Reg. 2024/1689 · Annex III · 2027.12.02 határidő

EU AI Act magas kockázatú ellenőrzőlista 24 lépésben, a 2027.12.02-i határidőre

Az AI Act (Regulation (EU) 2024/1689) magas kockázatú, Annex III rendszereire 2027. december 2-án válik alkalmazandóvá a teljes kötelezettségrendszer. A korábbi 2026. augusztus 2-i dátumot a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet tolta ki. Ez az ellenőrzőlista hivatalos uniós forrásokból dolgozik, magyar szempontok mentén, pontos cikkhivatkozásokkal és bírság-szintekkel. Frissítve: 2026-08-14.

TL;DR

  • A magas kockázatú AI rendszerekre vonatkozó kötelezettségek 2027. december 2-án válnak alkalmazandóvá. A korábbi 2026. augusztus 2-i dátumot az (EU) 2026/1744 rendelet halasztotta el. A szabályozott termékbe ágyazott AI (Art. 6(1)) határideje 2028. augusztus 2.
  • Ami viszont már él: az Article 50 átláthatósági kötelezettségek 2026. augusztus 2. óta alkalmazandók, tehát a chatbot-jelzés és a generatív tartalom jelölése ma is kötelező.
  • Bírság-felső határ tiltott gyakorlatra: 35 M EUR vagy 7% globális árbevétel (Article 99(3)). Magas kockázatú nem-megfelelésre 15 M EUR vagy 3%.
  • A 8 magas kockázatú kategória (Annex III) magában foglalja a hitelbírálatot, biztosítási kockázat-értékelést, foglalkoztatási / HR rendszereket, oktatási scoring-ot. Sok magyar KKV érintett, de nem tudja.
  • Az Article 5 (tiltott gyakorlatok) 2025-02-02 óta alkalmazandó. Az Article 4 MI-jártassági előírás az omnibusz után törekvési kötelezettség, nem eredménykötelem.
  • Az alábbi 24 lépéses checklistet hivatalos uniós forrásokból vezettük le (a források a lap alján vannak).

Kinek készült ez a checklist

Neked való, ha…

  • · hitelbírálatban, biztosításban, HR-ben vagy egészségügyben használtok AI-t
  • · van termékben futó AI komponens (orvostech, jármű, gép)
  • · GPAI modellt integráltatok, akár OpenAI, Anthropic vagy nyílt LLM
  • · KKV vagytok és nem tudtok rá nagy compliance keretet

Nem neked való, ha…

  • · csak nyilvános ChatGPT-t használtok közvetlenül, AI-t nem építetek termékbe
  • · már van Notified Body-jal aláírt, érvényes CE-tanúsítványod az adott rendszerre

Hivatalos időtervek az omnibusz után

Forrás: EUR-Lex (EU) 2026/1744, EUR-Lex 2024/1689 és a Bizottság szabályozási kerete. Több másodlagos idővonal-oldal, köztük az artificialintelligenceact.eu, még a régi dátumokat közli.

DátumCikkMi válik alkalmazandóvá
2024-08-01Art. 113Hatályba lépés (alkalmazás még nincs)
2025-02-02Art. 113(a), 4, 5Tiltott AI gyakorlatok és AI literacy kötelezettség
2025-08-02Art. 113(b), Ch. III §4, Ch. V, VII, 78, 99, 100Notified bodies, GPAI kötelezettségek, kormányzás, bírságok
2026-07-27(EU) 2026/1744A Digital Omnibus on AI hatálybalépése, az idővonal átírása
2026-08-02Art. 50Átláthatósági kötelezettségek: chatbot-jelzés, szintetikus tartalom jelölése, deepfake-címkézés
2026-12-02Art. 50(2), Art. 5Türelmi idő vége a korábban piacon lévő generatív rendszerek jelölésére, valamint a CSAM/NCII-tilalom átmenete
2027-08-02Art. 57(1), Art. 6(5)Szabályozói tesztkörnyezetek, a 2025 augusztusa előtti GPAI-modellek megfelelése, Art. 6 besorolási iránymutatások
2027-12-02Ch. III §1–3 (Art. 8–27)Magas kockázatú AI (Art. 6(2), Annex III) teljes kötelezettsége
2028-08-02Art. 6(1)Annex I szabályozott termékbe ágyazott AI

A 4 kockázati kategória

Elfogadhatatlan (Art. 5): TILTOTT

Pl. social scoring közhatóság részéről, valós idejű biometrikus azonosítás bűnüldözésben, érzelem-felismerés munkahelyen és oktatásban, súlyozott manipulatív technikák. Hatályos: 2025-02-02.

