Z perspektywy użytkownika sztucznej inteligencji i ekspresowego tempa rozwoju jej możliwości pojawia się pytanie o bezpieczeństwo korzystania z systemów AI (Artificial intelligence). Nie jest to zagadnienie łatwe i jednoznaczne chociażby z tego powodu, że nowe rozwiązania technologiczne mogą być i rzeczywiście są wprowadzane znacznie szybciej niż jest w stanie na nie reagować proces legislacyjny. Zasadne wydaje się więc wprowadzenie regulacji ogólnej, która wprowadzi mechanizmy kontroli systemów sztucznej inteligencji, umożliwiające bieżące sprawdzanie poprawności i legalności ich działania. Potrzebę takiej regulacji dostrzeżono na poziomie Unii Europejskiej, a dokładniej na gruncie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689[1], nazywanego w środowisku jako AI Act. Realizację jej niektórych założeń, przede wszystkim utworzenie Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (dalej jako Komisja), pozostawiono natomiast ustawodawcom poszczególnych państw.
Ustawa z dnia 3 lipca 2026 roku o systemach sztucznej inteligencji ("Ustawa") [2], realizująca założenia wspomnianego rozporządzenia, została uchwalona przez Sejm i aktualnie jest już podpisana przez Prezydenta RP. Z racji nowości regulacji tej konkretnej sfery prawnej, stale się rozwijającej, znaczącą rolę odegrają pierwsze miesiące działalności wprowadzonej tą ustawą Komisji. Z tego względu poniżej przedstawiam najważniejsze założenia Ustawy, istotne z perspektywy zarówno dostawcy, jak i codziennego użytkownika AI.
Spis treści
Przedmiot regulacji i zakres Ustawy
Zgodnie z art. 1 Ustawy, określa ona organizację i sposób sprawowania nadzoru nad rynkiem systemów sztucznej inteligencji oraz modelami sztucznej inteligencji ogólnego przeznaczenia w zakresie objętym rozporządzeniem AI Act, a także procedury w przypadku naruszenia przepisów tego rozporządzenia i nakładania administracyjnych kar pieniężnych za naruszenia.
Przepisy ustawy, określając chociażby zakres jej zastosowania, niejednokrotnie odwołują się wprost do definicji wskazanych w rozporządzeniu AI Act. Tak więc, Ustawa obejmuje swoim zakresem m.in. takie podmioty jak:
- dostawcy wprowadzający do obrotu lub oddający do użytku systemy AI lub wprowadzający do obrotu modele AI ogólnego przeznaczenia w Unii,
- stosujące systemy AI, które mają siedzibę lub znajdują się w Unii;
- dostawcy systemów AI i podmioty stosujące systemy AI, które mają siedzibę lub znajdują się w państwie trzecim, w przypadku, gdy wyniki wytworzone przez system AI są wykorzystywane w Unii;
- importerzy i dystrybutorzy systemów AI;
- producenci produktu, którzy pod własną nazwą lub znakiem towarowym oraz wraz ze swoim produktem wprowadzają do obrotu lub oddają do użytku system AI;
- osoby, na które AI ma wpływ i które znajdują się w Unii.
Ustawa przewiduje jednak wyjątki co do osób fizycznych prowadzących określony rodzaj działalności gospodarczej, a także działalność rolniczą. Ponadto Ustawy nie stosuje się m.in. do:
- spraw związanych z obroną i bezpieczeństwem narodowym,
- badań naukowych i prac rozwojowych oraz systemów wprowadzonych do ich realizacji przed wejściem w życie rozporządzenia AI Act.
