A halogatás most kezd igazán drágává válni az EU AI Act kapcsán.

Közzétéve: Frissítve: 12 perc olvasás
A halogatás most kezd igazán drágává válni az EU AI Act kapcsán.

Az AI Act kapcsán ma még mindig sok vállalat úgy gondolkodik, mint korábban a GDPR első időszakában: figyeli a híreket, hall a határidőkről, de valahogy az egész még távolinak tűnik. Pedig az európai mesterséges intelligencia-rendelet nem jövőbeni szabályozás. Az első kötelezettségek már életbe léptek, és most kezd igazán látszani, hogy a következő két év nem elsősorban technológiai, hanem vállalatirányítási és megfelelőségi kérdés lesz.

Sok szervezet számára ráadásul az igazi kihívást nem is maga az AI használata jelenti, hanem az, hogy egyáltalán tisztában legyen vele: hol, hogyan és milyen formában használ mesterséges intelligenciát. A legtöbb cégnél ugyanis az AI alkalmazása már régen bekerült a napi működésbe — csak nem feltétlenül nevezték annak. Egy HR-es CV-szűrő, egy ügyfélszolgálati chatbot, egy ügyfélminősítő megoldás vagy akár egy Copilot-integráció ma már ugyanúgy AI-megfelelőségi kérdés lehet, mint egy saját fejlesztésű modell.

Az EU AI Act 2024 augusztusában lépett hatályba, de a szabályok fokozatosan válnak alkalmazandóvá. Emiatt sokan még mindig úgy érzik, hogy „van idő”. Részben igazuk is van — de csak részben.

Az első határidők már nem jövőbeli kérdések

Az első valóban fontos dátum 2025. február 2. volt. Ekkortól váltak tiltottá bizonyos AI-gyakorlatok, és ugyanettől az időponttól kötelező az úgynevezett AI literacy is, vagyis a mesterséges intelligencia tudatos és felelős használatához szükséges ismeretek megléte az AI-rendszereket használó vagy üzemeltető szervezeteknél.

Ez első hallásra ártalmatlan követelménynek tűnik, pedig komoly szervezeti következményei lehetnek. A rendelet lényegében azt várja el, hogy azok a munkavállalók, akik AI-rendszereket használnak vagy felügyelnek, megfelelő tudással rendelkezzenek ezek működéséről és kockázatairól.

Sok vállalat itt szembesült először azzal, hogy az AI Act nem csupán fejlesztőket érintő technológiai szabályozás. Egy idő után már nem lesz elég annyi, hogy „ezt az IT kezeli”. A megfelelés fokozatosan átterjed a HR-re, a jogi területre, a compliance-funkciókra, sőt a belső képzésekre is.

A „grandfathering” mechanizmus: amikor az átmeneti mentesség nem teljes mentesség

Közben az is kezd világossá válni, hogy az AI Act körüli egyik legnagyobb félreértés a derogációk, vagyis az átmeneti mentességek kérdése. Sok szervezet úgy hallotta, hogy a már működő rendszerekre hosszabb átmeneti idő vonatkozik, ebből pedig azt a következtetést vonta le, hogy a meglévő AI-megoldásaival nincs teendője. A helyzet azonban ennél jóval összetettebb.

Valóban létezik úgynevezett „grandfathering” mechanizmus, vagyis bizonyos, már használatban lévő magas kockázatú AI-rendszerek átmenetileg mentesülhetnek a teljes megfelelési kötelezettség alól. Ez azonban csak addig igaz, amíg a rendszer nem változik meg érdemben.

Ha például egy vállalat 2025 óta használ egy AI-alapú önéletrajz-szűrő rendszert, amely az AI Act szerint magas kockázatú rendszernek minősül, és azt még a vonatkozó kötelezettségek alkalmazása előtt helyezték üzembe, átmenetileg mentesülhet a teljes megfelelési kötelezettség alól. Ha azonban később olyan funkciókkal bővítik, mint a videóinterjúk elemzése vagy a jelöltek személyiségjegyeinek automatikus értékelése, az már jelentős módosításnak minősülhet, és megszüntetheti ezt a mentességet.

Mit jelent pontosan az, hogy „jelentős módosítás” (significant change)? Egy új modell? Egy újratanítás? Egy új pontozási logika? Egy Copilot-funkció bővítése? Erre ma még sok esetben nincs teljesen egyértelmű válasz.

A legtöbb nagyvállalatnál emiatt már most külön vállalatirányítási kérdéssé vált, hogy ki engedélyezheti az AI-rendszerek módosítását. Több helyen az AI-fejlesztések ugyanúgy változáskezelési folyamatok alá kerülnek, mint korábban a kritikus IT-rendszerek.

A GPAI-modellekre eltérő átmeneti szabályok vonatkoznak

A következő jelentős mérföldkő 2025. augusztus 2. volt, amikor az általános célú mesterséges intelligencia modellekre, vagyis a GPAI-modellekre vonatkozó követelmények hatályba léptek. Ide tartozhatnak például a ChatGPT, a Gemini, a Claude vagy a Copilot típusú rendszerek.

