Az (EU) 2024/1689 rendelet, közismert nevén az EU AI Act, a legtöbb, üzleti célból mesterséges intelligenciát használó KKV-ra is vonatkozik. Nem kell fejlesztőnek lenni ahhoz, hogy kötelezettségek keletkezzenek: ha egy harmadik féltől vásárolt AI-eszközt üzleti folyamatban alkalmaz, az alkalmazói szerepkör már önmagában kötelezettségeket jelent. Az Article 5 által tiltott gyakorlatokat 2025. február 2-től kell betartani, és a GDPR-ral való átfedés miatt az adatvédelmi felelősség sem csökken.
Három azonnali lépés, amit most kell megtenni:
- AI-leltár: Írja össze az összes szoftvert, API-t és SaaS-eszközt, amelyet a cég üzleti döntésekhez, ügyfélkezeléshez, HR-hez vagy marketinghez használ.
- Gyors kockázat-besorolás: Minden eszköznél döntse el, hogy tiltott, magas kockázatú, korlátozott vagy minimális kategóriába esik-e a rendelet szerint.
- Vendor-szerződések felülvizsgálata: Ellenőrizze, hogy a szolgáltatói szerződések tartalmazzák-e az adatfeldolgozási garanciákat és a megfelelőségi nyilatkozatokat.
Fő tanulságok
Az EU AI Act és a KKV szektor kapcsolatának lényege: a megfelelés nem opcionális, de a legtöbb KKV számára kezelhető, ha strukturáltan, a valódi kockázati profiltól indulva közelíti meg.
| Pont | Részletek |
|---|---|
| Azonnali AI-leltár | Írja össze az összes AI-eszközt és döntse el a szerepkört (alkalmazó vagy szolgáltató) még ma. |
| Kockázat-besorolás elvégzése | Sorolja be az eszközöket a négy kategóriába; a magas kockázatú rendszereknél 2026. augusztus 2. a kulcshatáridő. |
| Vendor-szerződések felülvizsgálata | Kérjen megfelelőségi nyilatkozatot és adatfeldolgozási garanciát minden AI-eszköz szolgáltatójától. |
| 90 napos roadmap elindítása | Fázisokra bontva, felelőshöz rendelve hajtsa végre az audit, policy, tréning és pilot lépéseket. |
| Stratify mint következő lépés | A Stratify compliance auditja és governance csomagja strukturált keretet ad a megfeleléshez és az üzleti értékteremtéshez. |
Tartalomjegyzék
- Mikor mi lép életbe az EU AI Act szerint?
- Hogyan sorolja be a KKV a saját AI-eszközeit?
- Ki kell, hogy megfeleljen? Szerepkörök és KKV-specifikus helyzetek
- Milyen konkrét kötelezettségei vannak egy KKV-nak?
- Mekkorák a bírságok, és hogyan zajlik a végrehajtás?
- Hogyan nézzen ki az első 90 nap a KKV-nál?
- Hogyan fordíthatja a KKV a megfelelést versenyelőnnyé?
- Hogyan dolgozik egy tanácsadó a megfelelési projekten?
- Amit most tennék, ha a helyében lennék
- Hogyan segít a Stratify az EU AI Act megfelelésben?
- Források
Mikor mi lép életbe az EU AI Act szerint?
Az EU AI Act bevezetési ütemezése fokozatos: nem 2024-ben, hanem több lépésben válik teljesen kötelezővé. Az alábbi táblázat a KKV-k szempontjából legfontosabb határidőket foglalja össze.
| Dátum | Mi lép életbe | Mit jelent a KKV-nak |
|---|---|---|
| 2024. augusztus 1. | Az AI Act hatályba lép | Felkészülési időszak kezdete |
| 2025. február 2. | Article 5 — tiltott gyakorlatok tilalma | Azonnali leállítás kötelező tiltott rendszereknél |
| 2025. augusztus 2. | Általános célú AI-modellekre vonatkozó szabályok | Harmadik féltől vett nagy nyelvi modellek ellenőrzése |
| 2026. augusztus 2. | Annex III — magas kockázatú rendszerek teljes megfelelése | Dokumentáció, kockázatkezelés, emberi felügyelet kötelező |
| 2026. augusztus 2. | Egyes speciális magas kockázatú rendszerek (pl. biztonsági komponensek) | Kiterjesztett megfelelési kötelezettségek |
A 2026. augusztus 2-i határidő a legtöbb KKV számára a legkritikusabb. Ha a cég Annex III alá eső rendszert alkalmaz, például automatizált HR-döntéstámogatást vagy hitelbírálati eszközt, akkor addigra teljes megfelelési dokumentációval kell rendelkeznie. A DPIA (adatvédelmi hatásvizsgálat) szükségessége attól függ, hogy a rendszer személyes adatokat kezel-e nagy léptékben: ha igen, a GDPR alapján is kötelező, és az AI-kockázatértékelés ezzel párhuzamosan futtatható.