Z punktu rozumienia Ustawy, istotnymi definicjami są przede wszystkim:
- system sztucznej inteligencji - system maszynowy, który został zaprojektowany do działania z różnym poziomem autonomii po jego wdrożeniu oraz który może wykazywać zdolność adaptacji po jego wdrożeniu, a także który - na potrzeby wyraźnych lub dorozumianych celów - wnioskuje, jak generować na podstawie otrzymanych danych wejściowych wyniki, takie jak predykcje, treści, zalecenia lub decyzje, które mogą wpływać na środowisko fizyczne lub wirtualne;
- dostawca - osoba fizyczna lub prawna, organ publiczny, agencja lub inny podmiot, które rozwijają system AI lub model AI ogólnego przeznaczenia lub zlecają rozwój systemu AI lub modelu AI ogólnego przeznaczenia oraz które - odpłatnie lub nieodpłatnie - pod własną nazwą lub własnym znakiem towarowym wprowadzają do obrotu lub oddają do użytku system AI
- piaskownica regulacyjna - kontrolowane ramy ustanowione przez właściwy organ, umożliwiające dostawcom lub potencjalnym dostawcom systemów AI możliwość rozwoju, trenowania, walidacji i testowania - w stosownych przypadkach w warunkach rzeczywistych - innowacyjnych systemów AI, w oparciu o plan działania piaskownicy, w ograniczonym czasie i pod nadzorem regulacyjnym.
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji – nowy organ nadzoru nad AI
Najważniejszą zmianą wprowadzaną przez Ustawę jest utworzenie nowego organu nadzoru nad sztuczną inteligencją. Ustanawia ona Komisję Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Komisja została przewidziana jako organ nadzoru w rozumieniu AI Act, jednak nie jest to jej jedyna funkcja. Ustawa przewiduje dla Komisji następujące wybrane obszary kompetencji:
- sprawowanie kontroli przestrzegania AI Act i Ustawy;
- wydawanie wyjaśnień oraz opinii indywidualnych w zakresie stosowania AI Act i Ustawy w indywidualnych sprawach;
- wydawanie postanowień i decyzji w sprawach o naruszenie AI Act;
- podejmowanie działań mających na celu wspieranie oraz monitorowanie rozwoju, innowacyjności oraz konkurencyjności stosowania systemów sztucznej inteligencji;
- przeciwdziałanie zagrożeniom w zakresie bezpieczeństwa systemów sztucznej inteligencji;
- prowadzenie rejestru skarg (o których mowa w dalszej części wpisu).
Powoływanie i skład Komisji
Zgodnie z art. 19 ust. 1 Ustawy, w skład Komisji wchodzi 7 członków. Są to odpowiednio:
- Przewodniczący Komisji,
- 2 Zastępców Przewodniczącego Komisji,
- 4 członków Komisji wskazanych przez:
- Prezesa Urzędu Ochrony Konkurencji i Konsumentów,
- Komisję Nadzoru Finansowego,
- Krajową Radę Radiofonii i Telewizji,
- Prezesa Urzędu Komunikacji Elektronicznej.
Kadencja Przewodniczącego Komisji oraz Zastępców Przewodniczącego Komisji jest 5 letnia. Wyboru Przewodniczącego dokonuje Sejm za zgodą Senatu, natomiast Zastępców powołuje sam Przewodniczący. Dokonuje tego poprzez stworzony przez niego 5-cio osobowy zespół, składający się z przedstawicieli wyznaczonych przez wskazane w Ustawie podmioty, np. Prezesa PAN.
Rada – pomocnik Komisji
Przy Komisji działa również Społeczna Rada do spraw Sztucznej Inteligencji, w której skład wchodzi od 9 do 15 członków wybieranych przez Komisję na 2-letnią kadencję. Pełni ona funkcje doradcze wobec Komisji, wspierając ją w wykonywaniu obowiązków. Do jej głównych zadań należy wydawanie opinii i stanowisk. Ważną funkcją jest przyjmowanie i przekazywanie Przewodniczącemu Komisji wniosków w sprawie wszczęcia postępowania o naruszenie AI Act lub ustawy, o czym w dalszej części wpisu.
Wydawanie opinii indywidualnych - o co i w jaki sposób można zapytać Komisję?
Projekt ustawy przewiduje również możliwość wydawania przez Komisję opinii indywidualnych w sprawach związanych ze stosowaniem AI Act. Wedle projektu, z wnioskiem o wydanie takiej opinii może zwrócić się:
- podmiot obowiązany do stosowania AI Act lub
- podmiot, który planuje podjąć działania, na których skutek zostanie objęty zakresem stosowania AI Act.
