A Primer on the EU AI Act
We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases
Frissítés – 2025. július 11.: Az általános célú MI-re vonatkozó gyakorlati kódex végleges szövegének közzététele után áttekintjük, hogyan készülünk az általános célú MI-modellekre alkalmazandó rendelkezések 2025. augusztus 2-i hatálybalépésére.
Tavaly közzétettük ezt az összefoglalót az EU MI-rendeletéről, amelyben előzetesen bemutattuk, hogyan készülünk az új jogi követelmények végrehajtására.
Azóta aktívan részt vettünk a szöveg végrehajtásában, közreműködve az általános célú MI-re vonatkozó gyakorlati kódex kidolgozásában, amely keretet biztosít az MI-szolgáltatóknak az EU MI-rendeletének való megfeleléshez. A szakértőkkel, a civil társadalommal és az iparággal közösen végzett több hónapos munka után megjelent a végleges kódex. Ma bejelentjük, hogy aláírjuk a gyakorlati kódexet, és ennek segítségével igazoljuk az EU MI-rendelete szerinti vonatkozó kötelezettségeink teljesítését.
A kódex aláírásával konkrét lépést teszünk az EU MI-rendeletének való megfelelést célzó átfogó tervünk megvalósítása felé. Ez tükrözi elkötelezettségünket a folytonosság, a megbízhatóság és a bizalom fenntartása mellett a szabályozás hatálybalépése során. Eközben továbbra is együttműködünk az európai vállalkozásokkal és polgárokkal, és egyre nagyobb képességű, biztonságos és védett MI-modelleket kínálunk nekik, hogy élvezhessék az MI-forradalom előnyeit.
A kódex aláírása megerősíti az elmúlt években úttörőként bevezetett, iparági élvonalat képviselő biztonsági és átláthatósági intézkedéseink jelentős részét. Az elsők között tettünk közzé átfogó védelmi és biztonsági protokollt, a Felkészültségi keretrendszerünket (2023), amely felvázolja az élvonalbeli MI-modellek biztonságos bevezetésére vonatkozó megközelítésünket.
A belső elszámoltathatósági és irányítási keretek folyamatos felülvizsgálatára és javítására vonatkozó elkötelezettségünkkel összhangban 2025 áprilisában közzétettük a Felkészültségi keretrendszer frissített változatát.
Ahogy egyre nagyobb képességű technológiákat fejlesztünk és vezetünk be, aktívan figyelemmel kísérjük és mérsékeljük az új kockázatok és a valós biztonsági aggályok széles körét, hogy modelljeink megbízhatók és védettek maradjanak. Ezeket a folyamatokat folyamatosan finomítjuk és javítjuk.
- Jelentősebb kiadásainkhoz régóta részletes rendszerkártyákat és műszaki dokumentációt teszünk közzé, amelyek bemutatják, mire képesek és mire nem képesek modelljeink, milyen kockázatokat vizsgáltunk, és mely területeken tanulunk még.
- A Biztonsági központ nyilvános hozzáférést biztosít modelljeink biztonsági értékeléseinek eredményeihez.
- Támadásszimulációs hálózatunk külső szakértőket von be modelljeink stressztesztelésébe
- A Modell specifikáció betekintést nyújt abba, hogyan alakítjuk a modellek viselkedését úgy, hogy az tükrözze az emberi értékeket és a demokratikus normákat.
E munkák együttesen kulcsszerepet játszottak az iparági védelmi és biztonsági normák kialakításában, valamint egy működőképes, az iparág bevált gyakorlataira épülő gyakorlati kódex kidolgozásában. A biztonságos és felelős MI kialakítása soha nem ér véget. Továbbra is fokozatosan javítjuk biztonsági megközelítésünket, hogy technológiánkat a világ bármely pontján felelősen, mindenki javára használják.
Az MI-rendelet következő hónapokban és években zajló végrehajtása során szorosan együttműködünk az Európai MI Hivatallal, az illetékes hatóságokkal és ügyfeleinkkel, hogy közösen biztosíthassuk az MI előnyeit Európa társadalma és gazdasága számára.
