Przejdź do treści
Przegląd zmian w prawie, 12-19 września 2026: KRiBSI ma przewodniczącą, kontrole od 28 października

Zmiany w prawie

Przegląd zmian w prawie, 12-19 września 2026: KRiBSI ma przewodniczącą, kontrole od 28 października

Sejm wybrał 18 września przewodniczącą Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, choć powołanie wymaga jeszcze zgody Senatu. Dla firm ważniejsza od personaliów jest data 28 października 2026 r., od której komisja dostaje uprawnienia kontrolne i sankcyjne. W tym samym tygodniu Komisja Europejska przedstawiła projekt EU KIDS Act, UOKiK postawił zarzut greenwashingu spółce L'Oréal Polska, a firmom zostały dwa tygodnie na wpis do wykazu podmiotów kluczowych i ważnych.

Przegląd zmian w prawie, 12-19 września 2026: KRiBSI ma przewodniczącą, kontrole od 28 października

Stan prawny: 19 września 2026 r.

Sejm wybrał 18 września Pamelę Krzypkowską na przewodniczącą Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, choć powołanie wymaga jeszcze zgody Senatu. Dla firm ważniejsza od personaliów jest jednak inna data: 28 października 2026 r., kiedy komisja uzyska uprawnienia kontrolne i sankcyjne. W tym samym tygodniu Komisja Europejska przedstawiła projekt EU KIDS Act, UOKiK zarzucił greenwashing spółce L'Oréal Polska, a przedsiębiorstwom objętym NIS2 zostały dwa tygodnie na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych. Poniżej omawiam każdy z tych wątków oraz ich praktyczne konsekwencje dla biznesu.

Polski nadzór nad AI przestaje być projektem na papierze

Głosowanie z 18 września zamknęło pierwszy etap procedury: za kandydaturą Pameli Krzypkowskiej opowiedziało się 271 posłów, przeciw było 24, a 140 wstrzymało się od głosu. Wcześniej, 15 września, kandydatka wzięła udział w wysłuchaniu publicznym w Senacie. Zgodnie z art. 28 ustawy z 3 lipca 2026 r. o systemach sztucznej inteligencji kadencja trwa pięć lat, a przewodniczącego powołuje Sejm za zgodą Senatu. Dopóki izba wyższa nie podejmie uchwały, sprawa obsady stanowiska pozostaje formalnie otwarta. Doniesienia części mediów o „oficjalnym objęciu funkcji” wyprzedzają więc faktyczny stan prawny.

Dla przedsiębiorców kalendarz regulacyjny ma większe znaczenie niż obsada personalna. Ustawa weszła w życie 11 sierpnia 2026 r. (Dz.U. 2026 poz. 1003), a uprawnienia kontrolne i sankcyjne organ zyska 28 października 2026 r. Oznacza to, że firma, która do dziś nie potrafi wskazać, z jakich narzędzi AI korzysta i kto w organizacji za nie odpowiada, ma na uporządkowanie tych kwestii niewiele ponad miesiąc.

Najbliższe terminy, które trzeba mieć w kalendarzu

1

3 października 2026

Wniosek o wpis do wykazu NIS2

Ostatni dzień na złożenie wniosku przez podmioty, które spełniały kryteria już 3 kwietnia 2026 r.

uKSC
2

28 października 2026

Uprawnienia kontrolne i sankcyjne KRiBSI

Od tego dnia krajowy organ nadzoru nad AI może prowadzić kontrole i nakładać sankcje.

ustawa o systemach AI
3

2 grudnia 2026

Oznaczanie treści w starszych systemach

Koniec okresu przejściowego dla części systemów istniejących przed 2 sierpnia 2026 r. w zakresie oznaczania treści.

AI Act po zmianie
4

2 grudnia 2026

Transpozycja dyrektywy o pracy platformowej

Termin wdrożenia dyrektywy (UE) 2024/2831 do prawa krajowego.

praca platformowa
5

2 grudnia 2027

Systemy wysokiego ryzyka z załącznika III

Odroczony termin stosowania obowiązków, obejmujący między innymi rekrutację i ocenę pracowników.

