Monitoring regulacyjny
Tracker regulacyjny
Najważniejsze daty, obowiązki i dokumenty dotyczące regulacji AI, danych, cyberbezpieczeństwa i odpowiedzialności związanej z technologiami cyfrowymi.
Tracker ORAI pomaga monitorować zmiany regulacyjne istotne dla organizacji wdrażających lub wykorzystujących systemy sztucznej inteligencji, od AI Act i przepisów krajowych po regulacje dotyczące cyberbezpieczeństwa, danych, produktów cyfrowych i odpowiedzialności.
Stan na:
Tracker ma charakter informacyjny i nie stanowi porady prawnej. Daty, obowiązki i zakres zastosowania poszczególnych regulacji powinny być każdorazowo weryfikowane w odniesieniu do konkretnej organizacji, roli podmiotu, sektora działalności oraz sposobu wykorzystywania systemów AI.
Harmonogram regulacyjny
Kluczowe daty
| Obszar | Akt / temat | Ważna data | Znaczenie dla organizacji |
|---|---|---|---|
| Sztuczna inteligencjaEU | AI Act, Rozporządzenie (UE) 2024/1689 | Zasadnicza data stosowania większości przepisów AI Act. Organizacje powinny zweryfikować mapę systemów AI, swoją rolę oraz zakres obowiązków. | |
| Sztuczna inteligencjaEU | AI Act: obowiązki transparentności | Termin dostosowania określonych systemów generujących treści, wprowadzonych na rynek przed 2 sierpnia 2026 r., do wymogów transparentności z art. 50 ust. 2 AI Act. | |
| Sztuczna inteligencjaEU | AI Act: high-risk AI, Annex III | Rozpoczęcie stosowania wymogów dla samodzielnych systemów wysokiego ryzyka z Annex III, m.in. w obszarach HR, edukacji, usług publicznych, dostępu do określonych świadczeń i infrastruktury krytycznej. | |
| Sztuczna inteligencjaEU | AI Act: high-risk AI w produktach | Rozpoczęcie stosowania wymogów dla systemów wysokiego ryzyka będących elementem produktów objętych sektorowymi regulacjami wskazanymi w Annex I. | |
| Sztuczna inteligencjaPolska | Ustawa o systemach sztucznej inteligencji | Wejście w życie polskiej ustawy uzupełniającej AI Act i tworzącej krajowe ramy nadzoru nad systemami AI. | |
| Sztuczna inteligencjaPolska | Ustawa o systemach sztucznej inteligencji | Wejście w życie istotnej części przepisów dotyczących krajowego systemu nadzoru, postępowań i egzekwowania obowiązków wynikających z AI Act. | |
| CyberbezpieczeństwoPolska | NIS2 / nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa | Termin na złożenie wniosku o wpis do Wykazu KSC przez podmioty kluczowe i ważne nieobjęte wpisem z urzędu. Warto równolegle zweryfikować ryzyka cyber związane z wykorzystaniem AI. | |
| CyberbezpieczeństwoPolska | NIS2 / nowelizacja KSC | Koniec podstawowego okresu dostosowawczego. Podmioty objęte regulacją powinny mieć wdrożone wymagane środki zarządzania ryzykiem cyberbezpieczeństwa. | |
| CyberbezpieczeństwoPolska | NIS2 / nowelizacja KSC | Termin pierwszych obowiązkowych audytów dla określonych podmiotów kluczowych oraz rozpoczęcie stosowania części przepisów sankcyjnych. | |
| CyberbezpieczeństwoEU | Cyber Resilience Act, CRA | Rozpoczęcie stosowania obowiązków raportowania aktywnie wykorzystywanych podatności i poważnych incydentów dotyczących produktów z elementami cyfrowymi. | |
| CyberbezpieczeństwoEU | Cyber Resilience Act, CRA | Pełne stosowanie CRA, w tym wymogów secure-by-design, zarządzania podatnościami i oceny zgodności produktów cyfrowych. | |
| DaneEU | Data Act, Rozporządzenie (UE) 2023/2854 | Wymóg projektowania produktów skomunikowanych i usług powiązanych wprowadzonych na rynek po 12 września 2026 r. tak, aby dane były dostępne dla użytkownika. | |
| DaneEU | Data Act | Zakaz pobierania switching charges przez dostawców usług przetwarzania danych. Istotne m.in. dla chmury, infrastruktury danych i usług wykorzystywanych przy wdrażaniu AI. | |
| DanePolska | Ustawa o sprawiedliwym dostępie do danych i ich wykorzystywaniu | 2026, proces legislacyjny | Polska regulacja uzupełniająca Data Act, określająca m.in. właściwe organy, procedury i sankcje. |
| DanePolska | Ustawa o zarządzaniu danymi | Wejście w życie krajowych przepisów uzupełniających Data Governance Act, dotyczących m.in. ponownego wykorzystywania i udostępniania chronionych danych. | |
| ProduktyEU | Product Liability Directive, Dyrektywa (UE) 2024/2853 | Termin transpozycji nowych zasad odpowiedzialności za produkty wadliwe, obejmujących również software i systemy AI. | |
| ProduktyPolska | Implementacja Product Liability Directive | Oczekiwana zmiana polskich zasad odpowiedzialności za produkt, w tym w odniesieniu do software’u, aktualizacji, usług cyfrowych i systemów AI. | |
| ProduktyEU | Machinery Regulation, Rozporządzenie (UE) 2023/1230 | Nowe wymagania dla maszyn, obejmujące również określone rozwiązania wykorzystujące uczenie maszynowe, funkcje autonomiczne i komponenty cyfrowe. |
Zakres monitoringu
Monitorowane obszary
ORAI monitoruje zmiany regulacyjne i praktykę wdrożeniową w obszarach, które mają bezpośrednie znaczenie dla organizacji wykorzystujących AI i technologie cyfrowe.
- AI Act i krajowe przepisy dotyczące systemów AI;
- klasyfikacja AI, high-risk AI i obowiązki transparentności;
- AI governance, AI literacy, dokumentacja i human oversight;
- AI w HR, rekrutacji i zarządzaniu personelem;
- NIS2/KSC, CRA i cyberbezpieczeństwo AI oraz produktów cyfrowych;
- Data Act, DGA i regulacje dotyczące dostępu do danych;
- dostawcy AI, cloud, SaaS i technologiczny supply chain;
- odpowiedzialność za software, systemy AI i produkty cyfrowe;
- regulacje sektorowe dotyczące AI, w szczególności maszyny, ochrona zdrowia, finanse i infrastruktura krytyczna;
- wytyczne regulatorów oraz standardy techniczne.
Zastosowanie
Jak korzystać z trackera?
Tracker nie zastępuje indywidualnej analizy prawnej ani technicznej. Jego celem jest wskazanie regulacyjnych punktów kontrolnych, które mogą wymagać działania po stronie organizacji: mapowania systemów AI, klasyfikacji ryzyka, aktualizacji dokumentacji, przeglądu dostawców, wdrożenia procedur, szkoleń lub zmian w modelu governance.