Regfortis

Akt AI UE Annex III: przewodnik po systemach AI wysokiego ryzyka dla MŚP

Annex III wymienia osiem kategorii zastosowań AI podlegających najbardziej wymagającym obowiązkom Aktu AI UE. Jeśli Twoja firma korzysta z AI w którymkolwiek z tych obszarów, pełne obowiązki wdrażającego z Rozdziału III — w tym oceny wpływu na prawa podstawowe i rejestracja w bazie danych AI UE — obowiązują od 2 grudnia 2027 r.

Ostatni przegląd regulacyjny: 14 sierpnia 2026 r. · Regulation (EU) 2024/1689 ze zmianami Regulation (EU) 2026/1744

Czym jest Annex III?

Annex III Regulation (EU) 2024/1689 wymienia zastosowania AI przyciągające klasyfikację "wysokiego ryzyka" na mocy Article 6. Systemy AI używane do tych celów muszą spełniać Rozdział III aktu — kompleksowy zestaw wymogów obejmujących zarządzanie ryzykiem, ład nad danymi, przejrzystość, nadzór ludzki i dokładność. Dla wdrażających (firm używających, a nie opracowujących AI) kluczowym obowiązkiem jest Article 26.

Termin zmieniony. Pierwotna data zastosowania obowiązków Rozdziału III wynosiła 2 sierpnia 2026 r. Regulation (EU) 2026/1744 zmieniło ją na 2 grudnia 2027 r. Firmy korzystające z AI z Annex III mają więcej czasu na przygotowanie — ale przygotowania powinny rozpocząć się już teraz.

Osiem kategorii AI wysokiego ryzyka z Annex III

Każda kategoria zawiera wskaźnik istotności dla MŚP pomagający ustalić priorytety.

Istotność dla MŚP:

Identyfikacja biometryczna i kategoryzacja

1

Niska — większość MŚP nie obsługuje systemów identyfikacji biometrycznej

Systemy AI używane do zdalnej identyfikacji biometrycznej osób fizycznych w czasie rzeczywistym lub po zdarzeniu w publicznie dostępnych przestrzeniach. Obejmuje systemy biometryczne do uwierzytelniania, jeśli są używane do konsekwentnej weryfikacji tożsamości na dużą skalę.

Zarządzanie infrastrukturą krytyczną

2

Niska — dotyczy operatorów mediów, transportu i infrastruktury

AI przeznaczona jako elementy bezpieczeństwa w zarządzaniu i eksploatacji krytycznej infrastruktury cyfrowej, ruchu drogowego oraz dostaw wody, gazu, ogrzewania lub energii elektrycznej.

Edukacja i szkolenie zawodowe

3

Średnia — dotyczy dostawców szkoleń korzystających z oceny AI

AI używana do określania dostępu do placówek edukacyjnych i szkolenia zawodowego, oceniania lub klasyfikowania uczniów, wykrywania zabronionych zachowań podczas ocen i rekomendowania odpowiedniego poziomu edukacji dla danej osoby.

Zatrudnienie, zarządzanie pracownikami i samozatrudnienie

4

Wysoka — powszechnie używana w HR i rekrutacji MŚP

AI używana do rekrutacji lub selekcji osób fizycznych (w tym selekcji CV, targetowania ofert pracy i analizy rozmów kwalifikacyjnych), oceny wyników, decyzji o awansie, przydziału zadań i monitorowania zachowania i wydajności w kontekstach zatrudnienia. To najczęstsza kategoria istotna dla MŚP.

Podstawowe usługi prywatne i publiczne

5

Średnia — dotyczy usług finansowych, ubezpieczeń i mediów

AI używana do oceny uprawnień i przyznawania świadczeń publicznych, oceny zdolności kredytowej, ustalania składek ubezpieczeniowych i dyspozytorowania służb ratowniczych. Obejmuje scoring kredytowy AI i subemisję pożyczek wspomaganą AI.

Egzekwowanie prawa

6

Bardzo niska — dotyczy policji i organów ścigania

AI używana przez organy ścigania do oceny ryzyka przestępczości, jako wariografy, do analizy deepfake w dochodzeniach karnych i podobnych celów. Zazwyczaj nie dotyczy prywatnych MŚP.

Migracja, azyl i kontrola graniczna

7

Bardzo niska — dotyczy organów imigracyjnych i granicznych

AI używana do oceny ryzyka nielegalnej migracji, wspomagania rozpatrywania wniosków wizowych i azylowych oraz zarządzania granicami. Dotyczy odpowiednich władz publicznych i dużych dostawców usług w tym sektorze.

Wymiar sprawiedliwości i procesy demokratyczne

8

Bardzo niska — dotyczy sądów i administracji wyborczej

AI używana do wspomagania organów sądowych w badaniu i interpretowaniu faktów i prawa oraz stosowaniu prawa do konkretnych faktów, oraz AI używana do wpływania na wyniki wyborów.

Article 26 — Obowiązki wdrażającego dla AI z Annex III

Jeśli wdrażasz system AI wysokiego ryzyka z Annex III, Article 26 wymaga od Ciebie:

Wdrożenia środków nadzoru ludzkiego

Zapewnienia odpowiedniego nadzoru ludzkiego nad działaniem i wynikami systemu AI, w tym jasnych procedur dotyczących tego, kiedy wymagana jest interwencja lub nadpisanie ludzkie.

Monitorowania działania i zgłaszania incydentów

Monitorowania systemu AI pod kątem ryzyk i, w stosownych przypadkach, zgłaszania poważnych incydentów właściwemu organowi nadzoru rynku.