AI Act po zmianie

Kandydatka zapowiedziała, że w pierwszych kontrolach komisja skupi się na oznaczaniu deepfake'ów, systemach rozpoznających emocje w miejscu pracy oraz aplikacjach służących do cyfrowego „rozbierania”. Taki dobór priorytetów to wyraźny sygnał dla rynku: organ nie zacznie od żmudnej kwalifikacji systemów wysokiego ryzyka, lecz od praktyk wprost zakazanych lub obwarowanych obowiązkami przejrzystości, które obowiązują już teraz.

Co obowiązuje teraz, a co zostało odroczone

Rozporządzenie (UE) 2026/1744, znane jako AI Omnibus, opublikowano w Dzienniku Urzędowym UE 24 lipca 2026 r., a w życie weszło 27 lipca 2026 r. Akt ten przesunął część terminów wdrożenia AI Act: obowiązki dotyczące systemów wysokiego ryzyka wymienionych w załączniku III zaczną obowiązywać 2 grudnia 2027 r., natomiast dla systemów stanowiących elementy bezpieczeństwa produktów z załącznika I termin wyznaczono na 2 sierpnia 2028 r. Odroczenie objęło zatem dokładnie te zastosowania, które budzą najwięcej pytań w firmach: rekrutację, ocenę pracowników czy scoring.

Przesunięcie terminów nie oznacza jednak zawieszenia całej regulacji. Zakazane praktyki z art. 5 AI Act obowiązują bez żadnego okresu przejściowego – zalicza się do nich między innymi wnioskowanie o emocjach pracowników. Z kolei obowiązki przejrzystości z art. 50 weszły w życie 2 sierpnia 2026 r., przy czym w przypadku części wdrożonych wcześniej systemów oznaczanie wygenerowanych treści odroczono do 2 grudnia 2026 r. Omnibus wprowadził ponadto bezwzględny zakaz stosowania narzędzi tworzących materiały intymne bez zgody osób przedstawionych oraz treści przedstawiające seksualne wykorzystywanie dzieci, rozszerzył ulgi w obowiązkach dokumentacyjnych na spółki o średniej kapitalizacji (mid-caps) i ułatwił dostęp do piaskownic regulacyjnych.

Odroczenie dotyczy AI Act, nie całego prawa

Przesunięcie obowiązków dla systemów wysokiego ryzyka nie dotyka RODO, prawa pracy, prawa konsumenckiego ani przepisów sektorowych. AI Act uzupełnia te reżimy, a nie zastępuje ich na czas okresu przejściowego.

Czego organ zapyta i czego firmy zwykle nie mają

Większym ryzykiem niż samo korzystanie ze sztucznej inteligencji okazuje się dziś brak przejrzystości: nieumiejętność wykazania, kto i w jakim celu korzysta z danego narzędzia, jakie decyzje zapadają z jego udziałem oraz w którym miejscu człowiek sprawuje nad nim rzeczywistą kontrolę. W praktyce audytowej powtarzają się trzy zasadnicze luki.

Pierwszą jest „ukryta AI”. Funkcje oparte na modelach uczenia maszynowego bywają zaszyte w systemach rekrutacyjnych, CRM, oprogramowaniu helpdesk, narzędziach analitycznych czy pakietach biurowych, a organizacja nie prowadzi ich ewidencji. W efekcie nikt w firmie nie monitoruje, czy wygenerowane w ten sposób wyniki wpływają na sytuację prawną lub faktyczną pracowników bądź klientów.

Druga to brak precyzyjnego podziału ról w umowach z dostawcami. Przedsiębiorcy nierzadko wdrażają oprogramowanie w modelu usługowym (SaaS), z góry zakładając, że za zgodność z przepisami odpowiada producent. Podczas weryfikacji okazuje się, że kontrakt nie reguluje dostarczania dokumentacji technicznej, zasad informowania użytkowników ani procedur reagowania na incydenty. Często brakuje też planu awaryjnego wycofania narzędzia w razie wystąpienia błędów.

