Systemy wysokiego ryzyka wg AI Act: jak sprawdzic, czy twoja firma je ma

Żeby to sprawdzić, musisz zobaczyć, czy twoje narzędzie trafia do jednej z dwóch bramek z art. 6 rozporządzenia.

Systemy wysokiego ryzyka wg AI Act: jak sprawdzic, czy twoja firma je ma

Czy moje narzędzie AI w ogóle podlega pod AI Act?

Żeby to sprawdzić, musisz zobaczyć, czy twoje narzędzie trafia do jednej z dwóch bramek z art. 6 rozporządzenia. Pierwsza dotyczy systemów, które są elementem produktu regulowanego unijnymi przepisami - na przykład wyrobu medycznego - i podlegają ocenie zgodności przez stronę trzecią. Druga, znacznie częstsza w praktyce, to lista z załącznika III, czyli obszarów takich jak zatrudnienie, edukacja, zdrowie czy dostęp do usług.

Jeśli twój system AI wspiera rekrutację, ocenia uczniów albo pomaga bankowi podjąć decyzję o kredycie - niemal na pewno jest na tej liście. Jest jednak ważny wyjątek. System z załącznika III nie będzie uznany za system wysokiego ryzyka, jeśli nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Dotyczy to także sytuacji, gdy nie wpływa on istotnie na wynik decyzji.

Narzędzie do porządkowania CV, które tylko sortuje dokumenty i nie podejmuje decyzji, ma więc szansę wypaść z tej kategorii. Inaczej jest z systemem profilowania, który automatycznie klasyfikuje osoby - ten zawsze będzie uznany za system wysokiego ryzyka.

Jeżeli uważasz, że twoje narzędzie nie jest systemem wysokiego ryzyka, musisz to udokumentować przed wprowadzeniem go na rynek. Nie wystarczy wewnętrzne przekonanie - potrzebna jest ocena, którą będziesz w stanie pokazać na żądanie. Komisja Europejska ma przedstawić praktyczne przykłady przypadków użycia, które są i nie są wysokiego ryzyka, najpóźniej 2 lutego 2026 roku. Do tego czasu bezpieczniej jest założyć, że system z listy wymaga pełnej oceny zgodności, i przygotować dokumentację.

Skąd mam wiedzieć, czy mój system AI jest „wysokiego ryzyka”?

AI Act nie daje prostej listy „dobrych” i „złych” systemów. Liczą się dwa kryteria z art. 6 rozporządzenia. Po pierwsze: czy twój system AI jest elementem związanym z bezpieczeństwem produktu objętego unijnymi przepisami z załącznika I - na przykład niektóre wyroby medyczne czy produkty przemysłowe. Po drugie: czy system znajduje się w katalogu z załącznika III. Ten drugi dokument obejmuje newralgiczne obszary: zatrudnienie, edukację, opiekę zdrowotną, infrastrukturę krytyczną, egzekwowanie prawa czy ocenę zdolności kredytowej.

Jeśli twój system AI wpada do załącznika III, sprawdź, czy nie dokonuje profilowania osób fizycznych. Wtedy klasyfikacja jest jednoznaczna - zawsze uznaje się go za system wysokiego ryzyka. Jeżeli profilowania nie ma, możesz skorzystać z wyjątku i uznać, że system nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Musisz jednak udokumentować tę ocenę przed wprowadzeniem systemu do obrotu. To nie jest deklaracja, którą składasz „w głowie” - tylko formalny zapis twojego rozumowania.

Przy ocenie ryzyka zwróć uwagę na kontekst zastosowania oraz wpływ na prawa i bezpieczeństwo jednostki. W praktyce oznacza to odpowiedź na dwa pytania: w jakiej dziedzinie system pracuje i jakie skutki może wywołać dla konkretnej osoby. System rekrutacyjny oceniający kandydatów do pracy ma większy potencjał wpływu na prawa człowieka niż narzędzie do porządkowania plików w biurze. Warto też sprawdzić, czy system może mieć niekorzystny wpływ na osoby poniżej 18 roku życia lub inne grupy szczególnie wrażliwe.

Podsumowując, klasyfikacja systemu wysokiego ryzyka sprowadza się do kilku kroków:

  • Sprawdź, czy system jest elementem bezpieczeństwa produktu regulowanego unijnymi przepisami z załącznika I.
  • Porównaj zastosowanie systemu z obszarami wymienionymi w załączniku III, np. zatrudnienie, edukacja, zdrowie.
  • Ustal, czy system dokonuje profilowania osób fizycznych - jeśli tak, klasyfikacja jest przesądzona.
  • Jeśli profilowania nie ma, oceń, czy system może stwarzać znaczące ryzyko szkody dla zdrowia, bezpieczeństwa lub praw podstawowych.
  • Udokumentuj swoją ocenę przed wprowadzeniem systemu do obrotu, nawet jeśli uznasz, że ryzyko jest niskie.

