Klasyfikacja ryzyka AI Act – kiedy system AI jest wysokiego ryzyka?
Udostępnij
Klasyfikacja ryzyka zgodnie z unijnym rozporządzeniem o sztucznej inteligencji (AI Act) nie polega na nadaniu ogólnej oceny ryzyka typu „niska, średnia lub wysoka”. Firma musi najpierw ustalić, z jakim rodzajem wykorzystania AI ma do czynienia, jaką rolę pełni organizacja oraz czy system podlega szczególnym przepisom.
Dane sprawdzone 1 października 2026 r. Przewodnik stanowi informację ogólną i nie zastępuje indywidualnej porady prawnej.
Praktyczny model screeningu
| Pytanie | Co sprawdzacie |
|---|---|
| Czy rozwiązanie jest systemem AI w rozumieniu rozporządzenia? | Określcie technologię, funkcję i zamierzony cel przed przejściem dalej. |
| Czy występuje zakazane użycie? | Screening w oparciu o art. 5. |
| Czy może być systemem wysokiego ryzyka? | Art. 6 wraz z załącznikiem I lub załącznikiem III. |
| Czy obowiązują wymogi przejrzystości? | Art. 50, na przykład niektóre interaktywne systemy AI, treści syntetyczne, deepfakes i inne wybrane zastosowania. |
| Jaką rolę pełni organizacja? | Dostawca, podmiot wdrażający (użytkownik), importer, dystrybutor lub inna istotna rola. |
| Czy istnieją inne regulacje? | RODO, prawo pracy, poufność, prawo konsumenckie, regulacje sektorowe i inne. |
1. Czy użycie AI jest zabronione?
Pierwsza kontrola powinna dotyczyć tego, czy dane zastosowanie jest objęte zakazem zawartym w art. 5. Zakazy nie są tożsame z „wysokim ryzykiem”: co do zasady zakazanej sztucznej inteligencji nie wolno używać w sposób opisany w zakazie. Dlatego screening należy przeprowadzić, zanim firma poświęci czas na zwykłą ocenę punktową ryzyka.
Dokumentujcie, który przypadek użycia został oceniony, jakie funkcje system faktycznie posiada oraz dlaczego uznano go za mieszczący się w zakresie zakazu lub wykraczający poza niego. Jest to szczególnie ważne, gdy AI jest wykorzystywana do profilowania, funkcji biometrycznych lub podejmowania decyzji wpływających na ludzi.
2. Czy system jest wysokiego ryzyka zgodnie z art. 6?
Rozporządzenie o AI przewiduje dwie główne ścieżki klasyfikacji jako system wysokiego ryzyka. Pierwsza dotyczy AI, która jest komponentem bezpieczeństwa niektórych produktów podlegających harmonizowanemu unijnemu prawodawstwu produktowemu i wymagających oceny przez stronę trzecią. Druga dotyczy określonych przypadków użycia w obszarach wskazanych w załączniku III.
Załącznik III obejmuje szczególnie wrażliwe obszary zastosowań, m.in. wybrane elementy biometrii, infrastrukturę krytyczną, edukację, zatrudnienie, dostęp do niektórych kluczowych usług, ściganie przestępstw, migrację i wymiar sprawiedliwości. Fakt, że firma używa AI np. w HR, nie oznacza jednak automatycznie, że każda funkcja AI jest wysokiego ryzyka; należy przeanalizować konkretną funkcję i zamierzony cel.
Aktualne wytyczne Komisji Europejskiej dotyczące wysokiego ryzyka są nadal oznaczone jako projekty. Stanowią one zatem wskazówki i przykłady, a nie zastępstwo dla samego tekstu rozporządzenia.
3. Czy obowiązują wymogi przejrzystości z art. 50?
System nie musi być systemem wysokiego ryzyka, aby podlegać wymogom przejrzystości. Art. 50 obowiązuje od 2 sierpnia 2026 r. i zawiera m.in. obowiązki dla niektórych systemów AI wchodzących w bezpośrednią interakcję z ludźmi oraz zasady dotyczące etykietowania lub informowania o pewnych formach treści wygenerowanych lub zmanipulowanych przez AI.
Dla podmiotów wdrażających (deployers) szczególne obowiązki informacyjne mogą wynikać m.in. w przypadku rozpoznawania emocji, kategoryzacji biometrycznej, deepfakes oraz niektórych tekstów wygenerowanych przez AI dotyczących kwestii leżących w interesie publicznym. Wyjątki i szczegóły są różne, dlatego konkretne zastosowanie należy zweryfikować pod kątem art. 50 i wytycznych Komisji.
4. „Nie jest wysokiego ryzyka” nie oznacza „brak ryzyka”
Częstym błędem jest zakończenie analizy w momencie, gdy system nie wpada w ramy przepisów o wysokim ryzyku. Narzędzie generatywnej sztucznej inteligencji nadal może przetwarzać dane osobowe, zawierać informacje poufne, tworzyć błędne materiały, wpływać na klientów lub być używane w procesach, w których niezbędna jest kontrola człowieka.
Dlatego firma powinna oddzielić klasyfikację prawną według AI Act od wewnętrznego ryzyka operacyjnego. Wewnętrzna macierz ryzyka może pomóc w ustaleniu priorytetów kontroli nawet wtedy, gdy system nie jest prawnie sklasyfikowany jako system wysokiego ryzyka.
Najprostszym sposobem na uporządkowanie ocen jest rejestr AI (AI-register), w którym każdy przypadek użycia jest powiązany ze screeningiem, odpowiedzialnością, oceną ryzyka i podjętymi decyzjami.
Udokumentuj klasyfikację
Pakiet AI Governance 2026 zawiera rejestr AI, ocenę ryzyka AI, ocenę skutków AI, audyt dostawców, politykę AI oraz proces zarządzania.
Cena: 199 SEK.
Zobacz Pakiet AI Governance 2026Powiązane przewodniki
Rejestr AI · AI Governance krok po kroku · Polityka AI dla firm