Rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji, nazywane AI Act, określa obowiązki dostawców i podmiotów stosujących systemy sztucznej inteligencji (AI) w Unii Europejskiej (UE). Weszło w życie 1 sierpnia 2024 r., a jego przepisy stosuje się etapami. W lipcu 2026 r. weszła w życie nowelizacja nazywana AI Omnibus, która przesunęła terminy dla systemów wysokiego ryzyka. Ten artykuł zestawia aktualne terminy i wyjaśnia, co potwierdza certyfikat ISO/IEC 42001:2023, a czego nie potwierdza.
Harmonogram AI Act po nowelizacji AI Omnibus
Według komunikatu Komisji Europejskiej nowelizacja AI Omnibus weszła w życie 27 lipca 2026 r. Aktualny harmonogram przedstawia się następująco:
| Data | Co stosuje się od tej daty |
|---|---|
| 1 sierpnia 2024 r. | Wejście rozporządzenia w życie |
| 2 lutego 2025 r. | Zakazy praktyk, definicje i przepisy o kompetencjach w zakresie AI |
| 2 sierpnia 2025 r. | Przepisy o zarządzaniu i obowiązki dostawców modeli AI ogólnego przeznaczenia (GPAI) |
| 2 sierpnia 2026 r. | Pozostałe przepisy, w tym obowiązki przejrzystości, o ile nie przewidziano innego terminu; uprawnienia organów w zakresie egzekwowania |
| 2 grudnia 2026 r. | Zakaz dotyczący generowania niektórych treści intymnych bez zgody oraz materiałów przedstawiających wykorzystywanie seksualne dzieci, dodany nowelizacją |
| 2 grudnia 2027 r. | Przepisy dla systemów wysokiego ryzyka wymienionych w załączniku III |
| 2 sierpnia 2028 r. | Przepisy dla systemów wysokiego ryzyka związanych z produktami objętymi załącznikiem I, np. maszynami, zabawkami lub dźwigami |
Aktualny harmonogram publikuje Komisja Europejska na stronie poświęconej AI Act.
Kategorie ryzyka
Praktyki zakazane. Rozporządzenie zakazuje m.in. systemów AI, które manipulują ludźmi, wykorzystują ich słabości, oceniają ich punktowo w nieuczciwy sposób, zagrażający ich prawom, albo służą do przewidywania przestępstw wyłącznie na podstawie profilowania.
Systemy wysokiego ryzyka. Załącznik III obejmuje zastosowania w określonych obszarach, m.in. biometrii, infrastrukturze krytycznej, edukacji, zatrudnieniu, migracji, azylu i kontroli granicznej. Załącznik I dotyczy systemów AI związanych z produktami objętymi unijnym prawodawstwem harmonizacyjnym. Według Komisji Europejskiej systemy wysokiego ryzyka będą musiały m.in. mieć odpowiedni system oceny i ograniczania ryzyka, korzystać z danych wysokiej jakości, rejestrować zdarzenia, mieć szczegółową dokumentację, zapewniać nadzór człowieka oraz odpowiednią dokładność, solidność i cyberbezpieczeństwo.
Obowiązki przejrzystości. Dotyczą m.in. informowania ludzi o kontakcie z systemem AI oraz oznaczania niektórych treści wygenerowanych przez AI.
Minimalne ryzyko. AI Act nie wprowadza szczególnych przepisów dla systemów AI o minimalnym ryzyku lub bez ryzyka.
Co obejmuje ISO/IEC 42001, a czego nie
ISO/IEC 42001:2023 zawiera wymagania dla systemu zarządzania sztuczną inteligencją w organizacji. Dotyczy sposobu, w jaki organizacja ustala zasady, ocenia ryzyko i wpływ systemów AI, nadzoruje ich cykl życia i współpracę z dostawcami.
Certyfikat ISO/IEC 42001 potwierdza zgodność systemu zarządzania z wymaganiami normy w określonym zakresie. Nie potwierdza, że konkretny produkt lub system AI spełnia wymagania AI Act. Nie zastępuje też oceny zgodności systemu wysokiego ryzyka wymaganej przepisami. AI Act nie wymaga certyfikatu ISO/IEC 42001.
Certyfikacja ISO/IEC 42001 w Multicert
Audyt prowadzą audytorzy współpracujący z Multicert, a certyfikat wystawia LL-C (Certification), jednostka certyfikująca akredytowana przez ANAB dla ISO/IEC 42001. Zakres certyfikacji, status akredytacji partnera i wyliczenie czasu audytu podajemy w ofercie przed umową. Cennik i przebieg certyfikacji opisuje strona certyfikacja ISO/IEC 42001.
Certyfikacja nie jest doradztwem wdrożeniowym. Nie przygotowujemy systemu zarządzania, który następnie mielibyśmy oceniać.
Wnioski
Przepisy dla systemów wysokiego ryzyka stosuje się od 2 grudnia 2027 r. albo od 2 sierpnia 2028 r., zależnie od tego, czy system jest wymieniony w załączniku III, czy jest związany z produktem objętym załącznikiem I. Zakazy praktyk i obowiązki dostawców modeli AI ogólnego przeznaczenia już się stosuje. Organizacja, która chce uporządkować zarządzanie systemami AI, może wdrożyć system według ISO/IEC 42001 i poddać go certyfikacji. Obowiązki wynikające z AI Act trzeba jednak ocenić osobno dla każdego systemu AI.
Kontakt
Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl
Pełne informacje: Certyfikacja ISO 42001 w Multicert
Powiązane artykuły:
- Certyfikacja ISO 42001 z akredytacją ANAB
- Twoja firma używa AI — czas na ISO 42001
- ISO 27001 dla małej firmy IT i startupu SaaS
- Certyfikat ISO 27001 — jak chronić dane