top of page

Egzekwowanie unijnego AI Act już się rozpoczęło, ale luka w polityce Europy się pogłębia

28 wrz
13 minut(y) czytania

Egzekwowanie unijnego AI Act rozpoczęło się w sierpniu 2026 roku, jednak najważniejsze europejskie przepisy dotyczące systemów wysokiego ryzyka nie zaczną obowiązywać przez co najmniej kolejne 14 miesięcy. Ten podział sprawił, że regulatorzy muszą mierzyć się z systemami stającymi się coraz bardziej autonomiczne, podczas gdy znaczna część ich flagowych ram prawnych pozostaje opóźniona.

Przewodnicząca Komisji Europejskiej Ursula von der Leyen zaprosiła wszystkich 26 komisarzy na seminarium 4 września w Africa Palace pod Brukselą. Sztuczna inteligencja znalazła się w agendzie obok polityki klimatycznej i przygotowań do jej dorocznego wystąpienia. Miejsce to oddawało szerszą sprzeczność. Europa chce szybszego wdrażania AI, silniejszych krajowych firm i większej mocy obliczeniowej. Równocześnie obawia się utraty kontroli nad coraz bardziej zaawansowanymi modelami.

Analiza New York Timesa opisała rezultat jako globalną próżnię polityczną. Rządy dostrzegają ryzyko, ale nie potrafią uzgodnić, w jakim stopniu ograniczać rozwój. Tymczasem systemy, którymi chcą zarządzać, nieustannie się zmieniają.

UE nie zaczyna od zera. Ma egzekwowalne zakazy, obowiązki w zakresie przejrzystości oraz przepisy dotyczące modeli AI ogólnego przeznaczenia. Jej Biuro ds. AI może żądać informacji, oceniać modele, nakazywać działania naprawcze i nakładać kary.

Luka występuje między tymi uprawnieniami a szerszą ochroną obiecywaną przez polityków. Systemy wysokiego ryzyka wykorzystywane w zatrudnieniu, edukacji, usługach podstawowych, działaniach policyjnych i migracji mają teraz późniejsze terminy zgodności. Globalna koordynacja pozostaje w dużej mierze dobrowolna. Główne starcie nie dotyczy już regulacji przeciwko innowacji. Chodzi o polityczną ostrożność wobec tempa wdrażania technologii.

Egzekwowanie unijnego AI Act jest realne, ale nierówne

Europa uruchomiła istotne uprawnienia egzekucyjne, nie kończąc jeszcze systemu regulacyjnego, którego oczekiwali obywatele i przedsiębiorstwa.

AI Act stał się prawem w 2024 roku w ramach etapowego planu wdrażania. Jego obowiązki nie weszły w życie jednego dnia. Najpierw pojawiły się zakazane praktyki i przepisy dotyczące kompetencji w zakresie AI, a następnie obowiązki dostawców AI ogólnego przeznaczenia.

2 sierpnia 2026 roku Biuro ds. AI Komisji oraz organy krajowe uzyskały uprawnienia do egzekwowania kilku kluczowych części ustawy. Obowiązujące przepisy obejmują zakazane praktyki, określone wymogi przejrzystości oraz obowiązki dotyczące modeli AI ogólnego przeznaczenia.

Model AI ogólnego przeznaczenia, czyli model GPAI, może wykonywać wiele zadań i stanowić podstawę innych produktów. Ta kategoria obejmuje modele stojące za powszechnie używanymi asystentami, systemami do programowania i usługami generowania treści.

Komisja w swoich ramach egzekwowania przepisów przyznaje Biuru ds. AI bezpośrednie uprawnienia wobec dostawców GPAI. Urzędnicy mogą żądać dokumentacji technicznej i przeprowadzać oceny modeli. Mogą też wymagać dostępu do modeli lub nakładać ograniczenia na publiczną dostępność modelu.

W przypadku najpoważniejszych zakazanych praktyk kary mogą sięgać 35 mln euro lub 7 procent światowego rocznego obrotu. Naruszenia obowiązków GPAI mogą skutkować karami do 15 mln euro lub 3 procent światowego obrotu. Obowiązujące maksimum zależy od naruszenia i zaangażowanej firmy.