Magas kockázatú (Art. 6, Annex III)

Szigorú kötelezettségek: kockázatkezelés (Art. 9), adatkormányzás (Art. 10), műszaki dokumentáció (Art. 11), naplózás (Art. 12), átláthatóság (Art. 13), emberi felügyelet (Art. 14), pontosság és robusztusság (Art. 15), megfelelőségértékelés (Art. 43), CE-jelölés. Alkalmazandó 2027-12-02-től az (EU) 2026/1744 rendelet szerint.

Korlátozott (Art. 50): átláthatóság

Chatbot tájékoztatás kötelezettsége (Art. 50(1)), AI által generált tartalom gépileg olvasható jelölése (Art. 50(2)), érzelem-/biometriai felismerés érintett tájékoztatása (Art. 50(3)), deepfake-jelölés (Art. 50(4)). Alkalmazandó 2026-08-02 óta, a korábban piacon lévő rendszereknél 2026-12-02-ig van türelmi idő az 50(2) jelölésre.

Minimális: nincs kötelezettség

Játékok, spamszűrők, ajánlórendszerek többsége. Önkéntes magatartási kódexek (Art. 95) javasoltak, de nincs hatósági előírás.

Annex III: a 8 magas kockázatú kategória

Ha az AI rendszered az alábbi listából bármelyikbe tartozik, magas kockázatú a 2024/1689 Article 6(2) szerint, és a 2027.12.02-i határidőre teljes Annex IV műszaki dokumentációval, FRIA-val (Art. 27) és CE-megfelelőségi értékeléssel kell rendelkeznie.

  1. Annex III pont 1

    Biometria

    Távoli biometrikus azonosítás (nem tiltott esetekben), érzelem-felismerés, biometrikus kategorizálás. Tiltott gyakorlatok az Article 5-ben.

  2. Annex III pont 2

    Kritikus infrastruktúra

    Digitális infrastruktúra, közlekedés, víz, gáz, fűtés, áramellátás biztonsági komponense.

  3. Annex III pont 3

    Oktatás és szakképzés

    Felvételi, vizsgaeredmény, plágium-detektálás, képzés-elosztás.

  4. Annex III pont 4

    Foglalkoztatás és HR

    Toborzás (CV-szűrés), előléptetés, feladat-allokáció, monitoring, elbocsátási döntések.

  5. Annex III pont 5

    Alapvető szolgáltatások

    Hitelbírálat, biztosítási árazás, állami/magán szociális ellátás jogosultság, sürgősségi triázs (911 / 112 dispatch).

  6. Annex III pont 6

    Bűnüldözés

    Bűnözési kockázat-becslés, bizonyíték értékelés, profilalkotás, hazugságvizsgálat AI-jal.

  7. Annex III pont 7

    Migráció és határőrség

    Vízum-igénylés, menedékjogi ügyek, biometrikus határátlépés, kockázat-becslés.

  8. Annex III pont 8

    Igazságszolgáltatás és demokrácia

    Tényértelmezés bíró/ügyész munkájában, választási befolyás-detektálás.

Forrás: artificialintelligenceact.eu/high-level-summary.

Article 50: átláthatóság (korlátozott kockázatúak)

Ha nem magas kockázatú a rendszered, akkor is lehet kötelezettséged. Az Article 50 négy bekezdése a következőket írja elő (paragraph 5 szerint mindegyiket „az első interakció vagy expozíció időpontjára” biztosítani kell):

  1. Az Art. 50(1)chatbot-disclosure szerint a felhasználót tájékoztatni kell arról, hogy AI rendszerrel kommunikál, kivéve ha ez „észszerűen jól tájékozott természetes személy számára nyilvánvaló”.
  2. Az Art. 50(2) alapján a szintetikus hang, kép, videó és szöveg gépi olvasható jelölést kap (pl. C2PA, watermark).
  3. Az Art. 50(3) az érzelem-felismerés vagy biometriai kategorizáció alanyainak tájékoztatását írja elő, GDPR-megfeleléssel együtt.
  4. Az Art. 50(4) szerint a deployer köteles a manipulált vagy generált tartalmat egyértelműen jelölni. Művészi és bűnüldözési mentesség korlátozott körben van.

Forrás: artificialintelligenceact.eu/article/50.

GPAI kötelezettségek: Article 53–55

Minden GPAI szolgáltató (Art. 53)

  • Műszaki dokumentáció (Annex XI)
  • Downstream integrátorok tájékoztatása (Annex XII)
  • Szerzői jogi megfelelőségi politika (uniós copyright, opt-out tiszteletben tartása)
  • A tanítóanyagról „kellően részletes” összefoglaló közzététele

Rendszerszintű kockázatú GPAI (Art. 55): további kötelezettségek

  • Adversarial testing (red-teaming) dokumentálva
  • Súlyos incidensek bejelentése AI Office felé
  • Fokozott kiberbiztonsági védelem
  • Modell-szintű kockázatértékelés és -mérséklés (a 10²⁵ FLOP küszöb felett vagy az AI Office döntése alapján)

GPAI kötelezettségek 2025. augusztus 2. óta alkalmazandók.

