Wymogi polityki kompetencji w zakresie AI z artykułu 4 aktu UE w sprawie AI
Jeżeli Państwa firma w ogóle stosuje AI i ma osoby, które ją obsługują, odpowiedź na gruncie prawa UE brzmi „tak” od 2 lutego 2025 r. W 2026 r. zmieniło się to, jak wymagający jest ten obowiązek, a nie to, czy istnieje.
Art. 4 aktu UE w sprawie AI, rozporządzenia (UE) 2024/1689, jest najkrótszym obowiązkiem w całym rozporządzeniu i tym, który obejmuje najwięcej firm. Dotyczy tak samo dostawców, jak i podmiotów stosujących, na każdym poziomie ryzyka, i obowiązuje od 2 lutego 2025 r., kiedy rozdziały I i II zaczęły być stosowane. Omnibus cyfrowy, rozporządzenie (UE) 2026/1744, zastąpił jego treść w lipcu 2026 r. Nie usunął obowiązku i nie przesunął daty.
Co art. 4 mówi obecnie
Dostawcy i podmioty stosujące systemy AI podejmują środki wspierające rozwój kompetencji w zakresie AI u swojego personelu i innych osób zajmujących się w ich imieniu działaniem i stosowaniem systemów AI, z uwzględnieniem ich wiedzy technicznej, doświadczenia, wykształcenia i przeszkolenia oraz kontekstu, w którym systemy AI mają być stosowane, a także biorąc pod uwagę osoby lub grupy osób, wobec których systemy AI mają być stosowane. Obowiązek ten nie wymaga od dostawców ani podmiotów stosujących zagwarantowania jakiegokolwiek określonego poziomu kompetencji w zakresie AI u konkretnej osoby.
Art. 4 ust. 1 w brzmieniu nadanym rozporządzeniem (UE) 2026/1744.
Dodano dwa kolejne ustępy. Art. 4 ust. 2 wymaga od Komisji i państw członkowskich wspierania dostawców i podmiotów stosujących, w szczególności MŚP, w wypełnianiu tego obowiązku oraz zobowiązuje Komisję do publikowania praktycznych przykładów zgodności na jednolitej platformie informacyjnej, o której mowa w art. 62 ust. 3 lit. b). Art. 4 ust. 3 zobowiązuje Europejską Radę ds. Sztucznej Inteligencji do przyjmowania zaleceń, z uwzględnieniem europejskich ram kompetencji, wspierających upowszechnianie kompetencji w zakresie AI, w tym przez wyznaczanie wspólnych celów.
Co zmieniła nowelizacja z 2026 r.
| Element | Pierwotny art. 4 (2024) | Art. 4 po omnibusie |
|---|---|---|
| Podstawowy czasownik | Podejmować środki, aby zapewnić, w możliwie największym stopniu, wystarczający poziom kompetencji w zakresie AI | Podejmować środki wspierające rozwój kompetencji w zakresie AI |
| Gwarancja rezultatu | Wynikała z formuły „wystarczający poziom” | Wyraźnie wyłączona: żaden określony poziom nie musi być zagwarantowany u konkretnej osoby |
| Kto jest objęty | Personel i inne osoby zajmujące się działaniem i stosowaniem w Państwa imieniu | Bez zmian |
| Czynniki do uwzględnienia | Wiedza techniczna, doświadczenie, wykształcenie i przeszkolenie, kontekst stosowania, osoby, których to dotyczy | Bez zmian |
| Wsparcie instytucjonalne | Brak w artykule | Praktyczne przykłady Komisji, zalecenia Rady |
| Obowiązuje od | 2 lutego 2025 r. | 2 lutego 2025 r. |
Praktycznym skutkiem jest przejście z obowiązku rezultatu na obowiązek starannego działania. Przed nowelizacją organ mógł w zasadzie pytać, czy kompetencje konkretnego pracownika w zakresie AI były faktycznie wystarczające. Po niej pytanie brzmi, czy podjęli Państwo środki odpowiednie do ról i kontekstu, wspierające rozwój kompetencji. W praktyce to właśnie te środki organ nadzoru zechce zobaczyć, dlatego muszą być udokumentowane. Motywy omnibusu podają powód zmiany wprost, wskazując, że rygorystyczne obowiązki zapewnienia wystarczającego poziomu kompetencji w zakresie AI nie były odpowiednie dla wszystkich dostawców i podmiotów stosujących oraz tworzyły dodatkowe obciążenie zgodnościowe, szczególnie dla mniejszych przedsiębiorstw.
