Az (EU) 2024/1689 rendelet 55. cikke — A rendszerszintű kockázatot jelentő általános célú MI-modellek szolgáltatóinak kötelezettségei. Hivatalos szöveg, gyakorlati értelmezés, főbb kötelezettségek és megfelelési következmények.
A hivatalos szöveg összefoglalója
Az (EU) 2024/1689 rendelet 55. cikke kizárólag azokra az általános célú MI (ÁCCMI) modellek szolgáltatóira vonatkozó kötelezettségeket állapít meg, amelyeket az 51. cikk alapján rendszerszintű kockázatot jelentőként soroltak be. Ezek olyan modellek, amelyeket 10^25 lebegőpontos műveletet (FLOPs) meghaladó számítási teljesítménnyel képeztek be, vagy amelyeket az MI Hivatal képesség- vagy hatásvizsgálat alapján ilyenként jelölt meg.
Az 53. cikk értelmében minden ÁCCMI-modell szolgáltatójára alkalmazandó alapkötelezettségeken túl az 55. cikk hatálya alá tartozó szolgáltatóknak a következőket kell elvégezniük: modellértékelések elvégzése, beleértve az egységesített protokollok vagy jóváhagyott módszertan szerint lefolytatott ellenséges tesztelést; az uniós szintű rendszerszintű kockázatok felmérése és mérséklése; súlyos incidensek és meghibásodások indokolatlan késedelem nélküli bejelentése az MI Hivatalnak; megfelelő szintű kiberbiztonsági védelem biztosítása a modell, annak infrastruktúrája és fizikai környezete számára; valamint a modellértékelések eredményeinek dokumentálása és az MI Hivatal kérésére való rendelkezésre bocsátása.
Az 55. cikk (2) bekezdése értelmében a szolgáltatók az 56. cikk alapján elfogadott magatartási kódexekre támaszkodhatnak a megfelelőség igazolásához. Az Európai Bizottság felhatalmazást kapott felhatalmazáson alapuló jogi aktusok kiadására az értékelések tartalmának és eljárásainak meghatározása céljából, valamint a küszöbértékek kiigazítására a tudományos ismeretek fejlődésével összhangban. Az MI Hivatal nyomon követi a megfelelést, és szükség esetén további tájékoztatást vagy korrekciós intézkedést követelhet.
Mit jelent ez a gyakorlatban
Az 55. cikk az EU piacon jelen lévő legfejlettebb és potenciálisan legnagyobb hatású ÁCCMI-modellek számára elkülönített megfelelési szintet hoz létre. Minden szervezetnek — függetlenül attól, hol van letelepedve —, amely ilyen modellt bocsát az EU-ban tevékenykedő üzembe helyezők vagy végfelhasználók rendelkezésére, értékelnie kell, hogy modellje meghaladja-e a rendszerszintű kockázati küszöbértéket.
A 10^25 FLOP számítási küszöbértéket meghaladó szolgáltatók esetében a kötelezettségek automatikusan alkalmazandók. A küszöb alatti szolgáltatóknál az MI Hivatal esetről esetre elvégzett értékelés alapján — például a felhasználók száma, a képességek szélessége vagy a kritikus szektorokba való integráció alapján — szintén előírhatja az 55. cikk szerinti kötelezettségek teljesítését.
A megfelelés a gyakorlatban robusztus belső folyamatok kiépítését igényli: egy modellértékelési program, amely képes üzembe helyezés előtt és után red-teaminget és ellenséges vizsgálatot végezni; egy rendszerszintű kockázati nyilvántartás és a hozzá tartozó mérséklési terv; egy kiberbiztonsági keretrendszer, amely lefedi a modellsúlyokat, az API-kat és a betanítási infrastruktúrát; valamint egy, az MI Hivatal felé fennálló bejelentési kötelezettséghez kapcsolódó incidenskezelési eljárás.
