Найчастіша реакція, коли я кажу клієнту, що разом із чат-ботом доведеться навчити людей: «ми ж не впроваджуємо жодного штучного інтелекту, у нас просто бот на сайті, а в офісі користуються ChatGPT». Саме про таку компанію і написана стаття 4 AI Act. Це найширша норма в усьому регламенті: немає порогу за розміром, немає прив'язки до класу ризику, немає винятку для мікробізнесу.
Застереження: я розробник, а не юрист. Пишу інженерний бік, бо ці системи ставлю я і бачу, об що люди спотикаються. По юридичний аудит ідіть до адвоката.
Кого стосується стаття 4
Регламент розділяє дві ролі. Постачальник - той, хто розробляє систему ШІ. Суб'єкт впровадження (deployer у тексті регламенту) - той, хто використовує її від власного імені. Якщо ви купили чат-бота, зібрали сценарій у n8n, увімкнули Copilot у корпоративному Microsoft 365 або видали команді робочі акаунти в ChatGPT, ви суб'єкт впровадження, і обов'язок лежить на вас. Не на підряднику і не на OpenAI.
Саме формулювання коротке: забезпечити, щоб люди, які працюють із системами ШІ від вашого імені, мали достатню компетентність, з урахуванням освіти, досвіду і контексту застосування. Переліку тем, мінімуму годин і державного сертифіката немає. Є очікування, що ви зможете показати, що саме зробили.
Польська статистична служба GUS повідомляє, що у 2025 році 8,7 відсотка польських компаній заявили про використання технологій ШІ, а 91,3 відсотка - ні. Найчастіший шлях входу - купівля готового комерційного рішення (6,4 відсотка), а замовна розробка ШІ у зовнішнього підрядника - 2,1 відсотка. Тобто типовий випадок саме той, який стаття 4 зачіпає найщільніше: власної ШІ-команди немає, інструмент куплено і запущено в роботу з людьми. Порядок кроків я розбирав у матеріалі про те, як впровадити ШІ в бізнес.
Строки і реальний ризик штрафу
Стаття 4 діє з 2 лютого 2025 року. Якщо ви користуєтеся ШІ з минулого року і нікого не навчали, ви не «завчасно», а вже із простроченням. Змінюється інше: із серпня 2026 запускається реальний нагляд за ринком, а в Польщі до цього додається національний орган із власними повноваженнями.
| Дата | Що відбувається | Кого стосується |
|---|---|---|
| 2 лютого 2025 | Починає діяти стаття 4 | Компетентність у ШІ в кожного постачальника і суб'єкта впровадження, без порогу за розміром |
| 2 серпня 2026 | Стартують правозастосування і нагляд за ринком | Загальноєвропейські обов'язки, зокрема прозорість за статтею 50 |
| 11 серпня 2026 | Набуває чинності змістовна частина польського закону про системи ШІ | Національна рамка нагляду |
| 28 жовтня 2026 | KRiBSI отримує право на перевірки, провадження і штрафи; голову призначено у жовтні, комісія починає працювати в листопаді | Компанії, що працюють у Польщі |
| 2 грудня 2026 | Машиночитне маркування згенерованого контенту для систем, випущених до 2 серпня 2026 | Чат-боти і генеративні системи, запущені раніше |
Стеля штрафу: порушення, крім заборонених практик, потрапляють у планку до 15 млн євро або 3 відсотків світового річного обороту, залежно від того, що більше. Заборонені практики - окрема полиця: 35 млн євро або 7 відсотків.
Чесно: верхня планка - це стеля, а не прогноз. Стаття 4 спрацює як частина більшої справи - при скарзі на бота, при повідомленні про витік до UODO, при анкеті з безпеки від корпоративного клієнта. Перше питання звучить як «хто у вас цим користується і звідки ви знаєте, що людина вміє», і відсутність відповіді перетворює дрібницю на організаційну недбалість.
Чому разового вебінару замало
Ринок навчання відповів на статтю 4 так, як умів: вебінар на один ранок, PDF із правилами, список присутніх, сертифікат. Формально це щось закриває. Проблема в тому, що норма вимагає компетентності, адекватної контексту, а контекст змінюється частіше, ніж раз на рік.