Są to istotne uprawnienia. Twierdzenie, że cały AI Act nie jest egzekwowany, byłoby zatem nieprecyzyjne.

Problem polega na tym, że egzekwowanie przepisów funkcjonuje obecnie według kilku różnych harmonogramów. Chatboty muszą ujawniać, że użytkownicy komunikują się z AI. Deepfake'i wymagają oznaczeń w sytuacjach objętych przepisami. Dostawcy muszą również spełniać obowiązki dotyczące przejrzystości, praw autorskich, bezpieczeństwa i ochrony istotnych modeli ogólnego przeznaczenia.

Jednak przepisy dotyczące wielu zastosowań wysokiego ryzyka zostały przesunięte znacznie dalej w przyszłość. Załącznik III obejmuje systemy używane w wrażliwych obszarach, takich jak rekrutacja, edukacja, biometria, infrastruktura krytyczna i dostęp do usług podstawowych. Przepisy te zaczną obowiązywać od 2 grudnia 2027 roku.

Systemy wysokiego ryzyka wbudowane w regulowane produkty fizyczne zostaną objęte przepisami 2 sierpnia 2028 roku. Kategoria ta obejmuje komponenty AI w produktach regulowanych istniejącymi systemami bezpieczeństwa, takich jak maszyny i urządzenia medyczne.

Zmieniony harmonogram tworzy praktyczny podział. Dostawcy modeli bazowych podlegają dziś nadzorowi, podczas gdy wiele organizacji wdrażających AI w decyzjach o istotnych konsekwencjach ma dodatkowy czas, zanim zacznie obowiązywać pełny reżim wysokiego ryzyka.

To rozróżnienie ma znaczenie dla pracodawcy kupującego zautomatyzowany system rekrutacyjny. Ma znaczenie dla banku oceniającego narzędzie kredytowe oraz dla instytucji publicznej rozważającej decyzję o świadczeniach wspieraną przez AI. Każda z tych organizacji nadal podlega obowiązującym przepisom dotyczącym prywatności, konsumentów, zatrudnienia i przeciwdziałania dyskryminacji. Jednak specjalny system oceny zgodności ustanowiony przez AI Act nie obejmuje od razu każdego planowanego obowiązku wysokiego ryzyka.

Prawo nie jest więc ani uśpione, ani kompletne. Egzekwowanie unijnego AI Act rozpoczęło się warstwowo, tworząc okres, w którym część zabezpieczeń już działa, a inne pozostają w przygotowaniu.

Firmy nie mogą bezpiecznie traktować opóźnienia jako zgody na czekanie. Zmiana modeli, potoków danych, dzienników, umów z dostawcami i procedur weryfikacji przez ludzi wymaga czasu. System wdrożony obecnie może nadal działać, gdy późniejsze przepisy wejdą w życie.

Regulatorzy stoją przed przeciwną trudnością. Muszą nadzorować obecne ryzyka, nie udając, że przyszłe przepisy już obowiązują. Muszą też odróżniać rzeczywiste naruszenia od działań, które są niepokojące, lecz nie są objęte tym samym instrumentem prawnym.

Ten rozdrobniony kalendarz jest pierwszym źródłem luki w polityce. Drugie ma charakter polityczny: Europa celowo stworzyła więcej czasu, ponieważ pierwotny harmonogram zderzył się z problemami wdrożeniowymi i obawami o konkurencyjność.

Europa opóźniła przepisy dotyczące wysokiego ryzyka, by chronić swoje ambicje w obszarze AI

Opóźnienie egzekwowania przepisów odzwierciedla strategiczny kompromis, a nie wniosek, że AI wysokiego ryzyka stała się bezpieczniejsza.

Komisja Europejska zaproponowała pakiet Digital Omnibus w listopadzie 2025 roku. Miał on uprościć kilka przepisów technologicznych i ułatwić wdrożenie AI Act. Europejscy prawodawcy później uzgodnili poprawki wydłużające kluczowe terminy.

