AI Act és ISO 42001: amikor a megfelelőség nem projekt, hanem működési modell

Közzétéve: Frissítve: 12 perc olvasás
AI Act és ISO 42001: amikor a megfelelőség nem projekt, hanem működési modell

Mi a különbség az AI Act és az ISO 42001 között? Elég-e egy ISO tanúsítás az AI megfelelőséghez? Hogyan építhető fel egy olyan működési modell, amely nemcsak a jogszabályi kötelezettségeknek felel meg, hanem hosszú távon is fenntartható?

Az elmúlt egy évben az AI megfelelőség fokozatosan kikerült az informatikai osztályok kizárólagos hatásköréből. Egyre több szervezet ismeri fel, hogy az AI használata nem csupán technológiai kérdés, hanem irányítási, kockázatkezelési és vállalatirányítási feladat is.

Az elmúlt években a mesterséges intelligencia körül nagyjából ugyanaz a folyamat zajlott le, mint korábban az információbiztonság vagy az adatvédelem területén. Először megjelent a technológia. Aztán megjelentek a kockázatok. Végül megérkezett a szabályozás.

Sok szervezet ma már pontosan tudja, hogy az EU AI Act előbb-utóbb érinteni fogja. Azt is egyre többen hallják, hogy létezik az ISO/IEC 42001 szabvány, amely az első nemzetközi AI menedzsmentrendszer-szabvány. A kérdés azonban gyakran ugyanaz:

Ha bevezetjük az ISO 42001-et, akkor megfelelünk az AI Act-nek is?

A rövid válasz: nem.

A hosszabb válasz viszont sokkal érdekesebb.

Két világ találkozása: jogszabály és irányítási rendszer

Az AI Act és az ISO 42001 ugyanarról a problémáról beszélnek, de teljesen más szemszögből.

Az AI Act egy jogszabály. Azt mondja meg, hogy milyen kötelezettségeknek kell megfelelniük az AI-rendszereket fejlesztő, forgalmazó vagy használó szervezeteknek. Meghatározza a tiltott AI-alkalmazásokat, a magas kockázatú rendszerek követelményeit, az átláthatósági szabályokat és a megfelelőség igazolásának módját.

Az ISO 42001 ezzel szemben nem jogszabály, hanem menedzsmentrendszer-szabvány. Nem azt mondja meg, hogy mit tilt vagy enged a jog, hanem azt, hogyan alakítson ki egy szervezet olyan működési keretrendszert, amelyben az AI használata kontrollált, dokumentált és folyamatosan felügyelt.

Egyszerűen fogalmazva:

  • az AI Act a „mit” kérdésére válaszol,
  • az ISO 42001 a „hogyan” kérdésére ad keretrendszert.

Az ISO/IEC 42001 nem harmonizált szabvány az AI Act alatt, így önmagában nem keletkeztet megfelelőségi vélelmet.

A szabvány értéke nem abban rejlik, hogy „kiváltja” az AI Act követelményeit, hanem abban, hogy olyan irányítási és kontrollkörnyezetet hoz létre, amely jelentősen támogatja azok teljesítését.

Másképpen fogalmazva: az ISO 42001 nem helyettesíti az AI Act megfelelőséget, hanem strukturált keretet biztosít annak megvalósításához és bizonyításához.

Miért nem elég önmagában az ISO 42001?

Sok szervezet ugyanabba a gondolkodási csapdába esik, mint korábban az ISO 9001 vagy az ISO 27001 esetében.

Úgy tekintenek a szabványra, mint egy tanúsítványra, amely automatikusan megoldja a megfelelőségi kérdéseket.

Az AI világában azonban a helyzet összetettebb.

Az ISO 42001 szervezeti szinten működik. Előírja többek között az AI-politika kialakítását, a felelősségi körök meghatározását, a kockázatkezelést, a hatásvizsgálatokat, a monitoringot és a folyamatos fejlesztést.

