← news
controlling.team
Akt o AI · Briefing dla Zarządu · Kwiecień 2026
DE PL EN HR
Briefing dla Zarządu — Kwiecień 2026
Akt o AI UE.
Przewodnik po bezpiecznej
innowacji AI.
Strategiczne wytyczne dla Zarządu — zweryfikowane prawnie zgodnie z Rozporządzeniem (UE) 2024/1689, Dz.Urz. UE 12.07.2024.
Austria / UE-27
2025 — 2027
Obowiązuje od 01.08.2024
Zarząd
02 / 11 — Dlaczego działać teraz
Czas ucieka — dosłownie.
< 4 miesiące

Do pełnego stosowania

Do 2 sierpnia 2026 r. wchodzą w życie obowiązki dla systemów wysokiego ryzyka, wymogi przejrzystości i struktury zarządzania — inwentaryzacja i szkolenia muszą być gotowe już teraz.

Od 02.02.2025

Już obowiązuje

Zakaz niedopuszczalnych praktyk AI i obowiązek kompetencji w zakresie AI (Art. 4) dla pracowników korzystających z AI — jako obowiązek dołożenia należytej staranności. Naruszenia już podlegają sankcjom.

35 mln €
Maksymalna kara pieniężna
za zakazane praktyki
7 %
Światowego rocznego obrotu
jako kwota alternatywna
MŚP · Art. 99 ust. 6

Dla MŚP i start-upów stosuje się niższą z kwot — procentową lub bezwzględną — nie wyższą. Podane maksima dotyczą dużych przedsiębiorstw.

03 / 11 — Ramy prawne w skrócie
Pierwsze na świecie kompleksowe ramy prawne dotyczące AI.
Oparte na ryzyku, stopniowo stosowane, jednolite w całej UE. Krajowa struktura nadzoru w Austrii jest nadal kształtowana.
Podejście
4
Klasy ryzyka
Od zakazanego do minimalnego — z graduated obowiązkami dla każdej klasy ryzyka.
Okres
3 l.
Stopniowy
Wejście w życie 01.08.2024, pierwsze obowiązki 02.02.2025, pełne stosowanie 02.08.2026.
Role, których dotyczy
2
Dostawca i Operator
Dostawcy i podmioty stosujące — większość firm działa jako podmiot stosujący.
Sankcje
35M€
Maksimum
Lub 7% światowego rocznego obrotu — w zależności od tego, która kwota jest wyższa (MŚP: niższa).
04 / 11 — Cztery klasy ryzyka
Obowiązki rosną wraz z ryzykiem.
Klasa 01
Niedopuszczalne ryzyko
Zakazane
Social scoring, systemy manipulacyjne, rozpoznawanie emocji w miejscu pracy i placówkach edukacyjnych — zakazane od 2 lutego 2025 r.
Klasa 02
Wysokie ryzyko
Ściśle regulowane
Infrastruktura krytyczna, rekrutacja HR, edukacja, udzielanie kredytów — kompleksowe zarządzanie ryzykiem od sierpnia 2026 r.
Klasa 03
Ograniczone ryzyko
Przejrzystość
Chatboty, deepfake'i — użytkownicy muszą wiedzieć, że wchodzą w interakcję z AI lub konsumują treści generowane przez AI.
Klasa 04
Minimalne ryzyko
Brak obowiązków
Filtry antyspamowe, gry komputerowe oparte na AI — brak wymogów prawnych, zalecane dobrowolne kodeksy postępowania.
05 / 11 — Harmonogram 2024–2027
Pięć terminów kluczowych — stopniowo, nie „wszystko w 2026".
Obowiązuje od 1 sierpnia 2024 r. Każdy termin wyraźnie zwiększa zakres wymogów compliance.
01 · 08 · 2024
Wejście w życie
Rozporządzenie w Dzienniku Urzędowym UE; początek stopniowego stosowania.
02 · 02 · 2025
Zakazy & Kompetencje AI
Zakazy z Art. 5 i kompetencje w zakresie AI z Art. 4 (należyta staranność) mają zastosowanie.
02 · 08 · 2025
GPAI & Sankcje
Rozdz. V (GPAI), Rozdz. VII (Zarządzanie), Rozdz. XII (Sankcje, bez Art. 101).
02 · 08 · 2026
Pełne stosowanie
Systemy wysokiego ryzyka (Załącznik III), obowiązki przejrzystości i obowiązki podmiotów stosujących.
02 · 08 · 2027
Bezpie­czeństwo produktów
AI wysokiego ryzyka w produktach regulowanych — Załącznik I (maszyny, wyroby medyczne).
06 / 11 — Role i odpowiedzialność
Dostawca czy podmiot stosujący — rola określa obowiązki.
Rola A
Dostawca (Provider)
Opracowuje lub zleca opracowanie systemu AI i wprowadza go do obrotu pod własną nazwą.
  • Oznakowanie CE
  • Ocena zgodności
  • Dokumentacja techniczna
  • Obowiązek zgłaszania incydentów
Rola B · Istotna dla nas
Podmiot stosujący (Deployer)
Korzysta z systemu AI w kontekście zawodowym — standardowa rola większości przedsiębiorstw.
  • Prawidłowe użytkowanie zgodnie z instrukcją
  • Zapewnienie nadzoru ludzkiego
  • Rejestrowanie, monitorowanie i obserwacja po wprowadzeniu do obrotu
  • Poważne incydenty: powiadomienie dostawcy, ew. bezpośrednie zgłoszenie (Art. 26 ust. 5 / Art. 73)
  • FRIA dla sektorów regulowanych (Art. 27)

Zmiana roli i FRIA: Kto istotnie modyfikuje system AI lub wprowadza go do obrotu pod własną nazwą, staje się prawnie dostawcą. Podmioty publiczne, prywatne instytucje świadczące usługi publiczne oraz podmioty stosujące systemy AI do oceny zdolności kredytowej lub ubezpieczeń na życie (Zał. III pkt 5b/c) muszą przed uruchomieniem przeprowadzić FRIA i zgłosić wynik organowi nadzoru rynku (Art. 27 ust. 3).

