EU AI Act checklista kis- és középvállalkozásoknak
Egy AI-t használó magyar KKV alkalmazói minőségben érintett: dokumentálnia kell az AI-jártassági képzést (4. cikk), ki kell zárnia a tiltott gyakorlatokat, jeleznie kell, ha chatbottal vagy AI-generált tartalommal találkozik az ügyfél (50. cikk), és fel kell mérnie, van-e a cégnél magas kockázatú (III. melléklet szerinti) felhasználás. Cégméret nem mentesít.
A 16 pontos checklista
Állapítsd meg a szereped: szolgáltató vagy alkalmazó
Döntsd el, hogy a céged AI-rendszert fejleszt és saját néven hoz forgalomba (szolgáltató), vagy „csak" használja azt szakmai tevékenységben (alkalmazó). A puszta, akár intenzív használat nem tesz szolgáltatóvá.
Miért3. cikk (3)–(4). A két szerephez teljesen eltérő kötelezettség-csomag tartozik: a szolgáltatóra a 8–22. cikk, az alkalmazóra a jóval szűkebb 26. cikk.
BizonyítékRövid, dátumozott írásos indoklás arról, miért ez a besorolás.
Vedd leltárba a használt AI-eszközöket
Sorold fel, milyen AI-eszközt (ChatGPT, Copilot, HR-szoftverbe épített funkció stb.) használ a cég, milyen adatot kezel, és van-e hozzá adatfeldolgozói szerződés (DPA).
MiértEz a 4. és a 26. cikk szerinti kötelezettségek gyakorlati kiindulópontja — enélkül nem lehet felelősen dönteni a kockázati besorolásról.
BizonyítékAI-leltár (Register) — sablon letölthető az eszköz-hubon.
Zárd ki a tiltott gyakorlatokat, elsősorban a munkahelyi érzelemfelismerést
Ellenőrizd, hogy egyetlen HR- vagy ügyfélkezelő folyamat sem épít biometrikus adatból érzelem- vagy szándékkövetkeztetést — ez a leggyakoribb valós kitettség egy szolgáltató cégnél.
Miért5. cikk (1) f). 2025. február 2. óta türelmi idő nélkül tilos; a szankció felső sávja 35 millió euró vagy a globális árbevétel 7%-a.
BizonyítékA szabályzatban rögzített explicit tiltás + a HR-folyamatok egyszeri átvizsgálásának feljegyzése.
Nézd meg, van-e a cégnél a III. melléklet alá eső felhasználás
A leggyakoribb eset a HR-célú AI (CV-szűrés, jelöltrangsorolás, teljesítményértékelés). Ha van ilyen, a besorolást írásba kell foglalni.
Miért6. cikk (2), III. melléklet 4. pont (foglalkoztatás). A megfelelési határidő 2027. december 2., de a besorolási döntést már most érdemes dokumentálni.
BizonyítékÍrásba foglalt, datált besorolási döntés — lásd a hét lépéses döntési fát a tudásbázisban.
Hozd létre a belső AI-használati szabályzatot
Fektesd le egy dokumentumban, mit szabad és mit tilos AI-eszközzel csinálni, ki a felelős, és mi számít incidensnek.
MiértEz az a keret, amire a 4. cikk szerinti képzés épül — enélkül a képzés tartalma nem vezethető le semmiből.
BizonyítékAláírt, verziószámmal és dátummal ellátott szabályzat.
Dokumentáld az AI-jártassági képzést minden AI-t használó munkatársnak
Biztosíts intézkedést arra, hogy a személyzet és a nevedben eljárók AI-jártassága fejlődjön — a szint a szerepkörtől és a kontextustól függ, nincs egységes küszöb.
Miért4. cikk. Gondossági kötelem: nem ír elő óraszámot, vizsgát vagy tanúsítványt, de a megtett intézkedést dokumentálni kell.
BizonyítékTeljesítési napló időbélyeggel — a puszta jelenléti ív önmagában gyenge bizonyíték.
Terjeszd ki a képzési kötelezettséget a külső közreműködőkre
Alvállalkozó, megbízott, kölcsönzött munkaerő is a nevedben jár el AI-eszköz használatakor — rájuk szerződéses úton kell rendezni a kötelezettséget, mert nincs munkáltatói utasítási jogod.
