Zgodność z AI Act

Zgodnie z rozporządzeniem oznaczanie użycia AI już obowiązuje. Sprawdź, czy dotyczy Twojej firmy.

Od 2 sierpnia 2026 stosuje się obowiązki przejrzystości z AI Act. To, które z nich dotyczą Twojej firmy, zależy od konkretnego zastosowania AI i od roli: dostawcy albo podmiotu stosującego. Ustalimy to zdalnie, wskażemy luki i zaproponujemy kolejność działań.

Audyt AI Act to organizacyjno-techniczny przegląd zastosowań sztucznej inteligencji w firmie: co robi AI, w jakiej roli występuje firma, jakie obowiązki z tego wynikają i czym można to wykazać. Localize.pl prowadzi go zdalnie, w trzech wariantach: screening, pełny audyt i stała opieka.

Zakres

Czy dotyczy to mojej firmy?

Na początek sprawdź, czy na którekolwiek z poniższych pytań odpowiesz twierdząco:

Masz na stronie albo na infolinii chatbota lub voicebota?
Publikujesz teksty, obrazy, materiały wideo albo nagrania głosowe wygenerowane przez AI?
Ktoś w firmie używa ChatGPT, Copilota czy Gemini do pracy? Także wtedy, gdy nikt tego oficjalnie nie zatwierdzał.
W rekrutacji, ocenie pracowników albo scoringu klientów pomaga Wam jakiekolwiek narzędzie z AI?
W Waszym produkcie zawarty jest komponent AI, choćby cudzy?
Udostępniasz klientom narzędzie oparte na AI pod własną marką?
Analizujesz nagrania rozmów, treść zgłoszeń albo zachowanie użytkowników z użyciem AI?
Twoi podwykonawcy, agencje albo biura tłumaczeń używają AI, pracując dla Ciebie?

Jeśli na którekolwiek pytanie odpowiadasz twierdząco, sprawdź konkretne zastosowanie i swoją rolę. Dopiero to pokazuje, które obowiązki AI Act mają zastosowanie. Od tego zaczynamy audyt.

Kalendarz

Co już obowiązuje, a co dopiero wchodzi

DataCo zaczyna obowiązywaćStatus
2 lutego 2025Praktyki zakazane oraz obowiązek wspierania kompetencji AIobowiązuje
2 sierpnia 2025Obowiązki dostawców modeli ogólnego przeznaczenia (GPAI)obowiązuje
2 sierpnia 2026Przejrzystość: interakcja z AI, oznaczanie treści, deepfakeobowiązuje
2 grudnia 2026Koniec okresu przejściowego na znakowanie maszynowe; nowe zakazytermin bez zmian
2 grudnia 2027Systemy wysokiego ryzyka z Załącznika III: HR, scoring, edukacjaprzesunięte
2 sierpnia 2028AI wbudowana w produkty regulowane (Załącznik I)przesunięte

Terminy dla systemów wysokiego ryzyka przesunięto (Digital Omnibus, przyjęty przez Radę UE 29 czerwca 2026). Przesunięcie objęło także zastosowania spotykane w zwykłych firmach, jak rekrutacja czy ocena pracowników. Terminu obowiązków przejrzystości nie zmieniono: 2 sierpnia 2026. AI Act jest rozporządzeniem unijnym i obowiązuje w całej UE; w pozostałych państwach członkowskich nadzór sprawują ich organy krajowe. W Polsce ma to być KRiBSI, Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, powołana ustawą z 3 lipca 2026 o systemach sztucznej inteligencji (Dz.U. 2026 poz. 1003). Komisja ma rozpocząć działalność dopiero pod koniec 2026 roku, ale obowiązki z rozporządzenia stosuje się niezależnie od tego, kiedy organ ruszy.

Efekty

Co dostajesz po audycie

Raport wskazuje właścicieli działań, wymagane dowody, terminy i daty kolejnych przeglądów. Raport jest zbudowany jak lista zadań, którą można od razu rozdzielić między pracowników.

