2 sierpnia 2026 była datą, którą wiele firm wpisało w kalendarzu czerwonym markerem. „Do tego dnia musimy być gotowi na AI Act — systemy wysokiego ryzyka, dokumentacja, ocena wpływu na prawa podstawowe.” Tymczasem 29 czerwca 2026 Rada Unii Europejskiej zatwierdziła pakiet Digital Omnibus on AI i przesunęła ten termin o 16 miesięcy. Dla większości MŚP w Polsce to ulga — ale niekoniecznie zielone światło do odłożenia tematu na bok.
Kilka obowiązków zostaje bez zmian. Dwa nowe zakazy wchodzą w grudniu. I jest jedno pytanie, które właściciel firmy powinien zadać sobie już teraz: czy mam rok i cztery miesiące na porządne przygotowanie, czy planuję kolejną improwizację na ostatnią chwilę?
Co zawiera Digital Omnibus on AI i dlaczego UE go przyjęła
Pakiet Digital Omnibus on AI (wniosek Komisji Europejskiej COM(2025) 836 final, procedura legislacyjna 2025/0359/COD) to nowelizacja Rozporządzenia (UE) 2024/1689 — czyli samego AI Act. Parlament Europejski zatwierdził go 16 czerwca 2026, Rada UE podpisała 29 czerwca 2026.
Główny powód przesunięcia terminów był techniczny: normy zharmonizowane, na których miały opierać się oceny zgodności systemów wysokiego ryzyka, nie zostały ukończone na czas. Bez tych norm dostawcy (producenci) systemów AI nie mieli jednoznacznych wytycznych do testowania i certyfikowania swoich produktów. Wymuszanie zgodności z przepisem, do którego brakuje technicznego standardu, byłoby — łagodnie mówiąc — regulacyjnym chaosem.
Kluczowe zmiany dat:
| Obowiązek | Stary termin | Nowy termin |
|---|---|---|
| Systemy AI wysokiego ryzyka — Załącznik III (samodzielne) | 2 sierpnia 2026 | 2 grudnia 2027 |
| Systemy AI wysokiego ryzyka — Załącznik I (wbudowane w produkty regulowane) | 2 sierpnia 2027 | 2 sierpnia 2028 |
| Znakowanie wodne starszych systemów AI (watermarking, Art. 50 ust. 2–4) | 2 sierpnia 2026 | 2 grudnia 2026 |
Źródło: Komunikat prasowy Parlamentu Europejskiego z 16 czerwca 2026; analiza Loyens & Loeff, 30 czerwca 2026.
Wraz z przesunięciem terminów Digital Omnibus wprowadza też uproszczenia administracyjne dla MŚP i małych spółek o średniej kapitalizacji (small mid-caps). O tym za chwilę.
Które systemy AI były „wysokiego ryzyka” — i czy Twoja firma jest dotyczyła
Zanim odetchniesz z ulgą, warto sprawdzić, czy w ogóle prowadziłeś działania, które kwalifikują się jako wdrażanie systemu AI wysokiego ryzyka (w roli tzw. deployera). Nie potrzebujesz własnego laboratorium AI — wystarczy jedno narzędzie SaaS kupione od zewnętrznego dostawcy.
Załącznik III AI Act wymienia konkretne kategorie. Oto te, które realnie dotykają MŚP:
1. Rekrutacja i selekcja pracowników
Jeśli korzystasz z platformy HR, która automatycznie filtruje CV na podstawie algorytmu, targetuje ogłoszenia o pracę do określonych profili demograficznych albo analizuje nagranie rozmowy kwalifikacyjnej (głos, mimikę, słowa kluczowe) — jesteś w strefie wysokiego ryzyka. To nie teoria: narzędzia z tej kategorii oferują dziesiątki platform ATS (Applicant Tracking System) i LinkedIn Recruiter.
Co to oznacza w praktyce: W roli deployera miałeś odpowiadać za ocenę wpływu na prawa podstawowe kandydatów, zapewnić nadzór ludzki nad decyzjami oraz poinformować kandydatów, że podlegają ocenie przez system AI. Te obowiązki nie znikają — zostają przesunięte na 2 grudnia 2027.
2. Zarządzanie pracownikami i monitoring wydajności
Systemy AI automatycznie przydzielające zadania na podstawie cech pracownika, monitorujące aktywność na komputerze lub oceniające zachowanie przy podjęciu decyzji o awansie albo rozwiązaniu umowy — to Załącznik III pkt 4 lit. b.
