16-400 Suwałki, ul. Teofila Noniewicza 85c/17 668 848 668 l.saladonis@rach-mistrz.pl

Sztuczna inteligencja coraz mocniej wpływa na sposób działania firm – automatyzuje obsługę klienta, wspiera rekrutację, pomaga analizować dane i przyspiesza podejmowanie decyzji. Wraz z rosnącym zastosowaniem AI pojawiła się jednak potrzeba uporządkowania zasad jej używania. Unia Europejska wprowadziła AI Act, czyli regulacje mające zwiększyć bezpieczeństwo, przejrzystość i odpowiedzialność przy wdrażaniu technologii opartych na sztucznej inteligencji. Dla przedsiębiorców oznacza to nie tylko nowe obowiązki, ale także konieczność świadomego wyboru narzędzi i procedur. W tym artykule omawiamy najważniejsze zasady, które powinny znać firmy korzystające z AI w swojej codziennej działalności.

Czym jest AI Act i kogo dotyczą nowe przepisy?

AI Act to unijne rozporządzenie, które tworzy jednolite ramy prawne dla systemów sztucznej inteligencji na rynku UE. Jego głównym celem jest ograniczenie ryzyk związanych z AI przy jednoczesnym umożliwieniu rozwoju innowacji. Przepisy nie dotyczą wyłącznie firm tworzących własne modele czy aplikacje. Obejmują szerokie grono podmiotów, które projektują, wdrażają, sprzedają lub wykorzystują systemy AI w działalności gospodarczej.

W praktyce kluczowe znaczenie ma rozróżnienie między dostawcą a podmiotem stosującym system AI. Dostawca, czyli provider, odpowiada za opracowanie systemu lub wprowadzenie go do obrotu pod własną marką. To na nim spoczywa zwykle większa część obowiązków związanych z projektowaniem, testowaniem i dokumentacją. Z kolei podmiot stosujący, czyli deployer, używa gotowego rozwiązania we własnej organizacji – na przykład w HR, marketingu, logistyce czy obsłudze klienta. Taka firma również może mieć konkretne obowiązki, zwłaszcza jeśli korzysta z systemów wysokiego ryzyka albo samodzielnie wpływa na sposób ich działania.

Klasyfikacja systemów AI według poziomu ryzyka

AI Act opiera się na podejściu ryzykownym. Oznacza to, że zakres obowiązków zależy od tego, jak duże zagrożenie dla praw, bezpieczeństwa i wolności człowieka może stwarzać dany system AI. To bardzo praktyczne rozwiązanie: inne zasady dotyczą prostego asystenta do automatyzacji odpowiedzi mailowych, a inne narzędzia oceniającego kandydatów do pracy lub zdolność kredytową.

Ryzyko niedozwolone

Do tej kategorii trafiają zastosowania uznane za nieakceptowalne, których używanie jest zakazane. Przykładem mogą być systemy manipulujące zachowaniem ludzi w sposób powodujący szkodę albo rozwiązania wykorzystujące podatności określonych grup, np. dzieci czy osób starszych. W biznesie oznacza to, że nie każda innowacja jest dopuszczalna tylko dlatego, że jest technicznie możliwa.

Ryzyko wysokie

Systemy wysokiego ryzyka są dozwolone, ale objęte najszerszymi obowiązkami. Chodzi m.in. o zastosowania w rekrutacji, zarządzaniu personelem, ocenie zdolności kredytowej, edukacji, dostępie do usług publicznych czy niektórych obszarach bezpieczeństwa. Jeśli firma korzysta z AI do selekcji CV, analizy wydajności pracowników albo wspierania decyzji kredytowych, wchodzi w obszar szczególnej odpowiedzialności.

Ryzyko ograniczone

Tutaj mieszczą się systemy, które nie są zakazane ani nie należą do kategorii wysokiego ryzyka, ale wymagają przejrzystości. To na przykład chatboty obsługujące klientów, generatory treści marketingowych czy narzędzia tworzące syntetyczne obrazy. Użytkownik powinien wiedzieć, że ma do czynienia z AI, a nie z człowiekiem.

Ryzyko minimalne

Najszersza grupa obejmuje rozwiązania o niewielkim wpływie na prawa i bezpieczeństwo użytkowników. Mogą to być filtry antyspamowe, proste rekomendacje produktowe czy podstawowe funkcje automatyzacji w aplikacjach biurowych. W ich przypadku obowiązki są najmniejsze, ale firma nadal powinna rozumieć, jakie dane przetwarza i w jakim celu.

Wymogi formalne przy korzystaniu z systemów wysokiego ryzyka

Przy systemach wysokiego ryzyka przedsiębiorca musi zadbać o znacznie więcej niż tylko zakup narzędzia i jego uruchomienie. Kluczowe są procedury, kontrola oraz możliwość wykazania, że firma działa zgodnie z przepisami.

