Harmonogram aktu UE w sprawie AI na lata 2026, 2027 i 2028: co i kiedy obowiązuje
Rozporządzenie (UE) 2024/1689, z datami w brzmieniu zmienionym omnibusem cyfrowym (rozporządzenie (UE) 2026/1744, obowiązujące od 27 lipca 2026 r.). Każda data poniżej jest przypisana do artykułu, który ją ustanawia.
Akt o AI nie włącza się w całości naraz. Art. 113 rozkłada go na sześć lat, a omnibus cyfrowy przesunął dwie z tych dat w 2026 r., pozostawiając resztę bez zmian. Poradniki napisane przed lipcem 2026 r. mylą się więc często w jednym z dwóch kierunków: część stron nadal podaje pierwotne daty dla wysokiego ryzyka z 2026 i 2027 r., a inne donoszą, że „akt o AI został opóźniony”, jak gdyby przesunęło się wszystko. Żadne z tych twierdzeń nie jest prawdziwe, a różnica decyduje o tym, czy Państwa prace zgodnościowe w 2026 r. są spóźnione, czy przedwczesne.
Wszystkie daty w skrócie
| Data | Co obowiązuje | Kogo dotyczy | Artykuł |
|---|---|---|---|
| 1 sie 2024 | Rozporządzenie wchodzi w życie | Jeszcze nikogo, zaczyna biec zegar | art. 113 |
| 2 lut 2025 | Rozdziały I i II: zakazane praktyki i kompetencje w zakresie AI | Każdego dostawcę i każdy podmiot stosujący | art. 113 lit. a), art. 4, art. 5 |
| 2 sie 2025 | Modele AI ogólnego przeznaczenia, jednostki notyfikowane, zarządzanie, kary | Dostawców modeli, organy | art. 113 lit. b) |
| 27 lip 2026 | Omnibus cyfrowy obowiązuje; stosuje się art. 102 do 110 | Sektorowe reżimy produktowe | art. 113 lit. d), dodana |
| 2 sie 2026 | Ogólna data rozpoczęcia stosowania: przejrzystość z art. 50 | Niemal każde MŚP stosujące AI | art. 113, art. 50 |
| 2 gru 2026 | Koniec okresu przejściowego na oznaczanie; początek nowych zakazów z art. 5 | Dostawców systemów generatywnych | art. 111 ust. 4, art. 113 lit. a) |
| 2 sie 2027 | Wcześniejsze modele AI ogólnego przeznaczenia muszą być zgodne | Dostawców modeli podstawowych | art. 111 ust. 3 |
| 2 gru 2027 | Reżim wysokiego ryzyka, samodzielne systemy z załącznika III | Rekrutację, kredyty, biometrię, usługi podstawowe | art. 113 lit. c) ppkt (i) |
| 2 sie 2028 | Reżim wysokiego ryzyka, wbudowane elementy bezpieczeństwa z załącznika I | Maszyny, wyroby medyczne, pojazdy, zabawki, dźwigi | art. 113 lit. c) ppkt (ii) |
| 2 sie 2030 | Wcześniejsze systemy wysokiego ryzyka stosowane przez organy publiczne | Sektor publiczny i jego dostawców | art. 111 ust. 2 |
| 31 gru 2030 | Komponenty AI wielkoskalowych systemów informatycznych z załącznika X | Bazy danych na poziomie UE | art. 111 ust. 1 |
Harmonogram w szczegółach
Zakaz zakazanych praktyk (art. 5) i kompetencje w zakresie AI (art. 4)
Rozdziały I i II zaczęły obowiązywać jako pierwsze. Scoring społeczny, techniki manipulacyjne lub wykorzystujące słabości, powodujące poważną szkodę, nieukierunkowane pozyskiwanie wizerunków twarzy, wnioskowanie o emocjach w miejscach pracy i szkołach oraz pozostałe praktyki z art. 5 stały się bezwzględnie nielegalne, bez żadnej ścieżki zgodności, która czyniłaby je legalnymi. Odrębnie dostawcy i podmioty stosujące musiały zacząć podejmować środki wspierające rozwój kompetencji w zakresie AI u personelu i innych osób obsługujących systemy AI w ich imieniu.
