Zgodność z AI Act dzięki platformie GovAI.
GovAI to rejestr agentów AI z automatyczną klasyfikacją ryzyka i oceną luk wobec każdego wymogu AI Act — oraz bramka bezpieczeństwa, która tę samą klasyfikację egzekwuje na żywo: skanuje dane osobowe, sprawdza wobec polityki, kieruje do właściwego dostawcy i loguje każde wywołanie, zanim odpowiedź wróci do agenta.
Termin przesunięty przez Digital Omnibus. Obowiązek nie zniknął.
Część terminów już obowiązuje, część została przesunięta latem 2026 — poniżej stan faktyczny, nie ten sprzed nowelizacji.
Zakaz praktyk niedopuszczalnych
Art. 5 — manipulacyjne, wykorzystujące i punktujące społecznie zastosowania AI są już nielegalne.
Obowiązki modeli ogólnego przeznaczenia
Dostawcy modeli GPAI muszą spełniać wymogi przejrzystości i zarządzania ryzykiem.
Przejrzystość (Art. 50) w mocy
Chatboty, treści syntetyczne i deepfake muszą być oznaczone — termin utrzymany mimo nowelizacji.
Nowy zakaz + koniec okresu przejściowego
Zakaz generowania treści intymnych bez zgody i CSAM (nowy w Art. 5) oraz koniec 4-miesięcznego okresu przejściowego na znakowanie wodne z Art. 50 ust. 2.
Systemy wysokiego ryzyka w mocy — przesunięte
Pełne obowiązki z Załącznika III: zarządzanie ryzykiem, nadzór człowieka, logowanie, dokumentacja. Pierwotnie sierpień 2026 — przesunięte Digital Omnibus o 16 miesięcy.
Wbudowane systemy wysokiego ryzyka
AI wysokiego ryzyka wbudowana w regulowane produkty (wyroby medyczne, pojazdy) — pierwotnie sierpień 2027, przesunięte o 12 miesięcy. AI w maszynach w większości wyjęta spod tego reżimu na rzecz Rozporządzenia o Maszynach.
Kary są warstwowe — i realne.
globalnego rocznego obrotu, w zależności co wyższe — za praktyki zakazane (Art. 5).
za większość pozostałych obowiązków wysokiego ryzyka: zarządzanie ryzykiem, dane, nadzór, logowanie.
za dostarczenie nieprawidłowych, niepełnych lub wprowadzających w błąd informacji organom.
Dla MŚP i startupów kary są ograniczone do niższej z dwóch wartości (kwota stała lub procent) — ale same obowiązki się nie zmniejszają.
Mapa obowiązków: który artykuł, jaki mechanizm w GovAI, skąd wiadomo, że jest spełniony.
To nie jest statyczna lista sprzedażowa — większość wierszy poniżej to ten sam katalog wymagań, który silnik oceny zgodności GovAI konfrontuje z rejestrem każdego agenta, wiersz po wierszu. Kolumna "Weryfikacja" pokazuje, czy status pochodzi z obiektywnego faktu systemowego (auto), czy z jawnej samo-deklaracji (deklaracja) — bez deklaracji wymaganie liczy się jako luka, nie jako domyślny "zielony ptaszek". Rozdzieliliśmy obowiązki dostawcy systemu AI (Art. 9-17) od obowiązków podmiotu wdrażającego / deployera (Art. 26-27) — większość organizacji korzystających z GovAI wdraża agenty zbudowane na modelach zewnętrznych, więc prawnie jest bliżej roli deployera niż dostawcy. Który status faktycznie ma dana organizacja, zależy od konkretnego przypadku.
