EU AI Act magas kockázatú ellenőrzőlista 24 lépésben, a 2027.12.02-i határidőre
Az AI Act (Regulation (EU) 2024/1689) magas kockázatú, Annex III rendszereire 2027. december 2-án válik alkalmazandóvá a teljes kötelezettségrendszer. A korábbi 2026. augusztus 2-i dátumot a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet tolta ki. Ez az ellenőrzőlista hivatalos uniós forrásokból dolgozik, magyar szempontok mentén, pontos cikkhivatkozásokkal és bírság-szintekkel. Frissítve: 2026-08-14.
TL;DR
- A magas kockázatú AI rendszerekre vonatkozó kötelezettségek 2027. december 2-án válnak alkalmazandóvá. A korábbi 2026. augusztus 2-i dátumot az (EU) 2026/1744 rendelet halasztotta el. A szabályozott termékbe ágyazott AI (Art. 6(1)) határideje 2028. augusztus 2.
- Ami viszont már él: az Article 50 átláthatósági kötelezettségek 2026. augusztus 2. óta alkalmazandók, tehát a chatbot-jelzés és a generatív tartalom jelölése ma is kötelező.
- Bírság-felső határ tiltott gyakorlatra: 35 M EUR vagy 7% globális árbevétel (Article 99(3)). Magas kockázatú nem-megfelelésre 15 M EUR vagy 3%.
- A 8 magas kockázatú kategória (Annex III) magában foglalja a hitelbírálatot, biztosítási kockázat-értékelést, foglalkoztatási / HR rendszereket, oktatási scoring-ot. Sok magyar KKV érintett, de nem tudja.
- Az Article 5 (tiltott gyakorlatok) 2025-02-02 óta alkalmazandó. Az Article 4 MI-jártassági előírás az omnibusz után törekvési kötelezettség, nem eredménykötelem.
- Az alábbi 24 lépéses checklistet hivatalos uniós forrásokból vezettük le (a források a lap alján vannak).
Kinek készült ez a checklist
Neked való, ha…
- · hitelbírálatban, biztosításban, HR-ben vagy egészségügyben használtok AI-t
- · van termékben futó AI komponens (orvostech, jármű, gép)
- · GPAI modellt integráltatok, akár OpenAI, Anthropic vagy nyílt LLM
- · KKV vagytok és nem tudtok rá nagy compliance keretet
Nem neked való, ha…
- · csak nyilvános ChatGPT-t használtok közvetlenül, AI-t nem építetek termékbe
- · már van Notified Body-jal aláírt, érvényes CE-tanúsítványod az adott rendszerre
Hivatalos időtervek az omnibusz után
Forrás: EUR-Lex (EU) 2026/1744, EUR-Lex 2024/1689 és a Bizottság szabályozási kerete. Több másodlagos idővonal-oldal, köztük az artificialintelligenceact.eu, még a régi dátumokat közli.
| Dátum | Cikk | Mi válik alkalmazandóvá |
|---|---|---|
| 2024-08-01 | Art. 113 | Hatályba lépés (alkalmazás még nincs) |
| 2025-02-02 | Art. 113(a), 4, 5 | Tiltott AI gyakorlatok és AI literacy kötelezettség |
| 2025-08-02 | Art. 113(b), Ch. III §4, Ch. V, VII, 78, 99, 100 | Notified bodies, GPAI kötelezettségek, kormányzás, bírságok |
| 2026-07-27 | (EU) 2026/1744 | A Digital Omnibus on AI hatálybalépése, az idővonal átírása |
| 2026-08-02 | Art. 50 | Átláthatósági kötelezettségek: chatbot-jelzés, szintetikus tartalom jelölése, deepfake-címkézés |
| 2026-12-02 | Art. 50(2), Art. 5 | Türelmi idő vége a korábban piacon lévő generatív rendszerek jelölésére, valamint a CSAM/NCII-tilalom átmenete |
| 2027-08-02 | Art. 57(1), Art. 6(5) | Szabályozói tesztkörnyezetek, a 2025 augusztusa előtti GPAI-modellek megfelelése, Art. 6 besorolási iránymutatások |
| 2027-12-02 | Ch. III §1–3 (Art. 8–27) | Magas kockázatú AI (Art. 6(2), Annex III) teljes kötelezettsége |
| 2028-08-02 | Art. 6(1) | Annex I szabályozott termékbe ágyazott AI |
A 4 kockázati kategória
Elfogadhatatlan (Art. 5): TILTOTT
Pl. social scoring közhatóság részéről, valós idejű biometrikus azonosítás bűnüldözésben, érzelem-felismerés munkahelyen és oktatásban, súlyozott manipulatív technikák. Hatályos: 2025-02-02.