Kogo to dotyczy
Inaczej niż przepisy o wysokim ryzyku, art. 4 nie ogranicza się do jednej kategorii ryzyka. Dotyczy:
- Dostawców: firm, które opracowują system AI albo zlecają jego opracowanie i wprowadzają go do obrotu lub oddają do użytku pod własną nazwą lub znakiem towarowym. Istotna modyfikacja cudzego systemu albo umieszczenie na nim własnej marki może uczynić Państwa jego dostawcą.
- Podmiotów stosujących: firm korzystających z systemu AI na własną odpowiedzialność. Obejmuje to korzystanie z narzędzi zewnętrznych: platformy chatbotowej, generatywnego asystenta pisania, asystenta programowania AI, narzędzia do transkrypcji spotkań, dodatku do selekcji CV wbudowanego w system rekrutacyjny.
- Innych osób działających w Państwa imieniu: brzmienie sięga poza pracowników, więc współpracownicy, pracownicy agencyjni i zewnętrzny zespół wsparcia korzystający z Państwa narzędzi AI mieszczą się w zakresie.
W praktyce obejmuje to niemal każdą firmę, w której ludzie mają jakąkolwiek styczność z AI. Nie obejmuje Państwa klientów, którzy nie obsługują systemu w Państwa imieniu, ani prywatnego korzystania przez pracownika z narzędzia konsumenckiego poza pracą.
Czego obowiązek faktycznie wymaga
Rozporządzenie nie ustala programu, minimalnej liczby godzin ani standardu certyfikacji. Daje cztery czynniki kalibrujące i oczekuje, że środki będą się do nich skalować:
- Wiedza techniczna, doświadczenie, wykształcenie i przeszkolenie zaangażowanych osób. Zespół danych i zespół sprzedaży nie potrzebują tego samego szkolenia.
- Kontekst, w którym systemy są stosowane. Wewnętrzne narzędzie do notatek i narzędzie wspierające decyzje wobec klientów niosą różne konsekwencje tej samej pomyłki.
- Osoby lub grupy osób, wobec których systemy są stosowane. Gdy wyniki dotyczą kandydatów do pracy, pacjentów, kredytobiorców lub dzieci, poprzeczka idzie w górę.
- To, że środki są środkami, a nie rezultatami. Art. 4 ust. 1 stanowi teraz wprost, że żaden określony poziom nie musi być zagwarantowany u konkretnej osoby.
Czego art. 4 nie wymaga
- Żadnej zewnętrznej certyfikacji, akredytacji ani zatwierdzonego dostawcy szkoleń.
- Żadnej narzuconej liczby godzin szkolenia ani okresu odnawiania.
- Żadnej gwarancji, że konkretna osoba osiągnie dany poziom.
- Żadnej rejestracji ani zgłoszenia do organu.
- Ściśle rzecz biorąc, żadnego odrębnego dokumentu polityki. Polityka jest po prostu najbardziej ekonomicznym sposobem wykazania, że środki istnieją, i utrzymania ich spójności przy rotacji pracowników.
Co powinna zawierać polityka
- Zakres. Z których systemów i narzędzi AI organizacja korzysta i kto obsługuje każde z nich. To jednocześnie początek rejestru systemów AI, który i tak będzie Państwu potrzebny, gdy tylko zapyta o to kwestionariusz zakupowy klienta.
- Role i ryzyko. Proszę grupować ludzi według tego, co robią z AI, a nie według działów, ponieważ czynniki kalibrujące z art. 4 dotyczą stosowania, a nie schematu organizacyjnego.
- Treść szkolenia dla każdej roli. Możliwości i ograniczenia używanych narzędzi, przewidywalne ryzyka takie jak halucynacje, stronniczość i wyciek danych, co nigdy nie może trafić do promptu oraz kiedy wymagana jest decyzja człowieka.
- Sposób przekazania i odświeżania. Jak przekazywana jest instrukcja, czy jest to sesja wdrożeniowa, moduł e-learningowy czy pisemne wytyczne, oraz co uruchamia odświeżenie, na przykład nowe narzędzie, nowy przypadek użycia lub istotna zmiana prawa.
- Odpowiedzialność. Imiennie wskazana osoba odpowiedzialna za aktualność polityki oraz data przeglądu.
