Nuete
Rólunk Kapcsolat
Cikkek Vállalati technológiaPiaci trendekTermékstratégiaÜzleti vezetés
Az európai uniós mesterséges intelligencia szabályozás alapjai
Piaci trendek Kovács Dániel Frissítve: 2026-09-25 7 perc olvasás

Az olvasó megismeri a kockázatalapú uniós keretrendszer működését és gyakorlati elvárásait. Részletesen tárgyaljuk, mely piaci alkalmazások esnek tiltás vagy szigorú audit alá.

Főbb pontok
  • A szabályozás négy különálló kockázati kategóriába sorolja a rendszereket.
  • A magas kockázatú alkalmazások szigorú dokumentációt és emberi felügyeletet követelnek.
  • A jogszabályoknak való megfelelés elmulasztása jelentős bírsággal járhat.

Az Európai Unió mesterséges intelligenciáról szóló rendelete, a 2024/1689 uniós jogszabály, alapvető változásokat hoz az európai digitális gazdaság működésébe. A jogalkotó szándéka szerint az új szabályozási keret úgy teremti meg a technológiai fejlődés biztonságos környezetét, hogy közben megvédi a polgárok alapvető jogait, egészségét és a demokratikus értékeket. Az intézkedéscsomag nem csupán az algoritmusok fejlesztőit, hanem azok bevezetőit, üzemeltetőit és forgalmazóit is közvetlenül érinti, ezért a vállalati döntéshozók számára elengedhetetlen a szabályok részletes megismerése.

A rendelet a belső piac zavartalan működését célozza oly módon, hogy egységes követelményeket támaszt minden tagállamban. Ez a megközelítés megszünteti a nemzeti szabályozások közötti eltérésekből fakadó bizonytalanságot, egyúttal azonban összetett feladatok elé állítja a piaci szereplőket. Jelen összefoglaló célja, hogy áttekinthető, gyakorlati útmutatást nyújtson a jogszabály szerkezetéről, a kockázati kategóriákról és a vállalati megfeleléshez szükséges intézkedésekről.

A jogszabályi keret célja és alkalmazási köre

A rendelet célja az emberközpontú, megbízható mesterséges intelligencia előmozdítása, biztosítva a magas szintű védelmet a biztonsági és alapjogi kockázatokkal szemben. A jogszabály területi hatálya rendkívül tág: a rendeletet alkalmazni kell mindazon szolgáltatókra, akik az Unió piacán hoznak forgalomba vagy vesznek használatba mesterséges intelligencia rendszereket, függetlenül attól, hogy székhelyük az Európai Unióban vagy harmadik országban található. Emellett a szabályozás kiterjed azokra a szervezetekre is, amelyek az Unión kívül működnek, amennyiben a rendszerük által előállított kimenet, például egy predikció vagy döntési javaslat, az Unión belül kerül felhasználásra.

A szabályozás alanyi köre felöleli a szolgáltatókat, a forgalmazókat, az importőröket, valamint az úgynevezett alkalmazókat is. Alkalmazónak minősül minden olyan természetes vagy jogi személy, közhatalmi szerv vagy egyéb testület, amely saját felügyelete alatt mesterséges intelligencia rendszert használ a szakmai vagy üzleti tevékenysége során. Nem minősülnek alkalmazónak azok a magánszemélyek, akik tisztán személyes, nem szakmai célra veszik igénybe ezeket az eszközöket.

A jogszabály meghatároz bizonyos kivételeket is. Nem tartoznak a rendelet hatálya alá a kizárólag katonai, védelmi vagy nemzetbiztonsági célokra kifejlesztett vagy használt rendszerek. Ugyancsak mentességet élveznek a kutatási, tesztelési és fejlesztési célú tevékenységek egészen addig, amíg a rendszert valós körülmények között nem veszik használatba vagy nem hozzák kereskedelmi forgalomba. A nyílt forráskódú komponensek bizonyos feltételek mellett mentesülhetnek egyes adminisztratív terhek alól, feltéve, hogy nem minősülnek tiltott vagy nagy kockázatú rendszernek.

