Magas kockázatú MI-rendszerek: mit követel meg a szervezetétől a MI-törvény?

Szakemberek egy megbeszélésen áttekintenek egy magas kockázatú mesterséges intelligenciarendszerek megfelelőségi irányítópultját

A magas kockázatú MI-rendszerek állnak az európai MI-rendelet ( 2024/1689/EU rendelet ), közismert nevén MI-törvény középpontjában , amely kockázatalapú keretet vezet be a mesterséges intelligencia (MI) rendszerek fejlesztésére, szállítására és használatára. Minél nagyobb az egészségre, a biztonságra és az alapvető jogokra jelentett kockázat, annál súlyosabbak a kötelezettségek.

A szervezetek számára a megfelelés ezért nem a műszaki dokumentáció elkészítésénél, hanem a helyes besorolásnál kezdődik. Először is meg kell állapítani, hogy mely MI-rendszereket fejlesztik, vásárolják vagy használják a szervezeten belül. Ezután értékelni kell, hogy egy rendszer tiltott , magas kockázatú, átláthatósági kötelezettségek hatálya alá tartozik-e, vagy kívül esik-e bármilyen konkrét kötelezettségen.

Ez a cikk ismerteti, hogy mikor minősülhet egy mesterséges intelligenciarendszer magas kockázatúnak, mely kötelezettségek vonatkoznak a szolgáltatókra és a telepítőkre, és milyen lépéseket tehetnek a szervezetek most. Emellett meghatározza a jelenlegi ütemtervet is, a digitális omnibusz szerinti magas kockázatú kötelezettségek elhalasztását követően.

Mikor számít egy mesterséges intelligencia rendszer magas kockázatúnak?

A magas kockázatú mesterséges intelligenciarendszerek értékelését elsősorban a mesterséges intelligenciatörvény 6. cikke, valamint I. és III. melléklete alapján végzik. Két út létezik.

Az első út az I. mellékletben felsorolt ​​európai termékjogszabályok hatálya alá tartozó termékek részét képező mesterséges intelligenciarendszerekre vonatkozik, amelyek harmadik fél általi megfelelőségértékelést igényelnek. Gondoljunk csak bizonyos orvostechnikai eszközökre, gépekre, emelőkre és játékokra. Ezen rendszerek esetében a mesterséges intelligenciáról szóló törvény a meglévő megfelelőségértékelési eljárásra épít.

A második útvonal a III. mellékletben felsorolt ​​területeken használt MI-rendszereket érinti: biometria, kritikus infrastruktúra, oktatás és szakképzés, foglalkoztatás és munkaerő-gazdálkodás, alapvető magán- és közszolgáltatásokhoz való hozzáférés, bűnüldözés, migráció, menedékjog és határellenőrzés, valamint igazságszolgáltatás és demokratikus folyamatok. Nem minden ilyen területen belüli felhasználás eredményezi automatikusan a magas kockázatú MI-rendszerek közé sorolást: a rendszer konkrét funkcióját és a 6. cikk feltételeit is értékelni kell.

A 6. cikk (3) bekezdésében foglalt kivétel

Egy III. mellékletbe tartozó rendszer nem számít automatikusan a magas kockázatú MI-rendszerek közé: ez a besorolás kizárt, ha nem jelent jelentős kockázatot a személyek egészségére, biztonságára vagy alapvető jogaira nézve, és nem befolyásolja lényegesen a döntéshozatal eredményét. Ez lehet a helyzet akkor, ha a rendszer csak egy szűk eljárási feladatot lát el, csupán egy ember által már elvégzett tevékenységet javít, csak a korábbi emberi döntéshozataltól való eltéréseket jelzi anélkül, hogy helyettesítené azt az értékelést, vagy kizárólag előkészítő feladatot lát el.

Erre a kivételre való hivatkozást gondosan meg kell indokolni és dokumentálni kell. A szervezet nemcsak a következtetést rögzíti, hanem a tényeket és az értékelést is, amelyen a következtetés alapul. Annak a szolgáltatónak, amely úgy véli, hogy egy III. melléklet szerinti rendszer nem tartozik a magas kockázatú mesterséges intelligenciarendszerek közé, dokumentálnia kell ezt az értékelést a rendszer forgalomba hozatala vagy üzembe helyezése előtt, és ezen felül a 49. cikk (2) bekezdése szerinti regisztrációs kötelezettség is vonatkozik rá.

