Obywatelski Akcelerator Innowacji - logo

Sztuczna inteligencja w samorządach. Rekomendacje OAI dla JST

Sztuczna inteligencja w samorządach. Rekomendacje OAI dla JST

Sztuczna inteligencja (AI) coraz częściej znajduje zastosowanie w polskich jednostkach samorządu terytorialnego (JST). Narzędzia wykorzystujące AI wspierają obsługę mieszkańców, analizę danych, zarządzanie ruchem miejskim, gospodarkę komunalną czy komunikację elektroniczną. W wielu przypadkach rozwiązania te są wdrażane jako element szerszej cyfryzacji usług publicznych i mają na celu zwiększenie efektywności działania administracji.

Jednocześnie rozwój AI wyprzedził w wielu organizacjach tworzenie odpowiednich procedur, standardów zarządzania oraz mechanizmów nadzoru. Coraz częściej pojawia się zjawisko wykorzystywania narzędzi opartych na generatywnej sztucznej inteligencji przez pracowników bez formalnych zasad ich używania, co może prowadzić do ryzyk związanych z ochroną danych osobowych, bezpieczeństwem informacji czy zgodnością z obowiązującym prawem.

Istotną zmianę przyniosło wejście w życie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/1689, powszechnie określanego jako AI Act1. Rozporządzenie ustanawia pierwsze kompleksowe ramy prawne regulujące rozwój, wprowadzanie do obrotu oraz wykorzystywanie systemów sztucznej inteligencji na terenie Unii Europejskiej. Przepisy AI Act są stosowane etapowo zgodnie z harmonogramem określonym w art. 113 rozporządzenia2. Od 2 lutego 2025 r. obowiązują m.in. przepisy dotyczące zakazanych praktyk (art. 5) oraz obowiązek zapewnienia odpowiedniego poziomu kompetencji w zakresie AI (AI Literacy – art. 4)3. Od 2 sierpnia 2026 r. zaczną mieć zastosowanie m.in. obowiązki dotyczące większości systemów AI wysokiego ryzyka, w tym – w odpowiednich przypadkach – obowiązek przeprowadzenia oceny wpływu na prawa podstawowe (FRIA). Kolejne obowiązki będą wprowadzane zgodnie z harmonogramem określonym w AI Act.

Zakres obowiązków będzie zależał od roli pełnionej przez daną jednostkę zgodnie z AI Act. W praktyce większość jednostek samorządu terytorialnego będzie występowała jako podmiot wdrażający system AI (deployer), wykorzystując rozwiązania dostarczane przez zewnętrznych producentów. Rola dostawcy systemu (provider) będzie występowała znacznie rzadziej i dotyczy przede wszystkim sytuacji, w których podmiot sam opracowuje system AI lub – w przypadkach określonych w AI Act – dokonuje jego istotnej modyfikacji. Zakres obowiązków obu ról jest odmienny i został szczegółowo określony w rozporządzeniu.

Poniższe rekomendacje zostały opracowane przez Obywatelski Akcelerator Innowacji w oparciu o przepisy AI Act, obowiązujące przepisy RODO, materiały Komisji Europejskiej i AI Office, stanowiska Urzędu Ochrony Danych Osobowych oraz dobre praktyki w zakresie zarządzania ryzykiem i bezpieczeństwem informacji. Należy przy tym odróżnić obowiązki wynikające bezpośrednio z przepisów prawa od rekomendacji organizacyjnych, które – choć nie zawsze są wymagane przez przepisy – mogą znacząco ułatwić wykazanie zgodności z AI Act.

1. Inwentaryzacja wykorzystywanych systemów AI oraz ograniczenie zjawiska „Shadow AI”

Jednym z pierwszych działań, które warto podjąć w każdej jednostce samorządowej, jest przeprowadzenie kompleksowej inwentaryzacji systemów wykorzystujących elementy sztucznej inteligencji. Choć AI Act nie nakłada wprost obowiązku prowadzenia jednego centralnego rejestru wszystkich systemów AI wykorzystywanych przez organizację, identyfikacja takich systemów stanowi praktyczny warunek prawidłowej klasyfikacji ryzyka oraz realizacji obowiązków wynikających z rozporządzenia.

