Większość dyskusji o AI Act toczy się wokół dostawców oprogramowania i wielkich modeli językowych. Dla firmy produkcyjnej to złudne poczucie bezpieczeństwa: rozporządzenie dotyka jej wprost, tylko w innym miejscu, niż podpowiada intuicja. Nie w dziale IT, tylko na hali — w systemach wizyjnych wbudowanych w linię, w algorytmach przydzielających zadania operatorom i w maszynach kupowanych od dostawców, którzy już dziś muszą je sklasyfikować. Poniżej praktyczna mapa: co się zmienia, gdzie w typowej firmie produkcyjnej leży ryzyko i jak się do tego przygotować bez zatrudniania prawnika na etacie.
Stan prawny: wrzesień 2026. AI Act wchodzi etapami do 2027 roku, a polskie przepisy wdrażające wciąż się kształtują. Ten tekst to orientacja dla firmy produkcyjnej, nie porada prawna — konkretną klasyfikację i obowiązki warto potwierdzić z prawnikiem. Pełny kalendarz rozporządzenia i jego relację z RODO rozkłada AI a RODO: co musi wiedzieć polska firma przed wdrożeniem.
Najważniejsze w skrócie
- AI Act nie traktuje wszystkich zastosowań tak samo. W jednej firmie produkcyjnej mogą współistnieć systemy minimalnego ryzyka (predykcyjne utrzymanie ruchu), ograniczonego ryzyka (chatbot serwisowy) i wysokiego ryzyka (algorytm oceniający operatorów albo komponent bezpieczeństwa w maszynie).
- Największe ryzyko w produkcji leży tam, gdzie AI dotyka ludzi lub bezpieczeństwa maszyn — nie tam, gdzie dotyka jakości czy harmonogramu produkcji samego w sobie.
- Firma kupująca maszynę z wbudowanym AI zwykle jest podmiotem stosującym, ale producent lub integrator, który tę maszynę projektuje i wprowadza na rynek pod własną marką, może być dostawcą — z osobnym zestawem obowiązków.
- Zastosowania kadrowe na hali — przydzielanie zadań, ocena wydajności operatorów, monitoring — trafiają w reżim wysokiego ryzyka tak samo jak rekrutacja biurowa, tylko rzadziej ktoś to rozpoznaje jako "system AI".
- Reżim wysokiego ryzyka dla systemów wbudowanych w produkty objęte odrębnymi przepisami (w tym maszyny) zaczyna obowiązywać od sierpnia 2027 — to bliżej, niż wygląda z perspektywy dzisiejszego harmonogramu wdrożeń.
- Przygotowanie zaczyna się od inwentaryzacji, nie od dokumentu. Zanim ktoś napisze politykę AI, ktoś inny musi spisać, gdzie w firmie AI w ogóle działa — łącznie z tym, co przyszło "w pakiecie" z zakupioną maszyną.
Dlaczego to dotyczy produkcji, a nie tylko software'u
AI Act został napisany jako rozporządzenie horyzontalne — obejmuje każdy sektor, w którym system AI wpływa na ludzi, bezpieczeństwo albo prawa podstawowe. W dyskusji medialnej dominują duże modele językowe i firmy technologiczne, ale w praktyce to producenci maszyn, linii i urządzeń przemysłowych są jedną z grup, dla których rozporządzenie ma najbardziej dosłowne znaczenie: AI Act wprost odwołuje się do unijnego prawodawstwa o bezpieczeństwie produktów, którego maszyny są klasycznym przykładem.
Dla firmy produkcyjnej oznacza to dwie role naraz, często niezauważone. Po pierwsze, jest odbiorcą systemów AI wbudowanych w kupowane maszyny, oprogramowanie MES czy narzędzia do kontroli jakości — i tu obowiązki dotyczą tego, jak z nich korzysta. Po drugie, jeśli sama projektuje, integruje albo sprzedaje urządzenia z wbudowaną inteligencją pod własną marką, może stać się dostawcą systemu AI dla tego konkretnego produktu — z zupełnie innym zestawem obowiązków niż przy zwykłym wdrożeniu wewnętrznym.
Trzy warstwy ryzyka w typowej firmie produkcyjnej
Zamiast czytać AI Act artykuł po artykule, praktyczniej jest rozłożyć własne zastosowania AI na trzy warstwy ryzyka, które w firmie produkcyjnej nakładają się na siebie w bardzo przewidywalny sposób.
