DEV Community

Andrzej Klusiewicz
Andrzej Klusiewicz

Posted on

AI Act 2026: praktyczny checklist dla CTO i CISO (bez prawniczego żargonu)

Większość tekstów o AI Act brzmi jak wyciąg z Dziennika Ustaw. Poniżej checklist napisany z perspektywy CTO/CISO, który ma to ogarnąć w praktyce, nie w teorii — punkt po punkcie, bez prawniczego bełkotu.

AI ACT 2026 - praktyczny checklist dla CTO i CISO (bez prawniczego żargonu)

Większość artykułów o AI ACT jest pisana przez prawników dla prawników. Ten artykuł jest dla CTO i CISO którzy muszą podjąć konkretne decyzje techniczne i organizacyjne. Bez paragrafów - z actionable checklistami.

Krok 1: Zinwentaryzuj co używacie i co tworzycie

Zanim zrobisz cokolwiek innego - musisz wiedzieć co masz. To jest fundament AI ACT compliance.

✅ Checklista inwentaryzacji:

  • Lista wszystkich zewnętrznych narzędzi AI (ChatGPT Enterprise, Copilot, Grammarly AI, Salesforce Einstein, etc.)
  • Lista wewnętrznych systemów z komponentem AI (automatyczne scoring, rekrutacja przez AI, monitoring pracowników)
  • AI w produktach które sprzedajecie klientom
  • AI w procesach HR (screening CV, ocena wydajności przez system)
  • Modele LLM dostępne przez API (OpenAI, Anthropic, Azure OpenAI)
  • Chatboty klienckie z AI

Krok 2: Klasyfikuj ryzyka - co wymaga działania

🔴 Zakaz bezwzględny (sprawdź czy nie używasz):

  • ☐ Social scoring pracowników lub klientów przez AI
  • ☐ Manipulacja zachowaniem użytkowników bez ich wiedzy
  • ☐ Identyfikacja emocji w miejscu pracy (stress detection przez kamerę)
  • ☐ Masowa biometria w przestrzeni publicznej

🟠 Wysokie ryzyko (wymaga dokumentacji i compliance):

  • ☐ AI w rekrutacji i selekcji kandydatów
  • ☐ AI scoring zdolności kredytowej
  • ☐ AI w decyzjach o dostępie do ubezpieczeń
  • ☐ AI zarządzające infrastrukturą krytyczną
  • ☐ AI wspomagające decyzje sądowe lub administracyjne

🟢 Ograniczone ryzyko (transparency obligations):

  • ☐ Chatboty muszą informować że są botami
  • ☐ Deepfake i AI-generated content musi być oznaczony
  • ☐ Systemy rozpoznawania emocji muszą informować użytkowników

Krok 3: Dla systemów wysokiego ryzyka - dokumentacja

✅ Checklista dokumentacji (systemy high risk):

  • ☐ Techniczna dokumentacja systemu AI (architektura, dane treningowe, metryki)
  • ☐ Ocena ryzyka i plan mitygacji
  • ☐ Procedury data governance (jakie dane, skąd, jak długo przechowywane)
  • ☐ Plan monitoringu po wdrożeniu (post-market surveillance)
  • ☐ Rejestracja w EU AI Database (dla HR, credit scoring, etc.)
  • ☐ Oznaczenie CE (dla dostawców wbudowanych systemów AI)

Krok 4: AI Literacy - obowiązek szkolenia pracowników

AI ACT Art. 4 wymaga zapewnienia "odpowiedniej wiedzy o AI" osobom pracującym z systemami AI. To nie jest zalecenie - to wymóg prawny.

✅ Checklista szkoleń:

  • ☐ Identyfikacja ról które pracują z systemami AI
  • Szkolenie awareness dla wszystkich pracowników używających AI
  • ☐ Szkolenie zaawansowane dla osób zarządzających systemami AI
  • ☐ Dokumentacja szkoleń (kto, kiedy, co)
  • ☐ Plan odświeżania wiedzy (regulacje się zmieniają)

Krok 5: Polityka AI w organizacji

✅ Checklista polityk:

  • ☐ Polityka dozwolonego użycia AI (approved tools, forbidden use cases)
  • ☐ Polityka danych - co wolno wklejać do zewnętrznych LLM
  • ☐ Procedura oceny nowych narzędzi AI przed wdrożeniem
  • ☐ Procedura incydentów AI (co gdy model popełni błąd z poważnymi skutkami)
  • ☐ Odpowiedzialność - AI Owner dla każdego systemu wysokiego ryzyka

Powyższe polityki formalizuje standard ISO/IEC 42001 - System Zarządzania AI uznawany przez regulatorów jako dowód compliance z AI ACT.

Terminy które musisz znać

Data Co wchodzi w życie
Luty 2025 Zakaz systemów AI niedopuszczalnego ryzyka
Sierpień 2025 Wymogi dla modeli AI ogólnego przeznaczenia (GPT, Claude)
Sierpień 2026 Pełne stosowanie AI ACT - systemy wysokiego ryzyka
2027 Systemy AI w produktach objętych dyrektywami sektorowymi

Szkolenie JSystems

Newsletter bloga JSystems

Otrzymuj nowe artykuły prosto na swoją skrzynkę

Zapisz się do newslettera bloga JSystems - wiedza IT i AI bez szumu, prosto na Twoją skrzynkę.

Zapisz się do newslettera

Szkolenia AI ACT i AI Governance dla kadry technicznej

JSystems oferuje dedykowane szkolenia dla CTO, CISO i compliance officerów: "Gotowość na AI ACT" (2 dni) i "AI Governance dla kadry zarządzającej" (2 dni). Prowadzi Krzysztof Supowicz.

Szkolenie AI ACT

To szkolenie może być dofinansowane dla Ciebie z KFS lub BUR.

★★★★★Średnia ocena naszych szkoleń w Google: 5/5

Top comments (0)