Ryzyko niedopuszczalne
Art. 5 — systemy zakazane w całości| Artykuł | Wymóg | Mechanizm w GovAI | Weryfikacja | Priorytet |
|---|---|---|---|---|
| Art. 5 | Bezwzględny zakaz stosowania — manipulacja podprogowa, scoring społeczny, biometria w czasie rzeczywistym. | Klasyfikator ryzyka flaguje "unacceptable" przy rejestracji agenta, przed wdrożeniem. | auto · klasyfikacja | Krytyczny |
Wysokie ryzyko — dostawca systemu
Art. 9-17 — termin: grudzień 2027| Artykuł | Wymóg | Mechanizm w GovAI | Weryfikacja | Priorytet |
|---|---|---|---|---|
| Art. 9 | System zarządzania ryzykiem przez cały cykl życia agenta. | Pole rejestru + samo-deklaracja stanu zarządzania ryzykiem. | deklaracja w rejestrze | Krytyczny · 90 dni |
| Art. 10 | Jakość i zarządzanie danymi treningowymi/wejściowymi. | Rejestr: kategorie danych, podstawa prawna GDPR, okres retencji. | deklaracja w rejestrze | Ważny · 60 dni |
| Art. 11 | Kompletna dokumentacja techniczna zgodna z Załącznikiem IV. | Generator raportów PDF per agent — narracja pisana z danych rejestru i audytu. | deklaracja w rejestrze | Krytyczny · 60 dni |
| Art. 13 | Przejrzystość operacyjna wobec użytkowników systemu. | Rejestr: przeznaczenie, odbiorcy, zakres geograficzny agenta. | deklaracja w rejestrze | Ważny · 60 dni |
| Art. 14 | Nadzór człowieka — możliwość zatrzymania lub cofnięcia decyzji. | Kolejka nadzoru w ścieżce wywołania — nie tylko deklaracja, tu GovAI sam to egzekwuje. | auto · pole systemowe | Krytyczny · 30 dni |
| Art. 15 | Dokładność i odporność systemu przez cały cykl życia. | Samo-deklaracja + statystyki wywołań agenta z dziennika audytowego. | deklaracja w rejestrze | Ważny · 90 dni |
| Art. 17 | System zarządzania jakością u dostawcy. | Samo-deklaracja w rejestrze agenta. | deklaracja w rejestrze | Ważny · 90 dni |
| Art. 43 | Ocena zgodności przed wprowadzeniem do użytku. | Samo-deklaracja w rejestrze agenta. | deklaracja w rejestrze | Krytyczny · 30 dni |
| Art. 49 | Rejestracja w unijnej bazie danych systemów AI. | Samo-deklaracja w rejestrze agenta. | deklaracja w rejestrze | Ważny · 60 dni |
Wysokie ryzyko — podmiot wdrażający (deployer)
Art. 26-27 — też grudzień 2027, ta sama nowelizacja| Artykuł | Wymóg | Mechanizm w GovAI | Weryfikacja | Priorytet |
|---|---|---|---|---|
| Art. 26 ust. 2 | Nadzór człowieka przypisany do kompetentnej, uprawnionej osoby. | Kolejka nadzoru z rolą "reviewer" — nie deklaracja, tu GovAI to egzekwuje. | auto · pole systemowe | Krytyczny · 30 dni |
| Art. 26 ust. 5 | Monitorowanie działania systemu i informowanie dostawcy o ryzykach/incydentach. | Statystyki wywołań agenta dostępne w panelu — sam obowiązek informowania dostawcy to dziś samo-deklaracja, nie automat. | deklaracja w rejestrze | Ważny · 60 dni |
| Art. 26 ust. 6 | Przechowywanie automatycznych logów min. 6 miesięcy. | Niezmienny dziennik audytowy bez mechanizmu auto-kasowania — stała gwarancja architektoniczna, nie deklaracja per agent. | auto · architektura | Ważny · 30 dni |
| Art. 26 ust. 8 | Weryfikacja rejestracji systemu w unijnej bazie (dot. podmiotów publicznych). | Pole rejestru agenta (to samo, co przy Art. 49). | deklaracja w rejestrze | Ważny · 60 dni |
| Art. 27 | Ocena wpływu na prawa podstawowe (FRIA) — dotyczy podmiotów publicznych oraz oceny zdolności kredytowej i ryzyka ubezpieczeniowego. | Dziś tylko pole do samo-deklaracji — brak dedykowanego kreatora FRIA. | częściowe — do rozbudowy | Ważny · 90 dni, wąski zakres |
Ograniczone ryzyko
Art. 50 — obowiązki przejrzystości| Artykuł | Wymóg | Mechanizm w GovAI | Weryfikacja | Priorytet |
|---|---|---|---|---|
| Art. 50 ust. 1 | Informowanie użytkownika o interakcji z AI. | Samo-deklaracja w rejestrze agenta. | deklaracja w rejestrze | Drobny · 180 dni |
| Art. 50 ust. 4 | Maszynowo czytelne oznaczanie treści generowanych przez AI. | Samo-deklaracja w rejestrze agenta. | deklaracja w rejestrze | Drobny · 180 dni |
Dziesięć elementów jednego systemu — od rejestru po dziennik audytowy.