- Плинність кадрів. Людину навчили в березні, у червні вона звільнилася, а її наступник ваших правил не бачив. Без кроку в онбордингу реєстр стає фікцією за квартал.
- Зміна інструмента. Перейшли з GPT на Claude, додали асистента всередині CRM, хтось увімкнув Gemini у Google Workspace. Навчання було про інший світ.
- Загальні слова. Заняття про етику ШІ і галюцинації нічого не дає продавцю, у якого з'явився помічник із комерційними пропозиціями і який має знати, які ціни модель не має права називати самостійно.
Правильна форма нудна: коротке вступне заняття при наймі, коротке оновлення при зміні інструмента, одне повторне заняття на рік і реєстр, у якому це видно. Загалом годин менше, ніж на один великий воркшоп, просто розкладені розумно.
Чого вчити, якщо ваш ШІ - це чат-бот і сценарій у n8n
Цієї частини немає в матеріалах юридичних фірм, бо для неї треба зазирнути всередину системи. Корисне навчання розповідає про ваш бот: що він знає, де бреше, коли має втрутитися людина. Коли я здаю ШІ-агента, навчальна частина вкладається у дві години і має п'ять пунктів:
- Що ця система робить. Які джерела знань, до якої дати, чого вона не бачить. Бот не знає залишків на складі, якщо його до складу не під'єднано.
- Де межі. Які теми йдуть людині: рекламації, повернення, нестандартні ціни, все, що може закінчитися в юриста. І як виглядає передача.
- Як розпізнати галюцинацію. Показую три приклади з логів: упевнено вигадана процедура, вигаданий артикул, вигаданий термін. Люди запам'ятовують патерн, а не визначення.
- Що можна вставляти. Конкретний перелік: номери документів ні, скан посвідчення ні, вся база клієнтів ні, текст чужого договору ні. Єдиний пункт, який я повторюю кожній ролі.
- Як повідомити про помилку. Один канал, один шаблон: що запитав, що відповів, чому це погано.
В останнього пункту є побічний ефект, заради якого це варто робити навіть без AI Act: ви отримуєте потік реальних збоїв із продакшену, і система справді покращується.
Програма для трьох ролей
Стаття 4 прямо вимагає адаптації під роль і контекст. У невеликій компанії це розкладається так.
| Роль | Чого вчити | Скільки часу | Типова помилка на практиці |
|---|---|---|---|
| Підтримка клієнтів | Межі бота, ескалація на людину, розпізнавання галюцинацій, обов'язок повідомляти, що це ШІ | 2 години вступно, 30 хвилин при зміні | Правка відповіді бота постфактум замість того, щоб перехопити діалог одразу |
| Продажі | Що можна генерувати, перевірка цін і умов перед відправкою, дані клієнта в промптах, слід у CRM | 2 години вступно, 30 хвилин при зміні | Відправка згенерованої пропозиції без перевірки цифр |
| Адміністрація і бухгалтерія | Документи і персональні дані в ШІ-інструментах, де стоять сервери, що йде постачальнику, строки зберігання | 1,5 години вступно | Завантаження скана договору або зарплатної відомості в публічний чат |
| Власник або керівництво | Реєстр систем ШІ, ролі постачальника і суб'єкта впровадження, хто вирішує щодо нового інструмента | 1 година | Незнання того, скількома ШІ-інструментами команда користується насправді |
Продажі окупаються найшвидше, бо їхні помилки коштують грошей одразу. Що агент справді забирає у продажах, я розбирав у чесному розрахунку про агента замість менеджера. У маркетингу межа проходить по маркуванню і перевірці фактів, про це писав у матеріалі про ШІ для описів товарів і контенту.
Реєстр компетенцій із ШІ: таблиця, яку можна скопіювати
Ось той артефакт, заради якого все це робиться. Не сертифікат, не презентація, а одна таблиця, яку ви показуєте, коли запитають. П'яти колонок достатньо.