Trzecią lukę stanowi pozorny nadzór człowieka (tzw. human-in-the-loop). Pracownik wprawdzie formalnie zatwierdza decyzję podjętą przez algorytm, lecz nie dysponuje czasem, danymi ani uprawnieniami, by merytorycznie ją zweryfikować. Bezkrytyczne klikanie przycisku „akceptuj” nie stanowi realnego nadzoru, lecz jego dokumentacyjną atrapę.

Co przygotować przed 28 października

  1. 1

    Rejestr zastosowań AI

    Lista narzędzi i funkcji, cel użycia, dane wejściowe, właściciel biznesowy po stronie firmy.

  2. 2

    Mapa decyzji o skutkach dla ludzi

    Rekrutacja, ocena wydajności, scoring klienta, obsługa reklamacji. Przy każdej pozycji odpowiedź, czy decyzja jest w pełni zautomatyzowana.

  3. 3

    Podział ról z dostawcą

    Zapisy umowne o dokumentacji, informowaniu użytkowników, zgłaszaniu incydentów i wycofaniu narzędzia.

  4. 4

    Oznaczanie treści generowanych przez AI

    Procedura dla materiałów marketingowych, obsługi klienta i komunikacji wewnętrznej.

  5. 5

    Kompetencje zespołu

    Udokumentowany, powtarzalny program szkoleń zamiast jednorazowej prezentacji.

RODO działa już dziś i to ono rozstrzygnie pierwsze spory

Przekonanie, że do grudnia 2027 r. w obszarze AI panuje spokój prawny, wynika z pominięcia kluczowych przepisów ogólnych. Zautomatyzowane podejmowanie decyzji wobec osób fizycznych podlega pod rygor art. 22 RODO niezależnie od harmonogramu AI Act. W wyroku w sprawie C-634/21 (SCHUFA) Trybunał Sprawiedliwości UE przyjął podejście funkcjonalne: jeśli wynik wygenerowany przez algorytm przesądza o ostatecznym rozstrzygnięciu, ochrona przed zautomatyzowaną decyzją znajduje zastosowanie nawet wówczas, gdy formalnie podpisuje się pod nią człowiek. W procesach rekrutacji, oceny pracowniczej czy scoringu klientów to właśnie ta wykładnia wyznacza realne granice wdrożeń, wyprzedzając spory o kwalifikację systemów jako wysokiego ryzyka.

Na wejście w życie nowych przepisów nie czeka również Urząd Ochrony Danych Osobowych. Po głośnych wyciekach danych pacjentów UODO zapowiedział 16 września doraźne kontrole w placówkach medycznych. Sprawa niesie ze sobą uniwersalny wniosek: analiza ryzyka oraz dobór środków technicznych i organizacyjnych nie mogą być traktowane jak formalność spełniana pod audyt, ponieważ po wystąpieniu naruszenia to one decydują o zakresie odpowiedzialności prawnej. Gdy dochodzi do wycieku, organ sprawdza przede wszystkim, czy wdrożone zabezpieczenia odpowiadały dającym się przewidzieć zagrożeniom, a nie to, czy spółka posiadała sam dokument polityki.

Przedsiębiorcom porządkującym procesy przydadzą się opublikowane przez UODO listy pytań kontrolnych dla podmiotów wdrażających AI, uwzględniające specyfikę mniejszych przedsiębiorstw. Na 30 września 2026 r. urząd zaplanował także bezpłatne webinarium „Od AI Act do krajowych regulacji”.

Kontrowersje i rozbieżne stanowiska

Wokół nowego organu nadzoru toczy się kilka zasadniczych dyskusji, które warto wziąć pod uwagę, projektując wewnętrzny system zgodności.

Pierwsza dotyczy nominacji przewodniczącej. Pamela Krzypkowska pełniła funkcję wicedyrektora w Ministerstwie Cyfryzacji, a wcześniej przez cztery lata pracowała w polskim oddziale Microsoftu. Komentatorzy zwracają uwagę na ryzyko konfliktu interesów przy przejściu z sektora Big Tech do instytucji nadzorczej. Minister cyfryzacji Krzysztof Gawkowski ripostuje, że instytucją powinna zarządzać ekspertka merytoryczna, a nie polityk. Z kolei wiceminister Dariusz Standerski podkreślał, że nadrzędnym celem komisji będzie bezwzględne egzekwowanie prawa wobec przedsiębiorców. Opozycja wytyka natomiast brak szerszej konkurencji w konkursie – mimo obecności kontrkandydatów tylko Krzypkowska dotarła do finałowego etapu naboru.

