Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji (AI Act) jest pierwszą kompleksową regulacją sztucznej inteligencji na poziomie Unii Europejskiej. Akt ten nie ogranicza się jednak wyłącznie do ustanowienia katalogu obowiązków dla dostawców i użytkowników systemów AI. Jednym z jego najważniejszych elementów jest stworzenie europejskiego modelu nadzoru, który ma zapewnić skuteczne egzekwowanie nowych przepisów.

Dotychczasowa debata dotycząca AI Act koncentrowała się przede wszystkim na kwestiach technicznych i obowiązkach przedsiębiorców, takich jak klasyfikacja systemów AI, zarządzanie ryzykiem, jakość danych czy obowiązki dotyczące transparentności. Znacznie mniej uwagi poświęcano natomiast pytaniu, które z perspektywy praktyki gospodarczej będzie miało fundamentalne znaczenie:

Kto będzie kontrolował przedsiębiorców oraz jak taka kontrola będzie wyglądała?

Wejście w życie AI Act oznacza bowiem powstanie nowego obszaru nadzoru administracyjnego. Podobnie jak w przypadku ochrony danych osobowych, cyberbezpieczeństwa czy bezpieczeństwa produktów, przedsiębiorcy będą musieli nie tylko stosować nowe przepisy, lecz również być przygotowani do wykazania zgodności swoich działań przed organami publicznymi.

W Polsce proces tworzenia krajowego systemu nadzoru nad sztuczną inteligencją wchodzi obecnie w decydującą fazę. Uchwalona ustawa o systemach sztucznej inteligencji tworzy krajową architekturę instytucjonalną dla stosowania AI Act i przewiduje powołanie wyspecjalizowanego organu odpowiedzialnego za nadzór nad tym obszarem. Oznacza to przejście od etapu dyskusji o przyszłych obowiązkach do etapu budowania praktyki ich egzekwowania.

Europejski model nadzoru nad sztuczną inteligencją

AI Act nie powołuje jednego europejskiego urzędu właściwego do kontroli wszystkich systemów sztucznej inteligencji. Rozporządzenie przyjmuje model zdecentralizowany, w którym państwa członkowskie zobowiązane są do wyznaczenia własnych organów odpowiedzialnych za nadzór rynku.

Zgodnie z art. 70 AI Act państwa członkowskie wyznaczają organy odpowiedzialne za wykonywanie zadań związanych z nadzorem oraz zapewnieniem zgodności systemów AI z wymaganiami rozporządzenia. Kompetencje tych organów obejmują m.in. prowadzenie kontroli, uzyskiwanie dostępu do dokumentacji technicznej, żądanie informacji od przedsiębiorców, nakazywanie usunięcia niezgodności oraz stosowanie środków ograniczających możliwość korzystania z określonych systemów.

Model ten jest podobny do rozwiązań funkcjonujących już w innych obszarach regulowanych przez prawo Unii Europejskiej. Nadzór nad bezpieczeństwem produktów, wyrobami medycznymi czy ochroną danych osobowych również opiera się na współistnieniu organów krajowych oraz europejskich instytucji koordynujących.

Specyfika sztucznej inteligencji powoduje jednak, że klasyczny model kontroli będzie musiał zostać dostosowany do technologii, która często działa w sposób dynamiczny, wykorzystuje duże zbiory danych i może wpływać bezpośrednio na prawa jednostek.

Polska tworzy własny model nadzoru

Jeszcze niedawno można było zakładać, że kontrola stosowania sztucznej inteligencji w Polsce będzie opierała się przede wszystkim na istniejących organach sektorowych. Takie podejście wynikało z faktu, że AI znajduje zastosowanie w wielu różnych dziedzinach gospodarki, a poszczególne organy posiadają już kompetencje w określonych obszarach.

Uchwalona ustawa o systemach sztucznej inteligencji zmienia jednak tę perspektywę. Polska zdecydowała się na utworzenie wyspecjalizowanego organu – Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), która ma pełnić funkcję krajowego organu odpowiedzialnego za wykonywanie zadań wynikających z AI Act.