Ostrzeżenie: Systemy rozpoznawania emocji w miejscu pracy to osobna kategoria — i są zakazane bezwzględnie już od 2 lutego 2025 r. (Art. 5 AI Act). Digital Omnibus tego nie zmienił. Jeśli Twoja platforma HR lub monitoring call center analizuje „nastrój” pracownika na podstawie głosu lub wyrazu twarzy — musisz to wyłączyć natychmiast.
3. Ocena zdolności kredytowej osób fizycznych
Systemy AI oceniające wiarygodność płatniczą klientów przy przyznawaniu kredytów, pożyczek, leasingów czy usług BNPL mieszczą się w Załączniku III pkt 5. Jeśli prowadzisz sklep internetowy z ratami lub oferujesz kredyt kupiecki, a scoring wystawia zewnętrzna platforma korzystająca z modeli AI — sprawdź, jak Twój dostawca klasyfikuje swój system.
4. Dostęp do edukacji
Platformy e-learningowe automatycznie oceniające poziom wiedzy ucznia, przydzielające go do grupy lub decydujące o dopuszczeniu do egzaminu — Załącznik III pkt 3. Rzadziej dotyczy typowego MŚP, ale firmy prowadzące szkolenia zawodowe lub akademie firmowe powinny sprawdzić ten punkt.
Kluczowa różnica: dostawca vs. wdrażający. Jeśli kupujesz narzędzie od zewnętrznego dostawcy (SaaS), jesteś deployerem — masz mniejsze obowiązki dokumentacyjne niż dostawca, ale wciąż odpowiadasz za nadzór ludzki i poinformowanie osób, których dotyczą decyzje systemu. Digital Omnibus upraszcza procedurę, ale jej nie eliminuje.
Deployerzy muszą w praktyce: zapewnić, że nad każdą istotną decyzją generowaną przez system AI stoi człowiek zdolny do jej zakwestionowania; poinformować osoby, które podlegają ocenie systemu (np. kandydatów do pracy, że ich CV przetwarza algorytm); oraz przechowywać dokumentację przez co najmniej 10 lat od momentu zakończenia pracy systemu. To są obowiązki niezależne od tego, czy piszesz własny model, czy kupujesz gotowe oprogramowanie.
Co nadal obowiązuje bez zmian — 4 rzeczy, które zostają
Przesunięcie dotyczy wyłącznie Załącznika III i Załącznika I. Reszta harmonogramu zostaje.
Art. 50 — chatbot musi się ujawniać od 2 sierpnia 2026
Ten przepis Digital Omnibus nie ruszył. Od 2 sierpnia 2026 każdy system AI, który prowadzi rozmowę z człowiekiem (chatbot na stronie, voicebot, wirtualny asystent), musi wyraźnie poinformować rozmówcę, że rozmawia z maszyną — chyba że jest to oczywiste w kontekście.
Dotyczy Cię to, jeśli:
- na stronie masz widget czatu zasilany przez model AI (OpenAI, Claude, Gemini, Rasa, Intercom AI — obojętnie),
- prowadzisz voicebota obsługującego połączenia telefoniczne,
- klientom odpowiada automatyczny asystent w WhatsApp Business lub Messengerze.
Co musisz zrobić: Upewnij się, że przy pierwszej wiadomości chatbot wyraźnie mówi, że jest systemem AI. „Witaj, jestem wirtualnym asystentem Firmy X” — to minimum. Jeśli czat pełni funkcję „zbieracza leadów”, a dopiero po chwili pojawia się prawdziwy konsultant, to moment przekazania rozmowy też warto zaznaczyć.
Jedyna zmiana z Digital Omnibus dotyczy watermarkingu (znakowania cyfrowego) dla treści generowanych przez systemy wprowadzone na rynek przed 2 sierpnia 2026. Ten konkretny obowiązek przesuwa się na 2 grudnia 2026 — ale chatbot disclosure to osobna kwestia i obowiązuje w sierpniu.
Art. 4 — AI literacy obowiązuje od dawna
Art. 4 AI Act (piśmienność w zakresie AI) wszedł w życie 2 lutego 2025. To nie jest sierpniowy deadline — to jest już ponad rok temu. Digital Omnibus doprecyzował, że to „obowiązek starannego działania” (obligation of means), nie sztywna lista certyfikatów.