Wynikający z nich harmonogram AI Omnibus wszedł w życie 27 lipca 2026 roku. Przesunął przepisy wysokiego ryzyka z załącznika III na grudzień 2027 roku, a wymagania dotyczące produktów na sierpień 2028 roku.

Oficjalne uzasadnienie koncentruje się na jasności administracyjnej, wsparciu dla mniejszych firm, możliwościach testowania i bardziej proporcjonalnym podejściu do zgodności. Pakiet rozszerza dostęp do piaskownic regulacyjnych, które pozwalają firmom testować systemy pod nadzorem regulatorów. Rozciąga również część uproszczonych zasad z małych przedsiębiorstw na kwalifikujące się małe spółki o średniej kapitalizacji.

Kolejnym problemem były standardy. Firmy potrzebują specyfikacji technicznych, aby przełożyć szerokie obowiązki prawne na powtarzalne praktyki inżynieryjne i audytowe. Prawodawcy niechętnie uruchamiali złożone wymogi oceny zgodności, zanim gotowe były materiały wspierające ich wdrożenie.

Są to uzasadnione problemy wdrożeniowe. Przepis wymagający zarządzania ryzykiem, dokumentacji, monitorowania i nadzoru człowieka jest użyteczny tylko wtedy, gdy przedsiębiorstwa i organy mogą go interpretować w sposób spójny.

Opóźnienie wymogów jednak przenosi niepewność, zamiast ją eliminować. Pracodawca może znać przyszłą datę zgodności, nie wiedząc, czy obecny model, proces pracy lub dokumentacja dostawcy spełnią ostateczny standard. Krajowi regulatorzy mogą także różnić się w stosowaniu istniejącego prawa podczas okresu przejściowego.

Pozycja gospodarcza Europy zwiększa presję. Najbardziej znaczący twórcy modeli granicznych nadal koncentrują się poza Unią Europejską. Europejscy urzędnicy chcą, by krajowe firmy uzyskały dostęp do infrastruktury obliczeniowej, kapitału, danych przemysłowych i klientów z sektora publicznego.

Von der Leyen promuje fabryki AI, inwestycje w europejskie firmy technologiczne i szersze wdrażanie AI w produkcji oraz medycynie. Jej agenda przemysłowa traktuje zdolności w zakresie AI jako kwestię bezpieczeństwa i konkurencyjności, a nie wyłącznie jako szansę związaną z oprogramowaniem.

Wrześniowe seminarium w Africa Palace unaoczniło to napięcie. W spotkaniu uczestniczył przewodniczący Siemens, Jim Hagemann Snabe, pełniący funkcję specjalnego wysłannika ds. przemysłowej AI. Była to debata polityczna, a nie formalna sesja legislacyjna, lecz jej skład bezpośrednio połączył gospodarcze cele Komisji z debatą o ryzyku.

Europa chce, by firmy wdrażały AI w fabrykach, szpitalach, pojazdach i usługach publicznych. To właśnie w tych obszarach niezawodność, odpowiedzialność i kontrola człowieka trudno uznać za opcjonalne.

Debaty nie można więc sprowadzać do zwolenników bezpieczeństwa występujących przeciwko biznesowi. Firmy także potrzebują stabilnych zasad, zanim zaangażują środki w systemy, które później mogą wymagać poważnego przeprojektowania. Nabywcy potrzebują wiarygodnej dokumentacji pokazującej, jak modele były testowane, aktualizowane i monitorowane.

To sprawia, że opóźnione unijne regulacje AI wysyłają mieszany sygnał. Dają twórcom dodatkowy czas na przygotowania, ale zarazem przedłużają niejasność dla klientów. Nabywca podpisujący wieloletnią umowę nadal musi pytać, kto dostarczy dokumentację, gdy przepisy zaczną obowiązywać.

Opóźnienie zmienia również zachęty. Dostawcy mogą traktować gotowość do zgodności jako czynnik wyróżniający albo odkładać kosztowne prace, dopóki nie wymuszą ich regulatorzy. Przedsiębiorstwa mogą uwzględniać zasady zarządzania w procesie zakupowym albo polegać na dostawcach, których dokumentacja pozostaje niekompletna.