Frissítés: 2024. szeptember 25-én csatlakoztunk az uniós MI-paktum három alapvető kötelezettségvállalásához.
- MI-irányítási stratégia elfogadása az MI szervezeten belüli alkalmazásának előmozdítása és az MI-rendeletnek való jövőbeli megfelelés érdekében;
- lehetőség szerint az MI-rendelet alapján magas kockázatúnak minősülő területeken biztosított vagy bevezetett MI-rendszerek feltérképezése;
- a munkatársak és a nevükben MI-rendszerekkel foglalkozó más személyek tudatosságának és MI-műveltségének előmozdítása, figyelembe véve műszaki ismereteiket, tapasztalatukat, oktatásukat és képzésüket, az MI-rendszerek használati környezetét, valamint a használatuk által érintett személyeket vagy csoportokat.
Úgy véljük, hogy az MI-paktum MI-műveltségre, alkalmazásra és irányításra helyezett hangsúlya a megfelelő prioritásokat célozza ahhoz, hogy az MI előnyei széles körben elérhetők legyenek. Ezek emellett összhangban állnak küldetésünkkel, hogy mindenki javát szolgáló, biztonságos és élvonalbeli technológiákat biztosítsunk.
Az EU MI-rendelete(új ablakban nyílik meg) jelentős szabályozási keret, amelynek célja az MI fejlesztésének, bevezetésének és használatának szabályozása Európa-szerte. A rendelet kiemelt figyelmet fordít a biztonságra, hogy elősegítse a megbízható MI európai alkalmazását, miközben védi az egészséget, a biztonságot és az alapvető jogokat. Új követelményeket vezet be az MI-rendszerekhez kapcsolódó kockázatok alapján, különös tekintettel a magas kockázatú és elfogadhatatlan felhasználási esetekre, valamint különleges kötelezettségeket ír elő az általános célú MI-modellekre és -rendszerekre (GPAI).
Bár a jogalkotási folyamat lezárult, és a jogszabály 2024 augusztusában hatályba lép, további iránymutatásokra és végrehajtási jogszabályokra lesz szükség a hatály pontos meghatározásához, különösen az OpenAI modelljeihez hasonló GPAI-modellek esetében.
Az OpenAI elkötelezett a rendelet betartása mellett, nemcsak azért, mert ez jogi kötelezettség, hanem azért is, mert a jogszabály célja összhangban áll küldetésünkkel: biztonságos, az egész emberiség javát szolgáló MI fejlesztése és bevezetése. Büszkék vagyunk arra, hogy képességeik és biztonságuk tekintetében egyaránt iparági élvonalat képviselő modelleket adunk ki. Olyan kiegyensúlyozott, tudományos megközelítésben hiszünk, amelyben a biztonsági intézkedések már a kezdetektől a fejlesztési folyamat részét képezik. Csapataink számos műszaki területen dolgoznak az MI biztonsági kihívásain: többek között a modellek bevezetés előtti értékelését végzik a Felkészültségi keretrendszerünk alapján, belső és külső támadásszimulációt folytatnak, a bevezetés után figyelemmel kísérik a visszaéléseket, működtetik a hibavadászati és a kiberbiztonsági támogatási programokat, továbbá hozzájárulnak a hitelességi szabványok kidolgozásához.
Az új jogszabály következő hónapokban zajló végrehajtása során szorosan együttműködünk az Európai MI Hivatallal és más illetékes hatóságokkal. Reméljük, hogy felhalmozott szakértelmünk hozzájárul a rendelet biztonságos és előnyös MI bevezetésére vonatkozó céljainak megvalósításához.
Ebben a bejegyzésben áttekintjük az MI-rendelet néhány kulcsfontosságú témáját, különös tekintettel a tiltott és magas kockázatú felhasználási esetekre.