W praktyce dla MŚP oznacza to: pracodawca ma podjąć proporcjonalne i udokumentowane kroki, by pracownicy korzystający z AI rozumieli zasady jego działania i związane ryzyka. Nie musisz szkolić każdego na inżyniera ML. Musisz:
- wdrożyć podstawowe wewnętrzne zasady korzystania z AI (co wolno, czego nie wolno — np. zakaz wklejania danych klientów do publicznych modeli),
- przeprowadzić choć podstawowe szkolenie lub briefing,
- zachować ewidencję tych działań na wypadek kontroli.
Pisaliśmy o tym szczegółowo w kontekście shadow AI — niezatwierdzonych narzędzi instalowanych przez pracowników bez wiedzy firmy. To dokładnie ta sama regulacja i ten sam obowiązek.
Art. 5 — zakazy pozostają
Absolutne zakazy obowiązują od 2 lutego 2025 i Digital Omnibus ich nie ruszył:
- zakaz manipulacji podprogowej (AI celowo działające poniżej progu świadomości, żeby zmienić zachowanie),
- zakaz „social scoringu” — oceniania ludzi na podstawie zachowania i używania tej oceny do niekorzystnego traktowania,
- zakaz rozpoznawania emocji w miejscu pracy i instytucjach edukacyjnych,
- zakaz kategoryzacji ludzi według wrażliwych cech z danych biometrycznych.
Jeśli korzystasz z narzędzia, które cokolwiek z tej listy robi — masz problem niezależnie od terminu sierpniowego.
Art. 4 + Art. 5 łącznie: najczęstszy błąd MŚP
Dużo firm skupiło się na śledzeniu daty sierpniowej, ignorując obowiązki, które obowiązują od ponad roku. AI literacy (Art. 4) i zakazy (Art. 5) to nie jest „harmonogram 2026” — to jest teraźniejszość.
Nowe zakazy od 2 grudnia 2026
Digital Omnibus dodaje dwie nowe kategorie do Art. 5 (absolutne zakazy), które wchodzą w życie 2 grudnia 2026:
1. Zakaz systemów AI generujących intymne deepfakes bez zgody Narzędzia AI tworzące lub edytujące materiały o charakterze seksualnym przedstawiające rzeczywiste osoby bez ich zgody (nudifier apps, deepfake porn) — bezwzględnie zakazane. Dotyczy zarówno dostawców takich narzędzi, jak i użytkowników komercyjnych.
2. Zakaz systemów AI generujących CSAM Absolutny zakaz modeli AI generujących materiały przedstawiające seksualne wykorzystywanie dzieci.
Dla typowego MŚP te dwa zakazy brzmią jak „oczywistość” — i tak, trudno wyobrazić sobie legalną firmę korzystającą z takich narzędzi. Jednak jeśli używasz zewnętrznych modeli generatywnych (obraz, wideo, tekst) przez API, warto upewnić się, że Twoi dostawcy mają jasne polityki content policy i terms of service zakazujące takich generacji. W razie kontroli odpowiadasz za to, co wychodzi spod Twojego konta.
Jak mądrze wykorzystać dodatkowe 16 miesięcy
Termin 2 grudnia 2027 brzmi odlegle, ale jeśli zamierzasz faktycznie wdrożyć wymagania AI Act dla systemów wysokiego ryzyka (a nie improwizować przez ostatnie trzy tygodnie przed deadlinem), 16 miesięcy to komfortowy, ale nie nieskończony czas. Oto co ma sens robić teraz.
Krok 1: Inwentaryzacja narzędzi AI
Zanim wiesz, co musisz zgodnie z prawem, musisz wiedzieć, czego używasz. W wielu firmach to nie jest oczywiste — pracownicy samodzielnie subskrybują dziesiątki narzędzi AI, od automatyzacji maili po generatory treści i analizę danych.
Pytania do sprawdzenia:
- Jakie narzędzia SaaS z elementem AI mamy aktywne subskrypcje?
- Które z nich dotyczą rekrutacji, HR lub oceny klientów? (→ potencjalny high-risk)
- Jakie narzędzia AI pracownicy instalują lub używają bez wiedzy IT lub zarządu? (→ shadow AI)
Metodę jak to zrobić bez dużego budżetu IT opisywaliśmy w artykule o shadow AI i AI literacy.
Krok 2: Zapytaj dostawców o roadmapę zgodności
Jeśli używasz platformy HR, CRM z modułem AI, chatbota czy systemu analitycznego — masz prawo zapytać dostawcę: „Kiedy Twój system będzie zgodny z AI Act w zakresie systemów wysokiego ryzyka?” Dobry dostawca ma już tę roadmapę. Jeśli nie ma — to sygnał ostrzegawczy.