- Dowody. Zapis, że szkolenie się odbyło: listy obecności, wyniki quizów lub certyfikaty ukończenia dla każdej osoby. To element, który firmy najczęściej pomijają, i ten, o który poprosi organ, audytor lub klient korporacyjny.
Szkolenia według ról: gotowa matryca
| Rola | Typowe zastosowanie AI | Co powinny obejmować środki | Głębokość |
|---|---|---|---|
| Marketing i treści | Generatywne redagowanie, generowanie obrazów | Halucynacje i weryfikacja źródeł, ujawnienie deepfake i tekstu w interesie publicznym z art. 50 ust. 4, zakaz wprowadzania danych poufnych, ograniczenia marki i prawa autorskiego | Lekka, odświeżana przy nowych narzędziach |
| Obsługa klienta | Chatbot, sugestie odpowiedzi | Ujawnienie z art. 50 ust. 1 przy pierwszym kontakcie, eskalacja do człowieka, żadnych obietnic wymyślonych przez bota, postępowanie z danymi osobowymi w transkryptach | Lekka do średniej |
| HR i rekrutacja | Selekcja CV, rankingowanie kandydatów | Stronniczość i niekorzystny wpływ, dlaczego wymagana jest decyzja człowieka, obowiązki podmiotu stosującego z art. 26 przed 2 grudnia 2027 r., obowiązki informacyjne wobec pracowników | Głęboka |
| Inżynieria | Asystenci programowania, systemy wyszukiwania | Pochodzenie kodu i ryzyko licencyjne, wyciek sekretów do promptów, ewaluacja przed wydaniem funkcji opartej na modelu, rejestrowanie zdarzeń | Średnia do głębokiej |
| Finanse i kredyty | Scoring, kontrole antyfraudowe | Granica obszaru 5 lit. b) załącznika III, wyłączenie dotyczące wykrywania oszustw, wyjaśnialność wobec klienta, prowadzenie dokumentacji | Głęboka |
| Kierownictwo | Decyzje zakupowe i zatwierdzenia | Kategorie ryzyka i przypisane do nich obowiązki, harmonogram dat, pytania do dostawcy przed podpisaniem umowy | Średnia |
Trzy przykłady
Dziewięcioosobowa firma e-commerce, Praga. Korzysta z chatbota wsparcia i generatywnego narzędzia do pisania. Dwie role mają styczność z AI: dwoje pracowników wsparcia i jedna osoba z marketingu. Jednostronicowa polityka wymieniająca oba narzędzia, 45-minutowa sesja wdrożeniowa obejmująca obowiązki informacyjne i higienę promptów, quiz z pięciu pytań oraz podpisana lista obecności spełniają art. 4 z zapasem. Całość zajmuje jedno popołudnie, a ten sam dokument odpowiada na pytanie o AI w kolejnym przeglądzie bezpieczeństwa u klienta korporacyjnego.
Sześćdziesięcioosobowa agencja pracy, Warszawa. Korzysta z narzędzia do rankingowania kandydatów. Środki z art. 4 dla rekruterów muszą być głębsze, ponieważ systemy są stosowane wobec kandydatów do pracy, czyli trzeci czynnik kalibrujący występuje w najsilniejszej postaci. Ta sama sesja powinna obejmować obowiązki podmiotu stosującego z art. 26, które zaczynają się 2 grudnia 2027 r., aby osoby, które będą musiały sprawować nadzór ze strony człowieka, dowiedziały się, co to oznacza, zanim obowiązek zacznie wiązać.
Producent maszyn, Bawaria. Wykorzystuje AI do kontroli jakości na linii oraz asystenta programowania w zespole inżynieryjnym. Zastosowanie w kontroli jakości prawdopodobnie nie jest elementem bezpieczeństwa po dodaniu przez omnibus art. 6 ust. 1a, więc firma nie znajduje się na ścieżce wysokiego ryzyka, której się obawiała. Art. 4 nadal dotyczy obu zastosowań. Środki dla inżynierów powinny obejmować to, kiedy funkcja oparta na modelu zmieniłaby profil bezpieczeństwa produktu, ponieważ to właśnie ta ocena decyduje, czy reżim z 2 sierpnia 2028 r. w ogóle ich dotknie.
