Az (EU) 2024/1689 rendelet 15. cikke — Pontosság, robusztusság és kiberbiztonság. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet 15. cikke technikai követelményeket állapít meg a pontossággal, robusztussággal és kiberbiztonságal kapcsolatban, amelyeket a nagy kockázatú MI-rendszereknek teljes életciklusukon át teljesíteniük kell. A cikk három egymással összefüggő kötelezettség köré épül.

Először is, a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok rendeltetési céljukhoz megfelelő pontossági szintet érjenek el. A szolgáltatóknak a kísérő technikai dokumentációban fel kell tüntetniük a releváns pontossági mutatókat, lehetővé téve az ezt követő ellenőrzést és a szabályozói vizsgálatot.

Másodszor, a rendszereknek robusztusságot kell tanúsítaniuk — azaz képesnek kell lenniük kezelni a magából a rendszerből, annak működési környezetéből vagy szándékos ellenséges manipulációból eredő hibákat, üzemzavarokat és következetlenségeket. A rendelet kifejezetten utal arra, hogy foglalkozni kell a nem szándékos visszacsatolási hurkok kockázatával, különösen ott, ahol egy nagy kockázatú MI-rendszer befolyásolja saját tanítási adatait vagy kimeneteit.

Harmadszor, a rendszerekbe az általuk hordozott kockázatokkal arányos kiberbiztonsági intézkedéseket kell beépíteni. Ezeknek az intézkedéseknek védelmet kell nyújtaniuk a harmadik felek azon kísérletei ellen, amelyek a rendszer sebezhetőségeit kihasználva annak káros, elfogult vagy más szempontból nem megfelelő viselkedését idéznék elő. A rendelet elismeri, hogy a kiberbiztonsági ellenállóképesség nem statikus állapot, hanem azt a fenyegetési környezet fejlődésével párhuzamosan fenn kell tartani.

Összességében a 15. cikk a 2026-os rendelet (51) és (52) preambulumbekezdésében megfogalmazott átfogóbb elvet operacionalizálja — miszerint a technikai megbízhatóság előfeltétele az MI következményes területeken való alkalmazásának.

Mit jelent ez a gyakorlatban

A 15. cikk konkrét mérnöki és irányítási kötelezettségeket teremt minden olyan szervezet számára, amely nagy kockázatú MI-rendszert helyez az EU piacára vagy vesz üzembe.

A szolgáltatók számára a közvetlen következmény az, hogy a pontosság nem csupán kereskedelmi állítás, hanem szabályozói kötelezettségvállalás, amelyet dokumentálni, mérni és fenntartani kell. Egy AI diagnosztikai eszközt integráló orvostechnikai eszközgyártónak meg kell határoznia, hogy a pontosságot érzékenységként, specificitásként, AUC-ként vagy más mutatóként mérik-e — és ez a választás összhangban kell legyen a rendszer rendeltetési céljával és kockázati profiljával. A homályos vagy törekvésjellegű pontossági nyilatkozatok nem elégítik ki a követelményt.

A robusztussági tesztelésnek túl kell mutatnia a standard minőségbiztosításon. A szolgáltatóknak stressztesztelést, eloszláson kívüli tesztelést kell végezniük, és — ahol a rendszer felhasználó által irányított bemeneteknek van kitéve — ellenséges red-team tesztelést kell lefolytatniuk. Ahol a rendszer visszacsatolási hurkokat tartalmaz (például egy toborzói döntésekből tanuló felvételi algoritmus), a szolgáltatóknak fel kell térképezniük és csökkenteniük kell azt a kockázatot, hogy az elfogult kimenetek korumpálják a jövőbeli tanítási ciklusokat.

A 15. cikk szerinti kiberbiztonsági kötelezettségeket a szolgáltató tágabb információbiztonsági helyzetével összefüggésben kell értelmezni. A személyes adatokat feldolgozó vagy kritikus infrastruktúrához csatlakozó nagy kockázatú MI-rendszerek mind e rendelet, mind a NIS 2 irányelv alapján összetett kötelezettségekkel szembesülnek. A gyakorlati lépések közé tartoznak a modell-hozzáférési vezérlők, a bemeneti szanitizálás, a következtetési kérések anomáliadetekciója és a sebezhetőség-közzétételi eljárások.

Az üzembe helyezők számára a 15. cikk szerinti megfelelés nagymértékben a szolgáltató által leírt érvényesített működési feltételek fenntartásától függ. Egy rendszer olyan adateloszlásokon való üzembe helyezése, amelyek lényegesen eltérnek a hitelesítés során használtaktól — például egy adott nemzeti piacra betanított hitelbírálati modell alkalmazása eltérő joghatóságban — alááshatja azokat a pontossági és robusztussági tulajdonságokat, amelyek alapján a CE-jelölést megadták.

Főbb kötelezettségek

Kapcsolat más cikkekkel

A 15. cikk nem olvasható önmagában. A nagy kockázatú MI-rendszerek technikai követelményeinek középpontjában áll, és számos más rendelkezéssel érintkezik.

A 9. cikk (kockázatkezelési rendszer) biztosítja azt az átfogó keretet, amelyen belül a pontossági, robusztussági és kiberbiztonsági kockázatokat azonosítani, értékelni és csökkenteni kell. A kockázatkezelési rendszer az az eljárási eszköz, amellyel a 15. cikk által meghatározott érdemi követelmények nagy része teljesíthető.

A 10. cikk (adatok és adatirányítás) az alapja a pontosságnak: a rossz minőségű, nem reprezentatív vagy elfogult adatokon betanított rendszer nem tud értelmes pontossági garanciákat nyújtani. Az adatminőségi kötelezettségek közvetlenül lehetővé teszik a 15. cikk szerinti megfelelést.