W praktyce wiele organizacji publicznych decyduje się na prowadzenie wewnętrznego rejestru rozwiązań AI jako elementu systemu zarządzania zgodnością (compliance). Takie podejście ułatwia ocenę, które systemy mogą podlegać obowiązkom wynikającym z AI Act, RODO lub innych przepisów sektorowych.

Szczególną uwagę warto zwrócić na zjawisko określane jako Shadow AI, polegające na wykorzystywaniu przez pracowników publicznie dostępnych narzędzi AI bez wiedzy lub zgody pracodawcy. Dotyczy to m.in. przesyłania treści dokumentów urzędowych, danych osobowych czy informacji poufnych do publicznych modeli językowych w celu ich streszczenia, analizy lub wygenerowania odpowiedzi.

Choć termin „Shadow AI” nie występuje w AI Act, zjawisko to jest szeroko omawiane w publikacjach dotyczących cyberbezpieczeństwa i zarządzania ryzykiem, a Urząd Ochrony Danych Osobowych wielokrotnie przypominał o konieczności zachowania szczególnej ostrożności podczas korzystania z publicznych narzędzi opartych na sztucznej inteligencji.

W ramach inwentaryzacji warto uwzględnić w szczególności:
- chatboty i voiceboty obsługujące mieszkańców,
- systemy wspierające analizę dokumentów lub przygotowywanie projektów pism,
- narzędzia wykorzystywane przy analizie danych dotyczących usług komunalnych,
- systemy wspomagające zarządzanie ruchem drogowym lub infrastrukturą techniczną,
- rozwiązania wykorzystujące analizę obrazu lub sygnałów wizyjnych,
- narzędzia generatywnej AI wykorzystywane przez pracowników w codziennej pracy.

Prowadzenie takiego wykazu nie jest obecnie obowiązkiem wynikającym wprost z AI Act, jednak stanowi dobrą praktykę organizacyjną, która może ułatwić późniejsze wykazanie zgodności z przepisami.

2. Klasyfikacja systemów zgodnie z podejściem opartym na ryzyku

Jednym z podstawowych założeń AI Act jest podejście oparte na ryzyku (risk-based approach). Oznacza to, że zakres obowiązków zależy przede wszystkim od poziomu ryzyka, jakie dany system AI może stwarzać dla zdrowia, bezpieczeństwa lub praw podstawowych osób fizycznych.

Dlatego po zakończeniu inwentaryzacji kolejnym krokiem powinno być przeprowadzenie klasyfikacji poszczególnych systemów zgodnie z kategoriami określonymi w AI Act.

Dla jednostek samorządu terytorialnego szczególne znaczenie mogą mieć systemy wysokiego ryzyka wymienione przede wszystkim w Załączniku III AI Act. Do tej kategorii mogą należeć między innymi systemy wykorzystywane:

- przy podejmowaniu lub wspomaganiu decyzji dotyczących dostępu do określonych usług publicznych lub świadczeń publicznych,
- w obszarze edukacji, w tym przy rekrutacji do placówek oświatowych lub ocenie wyników nauczania, jeżeli spełnione są przesłanki określone w AI Act,
- przy zarządzaniu elementami infrastruktury krytycznej, jeżeli sposób wykorzystania systemu odpowiada zakresowi określonemu w rozporządzeniu,
- w określonych procesach związanych z zatrudnieniem pracowników samorządowych.

Nie każdy system wykorzystujący sztuczną inteligencję będzie jednak automatycznie systemem wysokiego ryzyka. Wiele narzędzi stosowanych w administracji – takich jak systemy wspomagające redagowanie tekstów, tłumaczenia czy wyszukiwanie informacji – może należeć do kategorii systemów o ograniczonym lub minimalnym ryzyku, dla których zakres obowiązków jest znacznie mniejszy.

Prawidłowa klasyfikacja systemów ma kluczowe znaczenie, ponieważ od niej zależy obowiązek stosowania wymogów dotyczących m.in. nadzoru człowieka, zarządzania ryzykiem, dokumentacji, rejestrowania zdarzeń czy – w określonych przypadkach – przeprowadzenia oceny wpływu na prawa podstawowe (FRIA).

