
AI literacy w firmie nie powinna ograniczać się do jednego ogólnego szkolenia ani podpisania przez pracowników listy obecności. Artykuł 4 AI Act zobowiązuje bowiem dostawców i podmioty stosujące systemy AI do podejmowania działań wspierających rozwój kompetencji personelu oraz innych osób korzystających z AI w ich imieniu. Dlatego zakres działań należy dostosować do wiedzy uczestników, ich obowiązków, wykorzystywanych narzędzi oraz kontekstu pracy. Ponadto trzeba uwzględnić osoby, na które mogą wpływać wyniki systemu. Po zmianie przepisów z lipca 2026 roku firma nie musi gwarantować każdemu pracownikowi określonego poziomu wiedzy ani uzyskiwać zewnętrznych certyfikatów. Jednocześnie powinna umieć wykazać, jakie działania podjęła, dlaczego objęła nimi konkretne grupy oraz w jaki sposób aktualizuje wiedzę po zmianach narzędzi i procesów.
Najważniejsze informacje
- Zamień listę na poniższą wersję:
- Przede wszystkim art. 4 AI Act stosuje się od 2 lutego 2025 roku.
- Co istotne, obowiązek obejmuje dostawców i podmioty stosujące systemy AI, niezależnie od wielkości firmy.
- Po zmianie z lipca 2026 roku firma nadal ma wspierać rozwój kompetencji w zakresie AI, jednak nie musi gwarantować konkretnego poziomu wiedzy każdej osoby.
- Jednocześnie nie istnieje jeden obowiązkowy format szkolenia, program, częstotliwość ani urzędowy certyfikat.
- W praktyce działaniami należy objąć osoby, które bezpośrednio korzystają z AI, obsługują system, nadzorują jego działanie albo podejmują decyzje na podstawie jego wyników.
- Dlatego zakres przekazywanej wiedzy powinien zależeć od roli, wykorzystywanego narzędzia, celu, poziomu ryzyka oraz wpływu systemu na pracowników, klientów, kandydatów i inne osoby.
- Ponadto wewnętrzny rejestr szkoleń, materiały, matryca kompetencji, potwierdzenia zapoznania się z zasadami oraz dokumentacja aktualizacji mogą stanowić dowody podjętych działań.
- Natomiast sama lista obecności, bez informacji o zakresie szkolenia i jego powiązaniu z rzeczywistymi zastosowaniami AI, będzie słabym dowodem zgodności.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
Czym jest AI literacy w rozumieniu AI Act?
W polskiej wersji AI Act użyto określenia „kompetencje w zakresie AI”. Pojęcie obejmuje umiejętności, wiedzę i rozumienie, które pozwalają świadomie korzystać z systemów AI, oceniać związane z nimi szanse i ryzyka oraz rozpoznawać potencjalne szkody.
Nie chodzi wyłącznie o wiedzę techniczną. Pracownik korzystający z generatora tekstu nie musi znać szczegółów budowy dużego modelu językowego. Powinien jednak rozumieć, że odpowiedź może być nieprawdziwa, nieaktualna, stronnicza albo oparta na błędnym założeniu. Musi także wiedzieć, jakich informacji nie wolno wprowadzać do narzędzia, kiedy wynik wymaga dodatkowej weryfikacji i kto odpowiada za ostateczną decyzję.
Innych kompetencji potrzebuje programista integrujący model z usługą firmy, innych rekruter korzystający z automatycznej oceny kandydatów, a jeszcze innych członek zarządu zatwierdzający budżet i poziom akceptowanego ryzyka. Dlatego prawidłowe wdrożenie AI Governance powinno łączyć zasady ogólne z instrukcjami przygotowanymi dla konkretnych ról i procesów.
Co zmieniło się w art. 4 AI Act w lipcu 2026 roku?
Pierwotne brzmienie art. 4 zobowiązywało dostawców i podmioty stosujące systemy AI do zapewnienia w możliwie największym stopniu wystarczającego poziomu kompetencji personelu i innych osób działających w ich imieniu.
Rozporządzenie (UE) 2026/1744 zmieniło ten standard. Obecnie dostawcy i podmioty stosujące mają podejmować środki wspierające rozwój kompetencji w zakresie AI. Nadal trzeba uwzględniać:
- wiedzę techniczną osób;
- ich doświadczenie;
- wykształcenie i dotychczasowe przeszkolenie;
- kontekst, w którym system jest używany;
- osoby lub grupy osób, wobec których system ma być wykorzystywany.