Magas kockázatú (Art. 6, Annex III)
Szigorú kötelezettségek: kockázatkezelés (Art. 9), adatkormányzás (Art. 10), műszaki dokumentáció (Art. 11), naplózás (Art. 12), átláthatóság (Art. 13), emberi felügyelet (Art. 14), pontosság és robusztusság (Art. 15), megfelelőségértékelés (Art. 43), CE-jelölés. Alkalmazandó 2027-12-02-től az (EU) 2026/1744 rendelet szerint.
Korlátozott (Art. 50): átláthatóság
Chatbot tájékoztatás kötelezettsége (Art. 50(1)), AI által generált tartalom gépileg olvasható jelölése (Art. 50(2)), érzelem-/biometriai felismerés érintett tájékoztatása (Art. 50(3)), deepfake-jelölés (Art. 50(4)). Alkalmazandó 2026-08-02 óta, a korábban piacon lévő rendszereknél 2026-12-02-ig van türelmi idő az 50(2) jelölésre.
Minimális: nincs kötelezettség
Játékok, spamszűrők, ajánlórendszerek többsége. Önkéntes magatartási kódexek (Art. 95) javasoltak, de nincs hatósági előírás.
Annex III: a 8 magas kockázatú kategória
Ha az AI rendszered az alábbi listából bármelyikbe tartozik, magas kockázatú a 2024/1689 Article 6(2) szerint, és a 2027.12.02-i határidőre teljes Annex IV műszaki dokumentációval, FRIA-val (Art. 27) és CE-megfelelőségi értékeléssel kell rendelkeznie.
Annex III pont 1
Biometria
Távoli biometrikus azonosítás (nem tiltott esetekben), érzelem-felismerés, biometrikus kategorizálás. Tiltott gyakorlatok az Article 5-ben.
Annex III pont 2
Kritikus infrastruktúra
Digitális infrastruktúra, közlekedés, víz, gáz, fűtés, áramellátás biztonsági komponense.
Annex III pont 3
Oktatás és szakképzés
Felvételi, vizsgaeredmény, plágium-detektálás, képzés-elosztás.
Annex III pont 4
Foglalkoztatás és HR
Toborzás (CV-szűrés), előléptetés, feladat-allokáció, monitoring, elbocsátási döntések.
Annex III pont 5
Alapvető szolgáltatások
Hitelbírálat, biztosítási árazás, állami/magán szociális ellátás jogosultság, sürgősségi triázs (911 / 112 dispatch).
Annex III pont 6
Bűnüldözés
Bűnözési kockázat-becslés, bizonyíték értékelés, profilalkotás, hazugságvizsgálat AI-jal.
Annex III pont 7
Migráció és határőrség
Vízum-igénylés, menedékjogi ügyek, biometrikus határátlépés, kockázat-becslés.
Annex III pont 8
Igazságszolgáltatás és demokrácia
Tényértelmezés bíró/ügyész munkájában, választási befolyás-detektálás.
Article 50: átláthatóság (korlátozott kockázatúak)
Ha nem magas kockázatú a rendszered, akkor is lehet kötelezettséged. Az Article 50 négy bekezdése a következőket írja elő (paragraph 5 szerint mindegyiket „az első interakció vagy expozíció időpontjára” biztosítani kell):
- Az Art. 50(1)chatbot-disclosure szerint a felhasználót tájékoztatni kell arról, hogy AI rendszerrel kommunikál, kivéve ha ez „észszerűen jól tájékozott természetes személy számára nyilvánvaló”.
- Az Art. 50(2) alapján a szintetikus hang, kép, videó és szöveg gépi olvasható jelölést kap (pl. C2PA, watermark).
- Az Art. 50(3) az érzelem-felismerés vagy biometriai kategorizáció alanyainak tájékoztatását írja elő, GDPR-megfeleléssel együtt.
- Az Art. 50(4) szerint a deployer köteles a manipulált vagy generált tartalmat egyértelműen jelölni. Művészi és bűnüldözési mentesség korlátozott körben van.
GPAI kötelezettségek: Article 53–55
Minden GPAI szolgáltató (Art. 53)
- Műszaki dokumentáció (Annex XI)
- Downstream integrátorok tájékoztatása (Annex XII)
- Szerzői jogi megfelelőségi politika (uniós copyright, opt-out tiszteletben tartása)
- A tanítóanyagról „kellően részletes” összefoglaló közzététele
Rendszerszintű kockázatú GPAI (Art. 55): további kötelezettségek
- Adversarial testing (red-teaming) dokumentálva
- Súlyos incidensek bejelentése AI Office felé
- Fokozott kiberbiztonsági védelem
- Modell-szintű kockázatértékelés és -mérséklés (a 10²⁵ FLOP küszöb felett vagy az AI Office döntése alapján)
GPAI kötelezettségek 2025. augusztus 2. óta alkalmazandók.