3. Eliminacja praktyk zakazanych na podstawie art. 5 AI Act

Jednym z pierwszych obowiązków wynikających z AI Act jest niewykorzystywanie systemów sztucznej inteligencji stosujących praktyki uznane przez prawodawcę unijnego za niedopuszczalne ze względu na ich wpływ na prawa podstawowe i wartości Unii Europejskiej. Przepisy te obowiązują od 2 lutego 2025 r.

W praktyce oznacza to, że jednostki samorządu terytorialnego powinny zweryfikować, czy obecnie wykorzystywane lub planowane rozwiązania AI nie należą do kategorii systemów zakazanych określonych w art. 5 AI Act.

Z perspektywy działalności JST szczególne znaczenie mają następujące zakazy.

Zakaz stosowania systemów społecznego punktowania (social scoring)

AI Act zakazuje wykorzystywania systemów AI do oceny lub klasyfikowania osób fizycznych na podstawie ich zachowań społecznych, cech osobistych lub przewidywanych zachowań, jeżeli prowadziłoby to do nieuzasadnionego lub nieproporcjonalnego, niekorzystnego traktowania tych osób.

W praktyce oznacza to, że niedopuszczalne byłoby tworzenie algorytmicznych ocen mieszkańców wpływających na dostęp do usług publicznych, świadczeń lub innych uprawnień, jeżeli rozwiązania takie spełniałyby przesłanki określone w art. 5 AI Act.

Zakazane zastosowania biometrii

AI Act wprowadza również zakazy dotyczące określonych zastosowań technologii biometrycznych.

Szczególnie rygorystyczne ograniczenia dotyczą wykorzystywania systemów zdalnej identyfikacji biometrycznej w czasie rzeczywistym w przestrzeni publicznej do celów egzekwowania prawa. Rozporządzenie przewiduje w tym zakresie jedynie ściśle określone wyjątki odnoszące się do działań właściwych organów ścigania.

Choć jednostki samorządu terytorialnego co do zasady nie prowadzą działań mieszczących się w tym zakresie, planując rozwój systemów monitoringu miejskiego lub inteligentnych systemów bezpieczeństwa, warto każdorazowo ocenić zgodność planowanych rozwiązań z AI Act oraz przepisami dotyczącymi ochrony danych osobowych.

Zakazana kategoryzacja biometryczna

AI Act zakazuje również wykorzystywania określonych systemów AI służących do kategoryzacji osób na podstawie danych biometrycznych w celu wyprowadzania lub przypisywania informacji dotyczących szczególnie chronionych cech, takich jak:
- poglądy polityczne,
- przekonania religijne lub światopoglądowe,
- orientacja seksualna,
- pochodzenie rasowe lub etniczne.

Dla administracji publicznej oznacza to konieczność zachowania szczególnej ostrożności przy planowaniu wszelkich rozwiązań wykorzystujących analizę obrazu lub rozpoznawanie twarzy.

W ramach systemu zarządzania zgodnością warto okresowo weryfikować, czy wykorzystywane rozwiązania nie zostały rozszerzone przez producenta o nowe funkcjonalności mogące powodować zmianę ich kwalifikacji prawnej.

4. Zapewnienie skutecznego nadzoru człowieka nad systemami AI

Jednym z najważniejszych obowiązków dotyczących systemów wysokiego ryzyka jest zapewnienie odpowiedniego nadzoru człowieka (human oversight).

Art. 14 AI Act wymaga, aby systemy wysokiego ryzyka były projektowane i wykorzystywane w sposób umożliwiający skuteczny nadzór człowieka przez cały okres ich stosowania. Celem tego rozwiązania jest ograniczenie ryzyka automatycznego podejmowania błędnych lub nieproporcjonalnych decyzji oraz umożliwienie odpowiedniej reakcji w sytuacjach nieprzewidzianych.

W praktyce administracji samorządowej oznacza to przede wszystkim, że pracownicy korzystający z systemów wysokiego ryzyka powinni posiadać możliwość rzeczywistego nadzorowania ich działania, odpowiedniej interpretacji wyników oraz – w razie potrzeby – odstąpienia od rekomendacji wygenerowanej przez system.

