Śledzenie wszystkich przepisów dotyczących systemów informatycznych i przetwarzania danych jest dziś dużym wyzwaniem. Już samo ustalenie, które regulacje mają zastosowanie do konkretnej firmy lub procesu, może wymagać znacznych nakładów pracy. Unijne regulacje cyfrowe obejmują między innymi RODO, AI Act, Data Governance Act, Data Act i Cyber Resilience Act, a także przepisy dotyczące bezpieczeństwa i usług cyfrowych, takie jak Digital Services Act, NIS2 i DORA. Nakładające się na siebie obowiązki nie zawsze łatwo zinterpretować i stosować w jednolity sposób.
Digital Omnibus ma ułatwić spełnianie wymogów prawnych
Komisja Europejska dostrzega problemy wynikające z tak rozbudowanego systemu. Pakiet Digital Omnibus ma zharmonizować kilka obowiązujących regulacji cyfrowych, a przy tym uprościć, lepiej skoordynować i doprecyzować wymagania dotyczące przetwarzania danych, cyberbezpieczeństwa i sztucznej inteligencji.
Jednym z praktycznych przykładów jest zgłaszanie incydentów. W przyszłości przedsiębiorstwo nie musiałoby osobno informować kilku organów o tym samym zdarzeniu tylko dlatego, że podlega ono różnym przepisom unijnym. Jeden wspólny kanał zgłoszeniowy mógłby umożliwić jednoczesne wypełnienie obowiązków wynikających z RODO, NIS2, DORA i innych regulacji. Ograniczyłoby to formalności zarówno po stronie firm, jak i administracji publicznej.
W lipcu 2026 r. przyjęto odrębny pakiet AI Digital Omnibus. Nowelizacja modyfikuje AI Act i lepiej koordynuje go z pozostałymi regulacjami cyfrowymi. Nie chodzi przy tym ani o deregulację, ani o ponowne rozpoczęcie całego procesu legislacyjnego. Według Komisji Europejskiej celem jest raczej odpowiednie dostosowanie przepisów, tak aby przedsiębiorstwa mogły realizować wynikające z nich obowiązki bez niewspółmiernych nakładów pracy i kosztów. Przykładowo przesunięto terminy spełnienia części wymagań dotyczących systemów AI wysokiego ryzyka, ponieważ odpowiednie normy, specyfikacje i wytyczne, na których mają opierać się dostawcy tych systemów, nie są jeszcze dostępne.
Znaczenie zmian dla procesów logistycznych
Digital Omnibus nie tworzy osobnego zestawu zasad dla transportu ani operacji logistycznych. Jego wpływ na ten sektor może być jednak istotny, zwłaszcza że firmy transportowe i logistyczne wykorzystują duże ilości danych pochodzących z wielu źródeł, aby optymalizować swoją działalność.
Zasady dostępu do takich informacji, ich wykorzystywania i udostępniania wynikają obecnie z kilku unijnych aktów prawnych. Data Act reguluje dostęp do danych generowanych przez produkty połączone z internetem. Data Governance Act dotyczy wymiany danych za pośrednictwem usług pośrednictwa danych. Dyrektywa w sprawie otwartych danych określa zasady wykorzystywania przez firmy informacji z sektora publicznego, natomiast przepisy o swobodnym przepływie danych nieosobowych odnoszą się do ich przetwarzania i przechowywania na terenie Unii Europejskiej. Digital Omnibus zakłada połączenie tych regulacji w ramach Data Act.
Dla przedsiębiorstw oznaczałoby to przede wszystkim łatwiejsze zarządzanie wewnętrznymi zasadami dostępu do danych i ich udostępniania. Zamiast analizować kilka częściowo pokrywających się definicji oraz obowiązków zależnych od celu wykorzystania informacji, firmy mogłyby opierać się na bardziej jednolitych ramach prawnych.
Przykładem może być operator logistyczny, który chce wykorzystać dane o położeniu i stanie ciężarówek w oprogramowaniu do optymalizacji tras, a także udostępnić je niezależnemu serwisowi obsługującemu pojazdy. Informacje z systemów telematycznych obejmują między innymi lokalizację GPS, poziom paliwa i komunikaty o usterkach. Obecnie firma musi ustalić, które przepisy mają zastosowanie, biorąc pod uwagę rodzaj danych, ich źródło oraz podmiot uprawniony do korzystania z nich lub ich udostępniania.
Po zmianach taka analiza mogłaby przebiegać według bardziej jednolitych zasad: najpierw klasyfikacja danych, następnie ustalenie prawa dostępu do nich lub odpowiedniego uprawnienia do ich wykorzystania, określenie zabezpieczeń i udokumentowanie decyzji o udostępnieniu. Uprościłoby to zarówno projektowanie procesów, jak i późniejsze wykazanie, że zostały one przeprowadzone prawidłowo.
Pozostałe rozwiązania w pakiecie Digital Omnibus
Pakiet może wpłynąć także na usługi związane z danymi i korzystanie z chmury. Włączenie Data Governance Act do Data Act ma wspierać dalszy rozwój rynku pośrednictwa danych poprzez zmniejszenie barier wejścia. W praktyce firmy mogłyby łatwiej uzyskiwać dostęp do większych zbiorów informacji, gdy będą one potrzebne do prowadzenia działalności.
