Data, którą powtarza pół polskiego internetu, jest nieaktualna od lipca. Pełny kalendarz unijnych obowiązków
Przepisy dla systemów wysokiego ryzyka przesunięto na grudzień 2027. Za to cztery dni temu zaczął obowiązywać inny przepis, o którym w tekstach o AI nie było prawie nic.
Na skróty
- Termin 2 sierpnia 2026 dla systemów wysokiego ryzyka został przesunięty na 2 grudnia 2027. Pakiet zmieniający wszedł w życie 27 lipca 2026, sześć dni przed pierwotną datą.
- To, co weszło 2 sierpnia 2026 naprawdę, to obowiązek mówienia wprost, że rozmówcą jest AI, i oznaczania treści przez nią zrobionych. Tego nie przesunięto.
- Od 11 września 2026, czyli cztery dni temu, producenci sprzętu i oprogramowania mają obowiązek zgłaszania wykorzystywanych podatności w 24 godziny. To osobne rozporządzenie, nie AI Act.
- W Polsce ustawa o systemach AI obowiązuje od 11 sierpnia 2026. Co dokładnie może KRiBSI — tu źródła się nie zgadzają i pokazujemy gdzie.
- Dla większości małych firm z tego wszystkiego wynika dziś jeden realny obowiązek, nie dziesięć.
Jeśli szukasz dziś po polsku, od kiedy obowiązują unijne przepisy o systemach wysokiego ryzyka, dostaniesz datę 2 sierpnia 2026. Ta data jest nieaktualna od 27 lipca. Przepisy przesunięto na 2 grudnia 2027, czyli o szesnaście miesięcy, i stało się to sześć dni przed pierwotnym terminem.
Ten tekst jest po to, żeby nie sprawdzać tego za każdym razem od nowa. Jedna strona, wszystkie daty, każda ze wskazaniem, skąd pochodzi. Na końcu trzy pytania, po których wiesz, ile z tego dotyczy akurat Ciebie, bo w większości małych firm odpowiedź brzmi „jedna rzecz", a nie „wszystko".
Co obowiązuje dziś, 15 września 2026
- Od 2 lutego 2025: zakaz praktyk uznanych za niedopuszczalne oraz obowiązek zapewnienia, że osoby zajmujące się u Ciebie systemami AI mają odpowiednie kompetencje.
- Od 2 sierpnia 2025: obowiązki dostawców modeli ogólnego przeznaczenia, czyli tych, na których stoją ChatGPT, Claude czy Gemini. Dotyczą producenta modelu, nie Ciebie jako użytkownika.
- Od 2 sierpnia 2026: obowiązek przejrzystości. Człowiek ma wiedzieć, że rozmawia z maszyną, a treść zrobiona przez AI ma być oznaczona.
- Od 11 września 2026: obowiązek zgłaszania wykorzystywanych podatności i poważnych incydentów przez producentów sprzętu i oprogramowania. To już nie AI Act, tylko osobne rozporządzenie o cyberodporności.
- W Polsce od 11 sierpnia 2026: ustawa o systemach sztucznej inteligencji, powołująca krajowy organ nadzoru.
Systemy wysokiego ryzyka — data powtarzana i data obowiązująca
2 sierpnia 2026
termin, który wciąż krąży po polskich tekstach i poradnikach
2 grudnia 2027
termin faktyczny po zmianie, która weszła w życie 27 lipca 2026
Szesnaście miesięcy różnicy. Jeśli ktoś sprzedaje Ci dziś pilne wdrożenie zgodności „bo termin minął w sierpniu", zapytaj, o który załącznik chodzi.
Kalendarz na dalej
- 2 grudnia 2026: obowiązek technicznego oznaczania treści dla narzędzi, które były na rynku przed 2 sierpnia 2026. Tego dnia wchodzi też odrębny zakaz generowania treści intymnych bez zgody osoby przedstawionej.
- 2 grudnia 2027: przepisy dla systemów wysokiego ryzyka z listy obszarów wrażliwych — biometria, infrastruktura krytyczna, edukacja, zatrudnienie, migracja i granice.
- 11 grudnia 2027: pozostałe obowiązki rozporządzenia o cyberodporności, czyli wymagania wobec samego produktu, nie tylko zgłaszanie incydentów.
- 2 sierpnia 2028: przepisy dla AI wbudowanej w produkty objęte osobnymi regulacjami, takie jak windy czy zabawki.
Warto zauważyć, w którą stronę idzie ten kalendarz. Dwa z czterech terminów w tej tabeli to terminy przesunięte, a nie pierwotne. Przy planowaniu czegokolwiek na podstawie tych dat rozsądnie jest założyć, że mogą przesunąć się jeszcze raz, i nie budować wokół nich kosztownych projektów wcześniej, niż trzeba.
