AI infobiztonsági tanácsadás

Auditálható, jogszabályoknak megfelelő keretek kialakítása a mesterséges intelligencia biztonságos használatához.

AI Act és GDPR megfelelés, igény szerint NIS2, ISO 27001 és ISO 42001 rendszerépítésekkel.

Miért fontos az információbiztonság az AI korban?

Az AI eszközök a szervezeti tudásvagyon és adatok jelentős részét dolgozzák fel, gyakran külső, harmadik féltől származó modelleken keresztül. Ez új kitettséget okoz: adatszivárgást, jogosulatlan hozzáférést, és a munkatársak saját hatáskörben, ellenőrizetlenül használt AI eszközeit, az úgynevezett shadow AI-t.

A szabályozói környezet pontosan emiatt bővült. A GDPR már 2018 óta szabályozza a személyes adatok kezelését, ez teljes mértékben vonatkozik az AI rendszerekre is. Az AI Act kifejezetten mesterséges intelligenciára szabott kötelezettségeket vezetett be, a NIS2 pedig a kiberbiztonsági alapokat szigorította meg jogszabályi szinten. Az ISO 27001 régóta ismert információbiztonsági irányítási keretet ad, amit egy önálló szabvány, az ISO 42001 egészít ki, kifejezetten AI irányítási rendszerekre.

A hazai piacon sok szervezetnél ez a terület annak ellenére nincs még tudatosan kezelve, hogy az AI alkalmazása már napi szinten jelen van, miközben egyes kötelezettségek, például a NIS2 szerinti kiberbiztonsági audit, már most is aktuálisak az érintett szervezeteknél.

Mi történik miután felvesszük a kapcsolatot?

1. Díjmentes konzultáció (45-60 perc) – felmérjük a szabályozási érintettségeket és hogy hol tart az AI-hoz kapcsolódó információbiztonság a szervezetben

2. Gyorsdiagnózis – feltérképezzük a legsürgetőbb megfelelőségi hiányokat, elkészítjük az AI rendszerleltár és kockázati besorolás első vázlatát

3. Felsővezetői bemutató – javasolt beavatkozási prioritások és roadmap, valamint akcióterv bemutatása

4. Közös munka – a megállapodott keretek és igények szerint:

  • AI rendszerleltár és kockázati besorolás elkészítése
  • GDPR és AI adatkezelési megfelelőség kialakítása
  • NIS2 és ISO megfelelőségi felkészítés
  • Dokumentáció és auditra való felkészítés
  • Folyamatos monitoring kialakítása

Milyen előnyei vannak az AI infobiztonsági tanácsadásnak?

Elkerülhető szankciók

A NIS2 esetén a bírság elérheti a 10 millió eurót, az AI Act magas kockázatú rendszereinél pedig akár 15 millió eurót vagy az éves árbevétel 3 százalékát.

Auditálható működés

Bizonyítható, dokumentált keretek, nem csak megérzés alapú biztonság, ami egy hatósági ellenőrzés vagy ügyfél által történő átvilágítás esetén is felmutatható.

Piaci bizalom és versenyelőny

Igazolható megfelelőség az ügyfelek, partnerek és beszállítói auditok felé, ahol egyre gyakrabban kérdés az AI-specifikus kockázatkezelés.

Felkészültség a jövőre

A szabályozás gyorsan változik, egy jól kialakított keret rugalmasan alkalmazkodik az új elvárásokhoz.

Elkerülhető szankciók

A NIS2 esetén a bírság elérheti a 10 millió eurót, az AI Act magas kockázatú rendszereinél pedig akár 15 millió eurót vagy az éves árbevétel 3 százalékát.

Auditálható működés

Bizonyítható, dokumentált keretek, nem csak megérzés alapú biztonság, ami egy hatósági ellenőrzés vagy ügyfél által történő átvilágítás esetén is felmutatható.

