Kockázatkezelési rendszer
A kockázatkezelési rendszer a magas kockázatú AI-rendszer teljes életciklusára kiterjedő, folyamatos, dokumentált és tesztelésre alapozott folyamat, amely a harmadik személyek egészségére, biztonságára és alapjogaira jelentett kockázatokat azonosítja, értékeli és csökkenti. Nem a szervezeti kockázatot kezeli — más alanyt véd, mint az ISO 31000 vagy az ISO/IEC 42001, és egyik sem keletkeztet megfelelőségi vélelmet, mert egyik sem harmonizált szabvány.
A követelményeket a 9. cikk (1)–(10) bekezdése adja. A rendszer célja tudatosan szűk: nem a vállalat üzleti vagy pénzügyi kockázatait kezeli, hanem kifejezetten azt, amit a rendszer harmadik felek — ügyfelek, munkavállalók, érintett személyek — egészségére, biztonságára és alapjogaira jelenthet. A folyamatnak a rendszer teljes életciklusát végig kell kísérnie: a tervezéstől a piacra hozatalon át a folyamatos monitorozásig, és rendszeres felülvizsgálatot, frissítést igényel. A jó vállalati kockázatkezelési gyakorlat — ISO 31000 vagy ISO/IEC 42001 — hasznos szervezeti vázat adhat, de jogilag nem helyettesíti a 9. cikk szerinti kötelezettséget, mert más a védett érdek, és egyik szabvány sem harmonizált az AI Act értelmében, tehát alkalmazásuk önmagában nem keletkeztet megfelelőségi vélelmet a 40. cikk szerint.
Egy meglévő ISO 31000 vagy ISO/IEC 42001 folyamat jó kiindulópont, de önmagában nem elég — a kockázatkezelési dokumentációnak kifejezetten az érintett harmadik személyek egészségére és alapjogaira kell fókuszálnia, nem a cég üzleti kockázataira.
Dokumentált AI-jártassági képzésre van szüksége?
A 4. cikk gondossági kötelem: nem a tudás önmagában számít, hanem hogy a cég bizonyíthatóan tett érte. Az alapcsomagunkkal ez ingyen elkezdhető.
Ingyenes kezdésKapcsolódó fogalmak
- Magas kockázatú AIMagas kockázatú az az AI-rendszer, amely az I. melléklet szerinti uniós termékbiztonsági jog alá tartozó termék biztonsági alkatrésze vagy maga a termék, vagy amely a III. melléklet nyolc területének valamelyikébe tartozó, ott felsorolt felhasználási esetek egyikét valósítja meg. A besorolás a rendeltetéshez tapad, nem a technológiához.
- AdatkormányzásAz adatkormányzás a magas kockázatú AI-rendszer tanító-, validációs és tesztadathalmazaira vonatkozó nyolc gyakorlatot foglalja magában, valamint azt az anyagi mércét, hogy az adathalmazok relevánsak, kellően reprezentatívak, és a lehető legnagyobb mértékben hibamentesek és teljesek legyenek. Hibátlan adathalmazt a jogalkotó nem követel, hanem a rendeltetéshez mért, dokumentált gondosságot.
- Műszaki dokumentációA műszaki dokumentáció a magas kockázatú AI-rendszer megfelelőségét igazoló, a IV. melléklet kilenc pontja szerinti tartalmat lefedő irat, amelyet a piacra hozatal előtt kell elkészíteni, naprakészen tartani, és tíz évig meg kell őrizni. Ez az az irat, amely alapján a hatóság utólag rekonstruálhatja, hogyan született a rendszer és a besorolási döntés.
- Harmonizált szabványA harmonizált szabvány olyan, uniós szabványosítási kérelem alapján kidolgozott technikai szabvány, amelynek alkalmazása megfelelőségi vélelmet keletkeztet: aki követi, azt vélelmezni kell, hogy megfelel az adott követelménynek. Az AI Act magas kockázatú követelményeire vonatkozó harmonizált szabványok 2026 közepéig még nem készültek el, ezért a megfelelőségi vélelem egyelőre nem érhető el.
Kapcsolódó kérdések a tudásbázisban
- Mit követel az AI Act kockázatkezelési rendszere, és miben más, mint az ISO 42001?A 9. cikk nem szervezeti kockázatot kezel, hanem azt, amit a rendszer harmadik személyek egészségére, biztonságára és alapjogaira jelent — folyamatos, a teljes életciklusra kiterjedő, dokumentált és tesztelésre alapozott folyamatban. Az ISO 31000 és az ISO/IEC 42001 más alanyt véd, és egyik sem harmonizált szabvány, így megfelelőségi vélelmet nem keletkeztet.
- Mi a szolgáltató kötelezettségeinek teljes listája magas kockázatú AI-rendszernél?A 16. cikk tizenkét pontban sorolja fel őket, két rétegben. A termék-réteg a 8–15. cikk: kockázatkezelés, adatkormányzás, műszaki dokumentáció, naplózás, átláthatóság, emberi felügyelet, pontosság és kiberbiztonság. A szervezeti réteg a 17–21., 43. és 47–49. cikk: minőségirányítás, dokumentumőrzés tíz évig, megfelelőségértékelés, EU-megfelelőségi nyilatkozat, CE-jelölés és regisztráció.