Most derült ki, hogy az AI Act a cégedet is érinti?

Ne ess neki a teljes rendeletnek. Ne kezdj el tíz szabályzatot írni. És főleg ne tilts le pánikból minden AI-eszközt.

Először szerezd vissza a kontrollt.

  1. augusztus 2. óta az AI Act szabályainak jelentős része alkalmazandó, és megkezdődött többek között a tiltott gyakorlatokra, az AI-jártasságra és az átláthatósági követelményekre vonatkozó szabályok végrehajtása. A nagy kockázatú rendszerek részletes követelményeinek egy része viszont a 2026-os AI Omnibus után csak 2027. december 2-től, illetve 2028. augusztus 2-től lesz alkalmazandó.

Ez jó hír.

Nem mindent kell holnapra megoldanod. De tudnod kell, mi az, amit igen.

A következő 90 nap célja ezért:

72 óra alatt: lásd a kockázatot.
30 nap alatt: legyen kontrollod.
90 nap alatt: legyen működő rendszered.

Fontos: a 72 óra / 30 nap / 90 nap nem jogszabályi határidő. Ez egy gyakorlati prioritási keret arra az esetre, ha most kezdesz el foglalkozni az AI-megfelelőséggel.

Röviden: ezt csináld

Időtáv Cél Legfontosabb eredmény
Első 72 óra Tűzoltás kritikus AI-használatok azonosítva
Első 30 nap Kontroll AI-leltár, szerepkörök, szabályok, felelősök
Első 90 nap Rendszer dokumentált AI-governance és intézkedési terv

Ne fordítsd meg a sorrendet.

Előbb kockázatot kezelünk. Utána dokumentációt gyártunk.

Az első 72 óra: állítsd meg a találgatást

Az első három napban nem az a feladatod, hogy „AI Act compliant” céget építs.

Az a feladatod, hogy választ kapj erre:

Van most olyan AI-használatunk, amellyel azonnal foglalkozni kell?

Ehhez öt lépés elég.

1. Jelölj ki egy felelőst

Valakinek össze kell fognia a munkát.

Nem kell rögtön új AI Compliance Officer pozíciót létrehozni.

De legyen egy ember, aki:

  • összegyűjti az információkat;
  • koordinálja az érintett kollégákat;
  • vezeti az AI-leltárt;
  • követi a teendőket;
  • és jelzi a vezetésnek, ha komolyabb kockázat merül fel.

A legrosszabb működés:

„Azt hittem, ezzel az IT foglalkozik.”

Az IT pedig azt hitte, hogy a jogász.

A jogász azt hitte, hogy a marketing.

Legyen egy név.

2. Írd össze az összes üzleti AI-használatot

Ne csak a hivatalosan beszerzett rendszereket.

Kérdezd meg:

  • marketing;
  • sales;
  • HR;
  • ügyfélszolgálat;
  • pénzügy;
  • vezetőség;
  • IT

területét is.

Keresd például:

  • ChatGPT;
  • Copilot;
  • Claude;
  • Gemini;
  • AI-chatbot;
  • CRM AI;
  • HR AI;
  • generatív kép- és videóeszközök;
  • automatikus fordítás;
  • dokumentumfeldolgozás;
  • saját AI workflow;
  • API-ra épített AI-rendszer.

Ne készíts még tökéletes nyilvántartást.

Első körben ennyi kell:

AI-eszköz → mire használjuk → ki használja → kit érint.

3. Keresd meg a piros zászlókat

Most ne minden AI-rendszert ugyanolyan részletességgel vizsgálj.

Ezeket vedd előre:

AI emberekről dönt vagy rangsorol?

Például:

  • állásjelöltek;
  • munkavállalók;
  • ügyfelek;
  • hiteligénylők;
  • tanulók.

A foglalkoztatás, oktatás és több más érzékeny alkalmazás a high-risk szabályok körébe kerülhet. A 2026-os Omnibus után az Annex III szerinti high-risk szabályok 2027. december 2-től alkalmazandók, de egy most bevezetett rendszer besorolását már most érdemes tisztázni.

Biometrikus vagy érzelemfelismerő rendszert használtok?

Ezt ne kezeld hétköznapi SaaS-eszközként.

AI közvetlenül kommunikál ügyféllel?

Például chatbot.

Az AI Act 50. cikkének átláthatósági szabályai 2026. augusztus 2-től alkalmazandók. Bizonyos közvetlen AI-interakcióknál biztosítani kell, hogy az érintett tudjon arról, hogy AI-rendszerrel kommunikál, ha ez nem nyilvánvaló.

Deepfake vagy más generált tartalom készül?

Bizonyos AI-generált vagy manipulált tartalmakra szintén külön átláthatósági követelmények vonatkozhatnak.

Felmerül tiltott AI-használat?

