Powrót do artykułów
edukacja 11 maja 2026 · 10 min czytania

AI Act 2026 — co polskie biura rachunkowe muszą wiedzieć

AI Act od 2 sierpnia 2026 — pełne stosowanie. Klasyfikacja ryzyka biur rachunkowych, 18-pozycyjny compliance checklist, obowiązki przy używaniu Claude/GPT API, kary do 35M EUR.

Marcin Ołdak
AI Act 2026 - compliance dla polskich biur rachunkowych

Rozporządzenie UE 2024/1689 (AI Act) weszło w życie 1 sierpnia 2024. Obowiązuje bezpośrednio w Polsce — bez potrzeby krajowej implementacji. Dla typowego polskiego biura rachunkowego używającego AI (asystenci, OCR, chatboty), kluczowy termin to 2 sierpnia 2026 r. — pełne stosowanie obowiązków transparentności i systemów wysokiego ryzyka.

Ten artykuł to 18-pozycyjny compliance checklist + timeline + jedna pułapka, której unikać. 10 minut czytania. Dane research May 2026.

Aktualny status implementacji w Polsce

Organ nadzoru: KRiBSI (nie UODO)

31 marca 2026 Rada Ministrów przyjęła projekt ustawy o systemach AI i skierowała do Sejmu. Ustawa powołuje Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) jako główny organ nadzoru. Kompetencje: postępowania administracyjne, decyzje, sankcje.

W kierownictwie KRiBSI: przedstawiciele UOKiK, KNF, KRRiT i UKE.

UODO zachowuje kompetencje w zakresie przetwarzania danych osobowych przez AI. W praktyce biuro może podlegać dwóm organom: KRiBSI (AI Act) + UODO (RODO + dane osobowe w AI).

Co ważne: AI Act działa bezpośrednio

Jako rozporządzenie UE — NIE wymaga krajowej implementacji żeby zacząć obowiązywać. Krajowa ustawa (projekt w Sejmie, maj 2026) uzupełnia tylko infrastrukturę nadzorczą — nie tworzy nowych obowiązków materialnych dla firm.

Klasyfikacja ryzyka dla biur rachunkowych

Biuro rachunkowe nie jest jednorodne pod AI Act — różne narzędzia wpadają w różne kategorie.

Zastosowanie AI w biurzeKategoria ryzykaPodstawa
Chatbot na stronie / asystent klientaOgraniczone (Limited)Art. 50 — obowiązki transparency
OCR + automatyczne księgowanie fakturMinimalne / brak ryzykaNarzędzie pomocnicze
Asystent do redagowania pism (GPT/Claude)Minimalne / ograniczoneGenerowanie tekstu
Analiza finansowa wspierająca doradztwoZależy — zazwyczaj minimalneJeśli nie decyzje o zdolności kredytowej osób
Scoring kredytowy / ocena zdolności płatniczej osób fizycznychWYSOKIE RYZYKO (High Risk)Załącznik III pkt 5b — credit scoring
System rekrutacyjny AI (CV scoring)WYSOKIE RYZYKOZałącznik III pkt 4 — zarządzanie zatrudnieniem
Automatyczne alerty do ZUS/US bez weryfikacjiDo oceny — potencjalnie wysokieDecyzje wpływające na prawa

Kluczowy wniosek: typowe biuro rachunkowe używające AI do automatyzacji faktur, asystentów tekstowych i chatbotów mieści się w kategorii ograniczonego lub minimalnego ryzyka. Wyjątek: scoring kredytowy / ocena zdolności płatniczej osób fizycznych = automatycznie high risk.

Obowiązki transparency (Art. 50) — disclosure dla klientów

Art. 50 AI Act dla systemów ograniczonego ryzyka:

  1. Chatbot / wirtualny asystent: klient musi zostać poinformowany, że rozmawia z AI — najpóźniej przy pierwszej interakcji, w sposób jasny.
  2. Treści generowane przez AI: dokumenty publikowane jako informacja dla klienta muszą być oznaczone jako AI-generated, jeśli publikowane publicznie w interesie publicznym. Wewnętrzna komunikacja: brak wyraźnego wymogu, ale dobrą praktyką jest przejrzystość.
  3. Deepfake / modyfikacje audio-video: obowiązek ujawnienia.
  4. Systemy rozpoznawania emocji / biometria: zakaz bez informowania (w biurze rachunkowym nie powinny być stosowane).

Informacja musi być przekazana przed lub najpóźniej przy pierwszej interakcji.

Wymagana dokumentacja procesów AI

Dla systemów ograniczonego / minimalnego ryzyka (typowe biuro)

Dla systemów wysokiego ryzyka (jeśli biuro je stosuje)

Krytyczne: obowiązki przy Claude / GPT API

Najczęstszy i najgroźniejszy błąd polskich biur: zakładanie, że compliance leży po stronie OpenAI/Anthropic.

