# Unijne Rozporządzenie o AI: Termin Zgodności dla Systemów Wysokiego Ryzyka, Sierpień 2027

> Unijne Rozporządzenie o AI nakłada obowiązek pełnej zgodności z przepisami na systemy sztucznej inteligencji wysokiego ryzyka (zgodnie z Załącznikiem III) do 2 sierpnia 2027 roku. Wymaga to solidnych ram zarządzania ryzykiem, ładu danych i nadzoru ludzkiego.

Source: https://loopbackup.com/pl/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: pl

---

## W Skrócie

*   **Termin:** 2 sierpnia 2027
*   **Kogo Dotyczy:** Dostawców, operatorów, importerów i dystrybutorów systemów AI sklasyfikowanych jako „wysokiego ryzyka” zgodnie z Załącznikiem III do unijnego Rozporządzenia o AI.
*   **Co Jest Wymagane:** Pełna zgodność z obowiązkowymi wymogami dla systemów wysokiego ryzyka, obejmująca cały cykl życia, od zarządzania danymi i ryzykiem po monitoring po wprowadzeniu na rynek.
*   **Kluczowe Obowiązki:** Wdrożenie systemu zarządzania ryzykiem, zapewnienie wysokiej jakości ładu danych, stworzenie obszernej dokumentacji technicznej, umożliwienie solidnego nadzoru ludzkiego oraz zapewnienie wysokiego poziomu dokładności i cyberbezpieczeństwa.
*   **Obowiązek Sektora Publicznego:** Operatorzy będący organami publicznymi muszą przeprowadzić i opublikować Ocenę Skutków dla Praw Podstawowych (FRIA) przed wdrożeniem systemu wysokiego ryzyka.

## Unijne Rozporządzenie o AI: Nowy Krajobraz Regulacyjny

Unijne Rozporządzenie w sprawie Sztucznej Inteligencji to przełomowy akt prawny, który ustanawia kompleksowe ramy prawne dla systemów AI. Ukończone na początku 2024 roku, rozporządzenie przyjmuje podejście oparte na ryzyku, kategoryzując systemy AI na cztery poziomy: niedopuszczalne ryzyko (zakazane), wysokie ryzyko, ograniczone ryzyko (podlegające obowiązkom przejrzystości) i minimalne ryzyko (nieuregulowane).

Podczas gdy pełne stosowanie rozporządzenia będzie wprowadzane stopniowo przez kilka lat, zbliża się kluczowy termin. Do 2 sierpnia 2027 roku wszystkie systemy AI zaliczane do kategorii **wysokiego ryzyka** muszą być w pełni zgodne z rygorystycznymi wymogami rozporządzenia. Termin ten jest zbieżny z główną datą horyzontalnego zastosowania rozporządzenia, czyli 36 miesięcy po jego wejściu w życie.

Dla organizacji rozwijających lub wdrażających AI w sektorach krytycznych, nie jest to odległa perspektywa. Droga do **zgodności z AI do 2027 roku** wymaga znacznego wyprzedzenia, strategicznego planowania i głębokiej implementacji technicznej. Czekanie do ostatniej chwili nie jest realną opcją.

## Czy Twój System AI Jest "Wysokiego Ryzyka"? Kategorie Załącznika III

System AI jest klasyfikowany jako wysokiego ryzyka, jeśli jest komponentem bezpieczeństwa produktu regulowanego innym prawodawstwem UE (wymienionym w Załączniku II) lub jeśli należy do jednej z ośmiu konkretnych kategorii zastosowań wymienionych w **Załączniku III**. To właśnie ta druga grupa wymaga szczególnej uwagi ze strony szerokiego grona organizacji.

