EU 2024/1689 · Art. 50 már él · Magas kockázat 2027. december 2.

EU AI Act megfelelés magyar cégeknek

A magas kockázatú rendszerek követelményei 2027. december 2-re csúsztak: a Digital Omnibus, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én lépett hatályba, és 16 hónapot adott hozzá a felkészülési időhöz. Ami viszont már most kötelező: az Art. 5 tiltások 2025 februárja óta, az Art. 50 átláthatósági szabályok pedig 2026. augusztus 2. óta alkalmazandók. A bírság felső határa 35 millió EUR vagy a globális árbevétel 7%-a, amelyik nagyobb. Mi felmérjük, milyen kockázati besorolásba esnek a rendszereid, és 4–8 hét alatt fix árú projektben szállítjuk a dokumentációt: DPIA, FRIA, műszaki dosszié, emberi felügyelet, prompt injection védelem.

Magas kockázatú követelmények (halasztva)
2027.12.02
Art. 50 átláthatóság - már alkalmazandó
2026.08.02
Maximális bírság (vagy 7% árbevétel)
35M EUR
Kockázati besorolás (tilos → minimális)
4 szint
A lényeg 30 másodpercben

Mi az EU AI Act, és mi változott 2026 nyarán?

Az EU AI Act (2024/1689 rendelet) a mesterséges intelligenciát négy kockázati szintbe sorolja: tilos, magas, korlátozott, minimális. Mindegyikhez más kötelezettségek tartoznak. 2024-ben fogadták el, és szakaszosan élesedik.

A legfontosabb friss fejlemény: a Digital Omnibus on AI, vagyis az (EU) 2026/1744 rendelet 2026. július 27-én hatályba lépett, és a magas kockázatú követelményeket, tehát a III. fejezet 1–3. szakaszát, a korábbi 2026. augusztus 2-i dátumról 2027. december 2-re halasztotta. Az Annex I termékbe ágyazott rendszereknél 2028. augusztus 2. az új dátum.

Ettől még nem lehet hátradőlni. Az 5. cikk tiltásai 2025. február 2. óta élnek, a GPAI-szabályok és a szankciórendszer 2025. augusztus 2. óta, az 50. cikk átláthatósági kötelezettségei pedig 2026. augusztus 2. óta. Ha a látogatód chatbottal beszél vagy MI-generált tartalmat lát, azt ma is jelezni kell.

Ha a céged magas kockázatú MI-t használ, például önéletrajz-szűrőt, hitelképesség-bírálatot, oktatási értékelést vagy diagnózis-támogatást, akkor 2027. december 2-ig kell megfelelőségi értékelést, FRIA hatásvizsgálatot, CE-jelölést és EU-adatbázis-regisztrációt felmutatnod. Ez másfél év, ami egy komolyabb modellportfóliónál nem is olyan sok. A besorolást és a leltárt érdemes most elvégezni, mert abból derül ki, hogy egyáltalán érintett vagy-e.

Kockázati besorolás

A 4 kockázati szint - melyikbe esik a te AI-od?

Az EU AI Act minden AI-rendszert a felhasználása (nem a technológiája) alapján sorol be. Ugyanaz a nagy nyelvi modell az egyik céges használatban "magas kockázatú", a másikban "minimális" lehet.

  1. 1. szint<1%

    Tilos AI

    Tipikus példák

    Társadalmi pontozás (social scoring), tudat alatti manipuláció, tömeges biometrikus megfigyelés nyilvános helyen, érzelem-felismerés munkahelyen vagy iskolában.

    Kötelezettségek

    EU-ban semmilyen formában nem üzemeltethető. 2025. február 2-tól tilos - bírság 35M EUR vagy 7% globális árbevétel.

  2. 2. szint~5%

    Magas kockázatú AI

    Tipikus példák

    HR önéletrajz-szűrő és felvételi pontozó, hitelképesség-bírálat, biztosítási kockázat-besorolás, oktatási vizsga-értékelő, orvosi diagnózis-támogatás, kritikus infrastruktúra-vezérlés, biometrikus azonosítás, igazságszolgáltatás.

    Kötelezettségek

    Megfelelőségi értékelés (conformity assessment), részletes műszaki dokumentáció, FRIA, CE-jelölés, EU-adatbázisba regisztráció, post-market monitoring, emberi felügyelet minden döntésnél.

  3. 3. szint~30%

    Korlátozott kockázatú AI

    Tipikus példák

    Ügyfélszolgálati chatbot, deepfake és AI-generált média, érzelem-detektor marketingben, AI-asszisztens marketing- és értékesítési flow-ban.