Modele AI ogólnego przeznaczenia, zarządzanie i rozdział o karach
Art. 113 lit. b) wprowadził rozdział V (modele AI ogólnego przeznaczenia), rozdział III sekcję 4 (organy notyfikujące i jednostki notyfikowane), rozdział VII (zarządzanie), rozdział XII (kary, poza art. 101) oraz art. 78. Dostawcy modeli AI ogólnego przeznaczenia, czyli modeli stojących za narzędziami takimi jak chatboty, a nie samych narzędzi, muszą prowadzić dokumentację techniczną, publikować dostatecznie szczegółowe streszczenie treści użytych do trenowania i przyjąć politykę dotyczącą praw autorskich. Ta data ma znaczenie, jeżeli trenują Państwo model podstawowy albo istotnie go modyfikują. Nie tworzy obowiązków dla firmy, która jedynie wywołuje taki model przez API.
Omnibus cyfrowy wchodzi w życie
Rozporządzenie (UE) 2026/1744 zmieniło sam akt o AI: zastąpiło art. 4, dodało dwa zakazy do art. 5, doprecyzowało, co jest elementem bezpieczeństwa w art. 6, wprowadziło definicje MŚP i małych spółek o średniej kapitalizacji, dodało pułap kar z art. 99 ust. 6a dla małych spółek o średniej kapitalizacji i przeredagowało daty stosowania z art. 113. Nowa lit. d) w art. 113 sprawia, że art. 102 do 110, czyli zmiany sektorowych rozporządzeń produktowych, stosuje się od tej daty.
Obowiązki w zakresie przejrzystości z art. 50
Ogólna data rozpoczęcia stosowania aktu o AI i ta, którą większość MŚP faktycznie musiała zaplanować. Zaczynają obowiązywać cztery obowiązki: ujawnienie chatbota na podstawie art. 50 ust. 1, oznaczanie do odczytu maszynowego treści generowanych przez AI na podstawie art. 50 ust. 2, informowanie o rozpoznawaniu emocji i kategoryzacji biometrycznej na podstawie art. 50 ust. 3 oraz oznaczanie deepfake na podstawie art. 50 ust. 4. Art. 50 ust. 5 wymaga, aby informacja była jasna, wyraźna, przekazana nie później niż przy pierwszej interakcji lub pierwszym zetknięciu z systemem oraz dostępna. Omnibus cyfrowy niczego z tego nie odroczył.
Kończy się okres przejściowy na oznaczanie i zaczynają obowiązywać nowe zakazy z art. 5
Art. 111 ust. 4, dodany przez omnibus, daje dostawcom systemów AI generujących syntetyczne treści dźwiękowe, obrazy, wideo lub tekst, które wprowadzono do obrotu przed 2 sierpnia 2026 r., czas do tej daty na spełnienie obowiązku oznaczania do odczytu maszynowego z art. 50 ust. 2. Systemy wprowadzone do obrotu po 2 sierpnia 2026 r. musiały spełnić ten obowiązek natychmiast, bez okresu przejściowego. Tego samego dnia zaczynają obowiązywać dwa zakazy dodane przez omnibus jako art. 5 ust. 1 lit. ba) i bb), obejmujące AI generującą lub przetwarzającą intymne materiały bez zgody albo materiały przedstawiające seksualne wykorzystywanie dzieci, wraz z ustępami doprecyzowującymi zakres 5 ust. 1a i 5 ust. 1b.
Wcześniejsze modele AI ogólnego przeznaczenia muszą być zgodne
Art. 111 ust. 3 daje dostawcom modeli AI ogólnego przeznaczenia wprowadzonych do obrotu przed 2 sierpnia 2025 r. czas do tej daty na dostosowanie ich do obowiązków z rozdziału V. Niezmieniony przez omnibus i istotny wyłącznie dla dostawców modeli.
