Змістова частина польського закону про системи штучного інтелекту діє з 11 серпня 2026 року. Це той закон, який вбудовує європейський AI Act у польську правову систему і створює національний наглядовий орган: Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, скорочено KRiBSI. Але важливіша інша дата. З 28 жовтня 2026 року комісія отримує повноваження на перевірки, може вести провадження і накладати штрафи. Голову мають призначити у жовтні, операційно комісія запрацює з листопада 2026 року.
Одразу застереження: я розробник, а не юрист. Нижче інженерний бік справи, тобто що реально має бути в системі і в папці з документами, щоб не починати підготовку в день, коли прийде перший лист. Для спірних тлумачень беріть юриста з права ЄС.
Я живу у Варшаві і працюю з клієнтами по всьому ЄС, тож тема для мене місцева. Якщо ваша компанія зареєстрована в Польщі або ви просто продаєте на польський ринок і тримаєте бота на сайті, це ваш наглядовий орган.
Регламент ЄС, польський закон і один новий орган
AI Act - це регламент, він діє в Польщі напряму і не потребує переписування в національний закон. Польський закон робить інше: призначає того, хто стежить за виконанням регламенту всередині країни, описує порядок перевірки, хід провадження і те, хто підписує рішення про штраф.
Найближча аналогія - GDPR. Правила написав Брюссель, але у двері стукає національний орган із захисту даних. Тут стукатиме KRiBSI: національна комісія з представників кількох інституцій, яку gov.pl і польські юридичні фірми описують як центральну точку нагляду за ШІ.
Практичний висновок простий: перелік обов'язків не змінився, змінилося те, що за ними починають стежити. Якщо ви з серпня відкладали позначення чат-бота, бо все одно ніхто не перевіряє, з 28 жовтня цей аргумент перестає працювати.
Календар в одній таблиці
| Дата | Що відбувається | Кого стосується |
|---|---|---|
| 2 лютого 2025 | Діє ст. 4 AI Act: компетенції зі ШІ у працівників | Будь-яка компанія, що використовує ШІ, навіть лише ChatGPT у підтримці |
| 2 серпня 2026 | Діють вимоги прозорості зі ст. 50 | Чат-боти, голосові боти, згенерований контент |
| 11 серпня 2026 | Набирає чинності змістова частина польського закону, створюється KRiBSI | Усі компанії в Польщі |
| жовтень 2026 | Призначення голови комісії | - |
| 28 жовтня 2026 | KRiBSI отримує право на перевірки, провадження і штрафи | Усі компанії в Польщі |
| листопад 2026 | Комісія працює операційно | - |
| 2 грудня 2026 | Завершується перехідний період на машинозчитуване маркування ШІ-контенту для систем, виведених на ринок до 2 серпня 2026 | Уже наявні боти і генератори контенту |
| 2 грудня 2027 і 2 серпня 2028 | Відкладені терміни для систем високого ризику після цифрового омнібуса Regulation (EU) 2026/1744 | Вузькі категорії, малий бізнес рідко |
Для звичайної компанії критичні два рядки. 28 жовтня - момент, з якого відсутність позначення перестає бути теоретичним ризиком. 2 грудня 2026 - кінець перехідного періоду для систем, які працювали у вас до 2 серпня 2026 року, тобто для більшості віджетів, встановлених у 2024 і 2025 роках.
Окремо варто запам'ятати, чого омнібус не чіпав. Він переніс терміни для високого ризику на 2 грудня 2027 і 2 серпня 2028, але вимоги прозорості зі статті 50 не відклав. Чимало публікацій досі плутають ці дві речі.
Хто під ударом: постачальник, впроваджувач, імпортер
Регламент розділяє ролі, і саме від ролі залежить, що у вас запитають на перевірці.
- Постачальник розробляє систему ШІ і виводить її на ринок під своїм іменем. Якщо ви продаєте власного бота іншим компаніям, ви постачальник.
- Впроваджувач застосовує чужу систему від свого імені. Це більшість читачів цього тексту: чат на сайті, голосовий бот на лінії, сценарій у n8n, який відповідає клієнтам.
- Імпортер і дистриб'ютор виводять на ринок ЄС систему з-поза його меж. Для малого бізнесу трапляється рідко, але перепродаж чужого інструменту під власним брендом може підняти вас на щабель вище в цьому ланцюжку.
Те, що доводиться пояснювати майже на кожній першій зустрічі: відповідальність впроваджувача власна, і перекласти її на підрядника не вийде. Бота робила агенція, модель дає OpenAI чи Anthropic, але лист прийде вам, бо з клієнтом розмовляє ваша компанія. Договір із розробником регулює гроші між вами двома, а не обов'язок перед органом.
Що питає перевірка і в якому вигляді
Перевірка не читає код. Вона читає документи і дивиться на те, що бачить користувач. Нижче список, який я збираю до запуску, бо постфактум він збирається значно довше: частини скриншотів уже немає, а людина, яка налаштовувала бота, встигла змінити роботу.