Jak pakiet dokumentów Klariq to pokrywa: jednorazowy pakiet za 249 EUR zawiera szablon polityki kompetencji w zakresie AI z art. 4 oraz moduł szkoleniowy dla pracowników z krótkim quizem i certyfikatem ukończenia dla każdej osoby, więc mają Państwo w jednym miejscu zarówno środki, jak i dowody. Proszę zobaczyć bezpłatny klasyfikator, aby sprawdzić, które inne dokumenty Państwa dotyczą.
Co się stanie, jeżeli to Państwo pominą
Art. 4 nie znajduje się w katalogu przepisów z art. 99 ust. 4, do których przypisany jest pułap 15 000 000 EUR albo 3 procent. Akt o AI nie przewiduje kary przypisanej wprost do niewypełnienia obowiązku kompetencji. To nie to samo co brak ryzyka. Art. 99 ust. 1 w brzmieniu zmienionym omnibusem wymaga od państw członkowskich ustanowienia przepisów o karach i innych środkach egzekwowania, które mogą obejmować administracyjne kary pieniężne, ostrzeżenia i środki niepieniężne, mających zastosowanie do każdego naruszenia rozporządzenia, więc krajowe przepisy wdrażające mogą przypisać art. 4 konsekwencje, których samo rozporządzenie nie wskazuje.
Większe ryzyko ma charakter dowodowy. Każdy inny obowiązek z aktu o AI zakłada, że osoby obsługujące system rozumieją, co obsługują. Jeżeli nie mogą Państwo wykazać środków dotyczących kompetencji, osłabiają Państwo swoją pozycję w sprawie ujawnień z art. 50, nadzoru ze strony człowieka oraz każdego argumentu, że incydent nie był wynikiem niedbalstwa. Art. 99 ust. 7 lit. g) nakazuje organowi wyważyć stopień odpowiedzialności podmiotu z uwzględnieniem środków technicznych i organizacyjnych, które wdrożył, a udokumentowany program kompetencji jest dokładnie tym. A gdy kara jednak zapadnie, MŚP korzysta z pułapu niższej wartości z art. 99 ust. 6, który warto rozumieć przed rozmową, a nie po niej.
Poza egzekwowaniem praktycznym bodźcem jest handel: kwestionariusze zakupowe klientów coraz częściej pytają, jak zarządzane jest korzystanie z AI, a pisemna polityka z zapisami szkoleń to odpowiedź, której oczekują.
Plan wdrożenia w 30 dni
Tydzień 1: inwentaryzacja
- Proszę spisać każde używane narzędzie AI, w tym te, których nikt nie zatwierdził. Proszę zapytać każdy zespół, a nie zgadywać z budżetu na oprogramowanie.
- Przy każdym proszę odnotować: kto je obsługuje, jaką decyzję zasila jego wynik i czyje dane do niego trafiają.
Tydzień 2: klasyfikacja i grupowanie
- Proszę zestawić każde narzędzie z kategoriami ryzyka, aby szkolenie odzwierciedlało rzeczywiste obowiązki, a nie ogólną ostrożność.
- Proszę pogrupować ludzi w trzy lub cztery pasma ról według tego, co faktycznie robią z AI.
Tydzień 3: napisanie i przeprowadzenie
- Proszę napisać politykę: zakres, role, treść dla każdej roli, sposób przekazania, odpowiedzialność, data przeglądu. Dla większości MŚP dwie strony wystarczą.
- Proszę przeprowadzić sesje. Proszę utrzymać ich charakter właściwy dla roli, zamiast jednej ogólnej sesji dla wszystkich.
Tydzień 4: dowody i kalendarz
- Proszę zebrać listy obecności, wyniki quizów lub certyfikaty i przechowywać je tam, skąd można je okazać na żądanie.
- Proszę wpisać datę przeglądu i wyzwalacz wdrożeniowy do kalendarza, aby nowa osoba zatrudniona w siódmym miesiącu była objęta bez potrzeby pamiętania o tym przez kogokolwiek.
Najczęstsze błędy
- Traktowanie tego jak polityki IT. Art. 4 dotyczy osób obsługujących systemy, więc dokument o uprawnieniach do narzędzi go nie wyczerpuje.
- Jedna ogólna sesja dla wszystkich. Rozporządzenie każe kalibrować do roli i kontekstu; pojedyncza niezróżnicowana sesja pokazuje coś przeciwnego.
- Polityka bez zapisu. Bez zapisu nie da się wykazać, że środek został podjęty.
- Założenie, że dotyczy to tylko systemów wysokiego ryzyka. Obowiązuje na każdym poziomie ryzyka, także dla narzędzi o minimalnym ryzyku.