Piaci bizalom és versenyelőny

Igazolható megfelelőség az ügyfelek, partnerek és beszállítói auditok felé, ahol egyre gyakrabban kérdés az AI-specifikus kockázatkezelés.

Felkészültség a jövőre

A szabályozás gyorsan változik, egy jól kialakított keret rugalmasan alkalmazkodik az új elvárásokhoz.

Miben tudunk segíteni?

Beszéljünk arról, hol tart a szervezeted?

Hogyan kapcsolódik ez a jogszabályokhoz és szabványokhoz?

GDPR

Az EU adatvédelmi rendelete 2018 óta szabályozza a személyes adatok kezelését, és ez teljes mértékben vonatkozik az AI rendszerekre is: a betanításhoz használt adatokra, az AI-nak megadott bemenetekre és az általa generált kimenetekre egyaránt. Az AI Act nem váltja ki a GDPR-t, hanem arra épül, a GDPR szabályai változatlanul alkalmazandók AI rendszerek esetén is. Szakértőink több szervezetnél is adatvédelmi tisztviselőként (DPO) tevékenykednek, így ezen a területen gyakorlati, napi szintű tapasztalattal rendelkezünk.

AI Act

Az EU szintű, kockázatalapú AI szabályozás. Magyarországon a 2025. évi LXXV. törvény rendelkezik a hazai végrehajtásáról. A tiltott gyakorlatok és az AI-literáció követelményei már hatályosak, az általános célú AI modellek átláthatósági kötelezettségei szintén. A magas kockázatú rendszerekre vonatkozó kötelezettségeket 2026 nyarán elhalasztották, az önállóan használt rendszereknél 2027 december, a termékbe épített rendszereknél 2028 augusztus a hatálybalépés. Ez időt ad a felkészülésre, de a kockázati besorolást érdemes már most elvégezni.

NIS2

Magyarországon a 2024. évi LXIX. törvény ülteti át, a Szabályozott Tevékenységek Felügyeleti Hatósága a felügyeleti szerv. A korábban érintetté vált szervezeteknek 2026. június 30-ig kellett elvégezniük az első kötelező kiberbiztonsági auditot. A bírság elérheti a 10 millió eurót, személyes vezetői felelősséggel együtt. Önmagában nem AI-specifikus, de az AI rendszerek bevezetése új támadási felületet jelent az érintett szervezeteknél.

ISO 27001

Az általános információbiztonsági irányítási rendszer szabványa, amire mi magunk is építünk az információbiztonsági tanácsadásunk során. Ez adja meg azt a szilárd alapot, kockázatkezelést, szabályozott folyamatokat, dokumentált eljárásrendet, amire az AI-specifikus réteg, az ISO 42001 és a kapcsolódó AI kockázatkezelés ráépülhet.

ISO 42001

Az első, kifejezetten mesterséges intelligencia irányítási rendszerekre vonatkozó nemzetközi szabvány. Felépítése hasonló az ISO 27001-hez, így ha már van működő ISO 27001 rendszer, arra jól ráépíthető. Ez adja meg azt az auditálható, külső fél által is igazolható keretet, ami a governance napi működését hitelesíti.

Kiemelt Szakértőink

Infobiztonsági érettség felmérés

Ha nem vagytok biztosak abban, hol tart a szervezet információbiztonsági érettsége, egy díjmentes felméréssel gyorsan képet kaphattok a legfontosabb hiányosságokról és a legsürgetőbb teendőkről.

Kezdjük egy beszélgetéssel

Egy díjmentes első konzultáció keretében átbeszéljük, hol tart a szervezet az AI információbiztonság területén, és hol jelentkezhetnek a kockázatok. Ezt követően igény esetén rövid átfutási idővel fix áras ajánlatot készítünk a gyorsdiagnózis megvalósítására.

Esettanulmányaink itt érhetők el.

Lépj velünk kapcsolatba!

