Regfortis

EU AI Act AI rendszerleltár: gyakorlati útmutató és sablon kkv-k számára

A mesterséges intelligencia rendszerleltár – a vállalkozása által használt minden mesterséges intelligencia-eszköz strukturált nyilvántartása – az EU AI Act megfelelőségének alapvető alapja. Anélkül, hogy tudná, milyen mesterséges intelligenciát használ, nem tudja teljesíteni a Article 4, Article 50 vagy Article 26 kötelezettségeit. Ez az útmutató elmagyarázza, mit kell beletenni, és hogyan kell létrehozni egyet.

Legutóbbi szabályozási felülvizsgálat: 2026. augusztus 14. · Regulation (EU) 2024/1689 a Regulation (EU) 2026/1744 módosítással

Mi az AI rendszerleltár?

Az AI-rendszerleltár minden olyan mesterségesintelligencia-rendszer vagy AI--motoros eszköz strukturált nyilvántartása, amelyet vállalkozása professzionálisan használ. A leltár minden rendszer esetében rögzíti a célját, az érintett személyeket, a használat módját és az EU AI Act szerinti megfelelőségi állapotát.

Az általános informatikai eszköznyilvántartástól eltérően a mesterséges intelligencia-leltár ennél tovább megy: rögzíti az egyes AI-rendszerek kockázati besorolását, azt, hogy mely EU AI Act kötelezettségek vonatkoznak rájuk, és milyen megfelelőségi lépéseket tettek. Ez egy élő dokumentum, amely az AI használati eseteinek változásával fejlődik.

Miért van szüksége egy az EU AI Act megfelelőséghez?

Az EU AI Act különböző kötelezettségeket ír elő attól függően, hogy milyen mesterséges intelligencia rendszereket használ és hogyan használja azokat. A mesterséges intelligencia birtokának teljes képe nélkül nem teheti meg:

Ismerje meg a Article 4-t (AI-műveltség)

Nem tudja biztosítani, hogy a személyzet „elégséges AI-műveltséggel” rendelkezzen a fel nem térképezett rendszerekhez. A leltár megmutatja, hogy mely alkalmazottak milyen mesterséges intelligenciával lépnek kapcsolatba – és ezért kinek milyen műveltségi támogatásra van szüksége.

Megfelel a Article 50 (átlátszóság)

Tudnia kell, hogy mely AI-rendszerek lépnek kapcsolatba az ügyfelekkel vagy a nyilvánossággal a szükséges közzétételek végrehajtásához. Ha a készletből hiányzik az ügyfeleknek szóló AI chatbot, az nyilvánosságra hozatali hiányt jelent.

Felkészülés a Article 26-re (magas kockázatú AI)

Az első lépés annak meghatározása, hogy melyik AI-rendszer tartozik a Annex III hatálya alá. A leltár nélkül nem lehet rangsorolni, hogy 2027 decembere előtt mely rendszerekre van szükség alapjogi hatásvizsgálatra.

Válaszoljon a felügyeleti megkeresésekre

Ha egy adatvédelmi hatóság, piacfelügyeleti hatóság vagy az Európai AI Hivatal megkérdezi, hogy milyen AI-rendszereket használ, a leltár strukturált kiindulópontot ad a szabályozói vagy tanácsadói megbeszélésekhez.

Mi számít "AI-rendszernek" a leltározás szempontjából?

Az EU AI Act az AI-rendszert a Article 3(1)-ben olyan gépi alapú rendszerként határozza meg, amelyet úgy terveztek, hogy különböző szintű autonómiával működjön, és amely kimenetekre, például előrejelzésekre, ajánlásokra, döntésekre vagy tartalomra következtet a bemenetekből. Nem minden szoftver felel meg a feltételeknek.

Valószínűleg a hatálya alá tartozik – szerepel a leltárban

  • → Generatív AI eszközök (ChatGPT, Gemini, Copilot, Claude)
  • → AI--meghajtású ügyfél chatbotok és virtuális asszisztensek
  • → AI-asszisztált toborzási vagy HR-eszközök
  • → AI hitelpontozási vagy kockázatértékelési eszközök
  • → AI tartalomgeneráló és képalkotási eszközök
  • → AI- alapú e-mail szűrési vagy osztályozási rendszerek
  • → Gépi tanulás alapú elemzés ajánlásokkal

Valószínűleg nem terjed ki – kizárhatja

  • → Egyszerű szabály alapú automatizálás (ha/akkor döntési fák)
  • → Hagyományos statisztikai eszközök tanulási komponensek nélkül
  • → Alapvető helyesírás-ellenőrzők és nyelvtani eszközök
  • → Keresési funkciók AI-vezérelt rangsor nélkül
  • → Szabványos adatbázis-lekérdezések és szűrők

Ha bizonytalan, vegye fel a rendszert a leltárba, és jelölje meg a hatókör állapotát felülvizsgálatra. A túlságosan átfogó készlet jobb, mint a hiányosság.

