Skip to content
buildbyalex
Все статьи

Польский закон об ИИ: что KRiBSI может сделать бизнесу с 28 октября

Польский закон о системах ИИ действует с 11 августа 2026, а KRiBSI проверяет и штрафует с 28 октября. Календарь дат, документы и размеры штрафов.

11 мин чтения
Польский закон об ИИ: что KRiBSI может сделать бизнесу с 28 октября

Содержательная часть польского закона о системах искусственного интеллекта действует с 11 августа 2026 года. Это тот закон, который встраивает европейский AI Act в польскую правовую систему и создаёт национальный надзорный орган: Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, сокращённо KRiBSI. Но важнее другая дата. С 28 октября 2026 года комиссия получает полномочия на проверки, может вести производства и налагать штрафы. Председателя должны назначить в октябре, операционно комиссия заработает с ноября 2026 года.

Оговорка сразу: я разработчик, а не юрист. Ниже инженерная сторона вопроса, то есть что реально должно быть в системе и в папке с документами, чтобы не начинать подготовку в день, когда придёт первое письмо. Для спорных трактовок берите юриста по праву ЕС.

Я живу в Варшаве и работаю с клиентами по всему ЕС, так что тема для меня местная. Если ваша компания зарегистрирована в Польше или вы просто продаёте на польский рынок и держите бота на сайте, это ваш надзорный орган.

Регламент ЕС, польский закон и один новый орган

AI Act - это регламент, он действует в Польше напрямую и не нуждается в переписывании в национальный закон. Польский закон делает другое: он назначает того, кто следит за исполнением регламента внутри страны, описывает порядок проверки, ход производства и то, кто подписывает решение о штрафе.

Ближайшая аналогия - GDPR. Правила написал Брюссель, но в дверь стучится национальный орган по защите данных. Здесь стучаться будет KRiBSI: национальная комиссия из представителей нескольких институций, которую gov.pl и польские юридические фирмы описывают как центральную точку надзора за ИИ.

Практический вывод простой: список обязанностей не изменился, изменилось то, что за ними начинают следить. Если вы с августа откладывали пометку чат-бота, потому что всё равно никто не проверяет, с 28 октября этот аргумент перестаёт работать.

Календарь в одной таблице

ДатаЧто происходитКого касается
2 февраля 2025Действует ст. 4 AI Act: компетенции по ИИ у сотрудниковЛюбая компания, использующая ИИ, даже только ChatGPT в поддержке
2 августа 2026Действуют требования прозрачности из ст. 50Чат-боты, голосовые боты, генерируемый контент
11 августа 2026Вступает в силу содержательная часть польского закона, создаётся KRiBSIВсе компании в Польше
октябрь 2026Назначение председателя комиссии-
28 октября 2026KRiBSI получает право на проверки, производства и штрафыВсе компании в Польше
ноябрь 2026Комиссия работает операционно-
2 декабря 2026Заканчивается переходный период на машиночитаемую маркировку ИИ-контента для систем, выведенных на рынок до 2 августа 2026Уже работающие боты и генераторы контента
2 декабря 2027 и 2 августа 2028Отложенные сроки для систем высокого риска после цифрового омнибуса Regulation (EU) 2026/1744Узкие категории, малый бизнес редко

Для обычной компании критичны две строки. 28 октября - момент, с которого отсутствие пометки перестаёт быть теоретическим риском. 2 декабря 2026 - конец переходного периода для систем, которые работали у вас до 2 августа 2026 года, то есть для большинства виджетов, поставленных в 2024 и 2025 годах.

Отдельно стоит запомнить, чего омнибус не трогал. Он перенёс сроки для высокого риска на 2 декабря 2027 и 2 августа 2028, но требования прозрачности из статьи 50 не отложил. Немалая часть публикаций до сих пор путает эти две вещи.

Кто под ударом: поставщик, деплойер, импортёр

Регламент разделяет роли, и именно от роли зависит, что у вас спросят на проверке.

  • Поставщик разрабатывает систему ИИ и выводит её на рынок под своим именем. Если вы продаёте своего бота другим компаниям, вы поставщик.
  • Деплойер, он же применяющий, использует систему под своим именем. Это большинство читателей: чат на сайте, голосовой бот на линии, сценарий в n8n, который отвечает клиентам.
  • Импортёр и дистрибьютор выводят на рынок ЕС систему из-за его пределов. Для малого бизнеса встречается редко, но перепродажа чужого инструмента под своим брендом может поднять вас выше по цепочке.

То, что приходится объяснять почти на каждой первой встрече: ответственность деплойера собственная, и переложить её на подрядчика нельзя. Бота делало агентство, модель даёт OpenAI или Anthropic, но письмо придёт вам, потому что с клиентом разговаривает ваша компания. Договор с разработчиком регулирует деньги между вами двоими, а не обязанность перед органом.

Что спрашивает проверка и в каком виде

Проверка не читает код. Она читает документы и смотрит на то, что видит пользователь. Ниже список, который я собираю до запуска, потому что постфактум он собирается заметно дольше: части скриншотов уже нет, а человек, настраивавший бота, успел сменить работу.