Powołanie odrębnego organu oznacza istotną zmianę. Sztuczna inteligencja przestaje być wyłącznie elementem regulacji dotyczących innych sektorów, a staje się samodzielnym obszarem nadzoru administracyjnego.

Nie oznacza to jednak pełnej centralizacji. AI pozostaje technologią przekrojową, dlatego w dalszym ciągu istotną rolę będą odgrywały inne organy. Prezes Urzędu Ochrony Danych Osobowych zachowa kompetencje w zakresie przetwarzania danych osobowych przez systemy AI i zgodności z RODO. Prezes Urzędu Ochrony Konkurencji i Konsumentów będzie mógł analizować wykorzystanie AI z perspektywy ochrony konsumentów oraz zakazu stosowania nieuczciwych praktyk rynkowych. Swoje kompetencje zachowają również organy sektorowe, w szczególności w finansach, ochronie zdrowia, telekomunikacji czy transporcie.

W praktyce przedsiębiorcy powinni więc przygotować się na model wielopoziomowego nadzoru, w którym jeden system AI może być oceniany z kilku różnych perspektyw prawnych.

Hiszpania jako europejski test praktycznego stosowania AI Act

Szczególnie interesującym punktem odniesienia dla Polski jest Hiszpania, która jako jedno z pierwszych państw członkowskich Unii Europejskiej zdecydowała się na stworzenie wyspecjalizowanego organu zajmującego się sztuczną inteligencją.

W 2023 r. utworzono Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) – Hiszpańską Agencję Nadzoru nad Sztuczną Inteligencją. Hiszpania przyjęła tym samym model zbliżony do tego, który obecnie buduje Polska, zakładający istnienie wyspecjalizowanej instytucji posiadającej kompetencje dotyczące AI.

Doświadczenia AESIA pokazują jednak, że rola organu nadzorczego nie sprowadza się wyłącznie do nakładania sankcji. Pierwszy etap działalności agencji koncentrował się przede wszystkim na tworzeniu praktyki stosowania nowych przepisów, monitorowaniu rynku, współpracy z innymi instytucjami oraz edukacji przedsiębiorców i administracji publicznej.

Szczególnie istotna okazała się współpraca AESIA z hiszpańskim organem ochrony danych osobowych – Agencia Española de Protección de Datos (AEPD). Wynika to z faktu, że wiele najbardziej problematycznych zastosowań AI dotyczy jednocześnie ochrony danych osobowych, profilowania oraz automatycznego podejmowania decyzji.

Hiszpańskie doświadczenia pokazują również, że pierwszym wyzwaniem organów AI nie jest koniecznie wykrywanie naruszeń, lecz stworzenie jednolitych standardów interpretacyjnych. Przedsiębiorcy potrzebują bowiem odpowiedzi na podstawowe pytania: kiedy system AI podlega określonym obowiązkom, jak dokumentować zgodność oraz jakie działania należy podjąć przed wdrożeniem technologii.

Co istotne, działalność AESIA nie doprowadziła dotychczas do pojawienia się fali spektakularnych kar administracyjnych. Model hiszpański pokazuje raczej podejście stopniowego budowania kultury zgodności, podobnie jak miało to miejsce w pierwszych latach obowiązywania RODO.

Jak może wyglądać pierwsza kontrola AI w Polsce?

Pierwsze kontrole systemów AI prawdopodobnie nie będą przypominały klasycznych kontroli technologicznych. Organy nadzorcze nie będą koncentrować się wyłącznie na pytaniu, czy algorytm działa poprawnie. Równie istotne będzie ustalenie, czy przedsiębiorca posiada odpowiedni system zarządzania ryzykiem.

Kontrola może rozpocząć się od ustalenia, jakie systemy sztucznej inteligencji przedsiębiorca wykorzystuje, kto odpowiada za ich wdrożenie oraz czy dokonano prawidłowej kwalifikacji danego rozwiązania. Organ może zainteresować się również tym, czy przedsiębiorstwo posiada procedury dotyczące korzystania z AI, czy pracownicy zostali odpowiednio przeszkoleni oraz czy funkcjonują mechanizmy zapewniające kontrolę człowieka nad działaniem systemu.