Drugi spór dotyczy tempa dostosowania organizacji. Wobec faktu, że komisja dopiero powstaje i nie wypracowała jeszcze linii orzeczniczej, część przedsiębiorców postuluje wstrzymanie się z kosztownymi wdrożeniami do czasu publikacji oficjalnych wytycznych. Argument ten znajduje uzasadnienie w odniesieniu do obszernej dokumentacji systemów wysokiego ryzyka, której wymagalność faktycznie odsunięto w czasie. Nie sprawdza się jednak przy zakazanych praktykach, obowiązkach informacyjnych czy wymogach art. 22 RODO – te normy obowiązują już dziś i organy mogą je egzekwować bez czekania na krajowe instrukcje.

Trzecia kwestia dotyczy granic wyjątków przewidzianych w ustawie. Wyraźny zakaz badania emocji pracowników dowodzi, że narzędzia oferowane pod szyldem „analityki HR” nie mogą być automatycznie usprawiedliwiane chęcią optymalizacji pracy. Wyjątki przewidziane dla celów medycznych i bezpieczeństwa mają charakter wąski i nie dają podstaw do wprowadzania stałego monitoringu personelu pod pozorem dbałości o standardy organizacyjne.

Praca platformowa: projekt, który może sięgnąć dalej niż kurierzy

Trwają konsultacje społeczne projektu ustawy o wykonywaniu pracy za pośrednictwem cyfrowych platform pracy (druk UC160) z 6 sierpnia 2026 r., wdrażającego dyrektywę (UE) 2024/2831 (jej termin transpozycji mija 2 grudnia 2026 r.). Głosy zgłaszane w toku prac dowodzą, że regulacja wpłynie na znacznie szerszy krąg podmiotów niż wyłącznie firmy kurierskie czy przewozowe.

Uwagi zgłaszane w toku konsultacji koncentrują się wokół dwóch biegunów. Z jednej strony środowiska biznesowe – w tym branża IT – krytykują nieostrą definicję platformy pracy oraz niski próg uruchomienia domniemania istnienia stosunku pracy. Przedsiębiorcy ostrzegają, że przepisy w tym kształcie uderzą w popularne modele współpracy B2B z niezależnymi specjalistami i podwykonawcami technologicznymi. Zwracają także uwagę na brak spójności projektu z lipcową nowelizacją uprawnień Państwowej Inspekcji Pracy, co może rodzić ryzyko automatycznego przekwalifikowywania umów cywilnoprawnych. Z drugiej strony strona społeczna (m.in. OPZZ i NSZZ „Solidarność”) popiera mechanizmy ułatwiające ustalenie pracowniczego statusu zatrudnienia, postulując zarazem pełną przejrzystość algorytmów rozdzielających zlecenia i prawo do odwoływania się od automatycznych decyzji systemów.

Wniosek dla organizacji zarządzających pracą lub zleceniami za pośrednictwem platform czy aplikacji jest jednoznaczny: algorytmiczny przydział zadań, ocena wyników i automatyczne blokowanie kont to obszary leżące na styku prawa pracy, ochrony danych i AI Act. Przeglądu dotychczasowych umów i schematów operacyjnych warto dokonać już teraz, na etapie prac rządowych, zamiast czekać na publikację ostatecznej wersji ustawy.

NIS2: dwa tygodnie na wpis do wykazu

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), implementująca unijną dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Podmioty, które w tym dniu spełniały ustawowe progi wielkościowe i sektorowe, są zobowiązane złożyć wniosek o wpis do rejestru podmiotów kluczowych i ważnych najpóźniej do 3 października 2026 r. Choć na spełnienie szczegółowych obowiązków w zakresie środków technicznych i procedur organizacje mają czas do 3 kwietnia 2027 r., formalna rejestracja stanowi pierwszy, nieprzekraczalny krok prawny.