Sama opinia natomiast może dotyczyć już istniejącego stanu faktycznego, dotyczącego powyższych podmiotów, ale również zdarzenia przyszłego, związanego z dopiero planowanym przedsięwzięciem lub działaniem danego podmiotu. Dotyczy to więc także tych sytuacji, w których obecnie obowiązany do stosowania AI Act podmiot zwróciłby się z wnioskiem o wydanie opinii indywidualnej w sprawie jeszcze niepodjętego, przyszłego zdarzenia.
Komisja jest obowiązana do wydania opinii indywidualnej niezwłocznie, jednak nie później niż w terminie 30 dni od dnia złożenia wniosku o wydanie opinii indywidualnej, a w przypadkach szczególnie skomplikowanych, nie później niż w terminie 60 dni od dnia złożenia tego wniosku.
Opisywane rozwiązanie opinii indywidualnych jest o tyle istotne, że z punktu widzenia branży, w której wiele zagadnień prawnych z zakresu stosowania sztucznej inteligencji pozostaje niejasnych, pojawia się możliwość uzyskania informacji koniecznych z perspektywy prawidłowego jej wykorzystywania.
Warto również wspomnieć, że Komisja ma obowiązek, zarówno z urzędu, jak i na wniosek, wydawać wyjaśnienia mające istotne znaczenie dla stosowania AI Act i omawianej Ustawy. Dotyczy to spraw objętych zakresem działania Komisji. Rozwiązanie to ma na celu zapewnienie jednolitego stosowania wspomnianych przepisów oraz uniknięcie rozbieżności co do poszczególnych, podobnych względem siebie przypadków.
Kontrola przestrzegania przepisów o sztucznej inteligencji
Komisja jest również uprawniona do wszczęcia kontroli przestrzegania przepisów AI Act oraz ustawy. Kontrolę taką może wszcząć:
- z urzędu,
- na wniosek Przewodniczącego Komisji, Zastępcy Przewodniczącego Komisji lub członka Komisji,
- na wniosek krajowego organu lub podmiotu publicznego, które nadzorują lub egzekwują przestrzeganie obowiązków wynikających z prawa Unii w zakresie ochrony praw podstawowych.
Co ciekawe, poza pewnymi wyjątkami, kontrola lub poszczególne czynności kontrolne są przeprowadzane w sposób zdalny, bez jednoczesnej fizycznej obecności stron, z wykorzystaniem jednego środka lub większej liczby środków porozumiewania się na odległość. Założenie domyślnego zdalnego trybu kontroli sprawia wrażenie dostosowania do samego przedmiotu regulacji, jak i obecnych możliwości technologicznych.
Po przeprowadzonej kontroli Komisja, w razie takiej potrzeby, wzywa kontrolowanego do usunięcia nieprawidłowości, w szczególności może wskazać środki, jakie powinien zastosować kontrolowany w celu ich usunięcia oraz termin tego dokonania. Brak usunięcia nieprawidłowości może skutkować wszczęciem przez Komisję z urzędu postępowania w sprawie naruszenia AI Act lub ustawy.
Stwierdzenie naruszenia, co dalej? Procedura i sankcje
Procedura postępowania przed Komisją wydaje się najważniejszą z perspektywy konsekwencji, jakie mogą spotkać podmiot w przypadku naruszenia przepisów z zakresu sztucznej inteligencji. Komisja może wszcząć postępowanie:
- z urzędu (również na skutek skargi, o której mowa poniżej),
- na wniosek, np. Rady lub Przewodniczącego Komisji.
Skarga jest instrumentem pozwalającym dowolnej osobie zasygnalizowanie Komisji, że dany podmiot potencjalnie narusza obowiązujące przepisy. Do jej złożenia uprawiona jest:
- osoba fizyczna,
- osoba prawna,
- jednostka organizacyjna nieposiadająca osobowości prawnej, a więc krąg podmiotów jest w zasadzie bardzo szeroki.
Skarga powinna zostać złożona w postaci elektronicznej, co stanowi kolejny ukłon ustawodawcy w stronę nowoczesnego podejścia do procedury. Wyjątkowo dopuszcza się możliwość złożenia jej w postaci papierowej.
