Od 28 października komisja ds. AI może karać firmy. Nawet 35 mln euro. Za co?
28 października zaczną obowiązywać przepisy ustawy o systemach sztucznej inteligencji, które dają polskiemu organowi nadzoru narzędzia do egzekwowania unijnego AI Act. Część obowiązków dla firm działa już od miesięcy, inne zaczną obowiązywać dopiero pod koniec 2027 r.
Ustawa już obowiązuje. 28 października rusza egzekwowanie
Wbrew temu, co pojawia się w przestrzeni medialnej, 28 października nie jest datą wejścia w życie samej ustawy. Sejm uchwalił ją 3 lipca 2026 r., prezydent podpisał 24 lipca, a większość przepisów obowiązuje od 11 sierpnia. Wtedy formalnie powstała KRiBSI.
Od tego dnia obowiązują też przepisy o programach testowych dla firm, które ustawa nazywa piaskownicami regulacyjnymi. Firma rozwijająca system AI może w nich przez określony czas, pod nadzorem i przy wsparciu komisji, sprawdzić, czy jej rozwiązanie spełnia przepisy, zanim wprowadzi je na rynek. Jeśli działa zgodnie z uzgodnionym planem testów, nie grożą jej za to kary.
Od 28 października zaczną obowiązywać przepisy o kontrolach, postępowaniach, skargach, opiniach indywidualnych i karach. Do tego dnia nie można złożyć do komisji ani skargi, ani wniosku o opinię.
Kary. Górny pułap, nie stawka
Najwyższe kary grożą za stosowanie praktyk AI, których unijne prawo całkowicie zakazuje. Ich katalog jest wąski. Obejmuje m.in. techniki manipulacyjne wykorzystujące słabości odbiorców, tzw. scoring społeczny, rozpoznawanie emocji w miejscu pracy i w edukacji oraz nieukierunkowane pozyskiwanie wizerunków twarzy z internetu do tworzenia baz rozpoznawania twarzy.
Wysokość sankcji określa AI Act, który przewiduje trzy progi. Za stosowanie zakazanych praktyk AI kara może wynieść do 35 mln euro albo 7 proc. światowego rocznego obrotu.
Za większość pozostałych naruszeń, w tym obowiązków przejrzystości, takich jak oznaczanie treści wygenerowanych przez AI, grozi do 15 mln euro albo 3 proc. obrotu. Za podanie organom nadzoru nieprawdziwych, niepełnych lub wprowadzających w błąd informacji grozi do 7,5 mln euro albo 1 proc. obrotu.
Dla mniejszych firm kluczowe jest to, która z dwóch kwot ma zastosowanie. W przypadku dużych przedsiębiorstw górnym limitem jest kwota wyższa, a w przypadku małych i średnich przedsiębiorstw, w tym startupów, kwota niższa. Firma o rocznym obrocie 10 mln euro za naruszenie obowiązków przejrzystości może więc zapłacić najwyżej 300 tys. euro, czyli 3 proc. obrotu, a nie 15 mln euro.
To maksymalne pułapy, a nie stawki. Przy ustalaniu kary organ bierze pod uwagę m.in. charakter, wagę i czas trwania naruszenia, jego skutki, wielkość firmy oraz stopień jej współpracy z organem nadzoru.
Za co firma może zapłacić
Chatbot, który udaje człowieka. Klient rozmawiający z automatem na czacie sklepu internetowego lub na infolinii musi wiedzieć, że nie rozmawia z człowiekiem, chyba że wynika to jasno z okoliczności. Obowiązek spoczywa przede wszystkim na dostawcy systemu, ale firma, która go wdraża, powinna sprawdzić, czy jest spełniony.
Nieoznaczony deepfake w reklamie. Realistyczne zdjęcie, nagranie albo głos wygenerowane przez AI, które wyglądają jak prawdziwe osoby lub zdarzenia, trzeba oznaczyć jako sztuczne. Dotyczy to np. filmu reklamowego z zadowolonym „klientem”, który nie istnieje, albo nagrania, w którym prezes mówi coś, czego nigdy nie powiedział. Przy treściach wyraźnie artystycznych lub satyrycznych obowiązek jest łagodniejszy.
Tekst z AI o sprawach publicznych. Firma, która publikuje wygenerowany przez AI tekst mający informować opinię publiczną o sprawach publicznych, musi to ujawnić. Wyjątkiem jest tekst, który przeszedł redakcję człowieka biorącego za niego odpowiedzialność.
Badanie emocji pracowników. Program oceniający po głosie nastrój konsultantów call center albo kamera mierząca „zaangażowanie” pracowników na spotkaniach to praktyki zakazane, z wyjątkiem zastosowań medycznych i związanych z bezpieczeństwem. Badanie emocji klientów nie jest zakazane, ale klientów trzeba o tym poinformować.
Wprowadzenie regulatora w błąd. Podanie komisji nieprawdziwych lub niepełnych informacji, np. w trakcie kontroli, to osobne naruszenie, zagrożone karą do 7,5 mln euro albo 1 proc. obrotu.
