
Sztuczna inteligencja weszła do firm znacznie szybciej niż formalne zasady jej wykorzystywania. Pracownicy korzystają z ChatGPT i Copilota, HR testuje narzędzia analizujące kandydatów, marketing generuje treści i grafiki, dział obsługi klienta wdraża chatboty, a dostawcy kolejnych systemów dodają funkcje AI do aplikacji, które firma wykorzystuje od lat.
Problem zaczyna się wtedy, gdy zarząd nie potrafi odpowiedzieć na podstawowe pytanie: gdzie właściwie wykorzystujemy AI i kto odpowiada za to, w jaki sposób jest używana?
AI Compliance nie powinno oznaczać przygotowania jednej polityki i przesłania jej pracownikom. To system zarządzania wykorzystaniem sztucznej inteligencji, który pozwala organizacji ustalić, jakie rozwiązania AI są stosowane, jakie przepisy ich dotyczą, jakie ryzyka generują oraz kto podejmuje decyzję o dopuszczeniu konkretnego narzędzia do użycia.
Od 2 sierpnia 2026 r. zasadnicza część AI Act jest już stosowana. Wcześniej zaczęły obowiązywać m.in. przepisy dotyczące praktyk zakazanych i AI literacy, a od sierpnia 2026 r. stosowane są również kolejne obowiązki, w tym dotyczące przejrzystości określonych systemów AI.
Dla przedsiębiorstwa oznacza to, że pytanie nie brzmi już: „czy przygotowywać się do AI Act?”, ale raczej: czy potrafimy wykazać, że AI jest w naszej organizacji wykorzystywana w sposób kontrolowany i zgodny z prawem?
W BPPZ podchodzimy do tego obszaru jako do rzeczywistego projektu compliance. AI Governance łączy analizę prawną z procesami biznesowymi, ochroną danych, oceną dostawców i sposobem wykorzystywania technologii przez pracowników.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
AI Compliance zaczyna się od ustalenia, gdzie firma używa AI
Jednym z największych błędów jest rozpoczęcie projektu od pisania polityki AI. Dokument przygotowany przed zidentyfikowaniem narzędzi będzie siłą rzeczy ogólny i szybko przestanie odpowiadać rzeczywistości.
Firma powinna najpierw wiedzieć, z jakich rozwiązań korzysta. Część będzie oczywista: Microsoft Copilot, ChatGPT Enterprise, chatbot na stronie czy system rekrutacyjny wykorzystujący algorytmy. Inne funkcje AI mogą być ukryte wewnątrz CRM, oprogramowania marketingowego, systemów cyberbezpieczeństwa albo narzędzi analitycznych.
Jeszcze innym problemem jest Shadow AI — korzystanie przez pracowników z narzędzi, których organizacja nigdy formalnie nie zaakceptowała. Firma może wtedy nie wiedzieć, że jej dane klientów, fragmenty umów, CV kandydatów albo dokumenty wewnętrzne trafiają do zewnętrznych usług. BPPZ ma już dedykowany materiał pokazujący, jak takie zjawisko rozpoznawać i ograniczać.
Dlatego jednym z pierwszych praktycznych elementów projektu powinien być rejestr narzędzi AI. Nie chodzi o tworzenie kolejnego rejestru dla samego rejestru. Ma on pozwalać zarządowi zobaczyć, gdzie AI jest wykorzystywana, kto jest właścicielem procesu, do czego służy narzędzie i jakie dane są do niego przekazywane.
Firma korzystająca z AI nie zawsze ma takie same obowiązki
AI Act rozróżnia role poszczególnych podmiotów. Organizacja korzystająca z rozwiązania stworzonego przez zewnętrznego dostawcę będzie najczęściej występowała jako deployer, natomiast przedsiębiorstwo rozwijające własny system, wprowadzające go na rynek pod swoją nazwą albo dokonujące zmian wpływających na jego kwalifikację może wejść w znacznie dalej idące obowiązki.
Dlatego samo stwierdzenie „nie tworzymy AI, tylko kupujemy Microsoft Copilot” nie kończy analizy.
Znaczenie ma również sposób wykorzystania systemu. Ten sam mechanizm generatywny używany do poprawienia stylistyki neutralnej prezentacji biznesowej generuje inne ryzyko niż rozwiązanie wykorzystywane do selekcji kandydatów, oceny pracowników albo analizy informacji medycznych.
