Komisja Europejska może już formalnie sprawdzać, czy dostawcy modeli ogólnego przeznaczenia wykonują obowiązki z AI Act. Od 2 sierpnia 2026 r. jej arsenał obejmuje żądanie dokumentacji, dostęp do modelu na potrzeby ewaluacji, środki ograniczające ryzyko, a w najpoważniejszych przypadkach karę do 15 mln euro lub 3% światowego rocznego obrotu oraz żądanie ograniczenia dostępności albo wycofania modelu. Nie oznacza to jednak, że każda sprawa zacznie się od sankcji. AI Office nazywa techniczne dialogi zgodności narzędziem pierwszego wyboru.
Najważniejsza zmiana jest proceduralna. Same obowiązki wobec nowych modeli GPAI zaczęły obowiązywać już 2 sierpnia 2025 r. Rok później Komisja uzyskała możliwość ich pełnego egzekwowania, w tym stosowania art. 101 o karach. To rozróżnienie porządkuje debatę, w której często miesza się datę wejścia obowiązków z datą uruchomienia nadzoru.
Najważniejsze fakty
- Komisja ma wyłączne kompetencje do nadzorowania i egzekwowania przepisów AI Act dotyczących dostawców modeli GPAI; zadania operacyjne wykonuje AI Office.
- Od 2 sierpnia 2026 r. może żądać dokumentacji i informacji, prowadzić ewaluacje oraz wymagać działań naprawczych.
- Dostęp do modelu może obejmować API, inne odpowiednie środki techniczne, a nawet kod źródłowy, jeśli spełnione są warunki z art. 92.
- Kara może sięgnąć 15 mln euro lub 3% światowego rocznego obrotu z poprzedniego roku — stosuje się wyższą wartość.
- Ograniczenie udostępniania, wycofanie lub recall modelu są prawnie możliwe, ale nie stanowią automatycznego początku postępowania.
- Modele GPAI wprowadzone na rynek przed 2 sierpnia 2025 r. mają okres przejściowy do 2 sierpnia 2027 r.
Trzy daty, których nie wolno pomylić
AI Act wszedł w życie 1 sierpnia 2024 r., ale jego przepisy zaczęły być stosowane etapami. Dla modeli ogólnego przeznaczenia kluczowe są trzy kolejne terminy.
| Data | Co zmienia się dla GPAI |
|---|---|
| 2 sierpnia 2025 r. | Zaczynają obowiązywać przepisy rozdziału V, czyli obowiązki dostawców modeli GPAI wprowadzanych na rynek od tej daty. |
| 2 sierpnia 2026 r. | Komisja zaczyna stosować pełne uprawnienia egzekucyjne, w tym art. 101 o karach dla dostawców GPAI. |
| 2 sierpnia 2027 r. | Kończy się okres przejściowy dla modeli GPAI wprowadzonych na rynek przed 2 sierpnia 2025 r. |
Dlatego sierpień 2026 r. nie przyniósł zupełnie nowej listy obowiązków dla dostawców najnowszych modeli. Przyniósł zdolność Komisji do ich formalnego sprawdzania i egzekwowania. Starsze modele mogą nadal korzystać z okresu przejściowego, ale nie każdy nowy wariant produktu musi automatycznie być traktowany jak ten sam model. Komisja wskazuje, że rozstrzygnięcie zależy m.in. od relacji wersji z bazowym procesem treningowym.
Kogo nadzoruje AI Office
AI Act definiuje model GPAI jako model wykazujący znaczną ogólność, zdolny kompetentnie wykonywać szeroki zakres różnych zadań i możliwy do integracji z wieloma systemami lub aplikacjami. To kategoria modelu, nie każdego produktu wykorzystującego AI. Nie należy jej też utożsamiać z systemami wysokiego ryzyka ani z obowiązkami oznaczania treści z art. 50.
