EU AI Act megfelelés magyar cégeknek
A magas kockázatú rendszerek követelményei 2027. december 2-re csúsztak: a Digital Omnibus, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én lépett hatályba, és 16 hónapot adott hozzá a felkészülési időhöz. Ami viszont már most kötelező: az Art. 5 tiltások 2025 februárja óta, az Art. 50 átláthatósági szabályok pedig 2026. augusztus 2. óta alkalmazandók. A bírság felső határa 35 millió EUR vagy a globális árbevétel 7%-a, amelyik nagyobb. Mi felmérjük, milyen kockázati besorolásba esnek a rendszereid, és 4–8 hét alatt fix árú projektben szállítjuk a dokumentációt: DPIA, FRIA, műszaki dosszié, emberi felügyelet, prompt injection védelem.
- Magas kockázatú követelmények (halasztva)
- 2027.12.02
- Art. 50 átláthatóság - már alkalmazandó
- 2026.08.02
- Maximális bírság (vagy 7% árbevétel)
- 35M EUR
- Kockázati besorolás (tilos → minimális)
- 4 szint
Mi az EU AI Act, és mi változott 2026 nyarán?
Az EU AI Act (2024/1689 rendelet) a mesterséges intelligenciát négy kockázati szintbe sorolja: tilos, magas, korlátozott, minimális. Mindegyikhez más kötelezettségek tartoznak. 2024-ben fogadták el, és szakaszosan élesedik.
A legfontosabb friss fejlemény: a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én hatályba lépett, és a magas kockázatú követelményeket, tehát a III. fejezet 1–3. szakaszát, a korábbi 2026. augusztus 2-i dátumról 2027. december 2-re halasztotta. Az Annex I termékbe ágyazott rendszereknél 2028. augusztus 2. az új dátum.
Ettől még nem lehet hátradőlni. Az 5. cikk tiltásai 2025. február 2. óta élnek, a GPAI-szabályok és a szankciórendszer 2025. augusztus 2. óta, az 50. cikk átláthatósági kötelezettségei pedig 2026. augusztus 2. óta. Ha a látogatód chatbottal beszél vagy MI-generált tartalmat lát, azt ma is jelezni kell.
Ha a céged magas kockázatú MI-t használ, például önéletrajz-szűrőt, hitelképesség-bírálatot, oktatási értékelést vagy diagnózis-támogatást, akkor 2027. december 2-ig kell megfelelőségi értékelést, FRIA hatásvizsgálatot, CE-jelölést és EU-adatbázis-regisztrációt felmutatnod. Ez másfél év, ami egy komolyabb modellportfóliónál nem is olyan sok. A besorolást és a leltárt érdemes most elvégezni, mert abból derül ki, hogy egyáltalán érintett vagy-e.
A 4 kockázati szint - melyikbe esik a te AI-od?
Az EU AI Act minden AI-rendszert a felhasználása (nem a technológiája) alapján sorol be. Ugyanaz a nagy nyelvi modell az egyik céges használatban "magas kockázatú", a másikban "minimális" lehet.
- 1. szint<1%
Tilos AI
Tipikus példák
Társadalmi pontozás (social scoring), tudat alatti manipuláció, tömeges biometrikus megfigyelés nyilvános helyen, érzelem-felismerés munkahelyen vagy iskolában.
Kötelezettségek
EU-ban semmilyen formában nem üzemeltethető. 2025. február 2-tól tilos - bírság 35M EUR vagy 7% globális árbevétel.
- 2. szint~5%
Magas kockázatú AI
Tipikus példák
HR önéletrajz-szűrő és felvételi pontozó, hitelképesség-bírálat, biztosítási kockázat-besorolás, oktatási vizsga-értékelő, orvosi diagnózis-támogatás, kritikus infrastruktúra-vezérlés, biometrikus azonosítás, igazságszolgáltatás.
Kötelezettségek
Megfelelőségi értékelés (conformity assessment), részletes műszaki dokumentáció, FRIA, CE-jelölés, EU-adatbázisba regisztráció, post-market monitoring, emberi felügyelet minden döntésnél.
- 3. szint~30%
Korlátozott kockázatú AI
Tipikus példák
Ügyfélszolgálati chatbot, deepfake és AI-generált média, érzelem-detektor marketingben, AI-asszisztens marketing- és értékesítési flow-ban.
Kötelezettségek
Tájékoztatási kötelezettség: a felhasználónak tudnia kell, hogy AI-jal beszélget vagy AI-generált tartalmat lát. Tartalom-szintű címkézés (label).
- 4. szint~65%
Minimális kockázatú AI
Tipikus példák
Spam-szűrő, AI a videojátékokban, ajánlórendszerek webáruházban, automatikus képszerkesztés, kódkiegészítő (Copilot, Cursor) zárt belső környezetben.