Article 99: bírság-szintek
| Maximum | Mire | Cikk |
|---|---|---|
| 35 M EUR vagy 7% | Tiltott AI gyakorlatok (Art. 5) | Art. 99(3) |
| 15 M EUR vagy 3% | Provider/representative/importer/distributor/deployer/ transparency kötelezettségek (Art. 16, 22-24, 26, 31, 33-34, 50) | Art. 99(4) |
| 7,5 M EUR vagy 1% | Pontatlan/téves információ szolgáltatása notified body-knak vagy hatóságnak | Art. 99(5) |
KKV és start-up esetén az alacsonyabb (százalék vagy abszolút) érték érvényes, lásd Art. 99(6). A többi entitásnál a magasabb érték számít.
A 24 lépéses ellenőrzőlista
Sorrendben végrehajtható lista; minden lépés mellé feltüntettük a kapcsolódó cikket és a tipikus határidőt a 2027.12.02-i go-live-ra visszafelé számolva. Az Article 50 tétele kilóg a sorból: az már 2026.08.02 óta él, tehát ott nincs T mínusz.
- 01.
AI inventory készítése
Lista minden használt vagy tervezett AI rendszerről (saját, beszállítói, GPAI integráció).
Art. 3 (definíciók)
T-12 hó
- 02.
Risk-classification minden tételre
Tiltott / magas / korlátozott / minimális besorolás.
Art. 5–6, Annex III
T-12 hó
- 03.
Provider vs. deployer szerep tisztázása
Sok cég mindkét szerepet betölti, eltérő kötelezettségekkel.
Art. 3(3), 3(4)
T-12 hó
- 04.
MI-jártassági program
Munkavállalói képzés mindenkinek, aki AI-t használ. Az omnibusz óta törekvési kötelezettség.
Art. 4
Folyamatos
- 05.
Gap-elemzés Annex IV szerint
Műszaki dokumentációhoz hiányzó elemek listája.
Annex IV
T-10 hó
- 06.
Risk Management System (Art. 9)
Iteratív kockázatkezelési folyamat dokumentálva.
Art. 9
T-9 hó
- 07.
Adatkormányzás (Art. 10)
Tréning, validáció, teszt adathalmazok minőség, bias, reprezentativitás dokumentálva.
Art. 10
T-9 hó
- 08.
Műszaki dokumentáció elkészítése
Annex IV teljes csomag.
Art. 11, Annex IV
T-7 hó
- 09.
Naplózás (logging) bevezetése
Automatikus event log a rendszer teljes életciklusára.
Art. 12
T-7 hó
- 10.
Átláthatósági információk a deployer-nek
Használati utasítás (instructions for use).
Art. 13
T-6 hó
- 11.
Emberi felügyelet (human oversight)
Override-mechanizmus, monitorozás, kiképzett ember a hurokban.
Art. 14
T-6 hó
- 12.
Pontosság, robusztusság, kiberbiztonság
Mérési pipeline + threshold-ok dokumentálva.
Art. 15
T-5 hó
- 13.
Quality Management System (provider-eknek)
ISO 9001-szerű QMS az AI-folyamatokra.
Art. 17
T-5 hó
- 14.
FRIA (deployer közjogi/lényeges szerv)
Alapvető jogok hatás-értékelése a használat ELŐTT.
Art. 27
T-4 hó
- 15.
Article 50 átláthatósági implementáció
Chatbot disclosure, generated content marking, deepfake jelölés. Ez már lejárt határidő.
Art. 50(1)–(4)
2026-08-02 óta él
- 16.
Conformity Assessment Procedure
Belső kontroll vagy notified body audit (Annex VI/VII).
Art. 43, Annex VI–VII
T-3 hó
- 17.
EU Declaration of Conformity (DoC)
Aláírt EU DoC dokumentum.
Art. 47
T-3 hó
- 18.
CE-jelölés a rendszerre / dokumentációra
Fizikai és/vagy digitális jelölés a kíséretben.
Art. 48
T-3 hó
- 19.
Regisztráció az EU AI Database-be
Article 71 szerinti központi nyilvántartás.
Art. 71
T-2 hó
- 20.
Post-Market Monitoring (PMM) terv
Élesedés utáni proaktív megfigyelési rendszer.
Art. 72
T-2 hó
- 21.
Incident reporting eljárás
Súlyos AI incidens 15 napon belüli bejelentése (Article 73).
Art. 73
T-2 hó
- 22.
Beszállítói AI komponens szerződés-frissítés
Provider/deployer közötti felelősség-megosztás dokumentálva.
Art. 25 (importer), 27 (FRIA)
T-2 hó
- 23.
Belső audit + tabletop exercise
Próbaaudit a hatósági ellenőrzés szimulálására.
