a
AI w procesach HR
Rekrutacja i ocena pracowników to wysokie ryzyko (Annex III): dokumentacja, nadzór człowieka, rejestrowanie zdarzeń — do 2 grudnia 2027. Także gdy narzędzie kupiliście jako SaaS.
Regulacje UE · AI Act
29 czerwca 2026 Rada UE zatwierdziła pakiet upraszczający AI Act i przesunęła wymogi high-risk o 16 miesięcy, na 2 grudnia 2027. W Polsce przeszło to bez echa. Obowiązki transparentności (art. 50) obowiązują od 2 sierpnia; tylko generatory treści wprowadzone na rynek wcześniej mają na oznaczanie wyników czas do 2 grudnia 2026. Poniżej aktualny terminarz, klasyfikacja ryzyka i od czego zacząć. Materiał informacyjny, nie porada prawna.
Autor: Tomek Wojciechowski · Ostatnia aktualizacja:
Kancelarie piszą o tych zmianach dla zarządów. My tłumaczymy, co z tego wynika dla CTO i tech leadów: 16 miesięcy oddechu na high-risk to czas na wdrożenie z governance, nie na odkładanie. A transparentność już obowiązuje; okres przejściowy na oznaczanie treści kończy się w grudniu.
| Data | Co wchodzi w życie | Co to znaczy w praktyce |
|---|---|---|
| 2 lutego 2025 | Zakaz praktyk AI o niedopuszczalnym ryzyku | Manipulacja, social scoring, rozpoznawanie emocji w pracy (obowiązuje) |
| 2 sierpnia 2025 | Obowiązki dla modeli GPAI | Dokumentacja techniczna, transparentność, prawa autorskie (obowiązuje) |
| 2 sierpnia 2026 | Obowiązki transparentności (art. 50) | Chatboty i agenci muszą się ujawniać (obowiązuje) |
| 2 grudnia 2026 | Oznaczanie treści generowanych przez AI (art. 50 ust. 2) | Koniec okresu przejściowego dla generatorów wprowadzonych przed 2.08.2026; nowe oznaczają treści od sierpnia. Obowiązek dostawcy generatora, deepfake'i publikujący ujawnia od 2.08.2026 (art. 50 ust. 4) |
| 2 grudnia 2027 | High-risk, Annex III (przesunięte z 2.08.2026) | Systemy HR, kredytowe, edukacyjne, infrastruktura krytyczna |
| 2 sierpnia 2028 | Annex I: AI w produktach regulowanych | Obronność, energetyka, medtech |
Zaznacz w myślach pasujące punkty. Jeśli pasuje choćby jeden, AI Act najprawdopodobniej Cię dotyczy.
a
Rekrutacja i ocena pracowników to wysokie ryzyko (Annex III): dokumentacja, nadzór człowieka, rejestrowanie zdarzeń — do 2 grudnia 2027. Także gdy narzędzie kupiliście jako SaaS.
b
Klient musi wiedzieć, że rozmawia z AI. Obowiązek ujawnienia (art. 50) obowiązuje od 2 sierpnia 2026. Inne przepisy, o które potyka się aplikacja pisana z AI, zebraliśmy w przeglądzie vibe coding a prawo.
c
Scoring kredytowy i ocena ryzyka ubezpieczeniowego są wprost na liście Annex III: pełne wymogi high-risk od grudnia 2027.
d
Jeśli algorytm decyduje o pracy, kredycie lub świadczeniach, musisz zapewnić nadzór człowieka i możliwość zakwestionowania decyzji. Termin: grudzień 2027.
e
Systemy oceniające wyniki nauki lub decydujące o dostępie do szkoleń to kategoria wysokiego ryzyka. Wymogi od grudnia 2027.
f
Rozpoznawanie emocji w pracy i szkole jest zakazane od 2 lutego 2025; pozostała biometria to high-risk z wymogami od grudnia 2027.
01 · Inwentaryzacja
Wynik: rejestr wszystkich systemów AI w firmie (także narzędzi SaaS i „shadow AI” w zespołach) z właścicielem każdego z nich.
02 · Klasyfikacja
Wynik: macierz ryzyka, każdy system z kategorią prohibited / high-risk / limited / minimal, która mówi, czym zająć się najpierw.
03 · Gap analysis
Wynik: lista braków wobec wymogów każdej kategorii, z terminem przypisanym do każdego braku.
04 · Plan wdrożenia
Najpierw to, co już obowiązuje (transparentność), potem oznaczanie treści w starszych generatorach (do 2 grudnia 2026) i wymogi high-risk do grudnia 2027.
Jeśli wdrażasz lub używasz systemów AI w UE, prawdopodobnie tak. Nawet jeśli nie jesteś dostawcą AI, jako użytkownik (deployer) masz określone obowiązki.
Do 35 mln EUR lub 7 procent globalnych przychodów za najcięższe naruszenia. Mniejsze naruszenia: do 15 mln EUR lub 3 procent przychodów. Podstawa prawna: art. 99 rozporządzenia (UE) 2024/1689.
Modele ogólnego przeznaczenia (GPAI) mają oddzielne wymagania. Jeśli jednak używasz ich w kontekście high-risk (na przykład w HR lub finansach), cały system może zostać sklasyfikowany jako high-risk.
Druga regulacja z tej historii: cyberrozporządzenia nikt nie przesunął. Raportowanie podatności obowiązuje od 11 września 2026.
Wdrożenia AI w obronności, fintechu i medycynie: architektura VPC / on-premise / air-gapped i pełna ścieżka dowodowa.
Gdzie jesteście z AI i od czego zacząć, z pisemnym raportem na koniec.
Pomożemy przygotować firmę na nowe regulacje: audyt zgodności, gap analysis i plan wdrożenia. Umówmy rozmowę i ustalmy, na czym stoisz.