AI Act kockázati besorolás 10 perc alatt — gyakorlati önellenőrző cégeknek
Az előző cikkben áttekintettük, mi az EU AI Act, és milyen cégeket érint. Most azt nézzük meg, hogyan döntheted el első körben, hogy a céged AI-rendszere melyik kockázati kategóriába esik.
A besorolás határozza meg, milyen kötelezettségekkel kell számolnod: dokumentáció, emberi felügyelet, megfelelőségértékelés, regisztráció vagy CE-jelölés. A pontos jogi minősítés a komplikáltabb eseteknél külön vizsgálatot igényel — de az első önellenőrzéshez bőven elég, ha végigmész néhány alapkérdésen.
A besorolás előtt 3 dolgot érdemes tisztázni
1. Egyáltalán AI-rendszerről beszélünk?
Az AI Act 3. cikke szerint az AI-rendszer egy gépi tanuláson vagy logikán alapuló rendszer, amely autonóm módon, bemeneti adatokból állít elő következtetéseket, ajánlásokat, döntéseket vagy tartalmakat. Egy egyszerű Excel-képlet vagy hagyományos üzleti szoftver nem AI.
2. Mire használod, és hogyan?
A besorolásnál nem a technológia számít, hanem a cél és a használati mód. Ugyanaz a chatbot lehet alacsony kockázatú, ha információt ad, és magas kockázatú, ha állásinterjún értékeli a jelölteket.
3. Ki a felhasználó és kire hat?
Ha a rendszer döntéseket hoz vagy befolyásol embereket — alkalmazottakat, ügyfeleket, állampolgárokat —, az más megítélés alá esik, mintha tisztán technikai folyamatot támogat (pl. szerver-monitoring).
Ha ezt a hármat tisztáztad, jöhet maga a döntés.
1. lépés: Tiltott-e a rendszered?
Ezzel a kategóriával ritkán találkozunk, de először ezt kell kizárni. Az AI Act bizonyos AI-gyakorlatokat kifejezetten tilt, például:
- emberek általános „megbízhatósági pontszámának" számítása társadalmi viselkedés alapján (social scoring)
- az emberek viselkedésének szándékukkal ellentétes tudatalatti manipulációja
- érzelemfelismerés munkahelyen vagy oktatásban (bizonyos kontextusokban)
- valós idejű biometrikus azonosítás közterületen, rendészeti célból (néhány kivétellel)
Ha a rendszered ezek közül bármelyikbe esik, ott nincs mit szabályozni — egyszerűen nem szabad működtetned.
2. lépés: Magas kockázatú-e?
A magas kockázatú kategória két útvonalon érhet el egy rendszert.
A) Szabályozott termék része vagy biztonsági komponense. Ha az AI-rendszer egy olyan termék része, amely már EU-s harmonizációs szabályozás alá esik — pl. orvostechnikai eszközök, gépjárművek, gépi berendezések, játékok és más, harmonizált szabályozás alá eső termékek —, és harmadik felet kell bevonni a megfelelőségértékelésbe, akkor automatikusan magas kockázatú. Ez főleg ipari, egészségügyi és járműipari cégeket érint — ha nem ilyen szektorban dolgozol, ezt a pontot bátran ugorhatod.
B) Az Annex III 8 területének valamelyikébe esik. A rendelet 8 olyan területet sorol fel, ahol az AI-rendszerek alapból magas kockázatúnak minősülnek (kivéve, ha egy mentesülési feltétel áll fenn — erről a 3. lépésben):
- Biometria — távoli biometrikus azonosítás, érzelemfelismerés, biometrikus kategorizálás
- Kritikus infrastruktúra — közlekedés, víz, gáz, fűtés, áram, digitális infrastruktúra biztonsági komponensei
- Oktatás és szakképzés — felvételi döntések, vizsgaértékelés, képzési hozzáférés, plagizálás-detektálás
- Foglalkoztatás és munkaerő-menedzsment — toborzás, szűrés, előléptetés, munkahelyi monitoring, feladatkiosztás
- Alapvető magán- és közszolgáltatások — hitelminősítés, biztosítási kockázat, segélyezési döntések, sürgősségi szolgáltatások priorizálása
- Bűnüldözés — bűnözési kockázat-előrejelzés, profilalkotás, bizonyíték-értékelés
- Migráció és határvédelem — vízum-elbírálás, menekültügyi döntések támogatása
- Igazságszolgáltatás és demokratikus folyamatok — bírósági döntéstámogatás, választási befolyásolás-detektálás
Ha a céged AI-rendszere ezek valamelyikébe esik, az alapból magas kockázatú. De van egy mentesülési lehetőség.
