2 sierpnia 2026 roku obowiązki z AI Actu weszły w życie. Większość MŚP odetchnęła: chatboty oznaczone, polityka AI przyjęta, temat zamknięty. Problem w tym, że do 27 października 2026 roku nie było komu złożyć skargi ani kogo prosić o karę. Polska Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) dopiero się organizowała.
Od 28 października to się zmienia. KRiBSI otrzymuje pełne uprawnienia egzekucyjne: może prowadzić kontrole w firmach, przyjmować skargi od klientów, pracowników i konkurentów, wydawać nakazy informacyjne i — jeśli naruszenie nie zostanie usunięte — nakładać kary finansowe. Nie mamy już luki między obowiązkami a nadzorem. Pozostało 26 dni na zamknięcie compliance.
Co wchodzi w życie 28 października — i dlaczego to inna jakość niż sierpień
Sierpniowe deadline obowiązywały, ale przez dwa miesiące nikt nie mógł ich egzekwować na poziomie krajowym. KRiBSI jako kolegialny organ pod Ministerstwem Cyfryzacji istnieje od 11 sierpnia 2026 roku, ale przepisy o kontrolach, postępowaniach i karach zaczną obowiązywać właśnie 28 października. To dwie różne warstwy: warstwa obowiązków (od 2 sierpnia) i warstwa egzekucji (od 28 października).
Co to oznacza w praktyce? Od 28 października Twój klient, Twój pracownik albo konkurent może złożyć skargę do KRiBSI na sposób, w jaki Twoja firma używa AI. Skarga uruchamia postępowanie — z terminem 21 dni na usunięcie naruszenia zanim pojawi się decyzja o karze.
Cztery nowe uprawnienia KRiBSI od 28 października
Prawo do kontroli — KRiBSI może skontrolować firmę na podstawie skargi lub z urzędu. Kontrole odbywają się na zasadach z rozdziału 5 ustawy Prawo Przedsiębiorców: firma dostaje zawiadomienie z minimum 7-dniowym wyprzedzeniem, ma prawo do pełnomocnika i może wnosić zastrzeżenia do protokołu.
Prawo do nakładania kar — to kluczowa zmiana. KRiBSI wydaje decyzje administracyjne z karami według widełek z art. 99 unijnego AI Act. Wysokości omówimy osobno w dalszej części.
Przyjmowanie skarg i opinii indywidualnych — od 28 października każda osoba fizyczna lub prawna może złożyć do KRiBSI skargę na działanie systemu AI. KRiBSI będzie też wydawać płatne opinie indywidualne dla firm, które chcą sprawdzić, czy ich wdrożenie jest zgodne z przepisami, zanim trafi na kontrolę.
Nakazy informacyjne i decyzje blokujące — w przypadku bezpośredniego ryzyka dla życia, zdrowia lub praw podstawowych KRiBSI może wydać decyzję nakazującą natychmiastowe zaprzestanie stosowania systemu AI — bez czekania na wynik postępowania. To narzędzie będzie rzadkie, ale istnieje.
Które obowiązki już obowiązują — i jak wygląda stan compliance po dwóch miesiącach
Zanim przejdziemy do czeklisty, warto przypomnieć, co obowiązuje od 2 sierpnia 2026. Większość MŚP w Polsce to deployer — czyli firma, która korzysta z cudzych systemów AI (ChatGPT, Copilot, Claude, narzędzia do rekrutacji, rekomendacje produktowe), ale ich nie tworzy. Jako deployer masz mniejszy zakres obowiązków niż provider, ale zakres ten jest realny.
Art. 50 — obowiązki przejrzystości (od 2 sierpnia 2026):
Każdy chatbot, voicebot lub asystent AI na Twojej stronie albo w systemach klienta musi jasno informować, że rozmawia z AI. To nie jest opcja — to obowiązek. Formulacja może być prosta: „Witaj, jestem wirtualnym asystentem Monaltro. Rozmawiam z Tobą jako system AI.” Brak takiego oznaczenia to naruszenie art. 50 ust. 1, a od 28 października — potencjalna skarga do KRiBSI.
