Większość tabel z terminami, które znajdziesz, jest błędna. Omnibus z czerwca 2026 przesunął dwie z tych dat, a resztę zostawił bez zmian. Materiały napisane przed czerwcem 2026 - a to wciąż większość - mówią dostawcom systemów wysokiego ryzyka, że są już spóźnieni, a twórcom chatbotów, że mają jeszcze osiemnaście miesięcy. Obie rzeczy są odwrotnością prawdy.
Oto każda data z AI Act, która ma znaczenie, w stanie po omnibusie. Najpierw obowiązki już działające, bo to one mogą Cię kosztować w tym kwartale.
Egzekwowalne już teraz
| Obowiązek | Stosowany od | Egzekwowalny | Kogo dotyczy |
|---|---|---|---|
| Artykuł 5 - praktyki zakazane | 2 lut 2025 | 2 sie 2026 | Wszystkich |
| Artykuł 4 - kompetencje w zakresie AI | 2 lut 2025 | 2 sie 2026 | Dostawców i podmiotów stosujących |
| Artykuł 50 - przejrzystość | 2 sie 2026 | 2 sie 2026 | Chatboty, systemy generatywne, deepfake |
| Artykuł 53 - dostawcy GPAI | 2 sie 2025 | 2 sie 2026 | Dostawców modeli ogólnego przeznaczenia |
| Ramy nadzoru i kar | 2 sie 2025 | 2 sie 2026 | Organów krajowych |
Zwróć uwagę na wzorzec w tej tabeli. Cztery odrębne zestawy obowiązków zaczęły obowiązywać w różnych momentach 2025 roku, a każdy z nich stał się egzekwowalny tego samego dnia: 2 sierpnia 2026. To data, w której regulatorzy dostali prawo nakładania kar. Wcześniej były to obowiązki bez zębów. Od tego dnia mają zęby.
Co dokładnie zakazuje artykuł 5
Zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej na potrzeby ścigania przestępstw, z wąskimi wyjątkami. Scoring społeczny prowadzony przez organy publiczne lub na ich rzecz. Rozpoznawanie emocji w miejscu pracy i w edukacji. Nieukierunkowane pobieranie wizerunków twarzy do budowy baz rozpoznawania. Wyzyskująca manipulacja grupami wrażliwymi. Prognozowanie przestępczości wyłącznie na podstawie profilowania.
To są zakazy, a nie obowiązki. Nie ma dokumentacji, która czyniłaby je dopuszczalnymi.
Czego dokładnie wymaga artykuł 50
- 50(1) - systemy wchodzące w bezpośrednią interakcję z ludźmi muszą ujawnić, że są AI, przy pierwszym kontakcie lub wcześniej, chyba że jest to oczywiste dla rozsądnie uważnej osoby.
- 50(2) - dostawcy systemów generatywnych muszą oznaczać treści syntetyczne jako wygenerowane sztucznie, w formacie odczytywalnym maszynowo. Ten obowiązek spoczywa na dostawcy systemu generatywnego, a nie na każdym, kto z niego korzysta.
- 50(4) - podmioty stosujące muszą ujawniać deepfake'i oraz teksty wygenerowane przez AI publikowane w celu informowania opinii publicznej w sprawach interesu publicznego - chyba że treść przeszła przegląd człowieka, a osoba ponosi odpowiedzialność redakcyjną za publikację.
Jeśli wypuszczasz chatbota, to jest Twój termin i on już minął. Poprawka to zwykle jedna linijka tekstu w powitaniu. To najtańszy obowiązek w całym rozporządzeniu i najczęściej przeoczony, bo nigdy nie przedstawiono go jako terminu - przyszedł w pakiecie, o którym wszystkim powiedziano, że został przesunięty.
Przesunięte przez omnibus
| Obowiązek | Było | Jest | Kogo dotyczy |
|---|---|---|---|
| Wysokie ryzyko z załącznika III - artykuły 9–15, 17, 43, 49, 73 | 2 sie 2026 | 2 gru 2027 | Zatrudnienie, kredyt, edukacja, usługi podstawowe, ściganie przestępstw, migracja, wymiar sprawiedliwości, biometria, infrastruktura krytyczna |
| Wysokie ryzyko z załącznika I - AI w produktach regulowanych | 2 sie 2027 | sie 2028 | Wyroby medyczne, maszyny, pojazdy, zabawki i inne produkty z oznakowaniem CE |
To jest ta część, którą opisano jako "UE przesunęła AI Act". Jest prawdziwa i istotna - ale dotyczy wyłącznie tych dwóch wierszy.
Przesunięte nie znaczy odległe. Ocena zgodności, pełna dokumentacja techniczna z załącznika IV i działający system zarządzania ryzykiem zajmują małemu zespołowi dwanaście do osiemnastu miesięcy, a kolejki jednostki notyfikowanej nie skrócisz budżetem. Grudzień 2027 oznacza planowanie w 2026 i start prac w pierwszej połowie 2027. Zespoły, które potraktują odroczenie jako osiemnaście miesięcy ciszy, spędzą je na odkrywaniu, że audytor ma zajęty kalendarz.