Jednym z podstawowych obowiązków jest zarządzanie jakością danych. Dane używane do trenowania, testowania i eksploatacji systemu powinny być adekwatne, reprezentatywne i możliwie wolne od błędów oraz uprzedzeń. W praktyce oznacza to konieczność sprawdzania, czy zestawy danych nie prowadzą do dyskryminacji lub zniekształcenia wyników.

Drugim elementem jest nadzór ludzki. AI nie może działać całkowicie bez kontroli, jeśli jej decyzje wpływają na ludzi w istotny sposób. Firma powinna zapewnić realną możliwość interwencji, weryfikacji wyników i wyłączenia systemu, gdy pojawi się ryzyko błędu.

Ważna jest także dokumentacja techniczna. Przedsiębiorca musi posiadać informacje pozwalające ocenić, jak system działa, do czego służy, jakie ma ograniczenia i jakie środki bezpieczeństwa zastosowano. Taka dokumentacja jest potrzebna nie tylko na potrzeby kontroli, ale też do wewnętrznego zarządzania ryzykiem.

Nie wolno też zapominać o monitorowaniu po wprowadzeniu na rynek. Nawet dobrze zaprojektowany system może po czasie generować problemy, jeśli zmienią się dane, procesy biznesowe albo sposób użycia. Dlatego konieczne są procedury zbierania informacji zwrotnych, rejestrowania incydentów i szybkiego reagowania na nieprawidłowości.

Transparentność i oznaczanie treści generowanych przez AI

AI Act kładzie duży nacisk na przejrzystość. Klient, użytkownik lub odbiorca treści powinien wiedzieć, kiedy ma do czynienia z systemem AI, a kiedy z człowiekiem. Dotyczy to szczególnie kontaktu z chatbotami oraz materiałów tworzonych lub modyfikowanych automatycznie.

Jeśli firma korzysta z chatbota obsługującego klientów, powinna jasno poinformować o tym na początku interakcji albo w jej trakcie. Użytkownik nie może być wprowadzany w błąd co do tego, z kim prowadzi rozmowę. Taka informacja buduje zaufanie i ogranicza ryzyko nieporozumień.

Podobne zasady dotyczą treści syntetycznych. Deepfake oraz inne multimedia wygenerowane przez AI powinny być wyraźnie oznaczone, zwłaszcza gdy mogą sprawiać wrażenie autentycznych zdjęć, nagrań lub wypowiedzi konkretnej osoby. Dla firm oznacza to konieczność stosowania czytelnych komunikatów, zwłaszcza w kampaniach marketingowych, materiałach wizerunkowych i działaniach promocyjnych.

Transparentność ma znaczenie nie tylko prawne, ale i biznesowe. Odbiorcy coraz częściej oczekują uczciwej komunikacji, a jasne oznaczenie użycia AI ogranicza ryzyko utraty reputacji.

Kary finansowe i przygotowanie firmy do zgodności z AI Act

Naruszenie AI Act może wiązać się z wysokimi karami finansowymi. Sankcje zależą od rodzaju naruszenia i mogą być bardzo dotkliwe, zwłaszcza przy nielegalnych praktykach lub poważnych uchybieniach w odniesieniu do systemów wysokiego ryzyka. Dla przedsiębiorcy oznacza to, że ignorowanie nowych zasad może być znacznie bardziej kosztowne niż wdrożenie odpowiednich procedur.

Aby przygotować firmę do zgodności z AI Act, warto działać krok po kroku:

  1. Zidentyfikować wszystkie używane narzędzia AI w organizacji, także te wdrożone oddolnie przez działy biznesowe.
  2. Określić rolę firmy: czy jest dostawcą, podmiotem stosującym, czy pełni obie funkcje.
  3. Przypisać poziom ryzyka do każdego systemu i sprawdzić, czy nie wchodzi on do kategorii wysokiego ryzyka.
  4. Zweryfikować dokumentację od dostawcy i upewnić się, że zawiera informacje potrzebne do zgodnego użycia narzędzia.
  5. Ustalić procedury nadzoru ludzkiego, reakcji na błędy oraz zgłaszania incydentów.
  6. Przeprowadzić audyt danych oraz sposobu ich wykorzystywania w procesach biznesowych.
  7. Przeszkolić pracowników, którzy korzystają z AI, aby rozumieli jej ograniczenia i obowiązki firmy.
  8. Wdrożyć zasady transparentności wobec klientów, kandydatów i innych użytkowników.
  9. Regularnie monitorować zgodność i aktualizować procedury wraz ze zmianami technologicznymi oraz prawnymi.

Podsumowanie – jak AI Act wpływa na przyszłość przedsiębiorstw

AI Act nie jest tylko kolejną regulacją do odhaczenia. To nowy standard odpowiedzialnego korzystania ze sztucznej inteligencji w biznesie. Firmy, które odpowiednio wcześnie uporządkują swoje procesy, zyskają większe bezpieczeństwo prawne, lepszą kontrolę nad technologią i większe zaufanie klientów. Dostosowanie się do nowych przepisów to więc nie tylko obowiązek, ale też szansa na zbudowanie trwałej przewagi konkurencyjnej.