Magas kockázatú AI
Magas kockázatú az az AI-rendszer, amely az I. melléklet szerinti uniós termékbiztonsági jog alá tartozó termék biztonsági alkatrésze vagy maga a termék, vagy amely a III. melléklet nyolc területének valamelyikébe tartozó, ott felsorolt felhasználási esetek egyikét valósítja meg. A besorolás a rendeltetéshez tapad, nem a technológiához.
A fogalmat a 6. cikk adja, két önálló úton: az I. melléklet a szabályozott termékekbe ágyazott AI-t fogja meg (gépek, orvostechnikai eszközök, légiközlekedés stb.), a III. melléklet nyolc önálló területet sorol fel — biometria, kritikus infrastruktúra, oktatás, foglalkoztatás, alapvető magán- és közszolgáltatások, bűnüldözés, migráció, igazságszolgáltatás és demokratikus folyamatok. Vállalati szempontból a leggyakoribb eset a III. melléklet 4. pontja: a toborzástól az elbocsátásig terjedő HR-célú AI-használat. A 6. cikk (3) bekezdése szűk kiutat ad, ha a rendszer nem jelent jelentős kockázatot, és teljesül négy feltétel egyike (szűk eljárási feladat, korábbi emberi tevékenység javítása, mintafelismerés emberi felülvizsgálat mellett, előkészítő feladat) — profilalkotásnál viszont ez a kiút zárva van. A magas kockázatú kötelezettségek — kockázatkezelés, adatkormányzás, dokumentáció, naplózás, emberi felügyelet, megfelelőségértékelés, CE-jelölés — a III. melléklet alá tartozó önálló rendszereknél 2027. december 2-től, az I. melléklet alá tartozóknál 2028. augusztus 2-től alkalmazandók.
Ez a legmagasabb tétű besorolási döntés egy kkv életében: ha a cég HR-, hitelbírálati vagy oktatási AI-t vezet be, a magas kockázatú minősítés a teljes megfelelési terhet meghatározza — és a besorolást már most, a bevezetés előtt írásba kell foglalni.
Dokumentált AI-jártassági képzésre van szüksége?
A 4. cikk gondossági kötelem: nem a tudás önmagában számít, hanem hogy a cég bizonyíthatóan tett érte. Az alapcsomagunkkal ez ingyen elkezdhető.
Ingyenes kezdésKapcsolódó fogalmak
- Tiltott gyakorlatAz 5. cikk (1) bekezdése nyolc AI-gyakorlatot tilt teljesen: tudatalatti vagy megtévesztő manipuláció, sérülékenység kihasználása, társadalmi pontozás, bűnelkövetés profilalkotásból történő előrejelzése, arcképadatbázisok célzatlan lekaparása, munkahelyi és oktatási érzelemfelismerés, védett tulajdonságokra irányuló biometrikus kategorizálás, és nyilvános téri valós idejű távoli biometrikus azonosítás. Ezekre nincs megfelelési útvonal.
- RendeltetésA rendeltetés az a felhasználás, amelyre a szolgáltató az AI-rendszert szánja, beleértve a használat konkrét kontextusát és feltételeit, ahogyan azt a szolgáltató a használati útmutatóban, promóciós vagy értékesítési anyagokban és a műszaki dokumentációban megadja. A besorolás — köztük a magas kockázatú minősítés — a rendeltetéshez tapad, nem magához a technológiához.
- Kockázatkezelési rendszerA kockázatkezelési rendszer a magas kockázatú AI-rendszer teljes életciklusára kiterjedő, folyamatos, dokumentált és tesztelésre alapozott folyamat, amely a harmadik személyek egészségére, biztonságára és alapjogaira jelentett kockázatokat azonosítja, értékeli és csökkenti. Nem a szervezeti kockázatot kezeli — más alanyt véd, mint az ISO 31000 vagy az ISO/IEC 42001, és egyik sem keletkeztet megfelelőségi vélelmet, mert egyik sem harmonizált szabvány.