- Реєстр систем ШІ. Звичайна таблиця: назва системи, канал, постачальник моделі, мета використання, які дані обробляються, відповідальна особа, дата запуску. Достатньо таблиці, аби вона була актуальною.
- Докази позначення. Скриншоти віджета і першого повідомлення бота, транскрипт початку голосового дзвінка, дата, коли позначення з'явилося.
- Підтвердження навчання працівників. Стаття 4 діє з лютого 2025 року. Польські джерела в один голос підкреслюють, що разової зустрічі і загальної пам'ятки замало: потрібна задокументована програма під конкретні ролі. Список присутніх плюс матеріали - робоча точка старту.
- Договір із постачальником моделі і опис потоку даних. Де стоять сервери, чи йдуть дані в навчання, скільки зберігаються. Польський регулятор із персональних даних прямо попереджає: будь-який діалог бота з персональними даними - це обробка за GDPR.
- Політика конфіденційності зі згадкою про обробку за допомогою ШІ.
- Логи діалогів із позначкою, коли бот передав питання людині. Це доказ, що шлях до оператора існує насправді, а не лише в описі послуги.
- Опис маркування згенерованого контенту, якщо ви публікуєте тексти чи зображення, зроблені моделлю.
Важливе про форму: це має бути одна папка, а не знання в голові людини, яка зараз у відпустці. Коли я перевіряю вже наявні впровадження, зазвичай бракує двох речей: реєстру і підтвердження навчання. Сам віджет виправляють за кілька годин.
Хто може на вас поскаржитися
AI Act дає фізичним особам право подати скаргу до органу нагляду за ринком, а польський закон вказує, що цей орган - KRiBSI. На практиці джерел три: незадоволений клієнт, колишній працівник і конкурент.
Як комісія розставить пріоритети в перші місяці, я не знаю, і, чесно кажучи, цього не знає ніхто. Моє припущення: перший рік буде більше про реакцію на звернення, ніж про планові рейди, бо так починав кожен новий нагляд, який я пам'ятаю. Це саме припущення, а не норма, і будувати на ньому стратегію не варто.
Репутаційний ризик передбачуваніший за штраф. Клієнт, який годину листувався з «Анною з відділу продажів», а потім зрозумів, що це модель, зазвичай розповідає про це публічно і робить це швидше, ніж рухається будь-який орган.
Штрафи: пороги і те, що реально визначає суму
Пороги задає європейський регламент, а польський закон дає комісії KRiBSI інструменти для їх застосування.
| Вид порушення | Верхній поріг | Типовий приклад у малому бізнесі |
|---|---|---|
| Заборонені практики | до 35 млн євро або 7% світового річного обороту | Маніпулятивні техніки, соціальний скоринг, для звичайної компанії практично недосяжно |
| Інші порушення, включно з прозорістю зі ст. 50 і компетенціями зі ст. 4 | до 15 млн євро або 3% світового річного обороту | Чат-бот без позначення, відсутність задокументованого навчання команди |
В обох рядках береться більша величина. І тут потрібна чесність: це верхні межі, написані з прицілом на глобальних постачальників моделей, а не на фірму з п'яти людей із віджетом на WordPress. Органи застосовують пропорційність і враховують характер порушення, розмір компанії і те, чи виправила вона проблему сама.
Реальна вартість для малого бізнесу зазвичай в іншому: час на провадження, листування, призупинена кампанія, іноді потреба вимкнути бота до виправлення. Добровільно навести лад просто дешевше за будь-який розгляд, навіть той, що завершився без штрафу.
Мінімальний набір для компанії з ботом і кількома автоматизаціями
Це та версія, яку я закладаю клієнтам без відділу комплаєнсу, якого в них ніколи й не буде.
- Перше повідомлення бота з позначенням. Конкретно: «Відповідає ШІ-асистент компанії. Будь-якої миті можу перемкнути на менеджера». Не внизу дрібним сірим шрифтом, а першим, що людина читає.
- Постійне позначення в шапці віджета, щоб через двадцять повідомлень і далі було зрозуміло, з ким іде розмова.
- Голосовий бот вимовляє це в першій фразі, до того як той, хто телефонує, почне щось розповідати.
- Ім'я без видавання себе за працівника. «Асистент Оля» - нормально, «Оля, менеджерка з роботи з клієнтами» без позначки - ні.
- Кнопка або фраза для перемикання на людину, кожне таке перемикання потрапляє в лог. Як це налаштувати в месенджері, розбирав у тексті про чат-бота WhatsApp для бізнесу.
- Реєстр систем ШІ в одній таблиці, разом зі сценаріями автоматизації, а не лише чатом. Якщо агент пише ліди в CRM, він теж рядок у реєстрі, про це було в матеріалі про зв'язку AI-агента з CRM.
- Навчання команди зі списком присутніх і короткою запискою про те, чого воно стосувалося.
- Оновлена політика конфіденційності і договір із постачальником моделі в тій самій папці, що й решта.
Вісім пунктів, шість із них - робота на кілька годин. Найдовше триває шостий, бо треба пройтися по всьому, що в компанії вже працює, а працює зазвичай більше, ніж пам'ятає власник.