AI rendszer leltársablon

Készítsen egy rekordot AI-rendszerenként. Fenntarthatja ezt táblázatként, megosztott dokumentumként vagy meglévő GDPR/DPIA regiszterén belül, ha használ ilyet. A Regfortis Starter Pack dokumentáció szerkeszthető sablonverziót tartalmaz.

Rendszer azonosítás

Rendszer neve

Az AI eszköz vagy rendszer neve (pl. "ChatGPT Enterprise", "HireVue Video Interview AI")

Szolgáltató

Az AI-rendszert kifejlesztő vagy szállító cég neve

Verzió/modell

Verziószám vagy modell megjelölés, ha ismert

Az első használat dátuma

Amikor szervezete elkezdte használni ezt a rendszert

Cél és kontextus

Üzleti funkció

Melyik részleg vagy funkció használja ezt a rendszert (pl. HR, marketing, pénzügy, ügyfélszolgálat)

Rendeltetett cél

Mire használják a rendszert – legyen konkrét (pl. „Ügyfélszolgálati jegyek összegzése” vs „Álra jelentkezők rangsorolása”)

Érintett személyek

Kit érintenek a mesterséges intelligencia eredményei – alkalmazottak, ügyfelek, álláspályázók vagy a nagyközönség

Döntés típusa

Tájékoztat-e az AI kimenet olyan döntéseket, amelyek jelentősen befolyásolják az embereket? (Igen / Nem / Részben)

Kockázati besorolás

Tiltott gyakorlati ellenőrzés

Megerősítve, hogy nem tartozik semmilyen Article 5 tiltott gyakorlatba (Igen / felülvizsgálat szükséges)

Annex III kategória

Ez a rendszer megfelel a Annex III magas kockázatú felhasználási eseteknek? (Igen / Nem / Bizonytalan – kategória listája, ha igen)

Kockázati szint

Az Ön értékelése: Minimális / Korlátozott / Magas kockázat

Megfelelőségi állapot

Article 4 (AI-műveltség)

Kaptak-e az érintett munkatársak AI-műveltségi támogatást ehhez a rendszerhez? (Igen / Folyamatban / Még nem)

Article 50 (átlátszóság)

Ha a felhasználó felé néz: működik az AI közzététel? (Igen / Nem alkalmazható / Nem – intézkedés szükséges)

Article 26 (magas kockázatú telepítő)

Ha Annex III: FRIA állapot, adatbázis regisztrációs állapot (N/A, ha nem magas kockázatú)

Legutóbbi megfelelőségi felülvizsgálat dátuma

A rendszer megfelelőségi állapotának utolsó felülvizsgálatának dátuma

Felügyelet és kapcsolattartás

Belső tulajdonos

Az AI-rendszer megfelelőségéért felelős személy neve és szerepe

Szolgáltatói dokumentáció

A szolgáltató műszaki dokumentációjának, adatkezelési szerződésének vagy megfelelőségi nyilatkozatának helye

Következő felülvizsgálati dátum

A következő megfelelőségi felülvizsgálat tervezett időpontja

Hogyan tartsd naprakészen a készletedet

Az elavult készlet megfelelőségi hiányosságokat okoz. Építse be ezeket a gyakorlatokat a mesterséges intelligencia irányítási rutinjába:

Tekintse át minden új mesterséges intelligencia bevezetését

Mielőtt bármelyik csapat előfizetne egy új mesterséges intelligencia-eszközre vagy szolgáltatásra, vessen egy rövid leltárt. Adja hozzá a rendszert az éles indítás előtt.

Negyedéves söprés

Negyedévente kérje meg a csapatvezetőket, hogy erősítsék meg, hogy csapatuk mely AI-eszközöket használja. Az árnyékos mesterséges intelligencia alkalmazása (az IT-tudatosság nélkül használt eszközök) elterjedt, és feltáratlan megfelelési hiányosságokat okoz.

Éves megfelelőségi felülvizsgálat

Évente egyszer nézzen át minden bejegyzést a megfelelőségi állapot változásai tekintetében – beleértve azt is, hogy a korábban nem nagy kockázatú rendszerek most a Annex III kategóriákba tartoznak-e, vagy megváltozott-e a szabályozási környezet.

Frissítés a szolgáltató változásairól

Amikor egy AI-eszköz-szolgáltató jelentős frissítést ad ki, módosítja az adatfeldolgozási feltételeket, vagy megváltoztatja a terméke alapjául szolgáló AI-modellt, értékelje újra az érintett bejegyzést.

