AI Omnibus wszedł w życie 27 lipca 2026 i przesunął obowiązki dotyczące wysokiego ryzyka w ramach unijnego Aktu o AI z 2 sierpnia 2026 na 2 grudnia 2027 [1][2]. Systemy z obszarów wrażliwych wymienionych w Załączniku III — biometryka, infrastruktura krytyczna, edukacja, zatrudnienie, migracja, azyl, kontrola graniczna — zyskały 16 miesięcy. Organizacje, które opracowały harmonogram zakupów AI oparty na sierpniowej dacie 2026, straciły swój czynnik wymuszający zaledwie sześć dni przed jego wejściem w życie. Nasze stanowisko: to opóźnienie dotyczy gotowości standardów, a nie zmiany wymagań, które ostatecznie będą obowiązywać, a interpretowanie tego jako 16 miesięcy luzu jest kosztownym błędem.

Co faktycznie się zmieniło 27 lipca

Omnibus został zaproponowany 19 listopada 2025, osiągnął porozumienie polityczne 7 maja 2026 i wszedł w życie 27 lipca 2026 [2]. Zmienia dwie daty. Systemy wysokiego ryzyka w obszarach wrażliwych Załącznika III obowiązują od 2 grudnia 2027. AI wysokiego ryzyka wbudowana w regulowane produkty — przykłady z aktu to windy i zabawki — przesunięto dalej, na 2 sierpnia 2028 [1].

Trzy kwestie nie uległy zmianie. Praktyki zakazane oraz obowiązek alfabetyzacji AI obowiązują od 2 lutego 2025. Obowiązki dotyczące modeli GPAI oraz ramy zarządzania obowiązują od 2 sierpnia 2025. A 2 sierpnia 2026 pozostaje datą, od której Biuro AI i organy państw członkowskich rozpoczęły nadzór i egzekwowanie aktu [1].

Akt jest aktywny i egzekwowany. Jeden z jego rozdziałów zaczyna obowiązywać później niż planowano.

Opóźnienie dotyczy standardów, nie treści

CEN i CENELEC zostały poproszone o opracowanie zharmonizowanych norm stanowiących podstawę wymagań wysokiego ryzyka na termin sierpnia 2025, ale ich nie dostarczyły [3]. Ta luka jest mechanizmem. Bez zharmonizowanych norm nie ma ustalonej technicznej bazy odniesienia, do której wdrażający mógłby się dostosować, ani niczego konkretnego, względem czego można by dokonać oceny, dlatego Komisja uzasadnia, że przepisy rozwijały się szybciej niż standardy potrzebne do ich wsparcia [3].

Pakiet powstał pod presją publiczną ze strony ASML, Airbus, Ericsson, Nokia, SAP, Siemens i Mistral AI, które argumentowały, że Europa reguluje się na niekorzyść w globalnym wyścigu AI. Jednak wprowadził nowe zakazy, a nie tylko usunął obciążenia: zakazano systemów AI produkujących niezgodne z zgodą seksualne deepfake’i oraz materiały dotyczące wykorzystywania seksualnego dzieci w tym samym akcie [3]. Charakterystyka Omnibus jako ogólnego rozluźnienia jest błędna.

Wytyczne pozostają niekompletne wraz ze standardami. Strona Komisji dotycząca wytycznych wysokiego ryzyka, ostatnio aktualizowana 6 lipca 2026, obejmuje klasyfikację — jak organizacja określa, czy system jest w ogóle wysokiego ryzyka — i stwierdza, że wytyczne dotyczące samych obowiązków są jeszcze w przygotowaniu [4]; wdrażający przygotowujący się dziś korzystają z materiałów roboczych.

Co faktycznie warte jest 16 miesięcy

Obowiązki czekające na końcu przedłużenia to te same obowiązki. Nadzór człowieka, monitorowanie, przechowywanie logów oraz możliwość wykazania każdego z nich na żądanie nadal spoczywają na wdrażającym — banku, szpitalu, agencji — a nie na dostawcy modelu. Przyporządkowaliśmy te obowiązki do architektur wdrożeniowych w EU AI Act w 2026: co zmienia wdrożenie lokalne dla zgodności.

