Hogyan mérhető és dokumentálható az AI pontossága, robusztussága és kiberbiztonsága szabvány nélkül?
A 15. cikk célkötelmet fogalmaz meg — megfelelő szintű pontosság, robusztusság és kiberbiztonság —, mérőszámot nem ír elő. Harmonizált szabvány ma nincs, ezért a szolgáltatónak magának kell megindokolnia és dokumentálnia a választott mérőszámokat, a IV. melléklet 4. és 7. pontja alapján. A bizonyítás terhe teljes egészében rajta van.
A tartalom három irányba bomlik. A pontossági szinteket és mérőszámokat a használati útmutatóban közölni kell. A robusztusság azt kívánja, hogy a rendszer a lehető legreziliensebb legyen a hibákkal és inkonzisztenciákkal szemben, műszaki redundanciával, backup- vagy fail-safe tervekkel; folyamatosan tanuló rendszereknél kifejezetten kezelni kell a visszacsatolási hurkokat. A kiberbiztonsági rész nevesítve fedi az adatmérgezést, a modellmérgezést, az ellenséges példákat, a bizalmasságot érintő támadásokat és a modellhibákat.
Harmonizált szabvány jelenleg nincs. A CEN-CENELEC JTC 21 munkája csúszik: az M/593 szabványosítási felkérés eredeti 2025. áprilisi határidejét a Bizottság 2025. augusztus 31-re módosította, a szabványok rendelkezésre állását pedig egy gyorsító intézkedéscsomag 2026 negyedik negyedévére célozza. Addig a 40. cikk szerinti megfelelőségi vélelem nem érhető el.
A gyakorlat ezt jellemzően nem harmonizált, de hivatkozható forrásokkal tölti ki: ISO/IEC 42001, ISO/IEC 23894, ISO/IEC TS 4213, ISO/IEC 24029, NIST AI RMF, kiberbiztonsági oldalon ISO/IEC 27001 és a NIST adversarial ML taxonómia. Egyik sem keletkeztet vélelmet — és ezt a különbségtételt a dokumentációban is ki kell mondani, hogy hatósági iratbetekintésnél ne tűnjön félrevezető megfelelőségi állításnak.
Összetettebb eset?
Ha a besorolás vagy a szerepkör nem egyértelmű, érdemes konkrét tényálláson végigmenni.
KapcsolatfelvételKapcsolódó kérdések
- Van-e már harmonizált szabvány az AI Acthez?
- Mikor jelennek meg a CEN-CENELEC AI-szabványok?
- Milyen mérőszámmal igazoljuk az AI pontosságát?
- Mi a megfelelőségi vélelem az AI Actben?
- Használható-e a NIST AI RMF az EU-megfeleléshez?
- Hogyan védekezzünk az adatmérgezés ellen jogi szempontból?
- Kell-e külső auditor a pontosság igazolásához?
Tovább a tudásbázisban
- Kötelező-e tanúsított minőségirányítási rendszer, és elég-e az ISO/IEC 42001?Tanúsított rendszer nem kötelező: a 17. cikk dokumentált minőségirányítási rendszert követel, nem akkreditált tanúsítványt. Az ISO/IEC 42001 hasznos váz, de nem harmonizált szabvány, így a 40. cikk szerinti megfelelőségi vélelmet nem keletkezteti, és önmagában nem fedi le a 17. cikk (1) valamennyi pontját.
- Mit követel az AI Act kockázatkezelési rendszere, és miben más, mint az ISO 42001?A 9. cikk nem szervezeti kockázatot kezel, hanem azt, amit a rendszer harmadik személyek egészségére, biztonságára és alapjogaira jelent — folyamatos, a teljes életciklusra kiterjedő, dokumentált és tesztelésre alapozott folyamatban. Az ISO 31000 és az ISO/IEC 42001 más alanyt véd, és egyik sem harmonizált szabvány, így megfelelőségi vélelmet nem keletkeztet.
- Mit kell tartalmaznia a magas kockázatú AI műszaki dokumentációjának és naplózásának?A műszaki dokumentációt a piacra hozatal előtt kell elkészíteni és naprakészen tartani, és a IV. melléklet kilenc pontját kell lefednie. A dokumentációt tíz évig, a szolgáltató kezelésében lévő automatikus naplókat legalább hat hónapig kell megőrizni; az alkalmazói oldalon ugyanez a hat hónap él a 26. cikk (6) alapján.