Na praktyczne przykłady przypadków wysokiego ryzyka poczekasz do 2 lutego 2026 roku - wtedy Komisja Europejska ma przedstawić wytyczne z konkretnymi zastosowaniami. Do tego czasu warto oprzeć się na literalnym brzmieniu załącznika III i własnej, udokumentowanej ocenie ryzyka.

Ilustracja do sekcji "Skąd mam wiedzieć, czy mój system AI jest „wysokiego ryzyka”?"

Mam system z listy z załącznika III - czy zawsze oznacza to wysokie ryzyko?

Sam zapis w załączniku III to dopiero punkt wyjścia. Rozporządzenie przewiduje bowiem wyjątek: jeśli system z tej listy nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych, nie jest uznawany za system wysokiego ryzyka. Chodzi o sytuacje, gdy AI nie ma istotnego wpływu na wynik procesu decyzyjnego.

Kluczowy jest jednak warunek dotyczący profilowania. Jeśli system z załącznika III dokonuje profilowania osób fizycznych - czyli automatycznie ocenia cechy człowieka na podstawie jego zachowania czy danych osobowych - wtedy zawsze traktuje się go jako system wysokiego ryzyka. Wyjątek tu nie zadziała.

Dostawca, który uważa, że jego system z załącznika III jednak nie jest systemem wysokiego ryzyka, musi to udokumentować przed wprowadzeniem do obrotu. Nie wystarczy wewnętrzne przekonanie - potrzebna jest pisemna ocena, która wykaże brak znaczącego ryzyka. To obowiązek, a nie opcja.

  • Sprawdź, czy system jest wymieniony w załączniku III, czyli w obszarach takich jak zatrudnienie, edukacja czy zdrowie.
  • Oceń, czy system dokonuje profilowania osób fizycznych - wtedy klasyfikacja jest sztywna.
  • Zweryfikuj, czy system może mieć znaczący wpływ na wynik decyzji dotyczącej konkretnej osoby.
  • Przygotuj dokumentację z oceny, jeśli uznasz, że system nie jest systemem wysokiego ryzyka.

Praktyczne wytyczne z przykładami przypadków, które są i nie są wysokiego ryzyka, Komisja Europejska ma przedstawić najpóźniej 2 lutego 2026 roku. Do tego czasu interpretacja spoczywa na dostawcy i jego udokumentowanej ocenie. Warto też pamiętać, że obowiązki dla samodzielnych systemów z załącznika III zaczną obowiązywać dopiero 2 grudnia 2027 roku - masz więc czas na przygotowanie się.

Jak udowodnić, że mój system z załącznika III nie jest wysokiego ryzyka?

Jeśli twój system trafił do załącznika III - czyli unijnej listy obszarów wrażliwych, takich jak zatrudnienie, edukacja czy zdrowie - wcale nie musi automatycznie podlegać najsurowszym obowiązkom. Rozporządzenie daje ci furtkę: możesz udokumentować, że w twoim konkretnym przypadku system nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych. Kluczowe jest słowo „znaczącego” i to, czy twoja AI realnie wpływa na wynik podejmowanych decyzji.

Zanim zaczniesz zbierać dokumentację, sprawdź, czy twoja sytuacja w ogóle pozwala na skorzystanie z odstępstwa. Są bowiem przypadki, w których dyskusja nie ma sensu, bo system zawsze będzie uznany za system wysokiego ryzyka:

  • system dokonuje profilowania osób fizycznych, czyli automatycznej oceny cech osobowości lub zachowania
  • system jest elementem związanym z bezpieczeństwem produktu objętego unijnymi przepisami z załącznika I
  • system podlega ocenie zgodności przez stronę trzecią na mocy tych przepisów

Jeśli żaden z tych warunków cię nie dotyczy, możesz przygotować ocenę, która wykaże brak znaczącego ryzyka. Musisz to zrobić przed wprowadzeniem systemu do obrotu lub oddaniem go do użytkowania, a samą ocenę przechowywać jako dowód. W praktyce oznacza to opisanie, do czego system służy, jakie decyzje wspiera i dlaczego ewentualny błąd nie prowadzi do poważnych konsekwencji dla człowieka.

Pamiętaj, że to dopiero początek drogi. Komisja Europejska ma przedstawić wytyczne z praktycznymi przykładami przypadków do 2 lutego 2026 roku, więc do tego czasu część interpretacji pozostaje otwarta. Warto też śledzić zmiany w przepisach - termin stosowania obowiązków dla systemów z załącznika III przesunięto na 2 grudnia 2027 roku. Masz więc realny czas na przygotowanie solidnej dokumentacji.

Ilustracja do sekcji "Jak udowodnić, że mój system z załącznika III nie jest wysokiego ryzyka?"