3. lépés: Mentesülhet a magas kockázat alól? (Article 6(3))
Az Annex III nem ítélet — van kiút belőle. A rendszer nem minősül magas kockázatúnak, ha az alábbi (a)–(d) feltételek közül legalább egy teljesül:
- (a) csak szűk eljárási feladatot végez (pl. dokumentumokat formáz át)
- (b) emberi munka eredményét javítja, nem helyettesíti a döntést
- (c) döntési mintákat detektál, de nem helyettesíti az emberi értékelést
- (d) előkészítő feladatot lát el egy emberi döntéshez
ÉS ezen felül a rendszer:
- nem profilozza a természetes személyeket, ÉS
- nem jelent jelentős kockázatot az emberek egészségére, biztonságára vagy alapjogaira
Ha a rendszer mindezeknek megfelel, akkor sem úszod meg teljesen: az értékelést dokumentálnod kell, és bizonyos esetekben regisztrálnod is a rendszert az EU AI Act nyilvános adatbázisában (Article 71). Ez egy uniós szintű elektronikus nyilvántartás, ahová az Annex III hatálya alá eső rendszereket akkor is be kell jegyezni, ha végül mentesülési feltétel alapján nem minősülnek magas kockázatúnak — de a teljes magas kockázatú szabályozás alól mentesülsz.
4. lépés: Korlátozott vagy minimális kockázatú?
Ha kizártad a tiltott és magas kockázatú kategóriákat, már csak két lehetőség marad:
- Korlátozott kockázatú — ide tartoznak a chatbotok, generatív AI rendszerek, deepfake-ek. Itt átláthatósági kötelezettség van: tájékoztatnod kell a felhasználót, hogy AI-jal beszél vagy AI-generált tartalmat néz.
- Minimális kockázatú — minden más. Ide esik a legtöbb mai vállalati AI alkalmazás (spam-szűrés, AI-támogatott keresés, termékajánló). Itt nincs külön kötelezettség — de jó gyakorlat egy rövid belső nyilvántartás az alkalmazott AI-eszközökről, egy belső AI-használati útmutató vagy szabályzat, és alapvető AI literacy a csapatnak.
Összegzés
A kockázati besorolás első közelítésben 10 perc alatt megtehető. A fő kérdés mindig ugyanaz: mire használod a rendszert, kire van hatással, és mennyire befolyásol emberi döntéseket.
A komplikáltabb rendszereknél viszont érdemes óvatosnak lenni. A hibás besorolás később vagy elmulasztott kötelezettségekhez, vagy feleslegesen túlépített megfelelési folyamathoz vezet — egyik se olcsó.
Szeretnél részletesebb értékelést?
Ha a céged AI-rendszereinek besorolása borderline, vagy szeretnéd független szemmel ellenőrizni a kockázati kategóriáitokat, két lehetőséget kínálunk:
- Próbáld ki az AI Act kockázati önellenőrző webappunkat — 19 kérdésen át vezet végig, élő dashboarddal, és a végén PDF eredményt kapsz.
- Vagy kérj egy ingyenes AI auditor konzultációt — egy 30 perces beszélgetésen átnézzük a rendszered besorolását és a következő lépéseket.
Önellenőrzőt kipróbálom Konzultációt kérek
Következő cikkünkben azt nézzük meg, hogyan lesz egy egyszerű ügyfélszolgálati chatbotból komoly jogi kockázat — 5 valós forgatókönyvön keresztül.
Kapcsolódó források
Próbáld ki az AI Act kockázati besorolót
Tudd meg 5 perc alatt, milyen kockázati kategóriába esik az AI rendszered — ingyenes, 100% privát, részletes PDF eredménnyel.