Pakiet doprecyzowuje również prawa wynikające z Data Act w sytuacji przenoszenia danych i aplikacji między dostawcami usług chmurowych. Jednocześnie mniejsi, wyspecjalizowani dostawcy oraz starsze umowy mogą zostać objęci wyjątkami lub ograniczonym zakresem obowiązków. Dlatego firmy powinny śledzić dalsze zmiany i sprawdzić, czy ich obecne umowy wymagają aktualizacji.
AI w logistyce: możliwości optymalizacji i ryzyko
Narzędzia wykorzystujące sztuczną inteligencję mogą usprawnić wiele obszarów logistyki. Należą do nich dynamiczne planowanie tras, automatyzacja zarządzania magazynem oraz analiza predykcyjna w łańcuchach dostaw. Wiele przedsiębiorstw testuje już takie rozwiązania, tworzy własne systemy albo dostarcza aplikacje przeznaczone dla konkretnych segmentów rynku.
Dla tych firm szczególne znaczenie ma pakiet AI Digital Omnibus, obowiązujący od lipca 2026 r. Zmienia on niektóre zasady wdrażania AI Act i daje przedsiębiorstwom więcej czasu na przygotowanie się do nowych obowiązków.
Dłuższe terminy dotyczą przede wszystkim systemów AI wysokiego ryzyka. Chodzi o rozwiązania, których zastosowanie może stwarzać poważne zagrożenie dla bezpieczeństwa, zdrowia lub praw podstawowych. AI Act wyróżnia w tym kontekście dwie istotne grupy: systemy AI będące elementami bezpieczeństwa produktów regulowanych na podstawie przepisów wskazanych w załączniku I oraz samodzielne systemy AI stosowane w wrażliwych obszarach wymienionych w załączniku III.
Samo oprogramowanie do optymalizacji tras nie jest automatycznie uznawane za system wysokiego ryzyka, jeżeli jedynie przedstawia rekomendacje dyspozytorowi. Ocena może wyglądać inaczej, gdy rozwiązanie samodzielnie steruje pracą magazynu lub ruchem drogowym. Do kategorii wysokiego ryzyka może również trafić system AI wykorzystywany do oceny pracy kierowców albo pracowników magazynowych, przydzielania im zadań lub wpływania na warunki zatrudnienia.
Zgodnie z niemieckim tekstem źródłowym Komisja Europejska ma przedstawić niezbędne wytyczne do 1 sierpnia 2027 r. Następnie firmy otrzymają sześć miesięcy na spełnienie wymagań dotyczących systemów wysokiego ryzyka objętych załącznikiem III oraz dwanaście miesięcy w przypadku rozwiązań z załącznika I.
AI Digital Omnibus przewiduje także kilka uproszczeń organizacyjnych. Systemy AI wysokiego ryzyka wykonujące wyłącznie zadania o marginalnym znaczeniu mogą zostać zwolnione z obowiązku rejestracji. Wymogi dotyczące dokumentacji mają być łagodniejsze dla małych i średnich przedsiębiorstw, a firmy zyskają większą swobodę w dostosowywaniu szkoleń z zakresu AI do własnych potrzeb. Podobnie jak w przypadku szerszego pakietu Digital Omnibus, celem nie jest deregulacja, lecz stworzenie ram prawnych, które łatwiej stosować w praktyce.
Normy ISO jako praktyczne wsparcie
Spełnienie wymogów nadal będzie wymagało pracy. Zmieniające się przepisy wyznaczają formalne ramy, ale nie zastąpią działań wzmacniających odporność organizacji na rosnące zagrożenia cybernetyczne. Międzynarodowe normy dotyczące systemów zarządzania ISO oferują kompleksowe, usystematyzowane podejście do tych wyzwań.
ISO/IEC 27001 określa ramy systematycznego zarządzania bezpieczeństwem informacji. Obejmuje nie tylko klasyczne zabezpieczenia techniczne, lecz także szerszą ochronę informacji i danych, wraz z zasadami odpowiedzialności, oceny ryzyka i kontroli procesów.
Certyfikacja nie jest obowiązkowa i sama w sobie nie potwierdza automatycznie spełnienia wymogów RODO, NIS2 ani AI Act. Wiele wymagań i mechanizmów kontrolnych przewidzianych w systemie zarządzania bezpieczeństwem informacji zgodnym z ISO/IEC 27001 może jednak pomóc firmie w uporządkowanym wdrażaniu wymagań prawnych i regulacyjnych, w tym tych wynikających z RODO. Z kolei system zarządzania sztuczną inteligencją (AIMS) zgodny z ISO/IEC 42001 tworzy uporządkowane ramy nadzoru nad AI i może ułatwić organizacji realizację wielu wymagań unijnego AI Act.
Korzyści z certyfikacji ISO wykraczają poza formalne potwierdzenie spełnienia wymagań normy. Certyfikat potwierdza, że niezależna jednostka oceniła organizację i stwierdziła spełnienie określonych wymagań. Jeszcze ważniejszy jest jednak sam system zarządzania. Prawidłowo wdrożony pomaga firmie regularnie identyfikować ryzyka, jasno określać zakresy odpowiedzialności, usprawniać procesy i konsekwentnie reagować na zmiany.
Warunkiem powodzenia jest aktywne zaangażowanie najwyższego kierownictwa. Ustalone procedury powinny działać w codziennej działalności firmy, a nie pozostawać wyłącznie w dokumentacji przygotowanej na potrzeby audytu.