Reżim wysokiego ryzyka, samodzielne systemy z załącznika III
Rozdział III sekcje 1 do 3 stosuje się do systemów, które są systemami wysokiego ryzyka na podstawie art. 6 ust. 2 i załącznika III: rekrutacja i zarządzanie pracownikami, scoring kredytowy, ocena ryzyka i ustalanie cen w ubezpieczeniach, identyfikacja i kategoryzacja biometryczna, edukacja i ocenianie egzaminów, dostęp do podstawowych usług publicznych i prywatnych, ściganie przestępstw, migracja i kontrola graniczna oraz sprawowanie wymiaru sprawiedliwości. Dostawców czeka zarządzanie ryzykiem, zarządzanie danymi, dokumentacja techniczna zgodnie z załącznikiem IV, rejestrowanie zdarzeń, nadzór ze strony człowieka, dokładność, solidność i cyberbezpieczeństwo, system zarządzania jakością oraz ocena zgodności. Podmioty stosujące czekają obowiązki z art. 26 oraz ocena skutków dla praw podstawowych na podstawie art. 27 tam, gdzie ma ona zastosowanie. Pierwotną datą był 2 sierpnia 2026 r.; omnibus przesunął ją tutaj.
Reżim wysokiego ryzyka, wbudowane elementy bezpieczeństwa z załącznika I
Te same obowiązki z rozdziału III dla AI wykorzystywanej jako element bezpieczeństwa w produkcie objętym unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I albo jako taki produkt: maszyny, wyroby medyczne, pojazdy, zabawki, dźwigi, urządzenia radiowe i podobne, skoordynowane z istniejącym sektorowym procesem oceny zgodności CE. Pierwotną datą był 2 sierpnia 2027 r. Omnibus dodał również art. 6 ust. 1a do 1c, które utrzymują AI wykorzystywaną wyłącznie dla wygody, optymalizacji wydajności lub kontroli jakości poza definicją elementu bezpieczeństwa.
Wcześniejsze systemy sektora publicznego i wielkoskalowe systemy informatyczne
Art. 111 ust. 2 wymaga od dostawców i podmiotów stosujących systemy AI wysokiego ryzyka przeznaczone do stosowania przez organy publiczne osiągnięcia zgodności do 2 sierpnia 2030 r., nawet gdy system jest starszy niż data z rozdziału III. Art. 111 ust. 1 daje komponentom AI wielkoskalowych systemów informatycznych UE z załącznika X czas do 31 grudnia 2030 r.
Co omnibus cyfrowy zmienił, a czego nie
| Obowiązek | Data pierwotna | Data obecna | Przesunięta? |
|---|---|---|---|
| Zakazane praktyki (art. 5, pierwotna lista) | 2 lut 2025 | 2 lut 2025 | Nie |
| Kompetencje w zakresie AI (art. 4) | 2 lut 2025 | 2 lut 2025 | Nie, ale zmieniono brzmienie |
| Modele AI ogólnego przeznaczenia (rozdział V) | 2 sie 2025 | 2 sie 2025 | Nie |
| Przejrzystość (art. 50) | 2 sie 2026 | 2 sie 2026 | Nie |
| Nowe zakazy z art. 5 dotyczące generowania NCII i CSAM | Nie istniały | 2 gru 2026 | Nowe |
| Oznaczanie z art. 50 ust. 2, systemy już obecne na rynku | Brak okresu przejściowego | 2 gru 2026 | Nowy okres przejściowy |
| Wysokie ryzyko, załącznik III (art. 6 ust. 2) | 2 sie 2026 | 2 gru 2027 | Przesunięte o 16 miesięcy |
| Wysokie ryzyko, załącznik I (art. 6 ust. 1) | 2 sie 2027 | 2 sie 2028 | Przesunięte o 12 miesięcy |
Uzasadnienie znajduje się w motywach omnibusu: normy zharmonizowane, wspólne specyfikacje i właściwe organy krajowe nie były gotowe na czas dla reżimu wysokiego ryzyka, a stosowanie go od pierwotnej daty podniosłoby koszty wdrożenia bez odpowiadającej temu korzyści. Nic w tym uzasadnieniu nie dotyczyło obowiązków w zakresie przejrzystości, które nie potrzebują ani norm, ani jednostek notyfikowanych, i właśnie dlatego pozostawiono je tam, gdzie były.