Rejestr zastosowań AI

Lista zastosowań AI, także tych ukrytych w narzędziach, które firma już ma, z właścicielem, klasyfikacją i datą kolejnego przeglądu. Najwięcej dopisujemy po przejrzeniu faktur za SaaS. W ankiecie nikt nie wymieni narzędzia, które kupiono do czegoś innego i które funkcję AI dostało dopiero w którejś aktualizacji. Rozporządzenie nie nakazuje wprost prowadzenia takiego rejestru, ale bez niego znacznie trudniej wykazać realizację pozostałych obowiązków.

Klasyfikacja wraz z uzasadnieniem

Do każdej klasyfikacji dołączamy uzasadnienie: dlaczego uznaliśmy, że akurat to zastosowanie nie jest systemem wysokiego ryzyka i na jakiej podstawie. Ten sam Copilot w jednym dziale bywa nieistotny, a w drugim wchodzi pod artykuł 50. Liczyć się będzie zastosowanie.

Lista luk z priorytetem

Każda luka ma podstawę prawną, wymagane i dostępne dowody, właściciela, szacowany nakład pracy i termin. Dzięki temu wiadomo, co trzeba zrobić natychmiast, co przed kolejnym terminem, a co jest dobrą praktyką, a nie wymogiem prawnym.

Gotowe komunikaty o użyciu AI

Przygotowujemy komunikaty dla chatbotów oraz dla materiałów tekstowych, wideo i audio, po polsku i w językach, w których sprzedajesz. Sama treść komunikatu zwykle zajmuje kwadrans. Więcej czasu schodzi na znalezienie w chatbocie miejsca, w którym da się ją pokazać przed pierwszą wiadomością użytkownika. Lokalizacja jest naszą specjalnością, więc tę część robimy w ramach audytu.

Szkielet polityki korzystania z AI

Szkielet obejmuje także procedurę akceptowania nowych narzędzi, żeby kolejne zastosowania nie pojawiały się w firmie poza rejestrem.

Plan na 30, 60 i 90 dni

Kolejność dalszych działań rozpisana w czasie, z przypisaniem osób lub działów odpowiedzialnych za wykonanie poszczególnych działań i z zaznaczeniem tego, co wymaga naszego wsparcia albo opinii prawnej.

Poświadczenie i podsumowanie dla kontrahenta

Jednostronicowe poświadczenie przeprowadzenia audytu (kto, w jakim zakresie, kiedy i według jakiej metodyki) oraz krótkie podsumowanie do ankiety zakupowej lub przetargu, bez ujawniania poufnych szczegółów systemów. O ten dokument zwykle pyta klient korporacyjny, kiedy chce uzyskać potwierdzenie, że firma ma udokumentowany sposób zarządzania obszarem AI.

Pakiety

Trzy warianty, od wstępnego rozpoznania do stałego wsparcia

Screening

5 dni roboczych · do 10 zastosowań AI

Ograniczony przegląd gotowości oparty na przekazanych informacjach i na wybranej próbce dokumentów i innych materiałów dowodowych. Ankieta, warsztat 90 minut, wstępna mapa ról i obowiązków, lista czerwonych flag, luki dowodowe, rejestr i rekomendowany zakres dalszego audytu. Na koniec 45 minut omówienia wyników.

Pięć dni liczymy od późniejszego z dwóch zdarzeń: warsztatu albo otrzymania kompletnej ankiety i uzgodnionych dowodów. Screening nie potwierdza kompletności inwentaryzacji całej organizacji.

Poproś o wycenę

Audyt AI Act

3–4 tygodnie · warianty S / M / L

Pełny audyt obejmuje dodatkowo umowy z dostawcami, powiązania z RODO i prawem pracy, mapę gotowości na grudzień 2027 oraz ocenę, czy któreś zastosowanie powoduje, że występujecie w roli dostawcy. To przypadek często pomijany w agencjach i firmach IT, które udostępniają klientom narzędzie pod własną marką.