Kötelezettségek
Önkéntes magatartási kódex ajánlott. Konkrét jogszabályi kötelezettség nincs - a GDPR ettől függetlenül érvényes minden személyes adatkezelő AI-ra.
A magyar KKV-k ~95%-a a 3. és 4. szint között van - a teljes lista a 6. és Annex III. cikkben.
EU AI Act időtengely 2024-től 2028-ig
A rendelet szakaszosan élesedik, és az idővonalat 2026 nyarán átírták. A magas kockázatú rendszerek határideje 2027. december 2., az 50. cikk átláthatósági szabályai viszont 2026. augusztus 2. óta alkalmazandók.
2024. augusztus 1.
Az EU AI Act hatályba lépése. A rendelet ezen a napon vált hivatalosan érvényessé az EU-ban. A legtöbb cikkely még nem alkalmazandó, de az óra elindult. Innen számolódnak a 6, 12, 24 és 36 hónapos átmeneti határidők.
- · Hivatalos közlés az Európai Unió Hivatalos Lapjában
- · AI Office létrehozása az Európai Bizottságnál
- · Tagállami kompetens hatóságok kijelölésének megkezdése
2025. február 2.
A tilos AI-rendszerek tilalma él (1. és 5. cikk). A tudat alatti manipuláció, a társadalmi pontozás, a tömeges biometrikus megfigyelés és a munkahelyi érzelemfelismerés EU-ban semmilyen formában nem üzemeltethető. Az AI-tudatosság (AI literacy) követelmény minden AI-t használó szervezetre vonatkozik.
- · 5. cikk: tiltott gyakorlatok
- · 4. cikk: MI-jártasság, az (EU) 2026/1744 rendelet óta törekvési kötelezettség
- · Bírság: 35M EUR vagy 7% globális árbevétel
2025. augusztus 2.
A GPAI (általános célú AI) szabályok élesednek. A nagy nyelvi modellek készítői (OpenAI, Anthropic, Google, Meta, Mistral) számára átláthatósági, copyright-megfelelőségi és modellkockázati kötelezettségek érvényesek. Tagállami kompetens hatóságok kijelölésének határideje. Bírság-rezsim a GPAI providerekre.
- · 53–55. cikk: GPAI provider kötelezettségek
- · Modellkártya és copyright-policy publikálás
- · Systemic risk modellekre extra red-team követelmény
2026. július 27.
A Digital Omnibus on AI hatályba lép. Az (EU) 2026/1744 rendelet hat nappal a korábbi magas kockázatú határidő előtt írta át az idővonalat. A III. fejezet 1–3. szakasza, vagyis a 8–27. cikk, 2027. december 2-re került. Az Annex I termékbe ágyazott rendszerek 2028. augusztus 2-re csúsztak.
- · Kihirdetés az EU Hivatalos Lapjában: 2026. július 24.
- · 5. cikk: új tilalom NCII és CSAM generálására
- · Új SMC kategória (750 fő alatt, 150 M EUR alatt) enyhébb bírságplafonnal
2026. augusztus 2.
Az 50. cikk átláthatósági kötelezettségei élesednek. A magas kockázatú csomag nem.
Aki chatbotot üzemeltet, annak jeleznie kell a felhasználó felé, hogy géppel beszél, hacsak ez a helyzetből nem nyilvánvaló. A generatív kimenetre gépi olvasható jelölés kell, a deepfake-et és a közérdekű témában publikált MI-szöveget címkézni kell. Ugyanezen a napon indulnak a Bizottság GPAI végrehajtási jogosítványai.
- · 50(1) cikk: chatbot-jelzés
- · 50(2) cikk: szintetikus tartalom gépi olvasható jelölése
- · 50(4) cikk: deepfake és MI-szöveg címkézése, türelmi idő nélkül
2026. december 2.
Lejár a türelmi idő a régebbi generatív rendszerekre. A 2026. augusztus 2. előtt piacon lévő rendszereknél eddig kell megoldani az 50(2) cikk szerinti jelölést. Ugyanez a határidő vonatkozik az omnibusszal bevezetett CSAM- és NCII-tilalom technikai átültetésére.
- · Watermarking vagy metaadat-alapú jelölés a meglévő kimeneteken
- · Refusal training és kimeneti szűrés a generatív modelleknél
2027. december 2.
Az Annex III önálló magas kockázatú rendszerek teljes megfelelése. Ez a fő dátum.
A HR-szűrő, a hitelképesség-bírálat, az oktatási értékelés, az orvosi diagnózis-támogatás és a biometrikus azonosítás üzemeltetőinek eddig kell felmutatniuk a műszaki dokumentációt, a FRIA alapjogi hatásvizsgálatot, a post-market monitoringot, az emberi felügyeletet, a CE-jelölést és az EU-adatbázis-regisztrációt. A 16 hónapos csúszás az (EU) 2026/1744 rendeletből jön.