Nadzór człowieka nie powinien mieć wyłącznie charakteru formalnego. Osoba odpowiedzialna za korzystanie z systemu powinna dysponować odpowiednią wiedzą oraz rzeczywistą możliwością wpływania na sposób wykorzystania wyników działania AI.

W praktyce warto zadbać o to, aby osoby korzystające z takich systemów:
- rozumiały przeznaczenie oraz ograniczenia wykorzystywanego rozwiązania,
- znały ryzyka związane z błędnymi odpowiedziami, stronniczością modeli lub tzw. halucynacjami generatywnej AI,
- mogły zweryfikować poprawność uzyskanych wyników,
- miały możliwość odstąpienia od rekomendacji systemu, jeżeli okoliczności konkretnej sprawy tego wymagają,
- znały procedury postępowania w przypadku stwierdzenia nieprawidłowości działania systemu.

W przypadku postępowań administracyjnych obowiązek zachowania odpowiedzialności organu za podejmowane rozstrzygnięcia wynika również z przepisów krajowych, w szczególności z zasad postępowania administracyjnego oraz przepisów regulujących ochronę danych osobowych. Zastosowanie systemu AI nie zwalnia organu administracji z odpowiedzialności za zgodność podejmowanych działań z obowiązującym prawem.

5. Ocena wpływu na prawa podstawowe (FRIA) oraz relacja z oceną skutków dla ochrony danych (DPIA)

Jedną z istotnych nowości wprowadzonych przez AI Act jest obowiązek przeprowadzania Fundamental Rights Impact Assessment (FRIA), czyli oceny wpływu wykorzystywania określonych systemów wysokiego ryzyka na prawa podstawowe.

Zgodnie z art. 27 AI Act obowiązek przeprowadzenia FRIA dotyczy określonych podmiotów wdrażających (deployers) systemy AI wysokiego ryzyka wskazane w rozporządzeniu, w szczególności organów publicznych oraz innych podmiotów wykorzystujących takie systemy w przypadkach przewidzianych przez AI Act. Ocena ta powinna zostać przeprowadzona przed rozpoczęciem korzystania z systemu AI wysokiego ryzyka.

Nie oznacza to jednak, że każda jednostka samorządu terytorialnego korzystająca z dowolnego narzędzia AI będzie zobowiązana do przeprowadzenia FRIA. Obowiązek ten odnosi się do przypadków wskazanych w AI Act i zależy od rodzaju wykorzystywanego systemu oraz sposobu jego zastosowania.

W praktyce większość JST będzie występowała jako deployer, natomiast dokumentacja techniczna oraz ocena zgodności systemu pozostają przede wszystkim obowiązkiem dostawcy (provider). Dlatego już na etapie zakupu systemu warto zadbać o odpowiednie uregulowanie tych kwestii w dokumentacji zamówienia oraz umowie z wykonawcą.

Ocena wpływu na prawa podstawowe ma umożliwić zidentyfikowanie ryzyk wykraczających poza ochronę danych osobowych. Obejmuje ona analizę wpływu systemu AI m.in. na:
- prawo do niedyskryminacji,
- prawo do dobrej administracji,
- prawo do skutecznego środka odwoławczego,
- poszanowanie godności człowieka,
- inne prawa podstawowe chronione prawem Unii Europejskiej.

W praktyce analiza może obejmować między innymi pytania:
- Czy system może prowadzić do systematycznego mniej korzystnego traktowania określonych grup mieszkańców?
- Czy sposób działania systemu jest wystarczająco przejrzysty dla osób, których dotyczy?
- Czy przewidziano odpowiednie środki umożliwiające kontrolę decyzji podejmowanych przy wsparciu AI?
- Czy potencjalne korzyści z zastosowania systemu pozostają proporcjonalne do ryzyk dla praw podstawowych?

FRIA a DPIA – dwa odrębne obowiązki

Jednostki samorządu terytorialnego od wielu lat stosują ocenę skutków dla ochrony danych (Data Protection Impact Assessment – DPIA) wynikającą z art. 35 RODO.

Choć oba instrumenty służą ocenie ryzyka, ich cele są odmienne.