Jakie konkretnie obowiązki mam, jeśli mój system jest wysokiego ryzyka?

Jeśli twój system wylądował w załączniku III - czyli w obszarach takich jak zatrudnienie, edukacja, zdrowie czy egzekwowanie prawa - sprawdź najpierw, czy w ogóle podlega klasyfikacji jako system wysokiego ryzyka. Rozporządzenie daje ci furtkę: system z tej listy nie jest uznawany za system wysokiego ryzyka, jeśli nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych osób fizycznych.

Ta ocena nie jest jednak ustna ani dorozumiana. Jeśli uznasz, że twój system nie stanowi wysokiego ryzyka, musisz udokumentować swoją ocenę przed wprowadzeniem systemu do obrotu. Zapisujesz wtedy, dlaczego podjąłeś taką decyzję i na jakich przesłankach się oparłeś. Pamiętaj też o wyjątku, który zamyka tę furtkę: system z załącznika III zawsze jest systemem wysokiego ryzyka, jeśli dokonuje profilowania osób fizycznych.

Jeśli jednak klasyfikacja wskazuje na wysokie ryzyko, nie oznacza to zakazu stosowania. To po prostu sygnał, że musisz spełnić surowe normy dotyczące jakości danych, przejrzystości, nadzoru ludzkiego oraz zarządzania ryzykiem. W praktyce wymaga to ustanowienia, wdrożenia, dokumentowania i obsługi systemu zarządzania ryzykiem. Zwróć też uwagę, czy system może mieć niekorzystny wpływ na osoby poniżej 18 roku życia.

Na szczęście masz czas na przygotowanie. Obowiązki dla samodzielnych systemów wysokiego ryzyka z załącznika III wejdą w życie dopiero 2 grudnia 2027 roku. Dla systemów będących częścią produktów regulowanych odrębnymi przepisami UE termin przesunięto na 2 sierpnia 2028 roku. Do tego czasu Komisja Europejska ma przedstawić wytyczne z praktycznymi przykładami, które pomogą ci ocenić, czy twój konkretny przypadek faktycznie wymaga pełnej zgodności.

Ile mam czasu na dostosowanie systemu wysokiego ryzyka do przepisów?

Spokojnie, masz więcej czasu, niż mogłoby się wydawać. Ogólna data stosowania AI Act to 2 sierpnia 2026 roku, ale obowiązki dla systemów wysokiego ryzyka tego dnia nie weszły w życie. Unijny pakiet zmian nazywany Digital Omnibus przesunął je na później.

Dla systemów wymienionych w załączniku III - czyli tych działających samodzielnie w obszarach takich jak zatrudnienie czy edukacja - termin to 2 grudnia 2027 roku. Z kolei systemy, które są częścią produktów regulowanych odrębnymi przepisami UE, na przykład wyrobów medycznych, dostały więcej czasu - aż do 2 sierpnia 2028 roku. To dwie różne daty i warto od razu sprawdzić, której grupy dotyczy twoja sytuacja.

Od 2 sierpnia 2026 roku zaczną za to obowiązywać przepisy o przejrzystości. Jeśli twoja firma używa chatbota, który rozmawia z klientami, musi on wyraźnie informować, że po drugiej stronie jest sztuczna inteligencja. Podobnie treści syntetyczne - na przykład wygenerowane obrazki - mają być odpowiednio oznaczone.

Zanim zaczniesz planować wdrożenie, sprawdź, czy twój system w ogóle podlega tym obowiązkom. Kluczowa jest klasyfikacja z art. 6. System uznaje się za system wysokiego ryzyka, gdy pełni funkcję elementu związanego z bezpieczeństwem produktu objętego unijnym prawodawstwem z załącznika I albo gdy został wprost wymieniony w załączniku III. Ten drugi przypadek ma jednak wyjątek.

Jeśli system z załącznika III nie stwarza znaczącego ryzyka szkody dla zdrowia, bezpieczeństwa lub praw podstawowych, nie zostanie uznany za system wysokiego ryzyka. Jest jeden istotny haczyk: jeśli dokonuje profilowania osób fizycznych, zawsze trafia do kategorii systemów wysokiego ryzyka. Dodatkowo, jeśli uważasz, że twój system nie jest systemem wysokiego ryzyka, musisz udokumentować swoją ocenę przed wprowadzeniem go do obrotu.

Piotr Zapolski
O autorze

Piotr Zapolski

Pomagamy firmom automatyzować procesy biznesowe i wykorzystywać AI tam, gdzie to ma sens.

Co-founder, AgentsHub
Następny krok

Chcesz wdrożyć podobne rozwiązanie u siebie?

30 minut na Google Meet. Zero zobowiązań. Sprawdzimy, jak zaadaptować ten use case do Twojej firmy.

Zarezerwuj rozmowę