AI Act a odpowiedzialne wdrożenie AI – co warto wiedzieć przed rozpoczęciem projektu? 

Czym jest AI Act i dlaczego powstał?

O sztucznej inteligencji od dawna jest głośno. Wraz z jej szybkim rozwojem coraz częściej pojawiają się jednak pytania o kwestie prawne i odpowiedzialność za jej wykorzystanie. Jak korzystać z AI zgodnie z przepisami? Gdzie leży granica między dozwolonym a niedozwolonym wykorzystaniem? I kto właściwie odpowiada za decyzje podejmowane przez system AI? To pytania, które coraz częściej padają również podczas rozmów z firmami planującymi wdrożenie sztucznej inteligencji.

Problem w tym, że AI rozwija się znacznie szybciej niż przepisy. Dlatego Unia Europejska przyjęła EU AI Act – pierwsze na świecie kompleksowe rozporządzenie regulujące wykorzystanie sztucznej inteligencji, funkcjonujące w polskich tekstach również jako akt AI. Jego celem nie jest jednak hamowanie innowacji, lecz stworzenie zasad, które pozwolą rozwijać i wykorzystywać AI w sposób bezpieczny, odpowiedzialny i godny zaufania.

Czym dokładnie jest ten akt, kogo dotyczy i jakie obowiązki nakłada na organizacje? Poniżej zebraliśmy najważniejsze informacje, które warto znać, zanim zacznie się projekt wdrożenia AI.

Czym jest AI Act?

AI Act (Artificial Intelligence Act) to rozporządzenie Unii Europejskiej, które ustanawia jednolite zasady dotyczące tworzenia, wprowadzania do obrotu, udostępniania i wykorzystywania systemów AI na terenie UE. Innymi słowy: porządkuje coś, co do tej pory każda organizacja interpretowała nieco inaczej.

Jego głównym celem jest ograniczenie ryzyka związanego z wykorzystaniem sztucznej inteligencji przy jednoczesnym wspieraniu innowacji i rozwoju rynku. EU AI Act ma również zapewnić ochronę praw podstawowych, zdrowia, bezpieczeństwa oraz interesów obywateli i przedsiębiorstw.

Co ważne, rozporządzenie nie zakazuje korzystania ze sztucznej inteligencji jako takiej. Wprowadza natomiast obowiązki, których zakres zależy od poziomu ryzyka związanego z konkretnym zastosowaniem AI – i to właśnie ta logika jest kluczem do zrozumienia całego aktu.

Kogo dotyczy AI Act?

Jednym z najczęstszych błędów jest przekonanie, że EU AI Act dotyczy wyłącznie firm tworzących własne modele sztucznej inteligencji. W rzeczywistości rozporządzenie obejmuje kilka różnych grup podmiotów, między innymi:

  • Dostawców (providers) – organizacje opracowujące lub udostępniające system AI pod własną nazwą lub marką
  • Podmioty stosujące AI, czyli tzw. deployerów – organizacje wykorzystujące systemy AI w swojej działalności
  • Importerów
  • Dystrybutorów
  • Producentów produktów zawierających system AI
  • Upoważnionych przedstawicieli dostawców spoza UE

O tym, jakie obowiązki będzie miała dana organizacja, decyduje przede wszystkim rola, jaką pełni oraz rodzaj wykorzystywanego systemu AI – akt AI wyraźnie rozdziela obowiązki dostawców od obowiązków deployerów. Dlatego firma, która wdraża chatbota do obsługi klienta, będzie miała inne obowiązki niż organizacja tworząca własny model AI czy producent urządzenia wykorzystującego sztuczną inteligencję.

Jak AI Act klasyfikuje systemy AI?

EU AI Act opiera się na podejściu opartym na ryzyku – A Risk-based Approach. Oznacza to, że nie wszystkie systemy AI podlegają takim samym wymaganiom: im większy wpływ danego rozwiązania na bezpieczeństwo lub prawa ludzi, tym więcej obowiązków przewiduje rozporządzenie. W praktyce rozporządzenie wyróżnia cztery poziomy ryzyka.