Dodano jednocześnie wyraźne zastrzeżenie, że obowiązek nie wymaga zagwarantowania określonego poziomu kompetencji przez każdą osobę.
Zmiana nie oznacza, że firmy mogą zrezygnować z działań edukacyjnych. Przesuwa jednak nacisk z formalnego osiągnięcia jednego poziomu wiedzy na dobór racjonalnych i proporcjonalnych środków. Organizacja powinna więc wykazać proces: rozpoznanie potrzeb, wybór grup, przygotowanie zakresu, realizację działań i ich aktualizację.
Komisja Europejska wskazuje, że nie ma jednego obowiązkowego formatu. W wielu przypadkach samo przekazanie instrukcji producenta albo wysłanie pracownikom linku do regulaminu może być nieskuteczne. Potrzebne mogą być szkolenia, warsztaty, instrukcje stanowiskowe, materiały dostępne na żądanie, konsultacje lub inne działania odpowiadające rzeczywistemu ryzyku.
Kogo obejmuje art. 4 AI Act?
Obowiązek dotyczy dostawców systemów AI oraz podmiotów stosujących takie systemy. Większość firm kupujących lub wykorzystujących zewnętrzne narzędzia będzie występowała jako podmiot stosujący. Przykładem może być przedsiębiorca korzystający z Microsoft Copilot, ChatGPT, generatora grafik, modułu AI w CRM, systemu do analizy CV albo narzędzia do automatyzacji obsługi klienta.
Artykuł 4 obejmuje personel oraz inne osoby zajmujące się działaniem i wykorzystywaniem systemów AI w imieniu organizacji. W zależności od modelu współpracy mogą to być:
- pracownicy zatrudnieni na podstawie umowy o pracę;
- osoby współpracujące na podstawie umów cywilnoprawnych;
- pracownicy tymczasowi;
- konsultanci i zewnętrzni specjaliści;
- osoby zatrudnione przez usługodawcę, jeżeli korzystają z systemu AI w imieniu firmy;
- managerowie nadzorujący proces wspierany przez AI;
- osoby zatwierdzające, interpretujące lub wykorzystujące wynik systemu;
- administratorzy, programiści i osoby integrujące narzędzie z infrastrukturą organizacji.
Nie można więc ograniczyć programu wyłącznie do osób mających imienne konto w popularnym generatorze. Należy objąć analizą także osoby, które konfigurują system, określają kryteria jego działania, kontrolują wynik lub podejmują na jego podstawie decyzje.
Czy trzeba przeszkolić wszystkich pracowników?
AI Act nie nakazuje przeprowadzenia identycznego szkolenia dla całej załogi. Punktem wyjścia powinno być ustalenie, kto rzeczywiście korzysta z systemów AI lub ma wpływ na sposób ich wykorzystywania.
Pracownik, który nie ma kontaktu z AI i nie uczestniczy w procesie wspieranym przez taki system, nie musi otrzymywać rozbudowanego szkolenia specjalistycznego. W organizacjach, w których narzędzia generatywne są powszechnie dostępne, uzasadniony może być jednak krótki moduł podstawowy dla wszystkich. Jego celem jest między innymi ograniczenie Shadow AI, czyli korzystania z niezatwierdzonych aplikacji na prywatnych kontach.
Najlepszym rozwiązaniem jest model warstwowy:
- poziom podstawowy dla osób mogących korzystać z AI w codziennej pracy;
- moduły stanowiskowe dla działów wykorzystujących konkretne narzędzia;
- poziom specjalistyczny dla IT, bezpieczeństwa, prawników, compliance i osób odpowiedzialnych za nadzór;
- moduł zarządczy dla kierownictwa zatwierdzającego zastosowania, budżet i ryzyko;
- instrukcje dla wykonawców zewnętrznych działających w imieniu organizacji.
