Etyka i prawo AI

AI Act w praktyce: co zmienia dla firm i twórców w Polsce

Unijne rozporządzenie o sztucznej inteligencji dzieli systemy na cztery poziomy ryzyka. Od tego, w którym się znajdziesz, zależy niemal wszystko.

Redakcja Zespół redakcyjny 4 min czytania
Księga z napisem "The Law" i symbolem wagi
Źródło: Pexels (pexels.com/photo/8731036)

Czego się dowiesz

  • Jak zakwalifikować swój system do właściwej kategorii ryzyka
  • Czym różnią się obowiązki dostawcy i podmiotu stosującego system
  • Co zrobić już teraz, żeby nie robić tego pod presją terminu

AI Act to pierwsze na świecie kompleksowe rozporządzenie regulujące sztuczną inteligencję. Obowiązuje bezpośrednio we wszystkich krajach Unii - nie wymaga wdrożenia ustawą krajową. Dotyczy też firm spoza UE, jeśli ich systemy są używane na terenie Unii.

Cztery poziomy ryzyka

1. Ryzyko niedopuszczalne - zakazane

Systemy, których nie wolno używać w ogóle. Należą do nich m.in. scoring społeczny obywateli prowadzony przez władze publiczne, techniki manipulacji podprogowej wyrządzające szkodę, wykorzystywanie słabości grup wrażliwych oraz - z wyjątkami - zdalna identyfikacja biometryczna w czasie rzeczywistym w przestrzeni publicznej do celów ścigania.

2. Wysokie ryzyko - najwięcej obowiązków

Tu trafia większość zastosowań, które realnie wpływają na życie ludzi: rekrutacja i ocena pracowników, ocena zdolności kredytowej, kwalifikowanie do świadczeń, systemy w edukacji decydujące o dostępie do nauki, elementy bezpieczeństwa produktów, część zastosowań medycznych.

Obowiązki obejmują m.in. system zarządzania ryzykiem, wymagania wobec jakości danych treningowych, dokumentację techniczną, rejestrowanie zdarzeń, nadzór człowieka, odpowiedni poziom dokładności i odporności oraz ocenę zgodności przed wprowadzeniem na rynek.

3. Ograniczone ryzyko - obowiązek przejrzystości

Chatboty, generatory treści, systemy rozpoznawania emocji. Główny obowiązek to poinformowanie użytkownika, że ma do czynienia z AI, oraz oznaczanie treści generowanych maszynowo - w tym materiałów typu deepfake.

4. Minimalne ryzyko - bez dodatkowych wymogów

Filtry antyspamowe, systemy rekomendacji w sklepie, AI w grach. Zdecydowana większość zastosowań biznesowych mieści się właśnie tutaj.

Dostawca czy podmiot stosujący?

To rozróżnienie decyduje o zakresie obowiązków i bywa źródłem nieporozumień.

  • Dostawca tworzy system AI lub wprowadza go na rynek pod własną nazwą. Ponosi główny ciężar obowiązków.
  • Podmiot stosujący używa systemu w ramach swojej działalności. Ma obowiązki lżejsze, ale realne: zapewnić nadzór człowieka, używać systemu zgodnie z instrukcją, monitorować działanie, informować pracowników.

Modele ogólnego przeznaczenia

Osobny zestaw przepisów dotyczy dużych modeli ogólnego przeznaczenia. Ich dostawcy muszą przygotować dokumentację techniczną, udostępniać informacje podmiotom budującym na nich rozwiązania, przestrzegać prawa autorskiego oraz publikować streszczenie danych użytych do treningu. Modele o szczególnie dużym wpływie podlegają dodatkowym wymogom, w tym ocenie ryzyk systemowych.

Co zrobić już teraz


Zinwentaryzuj systemy AI

Spisz wszystko, co w firmie korzysta z AI - łącznie z narzędziami wprowadzonymi oddolnie przez zespoły.


Zakwalifikuj ryzyko

Dla każdego systemu ustal poziom ryzyka i swoją rolę: dostawca czy podmiot stosujący.


Uzupełnij dokumentację

Cel systemu, dane wejściowe, sposób nadzoru człowieka, znane ograniczenia, procedura reagowania na błędy.


Zadbaj o kompetencje

Rozporządzenie oczekuje, że osoby obsługujące systemy AI rozumieją, jak one działają i gdzie się mylą.


Ustal proces dla nowych wdrożeń

Kwalifikacja ryzyka powinna być stałym elementem decyzji o zakupie lub budowie narzędzia.


Relacja do RODO

AI Act nie zastępuje RODO - oba obowiązują równolegle. Jeśli system przetwarza dane osobowe, potrzebujesz podstawy prawnej, wpisu w rejestrze czynności, realizacji praw osób i ewentualnie oceny skutków. AI Act dokłada do tego wymagania dotyczące samego systemu: jakości danych, przejrzystości i nadzoru.

W praktyce najwięcej pracy jest tam, gdzie oba reżimy się nakładają: profilowanie kandydatów do pracy, automatyczne decyzje kredytowe, analiza zachowań klientów.

Najczęstsze pytania


Jako podmiot stosujący system o minimalnym lub ograniczonym ryzyku - w praktyce obowiązki sprowadzają się do przejrzystości wobec użytkowników i podstawowej wiedzy zespołu. Sytuacja zmienia się, gdy model wspiera decyzje o zatrudnieniu, kredycie czy dostępie do usług publicznych.


Rozporządzenie wymaga oznaczania treści generowanych maszynowo, zwłaszcza materiałów mogących wprowadzać w błąd co do autentyczności. Tekst redagowany przez człowieka z pomocą modelu to inna sytuacja niż w pełni wygenerowany artykuł czy wideo z czyimś wizerunkiem.


Najwyższe - za stosowanie praktyk zakazanych - sięgają kilkudziesięciu milionów euro lub procentu światowego obrotu, zależnie od tego, która kwota jest wyższa. Pozostałe naruszenia mają odpowiednio niższe progi.


Czy ten artykuł był pomocny?

Jeden głos na artykuł. Możesz go zmienić albo wycofać ponownym kliknięciem - Twój wybór zapamiętujemy w tej przeglądarce.

Redakcja

Zespół redakcyjny portalu. Piszemy i redagujemy teksty, weryfikujemy zgłoszenia od autorów i pilnujemy, żeby definicje w słowniku były aktualne.

Wszystkie artykuły autora →

Dołącz do dyskusji

Twój adres e-mail nie zostanie opublikowany. Komentarze są moderowane - trzymajmy poziom merytoryczny.