Zastosowanie · załącznik III punkt 5

AI Act dla AI w fintechu

Jeśli Twój model decyduje, czy człowiek dostanie pieniądze, jesteś wymieniony w załączniku III. Jeśli ocenia firmy albo wykrywa oszustwa, prawdopodobnie nie - a granica między jednym a drugim rozstrzyga wszystko.

Ostatnia aktualizacja 25 sierpnia 2026 · Rozporządzenie (UE) 2024/1689 w brzmieniu po omnibusie z czerwca 2026 · Samoocena, nie porada prawna

Fintech to jeden z niewielu sektorów wymienionych wprost na liście wysokiego ryzyka w AI Act. Załącznik III, punkt 5 obejmuje AI, które ocenia zdolność kredytową albo ustala scoring kredytowy, oraz AI wykorzystywane do oceny ryzyka i wyceny w ubezpieczeniach na życie i zdrowotnych. Jeśli Twój model decyduje - albo istotnie wpływa na to - czy człowiek dostanie pieniądze, to jest właśnie Twoja kategoria.

Ale "fintech" rozciąga się od scoringu kredytowego dla konsumentów po narzędzia do faktur B2B, a rozporządzenie traktuje te rzeczy zupełnie inaczej. Linia podziału, tak jak wszędzie w tym akcie: czy przedmiotem oceny jest osoba fizyczna?

Gdzie ląduje AI w fintechu

SystemPrawdopodobna kategoriaDlaczego
Scoring kredytowy dla konsumentów / decyzje kredytoweWysokiego ryzykaZałącznik III 5(b) - przypadek wymieniony z nazwy. Profiluje osoby, więc nie ma wyjścia przez 6(3)
Wycena ryzyka w ubezpieczeniach na życie i zdrowotnychWysokiego ryzykaZałącznik III 5(c), wymieniony wprost
Wykrywanie oszustw w transakcjachZwykle nie wysokiego ryzykaZałącznik III 5(b) wyłącza AI służące do wykrywania oszustw finansowych - jedno z nielicznych wyraźnych wyłączeń w rozporządzeniu
AML / monitoring transakcjiZależy od kontekstuAnalizowanie transakcji jest w porządku; ocenianie klientów jako ryzyk zaczyna wyglądać jak profilowanie - udokumentuj stanowisko
Ryzyko kredytowe / fakturowe B2B (tylko firmy)MinimalneOcena firmy to nie ocena osoby fizycznej - jednoosobowe działalności to zacierają, sprawdź swój portfel
Robo-advisory, PFM, chat wsparciaOgraniczoneInformacja z artykułu 50, obowiązuje już teraz; doradztwo inwestycyjne nie jest obszarem z załącznika III
Wewnętrzne copiloty operacyjneMinimalneKompetencje z artykułu 4, poza tym niewiele

Dwie pułapki warte nazwania. "Istotnie wpływa" liczy się tak samo jak decydowanie - model, który tylko "rekomenduje" zgodę, a pracownicy idą za nim w 95% przypadków, na potrzeby załącznika III decyduje. Oraz wyłączenie dla wykrywania oszustw jest wąskie: obejmuje wykrywanie oszustw, a nie przerobienie tego samego modelu na ocenę zdolności kredytowej "przy okazji". Ten sam model, nowy cel, nowa klasyfikacja.

Jeśli jesteś wysokiego ryzyka: plan pracy do 2027

Obowiązki dostawcy wchodzą 2 grudnia 2027: zarządzanie ryzykiem (art. 9), zarządzanie danymi z badaniem stronniczości (art. 10 - dotkliwe w kredycie, gdzie trenowanie na historycznych decyzjach kredytowych odtwarza historyczną dyskryminację kredytową), dokumentacja techniczna, rejestrowanie zdarzeń, projekt nadzoru ludzkiego (art. 14 - pracownik musi umieć zrozumieć i nadpisać decyzję, a nie tylko kliknąć "zatwierdzam"), dowody dokładności i odporności, ocena zgodności, oznakowanie CE, rejestracja. Realnie 12-18 miesięcy pracy - grudzień 2027 oznacza start w 2026, i to jest ten punkt, który większość zespołów fintechowych właśnie przeocza.

Banki i instytucje licencjonowane dostają jedno strukturalne ułatwienie: dużą część tego da się wpiąć w nadzór, który i tak już prowadzisz w ramach CRD/Solvency - zarządzanie ryzykiem modeli, audyt wewnętrzny, dyscyplinę dokumentacyjną. Dla instytucji regulowanych rozporządzenie jest w dużej mierze sformalizowaniem istniejącego nadzoru nad modelami. Dla nieregulowanych startupów pożyczkowych to nowy kręgosłup i dłuższy odcinek do przejścia.

Już egzekwowalne, już nakładające się

Od 2 sierpnia 2026: artykuł 50 - Twój bot rozmawiający z klientami informuje, że jest AI; artykuł 4 - zaprotokołowane kompetencje w zakresie AI u personelu obsługującego modele; artykuł 5 - żadnego social scoringu, żadnego rozpoznawania emocji u personelu ani klientów w zakazanych kontekstach.

A obok tego, bez żadnego okresu przejściowego: artykuł 22 RODO - prawo odrzuconego wnioskodawcy do przeglądu zautomatyzowanej decyzji kredytowej przez człowieka (skoordynuj z nadzorem z art. 14, rozwiąż raz); DPIA - niemal pewna przy scoringu kredytowym, zasila wprost artykuł 9; oraz przepisy o kredycie konsumenckim, które już teraz wymagają decyzji dających się wytłumaczyć. Nakładki są tam, gdzie praca się kumuluje - albo gdzie zmniejsza się o połowę, jeśli dobrze ustawisz kolejność.

Od czego zacząć

Darmowy dwuminutowy check potwierdza kategorię osobno dla każdego systemu. Jeśli jesteś w kredycie albo wycenie ubezpieczeń, najbliższe rzeczy do dostarczenia to: pytanie o rolę na piśmie (dostawca czy podmiot stosujący - relacje bank-dostawca czynią to naprawdę spornym), poprawka informacyjna, jeśli bot rozmawia z klientami, sesja o kompetencjach oraz datowane stanowisko na piśmie - bo Twoje kolejne partnerstwo korporacyjne, Twój organ nadzoru albo due diligence przy rundzie Series A poproszą dokładnie o to. Pełny raport (po angielsku) tworzy je z odniesieniem do Twojego rzeczywistego produktu i z poprawnymi datami po omnibusie.

Sprawdź kategorię swojego modelu w dwie minuty

Kredyt, ubezpieczenia, oszustwa czy B2B - darmowy check umiejscawia model. Pełny raport rozpisuje plan pracy do 2027 z poprawnymi datami po omnibusie.

Zacznij darmowy check

Bez karty, bez konta. Pełny raport luk od 59 €. Zobacz prawdziwy raport (po angielsku).

Samoocena, nie porada prawna. Ta strona i raport Reglynn to ustrukturyzowana samoocena oparta na AI Act (rozporządzenie 2024/1689 w brzmieniu po omnibusie z czerwca 2026). Wskazują, gdzie prawdopodobnie stoisz i co zweryfikować z wykwalifikowanym doradcą. Reglynn nie jest jednostką notyfikowaną i nie wydaje certyfikatów.

Jak to powstało. Raporty Reglynn generuje system AI zbudowany na Claude od Anthropic, sprawdzany przed wysyłką. Reglynn jest systemem AI ograniczonego ryzyka w rozumieniu artykułu 50; ujawniamy udział AI wszędzie tam, gdzie występuje, także w asystencie czatu. Nasza własna samoocena.