AI Act: Kategorie ryzyka i wymogi techniczne dla systemów wysokiego ryzyka wg Rozporządzenia (UE) 2024/1689
• AI Act wkracza w pełną moc 2 sierpnia 2026 — wymagi dla systemów wysokiego ryzyka (Aneks III) stają się obligatoryjne. • Polskie firmy muszą przeprowadzić Ocenę Wpływu na Bezpieczeństwo (SPIA) i testowanie na bias dla każdego systemu AI HR, finansowego lub bezpieczeństwa. • Wymogi obejmują: dokumentację modelami, audyty zewnętrzne, procedury human-in-the-loop, logowanie decyzji i raportowanie incydentów. • Kary: 35 mln EUR lub 7 procent przychodu światowego; przygotowanie musi być skończone przed sierpniem.
Klasyfikacja systemów AI w AI Act: od zakazanych do low-risk
Rozporządzenie (UE) 2024/1689 wprowadza cztery poziomy regulacji: (1) praktyki zakazane (np. manipulacja psychologiczna, social scoring), (2) systemy wysokiego ryzyka (sektory: HR, finanse, bezpieczeństwo, zarządzanie infrastrukturą krytyczną), (3) GPAI (modele ogólne: GPT-4, Claude, Llama), (4) systemy low-risk (pozostałe). Polska firmy muszą zmapować każdy system AI i przydzielić mu kategorię — błędna klasyfikacja prowadzi do sankcji.
Wymogi techniczne dla systemów wysokiego ryzyka
Każdy system wysokiego ryzyka musi spełniać: (1) Assessment Impactu i Bezpieczeństwa (SPIA) — formalny dokument oceniający zagrożenia; (2) testowanie na bias, dyskryminację i unfair outcomes — wymaga danych testowych i metodologii; (3) dokumentacja modelami (dane treningowe, architektura, parametry); (4) human-in-the-loop — procedury, w których człowiek przegląda i może odrzucić decyzje AI; (5) logging wszystkich decyzji — audit trail dla kontroli; (6) przejrzystość — wyjaśnianie decyzji użytkownikom. Wszystko musi być gotowe do 2 sierpnia 2026.
Procedury audytu i raportowania incydentów
Polska dostawcy systemów AI muszą być gotowi na audyty zewnętrzne przeprowadzane przez notified bodies (zatwierdzonym przez UE audytorów). Audyty obejmują przegląd dokumentacji, testowanie algorytmu pod kątem bias i performance, weryfikację procedur human-in-the-loop i logowania. Incydenty — czyli scenariusze, w których system spowodował szkodę lub złamał prawo — muszą być raportowane do krajowych organów nadzoru (w Polsce: UODO + Urząd Komisarza Ochrony Konkurencji). Brak raportowania = dodatkowe kary.
Odpowiedzialność: dostawca vs. wdrażający
Jeśli firma X (dostawca) sprzedaje system AI, a firma Y (wdrażający) go używa — obie ponoszą odpowiedzialność solidarnie. Dostawca musi zapewnić pełną dokumentację i compliance kit; wdrażający musi weryfikować, że system jest używany zgodnie z wymogami i że dane wejściowe są właściwe. Polska firmy wdrażające systemy AI do HR (rekrutacja, performance reviews) lub decyzji kredytowych muszą mieć formalnie przypisanego compliance ownera i procedury audytu.
Harmonogram implementacji i koszty
Od dzisiaj do 2 sierpnia 2026 — to około 12 miesięcy. Faza 1 (miesiące 1-3): audit techniczny (koszty: 20 000–100 000 PLN dla MŚP). Faza 2 (miesiące 3-8): wdrożenie SPIA, testing na bias, dokumentacja (koszty: 50 000–500 000 PLN). Faza 3 (miesiące 9-12): audyt zewnętrzny i certyfikacja (koszty: 30 000–200 000 PLN). Dla dużych firm koszty mogą być wielokrotnie wyższe. Inwestycja w compliance jest teraz obowiązkowa — brak działań = ryzyko kary 35 mln EUR.
Źródła
• Rozporządzenie (UE) 2024/1689 — pełny tekst: EUR-Lex • AI Act Implementation Timeline — European Commission AI Office • SPIA Methodology — European Union Agency for Cybersecurity (ENISA) • Notified Bodies Register — NANDO (New Approach Notified and Designated Authorities) • Polish Compliance Guide — UODO (Urząd Ochrony Danych Osobowych)
Tagi
Komentarze
Komentarze pochodzą od użytkowników. Ocena to średnia arytmetyczna opublikowanych komentarzy.
- 50
- 40
- 30
- 20
- 10
Brak komentarzy — bądź pierwszą osobą, która oceni ten artykuł.