Egy ponton a rendelet abszolút. A 6. cikk (3) bekezdése kimondja, hogy a III. mellékletben említett mesterséges intelligenciarendszert mindig magas kockázatú mesterséges intelligenciarendszerek közé kell sorolni, amennyiben természetes személyek profilalkotását végzi. Ebben az esetben a kivétel nem alkalmazható.

Milyen szerepet játszik a szervezeted?

A mesterséges intelligenciatörvény több szerepet különböztet meg a láncban. Ezek közül kettő a legtöbb szervezet számára fontos. Az a fél, amely mesterséges intelligenciarendszert fejleszt, vagy saját neve vagy védjegye alatt forgalomba hoz, szolgáltatónak minősül. Az a fél, amely saját üzleti tevékenysége során mesterséges intelligenciarendszert használ anélkül, hogy azt kifejlesztette volna, általában bevezetőnek minősül.

A szerepkörök kiosztása nem statikus. Egy olyan szervezet, amely jelentősen módosít egy megvásárolt rendszert, saját neve vagy védjegye alatt szállítja tovább, vagy megváltoztatja a rendeltetését, továbbra is szolgáltatónak tekinthető, és így szigorúbb kötelezettségek hatálya alá tartozik. Határozza meg minden rendszer esetében, hogy melyik szerepet tölti be, és rögzítse ezt az értékelést.

A főbb kötelezettségek

A magas kockázatú mesterséges intelligenciarendszerek szolgáltatóira többek között a 8–17., a 43. és a 47–49. cikkben foglalt kötelezettségek vonatkoznak:

  • egy teljes életciklust lefedő kockázatkezelési rendszer
  • adatkezelés, beleértve a felhasznált adatokban – beleértve a betanítási, validálási és tesztelési adatokat – előforduló torzítások észlelését és korrigálását
  • a IV. melléklet szerinti műszaki dokumentáció és eseménynaplózás
  • egyértelmű használati utasítások a telepítők számára
  • hatékony emberi felügyeletet lehetővé tevő kialakítás
  • pontosságra, megbízhatóságra és kiberbiztonságra vonatkozó követelmények
  • minőségirányítási rendszer, megfelelőségértékelés, EU-megfelelőségi nyilatkozat, CE-jelölés és regisztráció az EU adatbázisában

A III. melléklet 1. pontjának a) alpontjában említett, távoli biometrikus azonosításhoz használt, magas kockázatú mesterséges intelligenciarendszerek esetében a 14. cikk (5) bekezdése további követelményt ír elő az emberi felügyeletre vonatkozóan: az azonosítás alapján semmilyen intézkedés vagy döntés nem hozható, kivéve, ha azt legalább két, a szükséges kompetenciával, képzettséggel és felhatalmazással rendelkező természetes személy külön ellenőrizte és megerősítette. Ezt nevezik a négy szem elvének.

A telepítőkre a 26. és 27. cikkben foglalt könnyebb, de nem kevésbé fontos kötelezettségek vonatkoznak: a használati utasításnak megfelelő használat, hozzáértő emberi felügyelet, a rendszer működésének ellenőrzése, a kockázatok és súlyos incidensek jelentése, valamint a naplók legalább hat hónapig történő megőrzése. Azokat az alkalmazottakat, akik a rendszerrel fognak dolgozni, és azokat a személyeket, akikre a rendszert alkalmazzák, előzetesen tájékoztatni kell.

Bizonyos bevezetőknek alapvető jogi hatásvizsgálatot is el kell végezniük, a 27. cikk szerinti alapvető jogi hatásvizsgálatot. Ez minden esetben vonatkozik a közjogi intézményekre, a közszolgáltatásokat nyújtó magánszolgáltatókra, valamint a hitelminősítési vagy az élet- és egészségbiztosítási kockázatok értékelésére szolgáló rendszereket használó bevezetőkre.

Idővonal és aktuális állapot

A mesterséges intelligencia törvény 2024. augusztus 1-jén lépett hatályba, és szakaszosan alkalmazandó. A gyakorlatban fontos különbséget tenni a már alkalmazandó kötelezettségek, a jövőbeli alkalmazási dátummal rendelkező kötelezettségek és a bejelentett módosítások között, amelyek hivatalos hatálybalépése még nem fejeződött be.