W przypadku systemów wysokiego ryzyka AI Act przewiduje dodatkowe obowiązki dla deployerów, dotyczące m.in. stosowania systemu zgodnie z instrukcją, monitorowania jego działania i zapewnienia odpowiedniego nadzoru człowieka.
| Przykład wykorzystania AI | Główne zagadnienie compliance |
|---|---|
| Copilot lub ChatGPT do pracy biurowej | dane przekazywane do systemu, Shadow AI, zasady użycia i AI literacy |
| AI w rekrutacji | kwalifikacja systemu, RODO, profilowanie, możliwość wysokiego ryzyka |
| Chatbot dla klientów | przejrzystość, dane klientów, konfiguracja dostawcy i informacje dla użytkownika |
| Generowanie materiałów marketingowych | prawa autorskie, oznaczanie treści i kontrola publikacji |
| AI analizująca klientów | profilowanie, transparentność, podstawa prawna i możliwe skutki art. 22 RODO |
| Własny produkt wykorzystujący AI | możliwość wejścia w rolę providera i znacznie szerszy zakres obowiązków |
AI Act nie zastępuje RODO
Jednym z najczęstszych błędów jest traktowanie AI Act jako jedynego przepisu, który trzeba przeanalizować przy wdrażaniu sztucznej inteligencji.
Jeżeli narzędzie wykorzystuje dane osobowe, równolegle stosowane jest RODO. Firma musi wtedy odpowiedzieć na pytania dotyczące podstawy prawnej, celu, minimalizacji danych, retencji, dostępu dostawcy, transferów międzynarodowych i obowiązków informacyjnych. W bardziej ryzykownych projektach konieczne może być przeprowadzenie DPIA.
Dotyczy to szczególnie HR, scoringu, profilowania klientów, medycyny, monitorowania pracowników i innych zastosowań, w których AI nie tylko generuje treść, lecz analizuje człowieka lub wpływa na podejmowaną wobec niego decyzję.
Dlatego w BPPZ projekt AI Compliance łączymy z doświadczeniem w ochronie danych. Jeżeli analiza pokazuje, że problem nie ogranicza się do AI Act, możemy równolegle przeprowadzić audyt RODO procesu lub całej organizacji.
AI literacy nie oznacza jednego szkolenia dla całej firmy
Obowiązek dotyczący kompetencji w zakresie AI obowiązuje już od 2025 r. Po zmianach przyjętych w 2026 r. dostawcy i podmioty stosujące systemy AI nadal mają obowiązek podejmować środki wspierające rozwój AI literacy osób zajmujących się AI w ich imieniu. Komisja podkreśla podejście uwzględniające rolę organizacji, wiedzę personelu, kontekst użycia oraz ryzyko konkretnych systemów.
Nie oznacza to, że pracownik księgowości i administrator systemu wysokiego ryzyka powinni przejść identyczne szkolenie.
Pracownik korzystający z generatywnej AI musi wiedzieć przede wszystkim, jakich informacji nie wolno przekazywać, jak weryfikować wyniki i w jakich sytuacjach nie powinien korzystać z niezatwierdzonego narzędzia. HR potrzebuje dodatkowej wiedzy dotyczącej automatycznej oceny kandydatów. Osoba zapewniająca human oversight dla systemu wysokiego ryzyka musi natomiast rozumieć sposób działania tego konkretnego rozwiązania oraz granice jego wykorzystania.
Dlatego AI literacy powinno być częścią całego modelu governance, a nie corocznym webinarem oderwanym od systemów rzeczywiście używanych w firmie.
Przejrzystość AI po 2 sierpnia 2026 r.
Od 2 sierpnia 2026 r. zastosowanie mają również obowiązki transparentności wynikające z art. 50 AI Act. W zależności od rodzaju systemu dotyczą one m.in. informowania osób o interakcji z AI oraz określonych przypadków wykorzystywania deepfake’ów, systemów rozpoznawania emocji, kategoryzacji biometrycznej czy publikowania wygenerowanych lub zmanipulowanych treści dotyczących spraw interesu publicznego.
Nie oznacza to, że każdy tekst poprawiony przez Copilota musi otrzymać wielkie oznaczenie „WYGENEROWANO PRZEZ AI”. Zakres obowiązku zależy od rodzaju systemu i treści. Dlatego zamiast wprowadzać przypadkowe oznaczenia, firma powinna sklasyfikować swoje zastosowania i określić, w których sytuacjach wymagane jest ujawnienie wykorzystania AI.
Co powinno obejmować wdrożenie AI Compliance?
Dojrzałe wdrożenie powinno powstać na podstawie realnego wykorzystania technologii. W BPPZ projektujemy je tak, aby dokumentacja była rezultatem analizy, a nie jej substytutem.
Typowy projekt może obejmować:
- inwentaryzację systemów AI i określenie właścicieli procesów;
- ustalenie roli organizacji oraz klasyfikację zastosowań według AI Act;
- identyfikację praktyk zakazanych i systemów wymagających pogłębionej analizy;
- ocenę RODO, DPIA, transferów i relacji z dostawcami;
- politykę korzystania z AI oraz proces akceptacji nowych narzędzi;
- program AI literacy dostosowany do poszczególnych grup pracowników;
- model raportowania, nadzoru i okresowego przeglądu rejestru AI;
- ocenę umów z dostawcami oraz odpowiedzialności za działanie systemu.
W dużej organizacji może to przyjąć formę pełnego modelu AI Governance. W mniejszej firmie często wystarcza bardziej proporcjonalny system: rejestr, jasna polityka, wyznaczony właściciel procesu, procedura dopuszczania narzędzi i odpowiednie szkolenie.