Hogyan sorolja be a KKV a saját AI-eszközeit?
A rendelet négy kockázati szintet különböztet meg. A besorolás nem az eszköz neve, hanem a konkrét felhasználási mód alapján történik.
Tiltott (Article 5) — azonnali leállítás szükséges
- Szociális pontozás (social scoring) állami vagy magáncélra, amely hátrányos következményekkel jár
- Tudatalatti manipuláció, amely a felhasználó döntési képességét megkerüli
- Valós idejű biometrikus azonosítás nyilvános tereken (néhány kivétellel)
- Érzelemfelismerés munkahelyi és oktatási kontextusban
Egy KKV-nak valószínűleg nincs ilyen rendszere, de ha egy SaaS-eszköz ilyen funkciót kínál, annak használata is tiltott.
Magas kockázatú (Annex III) — teljes megfelelési folyamat szükséges
- Automatizált álláspályázat-szűrés vagy teljesítményértékelés (HR-automatizálás)
- Hitelbírálati vagy hitelkockázat-értékelési rendszerek
- Kritikus infrastruktúra menedzsmentjét érintő döntéstámogatás
- Oktatási értékelési rendszerek
Egy 50 fős gyártócég, amely AI-alapú szállítói hitelminősítést alkalmaz, Annex III hatálya alá eshet. A pénzügyi szektorbeli AI-rendszerekre vonatkozó követelmények különösen összetett megfelelési kötelezettségeket hoznak.
Korlátozott (átláthatósági kötelezettség) — jelölés és tájékoztatás szükséges
- Ügyfélszolgálati chatbotok: a felhasználót tájékoztatni kell, hogy AI-val kommunikál
- Deepfake-tartalmak: jelölni kell a mesterségesen generált tartalmat
- Érzelemfelismerő rendszerek, ahol nem tiltottak, de korlátozott körben alkalmazhatók
Minimális kockázat — nincs külön kötelezettség
- Spam-szűrők, ajánlórendszerek (pl. webshop termékajánló)
- Általános célú irodai AI-asszisztensek belső használatra
- Képszerkesztő vagy szövegjavító eszközök
A besorolás után a következő lépés mindig ugyanaz: dokumentálja az eszközt, rögzítse a döntést, és ha magas kockázatú kategóriába esik, indítsa el a megfelelési folyamatot.
Ki kell, hogy megfeleljen? Szerepkörök és KKV-specifikus helyzetek
Az AI Act két fő szerepkört különböztet meg, és a KKV-k döntő többsége az alkalmazói oldalon áll. Az alkalmazói és szolgáltatói szerepkör megkülönböztetése meghatározza, milyen mélységű megfelelési kötelezettség terheli a céget.

Szolgáltató (Art. 3(3)): aki AI-rendszert fejleszt és forgalomba hoz, vagy harmadik fél modelljét saját termékébe integrálja és saját neve alatt értékesíti. Ha egy KKV egy nyílt forráskódú modellt finomhangol és ügyfeleinek értékesít, szolgáltatónak minősül, és a teljes megfelelési dokumentáció (technical file, conformity assessment) kötelező.
Alkalmazó (Art. 3(4)): aki kész AI-rendszert saját üzleti folyamataiban használ. Az alkalmazói kötelezettségek könnyebbek, de nem elhanyagolhatók: emberi felügyelet biztosítása, incidensbejelentés, átláthatóság a munkavállalók és ügyfelek felé.
Öt kérdés, amellyel a vezető eldöntheti a szerepkört:
- A cég fejleszti az AI-modellt, vagy készen veszi?
- Ha készen veszi, integrálja-e saját termékébe és értékesíti tovább?
- A rendszer dönt-e emberekről (felvétel, hitelminősítés, értékelés)?
- A rendszer személyes adatokat kezel-e nagy léptékben?
- A rendszer kritikus infrastruktúrát vagy biztonsági funkciót érint-e?
Ha az 1–2. kérdésre igen a válasz, a cég valószínűleg szolgáltatónak minősül. A 3–5. kérdések a kockázati szintet jelzik. A KKV-specifikus rendelkezések — sandbox-elsőbbség, csökkentett megfelelési díjak, egyablakos kapcsolattartás — az Art. 55, 62 és 85 alapján ténylegesen könnyítik az adminisztratív terhet.