Matryca grup szkoleniowych w firmie
| Grupa | Przykładowe zastosowania AI | Minimalny zakres kompetencji | Przykładowy dowód działania |
|---|---|---|---|
| Użytkownicy biurowi | redagowanie tekstu, podsumowania, tłumaczenia, analiza dokumentów | zatwierdzone narzędzia, poufność, dane osobowe, halucynacje, weryfikacja wyników | szkolenie podstawowe, instrukcja, potwierdzenie zapoznania |
| Marketing, sprzedaż i obsługa klienta | treści reklamowe, analiza klientów, chatboty, rekomendacje | prawa autorskie, oznaczanie treści, dyskryminacja, zgody marketingowe, kontrola komunikacji | warsztat stanowiskowy, scenariusze, lista uczestników |
| HR i managerowie | analiza CV, ocena pracowników, planowanie zatrudnienia | profilowanie, równe traktowanie, nadzór człowieka, RODO, ryzyko systemów wysokiego ryzyka | szkolenie specjalistyczne, test scenariuszowy, procedura decyzji |
| IT i bezpieczeństwo | integracje, konta, logi, dostęp do danych, konfiguracja modeli | bezpieczeństwo, dostawcy, transfery, testowanie, monitoring, incydenty | szkolenie techniczne, dokumentacja wdrożenia, protokół przeglądu |
| Zakupy, prawnicy, compliance i IOD | ocena dostawców, umowy, klasyfikacja i ryzyko | role z AI Act, dokumentacja, umowy, RODO, własność intelektualna, odpowiedzialność | warsztat ekspercki, checklista dostawcy, opinia lub protokół |
| Zarząd i kadra kierownicza | zatwierdzanie zastosowań, budżetu i poziomu ryzyka | odpowiedzialność, model nadzoru, kryteria akceptacji, raportowanie i eskalacja | briefing zarządczy, protokół decyzji, zatwierdzona polityka |
| Wykonawcy zewnętrzni | korzystanie z narzędzi firmy lub AI we własnym środowisku na jej rzecz | zasady klienta, dozwolone dane, bezpieczeństwo, zgłaszanie błędów i incydentów | klauzula umowna, instrukcja, potwierdzenie lub dokument szkolenia |
Matryca nie powinna być kopiowana bez analizy. Firma może połączyć część grup albo stworzyć dodatkowe poziomy, jeżeli wykorzystuje AI w medycynie, finansach, rekrutacji, edukacji, infrastrukturze krytycznej lub innych procesach o podwyższonym ryzyku.
Jak ustalić zakres szkolenia z AI dla pracowników?
Program powinien wynikać z inwentaryzacji narzędzi i sposobów ich używania. Jeżeli firma nie wie, gdzie działa AI, nie będzie w stanie ustalić, kto potrzebuje szkolenia i z jakich zagrożeń.
Praktycznym punktem wyjścia jest rejestr narzędzi AI w firmie. Dla każdego zastosowania warto wskazać:
- nazwę systemu i dostawcę;
- właściciela procesu;
- grupy użytkowników;
- cel wykorzystania;
- dane wprowadzane do narzędzia;
- osoby, których dotyczy wynik;
- znaczenie wyniku dla decyzji;
- wymagany poziom kontroli człowieka;
- główne ryzyka;
- wymagane kompetencje użytkowników.
Na tej podstawie można przygotować matrycę szkoleniową. Jeżeli inwentaryzacja ujawni przetwarzanie danych osobowych, warto połączyć analizę AI z audytem RODO. Pozwala to uniknąć sytuacji, w której program omawia AI Act, ale pomija podstawy prawne, minimalizację danych, obowiązki informacyjne, DPIA lub transfer danych do dostawcy.
Co powinien obejmować podstawowy program AI literacy?
Komisja Europejska zaleca, aby organizacja zapewniła ogólne rozumienie AI, uwzględniła swoją rolę jako dostawcy lub podmiotu stosującego, oceniła ryzyko systemów i dopasowała działania do wiedzy osób oraz kontekstu wykorzystania.
W większości firm program podstawowy powinien obejmować co najmniej następujące zagadnienia.
1. Czym jest AI i gdzie firma z niej korzysta
Uczestnik powinien umieć rozpoznać narzędzia objęte zasadami organizacji. Warto omówić nie tylko samodzielne aplikacje, lecz także funkcje AI w pakiecie biurowym, CRM, wyszukiwarce, systemie rekrutacyjnym, programie graficznym i narzędziach bezpieczeństwa.
2. Narzędzia zatwierdzone i niedozwolone
Pracownik musi wiedzieć, z jakich kont i wersji usług może korzystać, czy firma dopuszcza rozwiązania bezpłatne oraz w jaki sposób zgłosić potrzebę uruchomienia nowego narzędzia. Brak jasnej listy zwiększa ryzyko Shadow AI.
3. Dane osobowe, informacje poufne i tajemnica przedsiębiorstwa
Program powinien wyjaśniać, czy do systemu wolno wprowadzać dane klientów, pracowników, kandydatów, fragmenty umów, kod źródłowy, informacje finansowe lub dokumenty wewnętrzne. Należy wskazać przypadki wymagające anonimizacji, pseudonimizacji albo użycia innego kanału.