Warstwa 1 — bezpieczeństwo maszyn i linii (zwykle wysokie ryzyko)
Systemy AI, które są komponentem bezpieczeństwa maszyny albo produktu już regulowanego odrębnymi przepisami — np. rozporządzeniem w sprawie maszyn — trafiają do kategorii wysokiego ryzyka niemal automatycznie. Typowy przykład: system wizyjny, który w czasie rzeczywistym decyduje o zatrzymaniu linii ze względów bezpieczeństwa, albo moduł AI sterujący współpracą robota ze strefą, w której pracuje człowiek. Tu nie chodzi o to, "czy firma chce" być objęta rozporządzeniem — decyduje funkcja systemu, nie intencja.
Dla firm kupujących gotowe maszyny kluczowe pytanie brzmi: czy dostawca maszyny już sklasyfikował wbudowany system AI i czy dostarczył dokumentację zgodną z tą klasyfikacją. Dla firm, które maszyny projektują, integrują lub sprzedają pod własną marką — pytanie brzmi, czy w ogóle wiedzą, że w tym momencie stają się dostawcą systemu AI w rozumieniu rozporządzenia.
Warstwa 2 — ludzie na hali i w biurze (zwykle wysokie ryzyko)
To warstwa, którą najłatwiej przeoczyć, bo rzadko nazywa się "systemem AI" w codziennym języku produkcji. Załącznik III klasyfikuje jako wysokie ryzyko systemy stosowane w zatrudnieniu: przy rekrutacji, awansach, przydzielaniu zadań oraz monitorowaniu i ocenie pracowników. W firmie produkcyjnej to dokładnie: algorytm układający grafik zmian na podstawie wydajności, narzędzie oceniające tempo pracy operatorów na podstawie danych z linii, system rankingujący brygady po wynikach jakościowych.
Różnica względem biura jest kosmetyczna — zamiast CV analizowane są dane z linii produkcyjnej, zamiast oceny rocznej jest ranking zmianowy. Konsekwencja prawna jest identyczna: pełny reżim wysokiego ryzyka, z oceną zgodności, dokumentacją techniczną i nadzorem człowieka, a nie zwykłe wdrożenie usprawniające.
Warstwa 3 — reszta: jakość, utrzymanie ruchu, wyceny, obsługa (zwykle minimalne lub ograniczone ryzyko)
Najliczniejsza grupa zastosowań w firmie produkcyjnej mieści się tu i to dobra wiadomość. Wizyjna kontrola jakości, która wykrywa defekty na powierzchni produktu bez decydowania o bezpieczeństwie maszyny ani o losie pracownika, zwykle nie trafia do wysokiego ryzyka. Predykcyjne utrzymanie ruchu — przewidywanie awarii na podstawie danych z czujników — dotyczy maszyn, nie ludzi, więc zwykle mieści się w ryzyku minimalnym. Automatyzacja wycen technicznych i ofertowania to najczęściej minimalne ryzyko, o ile nie podejmuje decyzji wiążących wobec osób. Chatbot w obsłudze klienta czy serwisie podlega głównie obowiązkowi przejrzystości — musi być jasne, że rozmówcą jest AI — a nie pełnemu reżimowi wysokiego ryzyka.
To rozróżnienie ma praktyczne znaczenie dla kolejności działań: warstwy 1 i 2 wymagają uwagi prawnika i formalnej klasyfikacji zanim ruszy pilotaż, a warstwa 3 zwykle pozwala wdrażać szybciej, z lżejszym nadzorem proceduralnym.
Kim jesteś: podmiotem stosującym czy dostawcą
AI Act przypisuje różne obowiązki w zależności od roli, a firma produkcyjna może pełnić obie naraz — dla różnych systemów.
Podmiot stosujący to ten, kto używa gotowego systemu AI we własnej działalności — kupuje oprogramowanie do kontroli jakości, wdraża narzędzie do planowania produkcji, korzysta z maszyny z wbudowanym AI od zewnętrznego producenta. To najczęstsza rola dla firmy produkcyjnej i jej obowiązki są w gruncie rzeczy przyziemne: stosować system zgodnie z instrukcją dostawcy, zapewnić nadzór kompetentnych osób, monitorować działanie, reagować na nieprawidłowości i informować pracowników, gdy system ich dotyczy.