Article 99: bírság-szintek

MaximumMireCikk
35 M EUR vagy 7%Tiltott AI gyakorlatok (Art. 5)Art. 99(3)
15 M EUR vagy 3%Provider/representative/importer/distributor/deployer/ transparency kötelezettségek (Art. 16, 22-24, 26, 31, 33-34, 50)Art. 99(4)
7,5 M EUR vagy 1%Pontatlan/téves információ szolgáltatása notified body-knak vagy hatóságnakArt. 99(5)

KKV és start-up esetén az alacsonyabb (százalék vagy abszolút) érték érvényes, lásd Art. 99(6). A többi entitásnál a magasabb érték számít.

Forrás: artificialintelligenceact.eu/article/99.

A 24 lépéses ellenőrzőlista

Sorrendben végrehajtható lista; minden lépés mellé feltüntettük a kapcsolódó cikket és a tipikus határidőt a 2027.12.02-i go-live-ra visszafelé számolva. Az Article 50 tétele kilóg a sorból: az már 2026.08.02 óta él, tehát ott nincs T mínusz.

  1. 01.

    AI inventory készítése

    Lista minden használt vagy tervezett AI rendszerről (saját, beszállítói, GPAI integráció).

    Art. 3 (definíciók)

    T-12 hó

  2. 02.

    Risk-classification minden tételre

    Tiltott / magas / korlátozott / minimális besorolás.

    Art. 5–6, Annex III

    T-12 hó

  3. 03.

    Provider vs. deployer szerep tisztázása

    Sok cég mindkét szerepet betölti, eltérő kötelezettségekkel.

    Art. 3(3), 3(4)

    T-12 hó

  4. 04.

    MI-jártassági program

    Munkavállalói képzés mindenkinek, aki AI-t használ. Az omnibusz óta törekvési kötelezettség.

    Art. 4

    Folyamatos

  5. 05.

    Gap-elemzés Annex IV szerint

    Műszaki dokumentációhoz hiányzó elemek listája.

    Annex IV

    T-10 hó

  6. 06.

    Risk Management System (Art. 9)

    Iteratív kockázatkezelési folyamat dokumentálva.

    Art. 9

    T-9 hó

  7. 07.

    Adatkormányzás (Art. 10)

    Tréning, validáció, teszt adathalmazok minőség, bias, reprezentativitás dokumentálva.

    Art. 10

    T-9 hó

  8. 08.

    Műszaki dokumentáció elkészítése

    Annex IV teljes csomag.

    Art. 11, Annex IV

    T-7 hó

  9. 09.

    Naplózás (logging) bevezetése

    Automatikus event log a rendszer teljes életciklusára.

    Art. 12

    T-7 hó

  10. 10.

    Átláthatósági információk a deployer-nek

    Használati utasítás (instructions for use).

    Art. 13

    T-6 hó

  11. 11.

    Emberi felügyelet (human oversight)

    Override-mechanizmus, monitorozás, kiképzett ember a hurokban.

    Art. 14

    T-6 hó

  12. 12.

    Pontosság, robusztusság, kiberbiztonság

    Mérési pipeline + threshold-ok dokumentálva.

    Art. 15

    T-5 hó

  13. 13.

    Quality Management System (provider-eknek)

    ISO 9001-szerű QMS az AI-folyamatokra.

    Art. 17

    T-5 hó

  14. 14.

    FRIA (deployer közjogi/lényeges szerv)

    Alapvető jogok hatás-értékelése a használat ELŐTT.

    Art. 27

    T-4 hó

  15. 15.

    Article 50 átláthatósági implementáció

    Chatbot disclosure, generated content marking, deepfake jelölés. Ez már lejárt határidő.

    Art. 50(1)–(4)

    2026-08-02 óta él

  16. 16.

    Conformity Assessment Procedure

    Belső kontroll vagy notified body audit (Annex VI/VII).

    Art. 43, Annex VI–VII

    T-3 hó

  17. 17.

    EU Declaration of Conformity (DoC)

    Aláírt EU DoC dokumentum.

    Art. 47

    T-3 hó

  18. 18.

    CE-jelölés a rendszerre / dokumentációra

    Fizikai és/vagy digitális jelölés a kíséretben.

    Art. 48

    T-3 hó

  19. 19.