    Kötelezettségek

    Tájékoztatási kötelezettség: a felhasználónak tudnia kell, hogy AI-jal beszélget vagy AI-generált tartalmat lát. Tartalom-szintű címkézés (label).

  4. 4. szint~65%

    Minimális kockázatú AI

    Tipikus példák

    Spam-szűrő, AI a videojátékokban, ajánlórendszerek webáruházban, automatikus képszerkesztés, kódkiegészítő (Copilot, Cursor) zárt belső környezetben.

    Kötelezettségek

    Önkéntes magatartási kódex ajánlott. Konkrét jogszabályi kötelezettség nincs - a GDPR ettől függetlenül érvényes minden személyes adatkezelő AI-ra.

A magyar KKV-k ~95%-a a 3. és 4. szint között van - a teljes lista a 6. és Annex III. cikkben.

EU AI Act időtengely 2024-től 2028-ig

A rendelet szakaszosan élesedik, és az idővonalat 2026 nyarán átírták. A magas kockázatú rendszerek határideje 2027. december 2., az 50. cikk átláthatósági szabályai viszont 2026. augusztus 2. óta alkalmazandók.

2024. augusztus 1.

Az EU AI Act hatályba lépése. A rendelet ezen a napon vált hivatalosan érvényessé az EU-ban. A legtöbb cikkely még nem alkalmazandó, de az óra elindult. Innen számolódnak a 6, 12, 24 és 36 hónapos átmeneti határidők.

  • · Hivatalos közlés az Európai Unió Hivatalos Lapjában
  • · AI Office létrehozása az Európai Bizottságnál
  • · Tagállami kompetens hatóságok kijelölésének megkezdése

2025. február 2.

A tilos AI-rendszerek tilalma él (1. és 5. cikk). A tudat alatti manipuláció, a társadalmi pontozás, a tömeges biometrikus megfigyelés és a munkahelyi érzelemfelismerés EU-ban semmilyen formában nem üzemeltethető. Az AI-tudatosság (AI literacy) követelmény minden AI-t használó szervezetre vonatkozik.

  • · 5. cikk: tiltott gyakorlatok
  • · 4. cikk: MI-jártasság, az (EU) 2026/1744 rendelet óta törekvési kötelezettség
  • · Bírság: 35M EUR vagy 7% globális árbevétel

2025. augusztus 2.

A GPAI (általános célú AI) szabályok élesednek. A nagy nyelvi modellek készítői (OpenAI, Anthropic, Google, Meta, Mistral) számára átláthatósági, copyright-megfelelőségi és modellkockázati kötelezettségek érvényesek. Tagállami kompetens hatóságok kijelölésének határideje. Bírság-rezsim a GPAI providerekre.

  • · 53–55. cikk: GPAI provider kötelezettségek
  • · Modellkártya és copyright-policy publikálás
  • · Systemic risk modellekre extra red-team követelmény

2026. július 27.

A Digital Omnibus on AI hatályba lép. Az (EU) 2026/1744 rendelet hat nappal a korábbi magas kockázatú határidő előtt írta át az idővonalat. A III. fejezet 1–3. szakasza, vagyis a 8–27. cikk, 2027. december 2-re került. Az Annex I termékbe ágyazott rendszerek 2028. augusztus 2-re csúsztak.

  • · Kihirdetés az EU Hivatalos Lapjában: 2026. július 24.
  • · 5. cikk: új tilalom NCII és CSAM generálására
  • · Új SMC kategória (750 fő alatt, 150 M EUR alatt) enyhébb bírságplafonnal

2026. augusztus 2.

Az 50. cikk átláthatósági kötelezettségei élesednek. A magas kockázatú csomag nem.

Aki chatbotot üzemeltet, annak jeleznie kell a felhasználó felé, hogy géppel beszél, hacsak ez a helyzetből nem nyilvánvaló. A generatív kimenetre gépi olvasható jelölés kell, a deepfake-et és a közérdekű témában publikált MI-szöveget címkézni kell. Ugyanezen a napon indulnak a Bizottság GPAI végrehajtási jogosítványai.

  • · 50(1) cikk: chatbot-jelzés
  • · 50(2) cikk: szintetikus tartalom gépi olvasható jelölése
  • · 50(4) cikk: deepfake és MI-szöveg címkézése, türelmi idő nélkül

2026. december 2.

Lejár a türelmi idő a régebbi generatív rendszerekre. A 2026. augusztus 2. előtt piacon lévő rendszereknél eddig kell megoldani az 50(2) cikk szerinti jelölést. Ugyanez a határidő vonatkozik az omnibusszal bevezetett CSAM- és NCII-tilalom technikai átültetésére.