A tiltott AI-gyakorlatok egy része már 2025. február 2. óta alkalmazandó. A 2026-os módosítás további tiltásokat is bevezetett, amelyek közül egyesek 2026. december 2-től alkalmazandók.

Ha reális gyanú van arra, hogy tiltott AI-használatról van szó, ne folytasd automatikusan az adott használatot. Kérj célzott jogi értékelést.

4. Ellenőrizd a chatbotokat és publikus AI-tartalmakat

Ezzel ne várj 90 napot.

Az Article 50 már alkalmazandó.

Vizsgáld meg:

  • tudja-e az ügyfél, hogy AI-chatbottal beszél;
  • használtok-e deepfake képet, hangot vagy videót;
  • publikáltok-e olyan AI-generált szöveget, amely közérdekű ügyekről tájékoztat;
  • megfelelően működik-e a szükséges jelölés.

Az Article 50 több eltérő helyzetet szabályoz, ezért ne vezess be általános „minden AI-t meg kell jelölni” szabályt. A konkrét felhasználási esetet vizsgáld.

5. Ne törölj bizonyítékot

Ha most derült ki a probléma, ne kezdd el visszamenőleg „szebbé tenni” a működést.

Őrizd meg:

  • meglévő szabályzatokat;
  • képzési anyagokat;
  • szerződéseket;
  • rendszerbeállításokat;
  • jóváhagyásokat;
  • AI-használati dokumentumokat;
  • releváns naplókat.

Először állapítsd meg a tényállapotot.

A megfelelőség alapja az, hogy tudd bizonyítani, mi történt és milyen kontroll működött.

Mit kell tudnod 72 óra végére?

Ennyit:

Zöld

Alacsonyabb kockázatú, kontrollált használat.

Például marketinges AI, emberi ellenőrzéssel.

Sárga

További vizsgálat szükséges.

Például külső chatbot, amelynél még nem ellenőriztétek az átláthatóságot.

Piros

Potenciálisan tiltott, high-risk vagy jelentős személyi hatással járó alkalmazás.

A következő 27 napban először a piros, aztán a sárga tételeket kezeld.

Az első 30 nap: építs kontrollt

Ha nincs azonnali tűz, jöhet a rendrakás.

A cél az első hónap végére:

Pontosan tudjuk, milyen AI-t használunk, milyen szerepben, milyen szabályok mellett és ki felel érte.

1. Készíts rendes AI-leltárt

Most már ne egy gyors listád legyen.

Rögzíts legalább:

  • AI-rendszer neve;
  • szolgáltató;
  • üzleti cél;
  • használó szervezeti egység;
  • adatforrások;
  • érintettek;
  • emberi kontroll;
  • AI Act szerepkör;
  • előzetes kockázati besorolás;
  • felelős;
  • következő felülvizsgálat.

Ezt tartsd egy helyen.

Nem kell hozzá drága governance szoftver.

Egy kontrollált Excel vagy Google Sheet is jobb, mint a semmi.

2. Határozd meg a szerepkört rendszerenként

Ne mondd azt:

„Mi alkalmazók vagyunk.”

Lehet.

A ChatGPT-nél.

De egy saját API-ra épített, saját név alatt kínált AI-rendszernél már más lehet a helyzet.

Rendszerenként vizsgáld:

alkalmazó → szolgáltató → egyéb szerep.

Ha nem egyértelmű, jelöld ki külön vizsgálandó tételként.

3. Készíts kockázati GAP-analízist

Most már világosan látsz.

Készíts négy oszlopot:

Követelmény / kockázat Jelenlegi állapot Hiány Teendő
AI-jártasság részleges sales nincs bevonva oktatás
Chatbot transparency nincs ellenőrizve bizonytalan Article 50 vizsgálat
AI-leltár kész negyedéves review
HR AI nincs új beszerzésnél kötelező check

Egyszerű.

Átlátható.

Vezethető.

4. Tedd rendbe az AI-jártasságot

Az AI-jártassági rendelkezések 2025. február 2. óta alkalmazandók, és 2026. augusztus 2-től megkezdődött e szabályok végrehajtása is.

Ne készíts mindenkinek ugyanazt a kétórás általános AI-prezentációt.

A marketingnek más kell, mint a HR-nek.

Minimumként tisztázd:

  • milyen AI használható;
  • mire használható;
  • milyen adatot tilos vagy kockázatos feltölteni;
  • mikor kell emberi ellenőrzés;
  • milyen tipikus hibái vannak az eszköznek;
  • mit kell tenni incidensnél.

És dokumentáld, hogy megtörtént.

5. Legyen egyszerű AI-használati szabályzat

Ne írj 60 oldalt.

Első verzióban legyen használható.