GovAI to nie tylko bramka nasłuchująca ruch. To najpierw rejestr i ocena zgodności — a dopiero ta sama klasyfikacja jest egzekwowana na żywo na każdym wywołaniu.
Rejestr agentów AI
"Ile mamy agentów AI w firmie i co dokładnie robią" to pytanie, na które w większości organizacji nikt nie potrafi odpowiedzieć bez obdzwonienia zespołów.
Każdy agent jest rejestrowany z właścicielem, przeznaczeniem, zakresem danych osobowych, podstawą prawną GDPR, kontaktem technicznym i terminem następnego przeglądu — a status (aktywny / zawieszony / kwarantanna / wycofany) jest egzekwowany natychmiast na bramce, nie tylko zapisany w tabeli.
agent=credit-scoring → status=quarantined → bramka odrzuca kolejne wywołania w ciągu sekund, bez wdrożenia nowej wersji kodu.
Silnik oceny zgodności i luk
Dashboardy "% zgodności" zwykle zakładają zgodność tam, gdzie nikt jeszcze nic nie sprawdził — zielony ptaszek z domysłu, nie z faktu.
Katalog wymogów (edytowalny przez konsultanta, nie zaszyty w kodzie) jest konfrontowany z rejestrem każdego agenta wymóg po wymogu — status pochodzi albo z obiektywnego faktu systemowego (np. czy nadzór człowieka jest faktycznie włączony), albo z jawnej samo-deklaracji. Brak jednego i drugiego liczy się jako realna luka.
agent=credit-scoring → 9 wymogów wysokiego ryzyka → 6 zadeklarowanych, 1 auto-potwierdzony (Art. 14), 2 niezadeklarowane = 2 luki krytyczne do zamknięcia.
spełnionych — Art. 26/27 liczone osobno
Bramka bezpieczeństwa
Zespoły najczęściej podłączają agenty wprost do klucza API dostawcy modelu. Nikt nie widzi, co faktycznie wychodzi z organizacji, dopóki już nie wyszło.
GovAI wchodzi w ścieżkę requestu jako endpoint zgodny z OpenAI Chat Completions — zmiana jednego base URL, i każde wywołanie jest sprawdzane zanim dotrze do dostawcy.
agent=hiring-copilot → POST /v1/chat/completions → skan → klasyfikacja → routing — zanim Anthropic w ogóle zobaczy treść zapytania.
Klasyfikator ryzyka AI Act
"Które obowiązki AI Act dotyczą akurat tego agenta?" to zwykle pytanie zadane raz, w arkuszu, i nigdy nie zrewidowane, gdy zmienia się sposób użycia agenta.