–
T-1 hó
- 24.
Élesedés 2027-12-02 + folyamatos megfelelés
Évente review, dokumentum-frissítés, képzés-megújítás.
Art. 72(1)
Folyamatos
Magyar kontextus 2026 augusztusában
A piacfelügyeleti hatóság már megvan. A 2025. évi LXXV. törvény és a 344/2025. (X. 31.) Korm. rendelet alapján a feladatot a Mesterséges Intelligencia Hivatal látja el, a bejelentő hatóság pedig a Nemzeti Akkreditáló Hatóság. A bírságot a magyar eljárásban forintban állapítják meg, a megfizetési határidő 30 nap. A pénzügyi szektor magas kockázatú MI-jét az MNB felügyeli. Az uniós szinten működő AI Office a GPAI-modelleknél gyakorol közvetlen hatáskört.
Egy nyitott kérdés maradt. Nem találtunk publikus forrást arra, hogy a magyar végrehajtási szabályokat hozzáigazították volna az (EU) 2026/1744 rendelet új határidőihez: a hazai jogszabályok szövege még a 2026. augusztus 2-i alkalmazási logikára épül. Uniós rendeletről lévén szó az új dátumok akkor is érvényesek, ha a magyar szöveg nem követi, de ezt a következő hónapokban érdemes figyelni.
Mibe kerül egy megfelelőségi projekt
Az alábbi sávok a saját, dokumentált projekt-tartományaink (lásd /arak/). A Notified Body díja külön tétel. Az NB-lista a Bizottság hivatalos NANDO adatbázisában érhető el.
- · Egyetlen rendszer Annex III gap-audit + dokumentációs csomag: 4-6 hét, 5-12 millió Ft
- · Notified Body audit-előkészítés (ha 3rd party conformity assessment kell): +8-16 hét, +8-25 millió Ft (NB-díj plusz)
- · Több AI rendszer / teljes program (3-6 rendszer, AI literacy roll-out): 3-6 hónap, 15-50 millió Ft
- · GPAI integrátor / downstream provider csomag: 4-8 hét, 3-9 millió Ft
- · Folyamatos compliance retainer (PMM, dokumentum-frissítés, incident-response): havi 0,3-1,2 millió Ft
Beszéljünk személyesen az iroda mellett
Amikor egy 35 M EUR-os bírság-szintű kockázat van a kérdés mögött, a 30 perces scoping call mindig megéri. Hívj minket a +36 30 098 0767 telefonon, írj a balint@appforge.hu címre, vagy gyere be személyesen.
Budapesti iroda: 1054 Budapest, Szabadság tér 7. (Bank Center), 2. emelet 217. iroda · H–P 9:00–18:00 előzetes egyeztetéssel.Hivatalos források
- · Regulation (EU) 2024/1689: EUR-Lex hivatalos szöveg
- · Európai Bizottság: AI Act regulatory framework
- · Future of Life Institute: Implementation timeline
- · Article 50: átláthatóság | Article 99: bírságok
Frissítve: 2026-08-14. Az oldal nem helyettesíti a jogi tanácsadást. Konkrét kötelezettség-elemzéshez kérj scoping call-t.
EU AI Act: gyakori kérdések
2027. december 2-án. Az eredeti dátum 2026. augusztus 2. volt, de a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én hatályba lépett, és a III. fejezet 1–3. szakaszát, tehát a 8–27. cikket, 16 hónappal kitolta. Az Annex I szerinti, szabályozott termékbe ágyazott AI-nál 2028. augusztus 2. az új dátum. Ami nem csúszott: az Article 5 tiltott gyakorlatok 2025. február 2. óta, a GPAI-kötelezettségek és a szankciórendszer 2025. augusztus 2. óta, az Article 50 átláthatósági kötelezettségek pedig 2026. augusztus 2. óta alkalmazandók.
Kapcsolódó témák
Az EU AI Act ritkán önálló projekt. A NIS2-vel és a vertikális AI-megoldásainkkal együtt érdemes nézni.
EU AI Act megfelelés
Áttekintő oldal a kötelezettségekről, fix árú megfelelési projektekkel.
MegnézemNIS2 megfelelés
NIS2 Directive és a magyar 2024. évi LXIX. törvény szerinti kiberbiztonsági program.
MegnézemMI fejlesztés
Egyedi AI fejlesztés (chatbot, RAG, ügynökök) GDPR + AI Act-kompatibilis módon.
MegnézemFolyamatautomatizálás
Python + LangChain alapú agentic rendszerek, AI Act compliance built-in.
Megnézem
Indítsuk el a 2027.12.02-i határidőre az auditot
30 perces scoping call alatt feltérképezzük a magas kockázatú AI rendszereiteket és pontos ár-időbecslést adunk a megfelelési projektre.