Bezpłatne szkolenieZgodność z AI Act w 7 dni - szkolenia online codziennie od poniedziałku do piątku o 12:00. Zapisz się

SYSTEMY WYSOKIEGO RYZYKA

Systemy AI wysokiego ryzyka: kogo dotyczą i od kiedy

Większość firm używających AI nie ma systemu wysokiego ryzyka. Ale spora część tych, które mają, o tym nie wie - bo narzędzie kupił jeden dział i nikt nie sprawdził, w której kategorii firma się przez to znalazła. Tu opisujemy, jak to rozpoznać i co z tego wynika.

Skąd się bierze kategoria wysokiego ryzyka

AI Act nie dzieli firm na branże. Dzieli zastosowania. O tym, czy system jest wysokiego ryzyka, decyduje to, do czego się go używa, a nie to, jak zaawansowana jest technologia pod spodem.

Zasady klasyfikacji opisuje art. 6 AI Act , a prowadzą do niej dwie drogi. Pierwsza to zastosowanie z listy w Załączniku III: rekrutacja, edukacja, scoring kredytowy, dostęp do usług publicznych i kilka innych obszarów. Druga to AI wbudowana w produkt, który i tak podlega osobnym unijnym przepisom o bezpieczeństwie - to Załącznik I.

Większość firm używających AI nie ma systemu wysokiego ryzyka. Problem w tym, że tego nie wiadomo, dopóki ktoś nie przejdzie przez listę zastosowań.

Kiedy zwykła firma trafia tu nieświadomie

Nie przez wielki projekt AI. Przez narzędzie, które kupił jeden dział, bo skracało pracę o dwa dni w miesiącu.

Rekrutacja

Najczęstszy przypadek. Narzędzie, które przesiewa CV, punktuje kandydatów albo układa ranking, jest systemem wysokiego ryzyka - nawet jeśli ostateczną decyzję podejmuje człowiek. Dotyczy to też ukierunkowanego publikowania ogłoszeń o pracę. Dział HR kupuje to sam, zwykle w modelu abonamentowym, i nikt w firmie nie odnotowuje, że organizacja właśnie weszła do Załącznika III.

Zarządzanie ludźmi

Systemy, które oceniają wyniki pracy, rozdzielają zadania albo monitorują pracowników. Przepis obejmuje decyzje wpływające na warunki zatrudnienia, awans i rozwiązanie umowy.

Finanse i ubezpieczenia

Ocena zdolności kredytowej i scoring osób fizycznych, a także ocena ryzyka i ustalanie cen w ubezpieczeniach na życie i zdrowotnych.

Edukacja

Decyzje o przyjęciu do placówki, ocena efektów uczenia się oraz wykrywanie niedozwolonych zachowań podczas testów.

Usługi publiczne i pomoc społeczna

Ocena kwalifikowalności osób do podstawowych świadczeń i usług publicznych, w tym opieki zdrowotnej.

Bezpieczeństwo i infrastruktura krytyczna

Klasyfikowanie zgłoszeń alarmowych i ustalanie priorytetów wysyłania służb ratunkowych, a także zarządzanie infrastrukturą krytyczną.

Pełną listę zastosowań zawiera Załącznik III do AI Act .

Co się z tym wiąże

Reżim wysokiego ryzyka jest wyraźnie szerszy niż obowiązki, które dotyczą dziś każdej firmy używającej AI. W skrócie, bez przepisywania rozporządzenia:

  • System zarządzania ryzykiem prowadzony przez cały cykl życia systemu (art. 9 AI Act).
  • Rejestrowanie zdarzeń i przechowywanie logów (art. 12 AI Act).
  • Nadzór ze strony człowieka - realny, z możliwością interwencji, nie na papierze (art. 14 AI Act).
  • Obowiązki podmiotu stosującego: użycie zgodne z instrukcją dostawcy, monitorowanie działania, informowanie pracowników, przechowywanie logów (art. 26 AI Act).
  • Po stronie dostawcy ocena zgodności systemu przed wprowadzeniem go na rynek (art. 43 AI Act).
  • W części przypadków certyfikat wydany przez jednostkę notyfikowaną (art. 44 AI Act).

Ocena skutków dla praw podstawowych (FRIA)

Ten obowiązek bywa upraszczany, więc warto go doprecyzować. Art. 27 AI Act nie obejmuje wszystkich podmiotów stosujących systemy wysokiego ryzyka. Dotyczy podmiotów prawa publicznego, podmiotów prywatnych świadczących usługi publiczne oraz tych, które stosują systemy oceny zdolności kredytowej i scoringu osób fizycznych albo systemy oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych.

Terminy

  1. 2 grudnia 2027

    obowiązki dla samodzielnych systemów wysokiego ryzyka, czyli tych klasyfikowanych po zastosowaniu (Załącznik III).

  2. 2 sierpnia 2028

    obowiązki dla AI wbudowanej w produkty objęte Załącznikiem I.

Oba terminy przesunęło rozporządzenie 2026/1744, Digital Omnibus on AI , które weszło w życie 27 lipca 2026. Wcześniej pierwszy z nich przypadał na sierpień 2026. Aktualny harmonogram wdrażania publikuje Komisja Europejska .

Dlaczego przesunięcie to nie jest powód, żeby czekać

Szesnaście miesięcy brzmi jak dużo. W praktyce znaczy tyle, że rynek doradczy, audytowy i prawniczy będzie obłożony w drugiej połowie 2027, a Wy staniecie w tej samej kolejce co wszyscy.

Do tego przesunięcie nie dotyczy niczego poza reżimem wysokiego ryzyka. Obowiązek kompetencji w zakresie AI działa od lutego 2025, zakazane praktyki tak samo, obowiązki przejrzystości od sierpnia 2026, a od 28 października 2026 polski organ nadzoru może przyjąć skargę i prowadzić kontrolę. Firma z systemem wysokiego ryzyka podlega tym przepisom dziś, dokładnie tak samo jak każda inna - tylko stawka jest u niej wyższa.

