11 sierpnia 2026 r. weszła w życie zasadnicza część polskiej ustawy o systemach sztucznej inteligencji. Nowa ustawa o AI nie jest krajowym odpowiednikiem unijnego AI Act. Nie jest też odrębnym katalogiem obowiązków, który zastępuje rozporządzenie unijne. AI Act nadal stosuje się bezpośrednio. Polska ustawa tworzy natomiast krajowy system nadzoru. Określa procedury kontroli i postępowań. Ponadto wskazuje, w jaki sposób będą nakładane administracyjne kary pieniężne.
Dla przedsiębiorców najważniejsza jest druga data: 28 października 2026 r. Wtedy zaczną obowiązywać m.in. przepisy o opiniach indywidualnych, kontroli przestrzegania prawa, postępowaniach przed organem nadzoru, układach oraz karach. Oznacza to, że okres do końca października powinien zostać wykorzystany nie na napisanie ogólnej „polityki AI”. Należy go przeznaczyć na przygotowanie dowodów pozwalających wykazać, że firma wie, z jakich systemów korzysta. Powinna wiedzieć, jaką pełni rolę regulacyjną i w jaki sposób zarządza ryzykiem.
Co właściwie zmienia polska ustawa o AI?
Ustawa z 3 lipca 2026 r., ogłoszona w Dz.U. pod poz. 1003, reguluje krajowy nadzór nad systemami i modelami AI ogólnego przeznaczenia. Dodatkowo reguluje postępowania w sprawie naruszeń, działania wspierające innowacyjność i nakładanie kar.
Centralną rolę otrzymała Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji – organ nadzoru rynku i pojedynczy punkt kontaktowy. Będzie m.in. kontrolować przestrzeganie przepisów, prowadzić postępowania, rozpatrywać skargi oraz wydawać decyzje, ostrzeżenia, opinie indywidualne i wyjaśnienia.
Nie każda sprawa związana z AI trafi jednak wyłącznie do jednego organu. Nadal mogą mieć znaczenie kompetencje m.in. Prezesa UODO i organów sektorowych. Zgodność z AI Act nie zastępuje zgodności z RODO, prawem pracy, prawem autorskim ani przepisami konsumenckimi.
Kontrola AI może sięgnąć znacznie dalej niż segregator z procedurami
Kontrola może wynikać z planu, informacji uzyskanych przez Komisję albo monitorowania rynku. Postępowanie może też rozpocząć się po skardze osoby fizycznej, prawnej lub jednostki organizacyjnej. Źródłem zainteresowania organu może więc być nie tylko incydent techniczny. Może to być także sygnał od klienta, pracownika, kandydata do pracy lub konkurenta.
Uprawnienia kontrolne są szerokie. Kontrolujący będzie mógł żądać dokumentów i korespondencji elektronicznej. Może żądać dostępu do nośników, urządzeń, systemów oraz chmury – w zakresie, w jakim firma sama ma do niej dostęp. Może także sporządzać kopie, zabezpieczać materiały, żądać wyjaśnień. Może też po uprzednim poinformowaniu przedsiębiorcy rejestrować czynności.
Organ nie będzie więc oceniał wyłącznie „polityki AI”. Może zestawić ją z konfiguracją narzędzia, korespondencją wdrożeniową, umową, logami i rzeczywistym obiegiem akceptacji. Dokumentacja przygotowana dopiero po zawiadomieniu może okazać się niespójna z codzienną praktyką.
Protokół, zalecenia i postępowanie w sprawie naruszenia
Po kontroli powstaje protokół. Kontrolowany ma 14 dni od jego doręczenia na podpisanie dokumentu albo zgłoszenie pisemnych zastrzeżeń. Warto wcześniej ustalić, kto podejmuje decyzje procesowe i kto może szybko zweryfikować techniczne ustalenia organu.
Komisja może wydać zalecenia pokontrolne i wskazać termin ich realizacji. Brak reakcji może prowadzić do postępowania. Organ może wówczas wydać ostrzeżenie i wskazać działania przywracające zgodność. Może wskazać także zablokowanie dostępu do systemu, działania naprawcze albo wykonanie obowiązków informacyjnych.
Postępowanie może zakończyć się decyzją nakazującą usunięcie skutków naruszenia i karą na zasadach rozdziału XII AI Act. Dotkliwe mogą być też obowiązek zmiany produktu, ograniczenie dostępu do systemu, działania informacyjne i szkoda reputacyjna.