Az MI-rendelet 2024. augusztus 1-jén, az Európai Unió Hivatalos Lapjában való kihirdetése után 20 nappal lép hatályba. Bár a rendelet legtöbb rendelkezése csak a hatálybalépés után 24 hónappal válik alkalmazandóvá, több fontos határidőt is érdemes szem előtt tartani:
- A tiltott gyakorlatokra vonatkozó tilalmak a hatálybalépés után 6 hónappal válnak alkalmazandóvá (2025 februárjában)
- A rendelet betartásához szükséges végrehajtási részletek jelentős részét lefedő gyakorlati kódexeket a hatálybalépéstől számított 9 hónapon belül kell véglegesíteni (2025 májusáig)
- Az általános célú MI-re vonatkozó kötelezettségek többsége a hatálybalépés után 12 hónappal válik alkalmazandóvá (2025 augusztusában).
- A legtöbb magas kockázatú MI-rendszerre vonatkozó kötelezettségek a hatálybalépés után 24 hónappal alkalmazandók (2026 augusztusától).
A jelentős módosításon át nem esett, már meglévő GPAI-rendszerekre, valamint az MI-rendelet X. mellékletében meghatározott nagyléptékű informatikai rendszerek részét képező egyes MI-rendszerekre hosszabb, 36 hónapos végrehajtási határidő vonatkozik (2027 augusztusáig).
Az MI-rendelet elsősorban az „MI-rendszerekre” vonatkozik, amelyeket a rendelet így határoz meg: „olyan gépi alapú rendszer, amelyet úgy terveztek, hogy különböző szintű autonómia mellett működjön, és amely a bevezetését követően alkalmazkodóképességet tanúsíthat, továbbá amely explicit vagy implicit célok érdekében a kapott bemenetből kikövetkezteti, hogyan állítson elő olyan kimeneteket – például előrejelzéseket, tartalmakat, ajánlásokat vagy döntéseket –, amelyek befolyásolhatják a fizikai vagy virtuális környezetet.” Ez a meghatározás nagyrészt összhangban áll az OECD „MI-rendszerekre” vonatkozó, 2023-ban kiadott meghatározásával, valamint a Biden-kormányzatnak a mesterséges intelligencia biztonságos, védett és megbízható fejlesztéséről és használatáról szóló 14110. számú elnöki rendeletében használt meghatározással.
Fontos, hogy az MI-rendelet különbséget tesz az MI-rendszerek szolgáltatói és alkalmazói között. A szolgáltatók olyan szervezetek – például az OpenAI –, amelyek MI-rendszert vagy általános célú MI-modellt fejlesztenek. Ide tartoznak azok a szervezetek is, amelyek MI-rendszert vagy általános célú MI-modellt fejlesztetnek, majd azt forgalomba hozzák, illetve saját nevük vagy védjegyük alatt üzembe helyezik az MI-rendszert, akár fizetés ellenében, akár ingyenesen.
Az alkalmazók olyan ügyfelek vagy partnerek, akik ezeket a rendszereket vagy modelleket saját alkalmazásaikban használják, például egy konkrét felhasználási esethez integrálják a GPT‑4o modellt. Bár az MI-rendelet szerinti kötelezettségek többsége az alkalmazók helyett a szolgáltatókat terheli, fontos megjegyezni, hogy a saját MI-rendszerébe MI-modellt integráló alkalmazó szolgáltatóvá válhat a rendelet értelmében. Ez történhet például akkor, ha saját védjegyét használja egy MI-rendszeren, vagy a szolgáltató szándékától eltérő módon módosítja azt.
Az EU-n kívüli szervezeteknek is meg kell felelniük az MI-rendeletnek többféle, akár igen széles körű feltétel teljesülése esetén. A rendelet például akkor alkalmazandó, ha:
- egy szolgáltató MI-rendszert vagy GPAI-modellt hoz forgalomba az EU-ban, függetlenül attól, hogy a vállalat az EU-ban vagy más országban telepedett-e le;
- egy MI-rendszer alkalmazóinak letelepedési helye az EU-ban van, vagy az EU területén tartózkodnak;
- az MI-rendszerek szolgáltatói és alkalmazói harmadik országban telepedtek le vagy tartózkodnak, de az MI-rendszer által előállított kimenetet az EU-ban használják fel.