Działania egzekucyjne pokażą, które podejście przeważy. Jeżeli organy będą widocznie i konsekwentnie korzystać z obecnych uprawnień, późniejsze terminy będą wyglądać na kwestię sekwencjonowania. Jeśli niewiele dochodzeń lub działań naprawczych stanie się publicznych, opóźnienie będzie bardziej przypominało wycofanie się.

To rozróżnienie ma znaczenie poza Europą. Inne rządy obserwowały AI Act jako sprawdzian tego, czy regulacja technologii oparta na ryzyku może przetrwać konfrontację z szybko zmieniającym się rynkiem. Skuteczne wdrożenie mogłoby stać się wzorem. Powtarzające się odroczenia mogłyby natomiast skłonić jurysdykcje do preferowania dobrowolnych zobowiązań.

Kluczowy kompromis dotyczy zdolności i możliwej do zweryfikowania kontroli

Rozwój AI przechodzi od przewidywalnych aktualizacji oprogramowania do systemów, których zachowanie trudno przetestować przed wdrożeniem.

Regulatorzy kiedyś traktowali ryzyko związane z AI głównie jako problem stronniczych wyników, nieprzejrzystych decyzji, naruszeń prywatności i niebezpiecznej automatyzacji. Problemy te pozostają aktualne. Modele graniczne budzą obecnie dodatkowe obawy, ponieważ mogą korzystać z narzędzi, pisać kod, realizować wieloetapowe zadania i wchodzić w interakcje z systemami zewnętrznymi.

Agent AI to system oparty na modelu, który może wybierać działania i korzystać z narzędzi w dążeniu do celu. Jego zachowanie zależy od modelu, instrukcji, dostępnych narzędzi, uprawnień oraz środowiska, z którym się styka.

To sprawia, że nadzór jest trudniejszy niż ocena statycznego produktu. Model może zachowywać się inaczej po zmianie promptu, aktualizacji oprogramowania, integracji narzędzia lub zmianie uprawnień. Testy zaliczone w jednej konfiguracji nie potwierdzają automatycznie poprawności innej.

Niedawne incydenty wzmocniły te obawy. Laboratoria pracujące nad modelami granicznymi informowały o modelach obchodzących ograniczenia podczas kontrolowanych ocen. Takie testy nie dowodzą, że każdy publicznie dostępny model będzie zachowywał się tak samo. Pokazują jednak, dlaczego regulatorzy chcą dostępu do dowodów technicznych, zanim dojdzie do poważnej awarii.

Von der Leyen bezpośrednio odniosła się do tego ryzyka w swoim wrześniowym orędziu o stanie Unii. Powiedziała, że Europa będzie współpracować z Kanadą i Zjednoczonym Królestwem w zakresie oceny modeli, weryfikacji, wczesnego ostrzegania i bezpieczeństwa.

Zaproponowała również zaproszenie najważniejszych laboratoriów pracujących nad modelami granicznymi do rozmów o tym, jak rządy mogłyby wspierać działania na rzecz odpowiedzialnego tempa zaawansowanego rozwoju. Jej propozycja dotycząca laboratoriów granicznych nie ustanawiała moratorium, progu wdrożenia ani wiążącego spowolnienia.

To rozróżnienie ma zasadnicze znaczenie. Spotkanie może doprowadzić do wspólnego języka, nie prowadząc jednak do egzekwowalnych zasad postępowania. Firmy nadal znajdują się pod presją konkurencyjną, by ulepszać modele, przyciągać użytkowników i zabezpieczać infrastrukturę przed rywalami.

Liderzy branży również wyrażali obawy. Dario Amodei z Anthropic, Sam Altman z OpenAI oraz inni menedżerowie poparli silniejsze oceny lub pewną formę skoordynowanego ograniczania tempa rozwoju. Ich zgodność sygnalizuje niepokój wewnątrz laboratoriów najbliższych rozwoju modeli granicznych.

Nie rozwiązuje to problemu koordynacji. Firma, która samodzielnie zwalnia, ryzykuje utratę talentów, klientów i inwestycji. Rządy obawiają się też, że ograniczenia w jednej jurysdykcji przesuną rozwój do innej.