  • · Watermarking vagy metaadat-alapú jelölés a meglévő kimeneteken
  • · Refusal training és kimeneti szűrés a generatív modelleknél

2027. december 2.

Az Annex III önálló magas kockázatú rendszerek teljes megfelelése. Ez a fő dátum.

A HR-szűrő, a hitelképesség-bírálat, az oktatási értékelés, az orvosi diagnózis-támogatás és a biometrikus azonosítás üzemeltetőinek eddig kell felmutatniuk a műszaki dokumentációt, a FRIA alapjogi hatásvizsgálatot, a post-market monitoringot, az emberi felügyeletet, a CE-jelölést és az EU-adatbázis-regisztrációt. A 16 hónapos csúszás az (EU) 2026/1744 rendeletből jön.

  • · III. melléklet: magas kockázatú listák
  • · 9. cikk: kockázatkezelési rendszer
  • · 26. cikk: üzemeltetői kötelezettségek
  • · 27. cikk: FRIA (Fundamental Rights Impact Assessment)

2028. augusztus 2.

Az Annex I termékbe ágyazott magas kockázatú MI. Orvostechnikai eszköz, jármű, gépi termék, játék: ahol az MI egy már szabályozott termék biztonsági alkatrésze, ott 12 hónappal több idő van. A közbenső 2027. augusztus 2. is él, de más tárgyban: eddig kell a tagállami szabályozói tesztkörnyezeteket felállítani, és eddig kell megfelelniük a 2025 augusztusa előtt piacon lévő GPAI-modelleknek.

  • · 6(1) cikk: termékbe ágyazott magas kockázatú rendszerek
  • · 43. cikk: bejelentett szervezet általi megfelelőségértékelés
Megfelelőségi checklist

A 8 kritikus klauzula, amit a hatóság először fog kérni

A magas kockázatú AI-rendszerek auditja jellemzően ezen a nyolc klauzulán bukik el. A rendelet 2024/1689 számú EU-rendeletként van publikálva - minden hivatkozás a hivatalos szövegre mutat.

  • 9. cikk01

    Kockázatkezelési rendszer

    A magas kockázatú AI-rendszer egész életciklusára dokumentált kockázatelemzés. Fenyegetés-modellezés, mitigációs intézkedések, residual risk dokumentálása. Évente felülvizsgálva.

    Életciklus-alapú kockázatkezelés
  • 10. cikk02

    Adat és adatkezelés

    A tanító, validáló és teszt adathalmazok minőség-követelményeinek dokumentálása. Reprezentativitás, hibák kezelése, bias-mitigáció. Adatforrás-térkép, GDPR-jogalap minden tételhez.

    Bias és reprezentativitás
  • 11. cikk03

    Műszaki dokumentáció

    IV. melléklet szerinti formátum. Modell architektúra, tanítási folyamat, kiértékelési eredmények, ismert korlátok, ember-gép interakció leírása. Naprakészen tartandó.

    IV. melléklet teljes dokumentáció
  • 12. cikk04

    Naplózás (logging)

    Automatikus eseménynaplózás minden magas kockázatú AI-döntésről. Visszamenőleg auditálható, tanúsítható, manipulációval szemben védett. Megőrzési idő iparági szabványnak megfelelő.

    Audit-trail minden döntésre
  • 13. cikk05

    Átláthatóság a felhasználó felé

    Az AI-rendszer használati útmutatójának tartalmaznia kell a rendeltetést, képességeket, korlátokat, várható pontosságot, valamint az emberi felügyelet módját. Magyar nyelven elérhető.

    Pontosság és korlátok közlése
  • 14. cikk06

    Emberi felügyelet (human oversight)

    Minden érdemi döntéshez (felvétel, hitelelutasítás, fegyelmi, orvosi javaslat) emberi felülbírálat szükséges. A felelős személy kompetenciáját és hatáskörét dokumentálni kell.

    Emberi végső döntés
  • 27. cikk07

    FRIA - alapjogi hatásvizsgálat

    Fundamental Rights Impact Assessment. A magas kockázatú AI üzemeltetése előtt kötelező. A DPIA bővítményeként is elvégezhető - egyetlen kombinált dokumentum elég.

    DPIA + FRIA összevonható
  • 50. cikk08

    Tájékoztatási kötelezettség (chatbot, deepfake)

    Minden AI-jal interakcióba lépő felhasználót tájékoztatni kell, hogy AI-jal beszélget. AI-generált képet, videót, hangot felismerhető címkével kell ellátni - kivétel: művészi és szatirikus alkotások.