Tiltott gyakorlatok (5. cikk): 2025. február 2-tól alkalmazandó

Mesterséges intelligencia ismerete (4. cikk): 2025. február 2-tól alkalmazandó

Általános célú mesterséges intelligencia modellek: 2025. augusztus 2-tól alkalmazandó

Átláthatósági kötelezettségek (50. cikk): 2026. augusztus 2. óta alkalmazandó; nem halasztották el

Magas kockázatú a III. melléklet alapján: 2027. december 2-től alkalmazandó, a halasztást követően

Magas kockázatú az I. mellékleten keresztül: 2028. augusztus 2-tól alkalmazandó, ugyanazon halasztást követően

Ez a halasztás állandó jogszabály. Az Európai Bizottság 2025. november 19-én benyújtotta a digitális omnibusz csomagot, amelyben javaslatot tett a magas kockázatú mesterséges intelligenciarendszerekre vonatkozó kötelezettségek elhalasztására. A módosító rendeletet, az (EU) 2026/1744 rendeletet 2026. július 24-én tették közzé a Hivatalos Lapban, és 2026. július 27-én lépett hatályba.

Csak a magas kockázatú rendszer változott. A III. fejezet szerinti kötelezettségek a III. mellékletben besorolt ​​rendszerekre vonatkozóan 2027. december 2-tól, az I. mellékletben besorolt ​​rendszerekre vonatkozóan pedig 2028. augusztus 2-tól alkalmazandók. Minden más megtartotta eredeti dátumát, így a halasztás nem hozott létre általános szünetet a mesterséges intelligencia törvényben.

A halasztás nem feltétel nélküli, ahogyan egy egyszerű dátummódosítás lenne. A magas kockázatú kötelezettségek alkalmazása a harmonizált szabványok és a megfelelésükhöz szükséges támogató eszközök elérhetőségéhez kapcsolódik, és az új dátumok inkább ennek a megállapodásnak a külső határát képezik, mintsem olyan célt, amely még tovább csúszhat. Ezért nem bölcs dolog egy újabb hosszabbítás feltételezésére számítani.

Két pont érdemel külön figyelmet. Először is, az 50. cikk átláthatósági kötelezettségeit és a 4. cikk mesterséges intelligencia használatára vonatkozó kötelezettségét nem halasztották el: az 50. cikk 2026. augusztus 2. óta, a 4. cikk pedig 2025. február 2. óta hatályos. Másodszor, a csomag új tilalmat ad az 5. cikkhez, amely a nem beleegyezésen alapuló intim képeket előállító mesterséges intelligencia-alkalmazásokra és a mesterséges intelligencia által generált gyermekbántalmazási anyagokra vonatkozik.

A szervezetek számára ez azt jelenti, hogy 2027 decembere az a dátum, amelyhez a magas kockázatú dokumentációt kell tervezni, míg az átláthatóságra, az ismeretekre és az általános célú kötelezettségekre vonatkozó jelenlegi megfelelési, nem pedig felkészülési kérdéseket kell figyelembe venni.

Felügyelet és büntetések

Hollandiában a mesterséges intelligenciatörvény végrehajtási törvénye még nem lépett hatályba. A tervezetet 2026. április 20-án bocsátották nyilvános konzultációra. A törvény a holland adatvédelmi hatóságot (Autoriteit Persoonsgegevens) felügyeleti szereppel ruházza fel azokon a területeken, ahol nincs kijelölt ágazati felügyeleti hatóság, egy külön mesterséges intelligencia egységgel, a holland digitális infrastruktúra hatóságát (RDI) pedig koordinációs szereppel ruházza fel, míg az ágazati felügyeleti hatóságok megtartják saját hatáskörüket. Amíg a törvényt el nem fogadják és hatályba nem léptetik, a hatáskörök pontos elosztása és a nemzeti szankciórendszer nincs rendezve.

A mesterséges intelligenciatörvény 99. cikke több maximális büntetési kategóriát ír elő. A szint a jogsértés jellegétől és adott esetben a vállalkozás éves világméretű forgalmától függ. A legmagasabb maximális összeg az 5. cikkben foglalt tiltott gyakorlatok megsértésére vonatkozik; az alacsonyabb maximális összeg az egyéb kötelezettségek megsértésére vonatkozik, beleértve a magas kockázatú mesterséges intelligenciarendszerek szolgáltatóira és telepítőire vonatkozó kötelezettségeket is; a legalacsonyabb pedig a hatóságoknak nyújtott helytelen, hiányos vagy félrevezető információkra. Kedvezőbb szabályozás vonatkozik a kis- és középvállalkozásokra (kkv-kra), beleértve az induló vállalkozásokat is. A tényleges büntetést a büntetésekre vonatkozó szabályok és az eset körülményeinek figyelembevételével határozzák meg.