Dostawca to ten, kto system AI tworzy albo wprowadza na rynek pod własną marką. Dla większości firm produkcyjnych to rola nietypowa — ale nie dla wszystkich. Producent maszyn, integrator linii technologicznych albo firma OEM-ująca urządzenia z wbudowaną analityką pod własną marką może w tym konkretnym momencie stać się dostawcą, z obowiązkami oceny zgodności, dokumentacji technicznej i rejestracji, które są nieporównanie cięższe niż przy zwykłym stosowaniu gotowego narzędzia. Warto to rozstrzygnąć na etapie projektowania produktu, nie po jego wprowadzeniu na rynek.
Co obowiązuje już dziś
AI Act wchodzi w życie etapami, a nie jednego dnia — pełny kalendarz i jego relację z RODO opisaliśmy w AI a RODO: co musi wiedzieć polska firma przed wdrożeniem. Dla firmy produkcyjnej najważniejsze są dwie daty. Od lutego 2025 obowiązuje obowiązek kompetencji AI (art. 4) — dotyczy każdej firmy stosującej AI, bez progu wielkości, więc obejmuje też operatorów maszyn i brygadzistów korzystających z narzędzi wspomaganych AI, nie tylko dział IT. Od sierpnia 2026 obowiązuje reżim systemów wysokiego ryzyka z załącznika III — czyli warstwa 2 opisana wyżej. Systemy wysokiego ryzyka wbudowane w produkty objęte odrębnymi przepisami, w tym maszyny — warstwa 1 — dochodzą od sierpnia 2027.
To oznacza, że dla warstwy 2 (ludzie) obowiązek już działa, a dla warstwy 1 (maszyny) zostaje mniej czasu, niż sugeruje odległa data — bo ocena zgodności, dokumentacja techniczna i ewentualne zmiany w projekcie produktu nie dzieją się z dnia na dzień.
Plan przygotowania w 5 krokach
Firmy, które podchodzą do AI Act reaktywnie — dopiero gdy pojawi się kontrola albo pytanie od klienta — zwykle odkrywają problem tam, gdzie się go najmniej spodziewały. Praktyczniej jest przejść przez to raz, systematycznie.
- Inwentaryzacja. Spisz wszystkie miejsca, w których w firmie działa AI — nie tylko narzędzia wdrożone świadomie, ale też funkcje AI wbudowane w zakupione maszyny, oprogramowanie ERP/MES i systemy kadrowe. To krok, który najczęściej ujawnia zaskoczenia.
- Klasyfikacja ryzyka. Dla każdej pozycji z inwentaryzacji przypisz warstwę: bezpieczeństwo maszyn, ludzie, czy reszta. Przy wątpliwościach dotyczących warstwy 1 i 2 — konsultacja z prawnikiem przed pilotażem, nie po nim.
- Właściciel i nadzór. Każdy system z warstwy 1 lub 2 potrzebuje osoby odpowiedzialnej za nadzór i reagowanie na nieprawidłowości — nie może to być "nikt konkretny z działu IT".
- Kompetencje zespołu. Udokumentowane przeszkolenie proporcjonalne do zastosowania — dla operatorów obsługujących narzędzia AI na hali, nie tylko dla zespołu wdrożeniowego. To wymóg art. 4, egzekwowalny już dziś.
- Dokumentacja dostawców. Dla każdej kupionej maszyny czy narzędzia z wbudowanym AI — poproś dostawcę o klasyfikację ryzyka i instrukcję zgodną z AI Act, zanim podpiszesz umowę, nie po awarii czy kontroli.
Ten sam porządek — rozpoznać, przetestować wąsko, dopiero potem skalować — sprawdza się też poza zgodnością regulacyjną. To ta sama logika, która stoi za metodyką Audyt Gotowości AI → Pilotaż → Partnerstwo: zanim rozpisze się politykę na cały zakład, sprawdza się jedno zastosowanie, w jednym obszarze, z mierzalnym efektem.
Najczęstsze błędy firm produkcyjnych
- "To nie dotyczy nas, bo nie robimy AI" — dotyczy, bo używanie (nie tylko tworzenie) systemu AI też rodzi obowiązki podmiotu stosującego.
- Pomijanie AI "w pakiecie" z maszyną. Systemy wizyjne, sterowniki predykcyjne czy moduły optymalizacyjne wbudowane w zakupione urządzenia rzadko trafiają na listę "systemów AI firmy" — a formalnie nią są.
- Traktowanie grafików i ocen wydajności jako "zwykłej automatyzacji". Jeśli algorytm przydziela zadania albo ocenia ludzi, to system zatrudnieniowy w rozumieniu AI Act, niezależnie od tego, jak prosty jest technicznie.