Zgodnie z art. 88 Komisja ma wyłączne uprawnienia do nadzoru i egzekwowania rozdziału V, a realizację zadań powierza AI Office. Obejmuje to zwykłe modele GPAI oraz modele GPAI z ryzykiem systemowym. Ta druga grupa podlega dodatkowym wymaganiom bezpieczeństwa.
Wszystkich dostawców GPAI dotyczą przede wszystkim obowiązki z art. 53: aktualna dokumentacja techniczna modelu, informacje dla dostawców integrujących model, polityka zgodności z unijnym prawem autorskim oraz publiczne podsumowanie treści wykorzystanych do treningu. Dostawcy modeli z ryzykiem systemowym muszą dodatkowo prowadzić ewaluacje i testy adversarial, oceniać i ograniczać ryzyka systemowe, raportować poważne incydenty oraz zapewnić odpowiedni poziom cyberbezpieczeństwa.
Od dialogu do formalnego żądania informacji
AI Office deklaruje, że techniczne dialogi zgodności pozostają pierwszym narzędziem oceny sytuacji i wyjaśniania pytań dostawców. Takie rozmowy trwały już przed 2 sierpnia 2026 r. i według Komisji mają być kontynuowane oraz intensyfikowane.
Jeżeli dialog nie wystarcza, art. 91 pozwala Komisji zażądać dokumentacji przygotowanej na podstawie art. 53 i 55 albo dodatkowych informacji potrzebnych do oceny zgodności. To nie jest żądanie bez granic. Pismo musi podać podstawę prawną i cel, dokładnie wskazać potrzebne informacje, wyznaczyć termin oraz uprzedzić o karze za odpowiedź błędną, niepełną lub wprowadzającą w błąd.
Odpowiedzialność za kompletność informacji pozostaje przy dostawcy także wtedy, gdy odpowiada za niego upoważniony prawnik lub przedstawiciel. Z perspektywy firmy oznacza to konieczność utrzymywania dokumentacji jako działającego procesu, a nie jednorazowego pliku przygotowanego na premierę modelu.
Kiedy AI Office może uzyskać dostęp do modelu
Art. 92 uruchamia bardziej techniczny poziom kontroli. Po konsultacji z AI Board AI Office może przeprowadzić ewaluację, gdy informacje z art. 91 są niewystarczające do oceny zgodności. Drugą przesłanką jest badanie ryzyka systemowego na poziomie Unii, zwłaszcza po kwalifikowanym ostrzeżeniu panelu naukowego.
Komisja może wówczas zażądać dostępu przez API lub inne odpowiednie narzędzia techniczne, w tym do kodu źródłowego. Żądanie musi wskazywać podstawę, cel, przyczyny, termin i możliwe kary za brak dostępu. Komisja może też powołać niezależnych ekspertów do wykonania ewaluacji.
Nie należy więc interpretować tego przepisu jako stałego, nieograniczonego dostępu regulatora do każdego modelu. Ustawa wiąże ewaluację z określonym celem i procedurą, a art. 94 rozciąga na dostawców GPAI gwarancje proceduralne właściwe dla unijnego nadzoru rynku.
Jak stopniują się narzędzia egzekucyjne
| Narzędzie | Podstawa i zastosowanie | Co oznacza w praktyce |
|---|---|---|
| Dialog techniczny | Podejście deklarowane przez AI Office; możliwy przed formalnym żądaniem | Wyjaśnianie zgodności, praktyk oceny ryzyka i braków bez natychmiastowej sankcji |
| Dokumenty i informacje | Art. 91 | Formalna, uzasadniona prośba z zakresem, terminem i podstawą prawną |
| Ewaluacja modelu | Art. 92 | Dostęp przez API lub inne środki, w tym kod źródłowy, gdy informacje nie wystarczają albo badane jest ryzyko systemowe |
| Środki naprawcze | Art. 93 | Doprowadzenie do zgodności lub wdrożenie ograniczeń ryzyka systemowego |
| Ograniczenie, wycofanie lub recall | Art. 93, gdy jest to konieczne i odpowiednie | Ograniczenie udostępniania na rynku lub usunięcie modelu z obrotu |
| Kara finansowa | Art. 101 | Do 15 mln euro lub 3% światowego rocznego obrotu, zależnie od tego, która wartość jest wyższa |
Art. 93 pozwala Komisji zażądać od dostawcy doprowadzenia do zgodności z art. 53 i 54. Jeśli ewaluacja ujawni poważną i uzasadnioną obawę ryzyka systemowego na poziomie Unii, możliwe jest żądanie środków ograniczających. Przepis wymienia też ograniczenie udostępniania, wycofanie lub recall modelu.
