Baltimore, wrzesień 1960 roku. Frances Oldham Kelsey ma za sobą dopiero kilka tygodni pracy jako farmakolog w amerykańskiej Agencji Żywności i Leków (FDA) i dostaje pierwsze poważne zadanie: wniosek firmy Richardson-Merrell o dopuszczenie do sprzedaży leku Kevadon, znanego w Europie pod nazwą talidomid. Preparat sprzedaje się już w ponad czterdziestu krajach jako łagodny środek nasenny, polecany także kobietom w ciąży na mdłości poranne. Dokumentacja, którą dostaje Kelsey, w większości powtarza zapewnienia producenta o bezpieczeństwie, bez rzetelnych badań nad wpływem substancji na rozwijający się płód.
Kelsey odsyła wniosek do poprawy. Potem odsyła go jeszcze raz. I jeszcze raz. Richardson-Merrell naciska, dzwoni do jej przełożonych, żali się, że młoda urzędniczka bez powodu blokuje lek, który cały kontynent uznał już za bezpieczny. Firma nie czeka jednak na formalną zgodę: w ramach programu badań klinicznych rozdaje blisko dwa i pół miliona tabletek tysiącowi dwustu amerykańskim lekarzom, licząc, że doświadczenie pacjentek przesądzi sprawę szybciej niż biurko w Waszyngtonie.
W listopadzie 1961 roku niemiecki pediatra Widukind Lenz i niezależnie od niego brytyjscy lekarze łączą lek z falą noworodków rodzących się z poważnymi wadami kończyn. Fala wad wrodzonych w samej Europie Zachodniej obejmuje w tym czasie dziesiątki tysięcy dzieci. Grünenthal, twórca talidomidu, wycofuje preparat z rynku niemieckiego w ciągu kilku dni. W Stanach Zjednoczonych lek nigdy formalnie nie trafia do sprzedaży, choć rozdane wcześniej próbki zdążyły wyrządzić szkodę kilkunastu rodzinom.
Rok później prezydent John F. Kennedy wręcza Kelsey najwyższe cywilne odznaczenie kraju. Kongres uchwala poprawkę Kefauver-Harris, która każe producentom leków wykazywać zarówno bezpieczeństwo, jak i skuteczność preparatu, zanim trafi on do pierwszej apteki. Nazwiska urzędników, którzy w czterdziestu krajach Europy podpisali dopuszczenie talidomidu bez zadawania dodatkowych pytań, dawno wyparowały z pamięci. Co by się stało, gdyby ktokolwiek z nich zapytał drugi raz?
Ta sama mechanika działa dzisiaj wobec sztucznej inteligencji, tylko zamiast tabletek na rynek trafiają algorytmy oceniające kandydatów do pracy, klientów czekających na kredyt czy gości hotelowych zgłaszających reklamację. Latem 2026 roku Unia Europejska przesunęła najtrudniejsze obowiązki swojego rozporządzenia o sztucznej inteligencji, potocznie zwanego AI Act, dając firmom więcej czasu na przygotowanie. Prawdziwe pytanie brzmi, ile będzie kosztować przeczekanie tego czasu zamiast jego wykorzystania, kiedy coś pójdzie nie tak.
Co dokładnie zmieniła unijna nowelizacja z lata 2026 roku
Rozporządzenie dzieli systemy sztucznej inteligencji na cztery poziomy ryzyka: zakazane wprost, na przykład ocenianie obywateli w stylu chińskiego scoringu społecznego; wysokiego ryzyka, czyli między innymi systemy używane w rekrutacji, ocenie zdolności kredytowej, edukacji czy infrastrukturze krytycznej; ograniczonego ryzyka, jak chatboty i generatory treści; oraz minimalnego ryzyka, do którego trafia większość codziennych narzędzi biurowych. Od 2 sierpnia 2025 roku obowiązują przepisy dla modeli ogólnego przeznaczenia, czyli tak zwanych modeli GPAI: systemów, na których działają popularne chatboty. Ich dostawcy muszą publikować dokumentację techniczną i informować, jakie dane posłużyły do treningu. Od 2 sierpnia 2026 roku, a więc od niespełna dwóch miesięcy, obowiązuje też artykuł pięćdziesiąty: każdy chatbot na stronie firmowej musi jasno informować rozmówcę, że rozmawia z maszyną, a materiał wygenerowany przez sztuczną inteligencję i dotyczący spraw publicznych musi być oznaczony jako sztucznie wytworzony.