1118 Budapest, Kelenhegyi út 29/b.

Gyakran ismételt kérdések:

Nem kell egyszerre mindegyikkel foglalkozni. A GDPR-nak már most is meg kell felelni, ha személyes adatot dolgoztok fel AI-val. Hogy az AI Act, a NIS2 vagy az ISO szabványok közül melyik releváns, az a szervezet méretétől és az alkalmazott AI rendszerek típusától függ. A díjmentes konzultáció pont ezt tisztázza.

A GDPR a személyes adatok kezelését szabályozza, ez AI rendszerek esetén is változatlanul érvényes. Az AI Act ezt nem váltja ki, hanem egy plusz réteget ad rá, az AI rendszerek kockázati besorolásához és üzemeltetéséhez kapcsolódó kötelezettségekkel.

Az ISO 27001 szilárd alapot ad, kockázatkezelést, szabályozott folyamatokat, dokumentált eljárásrendet, de nem fedi le az AI-specifikus kérdéseket, mint a modellek megbízhatósága vagy a kimenetek validálása. Az ISO 42001 erre a meglévő alapra épül.

Az általános infobiztonsági tanácsadásunk (IT biztonsági helyzetfelmérés, szabályzat, üzletmenet-folytonossági és katasztrófa-elhárítási terv) a szervezet teljes informatikai működésének biztonságát fedi le. Ez az AI-specifikus szolgáltatás erre épül rá, kifejezetten az AI rendszerek bevezetéséből fakadó kockázatokra és jogszabályi kötelezettségekre fókuszálva. Ha még nincs kiépített alaprendszeretek, érdemes ott kezdeni.

 

Egyes kötelezettségek, például a tiltott gyakorlatok tilalma és a személyzet AI-jártasságának biztosítása, már hatályosak. A magas kockázatú rendszerekre vonatkozó kötelezettségeket 2026 nyarán elhalasztották, az önállóan használt rendszereknél 2027 decemberére, a termékbe épített rendszereknél 2028 augusztusára. Érdemes már most elvégezni a kockázati besorolást, mert ez adja meg, pontosan mire kell felkészülni.

A NIS2 esetén a bírság elérheti a 10 millió eurót, személyes vezetői felelősséggel együtt. Az AI Act magas kockázatú rendszereinél ez akár 15 millió euró vagy az éves árbevétel 3 százaléka is lehet. Emellett egy hatósági ellenőrzés vagy ügyféli átvilágítás esetén dokumentált, auditálható működés nélkül nehéz igazolni a megfelelést.

A NIS2 és az AI Act hatálya nem kizárólag nagyvállalatokra korlátozódik, bizonyos ágazatokban és kockázati kategóriákban kisebb szervezetekre is vonatkozhat. A GDPR pedig a szervezet méretétől függetlenül érvényes, amint személyes adatot kezeltek. A díjmentes konzultáció során ezt pontosan tisztázzuk a ti helyzetetekre nézve.

 

Ez a leggyakoribb kiindulási helyzet, ezt hívjuk shadow AI-nak. Pont ez az, ahol a legnagyobb láthatatlan kockázat keletkezik, mert nincs rálátás, milyen adatok kerülnek ki, milyen eszközökbe. Ez nem kivétel a szolgáltatás alól, hanem tipikusan az első lépés, a rendszerleltár pont ennek a feltérképezésére szolgál.

 

Igen, jellemzően a magyarországi jogi személyre és a helyi működésre vonatkoznak ezek a kötelezettségek, függetlenül attól, hogy az AI-jal kapcsolatos fejlesztési döntések esetleg a külföldi központ hatáskörébe tartoznak. A megfelelőségi felelősség nem tolható át automatikusan a központra.

 

Az AI stratégia kijelöli az irányt, a governance kialakítja a napi döntési és felelősségi kereteket, ez a szolgáltatás pedig auditálhatóvá és jogszabályilag megfelelővé teszi a működést. A három egymásra épül, de külön-külön is igénybe vehető.