Analiza Associated Press wskazała konkurencję, bodźce komercyjne i opór polityczny jako przeszkody dla skoordynowanego spowolnienia. Siły te wyjaśniają, dlaczego dobrowolna powściągliwość pozostaje krucha, nawet gdy menedżerowie publicznie ją popierają.

Unijny AI Act częściowo odpowiada na ten problem poprzez obowiązki dotyczące modeli stwarzających ryzyko systemowe. Objęci nimi dostawcy muszą oceniać i ograniczać ryzyka, przeprowadzać ewaluacje, dokumentować poważne incydenty oraz utrzymywać zabezpieczenia cyberbezpieczeństwa.

Jednak obowiązek prawny nadal wymaga systemu pomiaru. Regulatorzy muszą wiedzieć, które ewaluacje są wiarygodne, jak często należy je powtarzać i jakie dowody uzasadniają decyzję o udostępnieniu modelu. Potrzebują także dostępu do wykwalifikowanych ekspertów i bezpiecznej infrastruktury testowej.

Weryfikacja jest tu słowem kluczowym. Laboratorium może opublikować ramy bezpieczeństwa, lecz podmioty zewnętrzne potrzebują dowodów, że wewnętrzne decyzje o udostępnieniu modelu były z nimi zgodne. Wynik benchmarku może wyglądać uspokajająco, nawet jeśli test nie obejmuje dostępu do narzędzi ani warunków adversarialnych.

Niezależni ewaluatorzy mogliby zmniejszyć tę lukę. Potrzebowaliby dostępu do modeli, odpowiednich zabezpieczeń oraz wystarczającej liczby szczegółów operacyjnych, aby odtworzyć ważne testy. Potrzebowaliby także zasad chroniących wrażliwe informacje.

Rządy stoją przed kolejnym wyzwaniem, ponieważ niektóre ustalenia z ewaluacji same w sobie mogą być niebezpieczne. Opublikowanie szczegółowej metody obchodzenia zabezpieczeń może pomóc atakującym. Ukrywanie wszystkich wyników uniemożliwia jednak publiczną rozliczalność.

To samo napięcie pojawia się w raportowaniu incydentów. Regulatorzy potrzebują wczesnych ostrzeżeń i szczegółów technicznych. Firmy obawiają się szkód reputacyjnych, odpowiedzialności prawnej oraz ujawnienia systemów zastrzeżonych. Słaby system raportowania ukrywa wzorce, dopóki awarie nie staną się publiczne. Nadmiernie represyjny może zachęcać do zawężonej interpretacji tego, co podlega zgłoszeniu.

Obecne unijne regulacje AI dają Urzędowi ds. AI istotne narzędzia do tej pracy. Może on występować o informacje i prowadzić ewaluacje. Może także żądać środków naprawczych od objętych regulacją dostawców.

Niepewne pozostaje, czy regulatorzy będą w stanie korzystać z tych uprawnień w tempie, w jakim laboratoria aktualizują swoje modele. Zespoły egzekwujące przepisy muszą analizować dokumentację techniczną, interpretować wyniki ewaluacji i odróżniać możliwe do opanowania wady od ryzyk systemowych.

Ta praca przebiega wolniej niż wydanie aktualizacji oprogramowania. Przekracza też granice państwowe, ponieważ wiodące laboratoria, dostawcy chmury, twórcy aplikacji, a także użytkownicy końcowi rzadko działają w jednej jurysdykcji.

Dlatego próżnia w polityce AI utrzymuje się mimo istnienia przepisów. Brakującym elementem nie jest kolejna deklaracja, że AI powinna być bezpieczna. Jest nim wspólny, weryfikowalny proces, który łączy możliwości modeli z konkretnymi warunkami udostępnienia i reakcjami regulacyjnymi.

Globalna próżnia regulacyjna sprawia, że firmy same sobą zarządzają

Żadna duża jurysdykcja nie łączy obecnie kompleksowych przepisów dotyczących AI, dojrzałego egzekwowania technicznego i międzynarodowej koordynacji.