### Osiem Kategorii Wysokiego Ryzyka z Załącznika III

Rozporządzenie o AI zakłada, że systemy używane w następujących kontekstach są wysokiego ryzyka:

1.  **Identyfikacja i kategoryzacja biometryczna:** Obejmuje to zarówno zdalne systemy identyfikacji biometrycznej, jak i systemy kategoryzacji osób na podstawie wrażliwych cech.
2.  **Zarządzanie i eksploatacja infrastruktury krytycznej:** Na przykład systemy używane do kontroli dostaw wody, gazu, ogrzewania lub energii elektrycznej, a także infrastruktury cyfrowej i ruchu drogowego.
3.  **Edukacja i szkolenia zawodowe:** AI wykorzystywana do określania dostępu do instytucji edukacyjnych, oceny wyników nauczania lub przypisywania osób do programów.
4.  **Zatrudnienie, zarządzanie pracownikami i dostęp do samozatrudnienia:** Systemy wykorzystywane do rekrutacji (np. sortowanie CV), podejmowania decyzji o awansie lub zwolnieniu, lub monitorowania wydajności pracowników.
5.  **Dostęp do podstawowych usług i świadczeń prywatnych i publicznych oraz korzystanie z nich:** Obejmuje AI używane w ocenie zdolności kredytowej lub ocenie ryzyka dla wniosków kredytowych oraz systemy oceniające uprawnienia do świadczeń pomocy publicznej.
6.  **Egzekwowanie prawa:** Systemy używane do oceny ryzyka popełnienia przestępstwa przez osobę, oceny wiarygodności dowodów lub analizy przestępczości.
7.  **Migracja, azyl i zarządzanie kontrolą granic:** AI wykorzystywana do oceny ryzyka, weryfikacji dokumentów podróży lub rozpatrywania wniosków o azyl.
8.  **Wymiar sprawiedliwości i procesy demokratyczne:** Systemy przeznaczone do wspomagania organu sądowego poprzez badanie i interpretację faktów i prawa.

Jeśli Twoja organizacja rozwija lub używa systemu AI do któregokolwiek z tych celów, musisz przygotować się na pełną zgodność.

## Droga do Zgodności: Kluczowe Wymogi

Osiągnięcie zgodności do sierpnia 2027 roku wymaga wieloaspektowego podejścia, skupionego na zestawie obowiązkowych wymogów dla systemów wysokiego ryzyka. Są one szczegółowo opisane w Rozdziale 2 rozporządzenia.

### Ocena Zgodności Systemów AI

Przed wprowadzeniem systemu na rynek dostawcy muszą przejść **ocenę zgodności AI**. Dla większości systemów z **Załącznika III** będzie to ocena wewnętrzna (samoocena) pod kątem wymagań. Jeśli jednak dostawca nie zastosował odpowiednich zharmonizowanych norm (po ich opublikowaniu przez UE), wymagana będzie ocena zgodności przeprowadzona przez stronę trzecią z udziałem jednostki notyfikowanej.

Podstawowe wymagania, które muszą być spełnione, obejmują:

#### 1. System Zarządzania Ryzykiem (Artykuł 9)
Dostawcy muszą ustanowić, wdrożyć, udokumentować i utrzymywać ciągły system zarządzania ryzykiem. Proces ten musi przebiegać przez cały cykl życia systemu AI. Obejmuje identyfikację, analizę i ocenę znanych i przewidywalnych ryzyk, jakie AI może stwarzać dla zdrowia, bezpieczeństwa lub praw podstawowych. Wymaga również przyjęcia odpowiednich środków zarządzania ryzykiem.

#### 2. Dane i Ład Danych (Artykuł 10)
Jest to jedno z najbardziej wymagających pod względem danych wymagań. Zbiory danych do szkolenia, walidacji i testowania muszą spełniać rygorystyczne kryteria jakości. Obejmuje to zapewnienie, że dane są odpowiednie, reprezentatywne i, w miarę możliwości, wolne od błędów i uprzedzeń. Dostawcy muszą stosować odpowiednie praktyki zarządzania danymi i ładu danych, w tym dokumentację pochodzenia danych. Integralność i odporność tych zbiorów danych są najważniejsze; wykorzystanie solidnych, bezpiecznych rozwiązań do tworzenia kopii zapasowych, takich jak te oferowane przez **[Loop Backup](/)**, jest niezbędne do ochrony tego krytycznego zasobu zgodności przed utratą lub uszkodzeniem.