Térjen ki például:

Engedélyezett eszközök

Tiltott vagy korlátozott adatok

Emberi ellenőrzés

Publikálás

Ügyfélkommunikáció

Új AI-eszköz engedélyezése

Incidens

Felelősség

Ha a munkatárs elolvassa, értse.

Ha nem érti, rossz a szabályzat.

6. Vizsgáld át a beszállítókat

A legtöbb KKV nem saját AI-modellt fejleszt.

Külső AI-t vásárol.

Ezért nézd meg:

  • ki a szolgáltató;
  • milyen dokumentációt ad;
  • hogyan kezeli az adatokat;
  • milyen biztonsági kontrolljai vannak;
  • milyen funkciókat változtathat meg;
  • milyen támogatást ad megfelelőségi kérdésben;
  • milyen szerződéses feltételek vonatkoznak rád.

A „nagy, ismert AI-cég” nem helyettesíti a saját kockázatértékelésedet.

Mit kell tudnod 30 nap végére?

Ha megkérdezem:

Milyen AI-t használ a céged?

Van válasz.

Hol a legnagyobb kockázat?

Van válasz.

Ki felel érte?

Van név.

Milyen teendő hiányzik?

Van lista.

Mivel tudod bizonyítani, amit már megtettetek?

Van dokumentum.

Ez már kontroll.

A következő 60 nap: építs működő rendszert

Most már ne újabb Excel-táblát készíts.

Zárd le a hiányosságokat.

1. Oldd meg a piros GAP-eket

Ne azt csináld, amit a legegyszerűbb kipipálni.

A legnagyobb kockázattal kezdd.

Például:

1. potenciálisan tiltott használat

2. aktuális Article 50 probléma

3. érzékeny emberi döntést támogató AI

4. adat- és hozzáférési kockázat

5. dokumentációs hiány

A sorrend a saját használataidtól függ.

2. Készíts high-risk roadmapet, ha szükséges

A high-risk szabályok jelentős részét nem kell azonnal teljesítened.

Az Omnibus után az Annex III esetekre 2027. december 2-i, a szabályozott termékekbe épített Annex I rendszerekre 2028. augusztus 2-i alkalmazási időpont vonatkozik.

De ha érintett vagy, legyen terv.

Például:

Q4 2026 – besorolás és gap

Q1 2027 – dokumentáció

Q2 2027 – technikai kontrollok

Q3 2027 – teszt és audit

2027. december – megfelelési készültség

Ne hagyd az utolsó hónapra.

3. Építs változáskezelést

Az AI-rendszered nem marad ugyanaz.

A szolgáltató frissíti.

Új modell jön.

Új funkciót kapcsoltok be.

Más adatot kezdtek használni.

Új üzleti cél jelenik meg.

Ezért legyen szabály:

Mikor kell újra kockázatot értékelni?

Például:

  • új AI-rendszer;
  • jelentős új funkció;
  • új felhasználási cél;
  • új érintetti csoport;
  • érzékenyebb adat;
  • szolgáltatóváltás;
  • incidens.

4. Legyen AI-incidenskezelés

Ha AI hibázik, ne akkor találjátok ki, kit kell hívni.

Definiáld:

Mi számít incidensnek?

Ki kap értesítést?

Ki állíthatja le a rendszert?

Mit kell dokumentálni?

Mikor kell jogi/adatvédelmi vizsgálat?

Mikor kell beszállítót bevonni?

Nem kell külön húszoldalas AI Incidenskezelési Kézikönyv.

Beillesztheted a meglévő incidenskezelési rendszerbe.

5. Vezess be rendszeres review-t

AI-megfelelőséget nem lehet egyszer „készre jelenteni”.

Legalább egy megfelelő időközönként ismétlődő felülvizsgálat legyen.

Nézd meg:

  • új AI-eszköz jelent meg?
  • megváltozott a használat?
  • volt incidens?
  • változott a jogszabály?
  • változott a szolgáltató?
  • új kockázat jelent meg?

A 2026-os AI Omnibus önmagában jó példa arra, miért nem lehet egy 2025-ös checklistet változtatás nélkül éveken át használni: a módosítás megváltoztatta többek között a high-risk időzítést és egyes adminisztratív követelményeket.

Mit kell tudnod 90 nap végére?

Nem azt, hogy:

„Elolvastuk az AI Actet.”

Hanem ezt:

Tudjuk, milyen AI-t használunk.

Tudjuk, melyik rendszer miért kockázatos.

Tudjuk, milyen szerepben vagyunk.

Vannak használati szabályaink.

Az érintett munkatársak kaptak megfelelő felkészítést.

Van felelős.

Van dokumentáció.

Van incidenskezelés.

Van felülvizsgálati folyamat.

Van terv a később alkalmazandó high-risk követelményekre.

Ez a működő AI-governance alapja.

Mit ne csinálj?

Ne tilts le minden AI-t

Ez egyszerűnek tűnik.