Miért4. cikk — a kötelezettség nem áll meg a saját munkavállalóknál.
BizonyítékSzerződéses kikötés vagy külön aláírt nyilatkozat a külső féltől.
Ellenőrizd, hogy a chatbotod jelzi-e, hogy géppel beszél az ügyfél
Ha van AI-alapú ügyfélszolgálati chat, a widgetnek vagy a bevezető üzenetnek jeleznie kell, hogy nem emberrel folyik a beszélgetés.
Miért50. cikk (1). 2026. augusztus 2. óta kötelező; a mellőzésre vonatkozó kivétel (nyilvánvaló gépi jelleg) szűk, nem érdemes rá építeni.
BizonyítékA chat felületén megjelenő közlés szövege, dátumozott képernyőkép.
Jelöld meg az AI-generált vagy manipulált médiát, ha ilyet publikálsz
Deepfake-nek minősülő kép, hang vagy videó közzétételekor jelezned kell a mesterséges eredetet, emberi módon érzékelhetően.
Miért50. cikk (4)–(5). A szokásos vállalati marketingszöveg nem tartozik ide — a szöveges kötelezettség csak a nyilvánosság közérdekű tájékoztatására szánt tartalomra vonatkozik.
BizonyítékA publikált tartalom mellett feltüntetett jelölés.
Kösd szerződésbe / ellenőrizd az AI-szolgáltatóiddal a DPA-t
Az AI-leltárban szereplő minden eszközhöz tartozzon adatfeldolgozói szerződés, ha személyes adatot kezel.
MiértGDPR 28. cikk, AI Act 25. cikk (1). Amerikai szolgáltatónál az EU–USA Adatvédelmi Keret (DPF) ma hatályos, de nem tekinthető stabilnak — fellebbezés van folyamatban.
BizonyítékAláírt DPA, az AI-leltárban feltüntetve.
Készítsd el a kockázatfelmérést és a képzési indoklást
Mutasd be, hol és hogyan használ AI-t a céged, mekkora a kockázat, és hogyan vezeted le ebből, ki milyen képzést kap.
MiértEz bizonyítja, hogy a képzés kockázat-alapú, nem véletlenszerű — enélkül egy hatósági vizsgálat során a képzés indokolatlannak tűnhet.
BizonyítékAláírt kockázatfelmérési dokumentum.
Állítsd össze a megfelelőségi dosszié indexét
Fűzd egy áttekinthető dokumentumba, hogy a fenti elemek hol találhatók.
MiértEgy hatósági ellenőrzésnél ez az első bemutatott dokumentum — megmutatja, hogy a bizonyíték-csomag rendezett.
BizonyítékA dosszié-index, hivatkozva a mellékletekre.
Azonosítsd a felelős magyar hatóságot
Tudd, kihez kell fordulni és ki jár el ellenőrzés esetén.
MiértA piacfelügyeleti hatóság és az egyablakos kapcsolattartó pont a gazdasági és energetikai miniszter, a bejelentő hatóság a Nemzeti Akkreditáló Hatóság; pénzügyi szektorban az MNB. A NAIH a GDPR alapján, nem az AI Act alapján marad illetékes.
BizonyítékBelső kapcsolattartási jegyzék az AI-felelősnél.
Vizsgáld felül évente a szabályzatot és a leltárt
A dokumentumokat legalább évente, illetve jogszabály- vagy eszközváltozáskor frissítsd.
MiértA folyamatosság maga is bizonyíték: egy egyszer elkészített, soha nem frissített dosszié gyengíti a védhetőséget.
BizonyítékVerziónapló, dátumozott felülvizsgálati bejegyzésekkel.
Tisztázd az adatkezelői/adatfeldolgozói szerepet, ha AI ügyfél-személyes adatot kezel
Döntsd el a jogalapot (jellemzően GDPR 6. cikk (1) f) jogos érdek), és rögzítsd az AI-szolgáltató szerepét — az gyakran fázisonként eltér (tanításnál adatkezelő, API-használatnál adatfeldolgozó).
