UE może już kontrolować modele AI, ograniczać dostęp i nakładać na dostawców grzywny w wysokości 3% obrotu
2 sierpnia 2026 r. Unia Europejska weszła w nową fazę egzekwowania przepisów, przyznając organom regulacyjnym bezpośrednie uprawnienia wobec dostawców AI ogólnego przeznaczenia. Nagłówek krążący w Google News jest dosadny, ale zasadniczo trafny. Komisja Europejska może żądać informacji, oceniać modele, nakazywać działania naprawcze i nakładać znaczne grzywny.
Dla dostawców AI ogólnego przeznaczenia zakończył się pierwszy rok nadzorowanego wdrażania przepisów. Obowiązki miały już zastosowanie do nowo udostępnianych modeli od 2 sierpnia 2025 r. AI Office początkowo kładło jednak nacisk na współpracę, zwłaszcza w przypadku firm stosujących dobrowolny Kodeks postępowania w zakresie AI ogólnego przeznaczenia.
To podejście uległo teraz zmianie. Komisja twierdzi, że będzie egzekwować pełną zgodność, w tym za pomocą kar finansowych. Główni dostawcy, tacy jak Google, OpenAI, Microsoft, Anthropic, Amazon, Mistral AI i Cohere, podpisali kodeks. Dostawcy spoza tych ram muszą wykazać zgodność za pomocą innych odpowiednich środków.
Głównym punktem sporu nie jest już regulacja kontra innowacje. To dobrowolna współpraca kontra obowiązkowe udowodnienie zgodności. Firmy nadal mogą wybrać własną ścieżkę zgodności, lecz organy regulacyjne mogą teraz sprawdzić, czy spełnia ona wymogi prawa.
Co dokładnie zmieniło się 2 sierpnia
UE przeszła od pomagania dostawcom AI ogólnego przeznaczenia w przygotowaniach do sprawdzania, czy faktycznie przestrzegają przepisów.
AI Act wszedł w życie 1 sierpnia 2024 r. Jego przepisy miały być stosowane etapami, a nie wprowadzane jako jeden pakiet regulacyjny.
Przepisy dotyczące zakazanych praktyk AI i kompetencji w zakresie AI zaczęły obowiązywać w lutym 2025 r. Obowiązki dotyczące modeli AI ogólnego przeznaczenia weszły w życie 2 sierpnia 2025 r. Uprawnienia Komisji do egzekwowania tych obowiązków wobec modeli stały się operacyjne rok później.
Ta data ma znaczenie, ponieważ modele AI ogólnego przeznaczenia stanowią podstawę wielu produktów konsumenckich i biznesowych. Kategoria obejmuje modele zdolne do wykonywania szerokiego zakresu zadań i integrowania się z licznymi systemami dalszego wykorzystania.
Obeczne wytyczne Komisji wykorzystują próg techniczny, aby pomóc identyfikować te modele. Co do zasady za modele ogólnego przeznaczenia uznaje modele trenowane przy użyciu ponad 10^23 operacji zmiennoprzecinkowych, gdy potrafią generować język.
Dokładna analiza prawna obejmuje więcej niż skalę obliczeń. Organy regulacyjne badają także możliwości modelu, sposób wprowadzenia go na rynek, warunki dystrybucji oraz potencjalne modyfikacje dokonywane przez firmy działające dalej w łańcuchu.
Wszyscy objęci przepisami dostawcy muszą przygotować dokumentację techniczną dla organów i udostępniać informacje twórcom systemów działających dalej w łańcuchu. Muszą również ustanowić politykę zgodności z europejskim prawem autorskim.
Dostawcy muszą opublikować wystarczająco szczegółowe podsumowanie opisujące treści wykorzystane do trenowania każdego objętego przepisami modelu. Komisja wydała obowiązkowy szablon takich publicznych podsumowań.