Jeżeli AI jest wykorzystywana do pracy na danych osobowych, szkolenie z AI powinno być spójne ze szkoleniami RODO dla pracowników. Rozdzielenie obu tematów może prowadzić do sprzecznych instrukcji.
4. Ograniczenia i błędy systemów
Użytkownicy powinni rozumieć ryzyko halucynacji, nieaktualnych informacji, pominięcia kontekstu, stronniczości i niepowtarzalności odpowiedzi. Trzeba jasno określić, które wyniki wymagają sprawdzenia w źródle oraz kiedy nie wolno opierać na nich decyzji.
5. Odpowiedzialność za wynik
Wynik AI nie powinien być traktowany jako decyzja narzędzia, za którą nikt nie odpowiada. Program musi wskazywać osobę odpowiedzialną za weryfikację, zatwierdzenie i wykorzystanie rezultatu.
6. Prawa autorskie i prawa do materiałów
Pracownicy powinni wiedzieć, że wygenerowanie tekstu, grafiki lub kodu nie gwarantuje braku naruszenia praw osób trzecich. Należy określić zasady sprawdzania źródeł, wykorzystywania materiałów wejściowych, publikacji treści i dokumentowania ingerencji człowieka.
7. Przejrzystość i kontakt z osobą
W zależności od zastosowania trzeba wyjaśnić, kiedy klient, kandydat albo użytkownik powinien zostać poinformowany o kontakcie z systemem AI lub o wykorzystaniu treści syntetycznej.
8. Zgłaszanie błędów i incydentów
Pracownik musi znać kanał zgłoszenia sytuacji, w której do systemu wprowadzono niewłaściwe dane, wynik doprowadził do błędnej decyzji, narzędzie ujawniło informacje albo wykryto niezatwierdzoną integrację.
Jak przeszkolić HR, marketing, IT i zarząd?
Wspólny moduł podstawowy powinien zostać uzupełniony treścią zależną od roli.
HR
HR powinien rozumieć ryzyko dyskryminacji, profilowania, nadmiernego polegania na wyniku systemu, przetwarzania danych szczególnych kategorii oraz automatycznego podejmowania decyzji. Osoby oceniające kandydatów muszą wiedzieć, kiedy interwencja człowieka jest rzeczywista, a kiedy ogranicza się do formalnego zatwierdzenia rekomendacji algorytmu.
Marketing i sprzedaż
Program powinien obejmować prawa autorskie, prawa do wizerunku, oznaczanie treści, zasady korzystania z danych klientów, personalizację, profilowanie, wysyłkę informacji handlowych oraz obowiązek weryfikacji twierdzeń zawartych w materiale.
Obsługa klienta
Istotne są zasady ujawniania wykorzystania chatbota, przekazywania rozmowy człowiekowi, poprawiania błędnych odpowiedzi, ograniczania danych oraz postępowania z reklamacjami wynikającymi z działania systemu.
IT i bezpieczeństwo
Zakres powinien obejmować architekturę, uprawnienia, logowanie zdarzeń, integracje, dostawców, wykorzystanie danych do rozwoju modeli, transfery, monitoring, testowanie, zarządzanie zmianą i reakcję na incydenty.
Zarząd i kadra kierownicza
Kierownictwo powinno znać role organizacji, poziomy ryzyka, model odpowiedzialności, zasady zatwierdzania zastosowań, wskaźniki, tryb raportowania oraz przesłanki wstrzymania systemu. Briefing zarządczy nie musi zawierać szczegółów technicznych, ale powinien prowadzić do świadomych decyzji.
Przy wdrożeniach obejmujących kilka działów pomocne może być projektowe doradztwo prawne, które łączy ocenę przepisów, umów, ryzyka i rzeczywistego przebiegu procesu.
Czy osoby nadzorujące system wysokiego ryzyka wymagają dodatkowego szkolenia?
Tak. Artykuł 4 jest przepisem ogólnym, ale nie wyczerpuje wszystkich wymagań dotyczących kompetencji. W przypadku systemów wysokiego ryzyka znaczenie mają także przepisy dotyczące nadzoru człowieka i obowiązków podmiotu stosującego.
Osoba wykonująca nadzór powinna znać między innymi:
- możliwości i ograniczenia konkretnego systemu;
- sposób interpretowania wyników;
- typowe błędy i sytuacje nietypowe;
- ryzyko automatycznego przyjmowania rekomendacji;
- warunki zignorowania, zmiany lub odrzucenia wyniku;
- sposób zatrzymania systemu, jeżeli jest to przewidziane;
- zasady dokumentowania interwencji;
- kanał zgłaszania incydentów i nieprawidłowości.