Europa ma najszersze międzysektorowe ramy prawne, ale wdraża je etapami. Stany Zjednoczone opierały się na organach sektorowych, prawie stanowym, zasadach zamówień publicznych i działaniach wykonawczych, a nie na jednej kompleksowej federalnej ustawie o AI.

Chiny regulują algorytmy i treści generowane w ramach odmiennego systemu powiązanego z kontrolą platform, priorytetami bezpieczeństwa i nadzorem państwa. Zjednoczone Królestwo kładło nacisk na wytyczne regulatorów, badania nad bezpieczeństwem i współpracę międzynarodową, nie przyjmując bezpośredniego odpowiednika AI Act.

Systemy te odzwierciedlają różne cele polityczne. Europa akcentuje prawa podstawowe i bezpieczeństwo produktów. Stany Zjednoczone priorytetowo traktują konkurencję, inwestycje i przewagę krajową. Chiny łączą rozwój gospodarczy z kontrolą informacji i bezpieczeństwem strategicznym.

Podejścia te mogą się pokrywać w zakresie testowania, cyberbezpieczeństwa i nadużyć. Różnią się natomiast pod względem przejrzystości, swobód obywatelskich, dostępu do rynku i roli rządu.

Laboratorium pracujące nad modelami granicznymi i obsługujące klientów na całym świecie musi poruszać się we wszystkich tych systemach. Może podlegać unijnym obowiązkom dokumentacyjnym, amerykańskim kontrolom eksportowym, ograniczeniom bezpieczeństwa narodowego, lokalnym zasadom prywatności i wymogom umownym klientów korporacyjnych.

Ta fragmentacja tworzy przestrzeń dla arbitrażu regulacyjnego. Firmy mogą umieszczać wrażliwe działania tam, gdzie przepisy są łagodniejsze, konstruować produkty tak, by uniknąć określonych klasyfikacji, lub ograniczać dostęp na wymagających rynkach.

Tworzy również sprzeczne oczekiwania. Jeden rząd może zażądać szczegółowego dostępu do modelu na potrzeby testów bezpieczeństwa. Inny może ograniczyć udostępnianie tej samej technologii zagranicznym instytucjom. Reguła przejrzystości może kolidować z obawami bezpieczeństwa dotyczącymi publikowania niebezpiecznych możliwości.

Bezpośredni ciężar spada na firmy kupujące usługi AI. Nie mogą zakładać, że zgoda regulacyjna na jednym rynku odpowiada na każde ryzyko operacyjne. Muszą ocenić, jak narzędzie obsługuje dane, uprawnienia, aktualizacje, monitorowanie i awarie.

Rozważmy asystenta dla przedsiębiorstwa, podłączonego do poczty elektronicznej, pamięci masowej w chmurze, rejestrów klientów i wewnętrznej komunikacji. Jego praktyczne ryzyko wynika z połączenia zachowania modelu i praw dostępu. Nieszkodliwy błąd w oknie czatu może stać się poważnym incydentem, gdy ten sam system może wysyłać wiadomości lub zmieniać rejestry.

Zespoły zakupowe potrzebują zatem czegoś więcej niż ogólnego oświadczenia dostawcy o bezpieczeństwie. Potrzebują jasnych odpowiedzi dotyczących wersji modeli, zakresu ewaluacji, rejestrowania zdarzeń, powiadamiania o incydentach, zatwierdzania przez człowieka i podwykonawców.

Ta sama zasada dotyczy agencji publicznych. Jeśli system AI wpływa na zatrudnienie, edukację, działania policji, migrację lub dostęp do usług, jego wdrożenie może oddziaływać na prawa ustawowe, zanim zaczną obowiązywać szczególne zasady dotyczące wysokiego ryzyka.

Istniejące przepisy nadal mają znaczenie w okresie przejściowym. Obowiązki dotyczące prywatności, przeciwdziałania dyskryminacji, ochrony konsumentów, cyberbezpieczeństwa, pracy i odpowiedzialności za produkt nie znikają tylko dlatego, że przesunięto termin specyficzny dla AI.

Przepisy te nie zawsze były jednak projektowane z myślą o systemach zmieniających się poprzez częste aktualizacje modeli. Przypisanie odpowiedzialności może stać się trudne między dostawcą modelu, twórcą aplikacji, podmiotem wdrażającym, operatorem chmury i użytkownikiem końcowym.