Opis agenta trafia do Claude jako klasyfikatora prawnego — wraca poziom ryzyka, kategoria Załącznika III (np. rekrutacja, ocena zdolności kredytowej, infrastruktura krytyczna) i lista kluczowych obowiązków. To dzieje się przy rejestracji, nie jako jednorazowy formularz do wypełnienia raz.
agent=credit-scoring → risk=high (Zał. III) → automatycznie włączone: nadzór człowieka + pełne logowanie.
Routing wielu dostawców
Wysyłanie wrażliwych danych do dowolnie skonfigurowanego modelu to incydent zarządzania danymi, który czeka, żeby się zdarzyć.
Decyzję o routingu podejmuje wrażliwość danych, nie przyzwyczajenie developera — GovAI wybiera Anthropic, DeepSeek albo instancję self-hosted (Bielik) per wywołanie.
pii=email → routing na model self-hosted; wywołanie bez danych osobowych → Anthropic. Kod agenta się nie zmienia.
Kolejka nadzoru człowieka
Art. 14 wymaga nadzoru człowieka nad decyzjami wysokiego ryzyka — ale "wyślij komuś maila" to nie jest proces gotowy na audyt.
Wywołania oznaczone oversight_required czekają w kolejce na recenzenta z rolą "reviewer", zanim agent dostanie odpowiedź.
agent=support-bot pii=email → policy=oversight_required — odpowiedź czeka na akceptację recenzenta.
pii=email
risk=high
reviewer=A. Nowak
Niezmienny dziennik audytowy
"Udowodnij, co się stało 3 marca" jest niemożliwe, jeśli zapis to modyfikowalna tabela logów, którą ktoś może edytować.
Każda decyzja — dopuszczono, zablokowano, eskalowano — jest zapisywana raz w TimescaleDB i nigdy nie aktualizowana ani usuwana.
Audytor pyta o każdą decyzję dla danego agenta w danym tygodniu — to zapytanie z timestampem, nie projekt rekonstrukcyjny.
| ts | agent | decision | provider |
|---|---|---|---|
| 09:14:02 | hiring-copilot | allow | anthropic |
| 09:14:37 | support-bot | oversight | — |
| 09:15:01 | credit-scoring | allow | anthropic |
| 09:15:44 | internal-crawler | block | — |
Raportowanie zgodności
Przygotowanie "dokumentacji technicznej" dla audytora zwykle oznacza, że ktoś składa dokument z pamięci na tydzień przed terminem.
Raport PDF — per agent albo dla całej organizacji — łączy dane rejestru, ocenę luk, statystyki wywołań, alerty budżetowe i historię nadzoru, z narracją pisaną automatycznie na podstawie tych danych. Nie pisany osobno po fakcie.
GET /agents/credit-scoring/report/pdf → gotowy plik z KPI, rozkładem ryzyka i listą przeglądów po terminie — do ręki audytorowi bez dotykania arkusza.
Dostęp oparty na rolach
W większości narzędzi jedyną rolą, która faktycznie ma sensowny dostęp, jest "admin" — reszta dostaje przekierowanie do skrzynki mailowej.
Pięć ról — partner, IT admin, compliance officer, associate, reviewer — każda widzi dokładnie to, czego potrzebuje jej funkcja.
Reviewer może zatwierdzić lub odrzucić oznaczone wywołanie, nie widząc konfiguracji dostawców ani rozliczeń organizacji.
| Rola | Polityki | Nadzór | Rozliczenia |
|---|---|---|---|
| partner | ✓ | ✓ | ✓ |
| it_admin | ✓ | — | — |
| compliance_officer | — | — | — |
| reviewer | — | ✓ | — |
Model wdrożenia dopasowany do skali firmy
Duża regulowana instytucja i mały zespół prawniczy z pięcioma agentami nie powinny płacić tej samej stawki za infrastrukturę — ale obie potrzebują tego samego silnika oceny zgodności i egzekwowania polityk.
