AI Act w firmie - ryzyka, koszty i zgodność

Ksawery Krupa

Ksawery Krupa

|

3 maja 2026

AI Act reguluje systemy AI, ich wprowadzanie, ryzyko, przejrzystość i nadzór, wspierając innowacje.

Przepisy o sztucznej inteligencji przestały być teorią: europejskie rozporządzenie o sztucznej inteligencji, czyli AI Act, zaczęło już realnie zmieniać to, jak firmy projektują narzędzia, szkolą zespoły i dokumentują decyzje podejmowane przez algorytmy. Dla biznesu w Polsce najważniejsze nie jest samo hasło „regulacja”, tylko praktyczne pytanie: które procesy trzeba przepisać, ile to kosztuje i gdzie kończy się wygoda, a zaczyna ryzyko prawne. Ten tekst porządkuje właśnie te kwestie.

Najważniejsze rzeczy do zapamiętania

  • Przepisy wchodzą etapami. Część obowiązków działa już od 2 lutego 2025 r. i 2 sierpnia 2025 r., kolejne startują 2 sierpnia 2026 r.
  • Największe ryzyko dotyczy procesów decyzyjnych o ludziach i pieniądzach. Rekrutacja, awanse, kredyt, usługi publiczne i biometria wymagają szczególnej ostrożności.
  • Jeśli używasz gotowych narzędzi AI, nadal odpowiadasz za sposób ich użycia. Potrzebujesz zasad, nadzoru człowieka i sensownych umów z dostawcami.
  • W podatkach liczy się dokumentacja i związek wydatku z działalnością. Audyt, szkolenie, licencja czy wdrożenie mogą być kosztem, ale trzeba je dobrze opisać.
  • Od 1 lutego 2026 r. KSeF obejmuje dużych podatników, a od 1 kwietnia 2026 r. większość firm. To ważne przy fakturach za licencje, konsultacje i wdrożenia.

Piramide ryzyk AI Act: niedopuszczalne (biometria), wysokie (transport), niskie (chatboty), minimalne (gry wideo).

Jak działa europejskie podejście oparte na ryzyku

Największy błąd, jaki widzę, to traktowanie tych przepisów jak jednego przycisku „wolno / nie wolno”. To działa inaczej: najpierw definiuje się system AI, potem dzieli zastosowania według poziomu ryzyka, a dopiero później nakłada obowiązki. W praktyce oznacza to, że nie każda firma ma ten sam ciężar zgodności.

Najprościej można to czytać przez cztery poziomy:

Poziom Co to oznacza Przykład z biznesu
Zakazane praktyki Nie wolno ich stosować, bo uznano je za nieakceptowalne Niektóre formy manipulacji, wykorzystanie emocji w rekrutacji, wybrane zastosowania biometrii
Wysokie ryzyko Najwięcej wymogów, dokumentacji i nadzoru Rekrutacja, ocena pracowników, credit scoring, niektóre usługi publiczne
Obowiązki przejrzystości Trzeba jasno powiedzieć, że odbiorca ma do czynienia z AI lub treścią wygenerowaną Chatboty, deepfake, generowane obrazy, audio, wideo i tekst
Niskie lub minimalne ryzyko Brak ciężkich formalności, ale zostają RODO, bezpieczeństwo i odpowiedzialność biznesowa Wewnętrzny asystent pisania, podsumowania notatek, wsparcie redakcyjne

To nie jest zakaz korzystania z AI, tylko próba postawienia granicy tam, gdzie algorytm zaczyna wpływać na ludzi, pieniądze albo bezpieczeństwo. Jeśli chcesz ocenić swoją firmę sensownie, trzeba zejść do konkretnych procesów, a nie do samego hasła „mamy AI”. Właśnie dlatego kolejnym krokiem jest sprawdzenie, gdzie ryzyko robi się naprawdę wysokie.

Kiedy firma wchodzi w obszar wysokiego ryzyka

Najłatwiej wpaść w wysokie ryzyko tam, gdzie system zaczyna filtrować ludzi albo wpływać na ich dostęp do usług. Nie każdy filtr CV od razu jest problemem, ale jeśli narzędzie pomaga wybierać kandydatów, ustalać awanse, monitorować pracę albo oceniać szanse klienta na kredyt, to przestajesz mówić o zwykłej automatyzacji.