Az MI-rendelet széles körű területen kívüli hatálya azt jelenti, hogy a nem európai vállalatoknak akkor is meg kell felelniük a rendeletnek az uniós ügyfelek kiszolgálásához, ha székhelyük nem az EU-ban található.
Az MI-rendelet kockázatalapú keretre épül, és konkrét követelményeket határoz meg a magas, illetve elfogadhatatlan kockázatú MI-rendszerekre. A rendelet előírja, hogy a vállalatok a kapcsolódó szabályozási kötelezettségek meghatározásához osztályozzák MI-rendszereik kockázati szintjét, és az MI-rendszerek több, eltérő kötelezettségekkel járó kategóriáját vagy szintjét állapítja meg.
Teljes mértékben tiltottak azok az MI-gyakorlatok, amelyek elfogadhatatlan kockázatot jelentenek az egyének jogaira. Ezek közé a következő gyakorlatok tartoznak:
- Tudatküszöb alatti, manipulatív vagy megtévesztő technikák alkalmazása a viselkedés torzítására és a tájékozott döntéshozatal akadályozására, jelentős kárt okozva.
- Az életkorral, fogyatékossággal vagy társadalmi-gazdasági körülményekkel kapcsolatos kiszolgáltatottság kihasználása a viselkedés torzítása céljából, jelentős kárt okozva.
- Olyan biometrikus kategorizáló rendszerek, amelyek érzékeny tulajdonságokra, például faji hovatartozásra, politikai véleményre, szakszervezeti tagságra, vallási vagy világnézeti meggyőződésre, szexuális életre vagy szexuális irányultságra következtetnek (a jogszerűen megszerzett adatkészletek címkézésére vagy szűrésére, valamint a bűnüldözési célú felhasználásra vonatkozó korlátozott kivételekkel)
- Társadalmi pontozási rendszerek, például amelyek társadalmi viselkedés vagy személyes tulajdonságok alapján értékelnek vagy osztályoznak egyéneket, illetve csoportokat, és ezzel kárt okoznak nekik.
- Annak kizárólag profilalkotás vagy személyiségjegyek alapján történő értékelése, hogy egy személy mekkora valószínűséggel követ el bűncselekményt (korlátozott kivételekkel)
- Arcfelismerési adatbázisok összeállítása az internetről vagy térfigyelő kamerák felvételeiből származó arcképek cél nélküli begyűjtésével
- Érzelmek kikövetkeztetése munkahelyeken vagy oktatási intézményekben
- Valós idejű, távoli biometrikus azonosítás nyilvános helyeken bűnüldözési célból (bizonyos kivételekkel).
A rendelet szigorú kötelezettségeket ír elő azokra a rendszerekre, amelyek megállapítása szerint jelentős veszélyt jelentenek az egészségre, a biztonságra vagy az egyének alapvető jogaira; ezek a magas kockázatú MI-rendszerek (HRAI). Ide tartoznak: a) más uniós jogszabályok hatálya alá tartozó termékek biztonsági alkotóelemeiként működő rendszerek; valamint b) egyes konkrét felhasználási esetek, például az oktatási intézményekbe való bejutás vagy felvétel meghatározására, munkavállalók toborzására vagy kiválasztására, illetve teljesítményük figyelemmel kísérésére, közszolgáltatásokra való jogosultság vagy hitelképesség megállapítására, továbbá az egészségbiztosítási jogosultság és díjszabás értékelésére szolgáló rendszerek.