GovAI oferuje dwa modele wdrożenia: dedykowaną instancję (własna VM, własna baza, własny dziennik audytowy — pełna izolacja fizyczna) dla firm z wyższym wolumenem lub rygorystycznymi wymogami, oraz tańszą instancję multi-tenant z izolacją logiczną per organizacja dla mniejszych zespołów. Ty wybierasz kompromis koszt/izolacja, nie my za Ciebie.
Mały zespół startuje na multi-tenant za ułamek kosztu dedykowanej instancji; gdy rośnie wolumen albo wymogi regulacyjne, migruje na dedykowaną VM bez zmiany integracji po stronie agenta.
Na produkcji tego samego dnia, nie za kwartał.
Bez projektu migracyjnego. GovAI mówi w API, którego Twoje agenty już używają.
Dokumentacja dowodzi, że chciałeś być zgodny. Egzekwowanie dowodzi, że byłeś.
Większość narzędzi do AI Act kończy na generowaniu papierów. GovAI stoi w ścieżce requestu.
| Proces ręczny | Platformy dokumentacyjne | GovAI | |
|---|---|---|---|
| Gdzie działa | Po incydencie, jeśli w ogóle | Po wywołaniu, na podstawie logów | Zanim wywołanie dotrze do dostawcy |
| Blokuje naruszenie na żywo | Nie | Nie | Tak |
| Ocena luk vs. egzekwowanie | Rozłączone — arkusz nikogo nie blokuje | Panel pokazuje luki, ruch płynie dalej bez zmian | Ten sam status luki steruje kolejką nadzoru i routingiem na żywo |
| Kolejka nadzoru człowieka | Ad hoc, mailem | Śledzona jako zadanie | Wbudowana w ścieżkę wywołania |
| Izolacja danych | To, co już masz | Zawsze współdzielony SaaS, bez wyboru | Ty wybierasz: dedykowana instancja albo multi-tenant z izolacją logiczną |
| Dowód na audyt | To, co ktoś zapisał | Wygenerowane dokumenty | Niezmienny dziennik decyzji ze znacznikiem czasu |
Cennik skalujący się z rejestrem agentów, nie z liczbą etatów.
Dedykowana instancja albo multi-tenant z izolacją logiczną — dopasowane do wielkości i budżetu firmy.
Starter
Twój pierwszy regulowany agent. Do 5 agentów w rejestrze.
- Do 5 agentów w rejestrze
- Dostępny też jako multi-tenant — niższy próg wejścia, zapytaj o wycenę
- Skaner PII i silnik polityk
- Wsparcie standardowe
Growth
Dla zespołów prowadzących kilkanaście agentów produkcyjnie.
- Do 20 agentów w rejestrze
- Routing wielu dostawców
- Kolejka nadzoru człowieka
- Wsparcie priorytetowe
Enterprise
Dla wdrożeń regulowanych, wysokowolumenowych lub on-prem.
- Nielimitowani agenci
- On-prem lub Twoja chmura
- SLA i dedykowany backup/DR
- Dedykowany opiekun ds. zgodności
Pytania, które faktycznie zadają compliance officerowie.
Czy GovAI to tylko bramka nasłuchująca ruch, bez rejestru i oceny ryzyka?
Czy GovAI to kolejne narzędzie-checklista do zgodności?
Które terminy AI Act faktycznie nas dziś dotyczą?
Czy dzielimy infrastrukturę z innymi klientami GovAI?
Jakich dostawców modeli obsługuje GovAI?
Czy możemy uruchomić GovAI na własnej infrastrukturze?
Czy możemy przetestować GovAI przed zapłatą?
Zobacz swojego pierwszego agenta pod egzekwowaniem — w tym tygodniu.
30-minutowa rozmowa. Sklasyfikujemy jednego realnego agenta na żywo.
Napisz do nas
Odpowiadamy w ciągu jednego dnia roboczego. Wolisz napisać bezpośrednio? kontakt@govai.pl