
Most derült ki, hogy az AI Act a cégedet is érinti?
Ne ess neki a teljes rendeletnek. Ne kezdj el tíz szabályzatot írni. És főleg ne tilts le pánikból minden AI-eszközt.
Először szerezd vissza a kontrollt.
- augusztus 2. óta az AI Act szabályainak jelentős része alkalmazandó, és megkezdődött többek között a tiltott gyakorlatokra, az AI-jártasságra és az átláthatósági követelményekre vonatkozó szabályok végrehajtása. A nagy kockázatú rendszerek részletes követelményeinek egy része viszont a 2026-os AI Omnibus után csak 2027. december 2-től, illetve 2028. augusztus 2-től lesz alkalmazandó.
Ez jó hír.
Nem mindent kell holnapra megoldanod. De tudnod kell, mi az, amit igen.
A következő 90 nap célja ezért:
72 óra alatt: lásd a kockázatot.
30 nap alatt: legyen kontrollod.
90 nap alatt: legyen működő rendszered.
Fontos: a 72 óra / 30 nap / 90 nap nem jogszabályi határidő. Ez egy gyakorlati prioritási keret arra az esetre, ha most kezdesz el foglalkozni az AI-megfelelőséggel.
Röviden: ezt csináld
| Időtáv | Cél | Legfontosabb eredmény |
|---|---|---|
| Első 72 óra | Tűzoltás | kritikus AI-használatok azonosítva |
| Első 30 nap | Kontroll | AI-leltár, szerepkörök, szabályok, felelősök |
| Első 90 nap | Rendszer | dokumentált AI-governance és intézkedési terv |
Ne fordítsd meg a sorrendet.
Előbb kockázatot kezelünk. Utána dokumentációt gyártunk.
Az első 72 óra: állítsd meg a találgatást
Az első három napban nem az a feladatod, hogy „AI Act compliant” céget építs.
Az a feladatod, hogy választ kapj erre:
Van most olyan AI-használatunk, amellyel azonnal foglalkozni kell?
Ehhez öt lépés elég.
1. Jelölj ki egy felelőst
Valakinek össze kell fognia a munkát.
Nem kell rögtön új AI Compliance Officer pozíciót létrehozni.
De legyen egy ember, aki:
- összegyűjti az információkat;
- koordinálja az érintett kollégákat;
- vezeti az AI-leltárt;
- követi a teendőket;
- és jelzi a vezetésnek, ha komolyabb kockázat merül fel.
A legrosszabb működés:
„Azt hittem, ezzel az IT foglalkozik.”
Az IT pedig azt hitte, hogy a jogász.
A jogász azt hitte, hogy a marketing.
Legyen egy név.
2. Írd össze az összes üzleti AI-használatot
Ne csak a hivatalosan beszerzett rendszereket.
Kérdezd meg:
- marketing;
- sales;
- HR;
- ügyfélszolgálat;
- pénzügy;
- vezetőség;
- IT
területét is.
Keresd például:
- ChatGPT;
- Copilot;
- Claude;
- Gemini;
- AI-chatbot;
- CRM AI;
- HR AI;
- generatív kép- és videóeszközök;
- automatikus fordítás;
- dokumentumfeldolgozás;
- saját AI workflow;
- API-ra épített AI-rendszer.
Ne készíts még tökéletes nyilvántartást.
Első körben ennyi kell:
AI-eszköz → mire használjuk → ki használja → kit érint.
3. Keresd meg a piros zászlókat
Most ne minden AI-rendszert ugyanolyan részletességgel vizsgálj.
Ezeket vedd előre:
AI emberekről dönt vagy rangsorol?
Például:
- állásjelöltek;
- munkavállalók;
- ügyfelek;
- hiteligénylők;
- tanulók.
A foglalkoztatás, oktatás és több más érzékeny alkalmazás a high-risk szabályok körébe kerülhet. A 2026-os Omnibus után az Annex III szerinti high-risk szabályok 2027. december 2-től alkalmazandók, de egy most bevezetett rendszer besorolását már most érdemes tisztázni.
Biometrikus vagy érzelemfelismerő rendszert használtok?
Ezt ne kezeld hétköznapi SaaS-eszközként.
AI közvetlenül kommunikál ügyféllel?
Például chatbot.
Az AI Act 50. cikkének átláthatósági szabályai 2026. augusztus 2-től alkalmazandók. Bizonyos közvetlen AI-interakcióknál biztosítani kell, hogy az érintett tudjon arról, hogy AI-rendszerrel kommunikál, ha ez nem nyilvánvaló.
Deepfake vagy más generált tartalom készül?
Bizonyos AI-generált vagy manipulált tartalmakra szintén külön átláthatósági követelmények vonatkozhatnak.
Felmerül tiltott AI-használat?