- MegfelelőségértékelésA megfelelőségértékelés az az eljárás, amellyel a szolgáltató igazolja, hogy egy magas kockázatú AI-rendszer megfelel a rendelet III. fejezet 2. szakaszában előírt követelményeknek — kockázatkezelés, adatkormányzás, dokumentáció, emberi felügyelet és a többi. A III. melléklet 2–8. pontja alá tartozó rendszereknél belső kontroll elegendő, bejelentett szervezet bevonása jellemzően csak a biometrikus rendszereknél kötelező.
Kapcsolódó kérdések a tudásbázisban
- Magas kockázatú AI-nak számít az önéletrajz-szűrő vagy a HR-értékelő rendszer?Igen. A III. melléklet 4. pontja a toborzástól a munkaviszony megszűnéséig terjedő teljes életciklust lefedi: célzott álláshirdetés-megjelenítés, jelentkezésszűrés, jelöltértékelés, előléptetés, elbocsátás, viselkedés- vagy személyiségalapú feladatkiosztás, valamint a munkavégzés megfigyelése és értékelése. Ez a legtipikusabb vállalati magas kockázatú eset. A megfelelési határidő 2027. december 2., a besorolási döntést viszont már most érdemes írásba foglalni.
- Mikor nem magas kockázatú egy olyan AI-rendszer, amely a III. melléklet alá esne?Akkor, ha nem jelent jelentős kockázatot az egészségre, a biztonságra vagy az alapvető jogokra, és teljesül a 6. cikk (3) négy esete közül legalább egy: szűk eljárási feladat, befejezett emberi tevékenység eredményének javítása, döntési minták észlelése emberi felülvizsgálat mellett, vagy előkészítő feladat. Profilalkotásnál viszont ez a kiút zárva van.
- Mely uniós termékjogok tartoznak az AI Act I. mellékletébe?Az I. melléklet 20 uniós termékjogi aktust sorol fel két szekcióban: gépek, játékbiztonság, felvonók, ATEX, rádióberendezések, nyomástartó berendezések, egyéni védőeszközök, orvostechnikai és in vitro diagnosztikai eszközök, illetve a légiközlekedési, jármű- és vasúti jog. A beágyazott AI akkor magas kockázatú, ha biztonsági alkatrész vagy maga a termék, és az ágazati jog harmadik fél általi megfelelőségértékelést követel.
- Mi az AI Act III. mellékletének teljes tartalma — mind a nyolc terület?Nyolc terület: biometria; kritikus infrastruktúra; oktatás és szakképzés; foglalkoztatás és munkavállalók irányítása; alapvető magán- és közszolgáltatásokhoz való hozzáférés; bűnüldözés; migráció, menekültügy és határigazgatás; végül igazságszolgáltatás és demokratikus folyamatok. Összesen 24 betűjelzett felhasználási eset, plusz a betűjelzés nélküli kritikus infrastruktúra. Vállalati szempontból a 4. pont a leggyakoribb.
- Hogyan épül fel az EU AI Act kockázatalapú piramisa, és mi a leggyakoribb félreértés?Négy szint van: tiltott gyakorlat (5. cikk), magas kockázatú rendszer (6. cikk és I/III. melléklet), átláthatósági kötelezettség alá eső rendszer (50. cikk), és minden más. A leggyakoribb félreértés, hogy ez négy egymást kizáró doboz. A rétegek halmozódnak: egy magas kockázatú chatbot egyszerre esik a III. fejezet és az 50. cikk hatálya alá.
- Mit jelent a 2027. december 2-i és 2028. augusztus 2-i határidő egy fejlesztő cégnek?Nem szünetet jelent, hanem eltolt kapudátumot. A megfelelőségértékelést nem lehet utólag ráilleszteni egy kész rendszerre, ezért a tervezési döntéseket most kell meghozni. Az önálló, III. melléklet szerinti magas kockázatú rendszerekre 2027. december 2., a szabályozott termékbe ágyazottakra 2028. augusztus 2. a határidő.