Gyakorlati ütemterv

  • Készítsen leltárt az összes olyan mesterséges intelligencia rendszerről, amelyet szervezete fejleszt, vásárol vagy használ.
  • Minden rendszer esetében határozza meg, hogy melyik szerepet tölti be: szolgáltatói vagy telepítői.
  • Határozza meg az egyes rendszerek kockázati kategóriáját, és dokumentálja ezt az értékelést, beleértve a 6. cikk (3) bekezdésében foglalt kivételre való esetleges hivatkozást is.
  • Állítson be mesterséges intelligencia irányítást, és nevezzen ki egy felelőst.
  • Biztosítsa a mesterséges intelligenciával kapcsolatos ismereteket az ezekkel a rendszerekkel dolgozó személyzet körében; ez a kötelezettség már most is fennáll.
  • Végre kell hajtani az 50. cikk szerinti átláthatósági intézkedéseket; ezek 2026. augusztus 2. óta vannak érvényben.
  • Időben kezdje meg a műszaki dokumentáció és – ahol szükséges – az alapvető jogokra vonatkozó hatásvizsgálat elkészítését.
  • Tekintse át a beszállítói szerződéseket a szerepkörök elosztása, az információszolgáltatás és az auditjogok tekintetében.
  • A magas kockázatú dokumentáció megtervezése 2027. december 2-ig a III. melléklet szerinti rendszerek, és 2028. augusztus 2-ig az I. melléklet szerinti rendszerek esetében.

Mit kér a mesterséges intelligencia törvény a szervezetétől?

A mesterséges intelligencia törvény alapvetően befolyásolja, hogy a szervezetek hogyan fejlesztik, vásárolják és használják a mesterséges intelligenciát. A magas kockázatú kötelezettségek elhalasztása időt nyer a rendszer legnehezebb részének, de minden mást a helyén hagy: az 5. cikk tilalmai, a mesterséges intelligencia ismeretére vonatkozó kötelezettség, az általános célú mesterséges intelligencia modellekre vonatkozó szabályok és az 50. cikk átláthatósági kötelezettségei mind ma érvényesek. A megnövelt időt érdemes osztályozásra és dokumentációra fordítani, mert ezek azok a lépések, amelyeket később nem lehet tömöríteni. A szabályozás szélesebb körű áttekintéséért lásd az EU mesterséges intelligencia törvényéről szóló teljes útmutatónkat , amely kiegészíti a cikk magas kockázatú mesterséges intelligencia rendszerekre összpontosító írását.

Law & More segít a szervezeteknek leltározni és osztályozni mesterséges intelligencia rendszereiket, meghatározni szolgáltatói vagy telepítői szerepüket, felülvizsgálni és megszövegezni a mesterséges intelligencia beszállítókkal kötött szerződéseket, valamint beállítani a mesterséges intelligencia irányítását. Ha szeretné tudni, hogy mely kötelezettségek vonatkoznak jelenleg szervezetére, és mely lépéseknek kell prioritást élvezniük, kérjük, vegye fel velünk a kapcsolatot.

Gyakran Ismételt Kérdések

Az alábbiakban megválaszoljuk azokat a kérdéseket, amelyeket a témával kapcsolatban a leggyakrabban feltesznek nekünk.

Mi az a mesterséges intelligencia törvény?

Az európai mesterséges intelligencia rendelet (2024/1689/EU rendelet). 2024. augusztus 1-jén lépett hatályba, és szakaszosan alkalmazandó, a kötelezettségek pedig a mesterséges intelligenciarendszer által jelentett kockázat növekedésével egyre súlyosbodnak.

Mikor számít egy mesterséges intelligencia rendszer magas kockázatúnak?

Kétféleképpen: az I. mellékletben felsorolt ​​termékjogszabályok hatálya alá tartozó termék részeként, vagy a III. mellékletben felsorolt ​​​​területek egyikén belüli felhasználás révén. Ez utóbbi esetben a terület önmagában nem meghatározó; a konkrét funkció és a 6. cikk feltételei is számítanak.

Kikerülhet-e egy III. melléklet szerinti rendszer ennek ellenére a magas kockázatú kategóriából?

Igen, amennyiben nem jelent jelentős kockázatot, és nem befolyásolja lényegesen a döntéshozatalt, például ha szűk eljárási vagy pusztán előkészítő feladatot lát el. Ezt az értékelést dokumentálni kell. Amennyiben a rendszer természetes személyek profilalkotását végzi, a kivétel soha nem alkalmazható.