A tiltott AI-gyakorlatok egy része már 2025. február 2. óta alkalmazandó. A 2026-os módosítás további tiltásokat is bevezetett, amelyek közül egyesek 2026. december 2-től alkalmazandók.
Ha reális gyanú van arra, hogy tiltott AI-használatról van szó, ne folytasd automatikusan az adott használatot. Kérj célzott jogi értékelést.
4. Ellenőrizd a chatbotokat és publikus AI-tartalmakat
Ezzel ne várj 90 napot.
Az Article 50 már alkalmazandó.
Vizsgáld meg:
- tudja-e az ügyfél, hogy AI-chatbottal beszél;
- használtok-e deepfake képet, hangot vagy videót;
- publikáltok-e olyan AI-generált szöveget, amely közérdekű ügyekről tájékoztat;
- megfelelően működik-e a szükséges jelölés.
Az Article 50 több eltérő helyzetet szabályoz, ezért ne vezess be általános „minden AI-t meg kell jelölni” szabályt. A konkrét felhasználási esetet vizsgáld.
5. Ne törölj bizonyítékot
Ha most derült ki a probléma, ne kezdd el visszamenőleg „szebbé tenni” a működést.
Őrizd meg:
- meglévő szabályzatokat;
- képzési anyagokat;
- szerződéseket;
- rendszerbeállításokat;
- jóváhagyásokat;
- AI-használati dokumentumokat;
- releváns naplókat.
Először állapítsd meg a tényállapotot.
A megfelelőség alapja az, hogy tudd bizonyítani, mi történt és milyen kontroll működött.
Mit kell tudnod 72 óra végére?
Ennyit:
Zöld
Alacsonyabb kockázatú, kontrollált használat.
Például marketinges AI, emberi ellenőrzéssel.
Sárga
További vizsgálat szükséges.
Például külső chatbot, amelynél még nem ellenőriztétek az átláthatóságot.
Piros
Potenciálisan tiltott, high-risk vagy jelentős személyi hatással járó alkalmazás.
A következő 27 napban először a piros, aztán a sárga tételeket kezeld.
Az első 30 nap: építs kontrollt
Ha nincs azonnali tűz, jöhet a rendrakás.
A cél az első hónap végére:
Pontosan tudjuk, milyen AI-t használunk, milyen szerepben, milyen szabályok mellett és ki felel érte.
1. Készíts rendes AI-leltárt
Most már ne egy gyors listád legyen.
Rögzíts legalább:
- AI-rendszer neve;
- szolgáltató;
- üzleti cél;
- használó szervezeti egység;
- adatforrások;
- érintettek;
- emberi kontroll;
- AI Act szerepkör;
- előzetes kockázati besorolás;
- felelős;
- következő felülvizsgálat.
Ezt tartsd egy helyen.
Nem kell hozzá drága governance szoftver.
Egy kontrollált Excel vagy Google Sheet is jobb, mint a semmi.
2. Határozd meg a szerepkört rendszerenként
Ne mondd azt:
„Mi alkalmazók vagyunk.”
Lehet.
A ChatGPT-nél.
De egy saját API-ra épített, saját név alatt kínált AI-rendszernél már más lehet a helyzet.
Rendszerenként vizsgáld:
alkalmazó → szolgáltató → egyéb szerep.
Ha nem egyértelmű, jelöld ki külön vizsgálandó tételként.
3. Készíts kockázati GAP-analízist
Most már világosan látsz.
Készíts négy oszlopot:
| Követelmény / kockázat | Jelenlegi állapot | Hiány | Teendő |
|---|---|---|---|
| AI-jártasság | részleges | sales nincs bevonva | oktatás |
| Chatbot transparency | nincs ellenőrizve | bizonytalan | Article 50 vizsgálat |
| AI-leltár | kész | — | negyedéves review |
| HR AI | nincs | — | új beszerzésnél kötelező check |
Egyszerű.
Átlátható.
Vezethető.
4. Tedd rendbe az AI-jártasságot
Az AI-jártassági rendelkezések 2025. február 2. óta alkalmazandók, és 2026. augusztus 2-től megkezdődött e szabályok végrehajtása is.
Ne készíts mindenkinek ugyanazt a kétórás általános AI-prezentációt.
A marketingnek más kell, mint a HR-nek.
Minimumként tisztázd:
- milyen AI használható;
- mire használható;
- milyen adatot tilos vagy kockázatos feltölteni;
- mikor kell emberi ellenőrzés;
- milyen tipikus hibái vannak az eszköznek;
- mit kell tenni incidensnél.
És dokumentáld, hogy megtörtént.
5. Legyen egyszerű AI-használati szabályzat
Ne írj 60 oldalt.
Első verzióban legyen használható.
