← Wszystkie artykuły

Korzyści biznesowe Opublikowano 2026-08-04 · 5 min czytania

Termin dla systemów wysokiego ryzyka w EU AI Act przesunięty na grudzień 2027 — co to zmienia dla kupujących

AI Omnibus wszedł w życie 27 lipca 2026 r. i przesunął obowiązki dotyczące systemów wysokiego ryzyka z 2 sierpnia 2026 r. na 2 grudnia 2027 r[1][2]. Systemy z wrażliwych obszarów załącznika III — biometria, infrastruktura krytyczna, edukacja, zatrudnienie, migracja, azyl, kontrola granic — zyskały 16 miesięcy. Organizacje, które zbudowały harmonogram zakupów AI wokół sierpnia 2026 r., straciły czynnik wymuszający sześć dni przed tym, jak miał zacząć działać. Nasze stanowisko: to opóźnienie wynikające z braku gotowych norm, a nie zmiana tego, czego ostatecznie się wymaga — odczytanie tych 16 miesięcy jako zapasu jest interpretacją kosztowną.

Co faktycznie przesunęło się 27 lipca

Omnibus zaproponowano 19 listopada 2025 r., porozumienie polityczne osiągnięto 7 maja 2026 r., a w życie wszedł 27 lipca 2026 r. [2]. Zmienia dwie daty. Systemy wysokiego ryzyka z wrażliwych obszarów załącznika III obowiązują teraz od 2 grudnia 2027 r. AI wysokiego ryzyka wbudowana w produkty regulowane — przykłady z samego rozporządzenia to windy i zabawki — przesuwa się dalej, na 2 sierpnia 2028 r. [1].

Trzy rzeczy się nie przesunęły. Praktyki zakazane oraz obowiązek kompetencji w zakresie AI obowiązują od 2 lutego 2025 r. Obowiązki dla modeli GPAI i ramy zarządzania obowiązują od 2 sierpnia 2025 r. A 2 sierpnia 2026 r. pozostaje datą, od której AI Office i organy państw członkowskich rozpoczęły nadzór i egzekwowanie rozporządzenia [1].

Rozporządzenie obowiązuje i jest egzekwowane. Jeden jego rozdział startuje później, niż planowano.

Opóźnienie dotyczy norm, nie istoty rzeczy

CEN i CENELEC miały przygotować do sierpnia 2025 r. normy zharmonizowane leżące u podstaw wymogów dla wysokiego ryzyka i ich nie dostarczyły [3]. Ta luka jest mechanizmem. Bez norm zharmonizowanych nie istnieje ustalona baza techniczna, do której podmiot stosujący mógłby się dostosować, ani nic konkretnego, wobec czego można przeprowadzić ocenę — dlatego deklarowane uzasadnienie Komisji brzmi, że przepisy wyprzedzały normy, które miały je wspierać [3].

Pakiet powstał po publicznej presji ze strony ASML, Airbusa, Ericssona, Nokii, SAP, Siemensa i Mistral AI, które przekonywały, że Europa reguluje się poza globalny wyścig AI. Wpisano w nim jednak nowe zakazy, a nie tylko zdjęto obciążenia: w tym samym akcie dodano zakazy dotyczące systemów AI wytwarzających niekonsensualne deepfake'i o charakterze seksualnym oraz materiały przedstawiające seksualne wykorzystywanie dzieci [3]. Opisywanie Omnibusa jako ogólnego poluzowania jest jego błędnym odczytaniem.

Obok norm niekompletne pozostają także wytyczne. Strona Komisji z wytycznymi dla wysokiego ryzyka, ostatnio zaktualizowana 6 lipca 2026 r., obejmuje klasyfikację — jak organizacja ustala, czy system w ogóle jest wysokiego ryzyka — i wskazuje, że wytyczne do samych obowiązków dopiero powstaną [4]; kto przygotowuje się dziś, pracuje na materiale roboczym.

Ile naprawdę warte jest 16 miesięcy

Obowiązki czekające na końcu przedłużenia to te same obowiązki. Nadzór ludzki, monitorowanie, przechowywanie logów i zdolność wykazania każdego z nich na żądanie wciąż spoczywają na podmiocie stosującym — banku, szpitalu, urzędzie — a nie na dostawcy modelu. Odwzorowaliśmy te obowiązki na architektury wdrożeniowe w artykule EU AI Act w 2026 r.: co wdrożenie on-prem zmienia w zakresie zgodności.