Konkrétan: egy olyan határterületi nagy nyelvi modell szolgáltatójának, amelyet API-n keresztül bocsát EU-beli üzembe helyezők rendelkezésére, el kell végeznie az ellenséges tesztelést — például jailbreak-kísérleteket és veszélyes tartalom előállítására irányuló képesség-kihívásokat —, dokumentálnia kell az eredményeket, meg kell őriznie azokat, és képesnek kell lennie megosztani azokat az MI Hivatallal. Ha a modell olyan kimenetet produkál, amely súlyos kárt okoz vagy majdnem okoz valamely személynek vagy kritikus infrastruktúrának, az incidenst haladéktalanul be kell jelenteni. Az 56. cikk szerinti, az MI Hivatal által jóváhagyott magatartási kódexben való részvétel strukturált utat kínál a megfelelőség igazolásához anélkül, hogy meg kellene várni a harmonizált szabványokat.
Főbb kötelezettségek
- Modellértékelések és ellenséges tesztelés: Átfogó értékelések elvégzése, beleértve a red-teaminget és az ellenséges tesztelést, egységesített vagy az MI Hivatal által jóváhagyott protokollok alkalmazásával, a modell jelentős frissítései előtt és után.
- Rendszerszintű kockázatok felmérése és mérséklése: A modell fejlesztéséből, forgalomba hozatalából vagy felhasználásából eredő, uniós szintű potenciális rendszerszintű kockázatok azonosítása, elemzése és mérséklése.
- Súlyos incidensek bejelentése: Indokolatlan késedelem nélkül bejelenteni az MI Hivatalnak a rendszerszintű kockázatot jelentő ÁCCMI-modellhez kapcsolódó bármely súlyos incidenst vagy meghibásodást, beleértve az incidensre vonatkozó információkat és a megtett korrekciós intézkedéseket.
- Kiberbiztonsági védelem: Megfelelő kiberbiztonsági intézkedések végrehajtása és fenntartása a modell, annak fizikai infrastruktúrája és ellátási lánca védelmére — beleértve a modellsúlyokat, az API-kat és a betanítási folyamatokat —, az azonosított kockázatokkal arányosan.
- Dokumentáció és átláthatóság az MI Hivatal felé: Nyilvántartás vezetése az értékelési eredményekről, a tesztelési módszertanokról és a kockázatmérséklő intézkedésekről; ezek rendelkezésre bocsátása az MI Hivatal kérésére.
- Megfelelési útvonal magatartási kódexeken keresztül: Az 55. cikk szerinti kötelezettségek teljesítésének igazolása az 56. cikk alapján kidolgozott magatartási kódexek betartása révén, a harmonizált szabványok elérhetővé válásáig.
Kapcsolat más cikkekkel
Az 55. cikk nem értelmezhető önmagában. Közvetlenül az 51. cikkre épül, amely meghatározza az ÁCCMI-modell rendszerszintű kockázatot jelentőként való minősítésének feltételeit és eljárásait — beleértve a 10^25 FLOP számítási küszöbértéket és az MI Hivatal mérlegelésen alapuló kijelölési jogkörét. Az 53. cikk alapkötelezettségei az 55. cikk mellett teljes mértékben alkalmazandók maradnak; az utóbbi egy további réteget ad hozzá, nem pedig felváltja az előbbit.
Az 55. cikk a megfelelőség vélelméről rendelkezik, míg az 56. cikk bevezeti azt a magatartási kódex mechanizmust, amelyre az 55. cikk (2) bekezdése kifejezetten mint megfelelési útvonalra hivatkozik. Az MI Hivatal 55. cikk szerinti kötelezettségeket érintő felügyeleti szerepét a 101–90. cikk alapozza meg, amelyek meghatározzák a végrehajtási hatásköröket és eljárásokat. A magas kockázatú MI-rendszerek üzembe helyezőinek is minősülő szolgáltatók esetén a III. fejezet (9–16. cikk) kockázatkezelésre és műszaki dokumentációra vonatkozó követelményei átfedhetnek az 55. cikk által megkövetelt rendszerszintű kockázatmérséklési munkával, és a megfelelési csapatok közötti koordináció ajánlott az átfedések elkerülése érdekében.
