Regfortis
EU AI Act AI rendszerleltár: gyakorlati útmutató és sablon kkv-k számára
A mesterséges intelligencia rendszerleltár – a vállalkozása által használt minden mesterséges intelligencia-eszköz strukturált nyilvántartása – az EU AI Act megfelelőségének alapvető alapja. Anélkül, hogy tudná, milyen mesterséges intelligenciát használ, nem tudja teljesíteni a Article 4, Article 50 vagy Article 26 kötelezettségeit. Ez az útmutató elmagyarázza, mit kell beletenni, és hogyan kell létrehozni egyet.
Legutóbbi szabályozási felülvizsgálat: 2026. augusztus 14. · Regulation (EU) 2024/1689 a Regulation (EU) 2026/1744 módosítással
Mi az AI rendszerleltár?
Az AI-rendszerleltár minden olyan mesterségesintelligencia-rendszer vagy AI--motoros eszköz strukturált nyilvántartása, amelyet vállalkozása professzionálisan használ. A leltár minden rendszer esetében rögzíti a célját, az érintett személyeket, a használat módját és az EU AI Act szerinti megfelelőségi állapotát.
Az általános informatikai eszköznyilvántartástól eltérően a mesterséges intelligencia-leltár ennél tovább megy: rögzíti az egyes AI-rendszerek kockázati besorolását, azt, hogy mely EU AI Act kötelezettségek vonatkoznak rájuk, és milyen megfelelőségi lépéseket tettek. Ez egy élő dokumentum, amely az AI használati eseteinek változásával fejlődik.
Miért van szüksége egy az EU AI Act megfelelőséghez?
Az EU AI Act különböző kötelezettségeket ír elő attól függően, hogy milyen mesterséges intelligencia rendszereket használ és hogyan használja azokat. A mesterséges intelligencia birtokának teljes képe nélkül nem teheti meg:
Ismerje meg a Article 4-t (AI-műveltség)
Nem tudja biztosítani, hogy a személyzet „elégséges AI-műveltséggel” rendelkezzen a fel nem térképezett rendszerekhez. A leltár megmutatja, hogy mely alkalmazottak milyen mesterséges intelligenciával lépnek kapcsolatba – és ezért kinek milyen műveltségi támogatásra van szüksége.
Megfelel a Article 50 (átlátszóság)
Tudnia kell, hogy mely AI-rendszerek lépnek kapcsolatba az ügyfelekkel vagy a nyilvánossággal a szükséges közzétételek végrehajtásához. Ha a készletből hiányzik az ügyfeleknek szóló AI chatbot, az nyilvánosságra hozatali hiányt jelent.
Felkészülés a Article 26-re (magas kockázatú AI)
Az első lépés annak meghatározása, hogy melyik AI-rendszer tartozik a Annex III hatálya alá. A leltár nélkül nem lehet rangsorolni, hogy 2027 decembere előtt mely rendszerekre van szükség alapjogi hatásvizsgálatra.
Válaszoljon a felügyeleti megkeresésekre
Ha egy adatvédelmi hatóság, piacfelügyeleti hatóság vagy az Európai AI Hivatal megkérdezi, hogy milyen AI-rendszereket használ, a leltár strukturált kiindulópontot ad a szabályozói vagy tanácsadói megbeszélésekhez.
Mi számít "AI-rendszernek" a leltározás szempontjából?
Az EU AI Act az AI-rendszert a Article 3(1)-ben olyan gépi alapú rendszerként határozza meg, amelyet úgy terveztek, hogy különböző szintű autonómiával működjön, és amely kimenetekre, például előrejelzésekre, ajánlásokra, döntésekre vagy tartalomra következtet a bemenetekből. Nem minden szoftver felel meg a feltételeknek.
Valószínűleg a hatálya alá tartozik – szerepel a leltárban
- → Generatív AI eszközök (ChatGPT, Gemini, Copilot, Claude)
- → AI--meghajtású ügyfél chatbotok és virtuális asszisztensek
- → AI-asszisztált toborzási vagy HR-eszközök
- → AI hitelpontozási vagy kockázatértékelési eszközök
- → AI tartalomgeneráló és képalkotási eszközök
- → AI- alapú e-mail szűrési vagy osztályozási rendszerek
- → Gépi tanulás alapú elemzés ajánlásokkal
Valószínűleg nem terjed ki – kizárhatja
- → Egyszerű szabály alapú automatizálás (ha/akkor döntési fák)
- → Hagyományos statisztikai eszközök tanulási komponensek nélkül
- → Alapvető helyesírás-ellenőrzők és nyelvtani eszközök
- → Keresési funkciók AI-vezérelt rangsor nélkül
- → Szabványos adatbázis-lekérdezések és szűrők
Ha bizonytalan, vegye fel a rendszert a leltárba, és jelölje meg a hatókör állapotát felülvizsgálatra. A túlságosan átfogó készlet jobb, mint a hiányosság.