Niedopuszczalne ryzyko

Systemy objęte tzw. prohibited practices – m.in. social scoring, część biometrycznej identyfikacji i kategoryzacji w przestrzeni publicznej oraz harmful AI-based manipulation i exploitation.

Wysokie ryzyko

Systemy stosowane m.in. w rekrutacji, edukacji, ochronie zdrowia, law enforcement czy infrastrukturze krytycznej. Tu obowiązują najbardziej rygorystyczne wymagania.

Ograniczone ryzyko

Systemy objęte obowiązkami transparentności – chatboty, deep fakes czy narzędzia generujące treści, przy których użytkownik powinien wiedzieć, że korzysta z AI.

Ryzyko minimalne

Większość narzędzi AI używanych na co dzień, które nie podlegają dodatkowym obowiązkom wynikającym z EU AI Act.

Organizacje, które chcą samodzielnie sprawdzić, do której kategorii należy ich rozwiązanie, mogą skorzystać z narzędzi takich jak AI Act Compliance Checker czy AI Act Explorer. To dobry punkt wyjścia do wstępnej oceny, choć żadne z nich nie zastąpi pełnej analizy prawnej.

Źródła: Art. 5, Rozdział III oraz art. 50 Rozporządzenia (UE) 2024/1689 (AI Act); European Commission – AI Act Overview.

AI Act to nie tylko obowiązek działu prawnego

Choć akt AI jest rozporządzeniem, jego wpływ wykracza daleko poza dział prawny. Nowe przepisy dotyczą wszystkich organizacji wykorzystujących sztuczną inteligencję – niezależnie od tego, czy tworzą własne rozwiązania, czy korzystają z gotowych narzędzi.

Jednym z najczęstszych błędów jest przekonanie, że skoro firma korzysta z komercyjnego rozwiązania AI, cała odpowiedzialność spoczywa na jego producencie. Tymczasem EU AI Act wyraźnie rozróżnia role dostawcy i użytkownika systemu, więc część obowiązków może spoczywać również na organizacji korzystającej z AI. Jak pokazują analizy firm doradczych, w tym Deloitte, świadomość tego podziału odpowiedzialności wciąż bywa w organizacjach niewystarczająca – a to właśnie ona decyduje o tym, czy wdrożenie przebiegnie bezpiecznie.

AI Act zmienia sposób wdrażania AI

Skoro odpowiedzialność jest rozłożona na wiele stron, zmienia się też samo podejście do wdrażania sztucznej inteligencji. Coraz większe znaczenie ma nie tylko to, jakie rozwiązanie wybiera organizacja, ale również w jaki sposób zostało ono zaprojektowane, wdrożone i jest wykorzystywane na co dzień. Dlatego obok funkcjonalności coraz ważniejsze stają się kwestie bezpieczeństwa, transparentności oraz zgodności z obowiązującymi przepisami.

To właśnie dlatego wybór partnera technologicznego staje się dziś równie istotny, jak wybór samego narzędzia AI.

Kto odpowiada za zgodność z AI Act?

To jedno z pierwszych pytań, jakie słyszymy od firm rozpoczynających pracę z AI – i jednocześnie jedno z najczęściej błędnie interpretowanych. Wiele organizacji zakłada, że skoro korzysta z gotowego rozwiązania, cała odpowiedzialność za zgodność z EU AI Act spoczywa na jego dostawcy.

W praktyce odpowiedzialność jest podzielona. Rozporządzenie określa obowiązki zarówno dla dostawców systemów AI, jak i dla organizacji, które z nich korzystają, a to, kto i za co odpowiada, zależy od roli pełnionej w całym procesie.

Inaczej mówiąc: za bezpieczne i zgodne z przepisami wykorzystanie sztucznej inteligencji odpowiada cały ekosystem – od dostawcy technologii, przez partnera wdrożeniowego, aż po organizację korzystającą z rozwiązania. Każdy z tych podmiotów ma własne obowiązki wynikające z rozporządzenia, a nadzór rynku czuwa nad tym, by były one rzeczywiście przestrzegane.