Przepisy stają się bardziej rygorystyczne w przypadku modeli ogólnego przeznaczenia sklasyfikowanych jako stwarzające ryzyko systemowe. Ich dostawcy muszą oceniać i ograniczać ryzyka systemowe, zgłaszać poważne incydenty oraz utrzymywać odpowiednie zabezpieczenia cyberbezpieczeństwa.
Model uznaje się za stwarzający ryzyko systemowe, gdy jego trening zużył ponad 10^25 operacji zmiennoprzecinkowych. Komisja może również wyznaczyć inne modele po uwzględnieniu ich możliwości, użytkowników, skalowalności i dostępu do narzędzi zewnętrznych.
Zmiana w egzekwowaniu oznacza, że AI Office nie musi już opierać się na zapewnieniach dostawcy. Zgodnie z zasadami egzekwowania przepisów dotyczących GPAI może żądać informacji, oceniać modele, wymagać działań ograniczających ryzyko oraz nakazać wycofanie modelu z rynku europejskiego.
Wycofanie jest najpoważniejszą opcją. Dostawca, który nie spełni wymogów Komisji, może utracić dostęp do jednego z największych rynków technologicznych świata.
Prawo daje organom regulacyjnym również narzędzia pośrednie. Mogą żądać dokumentów, badać podejrzenia naruszeń, wymagać działań naprawczych lub domagać się zmian w mechanizmach kontroli ryzyka, zanim podejmą działania zmierzające do wycofania modelu.
Ta struktura eskalacji jest istotna. Nie oznacza, że każdy błąd w dokumentacji natychmiast prowadzi do zakazu stosowania modelu. Oznacza natomiast, że dostawcy nie mogą już zakładać, iż niepełna dokumentacja pozostanie prywatnym problemem związanym ze zgodnością.
Nadal obowiązuje kolejny termin. Modele już wprowadzone na rynek UE przed 2 sierpnia 2025 r. mają co do zasady czas do 2 sierpnia 2027 r. na spełnienie odpowiednich obowiązków dotyczących modeli ogólnego przeznaczenia.
Ten okres przejściowy zapobiega identycznemu stosowaniu nowej fazy egzekwowania wobec wszystkich istniejących modeli. Nowsze wydania podlegają natychmiastowej kontroli, podczas gdy kwalifikujące się starsze modele zachowują ograniczony czas na osiągnięcie zgodności.
Nagłówek w Google News łączy więc w jednym zdaniu kilka odrębnych uprawnień prawnych. Komisja może kontrolować i oceniać objęte przepisami modele, ale egzekwowanie powinno przebiegać zgodnie z procedurami i wymogami proporcjonalności ustanowionymi w rozporządzeniu.
Google News opisuje grzywnę, ale nie pełną skalę ryzyka
Wartość 3% jest realna, lecz kara finansowa stanowi tylko część ryzyka dostawcy.
Komisja może nałożyć na dostawcę AI ogólnego przeznaczenia grzywnę do 15 mln euro lub 3% jego całkowitego światowego rocznego obrotu. W przypadku firm innych niż kwalifikujące się mniejsze przedsiębiorstwa może obowiązywać wyższa kwota.
Kalkulacja wykorzystuje globalny obrót z poprzedniego roku finansowego. Nie opiera się wyłącznie na europejskich przychodach ani na dochodach generowanych przez dany model.
Dla największych firm technologicznych 3% światowego obrotu może wielokrotnie przewyższać kwotę stałą. Ten odsetek sprawia, że brak zgodności ma istotne znaczenie nawet wtedy, gdy AI stanowi tylko jeden dział szerszej działalności.
Kara ma zastosowanie, gdy dostawca umyślnie lub przez zaniedbanie narusza odpowiednie obowiązki wynikające z AI Act. Może również zostać nałożona, gdy dostawca nie stosuje się do środka Komisji lub wstrzymuje żądane dokumenty i informacje.