S obejmuje do 15 zastosowań, 3 działy i 1 podmiot; M do 30 zastosowań i 6 działów. Grupy spółek, zastosowania wysokiego ryzyka i dodatkowe reżimy prawne wyceniamy indywidualnie. Zakres i wyłączenia potwierdzamy w umowie przed rozpoczęciem.

Poproś o wycenę

AI Act Monitor

abonament miesięczny

Prawo zmieniło się dwa razy w ciągu dwunastu miesięcy, a rejestr zastosowań starzeje się jeszcze szybciej, bo co miesiąc pojawiają się nowe narzędzia. Utrzymujemy rejestr, oceniamy nowe narzędzia przed zakupem, informujemy o zmianach przepisów i prowadzimy cykliczne przeglądy.

Każdy wariant ma miesięczny limit zgłoszeń, ocenianych zastosowań i godzin konsultacji. Czas reakcji na zgłoszenie wynosi 3 dni robocze we wszystkich wariantach. Reakcja to potwierdzenie przyjęcia i wskazanie dalszego trybu, a nie czas rozwiązania sprawy.

Poproś o wycenę

Opcjonalnie, poza audytem: szkolenie wspierające kompetencje AI (art. 4). Sesja zdalna z materiałami i dokumentacją przeprowadzonych działań. To osobna usługa, niewliczona w żaden z powyższych pakietów. Szkolenie jest jednym z możliwych środków wspierających kompetencje; art. 4 nie narzuca jednego obowiązkowego formatu ani corocznego cyklu, więc zakres dobieramy do ról i ryzyka.

Jak pracujemy

Ile pracy wymaga audyt po Twojej stronie

0120-minutowa rozmowa. Ustalamy, czy potrzebujesz audytu i w jakim zakresie. Jeżeli nie potrzebujesz, powiemy to wprost
02NDA i umowa. Zakres, wyłączenia, zasady przetwarzania i dostępu do danych oraz termin liczony od przekazania kompletu uzgodnionych materiałów
03Ankieta. 30 do 45 minut Twojego czasu
04Warsztat, 90 minut, z osobami, które na co dzień korzystają z tych narzędzi
05Analizujemy materiały, klasyfikujemy zastosowania i przygotowujemy raport z priorytetami
06Prezentacja dla zarządu i 30 dni wsparcia mailowego w cenie

Dane i poufność. NDA podpisujemy przed przekazaniem jakiegokolwiek materiału. Pracujemy na dokumentach w Twoim środowisku, nie na kopiach u nas. Twoich danych nie wprowadzamy do ogólnodostępnych usług AI. Standardowo nie nagrywamy warsztatu. Zamiast tego robimy notatki uzgadniane po spotkaniu. Okresy przechowywania ustalamy w umowie osobno dla dokumentacji projektowej, rozliczeń i kopii zapasowych.

FAQ

Najczęstsze pytania

Co dokładnie wchodzi 2 sierpnia 2026?

Obowiązki przejrzystości z art. 50: informowanie, że rozmowa toczy się z AI, oznaczanie treści generowanych w formacie odczytywalnym maszynowo, ujawnianie deepfake’ów oraz ujawnianie użycia AI przy tekstach publikowanych w celu informowania społeczeństwa o sprawach leżących w interesie publicznym. Ten ostatni obowiązek nie ma zastosowania, gdy materiał przeszedł kontrolę redakcyjną człowieka, a odpowiedzialność redakcyjną za publikację ponosi wskazana osoba lub organizacja. Systemy, które trafiły na rynek wcześniej, mają na samo znakowanie maszynowe czas do 2 grudnia 2026.

Co wchodzi 2 sierpnia, jeśli tylko korzystamy z cudzych narzędzi?