Dlaczego sama polityka AI nie wystarczy?
Dokument może zakazywać wprowadzania danych klientów do publicznych modeli AI. Jeżeli jednak firma nie zapewnia zatwierdzonego narzędzia, nie szkoli pracowników i nie kontroluje używanych aplikacji, zakaz będzie miał ograniczoną skuteczność.
Podobnie rejestr AI niewiele daje, jeśli nikt nie aktualizuje go po zakupie nowego systemu. DPIA niewiele zmienia, jeśli właściciel projektu nie realizuje rekomendowanych zabezpieczeń.
Compliance musi być procesem.
W praktyce oznacza to, że przed zakupem albo wdrożeniem nowego rozwiązania AI organizacja powinna mieć prosty mechanizm eskalacji: biznes opisuje zastosowanie, IT ocenia technologię i dostawcę, privacy analizuje dane osobowe, a osoba odpowiedzialna za AI Governance ustala wymagania AI Act.
Dopiero wtedy zarząd ma rzeczywistą kontrolę nad technologią.
Ile kosztuje wdrożenie AI Compliance?
Nie istnieje jedna cena odpowiednia dla każdej organizacji. Koszt będzie inny dla firmy wykorzystującej kilka standardowych narzędzi SaaS, a inny dla grupy kapitałowej posiadającej kilkadziesiąt zastosowań AI w HR, marketingu, sprzedaży i procesach operacyjnych.
Na zakres projektu wpływają przede wszystkim liczba systemów, sposób ich wykorzystania, rodzaj danych, udział systemów wysokiego ryzyka, struktura grupy, stopień decentralizacji zakupów technologicznych i stan istniejącej dokumentacji.
Dlatego rzetelne doradztwo AI Governance i AI Compliance powinno rozpocząć się od krótkiej diagnozy organizacji. Dopiero na tej podstawie można określić, czy firma potrzebuje pełnego projektu wdrożeniowego, audytu wybranych zastosowań czy uporządkowania kilku najważniejszych elementów.
AI Compliance z BPPZ
BPPZ łączy doświadczenie prawne, audytowe, privacy i AI Governance. Nie podchodzimy do AI Act jako do kolejnego regulaminu, który można wdrożyć przez przesłanie klientowi zestawu wzorów.
Najpierw ustalamy, gdzie firma wykorzystuje AI i jakie decyzje są z nią związane. Następnie określamy obowiązki, ryzyka i odpowiedzialność. Dopiero na tej podstawie przygotowujemy dokumentację, procedury i model nadzoru.
Celem nie jest stworzenie organizacji, w której każda próba wykorzystania AI trafia do prawnika. Przeciwnie — dobry model AI Governance powinien pozwalać biznesowi korzystać z nowych narzędzi szybciej, ponieważ pracownicy wiedzą, jakie rozwiązania są dopuszczalne, kto może je zatwierdzić i jakie warunki trzeba spełnić.
Czy każda firma korzystająca z ChatGPT podlega AI Act?
Samo korzystanie z narzędzia AI w ramach działalności zawodowej może powodować wejście firmy w zakres AI Act jako podmiotu stosującego system. Zakres konkretnych obowiązków zależy jednak od rodzaju systemu i sposobu jego wykorzystania.
Czy firma musi prowadzić rejestr systemów AI?
AI Act nie nakłada na każdą organizację jednego uniwersalnego „rejestru AI” o identycznej strukturze. W praktyce bez inwentaryzacji bardzo trudno jednak prawidłowo sklasyfikować zastosowania, zarządzać ryzykiem i wykazać, że firma rzeczywiście kontroluje sposób wykorzystania AI.
Czy polityka AI jest obowiązkowa?
Nie istnieje przepis nakazujący każdej firmie posiadanie dokumentu dokładnie pod nazwą „Polityka AI”. Organizacja powinna jednak zapewnić środki pozwalające wykonywać dotyczące jej obowiązki. W większości firm spójna polityka lub procedura jest najprostszym sposobem uregulowania zasad korzystania z AI.
Czy pracowników trzeba szkolić z AI?
Tak, AI Act przewiduje obowiązki w zakresie AI literacy. Sposób realizacji powinien być dostosowany do wiedzy osób, ich roli oraz ryzyka wynikającego z systemów, z którymi pracują.
Czy AI Compliance może być połączone z RODO?
Powinno być analizowane razem z RODO wszędzie tam, gdzie system AI przetwarza dane osobowe. W wielu projektach ocena AI Act i RODO jest de facto jednym procesem compliance prowadzonym z dwóch perspektyw.
Od czego zacząć wdrożenie AI Act w firmie?
Od ustalenia, gdzie firma faktycznie korzysta z AI. BPPZ może przeprowadzić taką inwentaryzację, sklasyfikować zastosowania, ocenić obowiązki i na tej podstawie przygotować docelowy model AI Governance.