Prawo wymaga, by urzędnicy uwzględniali charakter, wagę i czas trwania naruszenia. Muszą także brać pod uwagę proporcjonalność oraz okoliczności dotyczące dostawcy.
Małe i średnie przedsiębiorstwa są traktowane inaczej. Dla każdej kategorii naruszeń wobec kwalifikujących się mniejszych firm co do zasady stosuje się niższy właściwy pułap.
Nie należy mylić kwoty z nagłówka z maksymalną karą przewidzianą przez AI Act za każde możliwe naruszenie. Niektóre zakazane praktyki w innych częściach rozporządzenia mogą skutkować wyższymi karami.
Dla dostawców modeli ogólnego przeznaczenia bezpośrednią kwestią jest art. 101. Wytyczne Komisji dotyczące AI Act wskazują pułap 15 mln euro lub 3% światowego rocznego obrotu za naruszenia związane z tymi obowiązkami lub wymaganymi środkami.
Grzywna może jednak nie być najbardziej szkodliwą konsekwencją. Nakaz ograniczenia lub wycofania modelu może zakłócić usługi API, wdrożenia biznesowe i produkty działające dalej w łańcuchu.
Rozważmy dostawcę obsługującego europejskich twórców oprogramowania za pośrednictwem interfejsu programowania aplikacji. Ograniczenie dostępu do bazowego modelu wpłynęłoby na każdy połączony produkt, nawet jeśli firmy działające dalej w łańcuchu nie dopuściły się żadnego naruszenia.
Ten sam problem dotyczy platform chmurowych. Model może docierać do europejskich klientów za pośrednictwem kilku dostawców hostingu, wdrożeń regionalnych i zintegrowanych usług programistycznych.
Niedociągnięcia w zakresie zgodności mogą zatem rozprzestrzeniać się w całym łańcuchu dystrybucji. Nabywcy korporacyjni mogą domagać się silniejszych gwarancji umownych, praw do audytu, powiadomień o incydentach i planów wyjścia przed wdrożeniem modelu.
Dostawcy są również pod presją ujawniania informacji. Dokumentacja techniczna musi dostarczać organom wystarczających informacji, aby zrozumiały możliwości modelu, jego ograniczenia, proces trenowania i wymogi integracyjne.
Publiczne podsumowania treści treningowych tworzą inne napięcie. Podmioty uprawnione chcą istotnych informacji o źródłach treningowych, podczas gdy dostawcy chcą chronić tajemnice handlowe i szczegóły istotne dla bezpieczeństwa.
Szablon Komisji próbuje ustanowić wspólny format ujawniania informacji. Nie wymaga od dostawców publikowania każdego elementu treningowego ani ujawniania poufnych wag modelu.
Mimo to podsumowanie musi być wystarczająco szczegółowe. Ogólnikowe stwierdzenie, że model wykorzystywał publiczne dane internetowe, prawdopodobnie nie rozstrzygnie pytań dotyczących kategorii źródeł, głównych zbiorów danych i materiałów chronionych.
Komisja stwierdza, że nieopublikowanie wymaganego podsumowania może skutkować egzekwowaniem przepisów od 2 sierpnia 2026 r. Jej wytyczne dotyczące treści treningowych przewidują ten sam pułap 15 mln euro lub 3%.
W tym miejscu faza egzekwowania staje się operacyjna, a nie symboliczna. Organy regulacyjne mają teraz ujednolicone dokumenty, których mogą żądać i które mogą porównywać między dostawcami.
Firma, która przedkłada szczegółową dokumentację, tworzy ścieżkę możliwą do audytowania. Firma, która przedstawia skąpą dokumentację, także tworzy ścieżkę, lecz taką, która może ujawnić luki podczas oceny.
Czytelnicy Google News mogą skupiać się na wysokości grzywny. Dostawcy w równym stopniu skupią się na żądaniach dokumentacji, dostępie do testów, terminach działań naprawczych i możliwości ograniczeń rynkowych.
