Gorgos
Wewnętrzna alfa
PLEN

Co KRiBSI może skontrolować i od kiedy

Polska ustawa o systemach sztucznej inteligencji weszła w życie 11 sierpnia 2026 roku i powołała KRiBSI, czyli Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. To ona będzie pytać polskie firmy o to, jak używają AI.

Piotr Kram, Founder and CTO, KOD.AIZaktualizowano: 2026-09-10

Czym jest KRiBSI?

KRiBSI to Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, siedmioosobowy organ powołany polską ustawą o systemach sztucznej inteligencji. Pełni rolę krajowego organu nadzoru rynku, którego wymaga AI Act.

Ustawa została podpisana 24 lipca 2026 roku i weszła w życie 11 sierpnia 2026 roku. Przewodniczący został powołany w październiku 2026 roku, a pełny skład komisji działa od listopada 2026 roku.

Od 28 października 2026 roku KRiBSI może prowadzić kontrole i nakładać kary.

Kancelaria Macura, ustawa o systemach sztucznej inteligencji

Czy to dotyczy firmy, która tylko używa AI?

Tak. AI Act nakłada obowiązki nie tylko na dostawców systemów AI, ale też na podmioty stosujące, czyli na firmy, które używają cudzego systemu we własnej działalności. Jeśli kupujesz asystenta AI i puszczasz go na swoje procesy, jesteś podmiotem stosującym.

To rozróżnienie decyduje o tym, których artykułów szukać. Dostawca odpowiada za system jako produkt. Podmiot stosujący odpowiada za to, jak go używa: czy zgodnie z instrukcją, czy pod nadzorem kompetentnej osoby, czy z zachowaniem logów.

O co realnie może zapytać kontrola?

O rzeczy, które albo są zapisane, albo ich nie ma. Poniższa lista to nie interpretacja przepisów pod konkretną firmę, tylko zestaw pytań, na które odpowiedź powinna istnieć w formie dokumentu albo logu.

  • Jakie systemy AI działają w firmie i kto za każdy z nich odpowiada.
  • Czy osoby, które ich używają, przeszły szkolenie adekwatne do swojej roli (artykuł 4 AI Act).
  • Kto sprawuje nadzór nad systemem i czy ma realną możliwość przerwania jego działania (artykuł 14).
  • Czy system jest używany zgodnie z instrukcją dostawcy (artykuł 26).
  • Jakie logi z działania systemu są zachowywane i przez jak długo (artykuły 12 i 26).
  • Czy użytkownik jest informowany, że rozmawia z AI, tam gdzie wymaga tego artykuł 50.

Czego nie trzeba robić już teraz?

Obowiązki dla systemów wysokiego ryzyka z załącznika III zostały przesunięte na 2 grudnia 2027 roku rozporządzeniem (UE) 2026/1744. Jeśli Twój system nie jest wysokiego ryzyka, ta część Cię jeszcze nie dotyczy.

To jednak nie zwalnia z artykułu 4, który obowiązuje od 2 lutego 2025 roku, ani z artykułu 50, który stosuje się od 2 sierpnia 2026 roku. Najczęstszy błąd polega na czekaniu na 2027 rok z rzeczami, które są wymagane od dawna.

Co przygotować, żeby kontrola była nudna?

Trzy rzeczy, wszystkie możliwe do zrobienia bez kupowania czegokolwiek: rejestr systemów AI z właścicielem każdego z nich, zapis szkoleń z datami i zakresem, oraz logi z działania systemów z jasno ustaloną retencją.

Czwarta rzecz jest trudniejsza i najczęściej jej brakuje: zapis tego, kto pozwolił agentowi wykonać konkretne działanie na zewnątrz. Jeśli agent wysłał wiadomość do klienta, powinno dać się odpowiedzieć na pytanie, na jakiej podstawie.

Zastrzeżenie

To nie jest porada prawna. Daty i numery artykułów podajemy razem ze źródłami, żeby dało się je sprawdzić. Ocena, które obowiązki dotyczą konkretnej firmy, wymaga analizy jej konkretnych systemów i procesów.

Źródła

Wróć na stronę główną