Art. 50 ma cztery ustępy i każdy dotyczy innej roli. Obowiązek informowania o interakcji z AI i obowiązek maszynowego oznaczania treści spoczywają na dostawcy systemu. Jako firma korzystająca z gotowego narzędzia odpowiadasz przede wszystkim za ujawnianie deepfake’ów, informowanie o rozpoznawaniu emocji oraz, w ramach należytej staranności, za sprawdzenie, czy Twoje narzędzia oznaczają treści i czy proces obróbki materiału nie usuwa tych oznaczeń. Jest jeden przypadek, który łatwo przeoczyć: jeśli udostępniasz klientom cudze narzędzie pod własną marką, jako swój produkt lub usługę, sam możesz wystąpić w roli dostawcy. Wtedy przechodzą na Ciebie również obowiązki dostawcy, czyli informowanie o interakcji z AI i maszynowe oznaczanie treści.

Jesteśmy małą firmą i używamy tylko ChatGPT. To też nas dotyczy?

Tak. Wielkość firmy nie wyłącza obowiązków. Wpływa za to na wysokość kar, bo dla MŚP stosuje się niższą z dwóch przewidzianych kwot. Samo używanie ChatGPT jest stosowaniem systemu AI w rozumieniu rozporządzenia. Praktycznym minimum jest rejestr narzędzi, zasady wprowadzania do nich danych i udokumentowane działania wspierające kompetencje zespołu. Jeśli na tym się kończy, screening może wtedy wystarczyć.

Czy analiza emocji w call center jest zakazana?

To zależy od tego, czyje emocje system ma rozpoznawać i na podstawie jakich danych. Zakaz z art. 5 obejmuje rozpoznawanie emocji w miejscu pracy i w instytucjach edukacyjnych, czyli pracowników, kandydatów i uczniów. Analiza dotycząca klientów co do zasady nie wchodzi w ten zakaz, ale podlega obowiązkowi poinformowania osób (art. 50 ust. 3) i przepisom RODO. Znaczenie ma też, czy system wnioskuje o emocjach z danych biometrycznych, czy analizuje samą treść transkrypcji. Każdy przypadek oceniamy osobno.

Czy obowiązki dla systemów wysokiego ryzyka zostały odwołane?

Odwołane nie, przesunięte tak: Załącznik III na 2 grudnia 2027, Załącznik I na 2 sierpnia 2028. Przygotowanie dokumentacji dla takiego systemu zajmuje kilkanaście miesięcy, więc mapę gotowości warto zrobić teraz.

Jakie są kary?

Do 35 mln euro albo 7% światowego obrotu wyłącznie za praktyki zakazane z art. 5; do 15 mln euro albo 3% za większość pozostałych naruszeń, w tym za obowiązki przejrzystości z art. 50; do 7,5 mln euro albo 1% za przekazanie jednostce notyfikowanej lub właściwemu organowi, w odpowiedzi na ich żądanie, informacji nieprawidłowych, niepełnych albo wprowadzających w błąd. Dla MŚP stosuje się niższą z dwóch kwot. Próg 7% bywa cytowany jako „kara za AI Act”, a dotyczy najwęższej kategorii naruszeń.

Czy audyt zabezpieczy nas przed karą?

Gwarancji nie ma i nikt uczciwie takiej nie da. Raport i rejestr pomagają wykazać, że działania zostały podjęte, a organ może to uwzględnić przy wymiarze kary razem ze współpracą i okolicznościami sprawy. Urząd kontrolujący ma na celu ocenę, co faktycznie zostało w firmie zrobione i co można pokazać i udowodnić.

Co dostaniemy do pokazania kontrahentowi?

Raport z przeglądu gotowości AI Act, czyli dokument roboczy dla Was. Poświadczenie to krótki dokument, na którym znajdzie się zakres audytu, data, zastosowana metodyka i dane osoby, która go prowadziła, ze wskazaniem stanu prawnego na dany dzień. Oraz krótkie podsumowanie dla kontrahenta, które można załączyć do ankiety zakupowej albo do przetargu, bez ujawniania poufnych szczegółów systemów. Poświadczenie stwierdza, że audyt został przeprowadzony w określonym zakresie, i tylko tyle może stwierdzać.

