AI Work FluencyChecklisták

EU AI Act checklista kis- és középvállalkozásoknak

Mi a teendője egy KKV-nak az AI Act szerint

Egy AI-t használó magyar KKV alkalmazói minőségben érintett: dokumentálnia kell az AI-jártassági képzést (4. cikk), ki kell zárnia a tiltott gyakorlatokat, jeleznie kell, ha chatbottal vagy AI-generált tartalommal találkozik az ügyfél (50. cikk), és fel kell mérnie, van-e a cégnél magas kockázatú (III. melléklet szerinti) felhasználás. Cégméret nem mentesít.

Utoljára ellenőrizve: 2026-08-04

A 16 pontos checklista

  1. Állapítsd meg a szereped: szolgáltató vagy alkalmazó

    Döntsd el, hogy a céged AI-rendszert fejleszt és saját néven hoz forgalomba (szolgáltató), vagy „csak" használja azt szakmai tevékenységben (alkalmazó). A puszta, akár intenzív használat nem tesz szolgáltatóvá.

    Miért3. cikk (3)–(4). A két szerephez teljesen eltérő kötelezettség-csomag tartozik: a szolgáltatóra a 8–22. cikk, az alkalmazóra a jóval szűkebb 26. cikk.

    BizonyítékRövid, dátumozott írásos indoklás arról, miért ez a besorolás.

  2. Vedd leltárba a használt AI-eszközöket

    Sorold fel, milyen AI-eszközt (ChatGPT, Copilot, HR-szoftverbe épített funkció stb.) használ a cég, milyen adatot kezel, és van-e hozzá adatfeldolgozói szerződés (DPA).

    MiértEz a 4. és a 26. cikk szerinti kötelezettségek gyakorlati kiindulópontja — enélkül nem lehet felelősen dönteni a kockázati besorolásról.

    BizonyítékAI-leltár (Register) — sablon letölthető az eszköz-hubon.

  3. Zárd ki a tiltott gyakorlatokat, elsősorban a munkahelyi érzelemfelismerést

    Ellenőrizd, hogy egyetlen HR- vagy ügyfélkezelő folyamat sem épít biometrikus adatból érzelem- vagy szándékkövetkeztetést — ez a leggyakoribb valós kitettség egy szolgáltató cégnél.

    Miért5. cikk (1) f). 2025. február 2. óta türelmi idő nélkül tilos; a szankció felső sávja 35 millió euró vagy a globális árbevétel 7%-a.

    BizonyítékA szabályzatban rögzített explicit tiltás + a HR-folyamatok egyszeri átvizsgálásának feljegyzése.

  4. Nézd meg, van-e a cégnél a III. melléklet alá eső felhasználás

    A leggyakoribb eset a HR-célú AI (CV-szűrés, jelöltrangsorolás, teljesítményértékelés). Ha van ilyen, a besorolást írásba kell foglalni.

    Miért6. cikk (2), III. melléklet 4. pont (foglalkoztatás). A megfelelési határidő 2027. december 2., de a besorolási döntést már most érdemes dokumentálni.

    BizonyítékÍrásba foglalt, datált besorolási döntés — lásd a hét lépéses döntési fát a tudásbázisban.

  5. Hozd létre a belső AI-használati szabályzatot

    Fektesd le egy dokumentumban, mit szabad és mit tilos AI-eszközzel csinálni, ki a felelős, és mi számít incidensnek.

    MiértEz az a keret, amire a 4. cikk szerinti képzés épül — enélkül a képzés tartalma nem vezethető le semmiből.

    BizonyítékAláírt, verziószámmal és dátummal ellátott szabályzat.

  6. Dokumentáld az AI-jártassági képzést minden AI-t használó munkatársnak

    Biztosíts intézkedést arra, hogy a személyzet és a nevedben eljárók AI-jártassága fejlődjön — a szint a szerepkörtől és a kontextustól függ, nincs egységes küszöb.

    Miért4. cikk. Gondossági kötelem: nem ír elő óraszámot, vizsgát vagy tanúsítványt, de a megtett intézkedést dokumentálni kell.

    BizonyítékTeljesítési napló időbélyeggel — a puszta jelenléti ív önmagában gyenge bizonyíték.