Analogicznie: jeśli Twoja firma publikuje treści generowane przez AI w sprawach interesu publicznego (artykuły prasowe, komunikaty dotyczące prawa, polityki, finansów), muszą być oznaczone jako treści AI. Dla bloga firmowego o tematyce podatkowej czy prawnej to realne ryzyko, jeśli AI-generated content nie jest etykietowany.
Art. 4 — kompetencje AI (od 2 lutego 2025):
To obowiązek, który istnieje od ponad roku, a wiele firm wciąż go ignoruje. Każda osoba w firmie używająca systemów AI musi mieć „odpowiedni poziom kompetencji” dopasowany do roli i ryzyka. Nie chodzi o certyfikaty AI dla wszystkich — chodzi o udokumentowane szkolenia i świadomość, co AI może, a czego nie. Brak jakiejkolwiek dokumentacji szkoleń to gotowy dowód naruszenia.
Zakazy z art. 5 (od 2 lutego 2025):
Trzy praktyki, które MŚP mogą naruszać nieświadomie:
- Rozpoznawanie emocji pracowników w miejscu pracy — jeśli korzystasz z systemu do oceny nastroju lub produktywności przez kamery czy analizę tekstu, sprawdź, czy system rozpoznaje emocje. To działanie zakazane.
- Social scoring na podstawie zachowań — systemy automatycznie oceniające wiarygodność lub wartość klientów na podstawie danych niezwiązanych z celem transakcji.
- Manipulacja podprogowa — marketing AI, który celowo omija świadome decyzje odbiorcy.
Wiele MŚP używa gotowych narzędzi SaaS bez sprawdzenia, czy dostawca nie włączył któriejś z tych funkcji. Odpowiedzialność deployer’a nie kończy się na chwili zakupu licencji.
Systemy AI wysokiego ryzyka — czy masz któryś z nich? (od 2 sierpnia 2026)
Dla MŚP najważniejsza kategoria to Załącznik III AI Act: systemy wysokiego ryzyka, na które deployer ma rozbudowane obowiązki niezależnie od roli providera. Trzy scenariusze spotykamy najczęściej:
Screening CV i selekcja kandydatów — jeśli korzystasz z narzędzia, które automatycznie ocenia CV, ranguje kandydatów lub rekomenduje, kogo zaprosić na rozmowę, jest to system wysokiego ryzyka z Załącznika III pkt 4. Obowiązki: dokumentacja techniczna, ludzki nadzór nad każdą decyzją, poinformowanie kandydata, że jego aplikacja była oceniana automatycznie.
Ocena zdolności kredytowej i wiarygodności finansowej — narzędzia SaaS do scoringu klientów lub kontrahentów, jeśli używają AI do obliczania ryzyka, wpadają w Załącznik III pkt 5. Tyczy się to m.in. popularnych narzędzi B2B do weryfikacji firm. Tu wymóg: możliwość odwołania się od decyzji i wyjaśnienie, dlaczego system dał dany wynik.
Biometria i rozpoznawanie twarzy — kamery z analizą AI na terenie firmy, systemy weryfikacji tożsamości przez twarz. Katalogowanie pracowników lub klientów za pomocą rozpoznawania twarzy to jedno z działań, które może łączyć Załącznik III z zakazami z art. 5 przy nieumiejętnym wdrożeniu.
Jeśli używasz któregokolwiek z tych systemów, Twój zakres obowiązków jako deployer jest istotnie szerszy niż przy zwykłym chatbocie. Warto to skonsultować z dostawcą systemu i — jeśli nie masz pewności co do klasyfikacji — rozważyć płatną opinię indywidualną KRiBSI, której uruchomienie przewiduje ustawa właśnie od 28 października.
Jak wygląda procedura kontroli — od skargi do kary
Typowe postępowanie KRiBSI nie wygląda jak nalot. To biurokratyczna procedura z terminami i prawem do obrony. Warto ją rozumieć, bo bieg terminów ma znaczenie finansowe.
Krok 1: Skarga lub kontrola z urzędu. Klient, pracownik lub konkurent składa skargę do KRiBSI, albo organ wszczyna postępowanie z własnej inicjatywy — np. na podstawie medialnych doniesień o wdrożeniu AI w firmie.
Krok 2: Ostrzeżenie z terminem 21 dni. KRiBSI wysyła ostrzeżenie z opisem naruszenia i terminem 21 dni na jego usunięcie. To kluczowy moment: usunięcie naruszenia w tym terminie może obniżyć ewentualną karę o 10–50%. Firma, która reaguje szybko i dokumentuje naprawę, realnie obniża ryzyko finansowe.