- · III. melléklet: magas kockázatú listák
- · 9. cikk: kockázatkezelési rendszer
- · 26. cikk: üzemeltetői kötelezettségek
- · 27. cikk: FRIA (Fundamental Rights Impact Assessment)
2028. augusztus 2.
Az Annex I termékbe ágyazott magas kockázatú MI. Orvostechnikai eszköz, jármű, gépi termék, játék: ahol az MI egy már szabályozott termék biztonsági alkatrésze, ott 12 hónappal több idő van. A közbenső 2027. augusztus 2. is él, de más tárgyban: eddig kell a tagállami szabályozói tesztkörnyezeteket felállítani, és eddig kell megfelelniük a 2025 augusztusa előtt piacon lévő GPAI-modelleknek.
- · 6(1) cikk: termékbe ágyazott magas kockázatú rendszerek
- · 43. cikk: bejelentett szervezet általi megfelelőségértékelés
A 8 kritikus klauzula, amit a hatóság először fog kérni
A magas kockázatú AI-rendszerek auditja jellemzően ezen a nyolc klauzulán bukik el. A rendelet 2024/1689 számú EU-rendeletként van publikálva - minden hivatkozás a hivatalos szövegre mutat.
- 9. cikk01
Kockázatkezelési rendszer
A magas kockázatú AI-rendszer egész életciklusára dokumentált kockázatelemzés. Fenyegetés-modellezés, mitigációs intézkedések, residual risk dokumentálása. Évente felülvizsgálva.
Életciklus-alapú kockázatkezelés - 10. cikk02
Adat és adatkezelés
A tanító, validáló és teszt adathalmazok minőség-követelményeinek dokumentálása. Reprezentativitás, hibák kezelése, bias-mitigáció. Adatforrás-térkép, GDPR-jogalap minden tételhez.
Bias és reprezentativitás - 11. cikk03
Műszaki dokumentáció
IV. melléklet szerinti formátum. Modell architektúra, tanítási folyamat, kiértékelési eredmények, ismert korlátok, ember-gép interakció leírása. Naprakészen tartandó.
IV. melléklet teljes dokumentáció - 12. cikk04
Naplózás (logging)
Automatikus eseménynaplózás minden magas kockázatú AI-döntésről. Visszamenőleg auditálható, tanúsítható, manipulációval szemben védett. Megőrzési idő iparági szabványnak megfelelő.
Audit-trail minden döntésre - 13. cikk05
Átláthatóság a felhasználó felé
Az AI-rendszer használati útmutatójának tartalmaznia kell a rendeltetést, képességeket, korlátokat, várható pontosságot, valamint az emberi felügyelet módját. Magyar nyelven elérhető.
Pontosság és korlátok közlése - 14. cikk06
Emberi felügyelet (human oversight)
Minden érdemi döntéshez (felvétel, hitelelutasítás, fegyelmi, orvosi javaslat) emberi felülbírálat szükséges. A felelős személy kompetenciáját és hatáskörét dokumentálni kell.
Emberi végső döntés - 27. cikk07
FRIA - alapjogi hatásvizsgálat
Fundamental Rights Impact Assessment. A magas kockázatú AI üzemeltetése előtt kötelező. A DPIA bővítményeként is elvégezhető - egyetlen kombinált dokumentum elég.
DPIA + FRIA összevonható - 50. cikk08
Tájékoztatási kötelezettség (chatbot, deepfake)
Minden AI-jal interakcióba lépő felhasználót tájékoztatni kell, hogy AI-jal beszélget. AI-generált képet, videót, hangot felismerhető címkével kell ellátni - kivétel: művészi és szatirikus alkotások.
Chatbot- és deepfake-jelölés
Mennyi a tét? - bírság-keretek
A hatóság a magasabbat választja: az EUR-keretet vagy az árbevétel-arányt. Egy 100 millió EUR árbevételű magyar középvállalatnak a 7% már 7 millió EUR - ez nem szimbolikus szint. A bírságon felül jön a reputációs kár és az üzletmenet-megszakítás.