Megfelelési menetrend
Az EU MI-rendelet 2024. augusztus 1-jén lépett hatályba (a 2024. július 12-i Hivatalos Lapban való közzétételét követő huszadik napon). Az 55. cikk, mint az általános célú MI-modelleket szabályozó V. cím részét képező rendelkezés, 2025. augusztus 2-án vált alkalmazhatóvá — tizenkét hónappal a hatálybalépést követően, a 113. cikk (3) bekezdésével összhangban.
Ez azt jelenti, hogy a rendszerszintű kockázatot jelentő ÁCCMI-modellek szolgáltatóinak értékelési programjaikat, incidensbejelentési eljárásaikat és kiberbiztonsági keretrendszereiket erre az időpontra működőképes állapotba kellett hozniuk. A lépcsőzetes alkalmazási menetrend összefoglalása: az 5. cikk szerinti tiltott MI-gyakorlatok 2025. február 2-tól alkalmazandók (hat hónap); az 55. cikket is magában foglaló ÁCCMI-modell kötelezettségek 2025. augusztus 2-tól (tizenkét hónap); az I. melléklet szerinti magas kockázatú MI-rendszerekre vonatkozó kötelezettségek 2026. augusztus 2-tól (huszonnégy hónap); a fennmaradó magas kockázatú MI-rendszerre vonatkozó kötelezettségek 2027. augusztus 2-tól (harminchat hónap). A szolgáltatóknak nyomon kell követniük az Európai Bizottság felhatalmazáson alapuló jogi aktusait is, amelyek pontosíthatják az 55. cikk szerinti értékelési követelményeket, vagy a határterületi modellek képességeire vonatkozó tudományos ismeretek fejlődésével összhangban módosíthatják a számítási küszöbértéket.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Az 55. cikk azokra az általános célú MI-modellek szolgáltatóira vonatkozik, amelyeket rendszerszintű kockázatot jelentőként soroltak be — vagy azért, mert betanításukhoz 10^25 FLOPs-ot meghaladó kumulatív számítási teljesítményt használtak, vagy azért, mert az MI Hivatal az 51. cikk szerinti értékelést követően ilyenként jelölte meg őket.
Az 53. cikk alapkötelezettségeket állapít meg minden általános célú MI-modell szolgáltatójára, beleértve a dokumentációs és átláthatósági követelményeket. Az 55. cikk kizárólag a rendszerszintű kockázatot jelentő ÁCCMI-modellek szolgáltatóira ró további, szigorúbb kötelezettségeket, köztük az ellenséges tesztelést, az incidensek bejelentését és a kiberbiztonsági intézkedéseket.
Az 55. cikk nem írja elő a hozzáférés korlátozását, de megköveteli, hogy a szolgáltatók a rendszerszintű kockázattal arányos irányelveket és technikai intézkedéseket hajtsanak végre. Ez magában foglalhat hozzáférési ellenőrzési mechanizmusokat, ha ezt az ellenséges tesztelés eredményei vagy a kiberbiztonsági kockázatértékelés indokolja.
Az 55. cikk értelmében súlyos incidensnek minősül a rendszerszintű kockázatot jelentő ÁCCMI-modell bármely olyan eseménye vagy meghibásodása, amely halált, súlyos egészségkárosodást, kritikus infrastruktúra komoly zavarát, vagyoni kárt vagy az alapvető jogokra gyakorolt jelentős hátrányos hatást okoz, illetve amelynek alapos valószínűsége fennáll. A szolgáltatóknak ilyen incidenseket indokolatlan késedelem nélkül be kell jelenteniük az MI Hivatalnak.
Az 55. cikk 2025. augusztus 2-án vált alkalmazhatóvá, tizenkét hónappal azután, hogy a rendelet 2024. augusztus 1-jén hatályba lépett. Ez tükrözi az EU MI-rendeletnek az általános célú MI-modelleket szabályozó V. cím szerinti menetrendjét.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.