W skrócie
- 28 października 2026 r. — KRiBSI może prowadzić kontrole, przyjmować skargi i prowadzić postępowania na podstawie ustawy o systemach sztucznej inteligencji.
- Art. 4 AI Act zmienił brzmienie (rozporządzenie (UE) 2026/1744, od 27 lipca 2026 r.): zamiast „zapewnić wystarczający poziom" kompetencji — podejmować środki wspierające ich rozwój. Liczą się dowody działań.
- Największe praktyczne ryzyko w urzędzie to dane osobowe wklejane do narzędzi na prywatnych kontach — tu obowiązuje RODO i nadzór Prezesa UODO.
- Polityka bez szkoleń i ewidencji niewiele daje. Komplet to: polityka + ewidencja narzędzi + ewidencja szkoleń + oświadczenia pracowników.
- Wzór wymaga dostosowania z inspektorem ochrony danych i radcą prawnym — to punkt wyjścia, nie gotowy akt.
Stan prawny — październik 2026
Regulacje dotyczące AI zmieniały się w ostatnich miesiącach szybciej niż większość przepisów administracyjnych, dlatego warto zebrać je w jednym miejscu. Kluczowe daty dla urzędu korzystającego z narzędzi AI:
| Data | Co obowiązuje | Znaczenie dla urzędu |
|---|---|---|
| 2 lutego 2025 | Praktyki zakazane (art. 5) i kompetencje w zakresie AI (art. 4) AI Act | Zakaz m.in. oceny społecznej i technik manipulacyjnych; obowiązek dbania o kompetencje pracowników |
| 27 lipca 2026 | Rozporządzenie (UE) 2026/1744 (Digital Omnibus) | Nowe brzmienie art. 4; przesunięcie obowiązków dla systemów wysokiego ryzyka z załącznika III na 2 grudnia 2027 r. |
| 2 sierpnia 2026 | Obowiązki przejrzystości (art. 50 AI Act) | Informowanie o czatbotach, oznaczanie treści generowanych przez AI |
| 11 sierpnia 2026 | Ustawa o systemach sztucznej inteligencji | Powstaje Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI) |
| 28 października 2026 | Przepisy ustawy o kontrolach, skargach, postępowaniach i karach | KRiBSI może kontrolować i przyjmować skargi, także od mieszkańców i pracowników |
| 2 grudnia 2027 | Główne obowiązki dla systemów wysokiego ryzyka z załącznika III | Dotyczy m.in. systemów stosowanych w rekrutacji i przy dostępie do świadczeń publicznych |
Co dokładnie zmienił Digital Omnibus w art. 4
Do 26 lipca 2026 r. art. 4 wymagał, by dostawcy i podmioty stosujące systemy AI zapewniały wystarczający poziom kompetencji w zakresie AI. Od 27 lipca 2026 r. muszą podejmować środki wspierające rozwój tych kompetencji u swojego personelu i osób działających w ich imieniu — bez obowiązku gwarantowania określonego poziomu u każdej osoby. Obowiązek nie został zniesiony ani odroczony.
Dla urzędu ma to praktyczną konsekwencję: kontrolujący nie będzie mierzył wiedzy pracowników, tylko zapyta o dowody podjętych działań — szkolenia, ich zakres, uczestników, materiały i zasady. Polityka z ewidencją szkoleń jest dokładnie takim dowodem.
RODO — ryzyko, które istnieje niezależnie od AI Act
W codziennej pracy urzędu najbardziej realnym zagrożeniem nie jest system wysokiego ryzyka, lecz pracownik wklejający pismo z danymi mieszkańca do narzędzia, z którym urząd nie ma umowy. To kwestia RODO, nadzorowana przez Prezesa UODO. Zgodnie z ustawą o ochronie danych osobowych na jednostki sektora finansów publicznych można nałożyć administracyjną karę pieniężną do 100 000 zł — a do tego dochodzi obowiązek oceny i ewentualnego zgłoszenia naruszenia w ciągu 72 godzin.
⚠️ A kary z AI Act dla urzędów?
AI Act pozostawia państwom członkowskim decyzję, czy i w jakim zakresie administracyjne kary pieniężne mogą być nakładane na organy i podmioty publiczne (art. 99 ust. 8). Zanim urząd założy, że kary go nie dotyczą, warto to zweryfikować z radcą prawnym. Niezależnie od kar KRiBSI może kontrolować, wydawać zalecenia i rozpatrywać skargi — a skarga mieszkańca to również ryzyko wizerunkowe.
Szerszy przegląd przepisów znajdziesz w artykule AI Act 2026 — co się zmieniło i co muszą zrobić firmy oraz urzędy.
