Harmonogram AI Act dla autonomicznych agentów
Kiedy naprawdę zaczyna obowiązywać każdy wymóg AI Act — obowiązki transparentności z Art. 50 obowiązują od 2 sierpnia 2026 r., a kolejny twardy termin dla zespołów agentowych to wymogi wysokiego ryzyka od 2 grudnia 2027 r.
Definicja
AI Act to oparte na ryzyku rozporządzenie UE dotyczące sztucznej inteligencji. Jego obowiązki wchodzą etapami przez kilka lat; obowiązki transparentności z Art. 50, regulujące sposób ujawniania udziału AI, obowiązują od 2 sierpnia 2026 r., a najbliższy przyszły termin dla agentów to wymogi wysokiego ryzyka od 2 grudnia 2027 r.
Większość zespołów budujących autonomicznych agentów wie, że AI Act istnieje. Znacznie mniej wie, kiedy każda jego część ich dotyczy. Rozporządzenie nie włącza się naraz — wchodzi etapami według poziomu ryzyka przez kilka lat. Dla agentów pierwszy istotny zegar już wybił: obowiązki transparentności z Art. 50 obowiązują od 2 sierpnia 2026 r., a następny twardy termin — wymogi wysokiego ryzyka z Załącznika III — przypada 2 grudnia 2027 r. (po przesunięciu przez Digital Omnibus).
Rozporządzenie reguluje zachowanie, nie etykietę „agent”
AI Act nigdzie nie definiuje „agenta” jako regulowanej kategorii. Reguluje według ryzyka i roli. To dobra wiadomość: nie potrzebujesz prawnika, by ustalić, czy Twój system „jest agentem”. Odwzorowujesz to, co agent robi, na obowiązki rozporządzenia.
- Wchodzi w interakcję z ludźmi lub generuje treści? Dotyczy go transparentność z Art. 50.
- Działa w dziedzinie wysokiego ryzyka (Załącznik III), np. rekrutacja, kredyty, infrastruktura krytyczna? Dotyczą go obowiązki wysokiego ryzyka.
- Opiera się na modelu ogólnego przeznaczenia? Obowiązki GPAI spływają od dostawcy.
Harmonogram etapów
Praktyki zakazane + kompetencje AI
Wchodzą zakazy z Art. 5; Art. 4 wymaga odpowiednich kompetencji AI u personelu.
Start obowiązków GPAI
Zaczynają obowiązywać obowiązki dostawców modeli ogólnego przeznaczenia.
Transparentność z Art. 50 egzekwowalna
Ujawnienie interakcji z AI, oznaczanie treści generowanych przez AI, znakowanie deepfake. Obowiązuje.
Obowiązki wysokiego ryzyka (Załącznik III)
Zgodność, zarządzanie ryzykiem i nadzór dla zastosowań wysokiego ryzyka. Termin przesunięty przez Digital Omnibus.
Pozostałe wysokiego ryzyka (Załącznik I)
Wchodzą obowiązki powiązane z regulowanymi produktami.
Czego Art. 50 naprawdę wymaga od agenta?
Od 2 sierpnia 2026 r. dla typowego agenta liczą się trzy obowiązki:
- Ujawnij AI. Jeśli użytkownik wchodzi w interakcję z agentem, musi móc rozpoznać, że to system AI — chyba że wynika to jasno z kontekstu.
- Oznacz treści generowane przez AI. Wyjście wytworzone lub istotnie zmienione przez AI trzeba oznaczyć, w miarę możliwości w sposób czytelny maszynowo.
- Znakuj deepfake. Syntetyczny obraz, dźwięk lub wideo wymagają ujawnienia.
Nic z tego nie jest egzotyczne. Praca inżynierska to głównie „hydraulika”: ujawnienie w interfejsie, sygnał pochodzenia treści i zapis, że ujawnienie nastąpiło.
| Obowiązek | Wyzwala się, gdy | Jak wdrożyć |
|---|---|---|
| Ujawnij AI | Użytkownik wchodzi w interakcję z agentem | Czytelna informacja w interfejsie, nie w stopce |
| Oznacz treść AI | Agent generuje lub zmienia tekst albo media | Pochodzenie czytelne maszynowo, np. C2PA |
| Znakuj deepfake | Syntetyczne media przypominają realne osoby lub zdarzenia | Wyraźne ujawnienie na artefakcie |
Dwa szczegóły wdrożenia niosą większość ciężaru. Wybieraj standard pochodzenia treści jak C2PA zamiast samego widocznego podpisu: podpis da się skadrować, wbudowany sygnał wędruje z plikiem. I zapisuj, że ujawnienie pokazano — ten wpis w logu zamienia „spełniamy” w coś, co da się wykazać. Jeśli chcesz zewnętrznie sprawdzić, czy te obowiązki czysto mapują się na Twoje systemy, praktycznym punktem wyjścia jest checklista AI Act.