- Zapominanie o współpracownikach. Brzmienie obejmuje inne osoby obsługujące systemy w Państwa imieniu.
- Powoływanie się na dawne brzmienie o „wystarczającym poziomie”. Wytyczne i szablony napisane przed lipcem 2026 r. sprawdzają zgodność ze standardem, który omnibus usunął.
Częste pytania
Kto musi spełnić wymóg kompetencji w zakresie AI z artykułu 4?
Zarówno dostawcy, jak i podmioty stosujące systemy AI, na każdym poziomie ryzyka. Art. 4 nie ogranicza się do systemów wysokiego ryzyka. Jeżeli Państwa firma stosuje AI w jakikolwiek sposób i ma pracowników lub współpracowników obsługujących ją w jej imieniu, art. 4 Państwa dotyczy.
Od kiedy obowiązuje obowiązek kompetencji w zakresie AI?
Od 2 lutego 2025 r., kiedy rozdziały I i II aktu o AI zaczęły być stosowane. Obowiązek już działa. Omnibus cyfrowy, rozporządzenie (UE) 2026/1744, zastąpił treść art. 4, zamiast go usuwać, i nie zmienił daty rozpoczęcia stosowania.
Co omnibus cyfrowy zmienił w artykule 4?
Pierwotny art. 4 wymagał od dostawców i podmiotów stosujących podejmowania środków zapewniających w możliwie największym stopniu wystarczający poziom kompetencji w zakresie AI u personelu. Nowe brzmienie wymaga podejmowania środków wspierających rozwój kompetencji w zakresie AI i stanowi, że obowiązek nie wymaga zagwarantowania jakiegokolwiek określonego poziomu kompetencji w zakresie AI u konkretnej osoby. Czynniki, które należy uwzględnić, czyli wiedza techniczna, doświadczenie, wykształcenie i przeszkolenie, kontekst stosowania oraz osoby, wobec których systemy są stosowane, pozostały bez zmian. Nowe ustępy 2 i 3 nakładają na Komisję obowiązek publikowania praktycznych przykładów zgodności, a na Radę ds. AI obowiązek przyjmowania zaleceń.
Co musi zawierać polityka kompetencji w zakresie AI?
Krótką pisemną politykę wskazującą, z których systemów AI organizacja korzysta i kto je obsługuje, czego każda rola uczy się o możliwościach, ograniczeniach i przewidywalnych ryzykach, w jaki sposób ta instrukcja jest przekazywana i odświeżana, kto odpowiada za politykę oraz zapis potwierdzający, że szkolenie faktycznie się odbyło. Art. 4 nie narzuca formatu, więc to zapis zamienia politykę w dowód.
Czy za brak polityki kompetencji w zakresie AI grozi kara?
Art. 4 nie znajduje się w katalogu przepisów z art. 99 ust. 4, do których przypisany jest pułap 15 000 000 EUR albo 3 procent, więc akt o AI nie przewiduje kary przypisanej wprost do tego obowiązku. Art. 99 ust. 1 nadal wymaga od państw członkowskich ustanowienia przepisów o karach i innych środkach egzekwowania mających zastosowanie do każdego naruszenia rozporządzenia, więc prawo krajowe może przypisać konsekwencje. Praktyczne ryzyko polega na tym, że bez udokumentowanych środków dotyczących kompetencji nie mogą Państwo wykazać zgodności, gdy zapyta organ, klient lub ubezpieczyciel.
Ile szkoleń z AI wystarczy zgodnie z artykułem 4?
Rozporządzenie nie ustala programu ani liczby godzin. Nakazuje skalować środki do wiedzy technicznej, doświadczenia, wykształcenia i przeszkolenia zaangażowanych osób, do kontekstu, w którym systemy są stosowane, oraz do osób, wobec których są stosowane. Ktoś, kto sporadycznie redaguje teksty przy pomocy asystenta pisania, potrzebuje mniej niż ktoś, kto konfiguruje system selekcjonujący kandydatów do pracy.
Czy artykuł 4 dotyczy współpracowników i freelancerów?
Tak, jeżeli obsługują system AI w Państwa imieniu. Art. 4 obejmuje personel i inne osoby zajmujące się działaniem i stosowaniem systemów AI w imieniu dostawcy lub podmiotu stosującego, co obejmuje współpracowników, pracowników agencyjnych i zewnętrzne zespoły wsparcia.