Dlatego zgodność z aktem AI zaczyna się już na etapie wyboru technologii i partnera wdrożeniowego, a pytanie nie brzmi już tylko „jakie narzędzie AI wybrać?", ale również „czy partner, który je wdraża, pomoże nam spełnić wymagania AI Act?".

Jak wygląda odpowiedzialne wdrożenie AI?

Odpowiedzialne wdrożenie AI zaczyna się na długo przed uruchomieniem pierwszego modelu. Najpierw trzeba odpowiedzieć na kilka podstawowych pytań: jaki problem biznesowy ma rozwiązać AI, jakie dane będą wykorzystywane, gdzie będą przetwarzane oraz kto będzie miał do nich dostęp. To właśnie te decyzje mają później wpływ na bezpieczeństwo rozwiązania, ocenę zgodności i obowiązki wynikające z EU AI Act.

Kolejnym krokiem jest wybór odpowiedniej architektury i wymagań technicznych. Nie każda organizacja może lub powinna korzystać z publicznych modeli AI – w wielu przypadkach konieczne jest wdrożenie rozwiązań zapewniających większą kontrolę nad danymi, użytkownikami, dostępami czy historią wykorzystania AI, w tym odpowiednich AI safety components.

Równie ważne jest przygotowanie samej organizacji do pracy z systemami AI: określenie zasad korzystania z narzędzi, nadanie odpowiednich uprawnień, przeszkolenie pracowników oraz bieżące monitorowanie sposobu wykorzystania sztucznej inteligencji. Akt AI wprost wymaga, aby osoby korzystające z systemów AI posiadały odpowiedni poziom kompetencji (AI literacy).

Widać więc, że dziś partner technologiczny odpowiada nie tylko za uruchomienie rozwiązania. Powinien pomóc zaprojektować cały proces – od wyboru technologii, przez architekturę i integracje, aż po zgodność z wymaganiami AI Act.

Pytania, które warto zadać przed rozpoczęciem projektu AI

Udane wdrożenie AI zaczyna się od zadania właściwych pytań – nie o model czy liczbę funkcji, ale o to, jak rozwiązanie będzie działało w organizacji:

  • Jakie dane będą wykorzystywane przez system AI i gdzie będą przetwarzane?
  • Czy rozwiązanie można zintegrować z naszymi systemami i procesami?
  • Czy mamy kontrolę nad dostępami, użytkownikami i historią wykorzystania AI?
  • Kto odpowiada za zgodność rozwiązania z AI Act – i jaki jest nasz zakres odpowiedzialności?
  • Czy wybrany partner pomoże nam rozwijać rozwiązanie wraz ze zmieniającymi się potrzebami biznesu i przepisami EU AI Act?

Podsumowanie

AI Act nie jest przeszkodą dla rozwoju sztucznej inteligencji w firmie, a pokazuje, gdzie leżą granice bezpiecznego i odpowiedzialnego wykorzystania AI. Kluczem do zgodności nie jest jednorazowe „odhaczenie" wymagań, ale świadome zarządzanie danymi, dostępami i rolami – od pierwszego dnia wdrożenia. Im wcześniej organizacja zada sobie pytania o ryzyko, odpowiedzialność i architekturę rozwiązania, tym łatwiej później spełnić wymagania EU AI Act, bez przebudowywania wszystkiego od nowa.

Spełnienie tych wymagań jest znacznie prostsze, gdy firma korzysta z centralnie zarządzanego środowiska AI zamiast wielu niezależnych narzędzi i kont użytkowników.

Przykład dobrej praktyki: AI Hub od Omega Code

Taki porządek łatwiej utrzymać, gdy AI w firmie nie jest rozproszone po przypadkowych subskrypcjach, tylko działa w jednym, zarządzanym środowisku – z kontrolą nad danymi, dostępami i kosztami. AI Hub to gotowa platforma oparta na open source, w której firma uruchamia własną bazę wiedzy i agentów AI, zachowując dane we własnej infrastrukturze oraz pełny wgląd w to, kto i jak korzysta z narzędzi.

Poznaj AI Hub

Masz pytania?