A KKV-k által elkövetett gyakori hibák

  • Csak a IT- beszerzett eszközök listája – hiányoznak az AI-eszközök, amelyeket közvetlenül a részlegek vettek át a SaaS-előfizetéseknél
  • A szabványos termelékenységi szoftverekbe (Microsoft 365 Copilot, Google Workspace AI) beágyazott mesterséges intelligencia felülvizsgálása nélkül kezelendő a hatókörön kívül
  • A leltár létrehozása egyszer, és soha ne frissítse, amikor új eszközök kerülnek bevezetésre
  • Nem rögzíti, hogy az egyes AI-rendszerekkel mely alkalmazottak lépnek kapcsolatba – így lehetetlenné teszi a Article 4 műveltségi mérések célzását
  • A szolgáltatók adatfeldolgozási megállapodásainak elmulasztása a leltárban, így hiányzik a Annex III dokumentációs követelményei

Gyakran ismételt kérdések

Az EU AI Act törvényi előírása az AI-rendszerleltár?

Az EU AI Act nem követeli meg a vállalkozásoktól, hogy készítsenek egy kifejezetten „AI rendszerleltárnak” nevezett dokumentumot. Ennek fenntartása azonban gyakorlatilag szükséges a Article 4 (AI-műveltség – tudnia kell, hogy a munkatársai mely AI-rendszereket használ), a Article 50 (átláthatóság – tudnia kell, hogy mely AI-rendszerek működnek együtt a felhasználókkal) és a Article 26 szerinti Annex III telepítői kötelezettségeinek való megfelelés bizonyításához, amelyek megkövetelik a magas kockázatú AI-rendszerek azonosítását, értékelését és regisztrálását. Leltár nélkül a szisztematikus megfelelés nem érhető el.

A Microsoft 365 Copilotnak vagy a ChatGPT Enterprise-nak szerepelnie kell az AI-készletemben?

Igen. A Microsoft 365 Copilot és a ChatGPT Enterprise is az EU AI Act Article 3(1) definíciójának hatálya alá tartozó mesterséges intelligencia rendszerek. A vállalkozása által professzionálisan használt mesterséges intelligencia eszközöket – beleértve a termelékenységi szoftverekbe ágyazott mesterséges intelligencia funkciókat is – fel kell mérni, és fel kell venni a készletbe. A bejegyzésnek rögzítenie kell az eszköz célját, azt, hogy mely munkatársak lépnek kapcsolatba vele, valamint a 4. és 50. cikk szerinti megfelelőségi állapotát.

Milyen gyakran kell frissítenem az AI rendszerleltárt?

Legalább: adjon hozzá új bejegyzést, mielőtt bármilyen új AI-eszköz professzionális használatba kerülne, és évente legalább egyszer végezzen átfogó megfelelőségi felülvizsgálatot. A gyakorlatban sok vállalkozásnak negyedévente sweepre van szüksége, hogy elkapja az egyes csapatok által a központi informatikai beszerzésen kívül alkalmazott mesterséges intelligencia eszközöket. A leltárt akkor is felül kell vizsgálni, ha egy szolgáltató jelentős változtatásokat hajt végre mesterségesintelligencia-modelljén vagy adatfeldolgozási feltételein.

Mi a különbség az AI rendszerleltár és a GDPR feldolgozási tevékenységrekord között?

A GDPR Feldolgozási tevékenységek nyilvántartása (ROPA) dokumentálja az összes személyes adatkezelést az Ön szervezetében. Az AI rendszerleltár kifejezetten az AI-rendszerekre és azok EU AI Act megfelelőségi állapotára összpontosít. A kettő átfedésben van abban az esetben, ha a mesterséges intelligencia rendszerek személyes adatokat dolgoznak fel – ami közös –, de eltérő szabályozási célokat szolgálnak. Ezeket összekapcsolt dokumentumokként lehet karbantartani, a AI Act megfelelőségi mezőkkel a AI-vezérelt feldolgozási tevékenységek vonatkozó ROPA bejegyzései mellé hozzáadva.

Szerezzen be egy használatra kész készletsablont

A Regfortis dokumentációs csomagok tartalmaznak egy szerkeszthető AI rendszerleltársablont, amely előre hozzá van rendelve a Article 4, Article 50 és Annex III megfelelőségi mezőkhöz. Kezdje el az ingyenes felmérést, hogy megtudja, melyik csomag a megfelelő vállalkozása számára.

Kezdje el az ingyenes értékelést

Annex III útmutató →

Kapcsolódó útmutatók

  • Article 4: AI-műveltségi követelmények
  • Annex III: Magas kockázatú mesterséges intelligencia útmutató
  • Teljes EU AI Act megfelelőségi ellenőrzőlista
  • Legfontosabb megfelelési határidők
  • Hivatalos szabályozási források
  • EU AI Act kkv-knak – teljes útmutató

Ez az útmutató csak tájékoztató jellegű, és nem minősül jogi tanácsadásnak.

Elsődleges jogforrások