Az (EU) 2024/1689 rendelet 15. cikke — Pontosság, robusztusság és kiberbiztonság. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalása
Az (EU) 2024/1689 rendelet 15. cikke technikai követelményeket állapít meg a pontossággal, robusztussággal és kiberbiztonságal kapcsolatban, amelyeket a nagy kockázatú MI-rendszereknek teljes életciklusukon át teljesíteniük kell. A cikk három egymással összefüggő kötelezettség köré épül.
Először is, a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok rendeltetési céljukhoz megfelelő pontossági szintet érjenek el. A szolgáltatóknak a kísérő technikai dokumentációban fel kell tüntetniük a releváns pontossági mutatókat, lehetővé téve az ezt követő ellenőrzést és a szabályozói vizsgálatot.
Másodszor, a rendszereknek robusztusságot kell tanúsítaniuk — azaz képesnek kell lenniük kezelni a magából a rendszerből, annak működési környezetéből vagy szándékos ellenséges manipulációból eredő hibákat, üzemzavarokat és következetlenségeket. A rendelet kifejezetten utal arra, hogy foglalkozni kell a nem szándékos visszacsatolási hurkok kockázatával, különösen ott, ahol egy nagy kockázatú MI-rendszer befolyásolja saját tanítási adatait vagy kimeneteit.
Harmadszor, a rendszerekbe az általuk hordozott kockázatokkal arányos kiberbiztonsági intézkedéseket kell beépíteni. Ezeknek az intézkedéseknek védelmet kell nyújtaniuk a harmadik felek azon kísérletei ellen, amelyek a rendszer sebezhetőségeit kihasználva annak káros, elfogult vagy más szempontból nem megfelelő viselkedését idéznék elő. A rendelet elismeri, hogy a kiberbiztonsági ellenállóképesség nem statikus állapot, hanem azt a fenyegetési környezet fejlődésével párhuzamosan fenn kell tartani.
Összességében a 15. cikk a 2026-os rendelet (51) és (52) preambulumbekezdésében megfogalmazott átfogóbb elvet operacionalizálja — miszerint a technikai megbízhatóság előfeltétele az MI következményes területeken való alkalmazásának.
Mit jelent ez a gyakorlatban
A 15. cikk konkrét mérnöki és irányítási kötelezettségeket teremt minden olyan szervezet számára, amely nagy kockázatú MI-rendszert helyez az EU piacára vagy vesz üzembe.
A szolgáltatók számára a közvetlen következmény az, hogy a pontosság nem csupán kereskedelmi állítás, hanem szabályozói kötelezettségvállalás, amelyet dokumentálni, mérni és fenntartani kell. Egy AI diagnosztikai eszközt integráló orvostechnikai eszközgyártónak meg kell határoznia, hogy a pontosságot érzékenységként, specificitásként, AUC-ként vagy más mutatóként mérik-e — és ez a választás összhangban kell legyen a rendszer rendeltetési céljával és kockázati profiljával. A homályos vagy törekvésjellegű pontossági nyilatkozatok nem elégítik ki a követelményt.
A robusztussági tesztelésnek túl kell mutatnia a standard minőségbiztosításon. A szolgáltatóknak stressztesztelést, eloszláson kívüli tesztelést kell végezniük, és — ahol a rendszer felhasználó által irányított bemeneteknek van kitéve — ellenséges red-team tesztelést kell lefolytatniuk. Ahol a rendszer visszacsatolási hurkokat tartalmaz (például egy toborzói döntésekből tanuló felvételi algoritmus), a szolgáltatóknak fel kell térképezniük és csökkenteniük kell azt a kockázatot, hogy az elfogult kimenetek korumpálják a jövőbeli tanítási ciklusokat.
A 15. cikk szerinti kiberbiztonsági kötelezettségeket a szolgáltató tágabb információbiztonsági helyzetével összefüggésben kell értelmezni. A személyes adatokat feldolgozó vagy kritikus infrastruktúrához csatlakozó nagy kockázatú MI-rendszerek mind e rendelet, mind a NIS 2 irányelv alapján összetett kötelezettségekkel szembesülnek. A gyakorlati lépések közé tartoznak a modell-hozzáférési vezérlők, a bemeneti szanitizálás, a következtetési kérések anomáliadetekciója és a sebezhetőség-közzétételi eljárások.
Az üzembe helyezők számára a 15. cikk szerinti megfelelés nagymértékben a szolgáltató által leírt érvényesített működési feltételek fenntartásától függ. Egy rendszer olyan adateloszlásokon való üzembe helyezése, amelyek lényegesen eltérnek a hitelesítés során használtaktól — például egy adott nemzeti piacra betanított hitelbírálati modell alkalmazása eltérő joghatóságban — alááshatja azokat a pontossági és robusztussági tulajdonságokat, amelyek alapján a CE-jelölést megadták.