Azoknak a szolgáltatóknak, amelyek 2025. augusztus 2. után helyeznek piacra GPAI-modellt, az új követelmények — például a biztonsági tesztelés és a szisztémikus kockázatok értékelése — azonnal alkalmazandók.

A korábban piacon lévő GPAI-modellek szolgáltatóinak viszont átmeneti mentesség jár a fő követelmények tekintetében 2027. augusztus 2-ig. Ez azonban nem teljes mentesség: a transzparencia és tartalomazonosítási kötelezettségek, például a generált tartalom megjelölése, már korábban alkalmazandóvá váltak.

A legtöbb vállalatot ez nem modellfejlesztőként, hanem felhasználóként vagy beépítőként érinti. Számukra a fő kérdés az, hogy milyen szolgáltatótól, milyen AI-megoldást használnak, milyen kockázatokkal, ki felel értük, és ezt hogyan tudják dokumentáltan kontroll alatt tartani. Ezek a kérdések a beszállítói megfelelőség, vagyis a vendor governance miatt válnak kulcsfontosságúvá.

A valódi fordulópont: 2026 augusztusa

A legtöbb szervezet számára mégis 2026. augusztus 2. lesz a valódi fordulópont. Ekkortól válnak teljeskörűen alkalmazandóvá a magas kockázatú AI-rendszerek szabályai. Ez már közvetlenül érintheti a HR-t, a pénzügyi pontozást, az ügyfélminősítést, az egészségügyi megoldásokat vagy akár bizonyos megfelelőségi rendszereket is.

Itt már nem néhány adminisztratív kötelezettségről beszélünk. A rendelet gyakorlatilag teljes AI-vállalatirányítási keretrendszert vár el: dokumentációt, emberi felügyeletet, folyamatos monitoringot, kockázatkezelést, ellenőrizhetőséget és auditálhatóságot.

A megfelelés elmulasztása nemcsak jelentős — akár több tízmillió eurós — bírságokat eredményezhet, hanem szélsőséges esetben az adott AI-rendszer használatának korlátozásához vagy megtiltásához is vezethet.

Az elmúlt hónapokban sok európai vállalatnál kezdett kialakulni az a felismerés, hogy az AI Act valójában sokkal közelebb áll a vállalatirányításhoz, mint a klasszikus technológiai szabályozásokhoz. Nem pusztán arról szól, hogy „milyen AI-t használunk”, hanem arról is, hogy a szervezet mennyire képes kontrollálni saját digitális döntési mechanizmusait.

Az AI Act legfontosabb határidői

  • 2025. február 2. — tiltott AI-gyakorlatok és AI literacy kötelezettség.
  • 2025. augusztus 2. — az új GPAI-modellekre vonatkozó követelmények alkalmazandóvá válnak.
  • 2026. augusztus 2. — a magas kockázatú AI-rendszerek szabályai teljeskörűen alkalmazandóvá válnak.
  • 2027. augusztus 2. — a korábban piacon lévő GPAI-modellek átmeneti mentessége lejár.
  • 2030. augusztus 2. — bizonyos meglévő közszektorbeli magas kockázatú AI-rendszerek végső megfelelési határideje.

Mikor maradhat egy régi AI-rendszer átmeneti mentesség alatt?

Az AI Act egyik legfontosabb eleme az átmeneti mentességi szabály. Ez leegyszerűsítve azt jelenti, hogy bizonyos, már működő AI-rendszerek ideiglenesen mentesülhetnek az új kötelezettségek egy része alól. Ez azonban csak addig igaz, amíg a rendszer érdemben nem változik meg.

Jellemzően akkor maradhat egy meglévő AI-rendszer az átmeneti szabályok alatt, ha:

  • már a releváns határidő előtt működött;
  • nem változik meg a célja;
  • nem kap új, nagyobb kockázatú funkciót;
  • nem történik jelentős újratanítás;
  • nincs lényeges funkcionalitás-bővítés.

Mi szüntetheti meg az átmeneti mentességet?

Az AI Act egyik legfontosabb fogalma a „significant change”, vagyis a jelentős módosítás. Bár ennek pontos értelmezése még formálódik, a gyakorlatban az alábbi változtatások már nagy valószínűséggel új megfelelési kötelezettséget eredményezhetnek:

  • új AI-modell vagy új modellarchitektúra bevezetése;
  • új adatkészlettel történő újratanítás;
  • a pontozási logika újraírása;
  • új automatizált döntési funkció bevezetése;
  • új HR-profilozási funkció bevezetése.

Ezzel szemben önmagában nem feltétlenül jelentős módosítás például egy biztonsági frissítés, kisebb optimalizálás, hibajavítás, felhasználói felület módosítása vagy infrastruktúra-frissítés. A konkrét minősítés azonban mindig az adott rendszer funkciójától, kockázatától és módosításának hatásától függ.