Milyen konkrét kötelezettségei vannak egy KKV-nak?
A kötelezettségek mélysége a kockázati kategóriától függ, de néhány alapkövetelmény minden alkalmazóra vonatkozik.
Dokumentáció és nyilvántartás
- Magas kockázatú rendszereknél: műszaki dokumentáció (technical file), amely tartalmazza a rendszer leírását, képzési adatokat, teljesítménymutatókat és tesztelési eredményeket
- Minden AI-eszköznél: belső nyilvántartás arról, hogy milyen célra, milyen adatokkal és ki felügyeletével működik
Kockázatkezelés és adatminőség
- Kockázatkezelési folyamat dokumentálása és rendszeres felülvizsgálata
- Az AI-rendszer betanítási és bemeneti adatainak minőségellenőrzése, különösen személyes adatoknál
Emberi felügyelet (human oversight)
- Magas kockázatú döntéseknél kötelező, hogy ember felülvizsgálhassa és felülbírálhassa az AI kimenetét
- A felügyeleti szerepkört és a beavatkozási jogosultságot dokumentálni kell
Átláthatóság és AI-literacy
- Chatbotoknál és generatív AI-eszközöknél tájékoztatási kötelezettség az érintett felé
- A munkavállalók számára alapszintű AI-oktatás szükséges; a szervezeti AI-képzés ezt a kötelezettséget strukturáltan teljesíti
Incidenskezelés
- Súlyos incidenseket (pl. diszkriminatív döntés, adatszivárgás) be kell jelenteni a nemzeti hatóságnak
Mintapolitika-fejlécek, amelyeket érdemes bevezetni:
- AI-használati szabályzat (milyen eszközök, milyen célra, ki felügyeli)
- Adatkezelési irányelvek AI-kontextusban (GDPR-kompatibilis)
- Vendor megfelelőségi követelmények (mit kérünk a szolgáltatótól)
- Incidensbejelentési protokoll (ki, mikor, hogyan jelent)
Profi tipp: Kérjen a vendortól írásban nyilatkozatot arról, hogy a rendszer megfelel az AI Act követelményeinek, tartalmazza a model provenance adatokat (honnan, milyen adatokon tanult a modell), és garantálja az adatfeldolgozási feltételeket. Ha a vendor ezt nem tudja adni, az önmagában kockázati jelzés.
A GDPR-átfedés konkrét: ha a magas kockázatú AI-rendszer személyes adatokat kezel, egyszerre kell DPIA-t (GDPR 35. cikk) és AI-kockázatértékelést elvégezni. A jogalap a GDPR 6. cikke, az AI Act megfelelési kötelezettség pedig párhuzamosan fut. Az AI governance KKV-knál részletes útmutatót ad a felelősségi és kontroll-struktúra kialakításához.
Mekkorák a bírságok, és hogyan zajlik a végrehajtás?
Az AI Act bírságrendszere háromszintű, és a jogsértés súlyától függ. Magas kockázatú rendszereknél a megfelelési kötelezettségek megsértése esetén a felső határ több millió euró vagy az árbevétel egy alacsony százaléka. Pontatlan vagy félrevezető információ nyújtása a hatóságnak jelentős pénzbírságot vonhat maga után.
A bírságok mértékének meghatározásakor a hatóságok figyelembe veszik a jogsértés súlyát, a cég méretét és a jóhiszemű megfelelési erőfeszítéseket. KKV-k esetén a dokumentált, folyamatban lévő megfelelési munka enyhítő körülményként értékelhető — ez önmagában érv a 90 napos roadmap azonnali elindítása mellett.
Magyarországon a nemzeti felügyeleti hatóság szerepét a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) tölti be az AI Act végrehajtásában is, a GDPR-hoz hasonló struktúrában. Ha vizsgálat indul, az első teendők:
- Azonnal rögzítse az összes releváns dokumentumot és naplót (ne töröljön semmit)
- Értesítse a belső adatvédelmi felelőst és a jogi tanácsadót
- Készítsen ideiglenes összefoglalót az érintett AI-rendszer működéséről és a megtett megfelelési lépésekről
- Vegye fel a kapcsolatot a hatósággal proaktívan, ne várja meg a formális felszólítást
Hogyan nézzen ki az első 90 nap a KKV-nál?
Ez a roadmap nem elméleti: minden lépéshez tartozik egy felelős és egy konkrét kimenet.