Dlaczego urząd potrzebuje spisanej polityki
Ani AI Act, ani ustawa o systemach sztucznej inteligencji nie wymagają dokumentu nazwanego „polityką AI". Polityka jest jednak najprostszym sposobem, by jednocześnie spełnić kilka obowiązków i zarządzić realnym ryzykiem:
- Narzędzia i tak są używane. Asystenci AI są dostępni bezpłatnie w przeglądarce, a coraz częściej wbudowane w pakiet biurowy. Brak zasad nie oznacza, że pracownicy z AI nie korzystają — oznacza, że korzystają bez wiedzy urzędu, często na prywatnych kontach.
- Rozliczalność z RODO. Administrator danych musi umieć wykazać, że przetwarza dane zgodnie z prawem. Bez zasad nie da się wykazać, że dane mieszkańców nie trafiają do zewnętrznych usług.
- Dowód na kontrolę. Art. 4 AI Act wymaga działań — polityka, ewidencja szkoleń i oświadczenia pracowników to ich udokumentowanie.
- Jednolite odpowiedzi na pytania pracowników. „Czy mogę streścić tym uchwałę?", „Czy mogę wkleić wniosek?" — polityka rozstrzyga to raz, zamiast w każdym wydziale inaczej.
Rozsądna polityka nie zakazuje AI, tylko wskazuje bezpieczną ścieżkę. Całkowity zakaz w praktyce przenosi korzystanie z narzędzi do „szarej strefy" prywatnych telefonów i kont — czyli tam, gdzie urząd traci jakąkolwiek kontrolę.
Co zawiera wzór — paragraf po paragrafie
| Element wzoru | Po co jest |
|---|---|
| § 1–2. Cel, zakres, definicje | Obejmuje wszystkie osoby wykonujące zadania dla urzędu, także na umowach cywilnoprawnych; definiuje „informacje chronione" szerzej niż same dane osobowe (tajemnica skarbowa, informacje niejawne, bezpieczeństwo systemów). |
| § 3. Zasady ogólne | Odpowiedzialność zawsze po stronie człowieka; wynik AI to projekt, nie źródło informacji. |
| § 4. Zatwierdzone narzędzia | Zakaz prywatnych kont do zadań służbowych; procedura dopuszczenia narzędzia z udziałem IOD i informatyka. |
| § 5. Ochrona danych | Katalog informacji, których nie wolno wprowadzać, i obowiązek anonimizacji. |
| § 6. Zastosowania | Lista dozwolonych i zakazanych użyć — w tym zakaz przygotowywania rozstrzygnięć bez merytorycznej oceny pracownika i oceny osób. |
| § 7. Weryfikacja | Obowiązek sprawdzania przepisów w źródłach urzędowych, w brzmieniu obowiązującym w dniu sporządzenia dokumentu. |
| § 8. Przejrzystość | Realizacja art. 50 AI Act: czatboty, oznaczanie realistycznych grafik i nagrań, przegląd redakcyjny komunikatów. |
| § 9. Kompetencje | Realizacja art. 4: szkolenie przed nadaniem dostępu, minimalny zakres szkolenia, ewidencja działań. |
| § 10–12. Incydenty, role, przegląd | Tryb zgłaszania z udziałem IOD, podział odpowiedzialności, przegląd co najmniej raz w roku. |
| Załączniki 1–3 | Ewidencja narzędzi, oświadczenie pracownika, jednostronicowa ściągawka „zielone–żółte–czerwone" do powieszenia przy stanowisku. |
Cztery decyzje, które trzeba podjąć przed przyjęciem
Wzór można przyjąć w kilka dni, ale tylko po podjęciu kilku decyzji, których żaden wzór nie podejmie za urząd:
- Z jakich narzędzi korzystamy i na jakich kontach? Konto organizacyjne (np. w ramach licencji Microsoft 365 lub Google Workspace) daje urzędowi umowę, zarządzanie dostępem i — zależnie od planu — gwarancje dotyczące wykorzystywania danych. Konta prywatne tego nie zapewniają. Warunki różnią się między planami, dlatego każde narzędzie trzeba sprawdzić w dokumentacji i umowie, a nie na podstawie ogólnych deklaracji.
- Czy dopuszczamy dane osobowe w jakimkolwiek narzędziu? Najbezpieczniejszy wariant na start: „nie, w żadnym", z wyjątkiem narzędzi objętych umową powierzenia i ocenionych przez IOD. Zakres można rozszerzyć później.
- Kto będzie Koordynatorem ds. AI? Potrzebna jest konkretna osoba, która prowadzi ewidencję i odpowiada na pytania pracowników. Najczęściej to sekretarz, informatyk lub osoba odpowiedzialna za bezpieczeństwo informacji — w porozumieniu z IOD.