Nie wystarczy wyznaczyć człowieka w procedurze. Musi on posiadać kompetencje, uprawnienia i realną możliwość zakwestionowania wyniku.
Jak udokumentować spełnienie art. 4 AI Act?
AI Act nie wskazuje jednego obowiązkowego formularza ani certyfikatu. Komisja Europejska potwierdza, że organizacja może prowadzić wewnętrzny rejestr szkoleń i innych działań edukacyjnych.
Dokumentacja powinna pozwalać odtworzyć logiczny ciąg decyzji:
- z jakich systemów AI korzysta organizacja;
- kto zajmuje się ich działaniem lub wykorzystaniem;
- jakie ryzyka wiążą się z daną rolą;
- jaki zakres kompetencji uznano za potrzebny;
- jakie działania przeprowadzono;
- kto w nich uczestniczył;
- z jakiej wersji materiałów skorzystano;
- kiedy wiedza ma zostać zaktualizowana;
- jakie zdarzenia uruchamiają dodatkowe szkolenie lub instruktaż.
Minimalny pakiet dowodowy AI literacy
| Dokument lub zapis | Co powinien zawierać | Znaczenie praktyczne |
| Rejestr zastosowań AI | narzędzie, cel, właściciel, użytkownicy, dane, wpływ i ryzyko | pokazuje, dlaczego wybrano konkretne grupy i tematy |
| Matryca kompetencji | role, wymagany zakres wiedzy, forma działania i termin | łączy ryzyko z programem edukacyjnym |
| Program AI literacy | cele, moduły, grupy, odpowiedzialność i harmonogram | porządkuje działania w skali organizacji |
| Materiały z numerem wersji | prezentacja, instrukcja, nagranie, scenariusze i data obowiązywania | pozwala ustalić, czego faktycznie uczono |
| Rejestr uczestników | imię i nazwisko, rola, moduł, data, forma i potwierdzenie | wykazuje objęcie właściwych osób działaniem |
| Potwierdzenie zasad | akceptacja polityki, instrukcji lub zasad używania konkretnego narzędzia | potwierdza przekazanie wymagań operacyjnych |
| Sprawdzenie praktyczne | krótki test, ćwiczenie, omówienie przypadku lub obserwacja pracy | może potwierdzić skuteczność, jeżeli jest uzasadnione ryzykiem |
| Rejestr aktualizacji | zmiany narzędzi, nowe zastosowania, incydenty i działania uzupełniające | pokazuje, że program jest utrzymywany, a nie jednorazowy |
Nie każda firma potrzebuje osobnego dokumentu dla każdego wiersza. W mniejszej organizacji część informacji może znaleźć się w jednym rejestrze lub protokole. Ważne, aby dokumentacja była spójna, aktualna i powiązana z rzeczywistym sposobem korzystania z AI.
Czy lista obecności wystarczy?
Sama lista obecności potwierdza wyłącznie udział w określonym wydarzeniu. Nie pokazuje, czy program odpowiadał wykorzystywanym systemom, jakie zagadnienia omówiono, czy uczestnik należał do właściwej grupy oraz czy materiały były aktualne.
Do listy warto dołączyć co najmniej:
- agendę;
- materiały lub link do ich kontrolowanej wersji;
- wskazanie grupy docelowej;
- datę i formę realizacji;
- dane prowadzącego lub właściciela materiału;
- potwierdzenie ukończenia;
- informację o ćwiczeniu lub sprawdzeniu wiedzy, jeżeli je zastosowano.
W przypadku szkolenia elektronicznego dowodem mogą być logi platformy, raport ukończenia modułu, wynik krótkiego testu oraz wersja materiału przypisana do kursu.
Czy certyfikat AI literacy jest obowiązkowy?
Nie. Artykuł 4 AI Act nie wymaga państwowego, unijnego ani komercyjnego certyfikatu. Komisja Europejska wyraźnie wskazuje, że wystarczające może być prowadzenie wewnętrznych zapisów szkoleń i innych inicjatyw.
Certyfikat może pełnić funkcję organizacyjną, ale sam nie dowodzi zgodności. Jeżeli potwierdza ukończenie ogólnego kursu, który nie odnosi się do narzędzi i procesów firmy, jego wartość dowodowa będzie ograniczona.
