EU AI Act po Digital Omnibus: co obowiązuje od sierpnia 2026
Opublikowano: 28 sierpnia 2026
2 sierpnia 2026 minął termin, wokół którego przez dwa lata układano firmowe plany zgodności z EU AI Act. Sześć dni wcześniej weszła w życie nowelizacja, która ten termin rozbiła na dwie części: jedna przesunęła się o ponad rok, druga została dokładnie tam, gdzie była. Jeśli po nagłówkach o opóźnieniu temat wrócił w Twojej firmie na dół listy, warto sprawdzić, do której części należą systemy, które już działają w ERP i CRM.
Co przesunął Omnibus
Digital Omnibus on AI, formalnie rozporządzenie (UE) 2026/1744, został opublikowany w Dzienniku Urzędowym 24 lipca 2026 i wszedł w życie trzy dni później. Zmienił terminy dla systemów wysokiego ryzyka, czyli tej części regulacji, która wymaga systemu zarządzania ryzykiem, dokumentacji technicznej, nadzoru człowieka i rejestrowania zdarzeń.
Systemy samodzielne z Załącznika III, a więc między innymi rekrutacja, ocena pracowników, scoring kredytowy i dostęp do usług podstawowych, mają teraz termin 2 grudnia 2027 zamiast 2 sierpnia 2026. AI wbudowana w produkty regulowane z Załącznika I dostała czas do 2 sierpnia 2028.
To jest realny oddech. Szesnaście miesięcy wystarczy, żeby zrobić inwentaryzację, przypisać właścicieli i zbudować dokumentację bez paniki. Nie jest to jednak powód, żeby zamknąć temat.
Czego Omnibus nie ruszył
Artykuł 50, czyli obowiązki przejrzystości, obowiązuje od 2 sierpnia 2026 i nie został przesunięty. Dotyczy każdego, kto używa systemu AI w jednej z czterech sytuacji opisanych w przepisie, niezależnie od tego, czy system jest wysokiego ryzyka. Chatbot obsługujący klientów musi ujawniać, że jest maszyną. Treści generowane syntetycznie muszą być oznaczone.
Wyjątek jest jeden i wąski. Komisja Europejska potwierdza w oficjalnym FAQ, że systemy generatywne wprowadzone na rynek przed 2 sierpnia 2026 mają czas do 2 grudnia 2026 na spełnienie wymogu maszynowego oznaczania treści z artykułu 50 ust. 2. Wszystko, co trafiło na rynek później, podlega temu obowiązkowi od razu, bez okresu przejściowego.
| Obowiązek | Termin | Zmieniony przez Omnibus |
|---|---|---|
| Praktyki zakazane (art. 5) | 2 lutego 2025 | Nie |
| Kompetencje w zakresie AI (art. 4) | 2 lutego 2025 | Nie |
| Modele ogólnego przeznaczenia | 2 sierpnia 2025 | Nie |
| Przejrzystość (art. 50) | 2 sierpnia 2026 | Nie |
| Oznaczanie treści, systemy sprzed 2 sierpnia 2026 | 2 grudnia 2026 | Doprecyzowany |
| Wysokie ryzyko, Załącznik III | 2 grudnia 2027 | Tak, przesunięty |
| Wysokie ryzyko, Załącznik I | 2 sierpnia 2028 | Tak, przesunięty |
Kary: liczba, którą najczęściej podaje się źle
W materiałach o EU AI Act regularnie pojawia się kwota 35 mln euro lub 7% obrotu jako uniwersalna groźba. Artykuł 99 rozporządzenia przypisuje ten próg wyłącznie praktykom zakazanym z artykułu 5. Naruszenie obowiązków operatorów, w tym wymogów dla systemów wysokiego ryzyka i obowiązków przejrzystości z artykułu 50, mieści się w progu 15 mln euro lub 3% obrotu. Trzeci próg, 7,5 mln euro lub 1%, dotyczy podawania organom nieprawdziwych informacji.
Różnica ma znaczenie praktyczne, bo błędna liczba w materiale dla zarządu zamienia proporcjonalny program zgodności w projekt ratunkowy o niewspółmiernym budżecie.
Jak wygląda zgodność w firmie, która już ma AI w ERP i CRM?