Co są winni dostawcy systemów wysokiego ryzyka i kiedy
Jeśli trafiasz do załącznika III jako dostawca, to jest pełny zestaw. Wszystko przypada na 2 grudnia 2027.
| Artykuł | Obowiązek | Realny czas potrzebny |
|---|---|---|
| Art. 9 | System zarządzania ryzykiem, ciągły i udokumentowany przez cały cykl życia | 3–6 miesięcy |
| Art. 10 | Zarządzanie danymi - zbiory treningowe i testowe zbadane pod kątem uprzedzeń | 2–4 miesiące, dłużej z audytem zewnętrznym |
| Art. 11 | Dokumentacja techniczna (załącznik IV) | 2–4 miesiące |
| Art. 12 | Automatyczne logowanie, kompletne i przechowywane | Tygodnie, jeśli logowanie już istnieje |
| Art. 13 | Instrukcja użytkowania dla Twoich podmiotów stosujących | 2–4 tygodnie |
| Art. 14 | Nadzór człowieka wbudowany w projekt - osoba musi móc zrozumieć i nadpisać decyzję | Praca produktowa, zaplanuj kwartał |
| Art. 15 | Dokładność, odporność i cyberbezpieczeństwo, udokumentowane | 2–3 miesiące |
| Art. 17 | System zarządzania jakością | 3–6 miesięcy |
| Art. 43 | Ocena zgodności i oznakowanie CE | Zależy od kolejki jednostki notyfikowanej |
| Art. 49 | Rejestracja w bazie danych UE | Dni, gdy reszta już istnieje |
| Art. 73 | Procedura zgłaszania poważnych incydentów | 1–2 tygodnie |
Zsumuj to uczciwie, a grudzień 2027 przestaje wyglądać hojnie. Artykuł 13 warto przyspieszyć niezależnie od terminu: Twoi klienci biznesowi są podmiotami stosującymi z własnymi obowiązkami z artykułu 26 i nie mogą ich spełnić bez dokumentacji od Ciebie. Przygotowanie jej wcześniej zamienia obowiązek w atut sprzedażowy.
Obowiązki podmiotu stosującego - artykuł 26
Jeśli korzystasz z cudzego systemu wysokiego ryzyka, zamiast go dostarczać, Twój zestaw jest znacznie mniejszy i również przypada na 2 grudnia 2027:
- Używaj systemu zgodnie z instrukcją dostawcy
- Przypisz nadzór człowieka osobie kompetentnej, z prawem nadpisania decyzji
- Zadbaj, by dane wejściowe były adekwatne do zamierzonego celu
- Monitoruj działanie i zgłaszaj poważne incydenty
- Przechowuj logi tam, gdzie je kontrolujesz
- Informuj pracowników i osoby, których to dotyczy
- Jeśli jesteś podmiotem publicznym lub świadczysz usługi publiczne, przeprowadź ocenę skutków dla praw podstawowych wg artykułu 27
Bez oceny zgodności. Bez oznakowania CE. Bez rejestracji w bazie UE. Jeśli wyceniono Ci te rzeczy jako podmiotowi stosującemu, sprawdź swoją rolę jeszcze raz.
Kary i liczba, którą wszyscy podają odwrotnie
| Naruszenie | Pułap dla dużych firm |
|---|---|
| Praktyki zakazane (art. 5) | 35 mln € albo 7 % rocznego obrotu światowego, w zależności od tego, co wyższe |
| Większość pozostałych obowiązków | 15 mln € albo 3 %, w zależności od tego, co wyższe |
| Podanie organom nieprawidłowych informacji | 7,5 mln € albo 1 %, w zależności od tego, co wyższe |
Artykuł 99(6) odwraca to dla MŚP i startupów: karą jest niższa z dwóch wartości, nie wyższa. Dla firmy z obrotem 1,4 mln € pułap naruszenia drugiego poziomu to około 42 000 €, a nie 15 mln €. Niemal każdy artykuł, który przeczytasz, podaje małym firmom liczbę dla dużych, co daje mieszankę paniki i zniechęcenia - a żadne z nich nie prowadzi do zgodności.
Realnym kosztem krótkoterminowym dla małej firmy nigdy nie była kara. Jest nim ankieta zakupowa korporacji, na którą nie umiesz odpowiedzieć, i kontrakt, który utyka w dziale prawnym kupującego. To dzieje się lata przed tym, zanim regulator usłyszy Twoją nazwę, i dzieje się nieustannie.
Daty, które warto wpisać do kalendarza
- Teraz - artykuły 4, 5, 50 i 53 są egzekwowalne. Jeśli masz chatbota albo generujesz treści, to zadanie na ten tydzień, a nie na 2027.
- I kw. 2027 - jeśli jesteś wysokiego ryzyka, zdobądź stałą wycenę i termin realizacji od jednostki notyfikowanej. Nie po to, żeby kupić, tylko żeby wiedzieć.
- II kw. 2027 - ostatni komfortowy moment na rozpoczęcie prac nad zgodnością na termin grudniowy 2027.
- 2 grudnia 2027 - obowiązki wysokiego ryzyka z załącznika III zaczynają obowiązywać.
- sierpień 2028 - obowiązki wysokiego ryzyka z załącznika I zaczynają obowiązywać.
Które z tych terminów dotyczą Ciebie?
Darmowy check wskazuje Twoją kategorię ryzyka, a więc i to, które wiersze tej tabeli są Twoje.
Zacznij darmowy checkBez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).
Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.
Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.