Az AI stratégia kijelöli az irányt, a governance kialakítja a napi döntési és felelősségi kereteket, ez a szolgáltatás pedig auditálhatóvá és jogszabályilag megfelelővé teszi a működést. A három egymásra épül, de külön-külön is igénybe vehető.
AI infobiztonsági tanácsadás
Auditálható, jogszabályoknak megfelelő keretek kialakítása a mesterséges intelligencia biztonságos használatához.
AI Act és GDPR megfelelés, igény szerint NIS2, ISO 27001 és ISO 42001 rendszerépítésekkel.
AI Act és GDPR megfelelés, igény szerint NIS2, ISO 27001 és ISO 42001 rendszerépítésekkel.
Miért fontos az információbiztonság az AI korban?
Az AI eszközök a szervezeti tudásvagyon és adatok jelentős részét dolgozzák fel, gyakran külső, harmadik féltől származó modelleken keresztül. Ez új kitettséget okoz: adatszivárgást, jogosulatlan hozzáférést, és a munkatársak saját hatáskörben, ellenőrizetlenül használt AI eszközeit, az úgynevezett shadow AI-t.
A szabályozói környezet pontosan emiatt bővült. A GDPR már 2018 óta szabályozza a személyes adatok kezelését, ez teljes mértékben vonatkozik az AI rendszerekre is. Az AI Act kifejezetten mesterséges intelligenciára szabott kötelezettségeket vezetett be, a NIS2 pedig a kiberbiztonsági alapokat szigorította meg jogszabályi szinten. Az ISO 27001 régóta ismert információbiztonsági irányítási keretet ad, amit egy önálló szabvány, az ISO 42001 egészít ki, kifejezetten AI irányítási rendszerekre.
A hazai piacon sok szervezetnél ez a terület annak ellenére nincs még tudatosan kezelve, hogy az AI alkalmazása már napi szinten jelen van, miközben egyes kötelezettségek, például a NIS2 szerinti kiberbiztonsági audit, már most is aktuálisak az érintett szervezeteknél.
Mi történik miután felvesszük a kapcsolatot?
1. Díjmentes konzultáció (45-60 perc) – felmérjük a szabályozási érintettségeket és hogy hol tart az AI-hoz kapcsolódó információbiztonság a szervezetben
2. Gyorsdiagnózis – feltérképezzük a legsürgetőbb megfelelőségi hiányokat, elkészítjük az AI rendszerleltár és kockázati besorolás első vázlatát
3. Felsővezetői bemutató – javasolt beavatkozási prioritások és roadmap, valamint akcióterv bemutatása
4. Közös munka – a megállapodott keretek és igények szerint:
- AI rendszerleltár és kockázati besorolás elkészítése
- GDPR és AI adatkezelési megfelelőség kialakítása
- NIS2 és ISO megfelelőségi felkészítés
- Dokumentáció és auditra való felkészítés
- Folyamatos monitoring kialakítása
Milyen előnyei vannak az AI infobiztonsági tanácsadásnak?
Elkerülhető szankciók
A NIS2 esetén a bírság elérheti a 10 millió eurót, az AI Act magas kockázatú rendszereinél pedig akár 15 millió eurót vagy az éves árbevétel 3 százalékát.
Auditálható működés
Bizonyítható, dokumentált keretek, nem csak megérzés alapú biztonság, ami egy hatósági ellenőrzés vagy ügyfél által történő átvilágítás esetén is felmutatható.
Piaci bizalom és versenyelőny
Igazolható megfelelőség az ügyfelek, partnerek és beszállítói auditok felé, ahol egyre gyakrabban kérdés az AI-specifikus kockázatkezelés.
Felkészültség a jövőre
A szabályozás gyorsan változik, egy jól kialakított keret rugalmasan alkalmazkodik az új elvárásokhoz.
Elkerülhető szankciók
A NIS2 esetén a bírság elérheti a 10 millió eurót, az AI Act magas kockázatú rendszereinél pedig akár 15 millió eurót vagy az éves árbevétel 3 százalékát.
Auditálható működés