MiértAz AI Act és a GDPR párhuzamosan, egymás mellett alkalmazandó — az egyik megfelelése nem váltja ki a másikat.
BizonyítékAdatvédelmi nyilvántartás (ROPA) bejegyzés az AI-alapú feldolgozásról.
Ne kapcsolj bírságösszeget a 4. cikkhez tévesen
Ha a szabályzat vagy a belső kommunikáció bírságfenyegetést épít a képzési kötelezettségre, javítsd — ez jogilag megalapozatlan és rontja a dosszié hitelességét.
MiértA 99. cikk (4) bekezdésének zárt felsorolása nem tartalmazza a 4. cikket, ezért ahhoz nem tartozik önálló uniós bírságtétel.
BizonyítékA belső kommunikációs anyagok (intranet, e-mail) átnézése, pontosítása.
Ami NEM vonatkozik rád
Ha a céged nem fejleszt és nem hoz forgalomba AI-rendszert saját néven, a következők tipikusan nem terhelnek:
- Nincs szükség megfelelőségértékelési eljárásra, CE-jelölésre vagy bejelentett szervezet bevonására — ez a szolgáltatóra vonatkozó, jóval terhesebb 8–22. cikk csomag része, nem az alkalmazói 26. cikké.
- Nem kell azonnal semmit tenned a III. melléklet szerinti magas kockázatú kötelezettségek teljes köréhez, ha nincs ilyen felhasználásod a cégnél — és ha van, a határidő 2027. december 2. (önálló rendszerek) vagy 2028. augusztus 2. (termékbe ágyazott rendszerek).
- Nem kell alapjogi hatásvizsgálatot (FRIA) készítened, hacsak nem közjog által szabályozott szerv, közszolgáltatást nyújtó magánszervezet, vagy hitelképesség-/biztosítási kockázatértékelő rendszer alkalmazója vagy — ez zárt, szűk alanyi kör.
- Nincs kötelező óraszám, vizsga vagy tanúsítvány a 4. cikk szerinti AI-jártassághoz — a rendelet ezt kifejezetten kizárja.
- Ha csak általános asszisztenst (ChatGPT, Copilot) használsz szövegírásra vagy összefoglalásra, ez önmagában nem tesz szolgáltatóvá és nem lesz magas kockázatú a tevékenységed.
Tipikus hibák
- „Csak a ChatGPT-t használjuk, minket nem érint." Az alkalmazói kötelezettség ettől függetlenül fennáll — cégméret és a használat intenzitása nem számít.
- 15 milliós bírsággal fenyegetik a 4. cikk megsértését. A 99. cikk zárt felsorolása nem tartalmazza a 4. cikket, ehhez nem tartozik önálló uniós bírságtétel.
- „Minden 2027-re csúszott." A Digital Omnibus csak a magas kockázatú blokkot, a sandboxokat és a régi generatív rendszerek tartalomjelölését tolta el — az 50. cikk többi bekezdése 2026. augusztus 2. óta él.
- A képzést tartalom nélküli jelenléti ívvel bizonyítják. A hatóság a mérlegelés folyamatát és annak végrehajtását kéri, nem a puszta jelenlétet.
- Nem veszik észre, hogy egy HR-célú rangsoroló funkció magas kockázatúvá teheti a rendszert. Ha az általános AI-ra épített saját logika jelöltértékelésre szolgál, a III. melléklet 4. pontja alá kerülhet.
- Az amerikai AI-szolgáltató használatát eleve jogellenesnek gondolják. Az EU–USA Adatvédelmi Keret ma hatályos, bár nem tekinthető véglegesen stabilnak.
- Elfelejtik a külső közreműködőket. A képzési kötelezettség kiterjed az alvállalkozóra és a kölcsönzött munkaerőre is, nem csak a saját alkalmazottakra.
- Az AI-leltárt egyszer elkészítik, aztán soha nem frissítik. Negyedévente érdemes átnézni, mert az eszközpark gyorsan változik.
Gyakori kérdések
Vonatkozik-e az EU AI Act egy 5 fős cégre?