TO NIEPRAWDA.

Podział odpowiedzialności wg AI Act:

StronaRolaObowiązki
OpenAI, Anthropic, GoogleGPAI Provider (Art. 53)Dokumentacja techniczna modelu, polityki użycia, transparentność danych treningowych
Biuro rachunkoweDeployer (Art. 26)Odpowiedzialność za aplikację, use case, konfigurację, wpływ na klientów

Konkretne obowiązki biura jako deployera API

  1. Używać API zgodnie z dokumentacją dostawcy — używanie GPT/Claude poza intended use przenosi obowiązki providera na biuro
  2. Weryfikować dokumentację Art. 53 dostawcy — biuro ma obowiązek sprawdzić, że OpenAI/Anthropic spełnia obowiązki GPAI
  3. Wewnętrzny inwentarz API — lista modeli, wersji, dostawców
  4. Monitoring incydentów — logowanie interakcji wystarczające do rekonstrukcji błędów
  5. Umowa DPA z dostawcą API — dane osobowe klientów do API muszą być chronione umową powierzenia
  6. Ograniczenie danych wejściowych — minimalizacja danych osobowych przesyłanych do API (privacy by design z RODO)

Kary — struktura penalty 2026-2027

Art. 99 AI Act — trójstopniowy system sankcji administracyjnych:

NaruszenieKara maksymalna
Stosowanie zakazanych systemów AI (art. 5) — social scoring, manipulacja behawioralna, biometria masowa35 mln EUR lub 7% globalnego obrotu (wyższe z dwóch)
Naruszenia obowiązków high-risk + GPAI + transparency15 mln EUR lub 3% obrotu
Nieprawdziwe informacje organom nadzoru7,5 mln EUR lub 1% obrotu

Ważne dla MŚP: stosuje się niższy z dwóch progów (kwota stała lub % obrotu). Dla biura o obrocie 500 000 PLN rocznie kary są znacznie niższe od limitów nominalnych — ale wciąż dotkliwe.

Kary za AI Act są wyższe niż za RODO (RODO: 20 mln EUR / 4% vs AI Act: 35 mln EUR / 7%).

Enforcement: KRiBSI prowadzi kontrole od II połowy 2026. UODO równolegle nadzoruje aspekty RODO.

18-pozycyjny compliance checklist

Obowiązki już obowiązujące (od 2 lutego 2025)

Obowiązki wchodzące 2 sierpnia 2026

Dodatkowe przy systemach wysokiego ryzyka

Timeline obowiązków 2026-2027

DataObowiązek
2 lutego 2025Zakazy niedopuszczalnych praktyk + AI Literacy
2 sierpnia 2025Obowiązki GPAI providers + AI Office aktywny
II połowa 2026Uchwalenie polskiej ustawy + start KRiBSI
2 sierpnia 2026 ⚠️Pełne stosowanie AI Act — high-risk systems, transparency (art. 50), deployer obligations (art. 26)
Ciągłe od 02.08.2026Kontrole KRiBSI + UODO
2 sierpnia 2027Przepisy dla high-risk w produktach regulowanych

5 quick wins — działań dla biura zaczynającego z AI

🥇 Quick Win #1: Inwentarz AI w ciągu tygodnia

Stwórz arkusz ze wszystkimi narzędziami AI (ChatGPT, Claude, OCR, chatbot). Per narzędzie: dostawca, cel, rola biura, klasyfikacja ryzyka. Czas: 2-4 godziny. To fundament całego compliance.

🥇 Quick Win #2: Szkolenie AI Literacy w jeden dzień

2-3 godzinne szkolenie dla zespołu: co to AI, jak działa, jakie ryzyka, zasady biurowe. Udokumentuj listą obecności. Obowiązek z art. 4 jest aktywny od 2025.

🥇 Quick Win #3: Klauzula DPA z OpenAI/Anthropic

Sprawdź warunki API — czy podpisałeś Data Processing Agreement? OpenAI i Anthropic oferują standardowe DPA. Aktualizacja umów powierzenia z klientami (art. 28 RODO) o sub-procesorach AI. Czas: kilka godzin.

🥇 Quick Win #4: Komunikat AI na stronie / w stopce

Jeśli używasz chatbota lub AI-assisted odpowiedzi — dodaj zdanie: „Biuro używa narzędzi AI wspierających obsługę klientów. Wszystkie odpowiedzi weryfikowane są przez naszych specjalistów.” Spełnia wymóg art. 50. Czas: 30 minut.