    Chatbot- és deepfake-jelölés
Bírságok

Mennyi a tét? - bírság-keretek

A hatóság a magasabbat választja: az EUR-keretet vagy az árbevétel-arányt. Egy 100 millió EUR árbevételű magyar középvállalatnak a 7% már 7 millió EUR - ez nem szimbolikus szint. A bírságon felül jön a reputációs kár és az üzletmenet-megszakítás.

  • Maximum01

    35 millió EUR

    vagy 7% globális árbevétel

    Mire vonatkozik

    Tilos AI-gyakorlatok

    Társadalmi pontozás, manipuláció, tömeges biometrikus megfigyelés

  • 2. szint02

    20 millió EUR

    vagy 4% globális árbevétel

    Mire vonatkozik

    GDPR-átfedés

    Ha az AI személyes adatot kezel - a GDPR és AI Act párhuzamosan érvényes

  • 3. szint03

    15 millió EUR

    vagy 3% globális árbevétel

    Mire vonatkozik

    Magas kockázatú rendszer szabálysértése

    FRIA hiánya, CE-jelölés nélküli üzemeltetés, dokumentáció hiánya

  • 4. szint04

    7,5 millió EUR

    vagy 1% globális árbevétel

    Mire vonatkozik

    Hibás vagy hiányos információ

    Ha a hatóság kérdéseire pontatlan választ adsz

Forrás: EU AI Act 99. cikk, AI Act implementációs idővonal.

30 napos akcióterv

Mit tegyél most, ha az 50. cikk már rád vonatkozik?

Az első három hét munkája attól függetlenül esedékes, hogy a magas kockázatú határidő 2027. december 2-re csúszott. A 4. hét csak akkor releváns, ha a céged Annex III szerinti rendszert üzemeltet.

  1. 1. hét01/04

    AI-eszközök leltár

    • Lista minden hivatalos és nem hivatalos (shadow) AI-eszközről
    • Mindegyikhez adatkategória: személyes / bizalmas / nyilvános
    • Kockázati besorolás (tilos / magas / korlátozott / minimális)

    Saját idő + 1 fő · 8–16 munkaóra

  2. 2. hét02/04

    Belső AI policy + adatkezelési tájékoztató frissítés

    • Egyoldalas AI policy a dolgozóknak (mit szabad, mit nem)
    • Adatkezelési tájékoztatóba bekerül a használt AI-szolgáltatások listája
    • Vendor lista (OpenAI, Anthropic, Microsoft) + DPA bekérés

    Adatvédelmi tanácsadó · 200.000–500.000 Ft

  3. 3. hét03/04

    Műszaki védelem

    • Prompt injection teszt (Garak / Promptfoo) minden chatbotra
    • Naplózás bekapcsolása (Langfuse vagy egyszerű DB-log)
    • Hozzáférés-szabályozás: ki melyik AI-eszközhöz fér hozzá

    Technikai partner · 500.000–2.000.000 Ft

  4. 4. hét - csak ha magas kockázatú AI04/04

    DPIA + FRIA + műszaki dokumentáció

    • Kombinált DPIA + FRIA dokumentum (Article 35 + Article 27)
    • IV. melléklet szerinti műszaki dokumentáció
    • Emberi felügyeleti folyamat leírása + képzési anyag
    • CE-jelölési és EU-adatbázis-regisztrációs előkészület

    AI-jogi szakértő + technikai partner · 5.000.000–15.000.000 Ft

GYIK

EU AI Act - gyakran feltett kérdések

Az EU AI Act (EU 2024/1689 rendelet) az Európai Unió első teljes körű mesterséges intelligencia törvénye. 2024. augusztus 1-én lépett hatályba, és szakaszosan élesedik: az utolsó nagy dátum az (EU) 2026/1744 rendelet, vagyis a Digital Omnibus on AI után 2028. augusztus 2. Mint a GDPR, akkor is vonatkozik rád, ha nem EU-s céged van, de EU-s ügyfeleknek nyújtasz szolgáltatást, vagy az AI-d kimenete az EU-ba kerül. Négy szereplői körre vonatkozik: provider (aki fejleszti az AI-t), deployer (aki üzemelteti), importer és distributor.

Kérj EU AI Act gap-analízist + roadmap-et

4-8 hét, fix árú projekt. Output: kockázati besorolás minden AI-rendszeredre, FRIA-vázlat, hiánylista, prioritizált akcióterv a 2027. december 2-i magas kockázatú határidőig, az Art. 50 teendőkkel az elején. Ezzel készen állsz a hatósági kérdésekre.

Projektet indítok