DPIA koncentruje się przede wszystkim na ryzykach związanych z przetwarzaniem danych osobowych, natomiast FRIA ma znacznie szerszy zakres i obejmuje wpływ systemu AI na prawa podstawowe jako całość.

W wielu przypadkach oba procesy będą się wzajemnie uzupełniały. Dobrą praktyką organizacyjną może być ich odpowiednia koordynacja, tak aby uniknąć powielania analiz oraz zapewnić spójność procesu zarządzania ryzykiem.

Rekomendacja OAI

Choć obowiązek przeprowadzenia FRIA będzie dotyczył wyłącznie przypadków określonych w AI Act, warto rozważyć opracowanie wewnętrznej procedury oceny ryzyka już na wcześniejszym etapie wdrażania nowych systemów AI. Wczesna identyfikacja potencjalnych zagrożeń może ułatwić wybór odpowiednich rozwiązań technicznych, organizacyjnych i prawnych oraz ograniczyć ryzyko późniejszych kosztownych zmian.

6. Rozwijanie kompetencji pracowników – obowiązek zapewnienia AI Literacy

Skuteczne i zgodne z prawem wykorzystywanie systemów sztucznej inteligencji wymaga odpowiedniego przygotowania osób, które z nich korzystają. Z tego względu AI Act wprowadza obowiązek zapewnienia odpowiedniego poziomu kompetencji w zakresie AI, określany jako AI Literacy.

Zgodnie z art. 4 AI Act, dostawcy i podmioty wykorzystujące systemy AI (providers i deployers) powinni podejmować działania służące zapewnieniu, aby ich personel oraz inne osoby działające pod ich nadzorem posiadały – odpowiednio do pełnionych funkcji – wystarczający poziom wiedzy i umiejętności dotyczących sztucznej inteligencji. Przy realizacji tego obowiązku należy uwzględniać m.in. kompetencje techniczne pracowników, ich doświadczenie, wykształcenie oraz kontekst, w jakim wykorzystywane są systemy AI.
Obowiązek ten znajduje zastosowanie od 2 lutego 2025 r. i powinien być realizowany w sposób proporcjonalny do charakteru wykorzystywanych systemów AI oraz zakresu obowiązków poszczególnych pracowników.

W przypadku jednostek samorządu terytorialnego obowiązek ten nie oznacza konieczności organizowania specjalistycznych szkoleń dla wszystkich pracowników. Zakres działań powinien być dostosowany do rzeczywistego sposobu wykorzystywania AI w danej jednostce.

Przykładowo pracownicy korzystający wyłącznie z generatywnych narzędzi wspomagających przygotowywanie projektów dokumentów będą potrzebowali innego zakresu wiedzy niż osoby nadzorujące funkcjonowanie systemów wysokiego ryzyka.

Program rozwoju kompetencji może obejmować w szczególności:
- podstawowe zasady działania systemów AI,
- ograniczenia modeli generatywnych, w tym możliwość występowania błędnych lub niezweryfikowanych odpowiedzi,
- bezpieczne przetwarzanie danych osobowych i informacji poufnych,
- zasady weryfikacji wyników generowanych przez AI,
- podstawowe obowiązki wynikające z AI Act, RODO oraz wewnętrznych procedur organizacji.

Rekomendacja OAI

Warto rozważyć opracowanie wewnętrznych zasad korzystania z narzędzi AI przez pracowników. Dokument taki może określać m.in.:
- dopuszczalne zastosowania AI w pracy urzędu,
- zasady korzystania z publicznych modeli językowych,
- sposób postępowania z danymi osobowymi oraz informacjami prawnie chronionymi,
- obowiązki w zakresie weryfikacji treści generowanych przez AI,
- procedury zgłaszania incydentów związanych z wykorzystaniem sztucznej inteligencji.

7. Zamówienia publiczne – uwzględnienie wymogów AI Act przy zakupie systemów AI

Większość jednostek samorządu terytorialnego nie tworzy własnych systemów sztucznej inteligencji, lecz nabywa gotowe rozwiązania od podmiotów zewnętrznych. Zakres obowiązków poszczególnych jednostek będzie zależał przede wszystkim od rodzaju wykorzystywanych systemów AI oraz od roli pełnionej przez urząd zgodnie z AI Act (provider lub deployer).