Скільки це коштує і коли купувати не треба
Для масштабу: GUS повідомляє, що у 2025 році 8,7% польських компаній заявили про використання технологій ШІ, а 91,3% не використовували їх взагалі. Ринок лише починає, а отже, більшість впроваджень, які з'являються зараз, можна одразу зробити правильно, замість переробляти через рік.
Мої орієнтири прості. Привести наявного бота і документи у відповідність - від 800 € (3 500 zł). Повний аудит того, що в компанії вже працює, разом із реєстром і планом правок - від 1 150 € (4 900 zł). Нове впровадження ШІ-агента отримує позначення, ескалацію і логи в базовій комплектації, без доплати за відповідність.
Коли купувати не треба: якщо у вас лише форма зворотного зв'язку без ШІ, якщо ваш «бот» - це скриптове дерево FAQ без мовної моделі, або якщо ви використовуєте ChatGPT винятково для внутрішніх нотаток і назовні це не виходить. Тоді у вас залишається тільки тема компетенцій зі статті 4, а це година роботи, а не проєкт.
Якщо бот працює і ви не впевнені, що він переживе перевірку, напишіть мені і надішліть посилання. Скажу, що треба поправити і скільки це займе. Як виглядає відповідність AI Act з боку виконавця, описано на окремій сторінці. Якщо заразом наводите лад у покинутих каналах зв'язку, стане в пригоді текст про пропущені дзвінки: голосовий бот потрапляє рівно під ті самі правила, що й чат.
FAQ
Що таке KRiBSI? KRiBSI - це Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji, національний орган нагляду за ШІ, створений польським законом про системи штучного інтелекту. Змістова частина закону набрала чинності 11 серпня 2026 року. Комісія відповідає за застосування європейського AI Act у Польщі: проводить перевірки, веде провадження і накладає штрафи. Голову мають призначити у жовтні 2026 року, операційно комісія запрацює з листопада 2026 року.
З якої дати KRiBSI може виписати штраф? З 28 жовтня 2026 року. Це дата, з якої комісія отримує повноваження на перевірки, право вести провадження і накладати стягнення. Самі обов'язки почалися раніше: вимоги прозорості для чат-ботів з 2 серпня 2026 року, обов'язок щодо компетенцій зі ШІ з 2 лютого 2025 року. До 28 жовтня в Польщі немає органу, який міг би їх примусово застосувати, після цієї дати він є.
Чи вводить польський закон нові обов'язки понад AI Act? По суті ні. Перелік обов'язків для компаній іде з європейського регламенту, який і так діє напряму. Польський закон призначає орган, описує порядок перевірки, хід провадження і спосіб накладення штрафів. Для власника бізнесу змінюється не список завдань, а реальність їх виконання.
Який штраф загрожує малому бізнесу за непозначеного чат-бота? Відсутність позначення потрапляє в категорію інших порушень, для якої регламент встановлює межу 15 млн євро або 3% світового річного обороту, залежно від того, що більше. У заборонених практик поріг вищий, до 35 млн євро або 7% обороту, але в малому бізнесі вони практично не трапляються. Ці межі писали з прицілом на постачальників моделей, а органи застосовують пропорційність і враховують розмір компанії та те, чи виправила вона проблему добровільно.
Що потрібно підготувати до перевірки? Сім речей в одній папці: реєстр систем ШІ, докази позначення у вигляді скриншотів і транскриптів, підтвердження навчання працівників, договір із постачальником моделі разом з описом потоку даних, політику конфіденційності зі згадкою про ШІ, логи діалогів із моментами передачі людині і опис маркування згенерованого контенту, якщо ви його публікуєте. Перевірка дивиться на документи і на те, що бачить користувач, а не на код.
Чи стосується це компанії, яка користується лише ChatGPT? Так, у частині статті 4 AI Act, тобто компетенцій працівників у сфері ШІ. Вона діє з 2 лютого 2025 року для будь-якої організації, що використовує ШІ, незалежно від розміру і класу ризику, і польські джерела підкреслюють, що разового навчання чи загальної пам'ятки замало, потрібна задокументована програма під ролі. Якщо модель ще й відповідає клієнтам, згори додаються вимоги прозорості зі статті 50.
Що означає дата 2 грудня 2026? Це кінець перехідного періоду на машинозчитуване маркування згенерованого ШІ контенту для систем, виведених на ринок до 2 серпня 2026 року. Нові системи мали відповідати одразу, старим дали час до грудня. Для польської компанії це означає, що віджет, встановлений у 2024 чи 2025 році, варто виправити до цієї дати, а не після.
Чи можна зробити це самостійно, без розробника? Частково так. Реєстр систем ШІ, оновлення політики конфіденційності і записка про навчання - внутрішня робота, яку закривають за день. Технічна частина зазвичай потребує доступу до коду віджета, налаштувань голосового бота і логування передач оператору, тут потрібен той, хто це впроваджував. Мої орієнтири: привести наявне впровадження в лад - від 800 € (3 500 zł), повний аудит із реєстром і планом правок - від 1 150 € (4 900 zł).




