Az (EU) 2024/1689 rendelet 15. cikke — Pontosság, robusztusság és kiberbiztonság. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.

A hivatalos szöveg összefoglalása

Az (EU) 2024/1689 rendelet 15. cikke technikai követelményeket állapít meg a pontossággal, robusztussággal és kiberbiztonságal kapcsolatban, amelyeket a nagy kockázatú MI-rendszereknek teljes életciklusukon át teljesíteniük kell. A cikk három egymással összefüggő kötelezettség köré épül.

Először is, a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok rendeltetési céljukhoz megfelelő pontossági szintet érjenek el. A szolgáltatóknak a kísérő technikai dokumentációban fel kell tüntetniük a releváns pontossági mutatókat, lehetővé téve az ezt követő ellenőrzést és a szabályozói vizsgálatot.

Másodszor, a rendszereknek robusztusságot kell tanúsítaniuk — azaz képesnek kell lenniük kezelni a magából a rendszerből, annak működési környezetéből vagy szándékos ellenséges manipulációból eredő hibákat, üzemzavarokat és következetlenségeket. A rendelet kifejezetten utal arra, hogy foglalkozni kell a nem szándékos visszacsatolási hurkok kockázatával, különösen ott, ahol egy nagy kockázatú MI-rendszer befolyásolja saját tanítási adatait vagy kimeneteit.

Harmadszor, a rendszerekbe az általuk hordozott kockázatokkal arányos kiberbiztonsági intézkedéseket kell beépíteni. Ezeknek az intézkedéseknek védelmet kell nyújtaniuk a harmadik felek azon kísérletei ellen, amelyek a rendszer sebezhetőségeit kihasználva annak káros, elfogult vagy más szempontból nem megfelelő viselkedését idéznék elő. A rendelet elismeri, hogy a kiberbiztonsági ellenállóképesség nem statikus állapot, hanem azt a fenyegetési környezet fejlődésével párhuzamosan fenn kell tartani.

Összességében a 15. cikk a 2026-os rendelet (51) és (52) preambulumbekezdésében megfogalmazott átfogóbb elvet operacionalizálja — miszerint a technikai megbízhatóság előfeltétele az MI következményes területeken való alkalmazásának.

Mit jelent ez a gyakorlatban

A 15. cikk konkrét mérnöki és irányítási kötelezettségeket teremt minden olyan szervezet számára, amely nagy kockázatú MI-rendszert helyez az EU piacára vagy vesz üzembe.

A szolgáltatók számára a közvetlen következmény az, hogy a pontosság nem csupán kereskedelmi állítás, hanem szabályozói kötelezettségvállalás, amelyet dokumentálni, mérni és fenntartani kell. Egy AI diagnosztikai eszközt integráló orvostechnikai eszközgyártónak meg kell határoznia, hogy a pontosságot érzékenységként, specificitásként, AUC-ként vagy más mutatóként mérik-e — és ez a választás összhangban kell legyen a rendszer rendeltetési céljával és kockázati profiljával. A homályos vagy törekvésjellegű pontossági nyilatkozatok nem elégítik ki a követelményt.

A robusztussági tesztelésnek túl kell mutatnia a standard minőségbiztosításon. A szolgáltatóknak stressztesztelést, eloszláson kívüli tesztelést kell végezniük, és — ahol a rendszer felhasználó által irányított bemeneteknek van kitéve — ellenséges red-team tesztelést kell lefolytatniuk. Ahol a rendszer visszacsatolási hurkokat tartalmaz (például egy toborzói döntésekből tanuló felvételi algoritmus), a szolgáltatóknak fel kell térképezniük és csökkenteniük kell azt a kockázatot, hogy az elfogult kimenetek korumpálják a jövőbeli tanítási ciklusokat.

A 15. cikk szerinti kiberbiztonsági kötelezettségeket a szolgáltató tágabb információbiztonsági helyzetével összefüggésben kell értelmezni. A személyes adatokat feldolgozó vagy kritikus infrastruktúrához csatlakozó nagy kockázatú MI-rendszerek mind e rendelet, mind a NIS 2 irányelv alapján összetett kötelezettségekkel szembesülnek. A gyakorlati lépések közé tartoznak a modell-hozzáférési vezérlők, a bemeneti szanitizálás, a következtetési kérések anomáliadetekciója és a sebezhetőség-közzétételi eljárások.

Az üzembe helyezők számára a 15. cikk szerinti megfelelés nagymértékben a szolgáltató által leírt érvényesített működési feltételek fenntartásától függ. Egy rendszer olyan adateloszlásokon való üzembe helyezése, amelyek lényegesen eltérnek a hitelesítés során használtaktól — például egy adott nemzeti piacra betanított hitelbírálati modell alkalmazása eltérő joghatóságban — alááshatja azokat a pontossági és robusztussági tulajdonságokat, amelyek alapján a CE-jelölést megadták.

Főbb kötelezettségek

Kapcsolat más cikkekkel

A 15. cikk nem olvasható önmagában. A nagy kockázatú MI-rendszerek technikai követelményeinek középpontjában áll, és számos más rendelkezéssel érintkezik.

A 9. cikk (kockázatkezelési rendszer) biztosítja azt az átfogó keretet, amelyen belül a pontossági, robusztussági és kiberbiztonsági kockázatokat azonosítani, értékelni és csökkenteni kell. A kockázatkezelési rendszer az az eljárási eszköz, amellyel a 15. cikk által meghatározott érdemi követelmények nagy része teljesíthető.