Choć AI Act nie nakłada na zamawiających obowiązku stosowania określonych zapisów w dokumentacji postępowań o udzielenie zamówienia publicznego, odpowiednie przygotowanie wymagań wobec wykonawców może znacząco ułatwić późniejsze wykazanie zgodności z przepisami.

Dlatego już na etapie przygotowywania dokumentacji zamówienia warto uwzględnić wymagania dotyczące zgodności oferowanego rozwiązania z AI Act oraz innymi właściwymi przepisami.

W zależności od charakteru zamawianego systemu można rozważyć wymaganie od wykonawcy m.in.:
- przekazania dokumentacji niezbędnej do wykazania zgodności systemu z AI Act,
- wskazania klasyfikacji systemu według AI Act wraz z uzasadnieniem,
- przedstawienia informacji dotyczących mechanizmów nadzoru człowieka (human oversight),
- opisania sposobu rejestrowania zdarzeń (logging), jeżeli wymagają tego przepisy AI Act,
- zapewnienia odpowiedniego wsparcia przy wdrożeniu i eksploatacji systemu,
- informowania zamawiającego o istotnych zmianach wpływających na zgodność systemu z przepisami.

W praktyce większość obowiązków dotyczących dokumentacji technicznej, zarządzania ryzykiem czy oceny zgodności spoczywa na dostawcy systemu AI (provider). Jednocześnie odpowiednie zapisy umowne mogą ułatwić jednostce samorządu realizację obowiązków, które AI Act nakłada na podmiot wdrażający system (deployer).
Zakres oczekiwanej dokumentacji powinien być dostosowany do rodzaju zamawianego rozwiązania oraz roli, jaką jednostka samorządu będzie pełnić w świetle AI Act.

Rekomendacja OAI

Przy większych projektach informatycznych warto rozważyć współpracę pomiędzy komórkami odpowiedzialnymi za zamówienia publiczne, bezpieczeństwo informacji, ochronę danych osobowych oraz obsługę prawną. Pozwala to uwzględnić wymagania wynikające z różnych reżimów prawnych już na etapie przygotowania postępowania.

8. Przejrzystość wobec mieszkańców i budowanie zaufania do wykorzystania AI

Jednym z celów AI Act jest zwiększenie przejrzystości stosowania systemów sztucznej inteligencji.

W określonych przypadkach rozporządzenie nakłada obowiązki informacyjne wobec osób wchodzących w interakcję z systemami AI. Zakres tych obowiązków wynika przede wszystkim z art. 50 AI Act i zależy od rodzaju wykorzystywanego systemu.

Przykładowo, jeżeli mieszkaniec prowadzi rozmowę z chatbotem lub innym systemem AI przeznaczonym do bezpośredniej interakcji z użytkownikami, co do zasady powinien zostać poinformowany, że komunikuje się z systemem sztucznej inteligencji, chyba że jest to oczywiste z okoliczności i punktu widzenia przeciętnego użytkownika.

Niezależnie od obowiązków wynikających bezpośrednio z AI Act, przejrzysta komunikacja z mieszkańcami może sprzyjać budowaniu zaufania do cyfrowych usług publicznych.

Rekomendacja OAI

Warto rozważyć publikowanie podstawowych informacji dotyczących wykorzystywania AI przez urząd, obejmujących między innymi:
- cele stosowania poszczególnych systemów,
- zakres ich wykorzystania,
- rolę pracowników w procesie podejmowania decyzji,
- podstawowe zasady ochrony danych osobowych,
- sposób kontaktu w przypadku pytań dotyczących wykorzystania AI.

W przypadku systemów wysokiego ryzyka dobrą praktyką jest zapewnienie osobom, których dotyczą działania systemu, możliwości uzyskania zrozumiałych informacji o roli AI w danym procesie oraz o dostępnych środkach ochrony prawnej wynikających z obowiązujących przepisów, w tym – w zależności od okoliczności – z AI Act, RODO i prawa krajowego.