  7. Terjeszd ki a képzési kötelezettséget a külső közreműködőkre

    Alvállalkozó, megbízott, kölcsönzött munkaerő is a nevedben jár el AI-eszköz használatakor — rájuk szerződéses úton kell rendezni a kötelezettséget, mert nincs munkáltatói utasítási jogod.

    Miért4. cikk — a kötelezettség nem áll meg a saját munkavállalóknál.

    BizonyítékSzerződéses kikötés vagy külön aláírt nyilatkozat a külső féltől.

  8. Ellenőrizd, hogy a chatbotod jelzi-e, hogy géppel beszél az ügyfél

    Ha van AI-alapú ügyfélszolgálati chat, a widgetnek vagy a bevezető üzenetnek jeleznie kell, hogy nem emberrel folyik a beszélgetés.

    Miért50. cikk (1). 2026. augusztus 2. óta kötelező; a mellőzésre vonatkozó kivétel (nyilvánvaló gépi jelleg) szűk, nem érdemes rá építeni.

    BizonyítékA chat felületén megjelenő közlés szövege, dátumozott képernyőkép.

  9. Jelöld meg az AI-generált vagy manipulált médiát, ha ilyet publikálsz

    Deepfake-nek minősülő kép, hang vagy videó közzétételekor jelezned kell a mesterséges eredetet, emberi módon érzékelhetően.

    Miért50. cikk (4)–(5). A szokásos vállalati marketingszöveg nem tartozik ide — a szöveges kötelezettség csak a nyilvánosság közérdekű tájékoztatására szánt tartalomra vonatkozik.

    BizonyítékA publikált tartalom mellett feltüntetett jelölés.

  10. Kösd szerződésbe / ellenőrizd az AI-szolgáltatóiddal a DPA-t

    Az AI-leltárban szereplő minden eszközhöz tartozzon adatfeldolgozói szerződés, ha személyes adatot kezel.

    MiértGDPR 28. cikk, AI Act 25. cikk (1). Amerikai szolgáltatónál az EU–USA Adatvédelmi Keret (DPF) ma hatályos, de nem tekinthető stabilnak — fellebbezés van folyamatban.

    BizonyítékAláírt DPA, az AI-leltárban feltüntetve.

  11. Készítsd el a kockázatfelmérést és a képzési indoklást

    Mutasd be, hol és hogyan használ AI-t a céged, mekkora a kockázat, és hogyan vezeted le ebből, ki milyen képzést kap.

    MiértEz bizonyítja, hogy a képzés kockázat-alapú, nem véletlenszerű — enélkül egy hatósági vizsgálat során a képzés indokolatlannak tűnhet.

    BizonyítékAláírt kockázatfelmérési dokumentum.

  12. Állítsd össze a megfelelőségi dosszié indexét

    Fűzd egy áttekinthető dokumentumba, hogy a fenti elemek hol találhatók.

    MiértEgy hatósági ellenőrzésnél ez az első bemutatott dokumentum — megmutatja, hogy a bizonyíték-csomag rendezett.

    BizonyítékA dosszié-index, hivatkozva a mellékletekre.

  13. Azonosítsd a felelős magyar hatóságot

    Tudd, kihez kell fordulni és ki jár el ellenőrzés esetén.

    MiértA piacfelügyeleti hatóság és az egyablakos kapcsolattartó pont a gazdasági és energetikai miniszter, a bejelentő hatóság a Nemzeti Akkreditáló Hatóság; pénzügyi szektorban az MNB. A NAIH a GDPR alapján, nem az AI Act alapján marad illetékes.

    BizonyítékBelső kapcsolattartási jegyzék az AI-felelősnél.

  14. Vizsgáld felül évente a szabályzatot és a leltárt

    A dokumentumokat legalább évente, illetve jogszabály- vagy eszközváltozáskor frissítsd.

    MiértA folyamatosság maga is bizonyíték: egy egyszer elkészített, soha nem frissített dosszié gyengíti a védhetőséget.

    BizonyítékVerziónapló, dátumozott felülvizsgálati bejegyzésekkel.

  15. Tisztázd az adatkezelői/adatfeldolgozói szerepet, ha AI ügyfél-személyes adatot kezel

    Döntsd el a jogalapot (jellemzően GDPR 6. cikk (1) f) jogos érdek), és rögzítsd az AI-szolgáltató szerepét — az gyakran fázisonként eltér (tanításnál adatkezelő, API-használatnál adatfeldolgozó).