Uczciwa wersja opowieści o karach
Kusi, by sprzedawać zgodność strasznym numerem. Powstrzymaj się. Próg 35 mln euro / 7% obrotu zarezerwowano dla praktyk zakazanych z Art. 5 — systemów manipulacyjnych lub wyzyskujących — a nie dla braku etykiety transparentności. Naruszenia Art. 50 mieszczą się w niższym progu. Rzetelne komunikowanie tego samo w sobie buduje zaufanie: opisujesz realny, datowany obowiązek bez fabrykowania strachu.
Progi kar, by liczba 7% trafiała na właściwe naruszenie:
| Próg naruszenia | Czego dotyczy | Kara maksymalna |
|---|---|---|
| Praktyki zakazane (Art. 5) | Systemy manipulacyjne, wyzyskujące lub zakazane | 35 mln € lub 7% obrotu globalnego |
| Pozostałe obowiązki (w tym Art. 50, wysokie ryzyko) | Transparentność, wysokie ryzyko, obowiązki dostawcy | 15 mln € lub 3% obrotu |
| Nieprawdziwe informacje dla organów | Mylące lub niepełne informacje dla regulatorów | 7,5 mln € lub 1% obrotu |
Co zrobić teraz — Art. 50 już obowiązuje
- Zinwentaryzuj każdego agenta, który rozmawia z ludźmi lub tworzy treści.
- Dodaj czytelne ujawnienie AI w tych interfejsach.
- Zbieraj podpisane, odporne na manipulację logi audytowe decyzji agenta — log, który da się zmienić, jest bezwartościowy przed sądem UE.
- Udokumentuj, kto odpowiada za działania każdego agenta.
Kontrole, które urealniają nadzór, opisujemy w nadzorze człowieka; fundament logowania audytowego — w obserwowalności. Definicje powyższych pojęć znajdziesz w słowniku.
Najczęstsze pytania
Czy AI Act reguluje agentów AI wprost?
Nie — rozporządzenie nigdzie nie wymienia agentów jako kategorii. Reguluje według ryzyka i roli, więc agent dziedziczy obowiązki z tego, co robi: interakcja z ludźmi lub generowanie treści wyzwala Art. 50; działanie w dziedzinie z Załącznika III, jak rekrutacja czy kredyty, wyzwala reżim wysokiego ryzyka; budowa na modelu ogólnego przeznaczenia sprowadza obowiązki GPAI od dostawcy. Mapujesz zachowania na progi — etykieta nie ma znaczenia.
Kiedy ujawnienie AI nie jest wymagane według Art. 50?
Gdy udział AI jest już oczywisty z kontekstu — ocenianego percepcją zwykłego użytkownika, nie buildera. W praktyce to wyłączenie jest węższe, niż zespoły by chciały: co oczywiste dla Ciebie, często nie jest oczywiste dla pierwszego użytkownika. Poza obowiązkiem są też narzędzia czysto wewnętrzne, bez osoby po drugiej stronie i bez publikowanego wyjścia. Bezpieczny domyślny wybór to ujawniać, a poleganie na wyłączeniu za każdym razem dokumentować.
Czy to prawda, że kary sięgają 7% obrotu?
Liczba jest realna, ale dotyczy innego naruszenia. Próg 35 mln € / 7% zarezerwowano dla praktyk zakazanych z Art. 5. Transparentność i większość pozostałych obowiązków, z Art. 50 włącznie, mieści się w pułapie 15 mln € / 3%, a nieprawdziwe informacje dla organów jeszcze niżej. Straszenie 7% przy braku etykiety ujawnienia jest nieścisłe — a regulatorzy i klienci zauważają zawyżone liczby.
Czy AI Act dotyczy mojej firmy, jeśli jest spoza UE?
Zwykle tak, bo rozporządzenie idzie za rynkiem, nie za adresem. Obejmuje dostawców i stosujących spoza UE, gdy system trafia na rynek UE albo jego wynik jest używany w UE — ta sama eksterytorialna logika co w RODO. Właściwy test to gdzie są Twoi użytkownicy i skutki systemu, nie gdzie firma jest zarejestrowana.