Podsumowanie

Sztuczna inteligencja może znacząco zwiększyć sprawność funkcjonowania administracji samorządowej, usprawnić obsługę mieszkańców oraz wspierać podejmowanie decyzji opartych na danych. Jednocześnie jej wykorzystanie wymaga odpowiedniego zarządzania ryzykiem oraz przestrzegania nowych obowiązków wynikających z prawa Unii Europejskiej.

AI Act nie zakazuje wykorzystywania sztucznej inteligencji przez administrację publiczną. Wprowadza natomiast ramy prawne mające zapewnić, że rozwój i stosowanie AI będą odbywać się z poszanowaniem bezpieczeństwa, praw podstawowych oraz zasad przejrzystości i odpowiedzialności.

Dla jednostek samorządu terytorialnego najbliższe miesiące stanowią odpowiedni moment na ocenę obecnego sposobu wykorzystywania systemów AI, identyfikację potencjalnych obowiązków wynikających z AI Act oraz dostosowanie procedur organizacyjnych do nowych wymagań.

Rekomendacje OAI dla JST

Obywatelski Akcelerator Innowacji rekomenduje jednostkom samorządu terytorialnego podjęcie następujących działań przygotowawczych:
- przeprowadzenie inwentaryzacji wykorzystywanych systemów AI,
- dokonanie klasyfikacji systemów zgodnie z AI Act,
- opracowanie zasad korzystania z narzędzi AI przez pracowników,
- rozwijanie kompetencji personelu w zakresie AI Literacy,
- uwzględnianie wymagań AI Act przy planowaniu nowych zamówień publicznych,
- przygotowanie procedur oceny ryzyka dla planowanych wdrożeń AI,
- zapewnienie odpowiedniej przejrzystości wobec mieszkańców.

W większych jednostkach samorządowych lub tam, gdzie wykorzystanie AI ma charakter systemowy, warto również rozważyć wyznaczenie osoby lub zespołu odpowiedzialnego za koordynację zagadnień związanych z wykorzystaniem sztucznej inteligencji. AI Act nie nakłada obecnie obowiązku tworzenia stanowiska „Koordynatora ds. AI”, jednak wyznaczenie takiej funkcji może ułatwić zarządzanie zgodnością z przepisami, koordynację działań różnych komórek organizacyjnych oraz przygotowanie jednostki do przyszłych zmian regulacyjnych.

Bibliografia i źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 z dnia 13 czerwca 2024 r. ustanawiające zharmonizowane przepisy dotyczące sztucznej inteligencji (AI Act).
    https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO).
    https://eur-lex.europa.eu/eli/reg/2016/679/oj
  3. Karta praw podstawowych Unii Europejskiej.
    https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:12012P/TXT

Akty prawne

Komisja Europejska
European Commission – AI Act
https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

European AI Office
https://digital-strategy.ec.europa.eu/en/policies/ai-office

Questions & Answers – AI Act
https://ec.europa.eu/commission/presscorner/home/en

Ochrona danych osobowych

European Data Protection Board (EDPB)
https://www.edpb.europa.eu/

Urząd Ochrony Danych Osobowych (UODO)
https://uodo.gov.pl/

Cyberbezpieczeństwo

ENISA – Artificial Intelligence
https://www.enisa.europa.eu/topics/artificial-intelligence

Polska administracja

Ministerstwo Cyfryzacji
https://www.gov.pl/web/cyfryzacja

Standardy i dobre praktyki

OECD AI Principles
https://oecd.ai/en/ai-principles

NIST AI Risk Management Framework 1.0
https://www.nist.gov/itl/ai-risk-management-framework

Zadanie publiczne „Obywatelski Akcelerator Innowacji strażnikiem praw obywatelskich” sfinansowane jest ze środków Narodowego Instytutu Wolności – Centrum Rozwoju Społeczeństwa Obywatelskiego w ramach Rządowego Programu Rozwoju Organizacji Obywatelskich na lata 2018–2030.

Logotypy: Komitet do spraw Pożytku Publicznego, Narodowy Instytut Wolności – Centrum Rozwoju Społeczeństwa Obywatelskiego, Rządowy Program Rozwoju Organizacji Obywatelskich na lata 2018-2030 PROO