AI Act: wybiła godzina stosowania — co konkretnie zmienia się od 2 sierpnia | europeanGPU
← Wszystkie artykuły Regulacje

AI Act: wybiła godzina stosowania — co konkretnie zmienia się od 2 sierpnia

8 sierpnia 2026·Czytanie: 6 min

Urząd ds. AI i organy krajowe egzekwują teraz rozporządzenie, w wersji uproszczonej przez omnibus, który wszedł w życie pod koniec lipca. Dla europejskich dostawców tematem nie jest już zgodność z samym tekstem, lecz powiązanie czterech ram.

Od 2 sierpnia 2026 AI Act nie jest już horyzontem: Europejski Urząd ds. AI i właściwe organy krajowe zaczęły egzekwować rozporządzenie, mając na celowniku obowiązki ciążące na systemach wysokiego ryzyka. Egzekwowany tekst nie jest jednak dokładnie tym przyjętym w 2024 roku: rozporządzenie „omnibus AI”, zaproponowane w listopadzie 2025 w ramach pakietu uproszczeń cyfrowych, zostało przyjęte w czerwcu 2026 i weszło w życie 27 lipca — pięć dni przed terminem. Doprecyzowanie zakresu, złagodzenie wymogów dokumentacyjnych, zmienione terminy dla niektórych kategorii: Komisja zadeklarowała wolę wdrożenia czytelnego i sprzyjającego innowacjom, uzupełnionego serią wytycznych.

Co jest dziś rzeczywiście wymagane

Konkretnie, okres ten porządkują trzy bloki obowiązków. Najpierw praktyki zakazane, stosowane już od dawna. Następnie obowiązki dostawców modeli ogólnego przeznaczenia: dokumentacja techniczna, polityka poszanowania prawa autorskiego, streszczenie danych treningowych — z zaostrzonym reżimem dla modeli stwarzających ryzyko systemowe. Wreszcie systemy wysokiego ryzyka, których pełny reżim (zarządzanie ryzykiem, zarządzanie danymi, nadzór człowieka, odporność, rejestracja) wchodzi w fazę faktycznego stosowania. Dla dostawcy B2B praktyczne pytanie jest niemal zawsze to samo: czy mój komponent AI czyni mój produkt „systemem wysokiego ryzyka” w rozumieniu załącznika III — a jeśli nie, jakie obowiązki przejrzystości pozostają?

Prawdziwy temat: nawarstwienie NIS2, CRA, RODO, AI Act

Rozpatrywane osobno, każde z ram jest do opanowania. Problemem europejskich dostawców jest nawarstwienie. Ten sam produkt programowy może podlegać NIS2 (bo jego klient jest podmiotem kluczowym), Cyber Resilience Act (bo jest produktem z elementami cyfrowymi, z wymogami bezpieczeństwa już na etapie projektowania i zarządzania podatnościami), RODO (bo przetwarza dane osobowe) i AI Act (bo zawiera komponent uczenia maszynowego). Cztery logiki dokumentacji, trzy reżimy zgłaszania incydentów, odrębne organy. Jedyną możliwą do utrzymania strategią jest zunifikowana fabryka zgodności: jeden wspólny fundament zarządzania ryzykiem, SBOM, rejestrowania i obsługi podatności, następnie odwzorowany na każde z ram — zamiast czterech równoległych placów budowy, które wyczerpałyby każdy zespół.

Ograniczenie, które może stać się atutem

Istnieje jednak ofensywna interpretacja. Klienci — operatorzy regulowani, sektor publiczny, przemysł — przeniosą swoje własne obowiązki na dostawców, na mocy umów. Dostawca zdolny dostarczyć dokumentację AI Act, SBOM wymagany przez CRA, gwarancje RODO i zobowiązania NIS2 w dokumentacji przetargowej zamieni koszt regulacyjny w przewagę konkurencyjną wobec podmiotów pozaeuropejskich, które odkryją te wymogi dopiero w pytaniach kupujących. Zgodność europejska, jeśli zostanie uprzemysłowiona wcześnie, jest barierą wejścia chroniącą tych, którzy ją pokonali.

Do zrobienia przed końcem rokuZmapować każdy komponent AI względem załącznika III; wyznaczyć osobę odpowiedzialną za dokumentację modelu; ujednolicić rejestr ryzyk AI/cyber/danych; oraz śledzić wytyczne Urzędu ds. AI, które na bieżąco doprecyzują, co „zgodność” oznacza w praktyce.

AI Act wchodzi w wiek orzecznictwa: najbliższe miesiące pokażą, czy stosowanie jest tak pragmatyczne, jak obiecano. Ale zwlekanie z rozpoczęciem byłoby błędem — przewagę zyskają ci, którzy zamienili nawarstwienie regulacyjne w proces, podczas gdy ich konkurenci przeżywają je jak lawinę.

Do przeczytania także

Cloud i zgodność · 6 min

Zaufana chmura, akt II: od Microsoft 365 po SecNumCloud — orzecznictwo, które rozdaje karty na nowo

Austriacka decyzja w sprawie Microsoft 365, sprawa Polytechnique, przedłużona umowa ramowa: doktryna chmurowa porusza się zygzakiem. CIO podejmują decyzje już teraz.

3 lipca 2026

Polityka europejska · 6 min

Pakiet suwerenności technologicznej z 3 czerwca 2026: czy Europa naprawdę zmienia oprogramowanie?

Półprzewodniki, chmura, AI, open source: Bruksela przesuwa środek ciężkości z regulacji na zdolności. Pozostaje pytanie, kto będzie kupował.

26 czerwca 2026

Strategia · 6 min

Szczęśliwa zależność? Dlaczego Europa nie porzuci hyperscalerów w 2026 roku

Żaden europejski podmiot nie opuści w krótkim terminie AWS, Azure ani Google Cloud. Pięć kroków, by zamienić zależność narzuconą w zależność zarządzaną.

22 sierpnia 2026

Ten temat dotyczy Cię bezpośrednio?

Umów spotkanie: chętnie zamienimy artykuł w odpowiedź na Twój konkretny przypadek, z uwzględnieniem Twoich wymagań co do hostingu i zgodności.

Umów spotkanie