Współpraca i obowiązkowe udowodnienie zgodności są teraz w bezpośrednim konflikcie
Dostawcy mogą wybrać sposób osiągnięcia zgodności, ale nie mogą wybrać, czy organy regulacyjne ocenią rezultat.
Unijny Kodeks postępowania w zakresie AI ogólnego przeznaczenia pozostaje dobrowolny. Jego podpisanie oferuje uznaną ścieżkę wykazania zgodności z kilkoma obowiązkami dotyczącymi modeli.
Kodeks ma trzy rozdziały. Przejrzystość i prawa autorskie mają szerokie zastosowanie wobec dostawców AI ogólnego przeznaczenia. Bezpieczeństwo i ochrona dotyczą dostawców odpowiedzialnych za modele stwarzające ryzyko systemowe.
Rozdział dotyczący przejrzystości obejmuje ujednolicony formularz dokumentacji modelu. Rozdział dotyczący praw autorskich obejmuje polityki poszanowania zastrzeżeń praw oraz zarządzania zgodnym z prawem dostępem do chronionych treści.
Rozdział dotyczący bezpieczeństwa i ochrony obejmuje identyfikację ryzyka, oceny modeli, zgłaszanie poważnych incydentów, cyberbezpieczeństwo oraz monitorowanie po wdrożeniu. Jest skierowany do stosunkowo niewielkiej grupy twórców najbardziej zaawansowanych modeli.
Google, OpenAI, Microsoft, Anthropic, Amazon, IBM, Mistral AI, Cohere i kilku innych dostawców widnieją na opublikowanej przez Komisję liście sygnatariuszy. Pełny kodeks GPAI został uznany za odpowiednie dobrowolne narzędzie zgodności.
Podpisanie nie zapewnia immunitetu. Daje Komisji uporządkowany zestaw zobowiązań, względem których może monitorować dostawcę.
Sygnatariusz stosujący kodeks zyskuje bardziej przejrzystą ścieżkę dowodową. Jego formularze, ramy zarządzania ryzykiem i procedury raportowania są zgodne z praktykami już ocenionymi przez Komisję i AI Board.
Podmiot, który nie jest sygnatariuszem, nadal może spełniać wymogi prawa. Musi jednak wykazać, że jego alternatywne mechanizmy kontroli odpowiednio realizują podstawowe obowiązki.
To rozróżnienie tworzy główny kompromis opisywany w artykule. Kodeks ogranicza niepewność, ale zobowiązuje też dostawców do szczegółowych praktyk, które mogą wykraczać poza preferowane przez nich podejście do ujawnień lub zarządzania.
Dostawcy spoza kodeksu zachowują większą elastyczność. Przyjmują też ryzyko, że AI Office oceni ich metody zapewniania zgodności bez takiego samego domniemania uporządkowania.
Podejście Komisji w pierwszym roku dawało współpracującym dostawcom przestrzeń na dokończenie wdrożenia. Urzędnicy oświadczyli, że będą ściśle współpracować z uczestnikami kodeksu działającymi w dobrej wierze.
Od 2 sierpnia 2026 r. ten nieformalny okres przejściowy dobiegł końca. Komisja twierdzi obecnie, że będzie egzekwować pełną zgodność, w tym poprzez nakładanie grzywien.
Nie oznacza to, że sam kodeks staje się wiążącym prawodawstwem. Egzekwowanie nadal dotyczy obowiązków ustanowionych w AI Act, a nie każdej dobrowolnej praktyki rozpatrywanej osobno.
Różnica ta ma znaczenie w sporze. Organy regulacyjne muszą powiązać każdą karę lub nakaz naprawczy z mającym zastosowanie wymogiem prawnym i przestrzegać gwarancji proceduralnych.
Kodeks mimo to kształtuje oczekiwania. Wskazuje organom, jak mogą wyglądać dojrzała dokumentacja, mechanizmy kontroli praw autorskich i zarządzanie ryzykiem systemowym.