Rekrutacja i HR

Tu sytuacja jest szczególnie wrażliwa. Jeśli system analizuje CV, układa ranking kandydatów, wspiera decyzję o zatrudnieniu albo ocenia zachowanie pracownika, wchodzisz w obszar, gdzie potrzebny jest nie tylko opis narzędzia, ale też realny nadzór człowieka. Dodatkowo używanie systemów rozpoznawania emocji w rekrutacji jest po prostu zakazane, więc w tym obszarze nie ma miejsca na „zobaczymy, jak zadziała”.

Finanse, credit scoring i dostęp do usług

W firmach fintech, leasingowych, ubezpieczeniowych i na platformach, które podejmują decyzje o pieniądzu lub dostępie do usługi, ryzyko rośnie bardzo szybko. Jeśli algorytm ocenia wiarygodność klienta, wylicza składkę albo ustala priorytet obsługi, potrzebujesz testów jakości, dokumentacji i kontroli danych wejściowych. Argument „model działa u nas od roku” nie zastępuje zgodności.

Przeczytaj również: Wynagrodzenie B2B - jak policzyć realną kwotę na rękę

Marketing i treści automatyczne

Tu problemem najczęściej nie jest sam zakaz, tylko przejrzystość. Jeśli chatbot rozmawia z klientem, albo narzędzie generuje obraz, audio, wideo czy tekst, odbiorca musi wiedzieć, że ma do czynienia z treścią sztucznie wytworzoną lub zmanipulowaną. Dla agencji, sklepów internetowych i marek osobistych to ważne zwłaszcza wtedy, gdy materiał może wprowadzać w błąd co do autora, źródła albo realności przekazu.

  • System zarządzania ryzykiem - firma musi pokazać, że rozumie, jakie szkody może wywołać narzędzie.
  • Dane i governance - trzeba wiedzieć, skąd pochodzą dane, czy są reprezentatywne i czy nie wzmacniają błędów.
  • Dokumentacja techniczna - bez niej trudno obronić decyzję przed kontrolą lub audytem klienta.
  • Rejestry i logi - pomagają odtworzyć, co system zrobił i na jakiej podstawie.
  • Dokładność, odporność i cyberbezpieczeństwo - model nie może być czarną skrzynką, która „jakoś działa”.

Tu nie chodzi o zakaz używania AI, tylko o to, żeby nie zautomatyzować decyzji o ludziach bez kontroli. A kiedy już wiesz, które procesy są wrażliwe, trzeba ustalić, kto w ogóle odpowiada za dany system.

Kto odpowiada w firmie i jak czytać umowy z dostawcą

W praktyce większość polskich firm nie jest twórcą modelu, tylko jego użytkownikiem. To ważne, bo z poziomu zakupów łatwo pomyśleć: „to problem producenta”. Nie, to nie zwalnia z odpowiedzialności za użycie systemu we własnych procesach.

Rola Co to oznacza Na co patrzę w praktyce
Dostawca Tworzysz system lub model albo wprowadzasz go na rynek Dokumentacja, testy, opis ryzyk, polityka danych i praw autorskich
Podmiot wdrażający Kupujesz narzędzie i używasz go u siebie lub dla klienta Szkolenie, nadzór człowieka, procedura akceptacji wyników, komunikaty do użytkowników
Importer lub dystrybutor Wprowadzasz rozwiązanie dalej na rynek Sprawdzenie oznaczeń, instrukcji, zgodności i kompletności informacji

Jeśli korzystasz z gotowego narzędzia, nie wystarczy ładna strona sprzedażowa. Ja zawsze sprawdzam cztery rzeczy: czy dostawca używa moich promptów i danych do trenowania modelu, kto odpowiada za błędny wynik, czy da się ograniczyć logowanie treści oraz czy mam prawo do pełnej dokumentacji zgodności. Przy systemach generatywnych dochodzi jeszcze kwestia informacji dla użytkownika - od 2 sierpnia 2026 r. obowiązki przejrzystości stają się dużo bardziej praktyczne niż marketingowe.

Warto też pamiętać, że kompetencje zespołu nie są dodatkiem, tylko obowiązkiem organizacyjnym. Od 2 lutego 2025 r. trzeba realnie dbać o to, by ludzie korzystający z systemów AI wiedzieli, co robią, gdzie są granice narzędzia i kiedy wynik trzeba zatrzymać zamiast publikować. Sama instrukcja obsługi nie wystarczy.