07 / 11 — Sankcje za brak zgodności
Kary do 7% rocznego obrotu.
NaruszenieMaks. kara pieniężnaLub % obrotu
Zakazane praktyki
Art. 5 — najwyższa waga
35M€ 7% światowego rocznego obrotu
Obowiązki wysokiego ryzyka
Zarządzanie ryzykiem, dokumentacja, nadzór
15M€ 3% światowego rocznego obrotu
Fałszywe informacje dla organów
Wobec właściwych organów nadzoru rynku
7,5M€ 1% światowego rocznego obrotu
08 / 11 — 5-krokowy plan działania
Od inwentaryzacji do stałego nadzoru.
Powtarzalne podejście. Kroki 1 i 2 należy uruchomić natychmiast; krok 3 jest obowiązkiem ustawowym od 02.02.2025 r.
01
Inwentaryzacja AI i wyjaśnienie ról
Ewidencja wszystkich systemów AI, w tym shadow AI, oraz określenie roli dla każdego systemu.
02
Klasyfikacja ryzyka
Weryfikacja każdego systemu pod kątem klas ryzyka; przy wątpliwościach — skonsultować z prawnikiem.
04
Zarządzanie i integracja
Włączenie do RODO, ISMS i procesów compliance; wewnętrzne wytyczne AI; sprawdzenie FRIA.
05
Przejrzystość, nadzór i reagowanie na incydenty
Oznakowanie, nadzór ludzki, rejestrowanie i obowiązek zgłaszania poważnych incydentów (Art. 73).
09 / 11 — Rekomendacja dla Zarządu
Cztery decyzje — na tym posiedzeniu.
01
Zlecić inwentaryzację AI
Wielofunkcyjna ewidencja wszystkich produkcyjnych i pilotażowych systemów AI w ciągu 60 dni.
02
Zatwierdzić program kompetencji AI (Art. 4)
Szkolenie z należytą starannością dla pracowników korzystających z AI — obowiązek od 02.02.2025 r., udokumentować.
03
Sprawdzić obowiązek FRIA (Art. 27)
Czy podlegamy pod podmioty publiczne lub sektory regulowane (w tym prywatne instytucje świadczące usługi publiczne)? Jeśli tak — ocena skutków dla praw podstawowych przed uruchomieniem.
04
Wyznaczyć odpowiedzialność na poziomie C-suite
Compliance AI jako odpowiedzialność Zarządu, zintegrowana z RODO/ISMS. Propozycja: CIO lub CFO jako sponsor.

Kto nie zaczyna dziś, stanie pod presją audytu 2 sierpnia 2026 r. bez wiarygodnych dowodów.

Ocena ryzyka · Briefing dla Zarządu
10 / 11 — Kolejne kroki
90 dni. Trzy horyzonty.
HoryzontDziałanieOdpowiedzialność
0 – 30 dni Inwentaryzacja AI i wstępna klasyfikacja Zespół zadaniowy · Biuro CIO, Prawny, Biznes
30 – 60 dni Uruchomienie programu kompetencji AI HR · Uczenie się i Rozwój
60 – 90 dni Zarządzanie, wytyczne AI i reagowanie na incydenty (Art. 73) Prawny i Compliance · z CISO
Q3 2026 Przegląd gotowości systemów wysokiego ryzyka Raport dla Zarządu przez CIO
0 €
Koszt braku działania dziś — rosnący z każdym kwartałem
60 dni
Do pierwszego raportu dla Zarządu — inwentaryzacja i odpowiedzialność jasne
Sier. '26
Pełne stosowanie — kluczowa data graniczna
11 / 11 — Zastrzeżenia prawne
Uwagi dotyczące zakresu i wiążącego charakteru.
01 · Cel i stan

Cel i stan na dzień sporządzenia

Niniejsze opracowanie stanowi uproszczony, zarządczy przegląd Aktu o AI UE (Rozporządzenie (UE) 2024/1689) według stanu na kwiecień 2026 r. Służy wyłącznie strategicznemu zorientowaniu i nie pretenduje do kompletności ani prawnej wiążącości.

02 · Dynamiczne ramy

Dynamiczne ramy prawne

Konkretna klasyfikacja systemów AI, wymogi regulacyjne oraz ich wdrożenie są zależne od kontekstu i mogą ulec zmianie w wyniku zmian regulacyjnych, wytycznych lub interpretacji organów.

03 · Brak porady prawnej

Brak porady prawnej

W przypadku wiążących ocen i decyzji operacyjnych wymagana jest indywidualna analiza prawna i regulacyjna.