#### 3. Dokumentacja Techniczna (Artykuł 11)
Dostawcy muszą tworzyć i utrzymywać obszerną dokumentację techniczną *przed* wprowadzeniem systemu na rynek. Dokumentacja ta musi wykazać, że system AI spełnia wszystkie wymogi wysokiego ryzyka. Powinna być wystarczająco szczegółowa, aby krajowe organy kompetentne mogły ocenić zgodność, i musi zawierać informacje o przeznaczeniu systemu, jego kluczowych komponentach, logice, danych i przewidzianych zmianach.

#### 4. Prowadzenie Rejestrów (Artykuł 12)
Systemy wysokiego ryzyka muszą być zaprojektowane tak, aby automatycznie generowały dzienniki zdarzeń podczas działania. Dzienniki te muszą być bezpieczne, identyfikowalne i odporne na manipulacje. Celem jest zapewnienie poziomu identyfikowalności funkcjonowania systemu w całym jego cyklu życia, co jest kluczowe dla monitorowania po wprowadzeniu na rynek i badania incydentów. Właściwe przechowywanie i ochrona tych dzienników, często podlegających ścisłym harmonogramom retencji, jest kluczowym elementem strategii zarządzania danymi.

#### 5. Przejrzystość i Dostarczanie Informacji (Artykuł 13)
Systemy muszą być zaprojektowane tak, aby operatorzy (użytkownicy) mogli interpretować wyniki systemu i właściwie z nich korzystać. Dostawcy muszą dostarczyć kompleksowe i jasne instrukcje użytkowania. Informacje te muszą obejmować tożsamość systemu, jego przeznaczenie, poziom dokładności, rolę nadzoru ludzkiego oraz ogólne możliwości i ograniczenia.

#### 6. Nadzór Ludzki (Artykuł 14)
Jest to podstawowa zasada rozporządzenia. Systemy wysokiego ryzyka muszą być zaprojektowane i opracowane w sposób umożliwiający skuteczny nadzór przez człowieka. Obejmuje to wdrożenie środków, które pozwalają osobie zrozumieć funkcjonowanie systemu i interweniować, nadpisywać lub zatrzymywać system, jeśli zachowuje się w sposób niezamierzony lub stwarza ryzyko.

#### 7. Dokładność, Niezawodność i Cyberbezpieczeństwo (Artykuł 15)
System AI musi osiągnąć odpowiedni poziom dokładności, niezawodności i cyberbezpieczeństwa. Powinien być odporny na błędy, usterki lub niespójności, które mogą wystąpić w systemie lub w środowisku, w którym działa. Musi być również odporny na złośliwe próby zmiany jego użytkowania lub wydajności.

## Poza Uruchomieniem: Monitoring po Wprowadzeniu na Rynek i FRIA

Zgodność nie kończy się w momencie wprowadzenia produktu na rynek.

### Monitoring po Wprowadzeniu na Rynek
Dostawcy są zobowiązani do wdrożenia systemu monitorowania po wprowadzeniu na rynek (Artykuł 72). System ten proaktywnie zbiera i analizuje dane dotyczące wydajności z systemu AI wysokiego ryzyka przez cały jego okres eksploatacji. Celem jest ciągłe weryfikowanie zgodności i identyfikowanie pojawiających się zagrożeń, z obowiązkiem zgłaszania poważnych incydentów odpowiednim władzom.