Az AI Act ezzel szemben konkrét AI-rendszerek megfelelőségét vizsgálja. Különösen a magas kockázatú rendszerek esetében elvárja a kockázatértékelések, validációk, dokumentációk, monitorozási mechanizmusok és az emberi felügyelet bizonyítható meglétét.

Az ISO 42001 tehát nem azt bizonyítja, hogy egy adott AI-rendszer megfelel az AI Act követelményeinek. Azt bizonyítja, hogy a szervezet rendelkezik azokkal a folyamatokkal, felelősségi körökkel és kontrollokkal, amelyek lehetővé teszik a megfelelőség következetes kialakítását és fenntartását.

Olyan ez, mint egy hatósági ellenőrzés során: nem elegendő kijelenteni, hogy a szervezet felelősen működik. Bizonyítani kell, hogy rendelkezik azokkal a dokumentált folyamatokkal és kontrollmechanizmusokkal, amelyek ezt alátámasztják.

Az ISO 42001 pontosan ezt a bizonyítható működési keretrendszert teremti meg.

Az AI Act megfelelőség valójában governance (megfelelések, szabályozások, kockázatkezelés, incidens kezelés, dokumentum kezelés stb.) kérdés

Sokan még mindig informatikai projektként tekintenek az AI megfelelőségre.

A valóságban azonban az AI Act legalább annyira szervezeti és vezetői kérdés, mint technológiai.

Az AI-rendszerek ma már nem kizárólag IT-rendszerek, hanem az üzemeltetésük hatással van:

  • ügyfelekre,
  • munkavállalókra,
  • üzleti döntésekre,
  • alapvető jogokra,
  • reputációra,
  • adatvédelemre,
  • beszállítói kapcsolatokra.

Ezért az AI governance nem lehet kizárólag az informatikai osztály feladata, hanem a sikeres szervezeteknél az AI megfelelőség közös nyelvet kell teremtsen az összes vállalati terület között, így mint:

  • a jog,
  • a compliance,
  • az információbiztonság,
  • a minőségirányítás,
  • az adatvédelem,
  • és az üzleti területek.

Pontosan ezt a szemléletet támogatja az ISO 42001 is, amikor az AI-rendszerek hatásvizsgálatát, az érdekelt felek elvárásainak kezelését és a vezetői felelősséget helyezi a középpontba.

Hogyan valósítható meg a megfelelőség a gyakorlatban?

A legtöbb szervezet számára a legnagyobb kihívás nem maga a szabályozás, hanem az, hogy honnan induljon el.

A tapasztalatok alapján egy ötlépcsős módszertan működik a leghatékonyabban.

1. AI-leltár készítése

Meglepően sok vállalat nem tudja pontosan, hogy hol használ AI-t.

ChatGPT licencek, Copilot használat, HR-eszközök, marketingautomatizmusok, ügyfélszolgálati chatbotok vagy prediktív elemzések gyakran különböző szervezeti egységekben jelennek meg.

Az első lépés mindig az AI-rendszerek teljes feltérképezése.

2. Kockázati besorolás

Nem minden AI-rendszer esik ugyanabba a kategóriába.

Meg kell vizsgálni:

  • magas kockázatú rendszerről van-e szó,
  • GPAI-modellt használ-e,
  • érinti-e természetes személyek jogait,
  • hoz-e automatizált döntéseket,
  • alkalmazható-e rá valamelyik AI Act kategória.

Ekkor válik láthatóvá, hogy mely rendszerek igényelnek részletes AI Act megfelelőségi programot.

Külön figyelmet érdemelnek az általános célú mesterséges intelligencia modellek (General Purpose AI – GPAI), amelyek számos különböző üzleti alkalmazás alapjául szolgálhatnak. Ide tartoznak például a nagy nyelvi modellek és más generatív AI-megoldások.