  • Реестр систем ИИ. Обычная таблица: название системы, канал, поставщик модели, цель использования, какие данные обрабатываются, ответственный, дата запуска. Достаточно таблицы, лишь бы она была актуальной.
  • Доказательства пометки. Скриншоты виджета и первого сообщения бота, транскрипт начала голосового звонка, дата, когда пометка появилась.
  • След обучения сотрудников. Статья 4 действует с февраля 2025 года. Польские источники в один голос подчёркивают, что разовой встречи и общей памятки недостаточно: нужна документированная программа под конкретные роли. Список присутствовавших плюс материалы - рабочая точка старта.
  • Договор с поставщиком модели и описание потока данных. Где стоят серверы, уходят ли данные в обучение, сколько хранятся. Польский регулятор по персональным данным прямо предупреждает: любой диалог бота с персональными данными - это обработка по GDPR.
  • Политика конфиденциальности с упоминанием ИИ-обработки.
  • Логи диалогов с отметкой, когда бот передал вопрос человеку. Это доказательство, что путь к оператору существует на деле, а не только в описании услуги.
  • Описание маркировки генерируемого контента, если вы публикуете тексты или картинки, сделанные моделью.

Важное про форму: это должна быть одна папка, а не знание в голове человека, который сейчас в отпуске. Когда я проверяю уже работающие внедрения, обычно не хватает двух вещей: реестра и следа обучения. Сам виджет правится за несколько часов.

Кто может на вас пожаловаться

AI Act даёт физическим лицам право подать жалобу в орган надзора за рынком, а польский закон указывает, что этот орган - KRiBSI. На практике источников три: недовольный клиент, бывший сотрудник и конкурент.

Как комиссия расставит приоритеты в первые месяцы, я не знаю, и, честно говоря, этого не знает никто. Моё предположение: первый год будет больше про реакцию на обращения, чем про плановые рейды, потому что так начинал каждый новый надзор, который я помню. Это именно предположение, а не норма, и строить на нём стратегию не стоит.

Репутационный риск предсказуемее штрафа. Клиент, который час переписывался с «Анной из отдела продаж», а потом понял, что это модель, обычно рассказывает об этом публично и делает это быстрее, чем движется любой орган.

Штрафы: пороги и то, что реально определяет сумму

Пороги задаёт европейский регламент, а польский закон даёт комиссии KRiBSI инструменты для их применения.

Вид нарушенияВерхний порогТипичный пример в малом бизнесе
Запрещённые практикидо 35 млн евро или 7% мирового годового оборотаМанипулятивные техники, социальный скоринг, для обычной компании практически недостижимо
Прочие нарушения, включая прозрачность из ст. 50 и компетенции из ст. 4до 15 млн евро или 3% мирового годового оборотаЧат-бот без пометки, отсутствие документированного обучения команды

В обеих строках берётся большая величина. И здесь нужна честность: это верхние потолки, написанные с прицелом на глобальных поставщиков моделей, а не на фирму из пяти человек с виджетом на WordPress. Органы применяют пропорциональность и учитывают характер нарушения, размер компании и то, исправила ли она проблему сама.

Реальная стоимость для малого бизнеса обычно в другом: время на производство, переписка, приостановленная кампания, иногда необходимость выключить бота до исправления. Добровольно привести всё в порядок просто дешевле любого разбирательства, даже закончившегося без штрафа.

Минимальный набор для компании с ботом и парой автоматизаций

Это та версия, которую я закладываю клиентам без отдела комплаенса, которого у них никогда и не будет.

  1. Первое сообщение бота с пометкой. Конкретно: «Отвечает ИИ-ассистент компании. В любой момент могу переключить на менеджера». Не внизу мелким серым шрифтом, а первым, что человек читает.
  2. Постоянная пометка в шапке виджета, чтобы через двадцать сообщений было по-прежнему понятно, с кем идёт разговор.
  3. Голосовой бот произносит это в первой фразе, до того как звонящий начнёт что-то рассказывать.
  4. Имя без выдачи себя за сотрудника. «Ассистент Оля» - нормально, «Оля, менеджер по работе с клиентами» без пометки - нет.
  5. Кнопка или фраза для переключения на человека, каждое такое переключение пишется в лог. Как это настроить в мессенджере, разбирал в тексте про чат-бота WhatsApp для бизнеса.
  6. Реестр систем ИИ в одной таблице, включая сценарии автоматизации, а не только чат. Если агент пишет лиды в CRM, он тоже строчка в реестре, об этом было в материале про связку ИИ-агента с CRM.
  7. Обучение команды со списком присутствовавших и короткой запиской о том, чего оно касалось.
  8. Обновлённая политика конфиденциальности и договор с поставщиком модели в той же папке, что и всё остальное.

Восемь пунктов, шесть из них - работа на несколько часов. Дольше всего идёт шестой, потому что надо пройтись по всему, что в компании уже работает, а работает обычно больше, чем помнит владелец.

