Megfelelőségértékelés
A megfelelőségértékelés az az eljárás, amellyel a szolgáltató igazolja, hogy egy magas kockázatú AI-rendszer megfelel a rendelet III. fejezet 2. szakaszában előírt követelményeknek — kockázatkezelés, adatkormányzás, dokumentáció, emberi felügyelet és a többi. A III. melléklet 2–8. pontja alá tartozó rendszereknél belső kontroll elegendő, bejelentett szervezet bevonása jellemzően csak a biometrikus rendszereknél kötelező.
Az eljárást a 43. cikk szabályozza. Az önértékelésen alapuló belső kontroll (VI. melléklet) a domináns út: a HR-, oktatási, hitelbírálati és alapvető szolgáltatási területen a szolgáltató maga nyilatkozik a megfelelőségről, bejelentett szervezet bevonása nélkül. Ez alól kivétel a biometrikus rendszerek köre, ahol harmadik fél általi értékelés akkor kötelező, ha nincs alkalmazott harmonizált szabvány. Az I. melléklet alá tartozó, szabályozott termékbe ágyazott AI-nál a megfelelőségértékelést az adott ágazati eljárásban kell lefolytatni, egyetlen integrált dokumentációba foglalva. Harmonizált szabvány hiányában a megfelelőségértékelés nem válik kevésbé kötelezővé — csak a bizonyítás módja nehezebb: a szolgáltatónak magának kell igazolnia a IV. melléklet szerinti követelményszint elérését, megfelelőségi vélelem nélkül. A megfelelőségértékelés lezárása után állítható ki az EU-megfelelőségi nyilatkozat és helyezhető fel a CE-jelölés.
A legtöbb magas kockázatú AI-t bevezető kkv számára jó hír, hogy belső kontroll elegendő — nem kell drága, külső tanúsító szervezetet bevonni, de a dokumentált önértékelés attól még nem opcionális.
Dokumentált AI-jártassági képzésre van szüksége?
A 4. cikk gondossági kötelem: nem a tudás önmagában számít, hanem hogy a cég bizonyíthatóan tett érte. Az alapcsomagunkkal ez ingyen elkezdhető.
Ingyenes kezdésKapcsolódó fogalmak
- Magas kockázatú AIMagas kockázatú az az AI-rendszer, amely az I. melléklet szerinti uniós termékbiztonsági jog alá tartozó termék biztonsági alkatrésze vagy maga a termék, vagy amely a III. melléklet nyolc területének valamelyikébe tartozó, ott felsorolt felhasználási esetek egyikét valósítja meg. A besorolás a rendeltetéshez tapad, nem a technológiához.
- EU-megfelelőségi nyilatkozatAz EU-megfelelőségi nyilatkozat a szolgáltató írásos nyilatkozata arról, hogy a magas kockázatú AI-rendszer megfelel a rendelet vonatkozó követelményeinek. Rendszerenként kell elkészíteni, a piacfelügyeleti hatóság rendelkezésére kell bocsátani, és a rendszer forgalomból való kivonása után is legalább tíz évig meg kell őrizni.
- CE-jelölésA CE-jelölés a magas kockázatú AI-rendszer szolgáltatójának nyilatkozata arról, hogy a rendszer megfelel a rendelet követelményeinek. A jelölést a megfelelőségértékelési eljárás lezárása után, láthatóan, olvashatóan és letörölhetetlenül kell feltüntetni a rendszeren vagy annak csomagolásán, illetve — ha ez nem lehetséges — a kísérő dokumentáción.
- Bejelentett szervezetA bejelentett szervezet a tagállam által kijelölt, független harmadik fél, amely bizonyos magas kockázatú AI-rendszerek megfelelőségértékelésében vesz részt. A III. melléklet 2–8. pontja alá tartozó rendszereknél — HR, oktatás, hitelbírálat, alapvető szolgáltatások — a belső kontroll mindig elegendő; bejelentett szervezet gyakorlatilag csak a biometrikus rendszereknél merül fel, és ott is csak harmonizált szabvány hiányában kötelező.
- Harmonizált szabványA harmonizált szabvány olyan, uniós szabványosítási kérelem alapján kidolgozott technikai szabvány, amelynek alkalmazása megfelelőségi vélelmet keletkeztet: aki követi, azt vélelmezni kell, hogy megfelel az adott követelménynek. Az AI Act magas kockázatú követelményeire vonatkozó harmonizált szabványok 2026 közepéig még nem készültek el, ezért a megfelelőségi vélelem egyelőre nem érhető el.
Kapcsolódó kérdések a tudásbázisban
- Mikor elég a belső kontroll, és mikor kell bejelentett szervezet a magas kockázatú AI-nál?A III. melléklet 2–8. pontja szerinti rendszereknél — HR, oktatás, hitelbírálat, alapvető szolgáltatások — mindig elég a VI. melléklet szerinti belső kontroll, bejelentett szervezet nélkül. A szolgáltató maga nyilatkozik. Bejelentett szervezet gyakorlatilag csak a biometrikus rendszereknél kerül szóba, és ott is csak akkor kötelező, ha harmonizált szabvány nem áll rendelkezésre vagy nem alkalmazták.
- Mit jelent a 2027. december 2-i és 2028. augusztus 2-i határidő egy fejlesztő cégnek?Nem szünetet jelent, hanem eltolt kapudátumot. A megfelelőségértékelést nem lehet utólag ráilleszteni egy kész rendszerre, ezért a tervezési döntéseket most kell meghozni. Az önálló, III. melléklet szerinti magas kockázatú rendszerekre 2027. december 2., a szabályozott termékbe ágyazottakra 2028. augusztus 2. a határidő.
- Kötelező-e tanúsított minőségirányítási rendszer, és elég-e az ISO/IEC 42001?Tanúsított rendszer nem kötelező: a 17. cikk dokumentált minőségirányítási rendszert követel, nem akkreditált tanúsítványt. Az ISO/IEC 42001 hasznos váz, de nem harmonizált szabvány, így a 40. cikk szerinti megfelelőségi vélelmet nem keletkezteti, és önmagában nem fedi le a 17. cikk (1) valamennyi pontját.