Általában nem jó megoldás.

A munkatársak könnyen saját eszközökhöz nyúlnak, és létrejön a shadow AI.

Inkább szabályozd, mely eszköz használható és mire.

Ne írj előbb szabályzatot, mint AI-leltárt

Nem tudsz életszerű szabályokat írni, ha nem tudod, hogyan használ AI-t a céged.

Ne kezeld egyformán az összes rendszert

Egy marketinges szövegasszisztens és egy állásjelölt-rangsoroló rendszer nem ugyanaz.

Ne várj 2027-ig csak azért, mert high-risk határidőt láttál

Több időd van.

Használd fel.

Ne fogadd el bizonyítéknak azt, hogy „mi ezt mindig így csináljuk”

Kérdezd meg:

Hol van dokumentálva?

Ki felel érte?

Mikor ellenőriztük utoljára?

Gyors 90 napos ellenőrzőlista

72 ÓRA

  • AI-felelős kijelölve
  • gyors AI-leltár elkészült
  • tiltott gyakorlatok előszűrve
  • high-risk jelöltek azonosítva
  • Article 50 érintettség ellenőrizve
  • kritikus bizonyítékok megőrizve

30 NAP

  • teljes AI-leltár
  • szerepkörök meghatározva
  • kockázati besorolás
  • GAP-analízis
  • AI-jártassági intézkedések
  • AI-használati szabályzat
  • beszállítók felülvizsgálva
  • felelősök kijelölve

90 NAP

  • kritikus GAP-ek lezárva
  • high-risk roadmap, ha szükséges
  • változáskezelés
  • AI-incidenskezelés
  • dokumentációs rendszer
  • rendszeres felülvizsgálat
  • vezetői státuszriport

Gyakori kérdések

Baj van, ha eddig semmit nem csináltunk?

Nem ebből lehet automatikusan megállapítani, hogy jogsértés történt. Először azt kell meghatározni, milyen AI-rendszereket használtatok, milyen szerepben és mely alkalmazandó követelmények érintettek. Az AI Act végrehajtása 2026. augusztus 2-től több már alkalmazandó területen megkezdődött, ezért a vizsgálatot nem érdemes tovább halogatni.

Mindent 90 napon belül kell teljesíteni?

Nem. A 90 nap a javasolt rendezési keret, nem jogszabályi határidő. Egyes high-risk követelmények csak 2027 decemberétől vagy 2028 augusztusától alkalmazandók.

Mi legyen az első lépés, ha csak ChatGPT-t használunk?

Készíts AI-leltárt, tisztázd a használati célokat, adatkezelést, AI-jártassági intézkedéseket és az emberi ellenőrzést. Nem kell automatikusan high-risk megfelelési rendszert építeni.

Mi van, ha HR-ben használunk AI-t?

Állj meg a részletesebb besorolásnál. A foglalkoztatáshoz kapcsolódó bizonyos AI-rendszerek high-risk kategóriába kerülhetnek, ezért ezt ne kezeld egyszerű irodai AI-használatként.

Kell most ISO/IEC 42001 tanúsítás?

Nem automatikusan. A szabvány jó AI-irányítási keretet adhat, de az AI Act nem teszi általánosan kötelezővé minden AI-t használó KKV számára az ISO/IEC 42001 tanúsítást.

Összegzés: ne pánikolj – vedd át az irányítást

Ha most jöttél rá, hogy az AI Act érinthet, egy dolgot ne csinálj:

ne várj tovább azért, mert nem tudod, hol kezdd.

Kezdd itt:

72 óra

Mi veszélyes most?

30 nap

Mit kell kontroll alá vonni?

90 nap

Hogyan tesszük ezt a normál működés részévé?

Nem kell három hónap alatt tökéletes AI-governance rendszert építeni.

De három hónap múlva már ne lehessen olyan alapvető kérdés, amire azt mondod:

„Nem tudjuk.”

Milyen AI-t használunk?

Tudjuk.

Ki felel érte?

Tudjuk.

Hol van kockázat?

Tudjuk.

Mit kell megoldani?

Tudjuk.

Ez az első valódi lépés az AI-megfelelőség felé.

Ha nincs 90 napod a nulláról kitalálni

Ha most derült ki, hogy a vállalkozás AI-használata nincs rendesen feltérképezve, egy sürgős AI-megfelelőségi audit során gyorsan szétválasztható:

  • mi igényel azonnali beavatkozást;
  • mi rendezhető néhány héten belül;
  • mi készülhet ütemezetten 2027–2028-ra;
  • és mi az, amivel jelenleg egyáltalán nincs teendőd.

A cél nem egy újabb általános checklist.

A saját cégedre szabott prioritási lista kell.

Kérj sürgős AI-megfelelőségi auditot.

Hasonló tartalmak