Igen. A rendelet nem cégméret szerint válogat. Ha a cég szakmai tevékenységben AI-eszközt használ a saját felügyelete alatt, a 3. cikk (4) szerinti alkalmazónak minősül — a tisztán személyes, nem szakmai felhasználásra vonatkozó kivétel csak természetes személyre áll, cégre nem.
Kell-e ügyvédet fogadnom az AI Act miatt?
Nem feltétlenül. A legtöbb alkalmazói kötelezettség (4. cikk képzés, 50. cikk átláthatóság) saját erőforrásból is teljesíthető. Ha a besorolás bizonytalan — például kétséges, hogy a cég szolgáltatóvá vált-e, vagy van-e III. melléklet szerinti felhasználás —, érdemes konkrét tényálláson jogi véleményt kérni.
Mi történik, ha nem csinálunk semmit a 4. cikk kapcsán?
A 4. cikkhez nem tartozik önálló uniós bírságtétel. A hiánya azonban ténybeli bizonyítéka lehet más, valóban bírságolható jogsértésnek (pl. a 26. cikk (2) megsértésének magas kockázatú rendszernél), és súlyosbító körülményként, illetve polgári jogi elvárhatósági mérceként is beépülhet.
Kell-e külön AI-felelőst kineveznem?
A rendelet ezt nem írja elő kifejezetten kis cégre. Gyakorlati szempontból egyszerűbb, ha van egy kijelölt személy, aki koordinálja a leltárt, a szabályzatot és a képzést — ez nem jogi kötelezettség, hanem szervezési ajánlás.
Meddig kell megőrizni a képzési bizonyítékokat?
A rendelet nem ír elő kifejezett megőrzési időt a 4. cikk szerinti képzési bizonyítékra. Magas kockázatú AI-rendszernél a 26. cikk alapján az alkalmazónak a rendszer által generált naplókat legalább hat hónapig meg kell őriznie — ez azonban más kötelezettség, nem a képzési dokumentáció.
Ki ellenőrzi az AI Act betartását Magyarországon?
A piacfelügyeleti hatóság és az egyablakos kapcsolattartó pont a gazdasági és energetikai miniszter, a bejelentő hatóság a Nemzeti Akkreditáló Hatóság. A pénzügyi szektor magas kockázatú rendszereinél az MNB jár el. A NAIH a GDPR alapján marad illetékes, nem az AI Act alapján.
Szabtak már ki AI Act-bírságot Magyarországon vagy az EU-ban?
Publikált, kiszabott AI Act-bírság 2026 augusztusáig nincs, formális 5. cikkes eljárásindítás sem igazolható vissza elsődleges forrásból. A tagállami piacfelügyeleti intézményrendszer még épül — rövid távon a reálisabb kockázat nem a bírság, hanem a piacfelügyeleti intézkedés.
Ha csak ChatGPT-t vagy Copilotot használjuk, kell-e bármit tennünk?
Igen. GPAI-modellszolgáltatói kötelezettség nem keletkezik, de alkalmazóként közvetlenül terhel a 4. cikk AI-jártassági kötelezettség, a deepfake- és a közérdekű AI-szöveg jelölése, és — ha ilyet használsz — az érzelemfelismerésről szóló tájékoztatás.
Kapcsolódó anyagok
- Érinti-e az EU AI Act a könyvelőirodámat vagy a kis tanácsadó cégemet?
- Mit ír elő pontosan az EU AI Act 4. cikke az AI-jártasságról?
- Mit ír elő az AI Act 50. cikke az átláthatóságról, és kire vonatkozik?
- Melyik magyar hatóság ellenőrzi az EU AI Act betartását?
- Fogalomtár — az AI Act szakkifejezései egyszerű magyar nyelven
- Eszköz-hub — sablonok, idővonal, minden checklista
Ha a dokumentálást inkább rendszerben vezetnéd
A fenti pontok kézzel is teljesíthetők a sablonokkal. Aki inkább szeretné, hogy a képzés és a teljesítés-napló automatikusan generálódjon: az AI Work Fluency alap csomagja 49 000 Ft, egyszeri díj 1–10 fős cégnek (149 000 Ft 10–50 fő esetén), utána 14 900 Ft/hó a folyamatos, jogszabály-frissítést követő tananyaghoz.
Ingyenes kezdés