🥇 Quick Win #5: Polityka „AI nie decyduje samodzielnie”

Zasada: żadne pismo, deklaracja, raport dla klienta nie opuszcza biura bez weryfikacji człowieka. Zapisz jednostronicowy dokument „Polityka AI Biura XYZ”. Spełnia wymóg nadzoru ludzkiego + chroni przed odpowiedzialnością zawodową.

Pułapka, której unikać

⚠️ „Compliance leży po stronie OpenAI/Anthropic”

Najczęstszy i najgroźniejszy błąd.

Błędne przekonanie: „Używamy gotowego produktu od OpenAI/Anthropic. To ich problem, żeby był zgodny z AI Act.”

Rzeczywistość prawna: Biuro rachunkowe jako deployer (podmiot stosujący) na mocy Art. 26 AI Act ponosi samodzielną, równoległą odpowiedzialność za:

Jeśli biuro zbuduje na bazie GPT/Claude system automatycznie oceniający ryzyko klienta bez weryfikacji ludzkiej i bez dokumentacji — to system wysokiego ryzyka, za który biuro odpowiada jako deployer, niezależnie że model pochodzi od OpenAI. Karę może nałożyć KRiBSI lub UODO.

Jak uniknąć: zachowaj dokumentację roli biura jako deployera, weryfikuj dokumentację dostawcy (Art. 53), utrzymuj nadzór ludzki nad każdą decyzją AI wobec klientów.

Podsumowanie: gdzie stoi typowe polskie biuro

Typowe biuro używające AI do automatyzacji, asystentów tekstowych i chatbotów:

Możemy Ci pomóc

Compliance AI Act dla biura rachunkowego to nie pojedynczy event, tylko proces — inwentarz, polityka, szkolenia, monitoring, dokumentacja. Większość biur, z którymi rozmawiamy, ma fragmenty (np. AI Literacy zorganizowane), ale brakuje im całościowego obrazu i konkretnych dowodów dla potencjalnej kontroli KRiBSI/UODO.

Trzy ścieżki wejścia, w zależności od Twojego stanu

Ścieżka 1 — Klient już używa AI (Claude/GPT/OCR/chatbot), ale bez compliance

Robimy AI Act Audit: przegląd 18-pozycyjnego checklist’u na Twojej infrastrukturze, raport z rekomendacjami, gotowe szablony dokumentów (polityka AI, rejestr systemów, procedura incydentów, klauzula DPA). Wynik: konkretna mapa drogowa do 2 sierpnia 2026, z priorytetami quick wins.

Ścieżka 2 — Klient zaczyna z AI i chce od razu zrobić to porządnie

Wdrażamy jeden z 4 produktów MJ.OLDAK (OCR Invoice Reader / Email Assistant / Deadline Agent / Reporting Agent) z compliance wbudowanym od dnia 1. Audit nie jest wtedy oddzielną usługą — jest częścią pilota. Sprawdzamy bezpieczeństwo, lokalność danych, procedury RODO + AI Act równolegle z konfiguracją workflow.

Ścieżka 3 — Klient nie używa AI i nie wie czy chce

Najpierw 15-min discovery call. Pytamy co robisz, gdzie boli, jakie masz wymagania regulacyjne. Jeśli mamy fit dla Twojego biura → ustalamy pilot za darmo na 4 tygodnie. Jeśli nie → polecamy lepiej dopasowane rozwiązanie (SaldeoSMART, Comarch built-in, autoMEE) bez ego.

Co dostajesz

Pierwszy krok — 15 min, zero zobowiązania

Email: biuro@mjoldak.pl z jednym zdaniem: „Cześć, używamy [AI tools] / nie używamy AI. Chcielibyśmy porozmawiać o [pain point].”

Plan rozmowy:

Zero prezentacji slajdów. Zero hard sell. Zwykła rozmowa o Twoim biurze.


Powiązane artykuły

Kontakt → biuro@mjoldak.pl


Disclaimer: ten artykuł nie stanowi porady prawnej. Status prawny AI Act w Polsce zmienia się dynamicznie (uchwalanie ustawy maj 2026). Konkretne implikacje dla Twojego biura wymagają konsultacji z prawnikiem specjalizującym się w prawie technologicznym.

Tagi

Newsletter · 1× w miesiącu

Dostawaj esencję.

Najlepsze artykuły z miesiąca + 1 case study z biur rachunkowych. Bez spamu, bez sprzedaży.

Powiązane artykuły.

07 — kontakt

Pisz, dzwoń,
spotykajmy się.

Strona WWW

www.mjoldak.pl

Lokalizacja

Wrocław, PL
+ wdrożenia zdalne w całej Polsce

Telefon

numer firmowy — wkrótce