Daje też klientom korporacyjnym wspólny punkt odniesienia. Zespoły zakupowe mogą pytać, czy dostawca podpisał kodeks i jak wdraża odpowiednie rozdziały.
Sam podpis nie powinien przesądzać o decyzji zakupowej. Klienci potrzebują dowodów dotyczących konkretnego modelu, wersji, sposobu hostowania i zamierzonego zastosowania.
Deweloperzy powinni również odróżniać obowiązki związane z modelem od obowiązków związanych z systemem. Dostawca modelu podstawowego i firma budująca na jego bazie narzędzie do rekrutacji mogą podlegać różnym wymogom.
Dostawca modelu musi przekazać informacje potrzebne podmiotom działającym dalej w łańcuchu do zapewnienia zgodności. Dostawca systemu nadal odpowiada za obowiązki związane z własnym produktem i przypadkiem użycia.
Podział ten staje się trudny, gdy jedna firma kontroluje obie warstwy. Niedawne zmiany w UE rozszerzyły scentralizowany nadzór nad niektórymi systemami zbudowanymi na modelach ogólnego przeznaczenia, zwłaszcza gdy ta sama firma dostarcza oba elementy.
Komisja odgrywa również rolę, gdy takie systemy są integrowane z bardzo dużymi platformami internetowymi lub wyszukiwarkami. Krajowe organy nadzoru rynku zajmują się wieloma innymi obowiązkami dotyczącymi systemów AI.
Ta mieszana struktura egzekwowania przepisów stwarza pole do problemów z koordynacją. Dostawcy mogą mieć do czynienia z Biurem ds. AI, organami krajowymi, regulatorami ochrony danych i nadzorcami sektorowymi.
Prawo próbuje podzielić odpowiedzialność, lecz praktyczne granice będą kształtowane przez dochodzenia i decyzje egzekucyjne. Te pierwsze sprawy będą ważniejsze niż ogólne obietnice spójności regulacyjnej.
Inspekcje modeli sprawdzą granice dostępu regulacyjnego
Komisja dysponuje istotnymi uprawnieniami oceniającymi, lecz ich skuteczne wykorzystanie wymaga wiedzy technicznej, bezpiecznego dostępu i procedur dających się obronić.
Biuro ds. AI może przeprowadzać oceny, aby ustalić, czy model ogólnego przeznaczenia jest zgodny z AI Act. Może badać ryzyka systemowe i sprawdzać, czy dostawcy wdrożyli wymagane zabezpieczenia.
Ocena może obejmować przegląd wewnętrznej dokumentacji, ocen ryzyka, metod testowania, rejestrów incydentów i innych dowodów technicznych. Komisja może również powołać niezależnych ekspertów, by wsparli jej pracę.
Słowo „inspekcja” może wywoływać przesadny obraz urzędników przejmujących kod źródłowy modelu. Rozporządzenie ustanawia formalne uprawnienia, lecz ich wykorzystanie zależy od faktów i etapów proceduralnych w każdej sprawie.
Wagi modeli, rejestry treningu, zbiory danych ewaluacyjnych i mechanizmy kontroli bezpieczeństwa mogą zawierać cenne tajemnice handlowe. Mogą też ujawniać podatności, które nie powinny stać się publiczne.
Komisja musi zatem równoważyć dostęp dochodzeniowy z poufnością i bezpieczeństwem. Niewłaściwe obchodzenie się z informacjami wrażliwymi osłabiłoby współpracę dostawców i stworzyło nowe ryzyka cybernetyczne.
Testowanie zaawansowanych modeli stwarza również problem pomiarowy. Model może działać inaczej w zależności od promptów, języków, konfiguracji systemu, uprawnień narzędzi i warstw bezpieczeństwa.