Sama Komisja ma następujące możliwości działania:
- ostrzeżenie - może zostać wydane już w toku postępowania; dotyczy przypadków uzasadnionego podejrzenia, że działalność strony narusza rozporządzenie AI Act lub Ustawę;
- decyzja w sprawie naruszenia - zostaje wydana po stwierdzeniu przez Komisję naruszenia. Wskazuje się w niej środki usunięcia skutków naruszeń, których wykonanie lub nie może mieć wpływ na wysokość nakładanych administracyjnych kar pieniężnych
Kary administracyjne
W zakresie wysokości administracyjnych kar pieniężnych za poszczególne naruszenia, Ustawa odsyła do rozporządzenia AI Act, a dokładniej jego rozdziału XII. Na tej podstawie można wyróżnić następujące administracyjne kary pieniężne:
- do 35 000 000 EUR lub - jeżeli sprawcą naruszenia jest przedsiębiorstwo - w wysokości do 7 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (w tym przypadku karą jest kwota wyższa) - za nieprzestrzeganie zakazu praktyk w zakresie AI;
- do 15 000 000 EUR lub - jeżeli sprawcą naruszenia jest przedsiębiorstwo - w wysokości do 3 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (w tym przypadku karą jest kwota wyższa) nieprzestrzeganie konkretnych przepisów dotyczących operatorów lub jednostek notyfikowanych;
- do 7 500 000 EUR lub - jeżeli sprawcą naruszenia jest przedsiębiorstwo - w wysokości do 1 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (w tym przypadku karą jest kwota wyższa) -
dostarczanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji jednostkom notyfikowanym lub właściwym organom krajowym w odpowiedzi na ich wniosek.
Piaskownica regulacyjna
Oprócz działalności sankcyjnej i ściśle kontrolnej, Komisja Bezpieczeństwa i Rozwoju Sztucznej Inteligencji została przewidziana jako instytucja odpowiedzialna za propagowanie AI i tworzenie przestrzeni dla jej ulepszania. Rozdział wprowadzający założenia piaskownicy regulacyjnej nosi nazwę ,,Środki wspierające innowacyjność”, co idealnie oddaje istotę tego rozwiązania. Koncepcję piaskownicy regulacyjnej przewiduje AI Act. Jak czytamy w uzasadnieniu Ustawy[1], jej celem jest wspieranie innowacji oraz testowanie systemów sztucznej inteligencji w warunkach kontrolowanych, przy jednoczesnym zapewnieniu wysokiego poziomu ochrony użytkowników. Jest to więc mechanizm umożliwiający propagowanie rozwoju technologicznego, przy jednoczesnej dbałości o bezpieczeństwo cyfrowe odbiorców tych systemów. Co ciekawe, w art. 57 AI Act przewidziano, że każde państwo członkowskie zapewnia, by ich właściwe organy ustanowiły na poziomie krajowym przynajmniej jedną piaskownicę regulacyjną w zakresie AI, która musi zostać uruchomiona do dnia 2 sierpnia 2026 r.
Piaskownica regulacyjna tworzona jest przez Komisję. Dla realizacji jej podstawowych założeń, w drodze decyzji może ona względem niektórych podmiotów udzielić odstępstwa od obowiązku stosowania konkretnych przepisów lub udzielić wsparcia w zakresie osiągania zgodności z wymogami AI Act. Rodzaje podmiotów, względem których może być wydana taka decyzja to:
- Dostawcy wprowadzających do obrotu lub oddających do użytku systemy AI lub wprowadzających do obrotu modele AI ogólnego przeznaczenia w Unii, niezależnie od tego, czy dostawcy ci mają siedzibę lub znajdują się w Unii czy w państwie trzecim;
- podmioty stosujące systemy AI, które mają siedzibę lub znajdują się w Unii;
- dostawcy systemów AI i podmioty je stosujące, którzy mają siedzibę lub znajdują się w państwie trzecim, w przypadku, gdy wyniki wytworzone przez system AI są wykorzystywane w Unii;
- producenci produktu, którzy pod własną nazwą lub znakiem towarowym oraz wraz ze swoim produktem wprowadzają do obrotu lub oddają do użytku system AI.
Zgodnie z Ustawą, Komisja może zapewnić zaplecze technologiczne umożliwiające testowanie systemu sztucznej inteligencji w kontrolowanym środowisku, z zachowaniem odpowiedniego poziomu ochrony zdrowia, bezpieczeństwa i praw podstawowych osób fizycznych. Określony ustawowo czas trwania piaskownicy regulacyjnej wynosi od 6 do 12 miesięcy.