Kiedy rola firmy jest już jasna, można przejść do rzeczy mniej efektownej, ale bardzo ważnej: kosztów, podatków i dokumentacji. To właśnie tam wiele zespołów traci czas i pieniądze.

Budżet i podatki przy wdrożeniu zgodności

Ja patrzyłbym na koszty zgodności w czterech koszykach: jednorazowe, stałe, techniczne i prawne. Inaczej wycenia się audyt i mapowanie użyć AI, inaczej szkolenie zespołu, a jeszcze inaczej integrację z systemem sprzedażowym czy CRM.

Wydatek Po co powstaje Co warto sprawdzić w księgowości
Audyt i mapowanie użyć AI Ustalenie, gdzie są ryzyka i kto za nie odpowiada Opis usługi, zakres prac, data wykonania, protokół odbioru
Szkolenia Budowanie kompetencji zespołu i spełnienie wymogu organizacyjnego Lista uczestników, program, potwierdzenie odbycia szkolenia
Licencje i subskrypcje Dostęp do narzędzia lub modelu Kontrahent, VAT, kraj dostawcy, sposób ujęcia faktury
Wdrożenie własnego rozwiązania Integracja, konfiguracja, utrzymanie i rozwój Czy to usługa, czy aktywo, jak długo będzie używane, kto ma prawa do efektu prac

Z podatkowego punktu widzenia nie ma osobnej, magicznej kategorii „wydatek na AI”. Jest zwykły koszt biznesowy, który trzeba umieć obronić. Jeśli koszt służy osiągnięciu przychodu albo zabezpieczeniu źródła przychodu i jest dobrze udokumentowany, zwykle da się go uzasadnić, ale przy własnym oprogramowaniu albo większej integracji kwalifikacja może wyglądać inaczej niż przy zwykłej subskrypcji. To właśnie dlatego księgowość powinna dostać temat wcześniej, a nie dopiero po wdrożeniu.

Przy zagranicznych dostawcach dochodzi VAT, miejsce świadczenia usługi i czasem odwrotne obciążenie. Od strony dokumentów pomaga też KSeF: od 1 lutego 2026 r. obejmuje dużych podatników, a od 1 kwietnia 2026 r. większość firm. W praktyce porządny obieg faktur i opis wydatków są tak samo ważne jak sama treść umowy z dostawcą.

Kiedy liczysz te koszty od początku, zgodność przestaje być niespodziewanym wydatkiem, a staje się zwykłą częścią wdrożenia. Następny krok to uporządkowanie procesu tak, żeby zespół nie działał na pamięć.

Jak wdrożyć zgodność bez przeciążania zespołu

Ja zaczynam od wersji „minimum viable compliance”. Zamiast od razu pisać rozbudowany regulamin, robię krótką mapę procesów i odpowiadam na kilka prostych pytań: gdzie używamy AI, kto zatwierdza wynik, gdzie nie wolno wklejać danych wrażliwych i kto reaguje, gdy model się myli.

  1. Spisz wszystkie narzędzia i procesy, w których używasz AI.
  2. Oceń, czy system tylko wspiera pracę, czy decyduje o człowieku, pieniądzu albo dostępie do usługi.
  3. Przypisz właściciela procesu i osobę odpowiedzialną za zgodność.
  4. Wprowadź krótką politykę użycia danych, promptów i gotowych wyników.
  5. Przeszkol zespół i zbierz potwierdzenia, że ludzie rozumieją zasady.
  6. Ustal cykliczny przegląd dostawców, logów i incydentów.

Jeśli tworzysz własny produkt albo model, piaskownica regulacyjna może być rozsądnym ruchem. To kontrolowane środowisko testowe pod nadzorem, które pozwala wcześniej sprawdzić dokumentację, bezpieczeństwo i wpływ na użytkowników. W praktyce często oszczędza więcej czasu niż późniejsze poprawki po pierwszym audycie albo po skardze klienta.

Dla małej firmy najwięcej daje prostota. Dla większej organizacji - powtarzalność i przypisanie odpowiedzialności. Bez tego każdy nowy chatbot, generator tekstu albo model oceny klienta staje się osobnym, niekontrolowanym projektem.