Az AI Act ezekre a modellekre önálló követelményrendszert állapít meg, ezért a szervezeteknek nemcsak az AI-rendszereiket, hanem az általuk használt alapmodelleket is érdemes azonosítaniuk és értékelniük.

A gyakorlatban ez azt jelenti, hogy egy szervezetnek nem elegendő azt nyilvántartania, hogy használ-e például chatbotot vagy AI-asszisztenst. Azt is tudnia kell, hogy az adott megoldás milyen GPAI-modellre épül, és az adott modellhez kapcsolódnak-e speciális megfelelőségi vagy kockázatkezelési kötelezettségek.

3. AI Governance keretrendszer kialakítása

Itt jelenik meg az ISO 42001 valódi értéke.

Ki kell alakítani:

  • az AI-politikát,
  • a felelősségi mátrixot,
  • az AI kockázatkezelési folyamatot,
  • az incidenskezelést,
  • a monitoring rendszert,
  • a dokumentációs struktúrát,
  • az AI literacy és kompetenciafejlesztési programokat.

4. AI-rendszer szintű megfelelőség

Ez már az AI Act terepe.

Itt történik:

  • a technikai dokumentáció kialakítása,
  • a kockázatértékelés,
  • a hatásvizsgálatok elkészítése,
  • a validáció,
  • a modellmonitoring,
  • a beszállítói megfelelőség ellenőrzése,
  • az emberi felügyelet dokumentálása.

5. Kompetencia és AI literacy

A legtöbb megfelelőségi projekt itt bukik el.

Lehetnek kiváló szabályzatok és dokumentumok, ha a munkatársak nem értik:

  • az AI lehetőségeit, korlátait,
  • mit jelent egy AI-kockázat,
  • hogyan működik egy generatív modell,
  • mikor szükséges emberi felügyelet,
  • hogyan kezelhető egy AI-incidens.

Az ISO 42001 külön hangsúlyt helyez a kompetenciára és a tudatosságra, ami egybeesik az AI Act AI literacy elvárásaival.

Az AI irányítási rendszerek sikerét végső soron nem a szabályzatok, hanem az emberek határozzák meg.

Egy szervezet akkor képes felelősen használni a mesterséges intelligenciát, ha a munkatársak értik az AI működésének alapjait, lehetőségeit, korlátait, felismerik a kapcsolódó kockázatokat, és tudják, mikor szükséges emberi beavatkozás vagy további kontroll.

Egyre gyakrabban tapasztalható, hogy a felhasználók automatikusan elfogadják az AI által adott válaszokat, ajánlásokat vagy elemzéseket anélkül, hogy azok helyességét, megalapozottságát vagy esetleges torzításait felülvizsgálnák. A generatív AI rendszerek azonban képesek hibázni, pontatlan következtetéseket levonni vagy akár meggyőzőnek tűnő, de valótlan információkat előállítani.

Az AI ezért nem helyettesíti az emberi szakértelmet és felelősséget. Éppen ellenkezőleg: minél fejlettebb eszközöket használunk, annál fontosabbá válik a kritikus gondolkodás, a szakmai kontroll és az eredmények tudatos értelmezése.

Az AI literacy így nem pusztán képzési kérdés. Annak a szervezeti kultúrának az alapja, amelyben az AI támogatja a döntéseket, de nem váltja ki a józan mérlegelést.

Hosszú távon nem az lesz a különbség a szervezetek között, hogy ki használ mesterséges intelligenciát, hanem az, hogy ki tudja azt felelősen, tudatosan és megfelelő kontroll mellett alkalmazni.

Miért érdemes most elkezdeni?

A legtöbb szervezet még mindig a megfelelőséget egy jövőbeni projektként kezeli.

Pedig az AI Act hatálybalépésének ütemezése már zajlik, és egyre több követelmény válik alkalmazandóvá. Ezzel párhuzamosan a piac is változik.