Przykładowo przedsiębiorca wykorzystujący system AI do selekcji kandydatów do pracy powinien być przygotowany na pytania dotyczące źródła danych treningowych, możliwości wystąpienia uprzedzeń algorytmicznych, sposobu kontroli decyzji podejmowanych przez system oraz procedur umożliwiających zakwestionowanie wyniku przez osobę, której dotyczy decyzja.

Podobnie będzie w sektorze finansowym, gdzie system AI wykorzystywany do oceny zdolności kredytowej może wymagać wykazania nie tylko prawidłowości technicznej działania modelu, lecz również przejrzystości procesu decyzyjnego i zgodności z zasadami ochrony klientów.

AI Governance jako fundament zgodności

Doświadczenia wynikające z innych regulacji pokazują, że przedsiębiorcy najczęściej mają problemy nie dlatego, że korzystają z technologii niezgodnej z prawem, lecz dlatego, że nie potrafią wykazać sposobu zarządzania ryzykiem.

W przypadku sztucznej inteligencji kluczowe znaczenie będzie miał system AI Governance, obejmujący zasady identyfikacji wykorzystywanych narzędzi, ocenę ryzyka, procedury wdrażania nowych systemów, zasady nadzoru człowieka, politykę korzystania z generatywnej AI oraz mechanizmy reagowania na incydenty.

Dokumentacja stanie się jednym z najważniejszych elementów obrony przedsiębiorcy podczas kontroli. Sam fakt, że system działa prawidłowo, może okazać się niewystarczający, jeżeli organizacja nie będzie potrafiła wykazać, że posiadała odpowiednie procedury i mechanizmy kontroli.

Sankcje i ryzyko regulacyjne

AI Act przewiduje bardzo wysokie sankcje administracyjne. W zależności od rodzaju naruszenia mogą one sięgać nawet 35 mln euro albo 7% całkowitego rocznego światowego obrotu przedsiębiorstwa.

Jednak dla wielu przedsiębiorców największym ryzykiem nie będzie sama kara finansowa. Równie istotne mogą być decyzje nakazujące usunięcie niezgodności, ograniczenie korzystania z systemu lub jego wycofanie.

W przypadku technologii wykorzystywanej w kluczowych procesach biznesowych czasowe uniemożliwienie korzystania z określonego rozwiązania może mieć dla przedsiębiorstwa poważniejsze konsekwencje niż sama sankcja pieniężna.

Wnioski

Powstanie polskiego systemu nadzoru nad sztuczną inteligencją oznacza wejście w nowy etap stosowania AI Act. Najbliższe lata będą okresem tworzenia praktyki kontrolnej, interpretacji przepisów oraz wyznaczania standardów, których przedsiębiorcy będą musieli przestrzegać.

Doświadczenia Hiszpanii pokazują, że skuteczny nadzór nad AI nie musi oznaczać wyłącznie represji. Równie ważne jest budowanie kompetencji, edukacja rynku oraz tworzenie jasnych zasad zgodności.

Dla przedsiębiorców oznacza to konieczność zmiany podejścia do sztucznej inteligencji. AI nie powinna być traktowana wyłącznie jako narzędzie technologiczne, lecz jako obszar wymagający odpowiedniego zarządzania prawnego i organizacyjnego.

AI Governance może stać się dla sztucznej inteligencji tym, czym zasada rozliczalności (accountability) stała się dla ochrony danych osobowych. O przyszłej zgodności przedsiębiorców nie zdecyduje wyłącznie jakość wykorzystywanego modelu AI, lecz przede wszystkim zdolność wykazania, że technologia została wdrożona, kontrolowana i monitorowana w sposób odpowiedzialny i zgodny z prawem.

W zakresie wsparcia Państwa w dostosowaniu się do AI ACT, w tym przygotowania stosownych regulacji zachęcamy do kontaktu z kancelarią.

opracowanie:  Weronika Gocyk z Kancelarii Prawnej „CKC SOLUTION”

*Grafika wygenerowana przy użyciu narzędzi AI