja 250 zł, bez limitu czasu, także online w całej Polsce. Wolisz Calendly? Umów termin. Tajemnica zawodowa obowiązuje od pierwszej wiadomości.

Zobacz też

Poradniki procesowe kancelarii, nr 8  ·  złożono pismami Fraunces i Newsreader  ·  Wrocław, lipiec 2026
Zadzwoń 605 416 025