Pułapką jest niedopasowanie czasów realizacji. Dokument polityki, rejestr ryzyka i zestaw procedur wewnętrznych można opracować w ciągu kwartału. Zmiana miejsca wykonywania inferencji nie jest możliwa w tym czasie. Przeniesienie produkcyjnego przepływu pracy z zarządzanego API na inferencję obsługiwaną przez wdrażającego, kierowanie audytu do własnego systemu SIEM wdrażającego oraz umieszczenie tożsamości za IdP wdrażającego to cykl zamówień, po którym następuje cykl wdrożenia, a w sektorach regulowanych sam cykl zamówień trwa od dziewięciu do dwunastu miesięcy. Ten wzorzec, który to pochłania jest dobrze udokumentowany: techniczny pilotaż przechodzi, a następnie plik pozostaje w dziale zgodności.

Szesnaście miesięcy pozwala na jedną zmianę architektury. Nie pozwala na dwie ani na jedną plus rok oczekiwania na ustabilizowanie się standardów.

Czynnik ignorujący kalendarz Ustawy

Wymogi dotyczące lokalizacji danych są wprowadzane do projektów niezależnie od jakiejkolwiek daty zgodności. Główny analityk Forrester, Dario Maisto, opisuje nabywców określających lokalizację danych i architekturę suwerennej AI na etapie planowania, zamiast dodawać je później jako kontrolę [5]. Europejscy dostawcy posiadają około 15% rynku infrastruktury chmurowej w regionie, a Gartner przewiduje, że wydatki na suwerenną chmurę europejską potroją się między 2025 a 2027 rokiem [5].

To są dane rynkowe, a nie terminy prawne, i właśnie o to chodzi. Nic w Omnibusie nie zmieniło miejsca, w którym organizacja chce przetwarzać swoje zapytania.

Co zrobilibyśmy z tym oknem

Wprowadzić zmianę architektury teraz, na obciążeniu, które nie jest wysokiego ryzyka, gdzie błąd kosztuje przebudowę, a nie znalezienie niezgodności. Pozwolić, by ścieżka audytu gromadziła się podczas rzeczywistego użytkowania. W momencie, gdy obciążenie z Załącznika III będzie musiało być udokumentowane, ścieżka dowodowa będzie działać od roku, a notatka zgodności opisze coś, co już istnieje.

AI Suite firmy Software Tailor wykonuje inferencję na sprzęcie obsługiwanym przez wdrażającego, a AI Admin Console to miejsce, gdzie zarządza się polityką, licencjonowaniem i audytem wolnym od treści. Sześciu klientów z listy Fortune Global 500 z branży farmaceutycznej, finansowej, rządowej, prawnej, obronnej i energetycznej korzysta z takiego rozwiązania (byli klienci).

Tygodniowy pilotaż na własnym sprzęcie wdrażającego wystarczy, aby odpowiedzieć na pytanie, które ma znaczenie przed grudniem 2027: czy dowody, o które poprosi zespół ds. zgodności, mogą być faktycznie dostarczone.

Bibliografia

  1. Komisja Europejska. „AI Act — Ramy regulacyjne dotyczące AI.” https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. Dostęp 2026-08-04. Strona ostatnio aktualizowana 3 sierpnia 2026.
  2. Komisja Europejska. „AI Omnibus wchodzi w życie.” https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force. Dostęp 2026-08-04. Strona ostatnio aktualizowana 31 lipca 2026.
  3. The Register. „UE odkłada przepisy AI Act po sprzeciwie branży.” https://www.theregister.com/ai-and-ml/2026/05/07/eu-hits-snooze-on-ai-act-rules-after-industry-backlash/5234530. Opublikowano 7 maja 2026. Dostęp 2026-08-04.
  4. Komisja Europejska. „Wytyczne dla dostawców i wdrażających systemy AI wysokiego ryzyka.” https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems. Dostęp 2026-08-04. Strona ostatnio aktualizowana 6 lipca 2026.
  5. The Register. „Kupujący technologie uwzględniają suwerenność od pierwszego dnia, mówi Forrester.” https://www.theregister.com/ai-and-ml/2026/07/31/tech-buyers-are-baking-in-sovereignty-from-day-one-says-forrester/5281208. Opublikowano 31 lipca 2026. Dostęp 2026-08-04.