Sama procedura wyboru odbywa się w drodze konkursu. Mimo szerokiego zakresu podmiotów uprawnionych do swojego zgłoszenia, preferencją obejmowane są podmioty pochodzące z Unii Europejskiej, co przyczynia się do pogłębienia regionalnej współpracy w tym zakresie.
Co istotne z perspektywy mniejszych jednostek spełniających kryteria podmiotowe piaskownicy regulacyjnej, uczestnictwo mikroprzedsiębiorców, małych i średnich przedsiębiorców[4] jest nieodpłatne.
Przykładowe obszary, które są objęte zakresem piaskownicy regulacyjnej to:
- limit łącznej liczby użytkowników i innych podmiotów, na które mogą jednocześnie oddziaływać projekty w piaskownicy regulacyjnej;
- zbiory danych treningowych, walidacyjnych i testowych;
- dokumentacja systemu zarządzania ryzykiem;
- odpowiednie oznaczenie produktu, zgodnie z przepisami AI Act;
- czas trwania piaskownicy regulacyjnej.
To nie tylko nowa ustawa – jakie zmiany w zakresie innych aktów prawych?
Ze względu na szeroki zakres nowości wprowadzonych ustawą, konieczna była również zmiana przepisów innych aktów prawnych, w tym między innymi Kodeksu postępowania cywilnego oraz ustawy o kosztach sądowych w sprawach cywilnych. Najistotniejsza ze zmian dotyczy Kodeksu postępowania cywilnego, polegać ma ona na dodaniu w całości nowego działu IVfa w tytule VII księgi pierwszej części pierwszej kodeksu. Przede wszystkim jako organ odwoławczy od decyzji oraz zażaleń na postanowienia Komisji ustanowiono Sąd Okręgowy w Warszawie – Sąd Ochrony Konkurencji i Konsumentów. Taka decyzja ustawodawcy uzasadniona jest złożonością problemów związanych z funkcjonowaniem sztucznej inteligencji, a także doświadczeniem tego konkretnego Sądu w rozstrzyganiu spraw z zakresu publicznoprawnej sfery regulowanej w sprawach gospodarczych. Określony zostały również strony postępowania przed Sądem – są to Komisja oraz podmiot, wobec którego wydano decyzję.
Co do kosztów takiego postępowania, od odwołania od decyzji Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, a także od apelacji, skargi kasacyjnej i skargi o stwierdzenie niezgodności z prawem prawomocnego orzeczenia w takiej sprawie, opłata stała wynosi określona została w wysokości 1000 złotych. Od zażalenia na postanowienie Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji pobiera się natomiast opłatę stałą w wysokości 500 złotych. Zarówno postępowanie przez sądem powszechnym, jak i zagadnienia związane ze sztuczną inteligencją nie są tematami obcymi dla naszej kancelarii. W razie potrzeby pomocy prawnej w zakresie problemów istniejących, ale również nadchodzących z perspektywy omawianej Ustawy (również w zakresie wskazanych wyżej postępowań) zachęcamy do skorzystania z naszych usług
W świetle wszystkich przedstawionych informacji można więc stwierdzić, że powołanie Komisji Bezpieczeństwa i Rozwoju Sztucznej Inteligencji stanowi nie tylko realizację założeń rozporządzenia AI Act, ale jest również naturalną odpowiedzią na potrzebę zapanowania nad dynamicznie rozwijającym się rynkiem sztucznej inteligencji. Przy wielości nowych rozwiązań, Komisja stanowić ma w założeniu organ wykładniczy, wyjaśniający konkretne zagadnienia i wątpliwości dotyczące zaistniałych stanów faktycznych. Założenie takiej roli Komisji wychodzi więc naprzeciw częstego braku rozeznania wśród cienkiej granicy przepisów i sposobu ich przestrzegania przez dostawców i użytkowników AI. Na razie jednak, wszystko pozostaje zagadnieniem teoretycznym, warto więc obserwować i śledzić jak proponowane przez ustawodawcę rozwiązanie rzeczywiście przyjmie się w praktyce.