A közszféra hosszabb időt kapott

Az AI Act egyik kevésbé ismert eleme, hogy bizonyos közszektorbeli magas kockázatú AI-rendszerek esetében az Európai Unió hosszabb átmeneti időszakot biztosít. Az AI Act 83. cikk (3) bekezdése szerint bizonyos meglévő közszektorbeli magas kockázatú AI-rendszerek — különösen igazságszolgáltatási és közbiztonsági rendszerek — számára 2030. augusztus 2. a végső megfelelési határidő.

Ez azonban csak azokra a meglévő rendszerekre vonatkozik, amelyek az AI Act elfogadásakor már működésben voltak. Az új közszféra AI-rendszerekre a 2026. augusztus 2-i határidő alkalmazandó.

A hosszabb átmeneti idő mögött elsősorban gyakorlati okok állnak. Az állami és közigazgatási rendszerek lecserélése vagy átalakítása általában jóval lassabb és összetettebb folyamat, mint a piaci szereplőknél. Sok esetben többéves fejlesztési ciklusokról, nagyméretű adatbázisokról és kritikus infrastruktúrákról van szó, amelyek működését nem lehet egyik napról a másikra átalakítani.

A hosszabb átmeneti idő különösen azokat a rendszereket érintheti, amelyek valamilyen döntéstámogatási vagy értékelési funkciót látnak el az állami működésben. Ide tartozhatnak például:

  • közigazgatási döntéstámogató rendszerek;
  • bizonyos automatizált ügyfélértékelési vagy pontozási megoldások;
  • szociális vagy támogatási jogosultságokat elemző rendszerek;
  • egyes rendészeti vagy hatósági AI-eszközök.

Omnibus csomag: új határidők és gyakorlati teendők

Az EU digitális szabályozási csomagja, az úgynevezett Digital Omnibus alapján több határidő és megfelelési elvárás is módosulhat. A vállalatoknak ezért nemcsak az AI Act eredeti határidőit, hanem az új átmeneti szabályokat és gyakorlati megfelelési feladatokat is figyelemmel kell kísérniük.

  • AI-inventory: minden használt AI-rendszer listázása, belső és naprakész dokumentációval. Határidő: 2026. augusztus 2.
  • Chatbot/voicebot AI-jelölés: egyértelmű, jól látható közlés a weboldalon. Határidő: 2026. augusztus 2.
  • Generatív AI-tartalom megjelölése: címke és technikai metaadat, például watermark alkalmazása. Határidő: 2026. december 2.
  • AI literacy képzés: a munkavállalók AI-ismereteinek fejlesztése. Határidő: folyamatos.
  • Non-consensual deepfake tartalom auditja: tiltott tartalmak azonosítása és megszüntetése. Határidő: 2026. december 2.
  • HR-szűrő AI risk management plan: risk management, dokumentáció és DPIA. Határidő: 2027. december 2.
  • Kredit scoring AI compliance csomag: teljes compliance és emberi felügyelet. Határidő: 2027. december 2.
  • Orvostechnikai vagy ipari gép AI-funkciók: szektorális compliance és AI Act átfedések vizsgálata. Határidő: 2028. december 2.

Mit érdemes most megtenni?

A megfelelés nem a határidők napján kezdődik. Azoknak a vállalatoknak, amelyek AI-rendszereket használnak, már most érdemes legalább három alapvető lépést megtenniük.

  1. AI-rendszerek feltérképezése: hol, milyen célra és milyen folyamatokban használnak AI-t a szervezeten belül.
  2. Kockázati besorolás: meg kell vizsgálni, hogy az adott rendszer tiltott, magas kockázatú, limited risk vagy más kategóriába tartozik-e.
  3. Governance és dokumentáció kialakítása: ki felel az AI-rendszerekért, hogyan történik a módosítások jóváhagyása, hogyan dokumentálható a megfelelés.

Talán ezért emlékeztet annyira a helyzet a GDPR korai időszakára. Akkor is sokan gondolták úgy, hogy még messze van a megfelelés ideje. Aztán hirtelen minden szervezet rájött, hogy a kérdés valójában nem az, kell-e foglalkozni vele, hanem az, hogy mennyire későn kezdte el.

Most valami nagyon hasonló történik az AI-val is. A szervezetek egyre inkább ugyanúgy kezelik az AI-t, mint korábban a GDPR-t vagy az információbiztonságot: önálló megfelelőségi területként.

A kérdés ma már nem az, hogy kell-e foglalkozni az AI Acttel, hanem az, hogy a szervezet elég korán elkezdte-e a felkészülést.

Próbáld ki az AI Act kockázati besorolót

Tudd meg 5 perc alatt, milyen kockázati kategóriába esik az AI rendszered — ingyenes, 100% privát, részletes PDF eredménnyel.

Besorolás indítása
H
Pallos Gabriella
Harvey's · AI & compliance csapat
Az AI Act megfelelés, a tesztelés és a biztonsági auditok szakértői. Kérdés esetén keress minket bizalommal.
LinkedIn

Harvey's hírlevél

Ne maradj le az AI Act friss tartalmainkról

Havonta egy gyakorlati összefoglaló az EU AI Act megfelelésről — spam nélkül, bármikor leiratkozhatsz.

← Vissza a bloghoz