Jedna ocena nie może opisać każdego wdrożenia. Regulatorzy będą potrzebować powtarzalnych metod, które łączą zmierzone zachowanie z konkretną kwestią prawną.
Dochodzenia w sprawie ryzyka systemowego są szczególnie wymagające. AI Act obejmuje potencjalne szkody związane z cyberbezpieczeństwem, manipulacją, dyskryminacją, zdrowiem publicznym, procesami demokratycznymi i innymi skutkami na dużą skalę.
Niektóre ryzyka pojawiają się dopiero po wdrożeniu. Inne zależą od tego, jak deweloperzy działający dalej w łańcuchu łączą model z wyszukiwaniem, wykonywaniem kodu, prywatnymi danymi lub autonomicznymi narzędziami.
Dostawcy mogą kwestionować konstrukcję oceny, wersję modelu, podstawę statystyczną lub jej trafność. Komisja będzie potrzebować solidnej dokumentacji, gdy nakaz mógłby ograniczyć dostęp do rynku europejskiego.
To jest główny sceptyczny punkt widzenia. Uprawnienia prawne nie tworzą automatycznie zdolności technicznych.
Biuro ds. AI musi rekrutować specjalistów, chronić materiały poufne, koordynować działania z organami krajowymi i konsekwentnie stosować standardy wobec różnych architektur modeli.
UE utworzyła pulę ekspertów, którzy mają doradzać Biuru ds. AI. Wydała również wytyczne, szablony i kodeksy mające ułatwić porównywanie dowodów przedstawianych przez dostawców.
Narzędzia te zmniejszają niejednoznaczność, ale nie mogą wyeliminować uznaniowości. Terminy takie jak „ryzyko systemowe”, „odpowiednie ograniczanie ryzyka” i „wystarczająco szczegółowe” nadal wymagają interpretacji zależnej od konkretnej sprawy.
Modele open source tworzą kolejną granicę. Niektóre modele udostępnione na rzeczywiście wolnych i otwartych licencjach mogą zostać zwolnione z wybranych obowiązków dokumentacyjnych.
Zwolnienia te podlegają warunkom. Nie obejmują każdego modelu promowanego jako open source i nie usuwają dodatkowych obowiązków dotyczących modeli stwarzających ryzyko systemowe.
Firma, która modyfikuje istniejący model, może również stać się dostawcą, gdy modyfikacja ma charakter istotny. Drobne zmiany zasadniczo nie przenoszą pełnej roli dostawcy.
Powstaje przez to praktyczne pytanie dla podmiotów przeprowadzających fine-tuning. Muszą one ustalić, czy ich moc obliczeniowa, zmiany techniczne, branding i działalność rynkowa oznaczają wprowadzenie zmodyfikowanego modelu na rynek UE.
Wytyczne Komisji dla dostawców wyjaśniają jej interpretację, lecz same nie są wiążącym prawodawstwem. Sądy zachowują ostateczną kompetencję w sprawie spornych wykładni prawa UE.
Pierwsze działania egzekucyjne pokażą, jak agresywnie Komisja interpretuje te granice. Ujawnią też, czy dostawcy rozwiązują spory we współpracy, czy kwestionują nakazy.
Regulatorzy mają motywację, by zaczynać od wyraźnych uchybień dokumentacyjnych. Takie sprawy łatwiej udowodnić niż szerokie twierdzenia dotyczące wkładu modelu w szkodę społeczną.
Brak podsumowania treningu, zignorowane żądanie informacji lub niezgłoszony poważny incydent tworzą jasno określoną kwestię zgodności. Sporna teoria ryzyka systemowego wymaga większej analizy technicznej i przyczynowej.
Sugeruje to, że egzekwowanie przepisów może początkowo wyglądać administracyjnie. Konsekwencje nadal mogą być istotne, gdy dostawca ignoruje żądania lub wielokrotnie nie usuwa zidentyfikowanych luk.