Opinia indywidualna – praktyczne narzędzie przy trudnym wdrożeniu
Od 28 października podmiot objęty przepisami albo planujący taką działalność będzie mógł wystąpić o opinię indywidualną dotyczącą stanu faktycznego lub przyszłego. Wniosek powinien wyczerpująco opisywać jedno zagadnienie i zawierać własne stanowisko prawne. Opłata wynosi 150 zł, a termin to 30 dni. W sprawach szczególnie skomplikowanych — 60 dni. Brak opinii w terminie oznacza uznanie stanowiska wnioskodawcy za prawidłowe.
Opinia wiąże Komisję i organy uczestniczące w jej wydaniu w zakresie opisanej sprawy. Nie jest jednak uniwersalnym certyfikatem: ochrona zależy od kompletności opisu i jego zgodności z rzeczywistym działaniem systemu. Wniosek powinien więc powstać po analizie technologicznej, kontraktowej i prawnej.
Co zarząd powinien przygotować przed 28 października?
Punktem wyjścia powinien być rejestr zastosowań AI, a nie sama lista wykupionych licencji. Trzeba uwzględnić również funkcje AI wbudowane w systemy CRM, HR, analitykę, cyberbezpieczeństwo, obsługę klienta i narzędzia biurowe. Dla każdego zastosowania warto określić cel, użytkowników, kategorie danych, dostawcę, osoby, na które system oddziałuje. Należy też wyznaczyć właściciela biznesowego po stronie firmy.
Następnie należy ustalić rolę przedsiębiorstwa: czy jest dostawcą, podmiotem stosującym, importerem, dystrybutorem, czy w określonych okolicznościach przejmuje obowiązki dostawcy. Konieczna jest też kwalifikacja ryzyka i wskazanie podstaw tej oceny. Samo stwierdzenie „to narzędzie pomocnicze” nie wystarczy. W praktyce jego wynik wpływa na rekrutację, ocenę pracowników, dostęp do usług, kredyt albo inne istotne decyzje.
Przed kontrolą należy uporządkować co najmniej:
- umowy z dostawcami, instrukcje, dokumentację techniczną i zasady dostępu do informacji;
- ocenę ryzyka, ochrony danych i cyberbezpieczeństwa, w tym DPIA, jeśli jest wymagana;
- sposób zapewnienia nadzoru człowieka oraz realną możliwość zakwestionowania wyniku systemu;
- obowiązki przejrzystości, komunikaty dla użytkowników i oznaczanie treści syntetycznych;
- zasady zgłaszania incydentów, błędów, skarg i zmian sposobu używania narzędzia;
- szkolenia zapewniające odpowiedni poziom kompetencji w zakresie AI;
- dowody zatwierdzenia wdrożenia i okresowych przeglądów przez właściwe osoby.
Warto też wyznaczyć koordynatora kontroli i jego zastępcę oraz ustalić zasady weryfikowania upoważnienia, ochrony tajemnicy przedsiębiorstwa, przekazywania danych z chmury i dokumentowania odpowiedzi. Pracownik nie powinien samodzielnie przekazywać niezweryfikowanego eksportu danych ani wyjaśniać kwestii, których nie zna.
Największy błąd: zgodność tylko „na papierze”
Polska ustawa o AI zmienia przede wszystkim warunki egzekwowania prawa. Od 28 października pytanie nie będzie brzmiało wyłącznie: „czy firma ma procedurę?”, lecz: „czy potrafi wykazać, że procedura odpowiada faktycznemu wykorzystaniu technologii?”. Dobrze przygotowany przedsiębiorca powinien w krótkim czasie wskazać system, jego cel, rolę regulacyjną, poziom ryzyka, dostawcę. Powinien wskazywać także podstawowe zabezpieczenia i osobę odpowiedzialną.
Zarząd nie musi znać technicznych szczegółów każdego modelu, ale powinien zapewnić strukturę odpowiedzialności i obieg informacji. Najlepszą ochroną będzie spójny ślad decyzyjny. Należy wykazać go od wyboru narzędzia, przez ocenę prawną i umowę, po szkolenia, nadzór i reakcję na incydenty.
Okres do 28 października 2026 r. warto wykorzystać na audyt bez presji trwającej kontroli. Inwentaryzacja i priorytetyzacja najbardziej ryzykownych zastosowań pozwolą ograniczyć ryzyko bez rezygnowania z biznesowych korzyści AI.
RPR LEGAL wspiera przedsiębiorców w audytach AI, przygotowaniu dokumentacji i gotowości na kontrolę.