- Poleganie wyłącznie na zapewnieniu dostawcy maszyny "u nas to zgodne z przepisami" — bez sprawdzenia, na jakiej podstawie dostawca tak klasyfikuje system i czy odpowiada to faktycznemu zastosowaniu w Twojej linii.
- Brak udokumentowanych szkoleń — ustny instruktaż przy stanowisku nie spełnia obowiązku kompetencji AI, jeśli nigdzie nie zostawia śladu.
Najczęstsze pytania
Czy mała firma produkcyjna, która tylko korzysta z gotowych narzędzi AI, musi się tym przejmować?
Tak, choć w węższym zakresie. Jako podmiot stosujący nie ma obowiązków dostawcy, ale obowiązek kompetencji AI (art. 4) i wymóg informowania, że rozmówcą jest AI, dotyczą jej bez względu na wielkość. Jeśli którekolwiek z jej narzędzi dotyka bezpieczeństwa maszyn albo pracowników, dochodzi pełny reżim wysokiego ryzyka.
Czy system wizyjny do kontroli jakości to system wysokiego ryzyka?
Zwykle nie — jeśli tylko wykrywa defekty i nie pełni funkcji komponentu bezpieczeństwa maszyny ani nie ocenia pracowników. Wysokie ryzyko pojawia się, gdy ten sam system decyduje o zatrzymaniu linii ze względów bezpieczeństwa albo gdy dane z niego służą do oceny operatorów.
Czy algorytm układający grafiki zmian to system wysokiego ryzyka?
Bardzo często tak, jeśli bierze pod uwagę wydajność, absencję czy oceny pracowników — załącznik III wymienia przydzielanie zadań i monitorowanie pracowników wprost. Prosty grafik oparty wyłącznie o dostępność i przepisy o czasie pracy to inna sprawa — klasyfikację warto potwierdzić z prawnikiem, gdy w grę wchodzą dane o ludziach.
Kto jest dostawcą, a kto podmiotem stosującym, gdy kupujemy maszynę z wbudowanym AI?
Zwykle firma kupująca i użytkująca maszynę jest podmiotem stosującym, a producent maszyny — dostawcą. Sytuacja się zmienia, gdy firma sama integruje, modyfikuje albo sprzedaje takie urządzenie dalej pod własną marką — wtedy może przejąć obowiązki dostawcy dla tego konkretnego produktu.
Od kiedy trzeba faktycznie stosować AI Act w produkcji?
Obowiązek kompetencji AI działa od lutego 2025 dla każdego zastosowania. Reżim wysokiego ryzyka dla systemów dotyczących ludzi (załącznik III) obowiązuje od sierpnia 2026. Reżim wysokiego ryzyka dla systemów wbudowanych w maszyny i inne produkty objęte odrębnymi przepisami (załącznik I) dochodzi od sierpnia 2027.
Jak zacząć przygotowania bez zatrudniania prawnika na etacie?
Od inwentaryzacji — spisania, gdzie w firmie faktycznie działa AI, łącznie z tym, co przyszło wbudowane w zakupione maszyny i oprogramowanie. Dopiero z tą listą konsultacja prawna ma sens i koszt, bo dotyczy konkretnych, sklasyfikowanych przypadków, a nie ogólnego pytania "czy nas to dotyczy".
Co dalej
AI Act nie jest powodem, żeby wstrzymywać wdrożenia AI w produkcji — jest powodem, żeby je porządkować: zacząć od inwentaryzacji, sklasyfikować ryzyko zanim wybierze się narzędzie, i traktować systemy dotykające ludzi oraz bezpieczeństwa maszyn inaczej niż resztę. Skąd wiedzieć, które zastosowanie da najszybszy, mierzalny efekt przy najmniejszym ryzyku regulacyjnym, pomaga ustalić Audyt Gotowości AI. Jak wygląda samo wdrożenie pilotażowe w jednym obszarze, zanim cokolwiek trafi na całą halę, rozkłada Wdrożenie Pilotażowe 4–6 tygodni.
→ Umów bezpłatną konsultację 30 minut
Artykuł jest ogólnym wprowadzeniem do AI Act z perspektywy firmy produkcyjnej. Stan prawny: wrzesień 2026. Kalendarz stosowania, zakres obowiązków i polskie przepisy wdrażające zmieniają się w czasie — przed decyzją potwierdź aktualny stan. Nie stanowi porady prawnej; konkretną klasyfikację systemu i obowiązki warto potwierdzić z prawnikiem.