Czytelnicy trafiający tu przez Google News powinni zatem unikać dwóch skrajności. UE nie uzyskała nieograniczonego dostępu do każdego systemu AI, lecz jej uprawnienia nie mają już wyłącznie doradczego charakteru.
Trzy sygnały pokażą, czy egzekwowanie przepisów ma realną siłę
Kolejną fazę określą rzeczywiste żądania informacji, oceny modeli i nakazy naprawcze, a nie kolejna runda zapowiedzi politycznych.
Pierwszym sygnałem będzie to, czy Biuro ds. AI wszczyna widoczne dochodzenie dotyczące modelu ogólnego przeznaczenia udostępnionego po 2 sierpnia 2025 r.
Formalne żądanie informacji pokazałoby, jakie dowody regulatorzy uznają za kluczowe. Mogłoby wyjaśnić oczekiwania dotyczące dokumentacji technicznej, polityk praw autorskich, podsumowań treningu i ocen ryzyka systemowego.
Jeśli dostawcy odpowiedzą bez postępowania sądowego, ramy współpracy będą wyglądać na silniejsze. Spór prawny ujawniłby nierozstrzygnięte kwestie dotyczące zakresu, poufności i proporcjonalności.
Każdy z tych wyników dostarczyłby bardziej użytecznych wskazówek niż ogólne oświadczenia o zgodności. Firmy muszą wiedzieć, o co pytają regulatorzy, ile czasu dają i jak oceniają niekompletne rejestry.
Drugim sygnałem będzie to, czy Komisja nakaże konkretne ograniczenie ryzyka lub korektę rynkową. Środek naprawczy znajduje się między nieformalnym zaangażowaniem a grzywną.
Nakaz może wymagać lepszej dokumentacji, nowych mechanizmów kontroli ryzyka, zmienionych informacji dla podmiotów działających dalej w łańcuchu, dodatkowych ocen lub ograniczeń dotyczących konkretnego sposobu dystrybucji.
Starannie ograniczony zakres nakazu wsparłby twierdzenie UE, że może regulować ryzyka związane z modelami bez blokowania użytecznych usług. Szeroki lub technicznie niejasny nakaz wzmocniłby obawy o niepewność regulacyjną.
Wycofanie z rynku pozostaje najsilniejszą interwencją. Jego wiarygodność zależy częściowo od tego, czy Komisja potrafi zaprojektować proporcjonalne kroki, zanim do tego dojdzie.
Trzecim sygnałem będzie to, jak dostawcy poradzą sobie z terminem 2 sierpnia 2027 r. dla starszych modeli. Data ta włączy wcześniej wprowadzane do obrotu modele ogólnego przeznaczenia do ram zgodności.
Starsze modele mogą stwarzać trudniejsze problemy dokumentacyjne. Rejestry mogą być niekompletne, procesy treningowe mogły się zmienić, a odpowiedni pracownicy mogli przejść do innych projektów.
Wytyczne Komisji dotyczące podsumowań treningu pozwalają dostawcom wyjaśniać luki wynikające z niedostępnych informacji lub nieproporcjonalnych obciążeń związanych z ich odzyskaniem. Nie tworzą one ogólnego zwolnienia z obowiązku.
Dostawcy muszą wskazać te luki i je uzasadnić. Regulatorzy zdecydują, czy wyjaśnienie odzwierciedla rzeczywiste ograniczenia, czy niewystarczające prowadzenie dokumentacji.
Jeśli główni dostawcy opublikują spójne podsumowania i dokumentację dotyczące starszych modeli, przejście to wzmocni ramy UE. Powszechne wyjątki osłabiłyby porównywalność między generacjami.
Sygnały te mają znaczenie także poza Europą. Deweloperzy modeli preferują wspólne procesy wewnętrzne zamiast utrzymywania całkowicie różnych programów bezpieczeństwa i dokumentacji dla każdej jurysdykcji.