Egyre több ügyfél, partner és pályázati kiírás kérdez rá:

  • van-e AI governance rendszer,
  • dokumentált-e az AI használata,
  • történt-e kockázatértékelés,
  • rendelkezik-e a szervezet AI irányítási keretrendszerrel.

Az AI megfelelőség ezért már nem pusztán jogi kérdés, hanem kifejezetten versenyképességi kérdés.

Meg lehet kerülni az ISO 42001-et?

Elméletben igen.

A gyakorlatban egyre kevésbé.

Az AI Act nem írja elő kötelezően az ISO 42001 tanúsítást. A jogszabály nem azt mondja, hogy minden szervezetnek szabványt kell bevezetnie. Azt mondja, hogy a szervezetnek képesnek kell lennie bizonyítani az AI-rendszerei feletti kontrollt, a kockázatok kezelését, a felelősségi körök egyértelműségét, a monitorozást, az incidenskezelést és a folyamatos felülvizsgálatot.

Éppen ezek azok a területek, amelyekre az ISO 42001 részletes és auditálható módszertant ad.

Ezért azok a szervezetek, amelyek komolyan készülnek az AI Act megfelelőségre, előbb-utóbb ugyanazokhoz a kérdésekhez jutnak el, amelyeket az ISO 42001 már rendszerszinten kezel:

  • Ki felel az AI-rendszerekért?
  • Hogyan történik a kockázatértékelés?
  • Milyen dokumentáció szükséges?
  • Hogyan működik a monitoring?
  • Miként kezelhetők az incidensek?
  • Hogyan bizonyítható a megfelelőség?

Vagyis nem az ISO 42001 tanúsítvány válik elkerülhetetlenné, hanem az a szemlélet és módszertan, amelyre a szabvány épül.

És itt jelenik meg az igazi versenyelőny.

Miközben sok szervezet még csak most kezdi feltérképezni az AI-használatát, azok a vállalatok, amelyek már működő AI irányítási rendszert építettek ki, jelentős előnnyel indulnak. Nemcsak a megfelelőségi auditok során lesz könnyebb dolguk, hanem az ügyfelek, partnerek és beszállítók felé is hitelesebben tudják igazolni a felelős AI-használatot.

Néhány éven belül valószínűleg nem az lesz a kérdés, hogy egy szervezet használ-e mesterséges intelligenciát, hanem az, hogy tudja-e bizonyítani annak felelős és kontrollált működését.

Ebben pedig azok lesznek lépéselőnyben, akik időben elkezdték felépíteni az AI governance rendszerüket.

Konklúzió

Az AI Act és az ISO 42001 nem versenytársak. Az egyik szabályoz, a másik rendszert épít.

Az AI Act előírja, hogy a szervezetnek mit kell bizonyítania. Az ISO 42001 pedig segít abban, hogy legyen mit bizonyítani.

Azok a vállalatok, amelyek kizárólag a jogszabályi minimum teljesítésére törekednek, várhatóan folyamatos tűzoltásra rendezkednek be. Azok viszont, amelyek AI governance szemléletben kezdenek gondolkodni, nemcsak a megfelelőségüket építik fel, hanem az AI használatába vetett üzleti bizalmat is.

És hosszú távon valószínűleg ez lesz az igazi versenyelőny.

Próbáld ki az AI Act kockázati besorolót

Tudd meg 5 perc alatt, milyen kockázati kategóriába esik az AI rendszered — ingyenes, 100% privát, részletes PDF eredménnyel.

Besorolás indítása
H
Pallos Gabriella
Harvey's · AI & compliance csapat
Az AI Act megfelelés, a tesztelés és a biztonsági auditok szakértői. Kérdés esetén keress minket bizalommal.
LinkedIn

Harvey's hírlevél

Ne maradj le az AI Act friss tartalmainkról

Havonta egy gyakorlati összefoglaló az EU AI Act megfelelésről — spam nélkül, bármikor leiratkozhatsz.

← Vissza a bloghoz