- Jak i kiedy przeszkolimy pracowników? Polityka bez szkolenia to dokument, którego nikt nie stosuje. Przy nowym brzmieniu art. 4 to właśnie szkolenia są głównym dowodem podjętych działań.
Przykłady z urzędu: zielone, żółte, czerwone
Poniższe sytuacje pokazują, jak zastosować zasady wzoru w typowych komórkach urzędu gminy lub powiatu.
Pracownica biura rady wgrywa do zatwierdzonego narzędzia obowiązującą uchwałę w sprawie regulaminu utrzymania czystości i nowy projekt, prosząc o zestawienie zmian w tabeli.
Dlaczego można: oba dokumenty są jawne i nie zawierają danych osobowych. Warunek: zestawienie sprawdza się z tekstami źródłowymi przed przekazaniem radnym (§ 7). Do takich zadań dobrze sprawdza się NotebookLM, który wskazuje fragmenty źródeł.
Pracownik prosi narzędzie AI o uproszczenie urzędowego komunikatu o zmianie harmonogramu odbioru odpadów i przygotowanie krótkiej wersji do mediów społecznościowych.
Dlaczego można: treść jawna, bez danych osobowych. Przed publikacją komunikat przechodzi przegląd redakcyjny pracownika odpowiedzialnego za informację (§ 8 ust. 3).
Pracownik chce, by AI pomogło sformułować uzasadnienie. Wniosek zawiera dane podatnika i informacje o jego sytuacji finansowej, objęte tajemnicą skarbową.
Warunek: do narzędzia nie trafia treść wniosku. Pracownik może poprosić o ogólny szablon struktury uzasadnienia lub poprawę języka własnego, zanonimizowanego tekstu bez jakichkolwiek danych sprawy. Ocenę przesłanek i rozstrzygnięcie podejmuje wyłącznie pracownik.
Urząd planuje uruchomić czatbota odpowiadającego na pytania o godziny pracy, opłaty i wymagane dokumenty.
Warunki: mieszkaniec musi zostać wyraźnie poinformowany, że rozmawia z systemem AI (art. 50 AI Act); narzędzie trzeba wpisać do ewidencji i ocenić z IOD, bo mieszkańcy mogą wpisywać w okno czatu swoje dane; odpowiedzi należy oprzeć na zweryfikowanych treściach urzędu.
Pracownik socjalny chce skrócić kilkustronicowy wywiad środowiskowy, wklejając go do bezpłatnego asystenta AI.
Dlaczego nie: wywiad zawiera dane o zdrowiu, sytuacji rodzinnej i materialnej — dane szczególnie chronione. Ich wprowadzenie do narzędzia bez podstawy prawnej i umowy powierzenia może stanowić naruszenie ochrony danych osobowych. Wzór wyklucza takie dane bez wyjątków (§ 5 ust. 1).
W naborze na stanowisko urzędnicze wpłynęło 40 aplikacji. Ktoś proponuje, by AI oceniło CV i wskazało pięć najlepszych osób.
Dlaczego nie: to ocena osób na podstawie danych osobowych, a systemy AI stosowane w rekrutacji należą w AI Act do kategorii wysokiego ryzyka. Rozstrzyganie o wyborze kandydata musi pozostać w rękach komisji. Wzór wprost zakazuje oceny i klasyfikowania osób (§ 6 ust. 2).
Anonimizacja w praktyce
Najczęstsze pytanie po przyjęciu polityki brzmi: „to jak mam korzystać z AI przy pismach, skoro prawie każde dotyczy konkretnej osoby?". Odpowiedź to anonimizacja przed wklejeniem. Porównaj:
Pracownik wstawia dane z powrotem dopiero w gotowym dokumencie, w systemie urzędu. Uwaga: samo usunięcie imienia i nazwiska nie zawsze wystarcza — w małej gminie osobę można zidentyfikować także po adresie, rzadkiej sytuacji czy kombinacji kilku szczegółów. Dlatego wzór wymaga anonimizacji „w sposób uniemożliwiający identyfikację", a nie tylko usunięcia nazwiska. Więcej o formułowaniu poleceń piszę w artykule Jak pisać skuteczne prompty.
Jakie dokumenty przygotować na kontrolę
Kontrola, skarga mieszkańca czy pytanie IOD sprowadzają się do tych samych pytań: jakich narzędzi używacie, na jakich zasadach i co zrobiliście, żeby pracownicy umieli z nich korzystać. Warto mieć w jednym miejscu:
| Dokument | Co wykazuje |
|---|---|
| Zarządzenie z polityką korzystania z AI | Ustalone zasady i odpowiedzialność |
| Ewidencja narzędzi AI (Załącznik nr 1) | Wiedzę urzędu o używanych systemach i ich zakresie |
| Umowy z dostawcami, w tym umowy powierzenia | Podstawę przetwarzania danych w narzędziach |
| Ewidencja szkoleń (daty, zakres, uczestnicy, materiały) | Środki wspierające kompetencje — art. 4 AI Act |
| Oświadczenia pracowników (Załącznik nr 2) | Zapoznanie się z zasadami przez użytkowników |
| Informacja o czatbocie / oznaczenia treści | Realizację obowiązków przejrzystości — art. 50 AI Act |
| Rejestr incydentów i opinie IOD | Działające procedury reagowania |
Wdrożenie w 5 krokach
- Inwentaryzacja. Krótka ankieta wśród kierowników komórek: z jakich narzędzi AI korzystają pracownicy, do czego i na jakich kontach. Bez tego ewidencja będzie fikcją.
