Harmonogram AI Act dla autonomicznych agentów

Kiedy naprawdę zaczyna obowiązywać każdy wymóg AI Act — obowiązki transparentności z Art. 50 obowiązują od 2 sierpnia 2026 r., a kolejny twardy termin dla zespołów agentowych to wymogi wysokiego ryzyka od 2 grudnia 2027 r.

Definicja

AI Act to oparte na ryzyku rozporządzenie UE dotyczące sztucznej inteligencji. Jego obowiązki wchodzą etapami przez kilka lat; obowiązki transparentności z Art. 50, regulujące sposób ujawniania udziału AI, obowiązują od 2 sierpnia 2026 r., a najbliższy przyszły termin dla agentów to wymogi wysokiego ryzyka od 2 grudnia 2027 r.

Większość zespołów budujących autonomicznych agentów wie, że AI Act istnieje. Znacznie mniej wie, kiedy każda jego część ich dotyczy. Rozporządzenie nie włącza się naraz — wchodzi etapami według poziomu ryzyka przez kilka lat. Dla agentów pierwszy istotny zegar już wybił: obowiązki transparentności z Art. 50 obowiązują od 2 sierpnia 2026 r., a następny twardy termin — wymogi wysokiego ryzyka z Załącznika III — przypada 2 grudnia 2027 r. (po przesunięciu przez Digital Omnibus).

Rozporządzenie reguluje zachowanie, nie etykietę „agent”

AI Act nigdzie nie definiuje „agenta” jako regulowanej kategorii. Reguluje według ryzyka i roli. To dobra wiadomość: nie potrzebujesz prawnika, by ustalić, czy Twój system „jest agentem”. Odwzorowujesz to, co agent robi, na obowiązki rozporządzenia.

  • Wchodzi w interakcję z ludźmi lub generuje treści? Dotyczy go transparentność z Art. 50.
  • Działa w dziedzinie wysokiego ryzyka (Załącznik III), np. rekrutacja, kredyty, infrastruktura krytyczna? Dotyczą go obowiązki wysokiego ryzyka.
  • Opiera się na modelu ogólnego przeznaczenia? Obowiązki GPAI spływają od dostawcy.

Harmonogram etapów

AI Act — obowiązki istotne dla agentów
  1. Praktyki zakazane + kompetencje AI

    Wchodzą zakazy z Art. 5; Art. 4 wymaga odpowiednich kompetencji AI u personelu.

  2. Start obowiązków GPAI

    Zaczynają obowiązywać obowiązki dostawców modeli ogólnego przeznaczenia.

  3. Transparentność z Art. 50 egzekwowalna

    Ujawnienie interakcji z AI, oznaczanie treści generowanych przez AI, znakowanie deepfake. Obowiązuje.

  4. Obowiązki wysokiego ryzyka (Załącznik III)

    Zgodność, zarządzanie ryzykiem i nadzór dla zastosowań wysokiego ryzyka. Termin przesunięty przez Digital Omnibus.

  5. Pozostałe wysokiego ryzyka (Załącznik I)

    Wchodzą obowiązki powiązane z regulowanymi produktami.

Źródło pierwotne: AI Act w brzmieniu po ścieżce Digital Omnibus. Daty to kamienie milowe egzekwowania, nie daty publikacji.

Czego Art. 50 naprawdę wymaga od agenta?

Od 2 sierpnia 2026 r. dla typowego agenta liczą się trzy obowiązki:

  1. Ujawnij AI. Jeśli użytkownik wchodzi w interakcję z agentem, musi móc rozpoznać, że to system AI — chyba że wynika to jasno z kontekstu.
  2. Oznacz treści generowane przez AI. Wyjście wytworzone lub istotnie zmienione przez AI trzeba oznaczyć, w miarę możliwości w sposób czytelny maszynowo.
  3. Znakuj deepfake. Syntetyczny obraz, dźwięk lub wideo wymagają ujawnienia.

Nic z tego nie jest egzotyczne. Praca inżynierska to głównie „hydraulika”: ujawnienie w interfejsie, sygnał pochodzenia treści i zapis, że ujawnienie nastąpiło.