Ważna jest jednak sekwencja. Przed takim żądaniem AI Office może rozpocząć dialog strukturyzowany. Jeżeli dostawca modelu z ryzykiem systemowym zaproponuje wiarygodne zobowiązania ograniczające ryzyko, Komisja może uczynić je wiążącymi i stwierdzić, że nie ma podstaw do dalszych działań. To konstrukcja nastawiona na osiągnięcie rezultatu, a nie automatyczne wymierzanie maksymalnej sankcji.
Kiedy grozi 15 mln euro lub 3% obrotu
Art. 101 AI Act obejmuje umyślne lub niedbałe naruszenie właściwych przepisów, niewykonanie żądania dokumentów lub informacji, przekazanie danych niepoprawnych, niepełnych albo mylących, niewykonanie środka z art. 93 oraz odmowę dostępu do modelu na potrzeby ewaluacji z art. 92.
Limit to 3% całkowitego światowego rocznego obrotu z poprzedniego roku obrotowego lub 15 mln euro — wybiera się wyższą wartość. Nie jest to automatyczna taryfa. Komisja ma uwzględniać charakter, wagę i czas naruszenia, proporcjonalność oraz podjęte zobowiązania. Przed wydaniem decyzji musi przekazać wstępne ustalenia i umożliwić dostawcy przedstawienie stanowiska. Decyzję może skontrolować Trybunał Sprawiedliwości UE.
Open source nie oznacza wyłączenia spod AI Act
Wyjątek dla otwartych modeli jest węższy, niż sugeruje popularne określenie „open weights”. Dostawca może zostać zwolniony z części obowiązków dokumentacyjnych z art. 53, jeśli model jest wydany na prawdziwie wolnej i otwartej licencji pozwalającej na dostęp, użycie, modyfikację i dystrybucję, a publicznie dostępne są m.in. wagi, architektura i informacje o użyciu.
Wyjątek nie obejmuje polityki zgodności z prawem autorskim ani publicznego podsumowania treści treningowych. Nie stosuje się go także do modeli GPAI z ryzykiem systemowym. Same opublikowane wagi, restrykcyjna licencja lub brak informacji o architekturze nie wystarczą więc, aby automatycznie skorzystać z uproszczenia.
Kodeks praktyk pomaga, ale nie zastępuje prawa
Kodeks dobrych praktyk GPAI jest dobrowolnym narzędziem pokazującym sposób spełnienia obowiązków. Dostawca, który go stosuje, może łatwiej wykazać zgodność. Firma może też wybrać inną drogę, ale wtedy musi przedstawić Komisji odpowiednie alternatywne środki.
To ważne rozróżnienie: podpis pod kodeksem nie tworzy immunitetu, a brak podpisu nie oznacza automatycznego naruszenia. Od 2 sierpnia 2026 r. Komisja może oceniać rzeczywistą zgodność niezależnie od obranej ścieżki. Wytyczne Komisji również nie są prawnie wiążącym zamiennikiem rozporządzenia, choć pokazują interpretację, na której AI Office ma opierać działania egzekucyjne.
Co dostawcy modeli powinni mieć gotowe
Pierwszy test gotowości dotyczy dokumentacji. Firma powinna umieć szybko wskazać wersję modelu, proces treningu i testów, wyniki ewaluacji, ograniczenia, informacje przekazywane integratorom, politykę prawa autorskiego i podsumowanie danych treningowych. W przypadku modeli z ryzykiem systemowym dochodzą rejestr ryzyk, testy adversarial, dowody działań ograniczających, obsługa incydentów i zabezpieczenia infrastruktury.