Krok 3: Decyzja o karze lub umorzeniu. Jeśli naruszenie zostanie usunięte — KRiBSI umarza lub znacznie obniża karę. Jeśli firma nie reaguje albo reaguje pozornie — następuje decyzja administracyjna z karą. Odwołanie idzie do Sądu Okręgowego w Warszawie (SOKiK).
Wskazówka praktyczna: Prowadź rejestr zmian compliance z datami i podpisami odpowiedzialnych osób. Gdy KRiBSI pyta, co i kiedy poprawiono, dokument z historią zmian to najlepsza ochrona.
Checklistka: co zrobić w ciągu 26 dni
Zebraliśmy obowiązki, które MŚP jako deployer powinno zamknąć przed 28 października 2026. To nie jest lista rzeczy do zrobienia „kiedyś” — to lista rzeczy, na brak których można dostać pierwsze ostrzeżenie od 29 października.
1. Spis wszystkich narzędzi AI w firmie
Zrób listę każdego narzędzia, w którym gdzieś pojawia się AI: od ChatGPT i Copilota, przez narzędzia do analizy e-maili, automatyczne odpowiedzi na czat, systemy rekomendacji produktów, po narzędzia do skriningowania CV. Dopisz: kto używa, w jakim celu, jakie dane przetwarza.
To nie jest projekt na tydzień — w małej firmie można to zrobić w jeden dzień. Brak takiego spisu to brak możliwości obrony przed zarzutem, że „nie wiedziałeś”.
2. Oznacz chatboty i AI-assisted komunikaty
Sprawdź każdy punkt kontaktu klienta z AI: czat na stronie, automatyczne odpowiedzi e-mail, asystent w panelu klienta, chatbot w mediach społecznościowych. Każdy z nich musi informować, że to AI — przed pierwszym realnym kontaktem, nie dopiero gdy klient zapyta.
Jeśli Twój system używa AI do generowania odpowiedzi, ale „żywy pracownik” potem je wysyła, to szara strefa. Na wszelki wypadek dodaj adnotację w komunikacji, np. „Ta odpowiedź została przygotowana z pomocą AI i zweryfikowana przez zespół.”
3. Zaktualizuj umowy z dostawcami AI
Jako deployer odpowiadasz za działanie systemów, których używasz. Twój dostawca SaaS z funkcjami AI powinien dostarczyć Ci dokumentację techniczną systemu oraz zapewnić ci narzędzia do nadzoru i logowania. Jeśli umowa z dostawcą nic na ten temat nie mówi, masz lukę compliance.
Skontaktuj się z dostawcami kluczowych narzędzi AI i zapytaj: czy system spełnia wymogi AI Act? Czy udostępniają dokumentację techniczną? Czy mogę ustawić logi użycia? Odpowiedź e-mail dokumentuje due diligence.
4. Dokumentacja szkoleń AI dla pracowników
Art. 4 istnieje od roku, ale większość MŚP nie ma dokumentacji, że kokolwiek przeszkolono. Stwórz prosty rejestr: imię i nazwisko, data, temat szkolenia, forma (e-learning, webinar, spotkanie wewnętrzne), podpis lub e-mail potwierdzający uczestnictwo.
Treść szkolenia powinna odpowiadać na pytania: co to jest AI, jak działa model językowy, na czym polega halucynacja, jakie dane mogę wprowadzać do zewnętrznego AI, a jakich nie (tajemnica handlowa, RODO). Na potrzeby zgodności z art. 4 nie musisz zatrudniać zewnętrznego trenera — PARP finansuje do 83% takich szkoleń dla MŚP, warto sprawdzić aktualne nabory.
5. Polityka AI przyjęta przez zarząd
Nie chodzi o 50-stronicowy dokument. Chodzi o jednostronicowy dokument zatwierdzony przez zarząd, który mówi: jakich narzędzi AI możemy używać, jakich danych nie wolno wprowadzać do AI zewnętrznego, kto odpowiada za monitoring i za co grożą konsekwencje. Brak takiej polityki to jeden z najczęstszych znalezisk w audytach compliance AI.
