← Powrót do bloga
27 lipca 20266 min czytania

EU AI Act w pigułce dla MŚP: czy dotyczy Państwa firmy?

Czym jest EU AI Act?

EU AI Act (oficjalnie: rozporządzenie (UE) 2024/1689) to pierwsze kompleksowe europejskie prawo regulujące wykorzystanie sztucznej inteligencji. Weszło w życie w sierpniu 2024 r. Większość obowiązków obowiązuje od sierpnia 2026 r.

Prawo przyjmuje podejście oparte na ryzyku: im większe ryzyko, jakie system AI stwarza dla zdrowia, bezpieczeństwa lub praw podstawowych, tym surowsze wymagania. Istnieją cztery kategorie ryzyka: ryzyko niedopuszczalne (zakazane), wysokie ryzyko (surowe wymagania), ograniczone ryzyko (obowiązki w zakresie przejrzystości) i minimalne ryzyko (brak obowiązków).

Kogo dotyczy EU AI Act?

Prawo kieruje się do czterech rodzajów podmiotów:

Dostawcy — firmy, które opracowują systemy AI i wprowadzają je na rynek. Na przykład firma programistyczna, która sprzedaje narzędzie AI.

Podmioty stosujące — firmy, które wykorzystują systemy AI opracowane przez innych w ramach własnych procesów biznesowych. Na przykład dział kadr, który używa narzędzia AI do przeglądania CV.

Importerzy i dystrybutorzy — firmy, które importują systemy AI z krajów trzecich lub odsprzedają je w UE.

Producenci produktów z wbudowaną AI — na przykład producent maszyn, który integruje funkcję bezpieczeństwa sterowaną przez AI.

Jeśli Państwa firma nie należy do żadnej z tych kategorii — nie używają Państwo AI, nie opracowują AI i nie sprzedają produktów z wbudowaną AI — wówczas nie dotyczą Państwa żadne obowiązki wynikające z EU AI Act.

Czy EU AI Act dotyczy mojego MŚP?

W większości przypadków nie bezpośrednio. Firma instalacyjna, wykonawca, przewoźnik czy producent, który ani nie opracowuje, ani nie sprzedaje systemów AI, znajduje się poza bezpośrednim zakresem prawa.

Istnieją jednak trzy sytuacje, w których EU AI Act może mimo wszystko Państwa dotyczyć:

Sytuacja 1 — Używają Państwo AI do decyzji dotyczących ludzi. Jeśli wdrażają Państwo AI do decyzji kadrowych (rekrutacja, ocena, zwolnienie), oceny zdolności kredytowej klientów lub oceny bezpieczeństwa w miejscu pracy, może to podlegać kategorii wysokiego ryzyka. Są Państwo wówczas podmiotem stosującym z obowiązkami: przejrzystość wobec osób, których to dotyczy, nadzór ludzki oraz rejestrowanie decyzji AI.

Sytuacja 2 — Klient prosi o oświadczenie w zakresie AI Act. Jeśli dostarczają Państwo oprogramowanie lub usługi technologiczne dużemu klientowi, który sam jest podmiotem stosującym AI wysokiego ryzyka, klient ten może — poprzez należytą staranność w łańcuchu dostaw — zapytać, czy Państwa produkty lub usługi zawierają AI i, jeśli tak, na jakim poziomie ryzyka. Jest to porównywalne ze sposobem, w jaki CSRD przekazuje pytania o zrównoważony rozwój w dół łańcucha.

Sytuacja 3 — Rozwijają Państwo funkcjonalność AI w swoim produkcie. Jeśli Państwa firma tworzy oprogramowanie i dodaje do niego AI — nawet jako niewielką funkcję — są Państwo dostawcą w rozumieniu prawa. Obowiązują wówczas wymogi dokumentacji technicznej, ocena zgodności dla systemów wysokiego ryzyka oraz rejestracja w bazie danych UE.

Dla zdecydowanej większości niderlandzkich i europejskich MŚP sytuacja 1, 2 lub 3 nie ma zastosowania. Dekarz, elektryk czy hurtownik materiałów budowlanych znajduje się poza bezpośrednim zakresem.

Czym są zastosowania AI wysokiego ryzyka?

Załącznik III EU AI Act wymienia zastosowania wysokiego ryzyka. Dla MŚP najbardziej istotne kategorie to:

Zatrudnienie i zarządzanie personelem — AI, która przesiewa kandydatów, ocenia wyniki, doradza w sprawie awansów lub wspiera rozwiązanie umowy. Jeśli używają Państwo narzędzia kadrowego, które wdraża AI do tych decyzji, Państwa firma jest podmiotem stosującym AI wysokiego ryzyka.

Dostęp do edukacji i kształcenia zawodowego — AI, która decyduje o przyjęciu na kurs lub ocenia wyniki w nauce.

Komponenty bezpieczeństwa produktów — AI w maszynach, pojazdach lub wyrobach medycznych, które już podlegają istniejącym regulacjom w zakresie bezpieczeństwa.

Infrastruktura krytyczna — AI w sieciach energetycznych, wodociągowych lub transportowych.