Za co firma nie zapłaci. Samo korzystanie przez pracowników z ChatGPT do pisania maili czy notatek nie narusza AI Act. Przepisy nie wymagają też żadnego „certyfikatu AI”. Wklejanie do publicznych chatbotów danych osobowych klientów może natomiast naruszać RODO, a tym zajmuje się prezes UODO, nie KRiBSI.
Kto pokieruje komisją
Pierwszą przewodniczącą KRiBSI została Pamela Krzypkowska, wcześniej dyrektorka Departamentu Badań i Innowacji w Ministerstwie Cyfryzacji, a do 2023 r. pracowniczka Microsoftu. Sejm wybrał ją 18 września, a 24 września zgodę na powołanie wyraził Senat. Kadencja trwa pięć lat.
Komisja jest organem kolegialnym. Zasiądą w niej także dwaj zastępcy przewodniczącej oraz przedstawiciele UKE, UOKiK, KNF i KRRiT. Obsługuje ją Ministerstwo Cyfryzacji, ale ustawa przyznaje jej status niezależnego organu.
Na pierwszy ogień deepfake'i
Jako filary działania komisji nowa przewodnicząca wymieniła pewność prawa, wsparcie dla twórców innowacji, współpracę oraz komunikację i edukację. Zapowiedziała też, że jednym z pierwszych tematów, które chce wpisać do planu kontroli, będzie oznaczanie treści typu deepfake. Za główne zagrożenia związane ze sztuczną inteligencją uznała cyberbezpieczeństwo i dezinformację.
Firma zapyta, zanim wdroży
Ustawa daje przedsiębiorcom także narzędzie ochronne: opinie indywidualne. Firma może zwrócić się do komisji o stanowisko w sprawie stosowania przepisów do konkretnego systemu, również takiego, który dopiero zamierza wdrożyć. Komisja ma na odpowiedź co do zasady 30 dni, a w sprawach szczególnie skomplikowanych 60 dni. Jeśli nie zdąży, stanowisko przedstawione we wniosku uznaje się za prawidłowe. Według PAP wydanie opinii ma kosztować 150 zł.
Prawnicy wskazują jednak na niejasności. Bartłomiej Żeromski, radca prawny z kancelarii Traple Konarski Podrecki i Wspólnicy, zwracał uwagę w rozmowie z serwisem Prawo.pl, że wniosek ma dotyczyć „jednego zagadnienia”, a nie wiadomo, jak komisja będzie je rozumieć i wyodrębniać.
Urząd w budowie
Pierwsze posiedzenie komisji musi się odbyć najpóźniej 11 listopada. Ministerstwo Cyfryzacji zakładało, że KRiBSI zacznie faktycznie działać w listopadzie. W strukturach resortu powołano departament, który ma obsługiwać komisję i prowadzić nabór pracowników.
Według PAP na okres od kwietnia do grudnia 2026 r. zaplanowano m.in. 30 etatów. Eksperci, z którymi w sierpniu rozmawiała agencja, ostrzegali, że bez specjalistów i narzędzi jesienne kontrole i kary mogą pozostać teoretyczne. W pierwszych miesiącach bardziej prawdopodobne jest więc stopniowe rozkręcanie nadzoru, skupionego na wybranych obszarach, niż szeroka fala kontroli.
Najważniejsze daty
2 lutego 2025 r. – zakazane praktyki AI i obowiązek wspierania kompetencji pracowników w zakresie AI,
2 sierpnia 2026 r. – obowiązki przejrzystości (m.in. chatboty, deepfake'i),
11 sierpnia 2026 r. – wejście w życie ustawy o systemach sztucznej inteligencji, powstanie KRiBSI,
28 października 2026 r. – kontrole, postępowania, skargi, kary i opinie indywidualne,
do 11 listopada 2026 r. – pierwsze posiedzenie KRiBSI,
2 grudnia 2026 r. – koniec okresu przejściowego dla części systemów generatywnych,
2 grudnia 2027 r. – obowiązki dla systemów wysokiego ryzyka z załącznika III (m.in. zatrudnienie, edukacja),
2 sierpnia 2028 r. – obowiązki dla AI w produktach objętych unijnymi przepisami o bezpieczeństwie.
Już nie trzeba iść na casting, by pojawić się w reklamie. Nowa polska platforma płaci za wizerunek w produkcjach AI
Rozwój sztucznej inteligencji zmienia branżę wideo i reklamy. Zamiast wielogodzinnych castingów i pracy na planie zdjęciowym wystarczy umowa licencyjna, by wizerunek trafił do materiałów promocyjnych na całym świecie. Polski zespół powołał do życia projekt AlterCast – globalny marketplace, który pozwala zarabiać pasywnie na własnej twarzy i jednocześnie chroni przed jej bezprawnym wykorzystaniem przez generatywne algorytmy.