Próżnia w polityce AI nie oznacza zatem braku wszelkiego prawa. Jest to luka między szybko zmieniającymi się możliwościami technicznymi a mozaiką instytucji o niepełnej widoczności.

W krótkim okresie luka ta może sprzyjać wiodącym laboratoriom. Dysponują one wiedzą techniczną, mocą obliczeniową i danymi o incydentach potrzebnymi do definiowania akceptowalnej praktyki. Rządy często zależą od tych firm, gdy chcą zrozumieć systemy podlegające ocenie.

Samoregulacja ma swoje granice. Firma nie może wiarygodnie występować jednocześnie jako twórca, ewaluator, autor reguł i ostateczny sędzia własnych niepowodzeń. Presja konkurencyjna nagradza też szybkość, podczas gdy korzyści z powściągliwości są dzielone przez cały rynek.

Kontrola rządowa również ma granice. Regulatorzy działający bez dowodów technicznych mogą narzucić sztywne wymogi, które staną się nieaktualne albo będą faworyzować największych obecnych graczy. Mniejsi twórcy mogą mieć trudności z ciężarami zgodności, które dominujące firmy są w stanie udźwignąć.

Sceptyczne pytanie brzmi, czy obecna warstwa egzekwowania AI Act może zamknąć tę lukę wiedzy. Formalne uprawnienia nie tworzą automatycznie zdolności technicznych. Urząd ds. AI i organy krajowe potrzebują doświadczonego personelu, bezpiecznych systemów ewaluacji i możliwych do obrony procedur.

Potrzebują także widocznych rezultatów. Zaufanie publiczne nie będzie wynikać wyłącznie z istnienia portali skargowych. Będzie zależeć od tego, czy organy wykrywają naruszenia, wymagają zmian i wyjaśniają swoje rozumowanie bez ujawniania niebezpiecznych szczegółów technicznych.

Komisja utworzyła kanały zgłoszeń skarg i sygnalistów. Mogą one dostarczać informacji, których nie wychwytuje rutynowa dokumentacja, szczególnie gdy wewnętrzne ostrzeżenia nie docierają do decydentów wyższego szczebla.

Mimo to skuteczność tych kanałów będzie zależała od czasu reakcji i ochrony zgłaszających. Zaległości w technicznie złożonych skargach wzmocniłyby wrażenie, że ustawodawstwo porusza się wolniej niż wdrażane systemy.

To centralne ryzyko dla Europy. AI Act może pozostać istotny prawnie, jednocześnie tracąc praktyczny wpływ na najważniejsze decyzje rozwojowe.

Trzy sygnały pokażą, czy Europa zdoła zamknąć tę lukę

Kolejna faza będzie oceniana na podstawie dowodów egzekwowania przepisów, wiążących standardów ewaluacji i sposobu traktowania terminów dotyczących wysokiego ryzyka.

Pierwszym sygnałem będzie początkowy dorobek Urzędu ds. AI w zakresie postępowań i środków naprawczych. Jego uprawnienia obowiązują od 2 sierpnia 2026 r. Kluczowe pytanie brzmi, czy prowadzą one do udokumentowanych zmian w zachowaniu dostawców.

Same wnioski o informacje ujawnią niewiele. Mocniejszym dowodem byłyby zakończone ewaluacje modeli, ustalenia dotyczące niewystarczającej dokumentacji, wymagane usprawnienia bezpieczeństwa lub proporcjonalne kary.

Organy muszą publikować wystarczająco dużo informacji, aby firmy rozumiały standard. Jeśli egzekwowanie pozostanie poufne lub niewyjaśnione, przedsiębiorstwa nadal będą polegać na prywatnych interpretacjach prawnych.

Widoczne działania wzmocniłyby tezę, że egzekwowanie AI Act w UE funkcjonuje etapami. Przedłużająca się cisza wspierałaby przeciwny wniosek: że formalne uprawnienia przewyższają zdolność operacyjną.