Co to oznacza w praktyce, według profilu firmy
Prowadzą Państwo chatbota lub publikują treści generowane przez AI
- Państwa terminem był 2 sierpnia 2026 r., a nie 2027 r. Jeżeli ujawnienie nie działa, są Państwo już spóźnieni.
- Jeżeli Państwa funkcja generatywna jest starsza niż sierpień 2026 r., 2 grudnia 2026 r. jest terminem oznaczania.
- Nic z dat w 2027 i 2028 r. Państwa nie dotyczy, chyba że robią Państwo również coś z listy w załączniku III.
Państwa pracownicy korzystają z narzędzi AI, ale nie sprzedają Państwo niczego opartego na AI
- Obowiązek kompetencji w zakresie AI z art. 4 obowiązuje od lutego 2025 r. Zakazy z art. 5 wiążą Państwa jako użytkownika AI od tej samej daty, a obowiązki przejrzystości dla podmiotów stosujących z art. 50 ust. 3 i 4 od 2 sierpnia 2026 r.
- Art. 5 nadal wiąże Państwa jako użytkownika AI, a nie tylko jako twórcę. Proszę raz sprawdzić listę zakazów i zapisać wynik.
Stosują Państwo system rekrutacyjny, kredytowy lub do ustalania składek ubezpieczeniowych
- Państwa reżim zaczyna się 2 grudnia 2027 r., a Państwa obowiązki to lista dla podmiotu stosującego z art. 26, a nie lista dla dostawcy.
- Praca, która musi się wydarzyć w 2026 r., jest umowna: pisemne zobowiązania dostawcy dotyczące oceny zgodności, instrukcji obsługi i przechowywania rejestrów zdarzeń.
- Proszę sprawdzić filtr z art. 6 ust. 3, zanim przyjmą Państwo, że system w ogóle jest systemem wysokiego ryzyka.
Wbudowują Państwo AI w produkt z oznakowaniem CE
- Państwa datą jest 2 sierpnia 2028 r., zgrana z istniejącym sektorowym procesem oceny zgodności.
- Proszę najpierw sprawdzić art. 6 ust. 1a: AI wykorzystywana wyłącznie dla wygody, efektywności usług lub kontroli jakości nie jest elementem bezpieczeństwa i nie wciąga produktu do kategorii wysokiego ryzyka.
Jak sprawdzić, czy dana data nadal obowiązuje
Daty w tym obszarze już raz się przesunęły, a art. 112 wymaga od Komisji corocznego przeglądu listy z załącznika III i listy zakazów z art. 5, więc kolejne zmiany są prawdopodobne, a nie hipotetyczne. Dwa nawyki chronią przed kłopotami. Po pierwsze, proszę powoływać się na artykuł, a nie na nagłówek: „rozdział III sekcje 1 do 3 na podstawie art. 113 lit. c) ppkt (i)” przetrwa nowelizację w sposób, w jaki „termin 2027 r.” nie przetrwa. Po drugie, proszę weryfikować z tekstem skonsolidowanym w Dzienniku Urzędowym, a nie z relacjami wtórnymi, które są opóźnione o miesiące. Zbiór danych o obowiązkach Klariq jest regularnie weryfikowany z Dziennikiem Urzędowym i zasila zarówno tę stronę, jak i klasyfikator, więc daty widoczne w Państwa wyniku odpowiadają datom tutaj.