Rzecz sprzed czterech dni, której nie było w tekstach o AI
Jedenastego września weszła w życie część rozporządzenia o cyberodporności dotycząca zgłoszeń. Producent produktu z elementami cyfrowymi ma od tego dnia obowiązek zgłosić aktywnie wykorzystywaną podatność: wczesne ostrzeżenie w ciągu dwudziestu czterech godzin, pełne zgłoszenie w ciągu siedemdziesięciu dwóch, raport końcowy w ciągu czternastu dni od udostępnienia poprawki.
Dlaczego to jest w tekście o AI. Bo rozporządzenie obejmuje nie tylko sprzęt, ale i oprogramowanie, a Komisja wymienia wprost aplikacje i programy komputerowe obok nianiek elektronicznych i zegarków. Jeśli Twoja firma sprzedaje albo udostępnia w Unii własną aplikację, w tym taką z modelem AI w środku, jesteś producentem w rozumieniu tych przepisów, niezależnie od tego, gdzie firma jest zarejestrowana. Reszta wymagań wobec samego produktu wchodzi 11 grudnia 2027.
Polska: tu źródła się nie zgadzają
Ustawa o systemach sztucznej inteligencji obowiązuje od 11 sierpnia 2026 i powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Prasa prawnicza opisuje ją jako organ, który od 28 października 2026 prowadzi kontrole i nakłada kary.
Strona Ministerstwa Cyfryzacji opisuje to inaczej. Wymienia jako jedną ze zmian wprowadzonych w toku prac „rezygnację z działań KRiBSI o charakterze zakazów i nakazów: takich jak wycofanie systemu z rynku", a zadania Komisji opisuje jako badanie zgłoszeń, wsparcie przez piaskownice regulacyjne i wydawanie opinii dających pewność stosowania przepisów. Podaje też, że przewodniczący ma zostać powołany w ciągu dwóch miesięcy od wejścia ustawy w życie, a cała Komisja w ciągu trzech.
Nie rozstrzygamy tego, bo nie jesteśmy kancelarią. Zwracamy uwagę na dwie rzeczy praktyczne. Pierwsza: górne widełki kar pochodzą z samego rozporządzenia unijnego, nie z polskiej ustawy — do 35 milionów euro albo 7 procent światowego obrotu za praktyki zakazane i do 15 milionów albo 3 procent za naruszenie obowiązku przejrzystości. Druga: organ, który miał je nakładać, według opisu własnego ministerstwa jest w połowie września dopiero kompletowany. Jeśli ktoś mówi Ci, że kontrola przyjdzie w przyszłym tygodniu, poproś o podstawę.
Trzy pytania o zakres obowiązków w firmie
Czy ktokolwiek po drugiej stronie rozmawia z Waszym programem, myśląc że rozmawia z człowiekiem?
Czat na stronie, automatyczna odpowiedź na wiadomość, bot telefoniczny. Jeśli tak, obowiązek przejrzystości dotyczy Was od 2 sierpnia 2026 i nie został przesunięty. To jest zwykle jedyny obowiązek małej firmy z całego tego zestawu.
Czy AI bierze u Was udział w decyzji o człowieku?
Selekcja zgłoszeń o pracę, ocena pracownika, przydział zadań, zdalny nadzór. To jest obszar wysokiego ryzyka z terminem 2 grudnia 2027. Macie czas, ale warto już wiedzieć, że go macie, zamiast dowiedzieć się w listopadzie 2027.
Czy sprzedajecie albo udostępniacie własne oprogramowanie?
Aplikacja, wtyczka, program dla klientów. Wtedy dotyczy Was rozporządzenie o cyberodporności: zgłaszanie podatności od 11 września 2026, wymagania wobec produktu od 11 grudnia 2027.
To nie jest porada prawna, tylko zestawienie dat ze wskazaniem, skąd każda pochodzi. Daty z kalendarza unijnego pochodzą ze stron Komisji Europejskiej, polskie z komunikatu ministerstwa i z prasy prawniczej. Stan na 15 września 2026. Przy tym temacie warto sprawdzać ponownie co kwartał, bo dwa z czterech terminów już raz przesunięto.
Czytaj też
AI Act: najostrzejsze przepisy przesunięto o rok. Ale obowiązek ujawniania AI wszedł 2 sierpnia i dotyczy też małych firm
Rozbiór samego obowiązku przejrzystości: kogo dotyczy, co dokładnie trzeba oznaczać i jakie są kary.
Źródła
- Komisja Europejska, ramy regulacyjne AI — kalendarz stosowania AI Act (źródło pierwotne)
- Komisja Europejska, rozporządzenie o cyberodporności — terminy i zakres (źródło pierwotne)
- Komisja Europejska, FAQ do obowiązków przejrzystości z art. 50 AI Act
- Ministerstwo Cyfryzacji, komunikat o ustawie o systemach AI i zakresie zadań KRiBSI
- Gibson Dunn, analiza pakietu zmieniającego i przesunięcia terminów dla wysokiego ryzyka
- Prawo.pl, kiedy powstanie KRiBSI i co oznaczają jej opinie
- Rzeczpospolita, ustawa o AI weszła w życie — skargi od października
Czy ten tekst Ci pomógł?
Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.