Wymóg UE może zatem wpływać na globalne praktyki rozwojowe, nawet gdy jego bezpośredni zasięg prawny kończy się na rynku europejskim. Dostawcy mogą standaryzować dokumentację, raportowanie incydentów i oceny ryzyka we wszystkich regionach.
Ten szerszy efekt nie jest gwarantowany. Firmy mogą tworzyć mechanizmy kontroli specyficzne dla UE, opóźniać europejskie premiery lub wstrzymywać niektóre modele, gdy koszty zgodności wydają się zbyt wysokie.
Uprawnienie dotyczące dostępu do rynku czyni ten wybór jednoznacznym. Dostawca musi albo spełnić europejskie warunki, zakwestionować je, albo zrezygnować z oferowania objętego nimi modelu na terenie Unii.
Nabywcy korporacyjni powinni już teraz zmapować swoje zależności. Muszą wiedzieć, które modele wspierają kluczowe procesy i czy wymuszone ograniczenie przerwałoby te usługi.
Umowy powinny wskazywać wersje modeli, regiony hostowania, obowiązki powiadamiania, warunki przechowywania danych i możliwości migracji. Nabywcy powinni również pytać, jak dostawcy postępują w przypadku dochodzeń regulacyjnych.
Deweloperzy potrzebują wykazu integracji działających dalej w łańcuchu. Zastąpienie modelu rzadko jest tak proste jak zmiana punktu końcowego API, ponieważ prompty, oceny, mechanizmy kontroli bezpieczeństwa i zachowanie odpowiedzi się różnią.
Pracownicy wiedzy są narażeni na mniej bezpośrednie ryzyko. Ich natychmiastową obawą jest to, czy narzędzia pozostaną dostępne i czy treści generowane przez AI będą zawierały wymagane oznaczenia.
Obowiązki przejrzystości z artykułu 50 zaczęły obowiązywać 2 sierpnia 2026 r. Obejmują one oznaczenia możliwe do odczytu maszynowego dla określonych treści syntetycznych oraz obowiązki ujawniania dotyczące deepfake’ów i wybranych tekstów w interesie publicznym.
Ograniczony okres przejściowy przedłuża niektóre wymogi dotyczące oznaczania do 2 grudnia 2026 r. dla systemów wprowadzonych na rynek przed głównym terminem. Nie odracza on całego AI Act.
Rozróżnienie to zostało zaciemnione w części relacji Google News. Egzekwowanie przepisów dotyczących modeli ogólnego przeznaczenia, zasady przejrzystości treści i wymogi dla systemów wysokiego ryzyka podlegają powiązanym, ale odmiennym harmonogramom.
Kilka terminów dotyczących systemów wysokiego ryzyka zostało przedłużonych w ramach AI Omnibus. Zasady dotyczące określonych wrażliwych zastosowań obowiązują obecnie później niż ogólna data z sierpnia 2026 r.
To odroczenie nie odwraca uprawnień Komisji wobec modeli ogólnego przeznaczenia. Ogranicza jedynie zakres wymogów, które są obecnie egzekwowalne w innych częściach rynku AI.
Praktyczne pytanie nie brzmi już, czy UE dysponuje narzędziami egzekwowania przepisów. Chodzi o to, czy urzędnicy będą z nich korzystać konsekwentnie, proporcjonalnie i z wystarczającą precyzją techniczną, by ich działania wytrzymały wnikliwą kontrolę.
Warto obserwować pierwsze formalne postępowanie dotyczące modelu. Następnie należy przyjrzeć się pierwszemu nakazowi działań naprawczych oraz traktowaniu starszych modeli zbliżających się do sierpnia 2027 roku.
Te wydarzenia pokażą, czy unijne ramy przekształcą się w działający system nadzoru, czy pozostaną głównie reżimem dokumentacyjnym. Dostawcy, klienci i deweloperzy powinni już teraz przygotować się na każdy z tych scenariuszy.