A kockázati szintek besorolása és követelményei

A jogszabály kockázatalapú megközelítést alkalmaz, ami azt jelenti, hogy a jogi követelmények szigora közvetlenül arányos az adott technológia által jelentett veszély mértékével. A rendelet négy elkülönülő kategóriát határoz meg: elfogadhatatlan kockázat, nagy kockázat, meghatározott átláthatósági kockázat, valamint minimális vagy elhanyagolható kockázat.

Az elfogadhatatlan kockázatot jelentő gyakorlatok kifejezetten tiltottak. Ide tartoznak azok a rendszerek, amelyek manipulatív vagy megtévesztő technikákat alkalmaznak az emberi viselkedés torzítására, ezáltal fizikai vagy pszichológiai kárt okozva. Tilos továbbá a természetes személyek társadalmi pontozása, a munkahelyi vagy oktatási környezetben történő érzelemfelismerés bizonyos esetei, valamint a biometrikus adatokon alapuló valós idejű távoli azonosítás nyilvános helyeken bűnüldözési célból, néhány szigorúan szabályozott kivételtől eltekintve.

A nagy kockázatú kategóriába sorolt rendszerek működtetése engedélyezett, de szigorú előzetes és folyamatos megfelelési kötelezettségekhez kötött. Ebbe a körbe tartoznak a kritikus infrastruktútermészetes sejtműködés üzemeltetésére szolgáló algoritmusok, az oktatásban a felvételi vagy értékelési döntéseket támogató szoftverek, a toborzási és munkavállalói teljesítményértékelő eszközök, valamint a hitelbírálathoz és kockázatelemzéshez használt modellek. Ezen rendszerek esetében kötelező a folyamatos kockázatkezelési rendszer fenntartása, a minőségi adatkészletek használata a torzítások elkerülésére, a részletes műszaki dokumentáció vezetése és az emberi felügyelet biztosítása.

A meghatározott átláthatósági kockázatú alkalmazások, mint például a társalgási ágensek vagy a szintetikus tartalmakat előállító rendszerek, enyhébb kötelezettségek alá esnek. Itt a legfőbb elvárás az, hogy a felhasználót egyértelműen tájékoztatni kell arról, hogy gépi rendszerrel lép kapcsolatba, vagy hogy a megtekintett kép, hang vagy videó mesterségesen generált tartalom.

Kockázati szint Jellemző példák Főbb kötelezettségek
Elfogadhatatlan Társadalmi pontozás, tudatalatti befolyásolás Teljes piaci tilalom az Európai Unióban
Nagy kockázat Önéletrajz-szűrő szoftverek, hitelképesség-vizsgálat Megfelelőségértékelés, CE jelölés, emberi felügyelet, auditált adatok
Átláthatósági kockázat Ügyfélszolgálati chatbotok, mélyhamisítások Felhasználói tájékoztatás a gépi jellegre vonatkozóan
Minimális kockázat Spamszűrők, játékokba épített mesterséges intelligencia Nincsenek kötelező jogi előírások, önkéntes magatartási kódexek

Dokumentációs és átláthatósági kötelezettségek

A nagy kockázatú kategóriába eső rendszerek esetében a dokumentációs fegyelem kiemelt jelentőséggel bír. A fejlesztőknek olyan átfogó műszaki dokumentációt kell készíteniük a piacra lépés előtt, amely részletesen bemutatja a rendszer működési elveit, matematikai modelljeit, az alkalmazott algoritmusokat és a tervezési döntéseket. A dokumentációnak igazolnia kell, hogy a rendszer megfelel a vonatkozó harmonizált szabványoknak vagy az Európai Bizottság által megállapított közös előírásoknak.

Az adatkészletek kezelése terén a jogszabály szigorú minőségi kritériumokat támaszt. A tanítási, validálási és tesztelési adatoknak relevánsnak, reprezentatívnak és a lehetőségekhez mérten hibátlannak kell lenniük. A szervezeteknek dokumentálniuk kell az adatgyűjtés forrását, az adatkezelési folyamatokat, valamint a lehetséges torzítások azonosítására és kezelésére tett intézkedéseket. Ez különösen kritikus az olyan területeken, ahol a döntések hátrányos megkülönböztetéshez vezethetnek, például a hitelezés vagy a munkaerő-felvétel során.