Z doniesień rynkowych wynika, że do połowy lipca wnioski złożyło zaledwie około dwustu przedsiębiorstw, podczas gdy szacunki wskazują na tysiące firm objętych nowym reżimem. Skala opóźnień jest znacząca. Wynika ona przede wszystkim z błędnego przekonania, że nowelizacja dotyczy wyłącznie sektora energetycznego czy transportowego. Tymczasem do podmiotów kluczowych lub ważnych zaliczono także dostawców usług cyfrowych, w tym firmy świadczące usługi zarządzane (managed services) oraz zewnętrzne wsparcie IT i helpdesk.

Warto pamiętać o jeszcze jednej dacie: od 11 września 2026 r. obowiązuje art. 14 rozporządzenia (UE) 2024/2847 (Cyber Resilience Act). Wytwórcy produktów zawierających elementy cyfrowe muszą bezpośrednio zgłaszać wykryte, aktywnie wykorzystywane podatności oraz poważne incydenty bezpieczeństwa. W przypadku dystrybucji urządzeń lub oprogramowania z modułem łączności obowiązek ten obciąża producenta, a nie jego podwykonawców czy partnerów handlowych.

EU KIDS Act: ciężar wykazania bezpieczeństwa przechodzi na platformę

Komisja Europejska zaprezentowała 17 września projekt aktu o ochronie dzieci w internecie (EU KIDS Act), stanowiący realizację zapowiedzi Ursuli von der Leyen z orędzia o stanie Unii. Zgodnie z założeniami projekt przewiduje bezwzględny zakaz korzystania z serwisów społecznościowych przez dzieci poniżej 13. roku życia, wymóg zgody opiekunów na utworzenie profilu do ukończenia 15 lat oraz odwrócenie ciężaru dowodu w sprawach dotyczących bezpieczeństwa nieletnich.

Choć jest to wczesny etap procesu legislacyjnego i brzmienie przepisów ulegnie jeszcze zmianom, sam mechanizm prawny odzwierciedla stały kierunek unijnych regulacji: to dostawca platformy ma udowodnić, że zaprojektował usługę w sposób bezpieczny, a nie organ wykazywać jej wady konstrukcyjne. Dla platform e-commerce, aplikacji mobilnych i serwisów wykorzystujących systemy rekomendacji oparte na AI oznacza to konieczność systematycznego archiwizowania testów bezpieczeństwa i dokumentacji projektowej na potrzeby ewentualnych postępowań dowodowych.

Greenwashing jako problem interfejsu, nie tylko hasła

16 września Prezes UOKiK postawił zarzuty spółce L'Oréal Polska w związku ze stosowaniem proekologicznych oznaczeń na produktach marki Garnier. Urząd zakwestionował skalę ocen od A do E, która w rzeczywistości zestawiała ze sobą wyłącznie kosmetyki w ramach portfolio koncernu, o czym nie uprzedzano kupujących na opakowaniu ani w materiałach promocyjnych. Za stosowanie praktyk naruszających zbiorowe interesy konsumentów przedsiębiorcy grozi kara do 10% rocznego obrotu (sprawa jest na etapie postępowania wyjaśniającego, a spółce przysługuje prawo do obrony).

Przypadek ten stanowi ważną wskazówkę interpretacyjną: do stwierdzenia naruszenia nie jest konieczne podanie wprost fałszywych deklaracji marketingowych. Wystarczy, że przyjęta metodologia porównawcza odbiega od tego, co sugeruje szata graficzna etykiety, a kluczowe zastrzeżenia ukryto przed wzrokiem konsumenta. Działy compliance, marketingu i sprzedaży internetowej powinny pilnie zweryfikować wszelkie wskaźniki, etykiety ekologiczne i certyfikaty widoczne w kartach produktów, dbając o jasną informację, do jakiego punktu odniesienia dana ocena nawiązuje.