Częste pytania
Które obowiązki z aktu UE w sprawie AI już obowiązują?
Od 2 lutego 2025 r.: zakaz zakazanych praktyk w zakresie AI z art. 5 oraz obowiązek kompetencji w zakresie AI z art. 4. Od 2 sierpnia 2025 r.: obowiązki dotyczące modeli AI ogólnego przeznaczenia z rozdziału V, rozdział o zarządzaniu oraz rozdział o karach. Od 2 sierpnia 2026 r.: obowiązki w zakresie przejrzystości z art. 50.
Co zmieniło się 2 sierpnia 2026 r.?
To ogólna data rozpoczęcia stosowania aktu o AI i moment, w którym zaczynają obowiązywać obowiązki w zakresie przejrzystości z art. 50: chatboty muszą ujawnić, że są AI, treści dźwiękowe, obrazy, wideo i tekst wygenerowane przez AI muszą być oznaczone w formacie nadającym się do odczytu maszynowego, deepfake musi być oznaczony, a osoby, wobec których stosuje się rozpoznawanie emocji lub kategoryzację biometryczną, muszą zostać o tym poinformowane.
Co dzieje się 2 grudnia 2026 r.?
Dwie rzeczy. Art. 111 ust. 4 daje dostawcom systemów generujących treści syntetyczne, które znajdowały się już na rynku przed 2 sierpnia 2026 r., czas do 2 grudnia 2026 r. na spełnienie obowiązku oznaczania do odczytu maszynowego z art. 50 ust. 2. Zaczynają też obowiązywać dwa zakazy dodane przez omnibus cyfrowy, dotyczące generowania intymnych materiałów bez zgody oraz materiałów przedstawiających seksualne wykorzystywanie dzieci.
Czy harmonogram aktu UE w sprawie AI został opóźniony?
Częściowo. Omnibus cyfrowy, rozporządzenie (UE) 2026/1744, obowiązujący od 27 lipca 2026 r., zmienił art. 113 w ten sposób, że rozdział III sekcje 1 do 3 stosuje się od 2 grudnia 2027 r. do systemów wysokiego ryzyka z załącznika III i od 2 sierpnia 2028 r. do systemów wysokiego ryzyka z załącznika I. Nie odroczył przejrzystości z art. 50, która nadal obowiązuje od 2 sierpnia 2026 r., ani kompetencji w zakresie AI z art. 4, które obowiązują od lutego 2025 r.
Jaki jest termin z aktu UE w sprawie AI na 2027 r.?
2 grudnia 2027 r. to data, od której pełny reżim wysokiego ryzyka stosuje się do samodzielnych systemów z załącznika III, takich jak rekrutacja, scoring kredytowy, identyfikacja biometryczna i dostęp do usług podstawowych. Odrębnie 2 sierpnia 2027 r. jest datą, do której dostawcy modeli AI ogólnego przeznaczenia wprowadzonych do obrotu przed 2 sierpnia 2025 r. muszą osiągnąć zgodność, zgodnie z art. 111 ust. 3.
Jaki jest termin z aktu UE w sprawie AI na 2028 r.?
2 sierpnia 2028 r. to data, od której reżim wysokiego ryzyka stosuje się do AI wykorzystywanej jako element bezpieczeństwa w produktach objętych już unijnym prawodawstwem harmonizacyjnym wymienionym w załączniku I, takich jak maszyny, wyroby medyczne, pojazdy, zabawki i dźwigi.
Która data ma największe znaczenie dla małej firmy?
Dla większości MŚP jest to 2 sierpnia 2026 r., data już minęła, ponieważ właśnie wtedy zaczęły obowiązywać obowiązki w zakresie przejrzystości z art. 50 dla chatbotów i treści generowanych przez AI. Terminy dotyczące wysokiego ryzyka w 2027 i 2028 r. dotyczą wyłącznie firm, które dostarczają lub stosują system z listy w załączniku III albo wbudowany w produkt regulowany z załącznika I.