| Роль і людина | Тема навчання | Дата | Доказ | Хто проводив |
|---|---|---|---|---|
| Підтримка, 3 особи | Чат-бот на сайті: межі, ескалація, розкриття ШІ, заборона вставляти персональні дані | 2026-09-14 | Список учасників, тест із 10 питань із результатами, запис заняття | Виконавець системи |
| Продажі, 2 особи | Асистент із комерційних пропозицій у CRM: перевірка цін, дані клієнта в промптах | 2026-09-14 | Список учасників, підписане підтвердження ознайомлення з політикою | Виконавець системи |
| Бухгалтерія, 1 особа | ШІ-інструменти і документи: що можна обробляти, де стоять сервери | 2026-09-21 | Список учасників, тест | Власник |
| Новий працівник підтримки | Онбординг із ШІ: політика плюс 20 хвилин наживо з ботом | Дата найму | Підписана політика в особовій справі | Керівник групи |
| Уся команда | Оновлення після зміни моделі на новішу | 2027-02-10 | Протокол зустрічі, список учасників | Виконавець системи |
Колонка «доказ» важливіша за колонку «тема»: опис заняття можна написати завжди, а датований список учасників заднім числом не зробиш. Поруч тримайте другий аркуш із реєстром самих систем ШІ: назва, постачальник, модель, призначення, відповідальний, оброблювані дані.
Хто відповідає, якщо працівник вставить дані клієнта в публічну модель
Відповідає компанія. Працівник діяв у межах обов'язків, інструмент був доступний, правил йому ніхто не показав. Це обробка даних, а контролером виступає компанія, а не людина, яка натиснула Ctrl+V.
Польський наглядовий орган UODO висловлюється прямо: будь-яка взаємодія з чат-ботом, у якій фігурують персональні дані, - це обробка. Суб'єкт впровадження зобов'язаний мати правову підставу, виконати інформаційний обов'язок, проаналізувати сценарій використання ще до купівлі інструмента, знати, чи навчаються на цих даних моделі постачальника, скільки дані зберігаються і де стоять сервери, а часто й підписати договір про доручення обробки.
Тобто навчання за статтею 4 і гігієна даних на практиці - одна тема. Корпоративні акаунти замість особистих, вимкнене навчання на ваших даних, чіткий перелік того, що назовні не йде ніколи.
Політика використання ШІ на одну сторінку
Двадцять сторінок не потрібні. Потрібна одна, яку люди прочитають. Скелет, який я віддаю клієнтам:
- Для чого ШІ використовувати можна. Чернетки відповідей, переклади, конспекти зустрічей, первинні описи товарів.
- Для чого не можна. Рішення про найм, кредитні і скорингові рішення, оцінювання працівників, усе, що йде клієнту без перевірки людиною.
- Якими інструментами користуємося. Закритий перелік із корпоративними акаунтами. Новий інструмент заходить за згодою названої особи.
- Чого не вставляємо ніколи. Персональні дані клієнтів, документи, що посвідчують особу, кадрові і зарплатні дані, договори під NDA, логіни і паролі.
- Хто перевіряє результат. Під тим, що йде назовні, підписується людина.
- Маркування. Де ми повідомляємо клієнту, що він говорить із ШІ, і як позначаємо згенерований контент.
- Як повідомляти про проблеми. Одна адреса, один шаблон, повідомлення того ж дня.
- Хто за це відповідає. Ім'я і прізвище, а не «відділ».
Ця сторінка плюс обидва реєстри - повний комплект, якого вистачає і на перевірку, і на анкету з безпеки від великого клієнта. Пів дня роботи, якщо людина знає ваші системи.
Скільки це коштує
Польські постачальники публікують вилки: типовий корпоративний воркшоп із ШІ - 700-1 900 € (3 000-8 000 zł нетто), пакет воркшопів з основами промптингу і вправами - 1 200-2 800 € (5 000-12 000 zł нетто), доступ до онлайн-курсу - 120-470 € (500-2 000 zł). Стандартні формати: два дні очно або чотири віддалені сесії по чотири години.
Я навчання як продукт не продаю. Навчання - частина впровадження і стосується системи, яку я сам і зібрав: дві години з командою, роздатковий матеріал на одну сторінку, реєстр заповнюється на місці. Для компаній, у яких бот уже працює і робив його хтось інший, я роблю ретрофіт під AI Act від 800 € (3 500 zł): ревізія систем, розкриття, політика, реєстри і навчання команди одним пакетом.
