Checklista

Checklista zgodności z AI Act.

Większość checklist to płaska lista obowiązków. To zła forma, bo połowa z nich Ciebie nie dotyczy - a która połowa, zależy od dwóch odpowiedzi.

Ostatnia aktualizacja 24 sierpnia 2026 · Rozporządzenie (UE) 2024/1689 w brzmieniu po omnibusie z czerwca 2026 · Samoocena, nie porada prawna

Sprawdź datę każdej checklisty, którą czytasz, łącznie z tą. Omnibus z czerwca 2026 przesunął kilka terminów. Znaczna część publikowanych materiałów wciąż nosi daty sprzed omnibusa, przez co mówi dostawcom systemów wysokiego ryzyka, że są spóźnieni, choć nie są, a twórcom chatbotów, że mają czas, choć nie mają. Każda data poniżej jest po omnibusie.

Większość checklist do AI Act to płaska lista obowiązków. To zła forma, bo mniej więcej połowa tego, co na nich jest, Ciebie nie dotyczy - a która połowa, zależy od dwóch odpowiedzi, które wypracujesz w jakieś dwadzieścia minut.

Dlatego ta jest uporządkowana. Każdy krok albo usuwa pracę, albo ją zawęża. Zrób je po kolei, a wysiłek pójdzie na obowiązki, które faktycznie masz.

Krok 1 - Czy w ogóle jesteś w zakresie?

Dwa pytania.

Czy to jest system AI? Artykuł 3(1) definiuje go jako system maszynowy, który na podstawie otrzymanych danych wejściowych wnioskuje, jak generować wyniki takie jak predykcje, treści, rekomendacje czy decyzje. W praktyce: jeśli w Twoim produkcie działa model wykonujący wnioskowanie, jesteś w środku. Deterministyczna logika regułowa - silnik if/then, formuła scoringowa napisana ręcznie - zwykle nie jest, niezależnie od tego, jak "inteligentnie" nazywa ją marketing.

Czy UE ma jurysdykcję? Artykuł 2 sięga dostawców wprowadzających systemy na rynek UE niezależnie od miejsca ich siedziby oraz - to część, którą ludzie pomijają - dostawców i podmiotów stosujących spoza UE, gdy wynik jest wykorzystywany w UE. Rejestracja w Delaware Cię nie wyprowadza, jeśli Twoi użytkownicy są w Berlinie.

Jeśli jesteś poza zakresem, zatrzymaj się tutaj. Zapisz dlaczego, opatrz datą i zachowaj. "Rozważyliśmy to i uznaliśmy, że nas nie dotyczy" to dające się obronić stanowisko. "Nigdy nie sprawdzaliśmy" nim nie jest, a to właśnie znajdzie zespół zakupowy korporacji.

Krok 2 - Jaka jest Twoja rola?

To pytanie o największej dźwigni w całym rozporządzeniu i to na nie najczęściej odpowiada się źle.

RolaJesteś nią, jeśli…Główne obowiązki
DostawcaRozwijasz system AI i wprowadzasz go na rynek UE lub oddajesz do użytku pod własną nazwą lub znakiem towarowymPełny zestaw - zarządzanie ryzykiem, dokumentacja, ocena zgodności, oznakowanie CE, rejestracja, przy wysokim ryzyku
Podmiot stosującyUżywasz systemu AI dostarczonego przez kogoś innego, pod własnym nadzorem, w swojej działalnościWyłącznie artykuł 26. Bez oceny zgodności. Bez oznakowania CE. Bez rejestracji w bazie UE.
Dystrybutor / importerUdostępniasz cudzy system na rynku UE, nie umieszczając na nim swojej nazwyArtykuły 23–24 - obowiązki weryfikacyjne, istotnie lżejsze

Założyciele w przeważającej większości zakładają "dostawcę", bo coś zbudowali. Ale jeśli sam system AI należy do kogoś innego, a Ty używasz go w swojej działalności - narzędzie rekrutacyjne na licencji, model wsparcia wywoływany przez API - jesteś podmiotem stosującym ten system, a różnica jest ogromna. Zespoły planują budżety na oceny zgodności, których nigdy nie miały być winne.

Działa to też w drugą stronę i to jest ten kosztowny kierunek. Istotna modyfikacja może uczynić Cię dostawcą systemu, którego nie zbudowałeś. Jeśli weźmiesz system innej firmy i istotnie zmienisz jego zamierzony cel, możesz odziedziczyć obowiązki dostawcy, nigdy o tym nie decydując.

Pełne omówienie dostawca vs podmiot stosujący, łącznie z przypadkiem mieszanym, jest warte dwudziestu minut, jeśli masz jakiekolwiek wątpliwości.

Krok 3 - Czy modyfikowałeś model ogólnego przeznaczenia?

Osobne pytanie, osobny zestaw obowiązków i łapie ludzi.

Obowiązki z artykułu 53 obowiązują od sierpnia 2025 i stały się egzekwowalne 2 sierpnia 2026. Najbardziej narażone są zespoły, które osiemnaście miesięcy temu zrobiły poważne dostrojenie z powodów wydajnościowych, gdy nie było regulacyjnego powodu, by o tym myśleć. Więcej o progu z artykułu 53.

Krok 4 - Jaka jest Twoja kategoria ryzyka?

Idź w dół. Zatrzymaj się na pierwszej, która pasuje.

Niedopuszczalne - artykuł 5

Zakazane wprost. Zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej na potrzeby ścigania przestępstw (z wąskimi wyjątkami), scoring społeczny prowadzony przez organy publiczne lub na ich rzecz, rozpoznawanie emocji w miejscu pracy lub w edukacji, nieukierunkowane pobieranie wizerunków twarzy oraz wyzyskująca manipulacja grupami wrażliwymi. Zakazane od lutego 2025, egzekwowalne od 2 sierpnia 2026. Jeśli tu trafiasz, to nie jest projekt zgodności - to decyzja produktowa.