Bizonyítható, dokumentált keretek, nem csak megérzés alapú biztonság, ami egy hatósági ellenőrzés vagy ügyfél által történő átvilágítás esetén is felmutatható.
Piaci bizalom és versenyelőny
Igazolható megfelelőség az ügyfelek, partnerek és beszállítói auditok felé, ahol egyre gyakrabban kérdés az AI-specifikus kockázatkezelés.
Felkészültség a jövőre
A szabályozás gyorsan változik, egy jól kialakított keret rugalmasan alkalmazkodik az új elvárásokhoz.
Miben tudunk segíteni?
- AI rendszerleltár és kockázati besorolás elkészítése az AI Act kategóriái szerint
- GDPR és AI adatkezelési megfelelőség kialakítása
- AI-specifikus adatkezelési és hozzáférési szabályok, munkautasítások kialakítása, a shadow AI kezelése
- Információbiztonsági szabályzat elkészítése
- ISO 27001 és ISO 42001 irányítási rendszerek kiépítése, GAP elemzéssel, auditra való felkészítéssel
- NIS2 megfelelőségi felmérés, és kiberbiztonsági audit előkészítése
- Dokumentáció és bizonyítékok elkészítése auditokhoz, hatósági megkeresésekhez
- Folyamatos monitoring, és a változó szabályozáshoz való igazítás támogatása
- Igény esetén pentest megvalósítása
Beszéljünk arról, hol tart a szervezeted?
Hogyan kapcsolódik ez a jogszabályokhoz és szabványokhoz?
GDPR
Az EU adatvédelmi rendelete 2018 óta szabályozza a személyes adatok kezelését, és ez teljes mértékben vonatkozik az AI rendszerekre is: a betanításhoz használt adatokra, az AI-nak megadott bemenetekre és az általa generált kimenetekre egyaránt. Az AI Act nem váltja ki a GDPR-t, hanem arra épül, a GDPR szabályai változatlanul alkalmazandók AI rendszerek esetén is. Szakértőink több szervezetnél is adatvédelmi tisztviselőként (DPO) tevékenykednek, így ezen a területen gyakorlati, napi szintű tapasztalattal rendelkezünk.
AI Act
Az EU szintű, kockázatalapú AI szabályozás. Magyarországon a 2025. évi LXXV. törvény rendelkezik a hazai végrehajtásáról. A tiltott gyakorlatok és az AI-literáció követelményei már hatályosak, az általános célú AI modellek átláthatósági kötelezettségei szintén. A magas kockázatú rendszerekre vonatkozó kötelezettségeket 2026 nyarán elhalasztották, az önállóan használt rendszereknél 2027 december, a termékbe épített rendszereknél 2028 augusztus a hatálybalépés. Ez időt ad a felkészülésre, de a kockázati besorolást érdemes már most elvégezni.
NIS2
Magyarországon a 2024. évi LXIX. törvény ülteti át, a Szabályozott Tevékenységek Felügyeleti Hatósága a felügyeleti szerv. A korábban érintetté vált szervezeteknek 2026. június 30-ig kellett elvégezniük az első kötelező kiberbiztonsági auditot. A bírság elérheti a 10 millió eurót, személyes vezetői felelősséggel együtt. Önmagában nem AI-specifikus, de az AI rendszerek bevezetése új támadási felületet jelent az érintett szervezeteknél.
ISO 27001
Az általános információbiztonsági irányítási rendszer szabványa, amire mi magunk is építünk az információbiztonsági tanácsadásunk során. Ez adja meg azt a szilárd alapot, kockázatkezelést, szabályozott folyamatokat, dokumentált eljárásrendet, amire az AI-specifikus réteg, az ISO 42001 és a kapcsolódó AI kockázatkezelés ráépülhet.
ISO 42001
Az első, kifejezetten mesterséges intelligencia irányítási rendszerekre vonatkozó nemzetközi szabvány. Felépítése hasonló az ISO 27001-hez, így ha már van működő ISO 27001 rendszer, arra jól ráépíthető. Ez adja meg azt az auditálható, külső fél által is igazolható keretet, ami a governance napi működését hitelesíti.
Kiemelt Szakértőink