AI rendszer leltársablon
Készítsen egy rekordot AI-rendszerenként. Fenntarthatja ezt táblázatként, megosztott dokumentumként vagy meglévő GDPR/DPIA regiszterén belül, ha használ ilyet. A Regfortis Starter Pack dokumentáció szerkeszthető sablonverziót tartalmaz.
Rendszer azonosítás
Rendszer neve
Az AI eszköz vagy rendszer neve (pl. "ChatGPT Enterprise", "HireVue Video Interview AI")
Szolgáltató
Az AI-rendszert kifejlesztő vagy szállító cég neve
Verzió/modell
Verziószám vagy modell megjelölés, ha ismert
Az első használat dátuma
Amikor szervezete elkezdte használni ezt a rendszert
Cél és kontextus
Üzleti funkció
Melyik részleg vagy funkció használja ezt a rendszert (pl. HR, marketing, pénzügy, ügyfélszolgálat)
Rendeltetett cél
Mire használják a rendszert – legyen konkrét (pl. „Ügyfélszolgálati jegyek összegzése” vs „Álra jelentkezők rangsorolása”)
Érintett személyek
Kit érintenek a mesterséges intelligencia eredményei – alkalmazottak, ügyfelek, álláspályázók vagy a nagyközönség
Döntés típusa
Tájékoztat-e az AI kimenet olyan döntéseket, amelyek jelentősen befolyásolják az embereket? (Igen / Nem / Részben)
Kockázati besorolás
Tiltott gyakorlati ellenőrzés
Megerősítve, hogy nem tartozik semmilyen Article 5 tiltott gyakorlatba (Igen / felülvizsgálat szükséges)
Annex III kategória
Ez a rendszer megfelel a Annex III magas kockázatú felhasználási eseteknek? (Igen / Nem / Bizonytalan – kategória listája, ha igen)
Kockázati szint
Az Ön értékelése: Minimális / Korlátozott / Magas kockázat
Megfelelőségi állapot
Article 4 (AI-műveltség)
Kaptak-e az érintett munkatársak AI-műveltségi támogatást ehhez a rendszerhez? (Igen / Folyamatban / Még nem)
Article 50 (átlátszóság)
Ha a felhasználó felé néz: működik az AI közzététel? (Igen / Nem alkalmazható / Nem – intézkedés szükséges)
Article 26 (magas kockázatú telepítő)
Ha Annex III: FRIA állapot, adatbázis regisztrációs állapot (N/A, ha nem magas kockázatú)
Legutóbbi megfelelőségi felülvizsgálat dátuma
A rendszer megfelelőségi állapotának utolsó felülvizsgálatának dátuma
Felügyelet és kapcsolattartás
Belső tulajdonos
Az AI-rendszer megfelelőségéért felelős személy neve és szerepe
Szolgáltatói dokumentáció
A szolgáltató műszaki dokumentációjának, adatkezelési szerződésének vagy megfelelőségi nyilatkozatának helye
Következő felülvizsgálati dátum
A következő megfelelőségi felülvizsgálat tervezett időpontja
Hogyan tartsd naprakészen a készletedet
Az elavult készlet megfelelőségi hiányosságokat okoz. Építse be ezeket a gyakorlatokat a mesterséges intelligencia irányítási rutinjába:
Tekintse át minden új mesterséges intelligencia bevezetését
Mielőtt bármelyik csapat előfizetne egy új mesterséges intelligencia-eszközre vagy szolgáltatásra, vessen egy rövid leltárt. Adja hozzá a rendszert az éles indítás előtt.
Negyedéves söprés
Negyedévente kérje meg a csapatvezetőket, hogy erősítsék meg, hogy csapatuk mely AI-eszközöket használja. Az árnyékos mesterséges intelligencia alkalmazása (az IT-tudatosság nélkül használt eszközök) elterjedt, és feltáratlan megfelelési hiányosságokat okoz.
Éves megfelelőségi felülvizsgálat
Évente egyszer nézzen át minden bejegyzést a megfelelőségi állapot változásai tekintetében – beleértve azt is, hogy a korábban nem nagy kockázatú rendszerek most a Annex III kategóriákba tartoznak-e, vagy megváltozott-e a szabályozási környezet.
Frissítés a szolgáltató változásairól
Amikor egy AI-eszköz-szolgáltató jelentős frissítést ad ki, módosítja az adatfeldolgozási feltételeket, vagy megváltoztatja a terméke alapjául szolgáló AI-modellt, értékelje újra az érintett bejegyzést.