Praktycznie: wyślij krótkie zapytanie do 3–5 kluczowych dostawców narzędzi AI. Odpowiedź (lub jej brak) powie Ci wiele o tym, jak serio traktują zgodność.
Krok 3: Wdróż podstawowe AI Governance już teraz
AI governance to nie korporacyjna biurokracja. Dla MŚP to dwa dokumenty: polityka korzystania z AI (co pracownicy mogą i czego nie mogą robić z narzędziami AI w pracy) i lista zatwierdzonych narzędzi. Oba możesz zbudować w kilka godzin, korzystając z gotowych frameworków lub asysty AI.
Minimalny zestaw polityki AI dla MŚP:
- zakaz wklejania danych osobowych klientów lub poufnych informacji biznesowych do publicznych modeli AI,
- lista narzędzi zatwierdzonych przez firmę (whitelist),
- obowiązek oznaczania treści tworzonych przy udziale AI (wewnętrznie lub wobec klientów, jeśli wymagane),
- punkt kontaktowy do zgłaszania wątpliwości dotyczących AI,
- zasady nadzoru ludzkiego nad decyzjami podejmowanymi przez systemy AI — kto, w jakim trybie i kiedy ma prawo zakwestionować lub nadpisać decyzję algorytmu.
Taki dokument nie musi mieć 40 stron. W typowym MŚP kilka stron z jasnymi regułami i konkretną osobą odpowiedzialną w zupełności wystarczy. Ważne, żeby istniał i był znany pracownikom — bo w razie ewentualnej kontroli regulatora to on jest dowodem, że firma podeszła do tematu odpowiedzialnie, a nie przypadkowo.
Krok 4: Uruchom program AI literacy
Obowiązek Art. 4 (piśmienność AI) obowiązuje od ponad roku. Jeśli jeszcze nic nie zrobiłeś — to jest pierwsza rzecz do nadrobienia, niezależnie od przesunięcia terminów dla systemów wysokiego ryzyka.
Wymagany poziom to „proporcjonalny i udokumentowany” — nie certyfikat. Dla firmy do 10 osób wystarczy dwugodzinne szkolenie wewnętrzne + krótka notatka służbowa. Dla firmy z 50 osobami rozważ moduł onboardingowy dla nowych pracowników i cykliczny przegląd raz na rok.
Krok 5: Sprawdź, czy kwalifikujesz się do piaskownicy regulacyjnej
Digital Omnibus rozszerza i ułatwia dostęp do krajowych piaskownic regulacyjnych (regulatory sandboxes) dla MŚP i startupów. W Polsce organem nadzorczym odpowiedzialnym za ich prowadzenie jest KRiBSI — o tym pisaliśmy szerzej przy okazji polskiej ustawy o AI i powołaniu tej komisji.
Piaskownica pozwala testować innowacyjne systemy AI w kontrolowanym środowisku, z prawną osłoną przed normalnymi rygorami AI Act, przy wsparciu regulatora. Dla MŚP oznacza to dostęp za obniżoną opłatą i pierwszeństwo w kolejce. Jeśli rozwijasz własne narzędzie AI i nie wiesz, jak je sklasyfikować — piaskownica to miejsce, gdzie możesz to wyjaśnić bez ryzyka kary.
Podsumowanie
- Systemy AI wysokiego ryzyka (Załącznik III): deadline przesunięty z 2 sierpnia 2026 na 2 grudnia 2027 (samodzielne) i 2 sierpnia 2028 (wbudowane w produkty).
- Art. 50 — chatbot disclosure: bez zmian, obowiązuje od 2 sierpnia 2026. Jeśli masz chatbot, upewnij się, że informuje użytkownika o rozmowie z AI.
- Art. 4 — AI literacy: obowiązuje od 2 lutego 2025. Dokumentuj szkolenia, zbuduj politykę AI, zrób inwentaryzację narzędzi.
- Art. 5 — zakazy: obowiązują od 2 lutego 2025. Emotion recognition w miejscu pracy zakazane. Bezwzględnie.
- Nowe zakazy (deepfakes, CSAM AI): wchodzą od 2 grudnia 2026.
- MŚP zyska uproszczenia: mniejsza dokumentacja, pierwszeństwo w piaskownicach, proporcjonalne kary.
Wskazówka: Najlepsze firmy potraktują 16 miesięcy nie jako kolejną odroczenie, ale jako czas, żeby zbudować sensowne AI governance — zamiast reaktywnie gasić pożar w listopadzie 2027. Jeśli chcesz porozmawiać o tym, jak dopasować AI Act do realiów konkretnej firmy — jesteśmy dostępni.