Przeprowadzenia oceny wpływu na prawa podstawowe (FRIA)

Przed wdrożeniem określonych systemów AI z Annex III (w szczególności tych wpływających na duże populacje lub podejmujących konsekwentne decyzje) sporządzenia FRIA dokumentującej potencjalny wpływ na prawa podstawowe i wdrożone środki zaradcze.

Rejestracji systemu AI w bazie danych AI UE

Wdrażający określonych systemów AI z Annex III muszą zarejestrować je w ogólnounijnej publicznej bazie danych AI przed wdrożeniem.

Informowania pracowników

Jeśli system AI wpływa na pracowników lub podejmuje dotyczące ich decyzje, zapewnienia, że ci pracownicy są poinformowani, że podlegają działaniu systemu AI.

Jak przygotować się teraz na grudzień 2027 r.

  • Zbuduj inwentarz systemów AI — zidentyfikuj każde narzędzie AI używane przez Twoją firmę i oceń je pod kątem kategorii Annex III
  • Dla każdego potencjalnie wysokiego ryzyka AI uzyskaj dokumentację techniczną dostawcy i informacje o zgodności
  • Zacznij opracowywać ocenę wpływu na prawa podstawowe dla każdego systemu z Annex III
  • Zidentyfikuj potrzebne środki nadzoru ludzkiego i zacznij je wdrażać
  • Monitoruj wytyczne Europejskiego Urzędu AI w miarę ich publikowania — oczekiwania nadzorcze są definiowane w 2026 r.

→ Zacznij od inwentarza systemów AI — nasz przewodnik wyjaśnia, co uwzględnić

Często zadawane pytania

Czy używanie narzędzia AI do selekcji CV naraża moją firmę na obowiązki wysokiego ryzyka z Annex III?

Tak. AI używana do rekrutacji i selekcji osób fizycznych, w tym selekcji CV, rankingowania kandydatów i analizy rozmów kwalifikacyjnych, mieści się w Annex III punkcie 4 (zatrudnienie, zarządzanie pracownikami i dostęp do samozatrudnienia). Jako wdrażający takiego systemu, obowiązki z Article 26 będą dotyczyć Twojej firmy od 2 grudnia 2027 r. Nie musisz czekać do grudnia 2027 r., aby zacząć się przygotowywać.

Narzędzie AI, którego używam do HR, jest dostarczane przez dużego dostawcę oprogramowania. Czy jego środki zgodności są dla mnie wystarczające?

Nie — nie automatycznie. Dostawca ma obowiązki (takie jak udostępnianie dokumentacji technicznej), ale jako wdrażający zachowujesz konkretne obowiązki wynikające z Article 26, których nie można delegować dostawcy. Obejmują one przeprowadzenie własnej oceny wpływu na prawa podstawowe, wdrożenie środków nadzoru ludzkiego odpowiednich do Twojego kontekstu i współpracę z organami nadzorczymi w razie potrzeby. Zgodność Twojego dostawcy nie zastępuje Twojej własnej.

Jak sprawdzić, czy system AI, z którego korzystam, jest "wysokiego ryzyka" w świetle Annex III?

Annex III wymienia osiem kategorii systemów AI wysokiego ryzyka. Dla każdego systemu, z którego korzystasz, oceń: (1) Czy odpowiada jednej z ośmiu wymienionych przypadków użycia? (2) Czy jest przeznaczony do użycia w kontekście wysokiego ryzyka (np. decyzje o zatrudnieniu, ocena zdolności kredytowej, ocena edukacyjna lub dostęp do podstawowych usług)? Jeśli tak w obu przypadkach, system jest prawdopodobnie wysokiego ryzyka. Niektóre systemy AI są wyraźnie wyłączone z zakresu Annex III przez Article 6(3) — wąskocelowe AI z ograniczonym wpływem na podejmowanie decyzji. Sprawdź pełne warunki Article 6, jeśli uważasz, że może mieć zastosowanie wyłączenie.

Czym jest ocena wpływu na prawa podstawowe i jak ją przeprowadzić?

Ocena wpływu na prawa podstawowe (FRIA) to ustrukturyzowany przegląd — wymagany na mocy Article 26(9) dla wdrażających określonych systemów AI z Annex III — oceniający, w jaki sposób wyniki systemu AI mogą wpływać na prawa osób, których dotyczy. Obejmuje zamierzony cel, populację dotkniętych osób, charakter potencjalnych wpływów na prawa takie jak brak dyskryminacji, prywatność i dostęp do usług oraz wdrożone środki zaradcze. Europejski Urząd AI ma opublikować wytyczne i szablony. Na razie zacznij od dokumentowania systemu AI, kontekstu podejmowania decyzji i zagrożonych praw.

Czy możemy nadal używać istniejących systemów AI w kategoriach wysokiego ryzyka po grudniu 2027 r. bez zachowania zgodności z Rozdziałem III?

Nie. Od 2 grudnia 2027 r. wdrażanie systemu AI wysokiego ryzyka z Annex III bez spełnienia obowiązków z Article 26 naraża Twoją firmę na działania regulacyjne. Systemy już używane w tej dacie nie są automatycznie objęte ochroną przepisów przejściowych — aranżacje przejściowe są ograniczone. Rozpocznij przygotowania do zgodności z dużym wyprzedzeniem przed terminem.

Sprawdź, czy korzystasz z AI wysokiego ryzyka

Ocena Regfortis mapuje Twoje zastosowania AI na wszystkie kategorie Annex III i mówi Ci, które obowiązki dotyczą Twojej firmy.

Rozpocznij bezpłatną ocenę

Zbuduj swój inwentarz AI →

Oficjalne źródła

Wyłącznie informacyjne — nie stanowi porady prawnej.