Az átláthatóság a gyakorlatban az alábbi elvárások mentén valósul meg:

  • Automatikus eseménynaplózás: A rendszereknek működésük során folyamatosan rögzíteniük kell a releváns eseményeket a hibák visszakövethetősége és az utólagos ellenőrizhetőség érdekében.
  • Használati utasítás készítése: Az alkalmazók számára világos, érthető nyelvezetű útmutatót kell biztosítani, amely tartalmazza a rendszer rendeltetését, pontossági mutatóit, valamint az ismert korlátait.
  • Emberi felügyelet biztosítása: Olyan technikai felületeket és működési feltételeket kell kialakítani, amelyek lehetővé teszik a kijelölt természetes személy számára a beavatkozást, a döntések felülbírálatát vagy a rendszer azonnali leállítását.
  • Kimeneti jelölés: A generatív modellek esetében biztosítani kell, hogy a létrehozott szöveges, képi vagy audiovizuális tartalom géppel olvasható formátumban mesterségesen előállítottként legyen azonosítható.

A vállalatokat érintő megfelelési határidők

A rendelet hivatalos kihirdetését követően lépcsőzetes bevezetési modellt alkalmaz a jogalkotó, biztosítva a gazdasági szereplők számára a felkészülési időt. A hatálybalépés napja 2024. augusztus 1. volt, és a különböző rendelkezések eltérő időpontokban válnak kötelezően alkalmazandóvá. A vállalatoknak a belső projektterveiket ezekhez a sarokdátumokhoz kell igazítaniuk a bírságok elkerülése érdekében.

A tiltott rendszerekre vonatkozó rendelkezések hat hónappal a hatálybalépés után, azaz 2025. február 2-án válnak alkalmazandóvá. Ettől az időponttól kezdve az Unió területén tilos bármely tiltott gyakorlat folytatása. Az általános célú mesterséges intelligencia modellekre (GPAI) vonatkozó szabályok, valamint a tagállami hatóságok kijelölésének kötelezettsége tizenkét hónappal a hatálybalépést követően, 2025. augusztus 2-án lép életbe. Ekkor kezdik meg működésüket a felügyeleti mechanizmusok is.

A legszélesebb kört érintő kötelezettségek, amelyek a nagy kockázatú rendszerek zömére vonatkoznak, huszonnégy hónap elteltével, 2026. augusztus 2-án lépnek hatályba. Kivételt képeznek azok a nagy kockázatú rendszerek, amelyek meglévő uniós termékbiztonsági jogszabályok, például orvostechnikai eszközök vagy gépjárművek alá tartoznak; ezek esetében a felkészülési idő harminchat hónap, így a kötelező alkalmazás határideje 2027. augusztus 2.

A mulasztások pénzügyi következményei jelentősek. A tiltott rendszerek alkalmazása esetén a bírság elérheti a 35 millió eurót vagy az előző pénzügyi év teljes globális árbevételének 7 százalékát, a két összeg közül a magasabbat választva. A rendelet egyéb kötelezettségeinek megsértése esetén a felső határ 15 millió euró vagy a globális árbevétel 3 százaléka. Helytelen vagy félrevezető adatszolgáltatás a hatóságok felé legfeljebb 7,5 millió euróval vagy az árbevétel 1,5 százalékával büntethető. A kis- és középvállalkozások esetében a jogszabály kedvezményesebb bírságszámítási szabályokat ír elő.

Ajánlott lépések a belső kockázatértékelés elvégzéséhez

A megfelelési felkészülés megalapozott módszertant igényel, amely független az informatikai infrastruktúra méretétől. Az alábbi cselekvési terv segíti a szervezeteket a jogszabályi elvárások strukturált teljesítésében.

Mesterséges intelligencia leltár összeállítása

A felkészülés első lépése a vállalaton belül használt vagy fejlesztett összes digitális megoldás számbavétele. Fel kell mérni mind a belső fejlesztésű algoritmusokat, mind a külső szoftverszolgáltatóktól licencelt megoldásokat, beleértve a felhőalapú üzleti platformokba beépített analitikai vagy prediktív modulokat is. Minden egyes eszköznél rögzíteni kell annak célját, az általa feldolgozott adatokat és a döntési folyamatban betöltött szerepét.