A 11. cikk és a IV. melléklet meghatározza, mit kell tartalmaznia a technikai dokumentációnak, beleértve a 15. cikk (1) bekezdése szerinti pontossági mutatókat.

A 17. cikk (minőségirányítási rendszer) megköveteli a szolgáltatóktól, hogy a 15. cikk szerinti megfelelést beépítsék szervezeti folyamataikba, beleértve a tervezési kontrollokat, tesztelési protokollokat és változáskezelési eljárásokat.

A 72. cikk (piacfelügyeleti nyomon követés) a folyamatos kötelezettséget teremti meg arra vonatkozóan, hogy az üzembe helyezés után ellenőrizzék a pontossági és robusztussági szintek fenntartását, lezárva azt az életciklus-hurkot, amelyet a 15. cikk a tervezési szakaszban nyit meg.

Az orvostechnikai eszközöket vagy biztonsági komponenseket is tartalmazó rendszerek esetén a 15. cikket az I. mellékletben felsorolt vonatkozó uniós harmonizációs jogszabályokkal együtt kell értelmezni.

Megfelelési menetrend

A 15. cikk az (EU) 2024/1689 rendelet 113. cikke által megállapított fokozatos alkalmazási ütemtervet követi, amely 2024. augusztus 1-jén lépett hatályba.

Dátum Mérföldkő
2024. augusztus 1. A rendelet hatályba lép. A 15. cikk jogilag elfogadott, de még nem alkalmazandó.
2025. február 2. A tiltott MI-gyakorlatokra vonatkozó rendelkezések (II. cím, 5. cikk) alkalmazandóvá válnak. A 15. cikk még nem vonatkozik.
2025. augusztus 2. A GPAI-modellekre vonatkozó kötelezettségek (VIII. cím) alkalmazandóvá válnak. A 15. cikk továbbra sem alkalmazandó.
2026. augusztus 2. A 15. cikk alkalmazandóvá válik a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre (pl. biometriai azonosítás, kritikus infrastruktúra-kezelés, foglalkoztatási eszközök, oktatási rendszerek, bűnüldözési alkalmazások).
2027. augusztus 2. A 15. cikk alkalmazandóvá válik az I. mellékletben szereplő uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre (pl. orvostechnikai eszközök, gépek, polgári repülési komponensek).

Azoknak a szolgáltatóknak, akik az alkalmazási dátum előtt fejlesztenek nagy kockázatú MI-rendszereket vagy helyeznek azokat piacra, előre kell készíteniük a dokumentációt, a tesztelési protokollokat és a kiberbiztonsági architektúrákat — a 43–47. cikk szerinti szabályozói készenléti felmérések és megfelelőségi értékelések jelentős átfutási időt igényelnek. Az értesített testületek munkájának torlódása és az ellenséges tesztelés összetettsége miatt azoknak a szervezeteknek, amelyek 2026-os bevezetést terveznek, a 15. cikk szerinti hiányosságfelméréseket legkésőbb 2025 közepéig el kell kezdeniük.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active — AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active — AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active — AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active — AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred — AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred — AI Omnibus 2026 Art. 6(1)

⬇ Download JSON · CC BY 4.0

Frequently Asked Questions

A 15. cikk előírja, hogy a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok teljes életciklusukon át megfelelő pontossági, robusztussági és kiberbiztonsági szintet érjenek el. A szolgáltatóknak a technikai dokumentációban meg kell határozniuk a pontossági mutatókat, és gondoskodniuk kell arról, hogy a rendszerek ellenállóak legyenek a hibákkal, üzemzavarokkal, következetlenségekkel és ellenséges támadásokkal szemben.

A 15. cikk elsősorban az (EU) 2024/1689 rendelet 6. cikke és III. melléklete szerinti nagy kockázatú MI-rendszerek szolgáltatóit kötelezi. Az üzembe helyezőket másodlagos felelősség terheli, különösen a rendszer hitelesítésekor fennálló feltételek fenntartása tekintetében.

Az ellenséges támadások olyan szándékos kísérleteket jelentenek, amelyekkel harmadik felek meg kívánják téveszteni vagy manipulálni az MI-rendszert azáltal, hogy mesterségesen létrehozott bemeneteket juttatnak abba, amelyek helytelen kimeneteket okoznak. A 15. cikk technikai robusztussági intézkedések — például ellenséges tanítás vagy bemeneti ellenőrzés — alkalmazását írja elő e kockázat csökkentése érdekében.

Nem. A 15. cikk a III. cím II. fejezetébe tartozik, amely kizárólag a nagy kockázatú MI-rendszerekre vonatkozik. Az általános célú MI-modelleket (GPAI) a rendelet VIII. címe, különösen az 51–56. cikk szabályozza, amelyek eltérő kötelezettségeket írnak elő.

A 15. cikk a III. melléklet szerinti nagy kockázatú MI-rendszerekre 2026. augusztus 2-tól, az I. mellékletben felsorolt uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre 2027. augusztus 2-tól alkalmazandó, bizonyos átmeneti rendelkezések figyelembevételével.

A pontossági szinteket a rendszer rendeltetési célja alapján kell meghatározni, és azokat a 11. cikk és a IV. melléklet szerinti technikai dokumentációban kell rögzíteni. Nincs egyetlen univerzális referenciaérték; a szolgáltatóknak a feladatterülethez megfelelő mutatókat kell választaniuk — például érzékenységet és specificitást orvosi diagnosztikai rendszerek esetében, vagy hamis pozitív/negatív arányokat biometriai azonosítás esetén.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.