Сколько это стоит и когда покупать не надо

Для масштаба: GUS сообщает, что в 2025 году 8,7% польских компаний заявили об использовании технологий ИИ, а 91,3% не использовали их вовсе. Рынок только начинает, а значит большую часть внедрений, которые появляются сейчас, можно сразу сделать правильно, вместо того чтобы переделывать через год.

Мои ориентиры простые. Привести существующего бота и документы в соответствие - от 800 € (3 500 zł). Полный аудит того, что в компании уже работает, вместе с реестром и планом правок - от 1 150 € (4 900 zł). Новое внедрение ИИ-агента получает пометку, эскалацию и логи в базовой комплектации, без доплаты за соответствие.

Когда покупать не надо: если у вас только форма обратной связи без ИИ, если ваш «бот» - это скриптовое дерево FAQ без языковой модели, или если вы используете ChatGPT исключительно для внутренних заметок и наружу это не выходит. Тогда у вас остаётся только тема компетенций из статьи 4, а это час работы, а не проект.

Если бот работает и вы не уверены, что он переживёт проверку, напишите мне и пришлите ссылку. Скажу, что нужно поправить и сколько это займёт. Как выглядит соответствие AI Act со стороны исполнителя, описано на отдельной странице. Если заодно наводите порядок в заброшенных каналах связи, пригодится текст про пропущенные звонки: голосовой бот попадает ровно под те же правила, что и чат.

FAQ

Что такое KRiBSI? KRiBSI - это Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, национальный орган надзора за ИИ, созданный польским законом о системах искусственного интеллекта. Содержательная часть закона вступила в силу 11 августа 2026 года. Комиссия отвечает за применение европейского AI Act в Польше: проводит проверки, ведёт производства и налагает штрафы. Председателя должны назначить в октябре 2026 года, операционно комиссия заработает с ноября 2026 года.

С какой даты KRiBSI может выписать штраф? С 28 октября 2026 года. Это дата, с которой комиссия получает полномочия на проверки, право вести производства и налагать взыскания. Сами обязанности начались раньше: требования прозрачности для чат-ботов с 2 августа 2026 года, обязанность по компетенциям в области ИИ с 2 февраля 2025 года. До 28 октября в Польше нет органа, который мог бы их принудительно применить, после этой даты он есть.

Вводит ли польский закон новые обязанности сверх AI Act? По существу нет. Перечень обязанностей для компаний идёт из европейского регламента, который и так действует напрямую. Польский закон назначает орган, описывает порядок проверки, ход производства и способ наложения штрафов. Для владельца бизнеса меняется не список задач, а реальность их исполнения.

Какой штраф грозит малому бизнесу за непомеченного чат-бота? Отсутствие пометки попадает в категорию прочих нарушений, для которой регламент задаёт потолок 15 млн евро или 3% мирового годового оборота, в зависимости от того, что больше. У запрещённых практик порог выше, до 35 млн евро или 7% оборота, но в малом бизнесе они практически не встречаются. Эти потолки писались с прицелом на поставщиков моделей, а органы применяют пропорциональность и учитывают размер компании и то, исправила ли она проблему добровольно.

Что нужно подготовить к проверке? Семь вещей в одной папке: реестр систем ИИ, доказательства пометки в виде скриншотов и транскриптов, след обучения сотрудников, договор с поставщиком модели вместе с описанием потока данных, политику конфиденциальности с упоминанием ИИ, логи диалогов с моментами передачи человеку и описание маркировки генерируемого контента, если вы его публикуете. Проверка смотрит на документы и на то, что видит пользователь, а не на код.

Касается ли это компании, которая пользуется только ChatGPT? Да, в части статьи 4 AI Act, то есть компетенций сотрудников в области ИИ. Она действует с 2 февраля 2025 года для любой организации, использующей ИИ, независимо от размера и класса риска, и польские источники подчёркивают, что разового обучения или общей памятки недостаточно, нужна документированная программа под роли. Если модель ещё и отвечает клиентам, сверху добавляются требования прозрачности из статьи 50.

Что означает дата 2 декабря 2026? Это конец переходного периода на машиночитаемую маркировку сгенерированного ИИ контента для систем, выведенных на рынок до 2 августа 2026 года. Новые системы должны были соответствовать сразу, старым дали время до декабря. Для польской компании это значит, что виджет, поставленный в 2024 или 2025 году, стоит поправить до этой даты, а не после.

Можно ли сделать это самостоятельно, без разработчика? Частично да. Реестр систем ИИ, обновление политики конфиденциальности и записка об обучении - внутренняя работа, которую закрывают за день. Техническая часть обычно требует доступа к коду виджета, настройкам голосового бота и логированию передач оператору, тут нужен тот, кто это внедрял. Мои ориентиры: привести существующее внедрение в порядок - от 800 € (3 500 zł), полный аудит с реестром и планом правок - от 1 150 € (4 900 zł).

Понравилось — обсудим ваш проект?

30 минут на discovery-звонок. Без продажного питча.

Поговорим