Drugi test to odtwarzalność. Skoro AI Office może przejść od dokumentów do ewaluacji, wyniki deklarowane w raportach powinny dać się powtórzyć na właściwej wersji modelu. Potrzebne są kontrolowane interfejsy dostępu, wersjonowanie zabezpieczeń i osoby odpowiedzialne za odpowiedź w terminie wskazanym przez Komisję.
Trzeci test dotyczy rynku. Dostawca powinien ustalić, kiedy konkretny model został po raz pierwszy wprowadzony do obrotu w UE i czy korzysta z okresu przejściowego. W polskim kontekście warto równolegle śledzić krajową architekturę nadzoru; AIOAI.pl opisało, jak Polska wdraża instytucjonalną warstwę AI Act. Dla modeli GPAI centralna rola Komisji i AI Office pozostaje jednak odrębna.
Co realnie zmienił 2 sierpnia 2026 r.
Największa zmiana nie polega na natychmiastowym wycofywaniu modeli z Europy. Polega na przejściu od współpracy opartej głównie na przygotowaniach i dialogu do systemu, w którym Komisja ma formalne narzędzia pozyskiwania dowodów, testowania modeli i wymuszania działań. Dialog techniczny nadal ma być pierwszym wyborem, ale od tej pory stoi za nim możliwość prawnie wiążącego następnego kroku.
Do 15 sierpnia 2026 r. w sprawdzonych oficjalnych kanałach Komisji nie pojawił się publiczny komunikat o pierwszej karze ani formalnym postępowaniu wobec dostawcy GPAI. Pierwszym miernikiem praktyki AI Office będzie więc nie wysokość sankcji, lecz sposób prowadzenia ocen zgodności: jakie dokumenty są wymagane, kiedy informacje uznaje się za niewystarczające i jak często dialog kończy się wiążącymi zobowiązaniami.
Tekst ma charakter informacyjny i nie stanowi indywidualnej porady prawnej.
Częste pytania
Jakie są główne obowiązki dostawców modeli GPAI od 2 sierpnia 2025 roku?
Od 2 sierpnia 2025 roku dostawcy modeli GPAI muszą przestrzegać przepisów rozdziału V AI Act, co obejmuje m.in. aktualizację dokumentacji technicznej, dostarczanie informacji dla integratorów oraz zapewnienie zgodności z unijnym prawem autorskim.
Kiedy Komisja Europejska zaczyna stosować pełne uprawnienia egzekucyjne wobec dostawców GPAI?
Komisja Europejska uzyskuje pełne uprawnienia egzekucyjne wobec dostawców GPAI od 2 sierpnia 2026 roku, co obejmuje możliwość nakładania kar finansowych oraz żądania dokumentacji i informacji.
Jakie kary mogą grozić dostawcom modeli GPAI za naruszenie przepisów AI Act?
Dostawcy modeli GPAI mogą być ukarani do 15 mln euro lub 3% światowego rocznego obrotu z poprzedniego roku, w zależności od tego, która wartość jest wyższa, za umyślne lub niedbałe naruszenie przepisów.
Czy AI Office ma prawo do przeprowadzania ewaluacji modeli GPAI?
Tak, AI Office ma prawo do przeprowadzania ewaluacji modeli GPAI, jeśli informacje dostarczone przez dostawców są niewystarczające do oceny zgodności lub w przypadku badania ryzyka systemowego.
Jakie działania może podjąć Komisja w przypadku stwierdzenia poważnego ryzyka systemowego?
W przypadku stwierdzenia poważnego ryzyka systemowego, Komisja może zażądać od dostawcy podjęcia działań naprawczych, ograniczenia udostępniania modelu, a nawet jego wycofania z rynku.







