Przechodzimy od epoki fascynacji technologiczną możliwością do ery prawnej odpowiedzialności za cyfrowe skutki działań biznesowych. I to jest dobra wiadomość, serio.
Kamil Hamelusz, radca prawny
Przez lata doradzaliśmy klientom w środowisku cyfrowego huraganu, gdzie innowacja zawsze wyprzedzała literę prawa. To w środowisku biznesowym był truizm, którego użycie przy szybko zmieniającym się świecie technologii od dawna wywołuje już tylko uśmiech politowania.
Dziś ten paradygmat ulega całkowitemu odwróceniu.
Zmiana paradygmatu
Decydenci europejscy przestali być biernym obserwatorem technologicznego wyścigu zbrojeń i z całą mocą realizują doktrynę „efektu Brukseli”, stając się głównym architektem globalnego ładu cyfrowego. Z kolei przedsiębiorstwa operujące na styku sektora finansowego i nowych technologii znalazły się w samym centrum tej legislacyjnej rewolucji. Przechodzimy od epoki fascynacji technologiczną możliwością do ery prawnej odpowiedzialności za cyfrowe skutki działań biznesowych.
AI Act daje przykład
Na czele tych zmian stoi unijny akt o sztucznej inteligencji (AI Act), który wprowadza zupełnie nowe przepisy oparte na ocenie ryzyka. Z punktu widzenia prawnika największym wyzwaniem będzie to, jak właściwie przypisać dany system do odpowiedniej kategorii. AI Act dzieli systemy sztucznej inteligencji jako produkty ze względu na stopień ryzyka związanego z potencjalnym zagrożeniem dla zdrowia, życia, bezpieczeństwa człowieka czy jego praw podstawowych.
Aby w tym pomóc, 19 maja 2026 Komisja Europejska opublikowała projekt wskazówek dotyczących rozpoznawania systemów "wysokiego ryzyka". Dokument ten wyjaśnia ogólne zasady oceny i omawia osiem newralgicznych obszarów zastosowań AI - takich jak biometria, rekrutacja, infrastruktura czy sądownictwo. Co ważne, podaje też konkretne przykłady rozwiązań, które łapią się do kategorii wysokiego ryzyka, oraz tych, które do niej nie trafiają.
I choć te wytyczne nie są twardym prawem, to w praktyce będą głównym drogowskazem dla urzędów kontrolnych oraz dla samych twórców AI, którzy muszą dokonać samodzielnej oceny własnego systemu. Można już teraz postawić tezę, że ta klasyfikacja w zasadzie nigdy nie jest czarno-biała i wymyka się prostej dychotomii.
Z biznesowego punktu widzenia, projekt wytycznych Komisji dostarcza jednak również użytecznych narzędzi do strukturyzacji procesów operacyjnych, szczególnie w kontekście systemów interaktywnych.
Wiem, że to AI?
Artykuł 50 ust. 1 AI Act nakłada na dostawców obowiązek projektowania systemów w taki sposób, aby informowały one osoby fizyczne o interakcji ze sztuczną inteligencją. Wytyczne precyzują, że format tego powiadomienia powinien być dostosowany do odbiorców, a w przypadku systemów skierowanych do konsumentów (B2C) - takich jak boty obsługi klienta czy asystenci głosowi -rekomendowane jest podejście wielomodalne, łączące na przykład informacje tekstowe, dźwiękowe i znaki graficzne. Przy czym obowiązek ten nie ma zastosowania, gdy charakter interakcji jest oczywisty dla racjonalnie poinformowanej, spostrzegawczej i ostrożnej osoby.
Profesjonalny charakter grupy docelowej oraz specjalistyczny kontekst użycia sprawiają, że użytkownicy ci nie mają racjonalnych oczekiwań co do interakcji z żywym człowiekiem. To otwiera drogę do płynniejszego wdrażania zaawansowanych narzędzi wewnątrzkorporacyjnych bez nadmiernego obciążania interfejsu powiadomieniami, co mogłoby prowadzić do zjawiska znanego jako banner blindness.
Regulacja, czyli ulga?
Czy w świetle tak gigantycznego gorsetu regulacyjnego, obejmującego AI Act (z jego niejednoznacznymi wytycznymi), NIS2, CRA oraz DORA, to nowe prawodawstwo stanowi przeszkodę w prowadzeniu biznesu w Europie?
Odpowiedź brzmi: oczywiście, że nie.
Choć jako prawnicy często narzekamy na nieostrość pojęć - jak w przypadku definicji deepfake’a czy samooceny systemów wysokiego ryzyka - to paradoksalnie ten nowy reżim prawny stanowi najpotężniejszy fundament dla stabilnego, długoterminowego rozwoju.
Unijna próba ognia
Poważny kapitał nie boi się ostrych regulacji. Kapitał boi się niepewności i anarchii. Stworzenie jasnych, choć rygorystycznych reguł gry eliminuje z rynku podmioty spekulacyjne i firmy-krzaki operujące bez odpowiedniego zaplecza infrastrukturalnego. Zmusza to rynek do profesjonalizacji, zrównuje szanse (level playing field) i tworzy z europejskiego reżimu zgodności globalny standard (tzw. złoty standard compliance).
Klienci i inwestorzy instytucjonalni na całym świecie coraz chętniej sięgają po rozwiązania certyfikowane na rynku unijnym, wiedząc, że przeszły one najtrudniejszy test odporności prawnej i cybernetycznej. Krótkoterminowe koszty dostosowania (audyty prawno-techniczne, zmiany w procedurach) to w istocie premia ubezpieczeniowa, która w perspektywie długofalowej chroni wartość przedsiębiorstw przed katastrofalnymi skutkami utraty reputacji i naruszeń bezpieczeństwa.
Autor:





