Co każdy dostawca AI już jest winien Brukseli

Każdy dostawca modelu AI ogólnego przeznaczenia sprzedawanego lub używanego w UE jest winien Brukseli określony zestaw obowiązków od 2 sierpnia 2025 roku, niezależnie od tego, czy kiedykolwiek podpisze coś dobrowolnego. Artykuł 53 aktu o AI wymaga aktualnej dokumentacji technicznej dotyczącej metod treningu, źródeł danych, zużycia energii i przeznaczenia, przechowywanej co najmniej dziesięć lat po wycofaniu modelu z rynku.

Ten sam artykuł wymaga publicznej polityki praw autorskich określającej, jak dostawca respektuje wyłączenia uprawnionych, oraz wyznaczonego punktu kontaktowego, który musi odpowiedzieć na zapytanie firmy dalszej w łańcuchu w ciągu czternastu dni. W Wielkiej Brytanii, która w ogóle nie jest związana aktem o AI, ten sam obszar regulują zamiast tego fragmentarycznie istniejące organy nadzoru, takie jak ICO i Ofcom, w oparciu o podejście oparte na zasadach, bez jednej, wiążącej własnej ustawy o AI, stan na 2026 rok.

Dodatkowy poziom dla największych modeli

Mniejsza grupa dostawców dźwiga cięższy obowiązek. Artykuł 51 zakłada ryzyko systemowe, gdy skumulowany przebieg treningu modelu przekracza 10 do potęgi 25 operacji zmiennoprzecinkowych, próg na tyle wysoki, że obejmuje tylko czołowe laboratoria, a dostawcy muszą powiadomić Komisję Europejską w ciągu dwóch tygodni od chwili, gdy zasadnie spodziewają się go przekroczyć.

Dostawca ryzyka systemowego musi także prowadzić udokumentowane ramy bezpieczeństwa, oceniać i łagodzić wykryte ryzyka, zgłaszać poważne incydenty oraz przechowywać każdy zapis tej pracy przez dziesięć lat. Domniemanie jest wzruszalne dowodami takimi jak wyniki testów porównawczych, ale ciężar udowodnienia tego spoczywa na dostawcy, nie na Komisji.

Co naprawdę daje podpisanie kodeksu

Kodeks postępowania dla AI ogólnego przeznaczenia nie jest ustawą. To dobrowolny wzór, opracowany wspólnie z Komisją i niemal tysiącem zewnętrznych współtwórców, który precyzyjnie określa, jak dostawca może spełnić powyższe obowiązki z artykułów 53 i 51 w formie już uznawanej przez Brukselę. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere i Aleph Alpha podpisały go wszystkie.

Nagroda to domniemanie dobrej wiary. AI Office stwierdził, że bez powodu nie będzie traktował sygnatariusza tak, jakby złamał swoje zobowiązania, co w praktyce zawęża sposób obliczania kary i to, ile dostawca musi argumentować, by uniknąć jej górnej granicy. Sygnatariusz nadal musi faktycznie spełniać obowiązki; podpis zmienia tylko sposób, w jaki to udowadnia.

Zakład Mety, i ile naprawdę kosztuje

Meta odmówiła podpisu, powołując się na to, co nazwała niepewnością prawną wykraczającą poza sam tekst aktu o AI. xAI podpisała tylko jeden z trzech rozdziałów kodeksu, bezpieczeństwo, pozostawiając przejrzystość i prawa autorskie niepodpisane. Obie firmy pozostają w pełni związane artykułem 53 oraz, tam gdzie ma zastosowanie, artykułem 51. Odrzucenie kodeksu nie zwalnia z prawa.

To, co znika, to skrót. Niesygnatariusz musi, mówiąc słowami samego AI Office, wykazać zgodność innymi odpowiednimi środkami, budowanymi i argumentowanymi od zera przy każdym żądaniu, bez wcześniej zatwierdzonego wzoru i bez domniemania dobrej wiary. Dla firmy wielkości Mety to wewnętrzny koszt prawny mierzony w godzinach specjalistów, a nie ryzyko nagłówka, ale to koszt, którego żaden sygnatariusz nie ponosi.

WarstwaDotyczyJak dowodzi się zgodnościPostawa AI Office
Obowiązki podstawowe (Artykuł 53)Każdy dostawca GPAIWłasna dokumentacja i polityka praw autorskichStandardowa kontrola
Obowiązki przy ryzyku systemowym (Artykuł 51)Modele powyżej 10 do potęgi 25 FLOPRaport bezpieczeństwa złożony przed wydaniemStandardowa kontrola
Kodeks postępowania, podpisanyAnthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI i inniGotowy, zatwierdzony wzór kodeksuDomniemanie dobrej wiary
Kodeks postępowania, odrzuconyMeta; xAI w dwóch z trzech rozdziałówIndywidualnie, dowód budowany samodzielniePełny ciężar dowodu, brak domniemania

Kontrola, która właśnie sprawdziła teorię

1 września 2026 roku AI Office wysłał swoje pierwsze w historii żądania informacji na podstawie artykułu 91 do ponad trzydziestu dostawców AI ogólnego przeznaczenia, cztery tygodnie po tym, jak jego uprawnienie do nakładania kar faktycznie zaczęło obowiązywać. Wśród zgłaszanych odbiorców są OpenAI, Anthropic i Google. Jeden wątek pytań dotyczy praktyk bezpieczeństwa najbardziej zaawansowanych modeli. Drugi dotyczy praw autorskich i przejrzystości, dokładnie tych dwóch tematów, do których zbudowano rozdziały kodeksu.

Dostawca, który odpowie niepełnie, błędnie lub wprowadzająco w błąd, ryzykuje karę do piętnastu milionów euro lub trzech procent globalnego obrotu, karę za samą jakość odpowiedzi, niezależnie od tego, jak ostatecznie okaże się wyglądać praktyka leżąca u podstaw. Dla sygnatariusza ta odpowiedź już istnieje w dokumentacji wymaganej przez kodeks. Dla niesygnatariusza trzeba ją zbudować pod presją terminu.

Co to oznacza, jeśli kupujesz AI, a nie tylko ją budujesz

Firma, która licencjonuje model ogólnego przeznaczenia, by zbudować własny produkt, dziedziczy część tego ryzyka, niezależnie od tego, czy czyta drobny druk. Jeśli dostawca leżącego u podstaw modelu nie potrafi na żądanie przedstawić czystej dokumentacji, opóźnienie i niepewność spadają na każdy produkt zbudowany na nim, nie tylko na samo laboratorium.

Pytanie dostawcy, które rozdziały kodeksu postępowania podpisał, a które pominął, jest dziś uzasadnionym pytaniem zakupowym z konkretną odpowiedzią, a nie formalnością. Używanie modelu niesygnatariusza nie jest nielegalne. Jest po prostu o jedno pismo kontrolne od wolniejszej i droższej odpowiedzi, niż dałby model podpisany.