Térjen ki például:
Engedélyezett eszközök
Tiltott vagy korlátozott adatok
Emberi ellenőrzés
Publikálás
Ügyfélkommunikáció
Új AI-eszköz engedélyezése
Incidens
Felelősség
Ha a munkatárs elolvassa, értse.
Ha nem érti, rossz a szabályzat.
6. Vizsgáld át a beszállítókat
A legtöbb KKV nem saját AI-modellt fejleszt.
Külső AI-t vásárol.
Ezért nézd meg:
- ki a szolgáltató;
- milyen dokumentációt ad;
- hogyan kezeli az adatokat;
- milyen biztonsági kontrolljai vannak;
- milyen funkciókat változtathat meg;
- milyen támogatást ad megfelelőségi kérdésben;
- milyen szerződéses feltételek vonatkoznak rád.
A „nagy, ismert AI-cég” nem helyettesíti a saját kockázatértékelésedet.
Mit kell tudnod 30 nap végére?
Ha megkérdezem:
Milyen AI-t használ a céged?
Van válasz.
Hol a legnagyobb kockázat?
Van válasz.
Ki felel érte?
Van név.
Milyen teendő hiányzik?
Van lista.
Mivel tudod bizonyítani, amit már megtettetek?
Van dokumentum.
Ez már kontroll.
A következő 60 nap: építs működő rendszert
Most már ne újabb Excel-táblát készíts.
Zárd le a hiányosságokat.
1. Oldd meg a piros GAP-eket
Ne azt csináld, amit a legegyszerűbb kipipálni.
A legnagyobb kockázattal kezdd.
Például:
1. potenciálisan tiltott használat
2. aktuális Article 50 probléma
3. érzékeny emberi döntést támogató AI
4. adat- és hozzáférési kockázat
5. dokumentációs hiány
A sorrend a saját használataidtól függ.
2. Készíts high-risk roadmapet, ha szükséges
A high-risk szabályok jelentős részét nem kell azonnal teljesítened.
Az Omnibus után az Annex III esetekre 2027. december 2-i, a szabályozott termékekbe épített Annex I rendszerekre 2028. augusztus 2-i alkalmazási időpont vonatkozik.
De ha érintett vagy, legyen terv.
Például:
Q4 2026 – besorolás és gap
Q1 2027 – dokumentáció
Q2 2027 – technikai kontrollok
Q3 2027 – teszt és audit
2027. december – megfelelési készültség
Ne hagyd az utolsó hónapra.
3. Építs változáskezelést
Az AI-rendszered nem marad ugyanaz.
A szolgáltató frissíti.
Új modell jön.
Új funkciót kapcsoltok be.
Más adatot kezdtek használni.
Új üzleti cél jelenik meg.
Ezért legyen szabály:
Mikor kell újra kockázatot értékelni?
Például:
- új AI-rendszer;
- jelentős új funkció;
- új felhasználási cél;
- új érintetti csoport;
- érzékenyebb adat;
- szolgáltatóváltás;
- incidens.
4. Legyen AI-incidenskezelés
Ha AI hibázik, ne akkor találjátok ki, kit kell hívni.
Definiáld:
Mi számít incidensnek?
Ki kap értesítést?
Ki állíthatja le a rendszert?
Mit kell dokumentálni?
Mikor kell jogi/adatvédelmi vizsgálat?
Mikor kell beszállítót bevonni?
Nem kell külön húszoldalas AI Incidenskezelési Kézikönyv.
Beillesztheted a meglévő incidenskezelési rendszerbe.
5. Vezess be rendszeres review-t
AI-megfelelőséget nem lehet egyszer „készre jelenteni”.
Legalább egy megfelelő időközönként ismétlődő felülvizsgálat legyen.
Nézd meg:
- új AI-eszköz jelent meg?
- megváltozott a használat?
- volt incidens?
- változott a jogszabály?
- változott a szolgáltató?
- új kockázat jelent meg?
A 2026-os AI Omnibus önmagában jó példa arra, miért nem lehet egy 2025-ös checklistet változtatás nélkül éveken át használni: a módosítás megváltoztatta többek között a high-risk időzítést és egyes adminisztratív követelményeket.
Mit kell tudnod 90 nap végére?
Nem azt, hogy:
„Elolvastuk az AI Actet.”
Hanem ezt:
Tudjuk, milyen AI-t használunk.
Tudjuk, melyik rendszer miért kockázatos.
Tudjuk, milyen szerepben vagyunk.
Vannak használati szabályaink.
Az érintett munkatársak kaptak megfelelő felkészítést.
Van felelős.
Van dokumentáció.
Van incidenskezelés.
Van felülvizsgálati folyamat.
Van terv a később alkalmazandó high-risk követelményekre.
Ez a működő AI-governance alapja.
Mit ne csinálj?