1. fázis (1–2. hét): AI-leltár és szerepkör-meghatározás
- Gyűjtse össze az összes AI-eszközt (szoftver, API, SaaS, belső fejlesztés) — felelős: IT vezető vagy ügyvezető
- Minden eszköznél rögzítse: mire használják, ki kezeli, milyen adatokat dolgoz fel
- Döntse el a szerepkört (alkalmazó vagy szolgáltató) az előző fejezet öt kérdése alapján
- Azonosítsa a potenciálisan magas kockázatú rendszereket
2. fázis (3–4. hét): Gyors kockázatfelmérés és DPIA-szükségesség
- Sorolja be az eszközöket a négy kockázati kategóriába
- Magas kockázatú rendszereknél döntse el, szükséges-e DPIA (személyes adatok nagy léptékű kezelése esetén igen)
- Rögzítse a besorolási döntéseket és azok indoklását írásban
3. fázis (5–8. hét): Vendor-ellenőrzés, szerződésmódosítások, tréning
- Küldjön kérdőívet minden AI-eszköz szolgáltatójának (lásd a vendor-kérdések mintáját lentebb)
- Kérjen megfelelőségi nyilatkozatot és adatfeldolgozási garanciát
- Indítsa el a munkavállalói AI-literacy tréninget — felelős: HR vagy külső oktató
- Dolgozza ki az AI-használati szabályzat és az incidensbejelentési protokoll első verzióját
4. fázis (9–12. hét): Pilot korrekciók, dokumentáció, regisztráció
- Végezze el a magas kockázatú rendszerek kockázatkezelési dokumentációját
- Tesztelje az emberi felügyeleti folyamatot egy valós döntési szituációban
- Ha szükséges, regisztrálja a rendszert az EU adatbázisában (magas kockázatú rendszereknél kötelező)
- Vegye fel a kapcsolatot a nemzeti egyablakos ponttal, ha kérdés merül fel
Vendor-kérdések mintája (azonnal használható):
- Megfelel-e az Ön rendszere az (EU) 2024/1689 rendelet követelményeinek? Rendelkezik-e megfelelőségi dokumentációval?
- Milyen adatokon tanult a modell, és ezek honnan származnak (model provenance)?
- Hogyan kezeli a rendszer a személyes adatokat, és hol tárolja azokat?
- Biztosít-e emberi felügyeleti lehetőséget a döntési kimenetekre?
- Hogyan értesíti az ügyfeleket biztonsági incidensek esetén?
Hogyan fordíthatja a KKV a megfelelést versenyelőnnyé?
A compliance nem csak kötelezettség: az AI-befektetések üzleti megtérülése KKV-szinten is mérhető. Szakértői becslések szerint a marketing és értékesítés területén 3–15%-os bevételnövekedés, szoftverfejlesztésben 20–45%-os termelékenységnövekedés, ügyfélszolgálatban pedig 30–45%-os hatékonyságnövekedés érhető el AI-alapú megoldásokkal. Az európai vállalati AI-használati statisztikák azt mutatják, hogy az AI-t alkalmazó vállalatok aránya az EU-ban folyamatosan nő, és a korai alkalmazók tartós versenyelőnyre tesznek szert.
A megfelelés kommunikálható értékké válik: egy auditált, dokumentált AI-folyamat bizalmat épít ügyfelekben és partnerekben. Egy tender vagy közbeszerzés során a „megfelel az EU AI Act-nek“ nyilatkozat egyre inkább elvárás lesz, nem bónusz.
Az AI Start 500 program 500 KKV számára nyújt konkrét támogatást az AI-bevezetéshez, részben kompenzálva a megfelelési költségeket. Ez a fajta állami kezdeményezés jelzi, hogy a hazai támogatási csatornák elérhetők, és érdemes ezeket a compliance-folyamattal párhuzamosan feltérképezni.
A legjobb ROI-t hozó belépési pontok KKV-knál jellemzően: ügyfélszolgálati chatbot (gyors megtérülés, korlátozott kockázat), dokumentumfeldolgozás automatizálása (magas volumen, mérhető időmegtakarítás) és értékesítési előrejelzés (közvetlen bevételi hatás). Az AI-bevezetés KKV-specifikus elemei részletesen bemutatják, hol érdemes kezdeni.
Hogyan dolgozik egy tanácsadó a megfelelési projekten?