Czy dostanę certyfikat zgodności?

Certyfikatu zgodności z AI Act nie wystawi żadna firma doradcza, łącznie z nami. Ocena zgodności to sformalizowana procedura z rozporządzenia, którą dla systemów wysokiego ryzyka przeprowadza dostawca albo jednostka notyfikowana, a kończy się deklaracją zgodności i oznakowaniem CE. Przepisy nie przewidują też certyfikatu dla firmy jako całości, bo procedura z rozporządzenia dotyczy wyłącznie pojedynczego systemu. Dostajesz natomiast raport, poświadczenie przeprowadzenia audytu i podsumowanie dla kontrahenta. Jeśli potrzebujesz certyfikatu wydanego przez stronę trzecią, właściwą ścieżką jest norma ISO/IEC 42001 i akredytowana jednostka certyfikująca; możemy do niej przygotować.

Czy audyt jest poradą prawną?

Nie. Audyt ma charakter organizacyjno-techniczny. Tam, gdzie potrzebna jest wykładnia przepisu, mówimy to wprost, zapisujemy w raporcie i rekomendujemy opinię radcy prawnego.

Skąd u firmy od wdrożeń AI audyt zgodności?

Bo zgodność zaczyna się od pytania, gdzie ta AI w istocie funkcjonuje. Odpowiedzi szuka się w integracjach, w ustawieniach narzędzi i na fakturach za SaaS. Znamy te narzędzia od środka: automatyzacje w n8n czy Make, funkcje AI wstrzykiwane ukradkiem do systemów kupionych dwa lata temu do zupełnie innych celów. Dlatego inwentaryzację należy zacząć od faktur i od rzeczywistych rozmów z działami. Oficjalna lista narzędzi jest dopiero którymś w kolejności źródłem. Tak znajdujemy rzeczy, których nie widać ani w umowach, ani w rejestrze czynności przetwarzania. Druga sprawa: część luk zamykamy sami. Komunikat w chatbocie to jedno zdanie w interfejsie, oznaczanie treści to zmiana w pipelinie produkcji wideo, a ujawnienia trzeba jeszcze przetłumaczyć na wszystkie języki, w których sprzedajesz. Lokalizacja jest naszą codziennością od lat, więc ta ostatnia część wychodzi przy okazji.

Ile to kosztuje i ile czasu nam zajmie?

Wycenę podajemy po krótkiej rozmowie, bo cena zależy od liczby zastosowań AI, działów i podmiotów w grupie. Nie podajemy widełek z góry, żeby nie sprzedać Ci zakresu, którego nie potrzebujesz, ani nie zaniżyć wyceny przed poznaniem skali. Rozmowa jest bezpłatna i niezobowiązująca; jeżeli po niej uznamy, że audyt nie jest Ci potrzebny, powiemy to wprost. Po Twojej stronie screening to około trzech godzin łącznie, a pełny audyt od sześciu do dziesięciu godzin rozłożonych na okres od trzech do czterech tygodni, plus czas osób z działów na wywiady.

Czy obsługujecie firmy w całej UE?

Tak. Audyt prowadzimy zdalnie, po polsku lub po angielsku: spotkania online, dokumenty w Twoim środowisku, podpisy elektroniczne. Pracujemy z firmami działającymi na rynku unijnym; w sprawach dotyczących nadzoru krajowego uwzględniamy właściwe państwo członkowskie i jego organ.

Chcesz ustalić, które obowiązki AI Act dotyczą Twojej firmy?

Podczas bezpłatnej rozmowy omówimy zastosowania AI w Twojej firmie i ustalimy, czy potrzebujesz pełnego audytu, screeningu, czy jedynie punktowej korekty.

Umów rozmowę