Na konferencji pokazujemy praktyczne wdrożenia, w tym to, jak zespoły łączą wymogi audytowe z realnym użyciem asystentów AI w SAP i Salesforce. Bez slajdów o rewolucji, z konkretami z projektów.
Zarejestruj się za darmo ↗Co to zmienia w projekcie integracyjnym
Najczęstsza pułapka nie leży w prawie, tylko w inwentaryzacji. Firma zwykle wie, jakie systemy AI kupiła, i nie wie, jakich używają pracownicy. Ten drugi zbiór bywa większy, a jego skalę i konsekwencje opisujemy szerzej we wpisie o Shadow AI.
Druga rzecz to ślad audytowy. Przesunięcie terminów dla wysokiego ryzyka nie zmienia tego, że każde poważne zastosowanie AI na danych firmowych wymaga odpowiedzi na pytanie, skąd model wziął konkretną informację. Architektura oparta na RAG daje taką odpowiedź niejako przy okazji, bo z definicji wskazuje dokument źródłowy.
Trzecia to klasyfikacja. Modele wspierające decyzje kadrowe czy ocenę klientów najczęściej trafiają do Załącznika III, więc mają czas do grudnia 2027. Ryzyko, które takie modele niosą niezależnie od terminu regulacyjnego, opisujemy we wpisie o uprzedzeniach algorytmicznych. Termin przesunięto, mechanizm nie.
Warto też mieć na uwadze, że część firm nie wie, w której roli występuje. Jeżeli kupujesz gotowe rozwiązanie i używasz go w swoich procesach, jesteś podmiotem stosującym. Jeżeli budujesz własnego agenta na BTP i udostępniasz go dalej, sytuacja się komplikuje i tego akurat nie da się rozstrzygnąć z artykułu, tylko z analizą prawną konkretnego przypadku.
FAQ
Czy Digital Omnibus odwołał EU AI Act?
Nie. Omnibus to nowelizacja, która przesuwa terminy dla systemów wysokiego ryzyka i doprecyzowuje kilka kwestii zakresowych. Sama regulacja obowiązuje, a jej wcześniejsze etapy, w tym praktyki zakazane i obowiązki dotyczące modeli ogólnego przeznaczenia, działają bez zmian.
Od kiedy chatbot musi informować, że jest AI?
Od 2 sierpnia 2026. Obowiązek wynika z artykułu 50 i nie został przesunięty przez Omnibus. Dotyczy każdego systemu AI wchodzącego w interakcję z człowiekiem, niezależnie od klasyfikacji ryzyka, chyba że fakt rozmowy z maszyną jest oczywisty dla przeciętnego odbiorcy.
Czy firma produkcyjna używająca SAP i Salesforce podlega przepisom o wysokim ryzyku?
Zwykle tylko częściowo. Systemy planistyczne, prognozy popytu czy asystenci w ERP nie trafiają automatycznie do Załącznika III. Trafiają tam natomiast narzędzia wspierające decyzje kadrowe, więc moduły rekrutacyjne i oceny pracowników wymagają osobnego przeglądu.
Ile wynosi kara za naruszenie obowiązku przejrzystości?
Do 15 mln euro lub 3% globalnego obrotu, zależnie od tego, która kwota jest wyższa. Próg 35 mln euro lub 7% dotyczy wyłącznie praktyk zakazanych z artykułu 5. Dla małych i średnich przedsiębiorstw stosuje się wartość niższą z dwóch.
Co zrobić w pierwszej kolejności, jeśli firma jeszcze nie zaczęła?
Zrobić spis systemów AI, które faktycznie działają, razem z tymi używanymi bez zgody działu IT. Bez tej listy nie da się przypisać żadnego systemu do kategorii ryzyka, a wszystkie kolejne kroki, od dokumentacji po nadzór człowieka, opierają się właśnie na klasyfikacji.
Chcesz poznać więcej praktycznych rozwiązań?
Dołącz do nas na bezpłatnej konferencji "Zintegrowany Biznes" 25.11.2026 w Warszawie (ADN Centrum Konferencyjne). Udział jest bezpłatny, a liczba miejsc ograniczona.
Zarejestruj się za darmo ↗