A 10. cikk (adatok és adatirányítás) az alapja a pontosságnak: a rossz minőségű, nem reprezentatív vagy elfogult adatokon betanított rendszer nem tud értelmes pontossági garanciákat nyújtani. Az adatminőségi kötelezettségek közvetlenül lehetővé teszik a 15. cikk szerinti megfelelést.

A 11. cikk és a IV. melléklet meghatározza, mit kell tartalmaznia a technikai dokumentációnak, beleértve a 15. cikk (1) bekezdése szerinti pontossági mutatókat.

A 17. cikk (minőségirányítási rendszer) megköveteli a szolgáltatóktól, hogy a 15. cikk szerinti megfelelést beépítsék szervezeti folyamataikba, beleértve a tervezési kontrollokat, tesztelési protokollokat és változáskezelési eljárásokat.

A 72. cikk (piacfelügyeleti nyomon követés) a folyamatos kötelezettséget teremti meg arra vonatkozóan, hogy az üzembe helyezés után ellenőrizzék a pontossági és robusztussági szintek fenntartását, lezárva azt az életciklus-hurkot, amelyet a 15. cikk a tervezési szakaszban nyit meg.

Az orvostechnikai eszközöket vagy biztonsági komponenseket is tartalmazó rendszerek esetén a 15. cikket az I. mellékletben felsorolt vonatkozó uniós harmonizációs jogszabályokkal együtt kell értelmezni.

Megfelelési menetrend

A 15. cikk az (EU) 2024/1689 rendelet 113. cikke által megállapított fokozatos alkalmazási ütemtervet követi, amely 2024. augusztus 1-jén lépett hatályba.

Dátum Mérföldkő
2024. augusztus 1. A rendelet hatályba lép. A 15. cikk jogilag elfogadott, de még nem alkalmazandó.
2025. február 2. A tiltott MI-gyakorlatokra vonatkozó rendelkezések (II. cím, 5. cikk) alkalmazandóvá válnak. A 15. cikk még nem vonatkozik.
2025. augusztus 2. A GPAI-modellekre vonatkozó kötelezettségek (VIII. cím) alkalmazandóvá válnak. A 15. cikk továbbra sem alkalmazandó.
2026. augusztus 2. A 15. cikk alkalmazandóvá válik a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre (pl. biometriai azonosítás, kritikus infrastruktúra-kezelés, foglalkoztatási eszközök, oktatási rendszerek, bűnüldözési alkalmazások).
2027. augusztus 2. A 15. cikk alkalmazandóvá válik az I. mellékletben szereplő uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre (pl. orvostechnikai eszközök, gépek, polgári repülési komponensek).

Azoknak a szolgáltatóknak, akik az alkalmazási dátum előtt fejlesztenek nagy kockázatú MI-rendszereket vagy helyeznek azokat piacra, előre kell készíteniük a dokumentációt, a tesztelési protokollokat és a kiberbiztonsági architektúrákat — a 43–47. cikk szerinti szabályozói készenléti felmérések és megfelelőségi értékelések jelentős átfutási időt igényelnek. Az értesített testületek munkájának torlódása és az ellenséges tesztelés összetettsége miatt azoknak a szervezeteknek, amelyek 2026-os bevezetést terveznek, a 15. cikk szerinti hiányosságfelméréseket legkésőbb 2025 közepéig el kell kezdeniük.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

A 15. cikk előírja, hogy a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok teljes életciklusukon át megfelelő pontossági, robusztussági és kiberbiztonsági szintet érjenek el. A szolgáltatóknak a technikai dokumentációban meg kell határozniuk a pontossági mutatókat, és gondoskodniuk kell arról, hogy a rendszerek ellenállóak legyenek a hibákkal, üzemzavarokkal, következetlenségekkel és ellenséges támadásokkal szemben.

A 15. cikk elsősorban az (EU) 2024/1689 rendelet 6. cikke és III. melléklete szerinti nagy kockázatú MI-rendszerek szolgáltatóit kötelezi. Az üzembe helyezőket másodlagos felelősség terheli, különösen a rendszer hitelesítésekor fennálló feltételek fenntartása tekintetében.

Az ellenséges támadások olyan szándékos kísérleteket jelentenek, amelyekkel harmadik felek meg kívánják téveszteni vagy manipulálni az MI-rendszert azáltal, hogy mesterségesen létrehozott bemeneteket juttatnak abba, amelyek helytelen kimeneteket okoznak. A 15. cikk technikai robusztussági intézkedések — például ellenséges tanítás vagy bemeneti ellenőrzés — alkalmazását írja elő e kockázat csökkentése érdekében.

Nem. A 15. cikk a III. cím II. fejezetébe tartozik, amely kizárólag a nagy kockázatú MI-rendszerekre vonatkozik. Az általános célú MI-modelleket (GPAI) a rendelet VIII. címe, különösen az 51–56. cikk szabályozza, amelyek eltérő kötelezettségeket írnak elő.

A 15. cikk a III. melléklet szerinti nagy kockázatú MI-rendszerekre 2026. augusztus 2-tól, az I. mellékletben felsorolt uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre 2027. augusztus 2-tól alkalmazandó, bizonyos átmeneti rendelkezések figyelembevételével.

A pontossági szinteket a rendszer rendeltetési célja alapján kell meghatározni, és azokat a 11. cikk és a IV. melléklet szerinti technikai dokumentációban kell rögzíteni. Nincs egyetlen univerzális referenciaérték; a szolgáltatóknak a feladatterülethez megfelelő mutatókat kell választaniuk — például érzékenységet és specificitást orvosi diagnosztikai rendszerek esetében, vagy hamis pozitív/negatív arányokat biometriai azonosítás esetén.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.