Ile realnie grozi MŚP — kary przeliczone na polskie realia
Cyfry z AI Act brzmią groźnie: 35 mln EUR lub 7% obrotu za zakazane praktyki; 15 mln EUR lub 3% obrotu za naruszenia przejrzystości. Ale AI Act przewiduje specjalny mechanizm dla MŚP i startupów: stosuje się niższą z dwóch wartości — kwotowej i procentowej.
Co to oznacza w praktyce? Firma z rocznym obrotem 2 mln zł (około 450 000 EUR) za naruszenie art. 50 (brak oznaczenia chatbota) zapłaci maksymalnie:
- albo 15 mln EUR (kwota absolutna) — nierealistyczna przy takiej skali
- albo 3% × 450 000 EUR = 13 500 EUR (około 60 000 zł)
W praktyce KRiBSI przy pierwszym naruszeniu stosować będzie kary symboliczne w dolnej granicy widełek, szczególnie gdy firma wykaże dobrą wolę. Firmy, które zignorują ostrzeżenie z 21-dniowym terminem, mogą jednak liczyć się z realną kwotą.
Na jakie naruszenia KRiBSI spojrzy najpierw? Na podstawie struktury AI Act i doświadczeń z GDPR można prognozować priorytety egzekucji w pierwszym roku działania organu. Najbardziej prawdopodobne pierwsze postępowania dotyczyć będą naruszeń art. 50 — brak oznaczenia chatbotów — bo są widoczne, łatwo udokumentowane i każdy klient może złożyć skargę bez wiedzy technicznej. Zakazane praktyki z art. 5 będą egzekwowane rzadziej w pierwszej fazie, ale jeśli trafi się głośna sprawa (np. rozpoznawanie emocji u pracowników ujawnione przez media), można spodziewać się szybkiego wszczęcia postępowania z urzędu.
Dla firm B2B dodatkowe ryzyko to przetargi publiczne i audyty dostawców: duże korporacje i instytucje publiczne już teraz włączają pytania o AI Act compliance do kwestionariuszy due diligence. Firma bez podstawowej dokumentacji (polityki AI, rejestru narzędzi, szkoleń) może wypaść z procesu przetargowego, zanim KRiBSI w ogóle wyśle jakiekolwiek ostrzeżenie.
Ważniejsza od samej kary jest historia naruszenia: raz wszczęte postępowanie administracyjne trafia do publicznych rejestrów KRiBSI, dostępnych dla każdego. Dla firm B2B pracujących z dużymi klientami korporacyjnymi, którzy regularnie sprawdzają compliance swoich dostawców, wpis w takim rejestrze może kosztować znacznie więcej niż sama kara finansowa.
Szczegółowy przegląd tego, co obowiązuje już teraz — jakie konkretne dokumenty powinieneś mieć gotowe i które systemy AI wymagają szczególnej uwagi — opisywaliśmy szerzej bezpośrednio po sierpniowym starcie: AI Act sierpień 2026 — co właściciel firmy musi zrobić, jeśli używa AI.
Podsumowanie
Od 28 października 2026 r. polskie firmy stają przed nową jakością egzekucji AI Act. KRiBSI ma uprawnienia do kontroli, przyjmuje skargi i może nakładać kary finansowe. Dwa miesiące od sierpniowego deadline nie były „łaską” — były buforowym okresem organizacyjnym nowego organu.
Dla większości MŚP lista zadań jest krótka i wykonalna w ciągu kilku dni: spis narzędzi AI, oznaczenie chatbotów, dokumentacja szkoleń, polityka AI zatwierdzona przez zarząd, aktualizacja umów z dostawcami. To nie wymaga prawnika ani tygodniowego projektu. Wymaga 2–3 dni konsekwentnej pracy.
Wskazówka: Zacznij od spisu narzędzi AI. Gdy masz listę, 80% pozostałych kroków robi się samo — wiesz, co oznaczyć, kogo przeszkolić i z kim zaktualizować umowę. Bez tej listy pracujesz z pustym ekranem.
Jeśli chcesz sprawdzić, jak Twoja firma wypada pod kątem AI Act i które wdrożenia wymagają najpilniejszej uwagi — napisz do nas. Robimy takie przeglądy jako pierwszą fazę każdego wdrożenia AI.