A KKV-k által elkövetett gyakori hibák
- Csak a IT- beszerzett eszközök listája – hiányoznak az AI-eszközök, amelyeket közvetlenül a részlegek vettek át a SaaS-előfizetéseknél
- A szabványos termelékenységi szoftverekbe (Microsoft 365 Copilot, Google Workspace AI) beágyazott mesterséges intelligencia felülvizsgálása nélkül kezelendő a hatókörön kívül
- A leltár létrehozása egyszer, és soha ne frissítse, amikor új eszközök kerülnek bevezetésre
- Nem rögzíti, hogy az egyes AI-rendszerekkel mely alkalmazottak lépnek kapcsolatba – így lehetetlenné teszi a Article 4 műveltségi mérések célzását
- A szolgáltatók adatfeldolgozási megállapodásainak elmulasztása a leltárban, így hiányzik a Annex III dokumentációs követelményei
Gyakran ismételt kérdések
Az EU AI Act törvényi előírása az AI-rendszerleltár?
Az EU AI Act nem követeli meg a vállalkozásoktól, hogy készítsenek egy kifejezetten „AI rendszerleltárnak” nevezett dokumentumot. Ennek fenntartása azonban gyakorlatilag szükséges a Article 4 (AI-műveltség – tudnia kell, hogy a munkatársai mely AI-rendszereket használ), a Article 50 (átláthatóság – tudnia kell, hogy mely AI-rendszerek működnek együtt a felhasználókkal) és a Article 26 szerinti Annex III telepítői kötelezettségeinek való megfelelés bizonyításához, amelyek megkövetelik a magas kockázatú AI-rendszerek azonosítását, értékelését és regisztrálását. Leltár nélkül a szisztematikus megfelelés nem érhető el.
A Microsoft 365 Copilotnak vagy a ChatGPT Enterprise-nak szerepelnie kell az AI-készletemben?
Igen. A Microsoft 365 Copilot és a ChatGPT Enterprise is az EU AI Act Article 3(1) definíciójának hatálya alá tartozó mesterséges intelligencia rendszerek. A vállalkozása által professzionálisan használt mesterséges intelligencia eszközöket – beleértve a termelékenységi szoftverekbe ágyazott mesterséges intelligencia funkciókat is – fel kell mérni, és fel kell venni a készletbe. A bejegyzésnek rögzítenie kell az eszköz célját, azt, hogy mely munkatársak lépnek kapcsolatba vele, valamint a 4. és 50. cikk szerinti megfelelőségi állapotát.
Milyen gyakran kell frissítenem az AI rendszerleltárt?
Legalább: adjon hozzá új bejegyzést, mielőtt bármilyen új AI-eszköz professzionális használatba kerülne, és évente legalább egyszer végezzen átfogó megfelelőségi felülvizsgálatot. A gyakorlatban sok vállalkozásnak negyedévente sweepre van szüksége, hogy elkapja az egyes csapatok által a központi informatikai beszerzésen kívül alkalmazott mesterséges intelligencia eszközöket. A leltárt akkor is felül kell vizsgálni, ha egy szolgáltató jelentős változtatásokat hajt végre mesterségesintelligencia-modelljén vagy adatfeldolgozási feltételein.
Mi a különbség az AI rendszerleltár és a GDPR feldolgozási tevékenységrekord között?
A GDPR Feldolgozási tevékenységek nyilvántartása (ROPA) dokumentálja az összes személyes adatkezelést az Ön szervezetében. Az AI rendszerleltár kifejezetten az AI-rendszerekre és azok EU AI Act megfelelőségi állapotára összpontosít. A kettő átfedésben van abban az esetben, ha a mesterséges intelligencia rendszerek személyes adatokat dolgoznak fel – ami közös –, de eltérő szabályozási célokat szolgálnak. Ezeket összekapcsolt dokumentumokként lehet karbantartani, a AI Act megfelelőségi mezőkkel a AI-vezérelt feldolgozási tevékenységek vonatkozó ROPA bejegyzései mellé hozzáadva.
Szerezzen be egy használatra kész készletsablont
A Regfortis dokumentációs csomagok tartalmaznak egy szerkeszthető AI rendszerleltársablont, amely előre hozzá van rendelve a Article 4, Article 50 és Annex III megfelelőségi mezőkhöz. Kezdje el az ingyenes felmérést, hogy megtudja, melyik csomag a megfelelő vállalkozása számára.
Kezdje el az ingyenes értékelést
Annex III útmutató →
Kapcsolódó útmutatók
- Article 4: AI-műveltségi követelmények
- Annex III: Magas kockázatú mesterséges intelligencia útmutató
- Teljes EU AI Act megfelelőségi ellenőrzőlista
- Legfontosabb megfelelési határidők
- Hivatalos szabályozási források
- EU AI Act kkv-knak – teljes útmutató
Ez az útmutató csak tájékoztató jellegű, és nem minősül jogi tanácsadásnak.