Jak to poskładać

Zdarzenia minionego tygodnia łączą się w spójną całość. Z końcem października uprawnienia kontrolne zyska krajowy nadzór nad sztuczną inteligencją. Na początku października mija termin rejestracji w państwowym systemie cyberbezpieczeństwa. Równocześnie organ ochrony danych, inspekcja pracy i urząd antymonopolowy korzystają z dotychczasowych kompetencji, by weryfikować legalność systemów algorytmicznych. Przedsiębiorstwo, które posiada aktualny rejestr narzędzi AI, precyzyjnie przypisaną odpowiedzialność biznesową i dowody realnego nadzoru człowieka, odpowie na żądania każdego z tych organów tym samym uporządkowanym pakietem procedur. Organizacje pozbawione takiego zaplecza będą musiały budować wyjaśnienia od podstaw przy każdej kontroli.

Jeżeli Twoja organizacja korzysta z narzędzi opartych na modelach sztucznej inteligencji, lecz nie prowadzi ich ewidencji i nie wyznaczyła osób odpowiedzialnych, warto ten proces ustrukturyzować: przeprowadzam inwentaryzację oprogramowania, identyfikuję procesy decyzyjne z udziałem algorytmów, sporządzam politykę AI i ocenę ryzyka zgodnie z AI Act, a także dostosowuję umowy z dostawcami do wymogów RODO i standardów bezpiecznego obiegu dokumentów. Wdrożenie możemy rozpocząć od punktowego audytu wstępnego i przygotowania listy najpilniejszych zadań do zamknięcia przed 28 października.

Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.

Zrodla

  • ISAP, ustawa z 3 lipca 2026 r. o systemach sztucznej inteligencji, Dz.U. 2026 poz. 1003. link

  • Senat RP, przebieg procesu legislacyjnego dotyczącego ustawy o systemach sztucznej inteligencji. link

  • Rzeczpospolita, relacja z głosowania Sejmu nad kandydaturą na przewodniczącą komisji do spraw AI. link

  • Rzeczpospolita, zapowiedzi kandydatki dotyczące pierwszych obszarów kontroli. link

  • Sejm RP, komunikat o publicznym wysłuchaniu kandydatki. link

  • Wirtualne Media, informacja o powołaniu przez Sejm i dalszym etapie procedury. link

  • WNP, wypowiedź ministra cyfryzacji o charakterze nowego organu. link

  • EUR-Lex, rozporządzenie (UE) 2024/1689, akt w sprawie sztucznej inteligencji. link

  • Lexology, omówienie rozporządzenia (UE) 2026/1744 i zmienionych terminów stosowania AI Act. link

  • Baker Botts, analiza wejścia w życie obowiązków przejrzystości z art. 50 AI Act. link

  • Komisja Europejska, informacje o ramach egzekwowania AI Act. link

  • EUR-Lex, wyrok TSUE w sprawie C-634/21 (SCHUFA) dotyczący zautomatyzowanego podejmowania decyzji. link

  • UODO, komunikat o dodatkowych kontrolach w sektorze ochrony zdrowia. link

  • UODO, zapowiedź webinarium „Od AI Act do krajowych regulacji". link

  • DigitalHR, informacja o listach pytań kontrolnych UODO dla organizacji wdrażających AI. link

  • Prawo.pl, uwagi zgłoszone do projektu ustawy o pracy za pośrednictwem cyfrowych platform pracy. link

  • Rzeczpospolita, ostrzeżenia branży informatycznej dotyczące zakresu projektu o pracy platformowej. link

  • Dziennik Gazeta Prawna, opis zmian wprowadzanych przez projekt ustawy platformowej. link

  • OPZZ, stanowisko wobec projektu ustawy o pracy za pośrednictwem platform cyfrowych. link

  • Bankier, informacja o terminie zgłoszenia do państwowego wykazu podmiotów objętych NIS2. link

  • Grant Thornton, kwalifikacja usług informatycznych i helpdesku na gruncie NIS2. link

  • Dziennik Gazeta Prawna, skutki błędnej kwalifikacji przy wpisie do wykazu. link

  • Porady ODO, obowiązki producentów wynikające z aktu o cyberodporności. link

  • Komisja Europejska, komunikat o projekcie EU KIDS Act. link

  • Komisja Europejska, tekst wniosku dotyczącego EU KIDS Act. link

  • UOKiK, komunikat o zarzucie wobec L'Oréal Polska dotyczącym oznaczeń ekologicznych. link

Powiązane materiały

Dalsze lektury z podobnym kontekstem odbiorcy lub kategorii.