Wysokie ryzyko - artykuł 6 i załącznik III

Załącznik III wymienia obszary: zatrudnienie i zarządzanie pracownikami, edukacja, kredyt i usługi podstawowe, ściganie przestępstw, migracja i kontrola granic, wymiar sprawiedliwości, biometria oraz infrastruktura krytyczna. Załącznik I obejmuje AI jako element bezpieczeństwa produktów już regulowanych unijnym prawem harmonizacyjnym.

Bycie w obszarze z załącznika III nie czyni Cię automatycznie systemem wysokiego ryzyka. Artykuł 6(3) stoi bezpośrednio pod tą listą i niemal nikt go nie cytuje. System nie jest wysokiego ryzyka, jeśli wykonuje wąskie zadanie proceduralne, poprawia wynik wcześniej zakończonej czynności człowieka, wykrywa wzorce decyzyjne bez zastępowania oceny człowieka albo wykonuje pracę przygotowawczą - i nie profiluje osób fizycznych. Ten ostatni warunek jest absolutny; profiluj osoby, a wyłączenie znika niezależnie od tego, jak wąskie jest zadanie.

Wyłączenie nie jest darmowe. Dostawca, który się na nie powołuje, musi udokumentować tę ocenę i zarejestrować system. "Założyliśmy, że jesteśmy wyłączeni", spisane po fakcie, nie jest oceną. Jak poprawnie przeprowadzić test 6(3).

Ograniczone ryzyko - artykuł 50

Obowiązki przejrzystości. Systemy wchodzące w interakcję z ludźmi muszą ujawnić, że są AI. Treści syntetyczne muszą być oznaczone. Deepfake'i muszą być ujawnione. Tu ląduje większość chatbotów i produktów generatywnych - i, co kluczowe, artykuł 50 nie został przesunięty przez omnibus.

Minimalne ryzyko

Brak obowiązkowych powinności poza kompetencjami w zakresie AI z artykułu 4. Większość oprogramowania biznesowego jest tutaj.

Krok 5 - Co jest egzekwowalne już teraz?

ObowiązekObowiązuje odStatus
Artykuł 5 - praktyki zakazaneluty 2025, egzekwowany 2 sie 2026Działa
Artykuł 4 - kompetencje w zakresie AIluty 2025, egzekwowany 2 sie 2026Działa
Artykuł 50 - przejrzystość2 sie 2026Działa
Artykuł 53 - dostawcy GPAIsie 2025, egzekwowany 2 sie 2026Działa
Obowiązki wysokiego ryzyka z załącznika III2 gru 2027Przesunięte
Wysokie ryzyko z załącznika I (produkty regulowane)sie 2028Przesunięte

Przeczytaj tę tabelę w zestawieniu z tym, co usłyszałeś w czerwcu. "UE przesunęła AI Act" opisuje wiersz piąty i szósty. Wiersze od pierwszego do czwartego są egzekwowalne dziś i to właśnie one łapią chatboty oraz produkty generatywne - grupę, która najpewniej się rozluźniła.

Przesunięte nie znaczy odległe. Ocena zgodności, dokumentacja techniczna i działający system zarządzania ryzykiem realnie zajmują małemu zespołowi dwanaście do osiemnastu miesięcy. Grudzień 2027 oznacza start prac w 2026. Pełna tabela terminów.

Krok 6 - Zrób to w tym tygodniu

  1. Jeśli masz chatbota: spraw, żeby się ujawniał. Przy pierwszym kontakcie lub wcześniej, widocznie dla użytkownika - nie w polityce prywatności. Egzekwowalne już teraz, a zajmuje popołudnie.
  2. Jeśli generujesz treści: oznacz je. Artykuł 50(2) i (4). Też popołudnie.
  3. Przeprowadź szkolenie z kompetencji w zakresie AI i sporządź z niego notatkę. Artykuł 4 to najtańszy obowiązek w rozporządzeniu. Pół dnia, lista obecności, zakres: co robią Wasze systemy i jak zawodzą. Zapis jest zgodnością.
  4. Zapisz swoją rolę i kategorię, z uzasadnieniem, i opatrz datą. Jedna strona. O to naprawdę pyta ankieta zakupowa korporacji.
  5. Jeśli jesteś wysokiego ryzyka: zdobądź stałą wycenę oceny zgodności. Jeszcze nie po to, żeby kupić - po to, żeby znać kwotę i termin.

Uwaga o karach, bo większość materiałów podaje je odwrotnie

Wszędzie zobaczysz 35 mln € / 7 % i 15 mln € / 3 %. To są pułapy dla dużych firm. Artykuł 99(6) stanowi, że dla MŚP i startupów karą jest niższa z dwóch wartości: kwoty stałej albo procentu obrotu - odwrotnie niż w regule stosowanej do dużych podmiotów.

Dla małej firmy nagłówkowe liczby nigdy nie były wymierzone w Ciebie. Co nie znaczy, że ryzyko jest zerowe - ono się przemieszcza. Realnym kosztem braku odpowiedzi na pytanie o AI Act jest ankieta zakupowa korporacji, której nie umiesz wypełnić, i kontrakt, który cicho umiera w cudzym dziale prawnym. To dzieje się na długo przed tym, zanim regulator usłyszy Twoją nazwę, i zdarza się znacznie częściej.

Przejdź kroki 1 i 2 w dwie minuty

Darmowy check ustala zakres i rolę, czyli dokładnie te dwie odpowiedzi, od których zależy reszta.

Zacznij darmowy check

Bez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).

Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.

Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.