Szendi Joó János
CISM

Pálya Szilveszter
PSM

Berena-Erdei Hajnalka
CC (ISC2), ISO27001 auditor

Kiss Robin
CPTS, EMAPT, BSCP
Infobiztonsági érettség felmérés
Ha nem vagytok biztosak abban, hol tart a szervezet információbiztonsági érettsége, egy díjmentes felméréssel gyorsan képet kaphattok a legfontosabb hiányosságokról és a legsürgetőbb teendőkről.
Kezdjük egy beszélgetéssel
Egy díjmentes első konzultáció keretében átbeszéljük, hol tart a szervezet az AI információbiztonság területén, és hol jelentkezhetnek a kockázatok. Ezt követően igény esetén rövid átfutási idővel fix áras ajánlatot készítünk a gyorsdiagnózis megvalósítására.

Lépj velünk kapcsolatba!
1118 Budapest, Kelenhegyi út 29/b.
Gyakran ismételt kérdések:
Kell-e egyszerre foglalkoznunk minden területtel (GDPR, AI Act, NIS2, ISO 27001, ISO 42001), vagy elég egyet kiválasztani?
Nem kell egyszerre mindegyikkel foglalkozni. A GDPR-nak már most is meg kell felelni, ha személyes adatot dolgoztok fel AI-val. Hogy az AI Act, a NIS2 vagy az ISO szabványok közül melyik releváns, az a szervezet méretétől és az alkalmazott AI rendszerek típusától függ. A díjmentes konzultáció pont ezt tisztázza.
Mi a különbség az AI Act és a GDPR között, miért kell mindkettővel foglalkozni?
A GDPR a személyes adatok kezelését szabályozza, ez AI rendszerek esetén is változatlanul érvényes. Az AI Act ezt nem váltja ki, hanem egy plusz réteget ad rá, az AI rendszerek kockázati besorolásához és üzemeltetéséhez kapcsolódó kötelezettségekkel.
Ha már van ISO 27001 rendszerünk, miért kell még az ISO 42001-gyel is foglalkoznunk?
Az ISO 27001 szilárd alapot ad, kockázatkezelést, szabályozott folyamatokat, dokumentált eljárásrendet, de nem fedi le az AI-specifikus kérdéseket, mint a modellek megbízhatósága vagy a kimenetek validálása. Az ISO 42001 erre a meglévő alapra épül.
Mi a különbség az AI- és az általános információbiztonsági tanácsadás között?
Az általános infobiztonsági tanácsadásunk (IT biztonsági helyzetfelmérés, szabályzat, üzletmenet-folytonossági és katasztrófa-elhárítási terv) a szervezet teljes informatikai működésének biztonságát fedi le. Ez az AI-specifikus szolgáltatás erre épül rá, kifejezetten az AI rendszerek bevezetéséből fakadó kockázatokra és jogszabályi kötelezettségekre fókuszálva. Ha még nincs kiépített alaprendszeretek, érdemes ott kezdeni.
Mikorra kell megfelelnünk az AI Act-nek?
Egyes kötelezettségek, például a tiltott gyakorlatok tilalma és a személyzet AI-jártasságának biztosítása, már hatályosak. A magas kockázatú rendszerekre vonatkozó kötelezettségeket 2026 nyarán elhalasztották, az önállóan használt rendszereknél 2027 decemberére, a termékbe épített rendszereknél 2028 augusztusára. Érdemes már most elvégezni a kockázati besorolást, mert ez adja meg, pontosan mire kell felkészülni.
Mi történik, ha nem foglalkozunk ezzel időben?
A NIS2 esetén a bírság elérheti a 10 millió eurót, személyes vezetői felelősséggel együtt. Az AI Act magas kockázatú rendszereinél ez akár 15 millió euró vagy az éves árbevétel 3 százaléka is lehet. Emellett egy hatósági ellenőrzés vagy ügyféli átvilágítás esetén dokumentált, auditálható működés nélkül nehéz igazolni a megfelelést.
Kire vonatkoznak a jogszabályok ténylegesen, csak a nagyvállalatokra, vagy a kkv-kat is érinti?
A NIS2 és az AI Act hatálya nem kizárólag nagyvállalatokra korlátozódik, bizonyos ágazatokban és kockázati kategóriákban kisebb szervezetekre is vonatkozhat. A GDPR pedig a szervezet méretétől függetlenül érvényes, amint személyes adatot kezeltek. A díjmentes konzultáció során ezt pontosan tisztázzuk a ti helyzetetekre nézve.
Mi van, ha nálunk csak néhány munkatárs használ AI eszközöket, nem hivatalos, szervezeti szintű bevezetésről van szó?
Ez a leggyakoribb kiindulási helyzet, ezt hívjuk shadow AI-nak. Pont ez az, ahol a legnagyobb láthatatlan kockázat keletkezik, mert nincs rálátás, milyen adatok kerülnek ki, milyen eszközökbe. Ez nem kivétel a szolgáltatás alól, hanem tipikusan az első lépés, a rendszerleltár pont ennek a feltérképezésére szolgál.
Ha külföldi anyavállalathoz tartozunk, kire vonatkoznak ezek a kötelezettségek, a magyar leányvállalatra is?
Igen, jellemzően a magyarországi jogi személyre és a helyi működésre vonatkoznak ezek a kötelezettségek, függetlenül attól, hogy az AI-jal kapcsolatos fejlesztési döntések esetleg a külföldi központ hatáskörébe tartoznak. A megfelelőségi felelősség nem tolható át automatikusan a központra.
Hogyan kapcsolódik ez az AI governance és az AI stratégia szolgáltatásunkhoz?