A strukturált módszertan nem luxus, hanem a kockázatcsökkentés eszköze. A Gartner elemzései szerint az etikus AI-megoldások bevezetése és a megfelelő governance kialakítása üzleti kockázatot csökkent és versenyelőnyt teremt. Egy tanácsadói projekt tipikusan négy fázisból áll, és minden fázisnak konkrét kimenetei (deliverables) vannak.
| Fázis | Tartalom | Kimenet |
|---|---|---|
| Discovery (1–2. hét) | AI-leltár, üzleti célok, szerepkör-meghatározás | AI-inventory táblázat, szerepkör-döntési dokumentum |
| Compliance audit (3–4. hét) | Kockázat-besorolás, DPIA-szükségesség, vendor-ellenőrzés | Kockázati mátrix, DPIA sablon, vendor-checklist |
| Policy és SOP-k (5–8. hét) | AI-használati szabályzat, incidensprotokoll, tréning | Compliance pack (szabályzatok, sablonok, oktatási anyag) |
| Pilot és monitoring (9–12. hét) | Pilot rendszer tesztelése, emberi felügyelet validálása, dokumentáció véglegesítése | Pilot report, mérföldkő-összefoglaló, skálázási ütemterv |

Egy tipikus 3 hónapos pilot projekt erőforrásigénye: 2–4 óra/hét a vezető részéről, 4–8 óra/hét az IT vezető részéről, és 1–2 alkalommal külső jogi vagy compliance tanácsadói konzultáció. A Stratify módszertana ezt a struktúrát követi, az üzleti célokból kiindulva, nem az eszközökből.
Az automatizálási projektek hatékonyságát vizsgáló elemzések megerősítik, hogy a strukturált, fázisokra bontott megközelítés szignifikánsan csökkenti a bevezetési kockázatot az ad hoc kísérletezéshez képest.
Amit most tennék, ha a helyében lennék
Az EU AI Act és a KKV szektor kapcsolatáról sok cikk születik, de a legtöbb elvész a jogi részletekben. Amit a gyakorlatban látok: a KKV-k legnagyobb hibája nem az, hogy nem ismerik a rendeletet, hanem hogy halogatják az első lépést, mert az egész rendszer túl bonyolultnak tűnik.
A legtöbb KKV minimális vagy korlátozott kockázatú eszközöket használ, és ezekhez nincs szükség drága jogi apparátusra. Ahol magas kockázatú rendszer van, ott viszont nem érdemes halogatni: a 2026. augusztus 2-i határidő közeledik, és a dokumentáció elkészítése időt vesz igénybe.
A Stratify AI governance és compliance szolgáltatásai pontosan erre a helyzetre épülnek: gyors felmérés, priorizált teendőlista, és csak annyi dokumentáció, amennyit a cég valódi kockázati profilja indokol. Nem általános jogi tanácsadás, hanem üzleti szempontú, végrehajtható compliance.
Hogyan segít a Stratify az EU AI Act megfelelésben?
A Stratify AI compliance és governance szolgáltatásai KKV-kra vannak méretezve: nincs felesleges bürokrácia, csak az, ami a cég valódi kockázati profiljához szükséges.
A Stratify által nyújtott szolgáltatások ebben a kontextusban:
- AI discovery workshop: AI-leltár, szerepkör-meghatározás és kockázati mátrix elkészítése egy strukturált workshopon
- Compliance audit: Kockázat-besorolás, DPIA-szükségesség megállapítása, vendor-checklist és megfelelőségi rés-elemzés
- Compliance pack: AI-használati szabályzat, incidensprotokoll, vendor-kérdőív és DPIA sablon
- Pilot megvalósítás: Egy konkrét AI-use case bevezetése a megfelelési keretrendszeren belül, mérhető eredményekkel
- AI governance csomag és oktatás: Munkavállalói tréning, felügyeleti folyamatok és folyamatos monitoring
Minden projekt végén a KKV kézhez kap egy AI-inventory táblázatot, kockázati mátrixot, DPIA sablont, vendor-checklistet, compliance packot és pilot reportot. Ha gyors helyzetfelmérésre van szüksége, kérjen árajánlatot a Stratify-tól, vagy tekintse meg az AI compliance szolgáltatások részleteit.
Források
Az alábbi hivatkozások a cikkben említett jogszabályokhoz és útmutatókhoz vezetnek, amelyeket közvetlenül érdemes ellenőrizni a jogi megfelelés szempontjából.
Megjegyzés: A jogszabályi megfelelés ellenőrzéséhez mindig az EUR-Lex primer forrást használja. A fenti útmutatók segítik az értelmezést, de jogi döntéseket kizárólag a rendelet szövege és szakképzett jogi tanácsadó alapján hozzon.
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

