Obowiązki Podmiotu Stosującego dla Systemów AI Wysokiego Ryzyka — Artykuł 26
Obowiązki podmiotu stosującego zgodnie z Artykułem 26 rozporządzenia AI: lista kontrolna zgodności, wymóg FRIA, i jak Scanara strukturyzuje i dokumentuje pracę nad zgodnością.
Na mocy artykułu 26 EU AI Act podmioty stosujące systemy AI wysokiego ryzyka mają odrębne obowiązki zgodności, niezależne od obowiązków dostawcy systemu AI. Podmiotem stosującym jest każda organizacja, która wykorzystuje system AI wysokiego ryzyka w kontekście zawodowym w ramach własnych uprawnień. Kluczowe obowiązki obejmują przestrzeganie instrukcji obsługi, wdrożenie nadzoru człowieka, prowadzenie logów, przeprowadzenie FRIA (w przypadku podmiotów publicznych) oraz monitorowanie działania systemu w eksploatacji. Egzekwowanie rozpoczyna się 2 sierpnia 2026 r. z karami do 15 milionów EUR lub 3% obrotu.
Podmiot stosujący vs dostawca: kim jesteś?
Dostawca
Rozwija system AI i wprowadza go na rynek UE. Ponosi główne obowiązki: artykuły 9–15, 17, ocena zgodności, oznakowanie CE, dokumentacja załącznika IV. Odpowiedzialność techniczna i zarządcza.
Przykłady: dostawcy oprogramowania AI, platformy AI SaaS, twórcy modeli.
Podmiot stosujący
Wykorzystuje system AI wysokiego ryzyka w kontekście zawodowym w ramach własnych uprawnień. Ponosi obowiązki operacyjne z artykułu 26: nadzór, monitorowanie, przestrzeganie instrukcji, szkolenie personelu i FRIA (w sektorze publicznym). Nie może modyfikować systemu poza instrukcjami dostawcy.
Przykłady: szpitale korzystające z diagnostyki AI, pracodawcy stosujący selekcję AI, organy publiczne używające AI w decyzjach o świadczeniach.
Ważne: Organizacja może być jednocześnie dostawcą i podmiotem stosującym — jeśli rozwijasz system AI wysokiego ryzyka i wdrażasz go również we własnej działalności. W takim przypadku mają zastosowanie zarówno obowiązki z artykułu 16 (dostawca), jak i z artykułu 26 (podmiot stosujący).
Lista kontrolna obowiązków podmiotu stosującego z artykułu 26
Przestrzegaj instrukcji obsługi dostawcy
Wdrażaj i eksploatuj system AI wyłącznie w warunkach określonych w instrukcji obsługi dostawcy. Nie używaj systemu do celów wykraczających poza jego przeznaczenie.
Wyznacz wykwalifikowany nadzór człowieka
Zapewnij, aby osoby wyznaczone do nadzoru człowieka miały niezbędne kompetencje, przeszkolenie i uprawnienia do monitorowania wyników systemu AI i interwencji w razie potrzeby.
Wdróż środki nadzoru człowieka
Wdróż środki nadzoru człowieka określone w instrukcjach dostawcy. Udokumentuj procedury nadzoru i zapewnij, aby personel potrafił je skutecznie stosować w praktyce.
Przeprowadź FRIA (podmioty stosujące z sektora publicznego)
Podmioty prawa publicznego oraz podmioty prywatne świadczące usługi publiczne muszą przeprowadzić ocenę skutków dla praw podstawowych przed oddaniem systemu do użytku.
Monitoruj działanie systemu po wdrożeniu
Monitoruj działanie systemu AI i zgłaszaj dostawcy wszelkie poważne incydenty lub awarie. Utrzymuj dane monitorowania po wprowadzeniu na rynek zgodnie z planem monitorowania dostawcy.
Informuj i szkol osoby, których to dotyczy
Gdy system AI wchodzi w interakcje z osobami fizycznymi lub podejmuje wobec nich decyzje, zapewnij odpowiednie informacje o przejrzystości. Zadbaj, aby personel korzystający z systemu lub podlegający jego działaniu rozumiał jego możliwości i ograniczenia.
Prowadź logi operacyjne
Przechowuj logi generowane przez system AI w zakresie, w jakim są pod Twoją kontrolą, zgodnie z artykułem 12. Logi muszą być przechowywane przez okres wskazany w mających zastosowanie przepisach lub co najmniej 6 miesięcy.
Zarejestruj się w bazie danych UE
Niektóre podmioty stosujące (w obszarach egzekwowania prawa, migracji, wymiaru sprawiedliwości i procesów demokratycznych) muszą zarejestrować swoje wykorzystanie systemów AI wysokiego ryzyka w unijnej bazie danych EU AI Act na mocy artykułu 49.
Obowiązek FRIA dla podmiotów stosujących
Artykuł 27 wymaga od podmiotów stosujących z sektora publicznego przeprowadzenia oceny skutków dla praw podstawowych przed oddaniem do użytku jakiegokolwiek systemu AI wysokiego ryzyka z załącznika III. FRIA musi zostać zarejestrowana w unijnej bazie danych EU AI Act. Obejmuje ona wpływ systemu AI na prawa podstawowe, w tym niedyskryminację, godność człowieka, ochronę danych i dostęp do wymiaru sprawiedliwości.
Przeczytaj pełny przewodnik FRIA →Bieżące obowiązki monitorowania
Monitorowanie działania
Monitoruj działanie systemu AI względem jego określonego przeznaczenia. Śledź dokładność wyników, wskaźniki stronniczości i wszelkie pogorszenie względem zwalidowanych wzorców wydajności dostawcy.
Zgłaszanie poważnych incydentów
Artykuł 73 wymaga od podmiotów stosujących zgłaszania poważnych incydentów lub awarii dostawcy, a w niektórych przypadkach bezpośrednio organom nadzoru rynku. Prowadź rejestr incydentów ze znacznikami czasu i działaniami naprawczymi.
Przechowywanie logów
Przechowuj logi generowane przez system AI przez co najmniej 6 miesięcy lub zgodnie z przepisami sektorowymi (np. ochrona zdrowia, usługi finansowe). Logi są niezbędne do audytów regulacyjnych i postępowań wyjaśniających po incydentach.
Jak Scanara pomaga podmiotom stosującym
Skaner obowiązków podmiotu stosującego
Moduł podmiotu stosującego w Scanara analizuje kontekst operacyjny względem wszystkich obowiązków z artykułu 26 — identyfikując brakujące mechanizmy nadzoru, luki w przechowywaniu logów i brak informacji o przejrzystości.
Automatyzacja FRIA
Automatycznie wypełnij arkusz FRIA z artykułu 27 kontekstem wdrożenia. Scanara sygnalizuje, kiedy FRIA jest wymagana, i generuje wstępnie ustrukturyzowany szablon do uzupełnienia przez zespół prawny.
Szkielet zgłaszania incydentów
Dossier PMM w Scanara zawiera sekcję poważnych incydentów zgodną z artykułem 73, z ustawowymi terminami zgłoszeń i macierzą eskalacji, a także pulpit monitorowania śledzący częstotliwość przeglądów i zaległe dossier PMM.
Najczęściej zadawane pytania
Jak pomaga Scanara
Scanara automatyzuje zgodność z EU AI Act od kodu do dossier. Połącz swoje repozytoria GitHub i otrzymaj raporty zgodności w kilka minut.