- Maximum01
35 millió EUR
vagy 7% globális árbevétel
Mire vonatkozik
Tilos AI-gyakorlatok
Társadalmi pontozás, manipuláció, tömeges biometrikus megfigyelés
- 2. szint02
20 millió EUR
vagy 4% globális árbevétel
Mire vonatkozik
GDPR-átfedés
Ha az AI személyes adatot kezel - a GDPR és AI Act párhuzamosan érvényes
- 3. szint03
15 millió EUR
vagy 3% globális árbevétel
Mire vonatkozik
Magas kockázatú rendszer szabálysértése
FRIA hiánya, CE-jelölés nélküli üzemeltetés, dokumentáció hiánya
- 4. szint04
7,5 millió EUR
vagy 1% globális árbevétel
Mire vonatkozik
Hibás vagy hiányos információ
Ha a hatóság kérdéseire pontatlan választ adsz
Mit tegyél most, ha az 50. cikk már rád vonatkozik?
Az első három hét munkája attól függetlenül esedékes, hogy a magas kockázatú határidő 2027. december 2-re csúszott. A 4. hét csak akkor releváns, ha a céged Annex III szerinti rendszert üzemeltet.
- 1. hét01/04
AI-eszközök leltár
- Lista minden hivatalos és nem hivatalos (shadow) AI-eszközről
- Mindegyikhez adatkategória: személyes / bizalmas / nyilvános
- Kockázati besorolás (tilos / magas / korlátozott / minimális)
Saját idő + 1 fő · 8–16 munkaóra
- 2. hét02/04
Belső AI policy + adatkezelési tájékoztató frissítés
- Egyoldalas AI policy a dolgozóknak (mit szabad, mit nem)
- Adatkezelési tájékoztatóba bekerül a használt AI-szolgáltatások listája
- Vendor lista (OpenAI, Anthropic, Microsoft) + DPA bekérés
Adatvédelmi tanácsadó · 200.000–500.000 Ft
- 3. hét03/04
Műszaki védelem
- Prompt injection teszt (Garak / Promptfoo) minden chatbotra
- Naplózás bekapcsolása (Langfuse vagy egyszerű DB-log)
- Hozzáférés-szabályozás: ki melyik AI-eszközhöz fér hozzá
Technikai partner · 500.000–2.000.000 Ft
- 4. hét - csak ha magas kockázatú AI04/04
DPIA + FRIA + műszaki dokumentáció
- Kombinált DPIA + FRIA dokumentum (Article 35 + Article 27)
- IV. melléklet szerinti műszaki dokumentáció
- Emberi felügyeleti folyamat leírása + képzési anyag
- CE-jelölési és EU-adatbázis-regisztrációs előkészület
AI-jogi szakértő + technikai partner · 5.000.000–15.000.000 Ft
EU AI Act - gyakran feltett kérdések
Az EU AI Act (EU 2024/1689 rendelet) az Európai Unió első teljes körű mesterséges intelligencia törvénye. 2024. augusztus 1-én lépett hatályba, és szakaszosan élesedik: az utolsó nagy dátum az (EU) 2026/1744 rendelet, vagyis a Digital Omnibus on AI után 2028. augusztus 2. Mint a GDPR, akkor is vonatkozik rád, ha nem EU-s céged van, de EU-s ügyfeleknek nyújtasz szolgáltatást, vagy az AI-d kimenete az EU-ba kerül. Négy szereplői körre vonatkozik: provider (aki fejleszti az AI-t), deployer (aki üzemelteti), importer és distributor.
Kapcsolódó tartalmak és szolgáltatások
Az EU AI Act ritkán önálló téma - ezekkel együtt érdemes átgondolni.
EU AI Act 24 lépéses ellenőrzőlista
Annex III magas kockázatú AI rendszerekre szabott checklist a 2027-12-02-i határidőre, pontos cikkhivatkozásokkal és bírság-szintekkel.
MegnézemAI ROI kalkulátor
Számold ki transzparens módszertannal a folyamat-automatizálás várható megtakarítását és ROI-ját.
MegnézemLokális AI futtatás (Qwen, DGX Spark)
Hogyan teszi az on-prem AI egyszerűbbé a megfelelőséget - adatlokalizáció, modell-verziófix, audit-képesség.
MegnézemEU AI Act, GDPR és AI biztonság (cikk)
Részletes, technikai mélyfúrás: prompt injection, shadow AI, adatkiszivárgás védelmi rétegei.
MegnézemNIS2 megfelelés
Ha a céged kritikus szektorban van, a NIS2 párhuzamosan érvényes az AI Act mellett. SIEM, MFA, IR playbook.
MegnézemAI fejlesztés és integráció
Custom AI rendszerek építése EU AI Act-konform módon. RAG, ügynökök, MCP, AppForge stack.
Megnézem
Kérj EU AI Act gap-analízist + roadmap-et
4-8 hét, fix árú projekt. Output: kockázati besorolás minden AI-rendszeredre, FRIA-vázlat, hiánylista, prioritizált akcióterv a 2027. december 2-i magas kockázatú határidőig, az Art. 50 teendőkkel az elején. Ezzel készen állsz a hatósági kérdésekre.