    Regisztráció az EU AI Database-be

    Article 71 szerinti központi nyilvántartás.

    Art. 71

    T-2 hó

  20. 20.

    Post-Market Monitoring (PMM) terv

    Élesedés utáni proaktív megfigyelési rendszer.

    Art. 72

    T-2 hó

  21. 21.

    Incident reporting eljárás

    Súlyos AI incidens 15 napon belüli bejelentése (Article 73).

    Art. 73

    T-2 hó

  22. 22.

    Beszállítói AI komponens szerződés-frissítés

    Provider/deployer közötti felelősség-megosztás dokumentálva.

    Art. 25 (importer), 27 (FRIA)

    T-2 hó

  23. 23.

    Belső audit + tabletop exercise

    Próbaaudit a hatósági ellenőrzés szimulálására.

    T-1 hó

  24. 24.

    Élesedés 2027-12-02 + folyamatos megfelelés

    Évente review, dokumentum-frissítés, képzés-megújítás.

    Art. 72(1)

    Folyamatos

Magyar kontextus 2026 augusztusában

A piacfelügyeleti hatóság már megvan. A 2025. évi LXXV. törvény és a 344/2025. (X. 31.) Korm. rendelet alapján a feladatot a Mesterséges Intelligencia Hivatal látja el, a bejelentő hatóság pedig a Nemzeti Akkreditáló Hatóság. A bírságot a magyar eljárásban forintban állapítják meg, a megfizetési határidő 30 nap. A pénzügyi szektor magas kockázatú MI-jét az MNB felügyeli. Az uniós szinten működő AI Office a GPAI-modelleknél gyakorol közvetlen hatáskört.

Egy nyitott kérdés maradt. Nem találtunk publikus forrást arra, hogy a magyar végrehajtási szabályokat hozzáigazították volna az (EU) 2026/1744 rendelet új határidőihez: a hazai jogszabályok szövege még a 2026. augusztus 2-i alkalmazási logikára épül. Uniós rendeletről lévén szó az új dátumok akkor is érvényesek, ha a magyar szöveg nem követi, de ezt a következő hónapokban érdemes figyelni.

Mibe kerül egy megfelelőségi projekt

Az alábbi sávok a saját, dokumentált projekt-tartományaink (lásd /arak/). A Notified Body díja külön tétel. Az NB-lista a Bizottság hivatalos NANDO adatbázisában érhető el.

  • · Egyetlen rendszer Annex III gap-audit + dokumentációs csomag: 4-6 hét, 5-12 millió Ft
  • · Notified Body audit-előkészítés (ha 3rd party conformity assessment kell): +8-16 hét, +8-25 millió Ft (NB-díj plusz)
  • · Több AI rendszer / teljes program (3-6 rendszer, AI literacy roll-out): 3-6 hónap, 15-50 millió Ft
  • · GPAI integrátor / downstream provider csomag: 4-8 hét, 3-9 millió Ft
  • · Folyamatos compliance retainer (PMM, dokumentum-frissítés, incident-response): havi 0,3-1,2 millió Ft

Beszéljünk személyesen az iroda mellett

Amikor egy 35 M EUR-os bírság-szintű kockázat van a kérdés mögött, a 30 perces scoping call mindig megéri. Hívj minket a +36 30 098 0767 telefonon, írj a balint@appforge.hu címre, vagy gyere be személyesen.

Budapesti iroda: 1054 Budapest, Szabadság tér 7. (Bank Center), 2. emelet 217. iroda · H–P 9:00–18:00 előzetes egyeztetéssel.

Hivatalos források

Frissítve: 2026-08-14. Az oldal nem helyettesíti a jogi tanácsadást. Konkrét kötelezettség-elemzéshez kérj scoping call-t.

GYIK

EU AI Act: gyakori kérdések

2027. december 2-án. Az eredeti dátum 2026. augusztus 2. volt, de a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én hatályba lépett, és a III. fejezet 1–3. szakaszát, tehát a 8–27. cikket, 16 hónappal kitolta. Az Annex I szerinti, szabályozott termékbe ágyazott AI-nál 2028. augusztus 2. az új dátum. Ami nem csúszott: az Article 5 tiltott gyakorlatok 2025. február 2. óta, a GPAI-kötelezettségek és a szankciórendszer 2025. augusztus 2. óta, az Article 50 átláthatósági kötelezettségek pedig 2026. augusztus 2. óta alkalmazandók.

Indítsuk el a 2027.12.02-i határidőre az auditot

30 perces scoping call alatt feltérképezzük a magas kockázatú AI rendszereiteket és pontos ár-időbecslést adunk a megfelelési projektre.

Projektet indítok