Főbb kötelezettségek
- Pontossági mutatók deklarálása: A szolgáltatóknak meg kell határozniuk a nagy kockázatú MI-rendszer releváns pontossági mutatóit, és azokat be kell foglalniuk a 11. cikk és a IV. melléklet szerinti technikai dokumentációba. A mutatóknak megfelelőknek kell lenniük a rendszer rendeltetési célja szempontjából.
- Megfelelő pontosság elérése és fenntartása: A rendszert úgy kell megtervezni és kifejleszteni, hogy elérje a deklarált pontossági szintet; a pontosságot nem szabad egyszeri hitelesítési eredményként kezelni, hanem azt az üzembe helyezés után a 72. cikk szerinti piacfelügyeleti rendszeren keresztül folyamatosan nyomon kell követni.
- Hibákkal és következetlenségekkel szembeni robusztusság biztosítása: Technikai és szervezeti intézkedéseket kell életbe léptetni annak érdekében, hogy a rendszer kezelni tudja a hibákat, üzemzavarokat és következetlenségeket — akár belső meghibásodásokból, akár környezeti variabilitásból, akár szándékos ellenséges bemenetekből erednek — anélkül, hogy nem biztonságos vagy nem megfelelő kimeneteket produkálna.
- Védekezés az ellenséges támadásokkal szemben: Ahol a rendszer harmadik fél bemeneteknek van kitéve, a szolgáltatóknak intézkedéseket kell végrehajtaniuk az ellenséges manipuláció észlelésére és elhárítására, beleértve a prompt-injekciót, a modell-inverzióját vagy az adatmérgezési támadásokat, ahol alkalmazható.
- Visszacsatolási hurkok kockázatainak kezelése: Ahol a rendszer kimenetei befolyásolhatják a jövőbeli tanítási adatokat vagy a modell viselkedését, a szolgáltatóknak ezt a kockázatot a technikai dokumentációban azonosítaniuk kell, és biztosítékokat kell bevezetniük a teljesítmény romlásának vagy az elfogultság felerősödésének megelőzése érdekében.
- Arányos kiberbiztonsági intézkedések bevezetése: Technikai megoldásokat — beleértve a hozzáférési vezérlőket, a monitorozást és az incidensreagálási eljárásokat — a rendszer által hordozott kiberbiztonsági kockázatokkal arányosan kell alkalmazni, figyelembe véve annak rendeltetési célját, üzembe helyezési kontextusát és külső hálózatoknak vagy felhasználó által irányított bemeneteknek való kitettségét.
Kapcsolat más cikkekkel
A 15. cikk nem olvasható önmagában. A nagy kockázatú MI-rendszerek technikai követelményeinek középpontjában áll, és számos más rendelkezéssel érintkezik.
A 9. cikk (kockázatkezelési rendszer) biztosítja azt az átfogó keretet, amelyen belül a pontossági, robusztussági és kiberbiztonsági kockázatokat azonosítani, értékelni és csökkenteni kell. A kockázatkezelési rendszer az az eljárási eszköz, amellyel a 15. cikk által meghatározott érdemi követelmények nagy része teljesíthető.
A 10. cikk (adatok és adatirányítás) az alapja a pontosságnak: a rossz minőségű, nem reprezentatív vagy elfogult adatokon betanított rendszer nem tud értelmes pontossági garanciákat nyújtani. Az adatminőségi kötelezettségek közvetlenül lehetővé teszik a 15. cikk szerinti megfelelést.
A 11. cikk és a IV. melléklet meghatározza, mit kell tartalmaznia a technikai dokumentációnak, beleértve a 15. cikk (1) bekezdése szerinti pontossági mutatókat.
A 17. cikk (minőségirányítási rendszer) megköveteli a szolgáltatóktól, hogy a 15. cikk szerinti megfelelést beépítsék szervezeti folyamataikba, beleértve a tervezési kontrollokat, tesztelési protokollokat és változáskezelési eljárásokat.
A 72. cikk (piacfelügyeleti nyomon követés) a folyamatos kötelezettséget teremti meg arra vonatkozóan, hogy az üzembe helyezés után ellenőrizzék a pontossági és robusztussági szintek fenntartását, lezárva azt az életciklus-hurkot, amelyet a 15. cikk a tervezési szakaszban nyit meg.
Az orvostechnikai eszközöket vagy biztonsági komponenseket is tartalmazó rendszerek esetén a 15. cikket az I. mellékletben felsorolt vonatkozó uniós harmonizációs jogszabályokkal együtt kell értelmezni.