Чого я не обіцяю: що папери захистять від будь-яких наслідків. Реєстр не полагодить бота, який вводить клієнтів в оману, а політика не замінить правової підстави для обробки. Якщо хочете зрозуміти, як справи у вас, напишіть - пройдуся вашими інструментами і скажу, чого треба вчити і що документувати до 28 жовтня.
FAQ
З якої дати діє стаття 4 AI Act? З 2 лютого 2025 року. Норма поширюється на кожного постачальника і кожного суб'єкта впровадження систем ШІ незалежно від розміру компанії і класу ризику системи, і польські джерела називають її найширшою за охопленням у всьому регламенті. Реальне правозастосування і нагляд за ринком стартують із серпня 2026 року, а в Польщі національний орган KRiBSI отримує право на перевірки і штрафи з 28 жовтня 2026 року.
Чи стосується стаття 4 компанії, яка просто користується ChatGPT для підтримки клієнтів? Так. Якщо ви використовуєте систему ШІ від власного імені, ви суб'єкт впровадження, і обов'язок забезпечити компетентність лежить на вас, навіть коли інструмент куплено готовим. Польські джерела наголошують, що разового заняття або загальної пам'ятки недостатньо: очікується задокументована програма, адаптована під роль. Штраф потрапляє в планку до 15 млн євро або 3 відсотків світового річного обороту.
Який штраф за відсутність навчання з ШІ? Порушення, крім заборонених практик, потрапляють у планку до 15 млн євро або 3 відсотків світового річного обороту, залежно від того, що більше. Заборонені практики - вища полиця: 35 млн євро або 7 відсотків. Для малого бізнесу верхня планка це стеля, а не прогноз: відсутність навчання зазвичай спливає як частина більшої справи - при скарзі на бота, при повідомленні про витік або в анкеті з безпеки від корпоративного клієнта.
Як задокументувати навчання за AI Act? Достатньо однієї таблиці з п'яти колонок: роль і людина, тема навчання, дата, доказ, хто проводив. Як доказ працює список учасників, результат короткого тесту, підписане підтвердження ознайомлення з політикою використання ШІ або запис заняття. Поруч варто тримати другий реєстр - самих систем ШІ: назва, постачальник, модель, призначення, оброблювані дані, відповідальний. Обидва оновлюються при кожному новому працівникові і кожній зміні інструмента.
Скільки коштує навчання працівників роботі з ШІ? Польські постачальники публікують вилки: 700-1 900 € (3 000-8 000 zł нетто) за типовий воркшоп, 1 200-2 800 € (5 000-12 000 zł нетто) за пакет із вправами й основами промптингу, 120-470 € (500-2 000 zł) за доступ до онлайн-курсу. Поширені формати - два дні очно або чотири віддалені сесії по чотири години. Впорядкування відповідності разом із навчанням команди для компанії з уже працюючим ботом починається в мене від 800 € (3 500 zł).
Хто відповідає, якщо працівник вставив дані клієнта в публічну модель? Відповідає компанія як контролер даних, а не окремий працівник. Польський UODO вказує, що будь-яка взаємодія з чат-ботом, що стосується персональних даних, є обробкою: потрібні правова підстава, виконаний інформаційний обов'язок, аналіз сценарію використання до купівлі інструмента і розуміння того, чи навчаються на цих даних моделі постачальника, скільки вони зберігаються і де стоять сервери. У багатьох ситуаціях потрібен ще й договір про доручення обробки з постачальником.
Чи обов'язково замовляти навчання в зовнішньої навчальної компанії? Ні. Регламент не приписує ані формат, ані того, хто проводить заняття, ані мінімум годин, ані сертифікат від державного органу. Значення має те, чи відповідає компетентність ролі, інструменту і контексту, і чи зможете ви це показати. Внутрішнє навчання від людини, яка знає ваші системи, часто працює краще за загальний вебінар про етику ШІ, за умови що після нього залишається слід у реєстрі.
З чого почати, якщо в компанії немає взагалі нічого? Почніть з інвентаризації: випишіть усі ШІ-інструменти, якими команда реально користується, включно з особистими акаунтами в публічних чатах. Потім напишіть політику використання ШІ на одну сторінку, проведіть двогодинне заняття для ролей, які цих інструментів стосуються, і внесіть це до реєстру компетенцій. Усі три кроки зазвичай займають від пів дня до дня і закривають базовий ризик за статтею 4.