Największa zmiana dotyczy jednak systemów wysokiego ryzyka, a więc tych, które realnie decydują o czyimś zatrudnieniu, wynagrodzeniu czy dostępie do usługi. Parlament Europejski przyjął w czerwcu 2026 roku pakiet zmian nazywany cyfrowym omnibusem, zatwierdzony przez Radę Unii Europejskiej pod koniec tego samego miesiąca. Pakiet przesunął pełne obowiązki dla samodzielnych systemów wysokiego ryzyka, wymienionych w załączniku trzecim do rozporządzenia, z 2 sierpnia 2026 roku na 2 grudnia 2027 roku, a dla systemów wbudowanych w produkty, na przykład w linie produkcyjne, z 2 sierpnia 2027 roku na 2 sierpnia 2028 roku. Powodem opóźnienia są niedokończone normy techniczne, które miały przygotować europejskie organizacje normalizacyjne, Europejski Komitet Normalizacyjny i Europejski Komitet Normalizacyjny Elektrotechniki: bez tych norm firmy nie dostały jeszcze jasnej instrukcji, jak technicznie spełnić wymagania rozporządzenia.
Dlaczego dział kadr znalazł się na pierwszej linii tego rozporządzenia
Załącznik trzeci wymienia wprost systemy, które filtrują zgłoszenia rekrutacyjne, kierują ogłoszenia o pracę do wybranych grup odbiorców, oceniają wydajność zatrudnionych osób albo wspierają decyzje o awansie czy zwolnieniu. Sieć hoteli korzystająca z algorytmu do wstępnej selekcji recepcjonistów, firma logistyczna skanująca życiorysy kandydatów na kierowców, sklep sieciowy oceniający pracę kasjerów na podstawie danych z terminali i bank sprawdzający zdolność kredytową klientów przez model scoringowy: wszystkie cztery przypadki mieszczą się dziś w kategorii uznanej przez Unię Europejską za wysokiego ryzyka. Termin na pełne dostosowanie przesunięto do grudnia 2027 roku, co licząc od dzisiaj daje niecałe piętnaście miesięcy, a zakres obowiązków jest spory.
Dla systemu z tej kategorii ustawodawca przewidział konkretny zestaw wymagań:
- ocenę ryzyka przygotowaną przed wdrożeniem systemu,
- dokumentację techniczną opisującą sposób działania algorytmu,
- testy pod kątem błędów i uprzedzeń modelu wobec poszczególnych grup kandydatów,
- mechanizm nadzoru człowieka nad każdą decyzją,
- obowiązek poinformowania kandydata, że w procesie uczestniczyła sztuczna inteligencja.
Za brak zgodności grozi kara do piętnastu milionów euro albo trzech procent globalnego rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa. Najsurowsza kara, zarezerwowana dla praktyk zakazanych wprost, na przykład oceniania emocji pracowników na podstawie obrazu z kamery, sięga trzydziestu pięciu milionów euro albo siedmiu procent obrotu.
Co pokazuje rynek narzędzi do zgodności
Rynek narzędzi wspierających zgodność z rozporządzeniem już istnieje i pokazuje, ile realnie kosztuje ten temat. Platformy takie jak Credo AI czy Holistic AI, budowane pod inwentaryzację systemów AI i przygotowanie dokumentacji zgodnej z rozporządzeniem, nie publikują cennika. Sprzedają dostęp w rozmowie handlowej, a stawki dla organizacji z kilkudziesięcioma systemami AI w użyciu mieszczą się zwykle między sto a pięćset tysięcy dolarów rocznie. Microsoft Purview, czyli narzędzie do audytu i śledzenia danych w ekosystemie Microsoft 365, rozlicza się inaczej: piętnaście dolarów za milion rekordów audytowych oraz dwadzieścia dolarów za gigabajt danych przetworzonych w ramach postępowania dowodowego, określanego skrótem eDiscovery.