Megfelelési menetrend
A 15. cikk az (EU) 2024/1689 rendelet 113. cikke által megállapított fokozatos alkalmazási ütemtervet követi, amely 2024. augusztus 1-jén lépett hatályba.
| Dátum | Mérföldkő |
|---|---|
| 2024. augusztus 1. | A rendelet hatályba lép. A 15. cikk jogilag elfogadott, de még nem alkalmazandó. |
| 2025. február 2. | A tiltott MI-gyakorlatokra vonatkozó rendelkezések (II. cím, 5. cikk) alkalmazandóvá válnak. A 15. cikk még nem vonatkozik. |
| 2025. augusztus 2. | A GPAI-modellekre vonatkozó kötelezettségek (VIII. cím) alkalmazandóvá válnak. A 15. cikk továbbra sem alkalmazandó. |
| 2026. augusztus 2. | A 15. cikk alkalmazandóvá válik a III. mellékletben felsorolt nagy kockázatú MI-rendszerekre (pl. biometriai azonosítás, kritikus infrastruktúra-kezelés, foglalkoztatási eszközök, oktatási rendszerek, bűnüldözési alkalmazások). |
| 2027. augusztus 2. | A 15. cikk alkalmazandóvá válik az I. mellékletben szereplő uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre (pl. orvostechnikai eszközök, gépek, polgári repülési komponensek). |
Azoknak a szolgáltatóknak, akik az alkalmazási dátum előtt fejlesztenek nagy kockázatú MI-rendszereket vagy helyeznek azokat piacra, előre kell készíteniük a dokumentációt, a tesztelési protokollokat és a kiberbiztonsági architektúrákat — a 43–47. cikk szerinti szabályozói készenléti felmérések és megfelelőségi értékelések jelentős átfutási időt igényelnek. Az értesített testületek munkájának torlódása és az ellenséges tesztelés összetettsége miatt azoknak a szervezeteknek, amelyek 2026-os bevezetést terveznek, a 15. cikk szerinti hiányosságfelméréseket legkésőbb 2025 közepéig el kell kezdeniük.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
A 15. cikk előírja, hogy a nagy kockázatú MI-rendszereket úgy kell megtervezni és kifejleszteni, hogy azok teljes életciklusukon át megfelelő pontossági, robusztussági és kiberbiztonsági szintet érjenek el. A szolgáltatóknak a technikai dokumentációban meg kell határozniuk a pontossági mutatókat, és gondoskodniuk kell arról, hogy a rendszerek ellenállóak legyenek a hibákkal, üzemzavarokkal, következetlenségekkel és ellenséges támadásokkal szemben.
A 15. cikk elsősorban az (EU) 2024/1689 rendelet 6. cikke és III. melléklete szerinti nagy kockázatú MI-rendszerek szolgáltatóit kötelezi. Az üzembe helyezőket másodlagos felelősség terheli, különösen a rendszer hitelesítésekor fennálló feltételek fenntartása tekintetében.
Az ellenséges támadások olyan szándékos kísérleteket jelentenek, amelyekkel harmadik felek meg kívánják téveszteni vagy manipulálni az MI-rendszert azáltal, hogy mesterségesen létrehozott bemeneteket juttatnak abba, amelyek helytelen kimeneteket okoznak. A 15. cikk technikai robusztussági intézkedések — például ellenséges tanítás vagy bemeneti ellenőrzés — alkalmazását írja elő e kockázat csökkentése érdekében.
Nem. A 15. cikk a III. cím II. fejezetébe tartozik, amely kizárólag a nagy kockázatú MI-rendszerekre vonatkozik. Az általános célú MI-modelleket (GPAI) a rendelet VIII. címe, különösen az 51–56. cikk szabályozza, amelyek eltérő kötelezettségeket írnak elő.
A 15. cikk a III. melléklet szerinti nagy kockázatú MI-rendszerekre 2026. augusztus 2-tól, az I. mellékletben felsorolt uniós harmonizációs jogszabályok hatálya alá tartozó nagy kockázatú MI-rendszerekre 2027. augusztus 2-tól alkalmazandó, bizonyos átmeneti rendelkezések figyelembevételével.
A pontossági szinteket a rendszer rendeltetési célja alapján kell meghatározni, és azokat a 11. cikk és a IV. melléklet szerinti technikai dokumentációban kell rögzíteni. Nincs egyetlen univerzális referenciaérték; a szolgáltatóknak a feladatterülethez megfelelő mutatókat kell választaniuk — például érzékenységet és specificitást orvosi diagnosztikai rendszerek esetében, vagy hamis pozitív/negatív arányokat biometriai azonosítás esetén.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.