### Ocena Skutków dla Praw Podstawowych (FRIA)
Dla operatorów będących organami publicznymi (lub podmiotami prywatnymi działającymi w ich imieniu) rozporządzenie wprowadza specyficzny, kluczowy krok: **FRIA** (Artykuł 29a). Przed wprowadzeniem do użytku systemu AI wysokiego ryzyka organizacje te muszą przeprowadzić ocenę skutków, która ocenia:

*   Specyficzny kontekst i cel wdrożenia.
*   Potencjalny wpływ na prawa podstawowe, zwłaszcza dla grup dotkniętych.
*   Środki, które zostaną wprowadzone w celu złagodzenia zidentyfikowanych ryzyk.

Podsumowanie FRIA musi zostać opublikowane, zapewniając przejrzystość publiczną.

## Lista Kontrolna: Przygotowania do Terminu w 2027 Roku

Termin 2 sierpnia 2027 roku dla systemów **wysokiego ryzyka z unijnego Rozporządzenia o AI** wymaga natychmiastowych działań. Złożoność i głębia wymagań oznaczają, że podejście „poczekajmy i zobaczmy” doprowadzi do niezgodności. Oto lista kontrolna, aby rozpocząć swoją podróż.

*   **Przeprowadź Inwentaryzację Systemów AI:** Zidentyfikuj i zmapuj wszystkie systemy AI, które obecnie rozwijasz, wdrażasz lub nabywasz. Stwórz centralny rejestr do śledzenia ich przeznaczenia, statusu i źródeł danych.
*   **Wykonaj Klasyfikację Wysokiego Ryzyka:** Dla każdego systemu w swoim inwentarzu przeprowadź formalną ocenę, aby ustalić, czy należy on do kategorii wysokiego ryzyka z Załącznika III. Udokumentuj uzasadnienie swojej klasyfikacji.
*   **Analiza Luk w Zgodności:** Zmierz swoje obecne praktyki rozwojowe i zarządcze względem podstawowych wymagań (zarządzanie ryzykiem, ład danych, przejrzystość itp.), aby zidentyfikować i priorytetyzować luki w zgodności.
*   **Ustanów Ramy Zarządzania Ryzykiem:** Wdróż ciągły, udokumentowany proces zarządzania ryzykiem dla swoich systemów AI, zgodnie z Artykułem 9. Nie jest to jednorazowe zadanie, ale proces ciągły.
*   **Przejrzyj Ład Danych i Pochodzenie Danych:** Dokładnie przeanalizuj wszystkie zbiory danych do szkolenia, walidacji i testowania. Wprowadź solidne procedury zarządzania jakością danych, eliminowania uprzedzeń oraz zapewniania integralności i pochodzenia swoich zasobów danych.
*   **Zacznij Kompilować Dokumentację Techniczną:** Nie czekaj do 2027 roku. Zacznij tworzyć obszerną dokumentację techniczną wymaganą przez Artykuł 11 już teraz. Jest to znaczące przedsięwzięcie, które wymaga wkładu wielu zespołów.
*   **Zaplanuj Nadzór Ludzki i FRIA:** Zaprojektuj jasne i skuteczne mechanizmy nadzoru ludzkiego dla każdego systemu. Jeśli jesteś organem publicznym lub dostawcą dla takiego organu, rozpocznij planowanie procesu przeprowadzania Oceny Skutków dla Praw Podstawowych (FRIA).

## Podsumowanie: Czas Działać Już Teraz

Termin w sierpniu 2027 roku może wydawać się odległy, ale podstawy zgodności muszą zostać położone już dziś. Osiągnięcie zgodności z unijnym Rozporządzeniem o AI to nie tylko przeszkoda prawna; to strategiczny imperatyw, który świadczy o zaangażowaniu w tworzenie godnej zaufania, etycznej i solidnej sztucznej inteligencji. Rozpoczynając teraz, organizacje mogą przekształcić wyzwanie zgodności regulacyjnej w przewagę konkurencyjną, budując odporne systemy i zdobywając zaufanie klientów i organów regulacyjnych.