Obowiązek Wyzwala się, gdy Jak wdrożyć
Ujawnij AI Użytkownik wchodzi w interakcję z agentem Czytelna informacja w interfejsie, nie w stopce
Oznacz treść AI Agent generuje lub zmienia tekst albo media Pochodzenie czytelne maszynowo, np. C2PA
Znakuj deepfake Syntetyczne media przypominają realne osoby lub zdarzenia Wyraźne ujawnienie na artefakcie

Dwa szczegóły wdrożenia niosą większość ciężaru. Wybieraj standard pochodzenia treści jak C2PA zamiast samego widocznego podpisu: podpis da się skadrować, wbudowany sygnał wędruje z plikiem. I zapisuj, że ujawnienie pokazano — ten wpis w logu zamienia „spełniamy” w coś, co da się wykazać. Jeśli chcesz zewnętrznie sprawdzić, czy te obowiązki czysto mapują się na Twoje systemy, praktycznym punktem wyjścia jest checklista AI Act.

Uczciwa wersja opowieści o karach

Kusi, by sprzedawać zgodność strasznym numerem. Powstrzymaj się. Próg 35 mln euro / 7% obrotu zarezerwowano dla praktyk zakazanych z Art. 5 — systemów manipulacyjnych lub wyzyskujących — a nie dla braku etykiety transparentności. Naruszenia Art. 50 mieszczą się w niższym progu. Rzetelne komunikowanie tego samo w sobie buduje zaufanie: opisujesz realny, datowany obowiązek bez fabrykowania strachu.

Progi kar, by liczba 7% trafiała na właściwe naruszenie:

Próg naruszenia Czego dotyczy Kara maksymalna
Praktyki zakazane (Art. 5) Systemy manipulacyjne, wyzyskujące lub zakazane 35 mln € lub 7% obrotu globalnego
Pozostałe obowiązki (w tym Art. 50, wysokie ryzyko) Transparentność, wysokie ryzyko, obowiązki dostawcy 15 mln € lub 3% obrotu
Nieprawdziwe informacje dla organów Mylące lub niepełne informacje dla regulatorów 7,5 mln € lub 1% obrotu

Co zrobić teraz — Art. 50 już obowiązuje

  • Zinwentaryzuj każdego agenta, który rozmawia z ludźmi lub tworzy treści.
  • Dodaj czytelne ujawnienie AI w tych interfejsach.
  • Zbieraj podpisane, odporne na manipulację logi audytowe decyzji agenta — log, który da się zmienić, jest bezwartościowy przed sądem UE.
  • Udokumentuj, kto odpowiada za działania każdego agenta.

Kontrole, które urealniają nadzór, opisujemy w nadzorze człowieka; fundament logowania audytowego — w obserwowalności. Definicje powyższych pojęć znajdziesz w słowniku.

Najczęstsze pytania

Czy AI Act reguluje agentów AI wprost?

Nie — rozporządzenie nigdzie nie wymienia agentów jako kategorii. Reguluje według ryzyka i roli, więc agent dziedziczy obowiązki z tego, co robi: interakcja z ludźmi lub generowanie treści wyzwala Art. 50; działanie w dziedzinie z Załącznika III, jak rekrutacja czy kredyty, wyzwala reżim wysokiego ryzyka; budowa na modelu ogólnego przeznaczenia sprowadza obowiązki GPAI od dostawcy. Mapujesz zachowania na progi — etykieta nie ma znaczenia.

Kiedy ujawnienie AI nie jest wymagane według Art. 50?

Gdy udział AI jest już oczywisty z kontekstu — ocenianego percepcją zwykłego użytkownika, nie buildera. W praktyce to wyłączenie jest węższe, niż zespoły by chciały: co oczywiste dla Ciebie, często nie jest oczywiste dla pierwszego użytkownika. Poza obowiązkiem są też narzędzia czysto wewnętrzne, bez osoby po drugiej stronie i bez publikowanego wyjścia. Bezpieczny domyślny wybór to ujawniać, a poleganie na wyłączeniu za każdym razem dokumentować.

Czy to prawda, że kary sięgają 7% obrotu?

Liczba jest realna, ale dotyczy innego naruszenia. Próg 35 mln € / 7% zarezerwowano dla praktyk zakazanych z Art. 5. Transparentność i większość pozostałych obowiązków, z Art. 50 włącznie, mieści się w pułapie 15 mln € / 3%, a nieprawdziwe informacje dla organów jeszcze niżej. Straszenie 7% przy braku etykiety ujawnienia jest nieścisłe — a regulatorzy i klienci zauważają zawyżone liczby.

Czy AI Act dotyczy mojej firmy, jeśli jest spoza UE?

Zwykle tak, bo rozporządzenie idzie za rynkiem, nie za adresem. Obejmuje dostawców i stosujących spoza UE, gdy system trafia na rynek UE albo jego wynik jest używany w UE — ta sama eksterytorialna logika co w RODO. Właściwy test to gdzie są Twoi użytkownicy i skutki systemu, nie gdzie firma jest zarejestrowana.