TL;DR: „System AI wysokiego ryzyka” to konkretna kategoria z AI Act — nie każde użycie AI nią jest. Dotyczy m.in. AI w rekrutacji i HR, ocenie kredytowej, biometrii, edukacji i dostępie do usług publicznych oraz AI wbudowanej w bezpieczeństwo produktów. Większość firm nie ma takich systemów i podlega głównie obowiązkom transparentności z art. 50. Poniżej sprawdzisz, do której grupy należysz. {.lead}
Wokół „wysokiego ryzyka” narosło dużo lęku, często niepotrzebnego. Sklep internetowy używający AI do opisów produktów nie obsługuje systemu wysokiego ryzyka. Firma używająca AI do automatycznej selekcji kandydatów — już tak. Różnica jest konkretna i warto ją znać.
Czym jest system AI wysokiego ryzyka?
AI Act (rozporządzenie UE 2024/1689, EUR-Lex) dzieli systemy AI według poziomu ryzyka. Wysokie ryzyko to systemy, które mogą istotnie wpływać na zdrowie, bezpieczeństwo lub prawa podstawowe ludzi. Dla nich przewidziano najpoważniejsze obowiązki: zarządzanie ryzykiem, jakość danych, dokumentację, nadzór człowieka, odporność i rejestrację.
Co ważne: kwalifikacja nie zależy od tego, „jak zaawansowana” jest technologia, tylko do czego jest używana.
Jakie kategorie obejmuje wysokie ryzyko?
AI Act wskazuje obszary wysokiego ryzyka (Aneks III) oraz AI będącą elementem bezpieczeństwa produktów (Aneks I). W uproszczeniu:
| Obszar (Aneks III) | Przykład zastosowania |
|---|---|
| Zatrudnienie i HR | Automatyczna selekcja CV, ocena i awans pracowników |
| Dostęp do usług i świadczeń | Scoring kredytowy, ocena ryzyka w ubezpieczeniach |
| Biometria | Zdalna identyfikacja, kategoryzacja biometryczna |
| Edukacja | Ocena uczniów, decyzje o dostępie do kształcenia |
| Infrastruktura krytyczna | Sterowanie bezpieczeństwem dostaw (woda, prąd) |
| Usługi publiczne, egzekwowanie prawa, migracja | Zastosowania administracyjne i porządkowe |
Do tego dochodzą systemy AI wbudowane w produkty regulowane unijnymi przepisami (np. maszyny, wyroby medyczne) — to ścieżka z Aneksu I.
Jak sprawdzić, czy dotyczy to Twojej firmy?
Zadaj trzy pytania:
- Czy używamy AI w jednym z obszarów z tabeli powyżej? (np. AI ocenia kandydatów, klientów, uczniów). Jeśli nie — prawie na pewno nie masz systemu wysokiego ryzyka.
- Czy AI jest składnikiem bezpieczeństwa produktu, który sprzedajemy? Jeśli tak — sprawdź ścieżkę produktową.
- Czy AI realnie podejmuje lub silnie wpływa na decyzje wobec ludzi? Im bliżej autonomicznej decyzji, tym wyższe ryzyko.
Jeśli na wszystkie odpowiedzi padło „nie”, dotyczą Cię przede wszystkim obowiązki transparentności z art. 50 — opisane w tekście AI Act dla firm.
Jakie obowiązki mają systemy wysokiego ryzyka?
Jeśli system faktycznie jest wysokiego ryzyka, AI Act nakłada rozbudowane wymogi — m.in.:
- system zarządzania ryzykiem przez cały cykl życia,
- jakość i zarządzanie danymi (reprezentatywność, ograniczanie błędów),
- dokumentacja techniczna i rejestrowanie zdarzeń (logi),
- przejrzystość i instrukcje dla podmiotu stosującego,
- nadzór człowieka nad działaniem systemu,
- dokładność, odporność i cyberbezpieczeństwo.
To znacząco więcej niż transparentność z art. 50 — dlatego tak ważne jest, by nie zakwalifikować się do tej kategorii „na wszelki wypadek”, ale też jej nie przeoczyć.
Przykłady graniczne
- AI streszcza CV vs. AI ocenia/odrzuca kandydatów. Samo streszczanie to wsparcie; automatyczna ocena wpływająca na decyzję rekrutacyjną zbliża się do wysokiego ryzyka.
- Chatbot odpowiada na pytania vs. chatbot decyduje o przyznaniu usługi. Informowanie to art. 50; decydowanie o dostępie do świadczeń to potencjalnie wysokie ryzyko.
- AI sugeruje cenę vs. AI ustala zdolność kredytową. Sugestia to wsparcie; scoring wpływający na dostęp do finansowania to obszar wysokiego ryzyka.
W praktyce kluczowe jest, jak bardzo AI wpływa na decyzję dotyczącą człowieka i czy jest w niej realny nadzór człowieka („człowiek w pętli”).
Co z terminami?
Obowiązki dla systemów wysokiego ryzyka pierwotnie miały wejść 2 sierpnia 2026. Obowiązujący już Digital Omnibus przesuwa je dla Aneksu III na 2 grudnia 2027, a dla Aneksu I na 2 sierpnia 2028. Najważniejsze: nie myl tych terminów z obowiązkami transparentności, które trzymają sierpień 2026.
Najszybszy sposób, by jednoznacznie ustalić swoją kategorię i obowiązki, to audyt gotowości AI. Zacznij od bezpłatnej checklisty, jeśli chcesz najpierw zorientować się sam.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan przepisów może się zmieniać — w razie wątpliwości skonsultuj się z prawnikiem.