Szerepkörök és kockázati kategóriák meghatározása

Az azonosított eszközöket be kell sorolni a rendelet szerinti kategóriákba. Meg kell állapítani, hogy a szervezet szolgáltatóként vagy csupán alkalmazóként jelenik meg az adott technológia tekintetében. Amennyiben a rendszer a nagy kockázatú kategóriába esik, vizsgálni kell, hogy az megfelel-e a jogszabályban felsorolt kivételek valamelyikének, például kizárólag szűk feladatok elvégzésére szolgál-e, vagy érdemben befolyásolja az emberi döntéshozatalt.

Beszállítói szerződések és megfelelőségi nyilatkozatok átvilágítása

Külső partnerektől beszerzett eszközök esetén haladéktalanul felül kell vizsgálni a hatályos szerződéseket. Írásbeli megerősítést és garanciákat kell kérni a szoftverfejlesztőktől az uniós rendeletnek való megfelelésről. Szükséges tisztázni a felelősségmegosztást, az adatvédelmi kötelezettségeket, valamint az eseménynaplókhoz és műszaki adatokhoz való hozzáférés feltételeit.

Irányítási és belső ellenőrzési folyamatok bevezetése

Létre kell hozni a belső mesterséges intelligencia irányítási keretrendszert. Ki kell jelölni a rendszerek felügyeletéért felelős személyeket, el kell készíteni a kockázatkezelési és incidensbejelentési belső szabályzatokat, valamint gondoskodni kell a rendszert használó munkatársak megfelelő képzéséről, hogy a humán felügyelet ténylegesen és hatékonyan megvalósulhasson a napi munka során.

Gyakori tévedések és mulasztások

A jogszabállyal kapcsolatos egyik legelterjedtebb félreértés, hogy a szabályozás kizárólag a szoftverfejlesztő cégekre vonatkozik. A valóságban a rendelet részletes kötelezettségeket ró a rendszereket alkalmazó vállalatokra is, például a rendeltetésszerű használat biztosítása, az adatok felügyelete és a működési naplók megőrzése terén.

Gyakori mulasztás továbbá az úgynevezett árnyékinformatikai eszközök figyelmen kívül hagyása. Sok esetben a munkavállalók önállóan kezdenek el ingyenes vagy nyilvános nyelvi modelleket használni üzleti adatok elemzésére vagy ügyfélkommunikációra. Ezen eszközök használatának belső szabályozás nélküli engedélyezése adatvédelmi és titoktartási kockázatokat hordoz, és sértheti a rendelet átláthatósági követelményeit is.

Végezetül hibás az a megközelítés is, amely a megfelelést kizárólag informatikai feladatnak tekinti. A jogszabály olyan multidiszciplináris kérdéseket érint, amelyek a jogi, a megfelelési (compliance), az emberi erőforrás és az üzleti vezetők szoros együttműködését igénylik.

Gyakorlati teendők a felkészüléshez

A felkészülést célszerű azonnal megkezdeni, még akkor is, ha a vállalat által használt megoldások többsége csak a 2026-os határidővel válik kötelezővé. Első lépésként javasolt egy belső munkacsoport megalakítása, amelyben a jogi szakértők mellett az informatikai és az üzleti területek képviselői is részt vesznek. Ez a testület végezheti el a rendszerek előzetes felmérését és a prioritások kijelölését.

A szervezeteknek érdemes figyelemmel kísérniük a nemzeti hatóságok és az Európai Mesterséges Intelligencia Testület által kibocsátandó iránymutatásokat és magatartási kódexeket. Mivel a rendelet értelmezése számos komplex műszaki és jogi kérdést vet fel, kiemelten fontos, hogy a kritikus rendszerek besorolása és auditálása során a vállalatok kérjék szakképzett jogi és műszaki szakértők tanácsát. A felelős felkészülés nemcsak a jogi szankciókat hárítja el, hanem növeli az üzleti partnerek és az ügyfelek bizalmát a vállalat digitális szolgáltatásai iránt.

Írásaink kizárólag tájékoztató jellegűek, döntések meghozatala előtt kérje szakképzett jogi, pénzügyi vagy műszaki tanácsadó véleményét. Jogi nyilatkozat

Kovács Dániel
Szerző: Kovács Dániel Vezető technológiai szerkesztő

Kapcsolódó elemzések