Szolgáltató vagy telepítő vagyok?

Szolgáltatónak minősülsz, ha a rendszert saját neved vagy védjegyed alatt fejleszted vagy hozod forgalomba, és általában telepítőnek, ha egy megvásárolt rendszert használsz. Ha lényegesen módosítasz egy megvásárolt rendszert, vagy a saját neved alatt szállítod tovább, akkor is szolgáltatóvá válhatsz.

Milyen kötelezettségek vonatkoznak a szolgáltatókra?

Többek között kockázatkezelés, adatkezelés, műszaki dokumentáció, naplózás, használati utasítások, emberi felügyelet, pontossági és kiberbiztonsági követelmények, minőségirányítási rendszer, megfelelőségértékelés, CE-jelölés és regisztráció az uniós adatbázisban.

Milyen kötelezettségek vonatkoznak a telepítőkre?

Az utasításoknak megfelelő használat, hozzáértő emberi felügyelet, monitorozás, a kockázatok és súlyos incidensek jelentése, valamint a naplók legalább hat hónapig történő megőrzése. Az érintett alkalmazottakat és azokat a személyeket, akikre a rendszert alkalmazzák, előzetesen tájékoztatni kell.

Mikor kell elvégezni az alapvető jogokra vonatkozó hatásvizsgálatot?

A 27. cikk ezt többek között a közjogi intézményektől, a magán közszolgáltatóktól, valamint a hitelminősítési vagy az élet- és egészségbiztosítási kockázatok értékelésére szolgáló rendszereket alkalmazóktól követeli meg.

Elhalasztották a magas kockázatú kötelezettségek teljesítését?

Igen. A Hivatalos Lapban 2026. július 24-én kihirdetett és 2026. július 27. óta hatályos (EU) 2026/1744 rendelet a III. melléklet alkalmazását 2027. december 2-ra, az I. mellékletét pedig 2028. augusztus 2-ra halasztotta. Csak a magas kockázatú rendszer alkalmazását halasztották el.

Mi az, ami már ma is érvényes?

Az 5. cikk tiltott gyakorlatai és a mesterséges intelligenciával kapcsolatos ismeretek elsajátítására vonatkozó kötelezettség 2025. február 2. óta, valamint az általános célú mesterséges intelligencia modellekre vonatkozó szabályok 2025. augusztus 2. óta. Az 50. cikk átláthatósági kötelezettségei 2026. augusztus 2. óta alkalmazandók, és azokat nem halasztották el.

Ki felügyeli a mesterséges intelligencia törvényt Hollandiában?

A holland végrehajtási törvény még nem lépett hatályba. A tervezet 2026. április 20-án került konzultációra, amely az Autoriteit Persoonsgegevensre ruházza a fennmaradó felügyeleti szerepet, az RDI-re pedig a koordinációs szerepet, az ágazati felügyeletek mellett. A hatáskörök végleges elosztása ebből a törvényből következik.

Mit kell most tennie a szervezetemnek?

Kezd azzal, hogy leltárt készítesz az összes általad fejlesztett, megvásárolt vagy használt MI-rendszerről. Jegyezd fel minden rendszer esetében, hogy melyik szerepkörrel rendelkezel, melyik kockázati kategória vonatkozik rád, és milyen kötelezettségek vonatkoznak rád. Állítsd be a MI-irányítást, biztosítsd a MI-ismereteket, és tekintsd át a beszállítói szerződéseket a szerepkörök elosztásával, az információszolgáltatással és az auditjogokkal kapcsolatban.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

Az algoritmikus torzításból eredő felelősség a szervezet jogi felelőssége, amikor egy automatizált rendszer előállít

Ha a vállalkozásod olyan szoftvertől függ, amit nem te írtál, akkor a cégtől függsz.

A MiCA, azaz a kriptoeszközök piacairól szóló (EU) 2023/1114 rendelet az egységes uniós szabálykönyv a kibocsátásra vonatkozóan.

Hollandiában a házastársi tartásdíj törvény erejénél fogva megszűnik, amikor a jogosult újraházasodik, belép

A személyes adatok megosztása a GDPR értelmében csak akkor jogszerű, ha az adatokat közzétevő szervezet

Az induló üzleti terv a végleges megállapodás előtt meghatározza a befektetés javasolt feltételeit.

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.