Jedyna rzecz, którą warto zrobić od razu, to ustalić, czy w ogóle jesteście w tej kategorii. To da się zrobić teraz i nie wymaga czekania na cokolwiek.

Co możemy zrobić dziś, a co przygotowujemy

Dziś

  • Klasyfikacja Waszych zastosowań AI i ustalenie, czy któreś wpada do Załącznika III
  • Inwentaryzacja narzędzi AI używanych w organizacji
  • Polityki i zasady korzystania z AI wraz z potwierdzeniami pracowników
  • Szkolenia AI Literacy dla zespołów, z egzaminem i certyfikatem
  • Dokumentowanie obowiązków, które obowiązują już teraz

W przygotowaniu

  • Wsparcie systemu zarządzania ryzykiem z art. 9
  • Dokumentacja techniczna
  • Procedury nadzoru ze strony człowieka
  • Ocena skutków dla praw podstawowych (FRIA)

Nie udajemy, że mamy dziś gotowy komplet dla reżimu wysokiego ryzyka. Zostawcie kontakt, jeśli chcecie wiedzieć pierwsi, kiedy będzie gotowy.

Niezależnie od nas, własne narzędzie klasyfikujące udostępnia też Komisja Europejska: kontroler zgodności z aktem UE w sprawie sztucznej inteligencji . Kończy się listą obowiązków. My pomagamy je wykonać.

Sprawdźmy, czy Was to dotyczy

Napiszcie do nas i podajcie nazwę organizacji oraz to, które z zastosowań z listy powyżej może Was dotyczyć. Odezwiemy się w ciągu jednego dnia roboczego. Pierwsza rozmowa jest bezpłatna i nie kończy się ofertą, jeśli okaże się, że nie jesteście w tej kategorii.

Od czego się zaczyna

Niezależnie od tego, czy jesteście w kategorii wysokiego ryzyka: obowiązek kompetencji w zakresie AI dotyczy Was od lutego 2025, a obowiązki przejrzystości od sierpnia 2026. Firma z systemem wysokiego ryzyka podlega im tak samo, tylko pilniej.

Rejestr narzędzi AI, polityki i dokumentowanie działań prowadzicie w platformie AI Governance, która jest w cenie licencji szkoleniowej.

FAQ

Najczęstsze pytania

  • Skąd mam wiedzieć, czy mamy system wysokiego ryzyka?

    Trzeba przejść przez listę zastosowań z Załącznika III i porównać ją z tym, do czego faktycznie używacie AI. Najczęstsze wejście do tej kategorii to narzędzie rekrutacyjne kupione przez dział HR - przesiewanie CV, punktowanie kandydatów, układanie rankingu. Klasyfikację robi się dziś, niezależnie od tego, że same obowiązki wchodzą później.

  • Czy przesunięcie terminów znaczy, że mamy spokój do 2027?

    Nie. Przesunięto wyłącznie obowiązki dla systemów wysokiego ryzyka. Obowiązek kompetencji w zakresie AI działa od lutego 2025, zakazane praktyki tak samo, a obowiązki przejrzystości od 2 sierpnia 2026. Firma z systemem wysokiego ryzyka podlega im dokładnie tak samo jak każda inna.

  • Jesteśmy tylko podmiotem stosującym, kupiliśmy gotowe narzędzie. Czy to nas dotyczy?

    Tak, choć w węższym zakresie niż dostawcę. Podmiot stosujący system wysokiego ryzyka ma własny zestaw obowiązków z art. 26 AI Act: używanie zgodnie z instrukcją dostawcy, monitorowanie działania systemu, informowanie pracowników i przechowywanie logów. Ocena zgodności i certyfikaty zostają po stronie dostawcy.

  • Czy każdy, kto ma system wysokiego ryzyka, musi zrobić FRIA?

    Nie i to jest częste uproszczenie. Ocena skutków dla praw podstawowych obejmuje podmioty prawa publicznego, podmioty prywatne świadczące usługi publiczne oraz tych, którzy stosują systemy oceny zdolności kredytowej i scoringu osób fizycznych albo systemy oceny ryzyka i ustalania cen w ubezpieczeniach na życie i zdrowotnych. Zakres opisuje art. 27 AI Act.

  • Co konkretnie możecie dla nas zrobić dzisiaj?

    Klasyfikację Waszych zastosowań AI, inwentaryzację narzędzi, polityki korzystania z AI, szkolenia dla zespołów i dokumentowanie obowiązków, które obowiązują już teraz. Pełne wsparcie reżimu wysokiego ryzyka - system zarządzania ryzykiem, dokumentacja techniczna, procedury nadzoru człowieka, FRIA - jest w przygotowaniu i nie udajemy, że jest gotowe.

  • Czy klasyfikacja to to samo co AI Ready Check?

    Nie. AI Ready Check to bezpłatna diagnoza wstępna w przeglądarce, która w kilka minut pokazuje kierunek. Klasyfikacja zastosowań pod Załącznik III to praca na Waszych realnych narzędziach i procesach, którą prowadzimy razem z Wami.

Masz inne pytanie? Skontaktuj się z nami →

Nie wiesz, od czego zacząć?

Sprawdź w 3 minuty, które obowiązki AI Act dotyczą Twojej organizacji. Bez zobowiązań.

AI Act już działa. Obowiązki przejrzystości z art. 50 AI Act stosuje się od 2 sierpnia 2026, a Komisja Europejska rozpoczęła egzekwowanie przepisów. Liczy się udokumentowana staranność.
Sprawdź gotowość do AI Act →