Co sprawdziłbym w firmie przed 2 sierpnia 2026

  • Czy każdy chatbot i asystent ma jasny komunikat, że klient rozmawia z systemem AI.
  • Czy w HR, finansach i obsłudze klienta człowiek ma realne prawo zatrzymać automatyczną decyzję.
  • Czy zespół wie, jakich danych nie wolno wrzucać do publicznych modeli i narzędzi zewnętrznych.
  • Czy umowy z dostawcami mówią wprost o danych wejściowych, retencji, logach, testach i prawach autorskich.
  • Czy koszty wdrożenia są opisane tak, żeby księgowość mogła je obronić bez improwizacji.

Jeśli miałbym wskazać jedną rzecz, która odróżnia firmy gotowe na nowe przepisy od tych, które będą gasiły pożary, to jest nią właściciel procesu. Bez jednej osoby, która pilnuje mapy zastosowań AI, budżetu i zgodności, nawet najlepsza polityka zostaje w folderze. Dlatego ja zaczynałbym od prostego audytu, a dopiero potem dopisywał procedury i szkolenia.

FAQ - Najczęstsze pytania

Najczęściej wtedy, gdy zaczyna filtrować ludzi albo wpływać na ich dostęp do pieniędzy, pracy lub usług. W artykule jako przykłady pojawiają się rekrutacja, ocena pracowników, credit scoring i niektóre usługi publiczne. W takim scenariuszu potrzebujesz nie tylko opisu narzędzia, ale też nadzoru człowieka, testów jakości, dokumentacji i kontroli danych wejściowych.

Nie. Nawet jeśli korzystasz z rozwiązania dostawcy, nadal odpowiadasz za sposób użycia systemu we własnych procesach. W praktyce warto sprawdzić, czy dostawca wykorzystuje dane i prompty do treningu, kto bierze odpowiedzialność za błędne wyniki, czy można ograniczyć logowanie treści oraz czy umowa daje dostęp do dokumentacji zgodności.

Jeśli klient rozmawia z chatbotem albo odbiera treść wygenerowaną lub zmanipulowaną przez AI, powinien o tym wiedzieć. Dotyczy to chatbotów, deepfake, a także generowanych obrazów, audio, wideo i tekstu. W praktyce chodzi o jasne oznaczenie, że odbiorca ma do czynienia z systemem AI, a nie z treścią stworzoną w tradycyjny sposób.

Artykuł podkreśla, że nie ma osobnej kategorii kosztów „na AI” - to zwykłe wydatki biznesowe, które trzeba dobrze opisać i obronić. Przy audycie liczy się zakres prac, data i protokół odbioru, przy szkoleniach lista uczestników i program, a przy licencjach lub wdrożeniu ważne są dane kontrahenta, VAT, kraj dostawcy oraz to, czy wydatek jest usługą czy aktywem. Dla faktur istotny jest też KSeF - od 1 lutego 2026 r. obejmuje dużych podatników, a od 1 kwietnia 2026 r. większość firm.
Oceń artykuł

Średnia: 0.0 / 5 · 0 ocen

Tagi

rekrutacja ksef ai act scoring kredytowy chatboty

Udostępnij artykuł

Autor Ksawery Krupa
Ksawery Krupa
Nazywam się Ksawery Krupa i od sześciu lat zajmuję się tematyką pracy, technologii oraz rozwoju kariery. Moje zainteresowanie tymi obszarami zrodziło się z chęci zrozumienia, jak nowoczesne technologie wpływają na rynek pracy i jakie umiejętności są kluczowe w dzisiejszym świecie. Lubię dzielić się wiedzą na temat trendów w zatrudnieniu, narzędzi wspierających rozwój zawodowy oraz sposobów na zwiększenie efektywności w pracy. W mojej pracy koncentruję się na analizie źródeł, porównywaniu informacji i upraszczaniu skomplikowanych zagadnień, aby dostarczać czytelnikom użyteczne i zrozumiałe treści. Staram się, aby moje artykuły były nie tylko aktualne, ale również praktyczne, pomagając innym w odnalezieniu się w dynamicznie zmieniającym się świecie zawodowym.
Komentarze (0)
Dodaj komentarz