    MiértAz AI Act és a GDPR párhuzamosan, egymás mellett alkalmazandó — az egyik megfelelése nem váltja ki a másikat.

    BizonyítékAdatvédelmi nyilvántartás (ROPA) bejegyzés az AI-alapú feldolgozásról.

  16. Ne kapcsolj bírságösszeget a 4. cikkhez tévesen

    Ha a szabályzat vagy a belső kommunikáció bírságfenyegetést épít a képzési kötelezettségre, javítsd — ez jogilag megalapozatlan és rontja a dosszié hitelességét.

    MiértA 99. cikk (4) bekezdésének zárt felsorolása nem tartalmazza a 4. cikket, ezért ahhoz nem tartozik önálló uniós bírságtétel.

    BizonyítékA belső kommunikációs anyagok (intranet, e-mail) átnézése, pontosítása.

Ami NEM vonatkozik rád

Ha a céged nem fejleszt és nem hoz forgalomba AI-rendszert saját néven, a következők tipikusan nem terhelnek:

  • Nincs szükség megfelelőségértékelési eljárásra, CE-jelölésre vagy bejelentett szervezet bevonására — ez a szolgáltatóra vonatkozó, jóval terhesebb 8–22. cikk csomag része, nem az alkalmazói 26. cikké.
  • Nem kell azonnal semmit tenned a III. melléklet szerinti magas kockázatú kötelezettségek teljes köréhez, ha nincs ilyen felhasználásod a cégnél — és ha van, a határidő 2027. december 2. (önálló rendszerek) vagy 2028. augusztus 2. (termékbe ágyazott rendszerek).
  • Nem kell alapjogi hatásvizsgálatot (FRIA) készítened, hacsak nem közjog által szabályozott szerv, közszolgáltatást nyújtó magánszervezet, vagy hitelképesség-/biztosítási kockázatértékelő rendszer alkalmazója vagy — ez zárt, szűk alanyi kör.
  • Nincs kötelező óraszám, vizsga vagy tanúsítvány a 4. cikk szerinti AI-jártassághoz — a rendelet ezt kifejezetten kizárja.
  • Ha csak általános asszisztenst (ChatGPT, Copilot) használsz szövegírásra vagy összefoglalásra, ez önmagában nem tesz szolgáltatóvá és nem lesz magas kockázatú a tevékenységed.

Tipikus hibák

  • „Csak a ChatGPT-t használjuk, minket nem érint." Az alkalmazói kötelezettség ettől függetlenül fennáll — cégméret és a használat intenzitása nem számít.
  • 15 milliós bírsággal fenyegetik a 4. cikk megsértését. A 99. cikk zárt felsorolása nem tartalmazza a 4. cikket, ehhez nem tartozik önálló uniós bírságtétel.
  • „Minden 2027-re csúszott." A Digital Omnibus csak a magas kockázatú blokkot, a sandboxokat és a régi generatív rendszerek tartalomjelölését tolta el — az 50. cikk többi bekezdése 2026. augusztus 2. óta él.
  • A képzést tartalom nélküli jelenléti ívvel bizonyítják. A hatóság a mérlegelés folyamatát és annak végrehajtását kéri, nem a puszta jelenlétet.
  • Nem veszik észre, hogy egy HR-célú rangsoroló funkció magas kockázatúvá teheti a rendszert. Ha az általános AI-ra épített saját logika jelöltértékelésre szolgál, a III. melléklet 4. pontja alá kerülhet.
  • Az amerikai AI-szolgáltató használatát eleve jogellenesnek gondolják. Az EU–USA Adatvédelmi Keret ma hatályos, bár nem tekinthető véglegesen stabilnak.
  • Elfelejtik a külső közreműködőket. A képzési kötelezettség kiterjed az alvállalkozóra és a kölcsönzött munkaerőre is, nem csak a saját alkalmazottakra.
  • Az AI-leltárt egyszer elkészítik, aztán soha nem frissítik. Negyedévente érdemes átnézni, mert az eszközpark gyorsan változik.

Gyakori kérdések

Vonatkozik-e az EU AI Act egy 5 fős cégre?