A HRAI-rendszereknek szigorú szabályozási kötelezettségeket kell teljesíteniük. Ilyen például az MI-rendszer teljes életciklusa során a kockázatokat és a mérséklési stratégiákat folyamatosan értékelő kockázatkezelési rendszer kialakítása, az elfogultság kockázatainak vizsgálatát és értékelését szolgáló átfogó adatirányítási intézkedések bevezetése, a részletes műszaki dokumentáció piacra bocsátás előtti elkészítése, valamint a folyamatos nyomon követés.
Az elfogadhatatlan vagy magas kockázatot nem jelentő egyéb MI-rendszerekre csak korlátozott követelmények, például átláthatósági kötelezettségek vonatkoznak. A rendelet például előírja, hogy tájékoztatni kell az embereket, amikor egy MI-rendszerrel, például csevegőrobottal lépnek kapcsolatba, a mesterségesen manipulált kép-, hang- és videótartalmakat pedig egyértelműen meg kell jelölni. A piacon elérhető MI-rendszerek többsége várhatóan ebbe a kategóriába tartozik majd.
Az általános célú MI-modellek és -rendszerek szolgáltatóira – például az OpenAI-ra – különleges követelmények vonatkoznak. Nekik a következőket kell teljesíteniük:
- Részletes műszaki dokumentációt kell készíteniük a modellről, és kérésre át kell adniuk azt az Európai MI Hivatalnak
- Dokumentációt kell készíteniük azon alkalmazók számára, akik a GPAI-modellt saját MI-rendszereik fejlesztéséhez használják
- Az uniós szerzői jog tiszteletben tartását célzó szabályzatokat kell bevezetniük
- Összefoglalót kell biztosítaniuk a GPAI-modell betanításához felhasznált tartalomról
Emellett a „rendszerszintű kockázatot” jelentő, nagy hatású képességekkel rendelkező GPAI-modellek szolgáltatóinak – például a nagy számítási kapacitással, műszaki meghatározás szerint 10^25 FLOP felhasználásával betanított modellek esetében – a következőket kell teljesíteniük:
- Modellértékeléseket kell végezniük a rendszerszintű kockázatok azonosítása és mérséklése érdekében, valamint folyamatosan értékelniük és mérsékelniük kell a felmerülő kockázatokat
- Értesíteniük kell az Európai Bizottságot az e kategória feltételeinek megfelelő modellekről
- Figyelemmel kell kísérniük és jelenteniük kell a súlyos eseményeket
- Megfelelő kiberbiztonsági intézkedéseket kell bevezetniük a modell és annak fizikai infrastruktúrája védelmére
A GPAI-modellek szolgáltatói gyakorlati kódexre támaszkodva igazolhatják majd az MI-rendelet követelményeinek való megfelelést. E gyakorlati kódexek várhatóan megalapozzák a kötelezettségek végrehajtásának konkrét részleteit. Várakozással tekintünk az Európai MI Hivatallal való együttműködés elé a következő 9 hónapban zajló kidolgozásuk során.
Az OpenAI elkötelezett az EU MI-rendeletének betartása mellett, és a jogszabály végrehajtása során szorosan együttműködik az új Európai MI Hivatallal. A következő hónapokban tovább dolgozunk a GPAI-modelljeinket felhasználó további szolgáltatók és alkalmazók számára készülő műszaki dokumentáción és egyéb útmutatókon, miközben fokozzuk az európai és más piacokon kínált modelljeink védelmét és biztonságát.
Ha szervezete azt szeretné meghatározni, hogyan felelhet meg az MI-rendeletnek, először meg kell próbálnia besorolni a hatálya alá tartozó MI-rendszereket. Azonosítsa az Ön által használt GPAI- és egyéb MI-rendszereket, állapítsa meg a besorolásukat, és mérlegelje, milyen kötelezettségek következnek a felhasználási eseteiből. Azt is meg kell határoznia, hogy a hatály alá tartozó MI-rendszerek tekintetében szolgáltatónak vagy alkalmazónak minősül-e. Ezek a kérdések összetettek lehetnek, ezért kérdés esetén érdemes jogi tanácsadóhoz fordulnia.