Dla średniej firmy w Polsce, której jeszcze nie stać albo która nie potrzebuje pełnej platformy klasy korporacyjnej, punktem wyjścia bywa zwykły audyt prawny. Kancelarie specjalizujące się w nowych technologiach wyceniają przegląd zgodności systemów AI używanych w firmie na pięć do trzydziestu tysięcy złotych, zależnie od liczby systemów i złożoności procesów, które obsługują. To niewiele w porównaniu z karą liczoną w milionach euro, ale wystarczająco dużo, żeby zarząd średniej sieci hoteli albo średniej firmy logistycznej odkładał decyzję na później.
Co narzędzie do zgodności zrobi za ciebie, a czego nie zrobi nikt inny
Platforma do zarządzania zgodnością dobrze robi jedną rzecz: porządkuje dokumentację i pilnuje terminów przeglądów. Ma to wartość samo w sobie, bo w wielu firmach nikt dziś nie wie, ile narzędzi AI faktycznie działa w organizacji poza wiedzą działu informatycznego, czyli w ramach tak zwanego shadow AI, oznaczającego korzystanie z aplikacji AI bez zgody i nadzoru firmy. Żadna platforma nie oceni jednak za dział kadr, czy konkretny algorytm rekrutacyjny rzeczywiście dyskryminuje kandydatki w ciąży albo osoby po pięćdziesiątym roku życia. Tę ocenę musi wykonać człowiek znający dane i kontekst pracy, a narzędzie najwyżej dostarczy mu wzory formularzy i przypomni terminy.
Największe ryzyko tego etapu to złudzenie, że kupienie narzędzia oznacza załatwienie tematu, a koszt licencji schodzi wtedy na dalszy plan. Prawnicy Grünenthal w latach pięćdziesiątych też dysponowali obszerną dokumentacją i pozytywnymi opiniami lekarzy z czterdziestu krajów: papier się zgadzał, tyle że nikt po drodze nie zadał pytania, na które ta dokumentacja sama sobie nie mogła odpowiedzieć. Ta sama pułapka czeka firmy, które potraktują certyfikat zgodności z rozporządzeniem jako zamknięty temat zamiast jako punkt wyjścia do regularnego przeglądu.
Pierwszy krok, od którego warto zacząć w poniedziałek
Pierwszy krok nie wymaga budżetu na żadną platformę. Wymaga arkusza kalkulacyjnego i dwóch godzin rozmów z kierownikami działów, którzy realnie korzystają z narzędzi AI, od chatbota obsługującego klientów po program sortujący życiorysy. W arkuszu warto zebrać cztery informacje o każdym systemie: do czego służy, kto na jego podstawie podejmuje decyzje dotyczące ludzi, jakie dane przetwarza oraz czy dostawca udostępnił dokumentację techniczną. Taka inwentaryzacja kosztuje jedno popołudnie pracy, a odpowiada na pytanie, które i tak zada później każdy audytor albo każda platforma do zarządzania zgodnością: ile systemów wysokiego ryzyka faktycznie działa w firmie i kto za nie odpowiada.
Grudzień 2027 roku wydaje się dziś odległy, dokładnie tak jak w 1960 roku odległe wydawało się pytanie, co talidomid robi z płodem w pierwszych tygodniach ciąży. Firmy, które zaczną inwentaryzację systemów teraz, dojdą do tego terminu z gotową dokumentacją i spokojną głową. Te, które poczekają do jesieni 2027 roku, będą w pośpiechu robić to, co dziś można zrobić spokojnie, z podobną różnicą w skutkach, jaką dwa i pół miliona rozdanych przedwcześnie tabletek pokazało sześćdziesiąt kilka lat temu. Kto w twojej firmie ma dziś odwagę zapytać drugi raz, zanim system oceniający ludzi trafi do użytku?