Igen. A rendelet nem cégméret szerint válogat. Ha a cég szakmai tevékenységben AI-eszközt használ a saját felügyelete alatt, a 3. cikk (4) szerinti alkalmazónak minősül — a tisztán személyes, nem szakmai felhasználásra vonatkozó kivétel csak természetes személyre áll, cégre nem.

Kell-e ügyvédet fogadnom az AI Act miatt?

Nem feltétlenül. A legtöbb alkalmazói kötelezettség (4. cikk képzés, 50. cikk átláthatóság) saját erőforrásból is teljesíthető. Ha a besorolás bizonytalan — például kétséges, hogy a cég szolgáltatóvá vált-e, vagy van-e III. melléklet szerinti felhasználás —, érdemes konkrét tényálláson jogi véleményt kérni.

Mi történik, ha nem csinálunk semmit a 4. cikk kapcsán?

A 4. cikkhez nem tartozik önálló uniós bírságtétel. A hiánya azonban ténybeli bizonyítéka lehet más, valóban bírságolható jogsértésnek (pl. a 26. cikk (2) megsértésének magas kockázatú rendszernél), és súlyosbító körülményként, illetve polgári jogi elvárhatósági mérceként is beépülhet.

Kell-e külön AI-felelőst kineveznem?

A rendelet ezt nem írja elő kifejezetten kis cégre. Gyakorlati szempontból egyszerűbb, ha van egy kijelölt személy, aki koordinálja a leltárt, a szabályzatot és a képzést — ez nem jogi kötelezettség, hanem szervezési ajánlás.

Meddig kell megőrizni a képzési bizonyítékokat?

A rendelet nem ír elő kifejezett megőrzési időt a 4. cikk szerinti képzési bizonyítékra. Magas kockázatú AI-rendszernél a 26. cikk alapján az alkalmazónak a rendszer által generált naplókat legalább hat hónapig meg kell őriznie — ez azonban más kötelezettség, nem a képzési dokumentáció.

Ki ellenőrzi az AI Act betartását Magyarországon?

A piacfelügyeleti hatóság és az egyablakos kapcsolattartó pont a gazdasági és energetikai miniszter, a bejelentő hatóság a Nemzeti Akkreditáló Hatóság. A pénzügyi szektor magas kockázatú rendszereinél az MNB jár el. A NAIH a GDPR alapján marad illetékes, nem az AI Act alapján.

Szabtak már ki AI Act-bírságot Magyarországon vagy az EU-ban?

Publikált, kiszabott AI Act-bírság 2026 augusztusáig nincs, formális 5. cikkes eljárásindítás sem igazolható vissza elsődleges forrásból. A tagállami piacfelügyeleti intézményrendszer még épül — rövid távon a reálisabb kockázat nem a bírság, hanem a piacfelügyeleti intézkedés.

Ha csak ChatGPT-t vagy Copilotot használjuk, kell-e bármit tennünk?

Igen. GPAI-modellszolgáltatói kötelezettség nem keletkezik, de alkalmazóként közvetlenül terhel a 4. cikk AI-jártassági kötelezettség, a deepfake- és a közérdekű AI-szöveg jelölése, és — ha ilyet használsz — az érzelemfelismerésről szóló tájékoztatás.

Kapcsolódó anyagok

Ha a dokumentálást inkább rendszerben vezetnéd

A fenti pontok kézzel is teljesíthetők a sablonokkal. Aki inkább szeretné, hogy a képzés és a teljesítés-napló automatikusan generálódjon: az AI Work Fluency alap csomagja 49 000 Ft, egyszeri díj 1–10 fős cégnek (149 000 Ft 10–50 fő esetén), utána 14 900 Ft/hó a folyamatos, jogszabály-frissítést követő tananyaghoz.

Ingyenes kezdés
Ez az oldal általános tájékoztatás, nem jogi tanácsadás. Nem helyettesíti a konkrét tényálláson alapuló jogi értékelést, és nem hoz létre megbízási vagy ügyvéd-ügyfél viszonyt. A jogállapotot 2026. augusztus 4-én ellenőriztük elsődleges forrásból; ahol a jog vagy a hatósági gyakorlat bizonytalan, azt a válaszban külön jelezzük.