Ne tilts le minden AI-t
Ez egyszerűnek tűnik.
Általában nem jó megoldás.
A munkatársak könnyen saját eszközökhöz nyúlnak, és létrejön a shadow AI.
Inkább szabályozd, mely eszköz használható és mire.
Ne írj előbb szabályzatot, mint AI-leltárt
Nem tudsz életszerű szabályokat írni, ha nem tudod, hogyan használ AI-t a céged.
Ne kezeld egyformán az összes rendszert
Egy marketinges szövegasszisztens és egy állásjelölt-rangsoroló rendszer nem ugyanaz.
Ne várj 2027-ig csak azért, mert high-risk határidőt láttál
Több időd van.
Használd fel.
Ne fogadd el bizonyítéknak azt, hogy „mi ezt mindig így csináljuk”
Kérdezd meg:
Hol van dokumentálva?
Ki felel érte?
Mikor ellenőriztük utoljára?
Gyors 90 napos ellenőrzőlista
72 ÓRA
- AI-felelős kijelölve
- gyors AI-leltár elkészült
- tiltott gyakorlatok előszűrve
- high-risk jelöltek azonosítva
- Article 50 érintettség ellenőrizve
- kritikus bizonyítékok megőrizve
30 NAP
- teljes AI-leltár
- szerepkörök meghatározva
- kockázati besorolás
- GAP-analízis
- AI-jártassági intézkedések
- AI-használati szabályzat
- beszállítók felülvizsgálva
- felelősök kijelölve
90 NAP
- kritikus GAP-ek lezárva
- high-risk roadmap, ha szükséges
- változáskezelés
- AI-incidenskezelés
- dokumentációs rendszer
- rendszeres felülvizsgálat
- vezetői státuszriport
Gyakori kérdések
Baj van, ha eddig semmit nem csináltunk?
Nem ebből lehet automatikusan megállapítani, hogy jogsértés történt. Először azt kell meghatározni, milyen AI-rendszereket használtatok, milyen szerepben és mely alkalmazandó követelmények érintettek. Az AI Act végrehajtása 2026. augusztus 2-től több már alkalmazandó területen megkezdődött, ezért a vizsgálatot nem érdemes tovább halogatni.
Mindent 90 napon belül kell teljesíteni?
Nem. A 90 nap a javasolt rendezési keret, nem jogszabályi határidő. Egyes high-risk követelmények csak 2027 decemberétől vagy 2028 augusztusától alkalmazandók.
Mi legyen az első lépés, ha csak ChatGPT-t használunk?
Készíts AI-leltárt, tisztázd a használati célokat, adatkezelést, AI-jártassági intézkedéseket és az emberi ellenőrzést. Nem kell automatikusan high-risk megfelelési rendszert építeni.
Mi van, ha HR-ben használunk AI-t?
Állj meg a részletesebb besorolásnál. A foglalkoztatáshoz kapcsolódó bizonyos AI-rendszerek high-risk kategóriába kerülhetnek, ezért ezt ne kezeld egyszerű irodai AI-használatként.
Kell most ISO/IEC 42001 tanúsítás?
Nem automatikusan. A szabvány jó AI-irányítási keretet adhat, de az AI Act nem teszi általánosan kötelezővé minden AI-t használó KKV számára az ISO/IEC 42001 tanúsítást.
Összegzés: ne pánikolj – vedd át az irányítást
Ha most jöttél rá, hogy az AI Act érinthet, egy dolgot ne csinálj:
ne várj tovább azért, mert nem tudod, hol kezdd.
Kezdd itt:
72 óra
Mi veszélyes most?
30 nap
Mit kell kontroll alá vonni?
90 nap
Hogyan tesszük ezt a normál működés részévé?
Nem kell három hónap alatt tökéletes AI-governance rendszert építeni.
De három hónap múlva már ne lehessen olyan alapvető kérdés, amire azt mondod:
„Nem tudjuk.”
Milyen AI-t használunk?
Tudjuk.
Ki felel érte?
Tudjuk.
Hol van kockázat?
Tudjuk.
Mit kell megoldani?
Tudjuk.
Ez az első valódi lépés az AI-megfelelőség felé.
Ha nincs 90 napod a nulláról kitalálni
Ha most derült ki, hogy a vállalkozás AI-használata nincs rendesen feltérképezve, egy sürgős AI-megfelelőségi audit során gyorsan szétválasztható:
- mi igényel azonnali beavatkozást;
- mi rendezhető néhány héten belül;
- mi készülhet ütemezetten 2027–2028-ra;
- és mi az, amivel jelenleg egyáltalán nincs teendőd.
A cél nem egy újabb általános checklist.
A saját cégedre szabott prioritási lista kell.
→ Kérj sürgős AI-megfelelőségi auditot.