Pułapką jest rozbieżność czasów realizacji. Dokument polityki, rejestr ryzyka i zestaw procedur wewnętrznych da się napisać w kwartał. Zmiany miejsca, w którym zachodzi inferencja, nie. Przeniesienie produkcyjnego przepływu z zarządzanego API na inferencję prowadzoną przez podmiot stosujący, skierowanie audytu do własnego SIEM i oparcie tożsamości o własny IdP to cykl zakupowy, po którym następuje cykl wdrożeniowy — a w sektorach regulowanych sam cykl zakupowy od dawna trwa dziewięć do dwunastu miesięcy. Wzorzec, który go pochłania, jest dobrze udokumentowany: pilotaż techniczny przechodzi, po czym sprawa zalega w dziale zgodności.

Szesnaście miesięcy starcza na jedną zmianę architektury. Nie starcza na dwie ani na jedną plus rok czekania, aż normy się ustabilizują.

Czynnik, który ignoruje kalendarz rozporządzenia

Wymogi rezydencji danych trafiają do projektów niezależnie od jakiejkolwiek daty zgodności. Dario Maisto, główny analityk Forrestera, opisuje kupujących, którzy określają rezydencję danych i suwerenną architekturę AI już na etapie planowania, zamiast doklejać ją później jako mechanizm kontrolny [5]. Europejscy dostawcy mają około 15% regionalnego rynku infrastruktury chmurowej, a Gartner spodziewa się, że europejskie wydatki na chmurę suwerenną wzrosną ponad trzykrotnie w latach 2025–2027 [5].

To liczby rynkowe, nie terminy ustawowe, i o to właśnie chodzi. Nic w Omnibusie nie zmieniło tego, gdzie organizacja chce, aby przetwarzano jej prompty.

Co zrobilibyśmy z tym oknem

Przeprowadzić zmianę architektury teraz, na obciążeniu, które nie jest wysokiego ryzyka, gdzie błąd kosztuje przebudowę, a nie ustalenie pokontrolne. Pozwolić, by ślad audytowy narastał w rzeczywistym użyciu. Zanim obciążenie z załącznika III będzie musiało zostać udokumentowane, ścieżka dowodowa będzie działać od roku, a notatka zgodności opisze coś, co już istnieje.

AI Suite od Software Tailor prowadzi inferencję na sprzęcie obsługiwanym przez podmiot stosujący, a w AI Admin Console zarządza się polityką, licencjonowaniem i audytem bez treści. Sześciu klientów z Fortune Global 500 z branż farmaceutycznej, finansowej, publicznej, prawnej, obronnej i energetycznej pracuje w tym układzie (dotychczasowi klienci).

Tygodniowy pilotaż na własnym sprzęcie podmiotu stosującego wystarcza, by odpowiedzieć na pytanie istotne przed grudniem 2027 r.: czy dowód, o który poprosi zespół ds. zgodności, da się faktycznie wytworzyć.

Źródła

  1. Komisja Europejska. „AI Act — Regulatory framework on AI.” digital-strategy.ec.europa.eu. Dostęp 2026-08-04. Strona ostatnio zaktualizowana 3 sierpnia 2026 r.
  2. Komisja Europejska. „AI Omnibus enters into force.” digital-strategy.ec.europa.eu. Dostęp 2026-08-04. Strona ostatnio zaktualizowana 31 lipca 2026 r.
  3. The Register. „EU hits snooze on AI Act rules after industry backlash.” theregister.com. Opublikowano 7 maja 2026 r. Dostęp 2026-08-04.
  4. Komisja Europejska. „Guidelines for providers and deployers of AI high-risk systems.” digital-strategy.ec.europa.eu. Dostęp 2026-08-04. Strona ostatnio zaktualizowana 6 lipca 2026 r.
  5. The Register. „Tech buyers are baking in sovereignty from day one, says Forrester.” theregister.com. Opublikowano 31 lipca 2026 r. Dostęp 2026-08-04.

Powiązane artykuły

Szesnaście miesięcy to jedna zmiana architektury. Zacznijcie ją.

Tygodniowy pilotaż na własnym sprzęcie podmiotu stosującego umieszcza inferencję, audyt i tożsamość wewnątrz perymetru na rzeczywistym obciążeniu, dzięki czemu dowód spełnienia obowiązków istnieje na długo przed 2 grudnia 2027 r., zamiast być projektowany pod termin.

Subskrybuj aktualizacje produktów

Nowe darmowe produkty AI, ważne aktualizacje i wydania dostępne tylko na tej stronie. Bez spamu.