Znacznie ważniejsze jest wykazanie, że organizacja:
- rozpoznała rzeczywiste zastosowania AI;
- dobrała działania do uczestników i ryzyka;
- przekazała zasady operacyjne;
- zachowała dowody;
- reaguje na zmiany i incydenty.
Czy trzeba przeprowadzać test wiedzy?
Przepisy nie nakazują obowiązkowego egzaminu. Komisja wskazuje również, że art. 4 nie wymaga mierzenia poziomu wiedzy pracowników ani zagwarantowania konkretnego wyniku każdej osobie.
Krótki test lub ćwiczenie może być jednak użyteczne jako narzędzie wewnętrzne. Warto je stosować tam, gdzie błędne użycie systemu może prowadzić do istotnych konsekwencji, na przykład w HR, medycynie, finansach, obsłudze danych wrażliwych lub nadzorze nad systemem wysokiego ryzyka.
Zamiast pytań o numery artykułów lepiej wykorzystać scenariusze:
- Czy pracownik może wkleić umowę klienta do publicznego narzędzia AI?
- Co powinien zrobić po otrzymaniu nieprawdziwej odpowiedzi wygenerowanej przez system?
- Czy rekomendacja AI może samodzielnie przesądzić o odrzuceniu kandydata?
- Jak zgłosić użycie niezatwierdzonego narzędzia?
- Kto zatwierdza publikację treści wygenerowanej z użyciem AI?
Jak często aktualizować AI literacy?
AI Act nie określa jednej częstotliwości. Jednorazowe szkolenie nie będzie jednak wystarczające, jeżeli organizacja wdraża nowe narzędzia, zmienia sposób ich wykorzystania albo doświadcza incydentów.
Aktualizację warto przeprowadzić:
- przy rozpoczęciu współpracy, przed udostępnieniem narzędzia;
- po wdrożeniu nowego systemu lub funkcji AI;
- po istotnej zmianie celu wykorzystania;
- po zmianie zasad dostawcy, konfiguracji lub zakresu danych;
- po incydencie, błędzie albo stwierdzeniu niewłaściwej praktyki;
- po zmianie przepisów lub wytycznych istotnej dla danego procesu;
- po zmianie stanowiska pracownika;
- w ramach okresowego przeglądu programu.
Coroczny przegląd może być rozsądnym punktem odniesienia, ale nie jest terminem narzuconym przez art. 4. W środowisku szybko zmieniających się narzędzi część instrukcji może wymagać aktualizacji częściej.
AI literacy a RODO, bezpieczeństwo i poufność
Program nie powinien ograniczać się do AI Act. Używanie AI często wiąże się z danymi osobowymi, tajemnicą przedsiębiorstwa, prawami autorskimi, bezpieczeństwem informacji i zobowiązaniami wobec klientów.
Jeżeli pracownik korzysta z AI do analizy korespondencji, CV, nagrań, dokumentów albo danych klientów, powinien rozumieć co najmniej:
- czy organizacja posiada podstawę prawną;
- jaki zakres danych można przekazać;
- czy dostawca wykorzystuje dane do trenowania lub ulepszania usługi;
- gdzie dane są przechowywane;
- kto otrzymuje do nich dostęp;
- jak długo pozostają w systemie;
- czy wymagana jest DPIA;
- jak zrealizować prawa osoby;
- co zrobić po wprowadzeniu danych do niewłaściwego narzędzia.
Wdrożenie zasad może wymagać aktualizacji procedur ochrony danych, uprawnień, procesu wyboru dostawcy i obsługi incydentów. W takim przypadku wdrożenie RODO powinno zostać skoordynowane z polityką AI i programem kompetencyjnym.
Jak objąć działaniami wykonawców i usługodawców?
Jeżeli osoba zatrudniona przez wykonawcę korzysta z systemu AI w imieniu firmy, nie należy zakładać, że odpowiednie przygotowanie zapewnił jej pracodawca. Zakres odpowiedzialności zależy od konkretnego modelu współpracy, systemu i ryzyka.
Umowa lub instrukcja powinna określać:
- dozwolone systemy i konta;
- zakres danych, które mogą być wprowadzane;
- zakazane zastosowania;
- wymagane kompetencje;
- sposób potwierdzenia wykonanych działań;
- zasady podwykonawstwa;
- obowiązek zgłaszania błędów i incydentów;
- sposób odebrania dostępu po zakończeniu współpracy.
Nie zawsze potrzebne będzie przekazanie wykonawcy całego programu firmy. Należy jednak upewnić się, że zna zasady niezbędne do bezpiecznego wykonania zadania.