Jeśli Państwa wykorzystanie AI nie mieści się w tych kategoriach — jak chatbot na stronie internetowej, korektor pisowni czy system rekomendacji produktów — mają Państwo do czynienia z ryzykiem minimalnym lub ograniczonym. Ryzyko minimalne nie wiąże się z żadnymi obowiązkami. Ryzyko ograniczone wiąże się jedynie z obowiązkiem przejrzystości: użytkownicy muszą wiedzieć, że wchodzą w interakcję z AI.

Zakazane zastosowania AI — czego nigdy nie wolno robić

Niezależnie od wielkości firmy niektóre zastosowania AI są zakazane od 2 lutego 2025 r.:

Scoring społeczny — systemy AI, które nadają ludziom ogólną ocenę na podstawie zachowania i wykorzystują tę ocenę do stawiania ich w niekorzystnej sytuacji w niepowiązanych kontekstach.

Identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej — rozpoznawanie twarzy na ulicy lub w sklepach do celów identyfikacyjnych (z wąskimi wyjątkami dla organów ścigania).

Manipulacyjna AI — systemy, które wpływają na użytkowników podprogowo w sposób szkodliwy dla ich interesów.

Wykorzystywanie grup wrażliwych — AI, która celowo wykorzystuje słabości dzieci, osób starszych lub osób z niepełnosprawnościami.

Dla większości MŚP zakazy te nie mają znaczenia dla codziennej działalności.

Co należy teraz zrobić w praktyce?

Dla większości MŚP odpowiedź jest prosta: proszę zinwentaryzować, jakich narzędzi AI Państwo używają i w jakim celu.

Krok 1 — Proszę sporządzić listę używanych narzędzi AI. Na przykład: ChatGPT lub podobne narzędzia do pracy z tekstem, funkcje AI w oprogramowaniu księgowym, narzędzia do przeglądania CV, chatboty na stronie internetowej, systemy rekomendacji w sklepie internetowym.

Krok 2 — Proszę ocenić wykorzystanie. Czy używają Państwo tych narzędzi do decyzji dotyczących ludzi (personel, klienci)? Wtedy potrzebna jest bliższa analiza. Czy używają ich Państwo wyłącznie do wsparcia produktywności (pisanie, tłumaczenie, streszczanie tekstu)? Wtedy mieszczą się Państwo w kategorii minimalnego ryzyka i nie ma żadnych obowiązków.

Krok 3 — Proszę udokumentować swój wniosek. Nawet jeśli dojdą Państwo do wniosku, że EU AI Act nie ma zastosowania, warto krótko udokumentować ten wniosek. Gdyby klient kiedykolwiek zapytał, mogą Państwo udzielić jasnej odpowiedzi.

Krok 4 — Proszę śledzić rozwój wydarzeń. EU AI Act jest nowy, a jego praktyczne stosowanie będzie w nadchodzących latach doprecyzowywane poprzez akty delegowane i wytyczne Europejskiego Urzędu ds. Sztucznej Inteligencji. Proszę to śledzić, jeśli wdrażają Państwo AI w sposób strukturalny.

verified.supply pomaga utrzymać Państwa profil compliance w porządku — w zakresie zrównoważonego rozwoju (VS Standard), praw człowieka (CSDDD) i cyberbezpieczeństwa (NIS2). EU AI Act znajduje się poza naszą platformą, ponieważ nie jest obowiązkiem sprawozdawczym w łańcuchu dostaw, ale informujemy Państwa o istotnych regulacjach.

Co, jeśli mój klient prosi o oświadczenie w zakresie AI Act?

Jeśli duży klient prosi o wykazanie, że Państwa produkty lub usługi są zgodne z EU AI Act, istnieją dwa scenariusze:

Scenariusz A — Nie dostarczają Państwo systemów AI. Wystarczy krótkie oświadczenie na piśmie: „Nasze produkty i usługi nie zawierają systemów AI w rozumieniu rozporządzenia (UE) 2024/1689. Nie jesteśmy dostawcą ani podmiotem stosującym systemy AI objęte zakresem EU AI Act”.

Scenariusz B — Dostarczają Państwo funkcjonalność AI. Wówczas jako dostawca mają Państwo obowiązki: dokumentacja techniczna, ocena zgodności (dla wysokiego ryzyka) oraz rejestracja w bazie danych UE dla systemów wysokiego ryzyka. W tym scenariuszu proszę skonsultować się z doradcą prawnym specjalizującym się w regulacjach UE.

EU AI Act kieruje się logiką porównywalną z CSDDD: duże firmy muszą zmapować swój łańcuch i mogą w związku z tym zadawać pytania dostawcom. Ale w odróżnieniu od CSRD i CSDDD nie zdefiniowano ustandaryzowanego formatu sprawozdawczego dla dostawców. Czyni to proste oświadczenie na piśmie na razie najbardziej praktycznym rozwiązaniem.

Przeczytaj także

Zbuduj profil VS (dawniej VSME) raz

Załóż konto i zacznij już dziś.

Bez hasła — wysyłamy link do logowania e-mailem.