- Dostosowanie wzoru. Uzupełnienie pól, podjęcie czterech decyzji opisanych wyżej, opinia IOD i radcy prawnego.
- Przyjęcie zarządzeniem kierownika jednostki i wyznaczenie Koordynatora ds. AI.
- Szkolenie pracowników przed nadaniem dostępu do narzędzi, z wpisem do ewidencji szkoleń i zebraniem oświadczeń.
- Przegląd po 3 miesiącach. Pierwsze pytania pracowników szybko pokażą, które zasady są niejasne. Kolejny przegląd — co najmniej raz w roku.
Najczęstsze błędy przy tworzeniu polityki AI
| Błąd | Skutek |
|---|---|
| Skopiowanie wzoru bez dostosowania | Zapisy o narzędziach i rolach, które w urzędzie nie istnieją — dokument trudny do obrony przy kontroli. |
| Całkowity zakaz korzystania z AI | Korzystanie przenosi się na prywatne konta i telefony, poza jakąkolwiek kontrolą. |
| Polityka bez szkoleń | Brak dowodu działań z art. 4; pracownicy nie wiedzą, jak stosować zasady. |
| Brak ewidencji narzędzi | Urząd nie wie, jakie systemy stosuje — a to pierwsze pytanie każdej kontroli. |
| Zbyt ogólne zakazy („nie wprowadzaj danych wrażliwych") | Każdy rozumie je inaczej; potrzebny jest konkretny katalog i przykłady. |
| Brak przeglądu | Przepisy zmieniły się kilka razy w ciągu jednego roku — dokument z lutego może być nieaktualny w październiku. |
Podsumowanie
Polityka korzystania z AI nie jest celem samym w sobie — ma sprawić, że pracownicy urzędu korzystają z narzędzi, które realnie oszczędzają czas, bez narażania danych mieszkańców i rzetelności rozstrzygnięć. Po zmianie art. 4 AI Act i uruchomieniu kontroli KRiBSI liczą się udokumentowane działania: spisane zasady, ewidencja narzędzi, szkolenia i jasny tryb reagowania na incydenty. Pobierz wzór, dostosuj go z IOD i radcą prawnym, a przede wszystkim przeszkol zespół — bez tego nawet najlepiej napisany dokument pozostanie na papierze.
Najczęściej zadawane pytania
Czy urząd musi mieć politykę korzystania z AI?
Przepisy nie nakazują wprost dokumentu o tej nazwie. Urząd musi jednak podejmować środki wspierające kompetencje pracowników (art. 4 AI Act), spełniać wymogi przejrzystości (art. 50 AI Act) i wykazywać zgodność przetwarzania danych z RODO. Polityka z ewidencją narzędzi i szkoleń jest najprostszym sposobem udokumentowania tych działań.
Czy pracownik może używać prywatnego konta ChatGPT do pracy?
Nie powinien. Na prywatnym koncie urząd nie ma umowy z dostawcą, kontroli nad ustawieniami ani wiedzy o wprowadzonych danych. Do zadań służbowych należy używać narzędzi zatwierdzonych przez urząd, najlepiej w ramach licencji organizacyjnej z umową powierzenia.
Od kiedy KRiBSI może kontrolować korzystanie z AI?
Ustawa o systemach sztucznej inteligencji obowiązuje od 11 sierpnia 2026 r., a przepisy o kontrolach, skargach, postępowaniach i karach — od 28 października 2026 r.
Co zmienił Digital Omnibus w obowiązku szkoleń z AI?
Od 27 lipca 2026 r. art. 4 AI Act wymaga podejmowania środków wspierających rozwój kompetencji personelu w zakresie AI, zamiast zapewniania określonego poziomu u każdej osoby. Obowiązek pozostał — liczą się udokumentowane działania, takie jak szkolenia i zasady korzystania z narzędzi.
Artykuł i wzór mają charakter edukacyjny i nie stanowią porady prawnej. Stan prawny: 7 października 2026 r. Przed przyjęciem polityki dostosuj ją do swojej jednostki we współpracy z inspektorem ochrony danych i radcą prawnym.