Kto powinien odpowiadać za AI literacy?
Artykuł 4 nie nakazuje powołania AI Officera, komitetu ani innej konkretnej struktury. Organizacja powinna jednak wyznaczyć właściciela procesu.
W zależności od wielkości firmy odpowiedzialność może zostać podzielona między:
- zarząd, który zatwierdza model i zasoby;
- HR lub dział szkoleń, który organizuje działania i prowadzi rejestry;
- właścicieli procesów, którzy określają zastosowania i ryzyka;
- IT i bezpieczeństwo, które odpowiadają za narzędzia, konta i zabezpieczenia;
- dział prawny, compliance i IOD, które oceniają wymagania regulacyjne;
- managerów, którzy egzekwują zasady w codziennej pracy.
Ważne jest jednoznaczne ustalenie, kto zatwierdza program, kto aktualizuje materiały, kto monitoruje uczestnictwo i kto reaguje na stwierdzone braki.
Checklista wdrożenia art. 4 AI Act
Inwentaryzacja i zakres
- Ustal, z jakich systemów AI korzysta firma.
- Zidentyfikuj narzędzia używane bez formalnej zgody.
- Wskaż właścicieli procesów i grupy użytkowników.
- Określ osoby, na które wpływają wyniki systemów.
- Oceń ryzyko poszczególnych zastosowań.
Program i role
- Przygotuj matrycę kompetencji zależną od roli.
- Wprowadź moduł podstawowy dla właściwych grup.
- Dodaj moduły dla HR, marketingu, IT, zakupów i zarządu.
- Określ wymagania dla wykonawców zewnętrznych.
- Połącz treść z polityką AI, RODO i bezpieczeństwem.
Realizacja
- Wybierz odpowiednią formę, na przykład szkolenie, warsztat, instrukcję lub ćwiczenie.
- Wprowadź AI literacy do onboardingu.
- Zapewnij łatwy dostęp do aktualnych zasad.
- Wskaż kanał pytań oraz zgłaszania błędów.
- Uzupełniaj wiedzę po wdrożeniu nowych narzędzi.
Dokumentacja
- Zachowaj program, agendę i materiały.
- Oznacz wersję i datę obowiązywania dokumentów.
- Prowadź rejestr uczestników i wykonanych działań.
- Zapisuj potwierdzenia zapoznania się z instrukcjami.
- Dokumentuj testy lub ćwiczenia, jeżeli je stosujesz.
- Prowadź rejestr aktualizacji i działań uzupełniających.
Utrzymanie
- Ustal właściciela programu.
- Określ zdarzenia uruchamiające aktualizację.
- Przeglądaj materiały po zmianach systemu lub prawa.
- Analizuj incydenty i powtarzające się błędy.
- Raportuj istotne braki kierownictwu.
Najczęstsze błędy przy realizacji AI literacy
Jedno szkolenie dla wszystkich
Program nie rozróżnia osoby poprawiającej styl wiadomości od rekrutera oceniającego kandydatów i programisty integrującego model z systemem firmy.
Teoria bez zasad operacyjnych
Uczestnicy poznają definicje i kategorie ryzyka, ale nadal nie wiedzą, czy mogą wkleić dokument klienta do używanego narzędzia.
Pominięcie Shadow AI
Firma szkoli wyłącznie użytkowników oficjalnie zakupionych licencji, chociaż pracownicy korzystają również z prywatnych kont i niezatwierdzonych aplikacji.
Brak wykonawców zewnętrznych
Konsultanci i usługodawcy używają AI na rzecz firmy, ale nie otrzymują instrukcji ani wymagań dotyczących danych i bezpieczeństwa.
Lista obecności bez materiałów
Organizacja potrafi wskazać datę szkolenia, ale nie potrafi wykazać jego zakresu, grupy docelowej ani wersji obowiązujących zasad.
Brak aktualizacji
Materiały nie zmieniają się po uruchomieniu nowych funkcji, zmianie dostawcy, incydencie lub rozszerzeniu procesu.
Certyfikat zamiast analizy
Firma zbiera ogólne certyfikaty ukończenia kursu, ale nie łączy programu z własnymi systemami i ryzykiem.
Czy brak działań w zakresie AI literacy może prowadzić do sankcji?
Obowiązek z art. 4 stosuje się od 2 lutego 2025 roku. Od sierpnia 2026 roku jego przestrzeganie podlega nadzorowi i egzekwowaniu przez krajowe organy nadzoru rynku.