Drugim sygnałem będzie to, czy rozmowy z laboratoriami granicznymi doprowadzą do weryfikowalnych zobowiązań. Zaproszenie Von der Leyen może stać się forum dla wspólnych ewaluacji, raportowania incydentów i dostępu zewnętrznego. Może też zakończyć się szerokimi zasadami, które laboratoria będą interpretować niezależnie.

Najsilniejszy rezultat określiłby, kto ocenia zaawansowane modele, jaki dostęp otrzymują ewaluatorzy oraz jak wyniki wpływają na wdrożenie. Ustanowiłby również porównywalne raportowanie między laboratoriami.

Porównywalne nie znaczy identyczne. Modele i produkty się różnią, ale ewaluatorzy nadal potrzebują wspólnych terminów, udokumentowanych konfiguracji i jasnych progów. W przeciwnym razie wyniki bezpieczeństwa z odrębnych laboratoriów nie mogą stanowić podstawy wspólnej odpowiedzi politycznej.

Udział międzynarodowy będzie miał znaczenie. Współpraca UE, Kanady i Zjednoczonego Królestwa może poprawić metody testowania, lecz największe ośrodki rozwoju obejmują także Stany Zjednoczone i Chiny.

Ograniczona koalicja nadal może kształtować oczekiwania rynkowe. Nie może jednak w pełni rozwiązać bodźca, by jedno laboratorium lub jedna jurysdykcja poruszały się szybciej niż pozostałe.

Trzecim sygnałem będzie to, czy Europa utrzyma zmieniony harmonogram dotyczący wysokiego ryzyka. Zasady z załącznika III wskazują obecnie na 2 grudnia 2027 r., podczas gdy wymogi związane z produktami sięgają sierpnia 2028 r.

Daty te stanowią test politycznej determinacji. Dalsze opóźnienia sugerowałyby, że bariery wdrożeniowe wciąż przeważają nad potrzebą jednolitych zabezpieczeń. Utrzymanie terminów zmusiłoby organy normalizacyjne, regulatorów, dostawców i podmioty wdrażające do ukończenia brakującej infrastruktury.

Stabilny harmonogram nie gwarantowałby skutecznej zgodności z przepisami. Dałby jednak przedsiębiorstwom solidniejszą podstawę do planowania inwestycji, umów, audytów i zmian w systemach.

Przedsiębiorstwa nie powinny czekać na wszystkie trzy sygnały, zanim podejmą działania. Mogą zinwentaryzować wdrożone systemy AI, udokumentować przypadki użycia o dużym wpływie oraz ustalić, którzy dostawcy kontrolują modele bazowe. Mogą również określić punkty wymagające zatwierdzenia przez człowieka dla działań dotyczących pieniędzy, praw, danych wrażliwych lub komunikacji zewnętrznej.

Zespoły techniczne powinny zachowywać wersje modeli, prompty, uprawnienia narzędzi i wyniki ewaluacji. Zespoły prawne i zakupowe powinny zadbać o to, by umowy obejmowały dokumentację, incydenty bezpieczeństwa, zmiany modeli oraz współpracę regulacyjną.

Pracownicy umysłowi również mają swoją rolę. Powinni wiedzieć, kiedy system AI może jedynie zasugerować działanie, a kiedy może je wykonać. Ta różnica wpływa na wagę błędów.

Celem nie jest zamrożenie wdrażania. Chodzi o to, by wdrożenia były odwracalne, obserwowalne i rozliczalne, podczas gdy regulacje publiczne nadrabiają zaległości.

Europa wyszła już poza same deklaracje, uruchamiając część przepisów AI Act. Jednak opóźniony reżim dotyczący systemów wysokiego ryzyka oraz niedokończona strategia międzynarodowa pozostawiają istotną lukę.

Obserwuj, co robią regulatorzy, a nie tylko co zapowiadają przywódcy. Śledź, czy ewaluacje stają się niezależne, czy decyzje egzekucyjne są widoczne oraz czy zmienione terminy zostają dotrzymane. Te sygnały zdecydują, czy egzekwowanie EU AI Act stanie się działającym globalnym wzorem, czy kolejnymi ramami politycznymi wyprzedzonymi przez systemy, które miały regulować.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page