Komisja Europejska wskazuje, że organy mogą stosować kary i inne środki przewidziane w przepisach krajowych. Ocena powinna być proporcjonalna i uwzględniać okoliczności konkretnego przypadku. Znaczenie może mieć między innymi charakter naruszenia, jego waga, umyślność lub niedbalstwo oraz związek między brakiem odpowiednich instrukcji a incydentem.
Nie należy więc sprowadzać art. 4 do pytania o wysokość kary. Brak przygotowania personelu zwiększa prawdopodobieństwo naruszenia ochrony danych, ujawnienia tajemnicy przedsiębiorstwa, dyskryminującej decyzji, błędnej komunikacji z klientem i odpowiedzialności kontraktowej.
Podsumowanie
AI literacy w firmie powinna być procesem, a nie jednorazowym wydarzeniem. Organizacja musi wiedzieć, gdzie korzysta z AI, kto obsługuje systemy, jakie decyzje są wspierane przez ich wyniki oraz jakie kompetencje są potrzebne na poszczególnych stanowiskach.
Aktualny art. 4 AI Act nie wymaga zapewnienia identycznego poziomu wiedzy każdej osobie ani uzyskania certyfikatu. Wymaga jednak podjęcia racjonalnych środków wspierających rozwój kompetencji, z uwzględnieniem wiedzy, doświadczenia, kontekstu i osób, na które system może wpływać.
Najlepszym dowodem zgodności jest spójny zestaw dokumentów: rejestr zastosowań, matryca kompetencji, program, materiały z numerem wersji, rejestr uczestników, potwierdzenia zasad oraz zapis aktualizacji. Dokumentacja powinna odpowiadać rzeczywistej praktyce. Jeżeli pracownicy używają innych narzędzi niż te opisane w procedurach, nawet rozbudowany pakiet szkoleniowy nie zapewni skutecznej kontroli.
FAQ
Artykuł 4 AI Act zobowiązuje dostawców i podmioty stosujące systemy AI do podejmowania środków wspierających rozwój kompetencji personelu i innych osób korzystających z AI w ich imieniu. Przepis nie narzuca jednak jednego obowiązkowego szkolenia. Odpowiednią formą może być szkolenie, warsztat, instrukcja, onboarding, konsultacja lub zestaw działań dopasowanych do roli i ryzyka. W wielu przypadkach samo przekazanie instrukcji dostawcy będzie niewystarczające.
Nie ma obowiązku przeprowadzania identycznego szkolenia dla całej załogi. Należy objąć działaniami osoby, które zajmują się działaniem lub wykorzystaniem systemów AI w imieniu organizacji. Program może obejmować poziom podstawowy dla szerokiej grupy oraz moduły specjalistyczne dla HR, IT, marketingu, compliance, managerów i osób sprawujących nadzór.
Tak. Komisja Europejska wskazuje, że firma, której pracownicy używają narzędzia takiego jak ChatGPT do pisania treści reklamowych lub tłumaczeń, powinna uwzględnić obowiązek AI literacy. Użytkownicy powinni znać specyficzne ryzyka, w tym halucynacje, poufność danych, prawa autorskie i konieczność weryfikacji wyników.
AI Act nie określa jednego okresu. Firma powinna przyjąć termin pozwalający wykazać realizację obowiązku, prześledzić historię uprawnień i ustalić, z jaką wersją zasad zapoznała się dana osoba. Okres warto powiązać z cyklem zatrudnienia, wykorzystywania systemu, wymaganiami sektorowymi, przedawnieniem potencjalnych roszczeń i polityką retencji dokumentacji compliance.
Przepisy nie wskazują jednej częstotliwości. Działania należy aktualizować po wdrożeniu nowego systemu, zmianie celu, istotnej aktualizacji, incydencie, zmianie stanowiska albo zmianie wymagań prawnych. Okresowy przegląd, często wykonywany raz w roku, może być rozsądną praktyką, ale nie jest sztywnym terminem ustawowym.
Może ich obejmować, jeżeli zajmują się działaniem lub wykorzystaniem systemów AI w imieniu dostawcy albo podmiotu stosującego. Zakres działań zależy od zadania i ryzyka. Firma może zastosować szkolenie, instrukcję, wymagania umowne, potwierdzenie kompetencji lub połączenie tych środków.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady – (UE) 2024/1689, EUR-Lex.
- Rozporządzenie Parlamentu Europejskiego i Rady – (UE) 2026/1744 zmieniające AI Act.
- AI Literacy – Questions and Answers, Komisja Europejska.







