Szolgáltatások
7. AI Officer szolgáltatás
Szolgáltatások:
Kérdése van?
7. AI Officer (havi díjas szolgáltatás)
EU AI Act + EU Cyber Resilience Act
Az AI bevezetése ma már nem különlegesség.
Az AI-rendszereket, automatizált workflowkat és digitális termékeket felelősen, dokumentáltan, biztonságosan és üzletileg kontrolláltan működtetni azonban egyre fontosabb versenyelőny.
A kérdés már nem az, hogy az Ön cége használni fog-e mesterséges intelligenciát.
Valószínűleg már most is használ – csak lehet, hogy a vállalat vezetése még nem rendelkezik teljes képpel arról, hogy mely területeken, milyen célból, milyen adatokkal és milyen kockázatok mellett történik ez.
A valódi kérdések ezek:
- Ki felügyeli az AI-rendszereket és AI-workflowkat?
- Ki tartja nyilván és dokumentálja azok használatát?
- Ki értékeli a működési, adatvédelmi, biztonsági és megfelelőségi kockázatokat?
- Ki hagyja jóvá az új AI-megoldások bevezetését?
- Ki ellenőrzi, hogy megfelelő-e az emberi felügyelet?
- Ki foglalkozik a szoftverek és digitális termékek kiberbiztonsági követelményeivel?
- Ki kezeli a sérülékenységekkel, biztonsági frissítésekkel és incidensekkel kapcsolatos feladatokat?
- Mit válaszol a vállalat, amikor egy ügyfél, partner, auditor vagy hatóság először kérdez rá az EU AI Act vagy az EU Cyber Resilience Act szerinti megfelelésre?
Az AI Officer szolgáltatást azért hoztuk létre, hogy folyamatos szakmai támogatást, koordinációt és kontrollt biztosítsunk ezekhez a feladatokhoz.
Nem azt állítjuk, hogy a vállalat jogszabályi vagy vezetői felelőssége teljes egészében átruházható egy külső szolgáltatóra. Abban segítünk, hogy a felelősségi körök, döntések, folyamatok és dokumentumok egyértelműek, naprakészek és ellenőrizhetők legyenek.
Röviden
Az AI-t ma még sok vállalkozás gyors technológiai és üzleti előnyként kezeli. Rövidesen azonban egyre több megfelelőségi, dokumentációs, kiberbiztonsági és felelősségi kérdés kapcsolódik majd hozzá.
Az EU AI Act miatt nem elegendő azt mondani, hogy „használunk AI-t” vagy „AI-workflowkat építünk”. Tudni kell többek között:
- milyen AI-rendszerek működnek a vállalatnál,
- milyen célra használják őket,
- milyen szervezeti szerepkörben érintett a vállalat,
- milyen adatokat dolgoznak fel,
- milyen kockázatokat hordoznak,
- milyen emberi felügyelet mellett működnek,
- és hogyan dokumentálták a működésüket.
Az EU AI Act kockázatalapú követelményeket határoz meg az AI-rendszerek fejlesztéséhez, forgalomba hozatalához és használatához kapcsolódó különböző szereplők számára.
Az EU Cyber Resilience Act – röviden CRA – ezzel párhuzamosan a digitális elemeket tartalmazó termékek, így különösen egyes hardver- és szoftvertermékek kiberbiztonságára helyezi a hangsúlyt. A követelmények a biztonságos tervezéstől és fejlesztéstől a sérülékenységek kezelésén és a biztonsági frissítéseken keresztül a termék teljes támogatási életciklusáig terjednek.
Az AI Officer havi díjas szolgáltatás keretében külső AI- és digitális megfelelési partnerként támogatjuk, hogy az Ön cége ne utólag, kapkodva próbáljon reagálni ezekre az elvárásokra, hanem időben és rendszerezetten alakítsa ki:
- az AI governance rendszerét,
- az AI-nyilvántartását,
- a kapcsolódó kockázatértékeléseket,
- a belső szabályokat és felelősségi köröket,
- az AI-workflowk jóváhagyási és ellenőrzési rendjét,
- valamint – CRA-érintettség esetén – a digitális termékek kiberbiztonsági és sérülékenységkezelési folyamatait.
Ha Ön AI-workflowkat épít ügyfeleinek, azok hamarosan nemcsak azt fogják kérdezni, hogy:
„Működik az automatizálás?”
Hanem azt is, hogy:
„Az AI Act és a kiberbiztonsági követelmények szempontjából rendezett a megoldás?”
Ha pedig az Ön vállalata AI-workflowkat vagy digitális termékeket használ, fejleszt vagy értékesít, előbb-utóbb választ kell adnia arra is:
„Ki felel ezek megfelelőségi és biztonsági kontrolljáért a vállalaton belül?”
Részletesebben
A mesterséges intelligencia gyorsabban jelent meg a vállalkozások működésében, mint ahogy a legtöbb szervezet fel tudott volna készülni annak szabályozott használatára.
Ma már AI:
- ír és ellenőriz szövegeket,
- válaszol az ügyfelek kérdéseire,
- feldolgoz dokumentumokat,
- előkészít ajánlatokat és szerződéseket,
- elemzi az adatokat,
- támogatja az értékesítést,
- segíti a HR-folyamatokat,
- automatizálja az adminisztrációt,
- összekapcsol vállalati rendszereket,
- és egyre több döntés-előkészítő folyamatban vesz részt.
Ez jelentős üzleti lehetőség, de egyben új felelősséget is teremt.
Az AI-rendszerek használata nem maradhat láthatatlan, dokumentálatlan belső kísérletezés. A vállalatoknak tudniuk kell, milyen AI-megoldásokat használnak, milyen célból, milyen kockázati környezetben, milyen emberi felügyelettel és milyen adatkezelési feltételek mellett.
Azoknál a vállalkozásoknál pedig, amelyek szoftvert, AI-alapú alkalmazást, SaaS-megoldást vagy más digitális terméket fejlesztenek és tesznek elérhetővé az uniós piacon, a kiberbiztonsági megfelelés is egyre inkább termékszintű kötelezettséggé válik.
A CRA hatálya az uniós piacon elérhetővé tett, digitális elemeket tartalmazó hardver- és szoftvertermékekre, valamint adott esetben azok külön forgalmazott komponenseire is kiterjedhet.
Ezért az AI Officer szolgáltatás két, egymással összefüggő, de nem azonos területet kezel:
1. AI governance és EU AI Act
Az AI-rendszerek:
- azonosítása,
- nyilvántartása,
- szervezeti szerepkörének meghatározása,
- kockázati besorolásának támogatása,
- emberi felügyeletének kialakítása,
- használati szabályainak dokumentálása,
- és a kapcsolódó megfelelőségi feladatok koordinálása.
2. Digitális termékbiztonság és EU CRA
A digitális termékek:
- CRA-érintettségének előzetes vizsgálata,
- kiberbiztonsági követelményeinek feltérképezése,
- biztonságos fejlesztési folyamatainak támogatása,
- sérülékenységkezelési rendjének kialakítása,
- biztonsági frissítéseinek és támogatási folyamatainak szabályozása,
- valamint a szükséges termék- és megfelelőségi dokumentáció koordinálása.
Kik számára kritikus ez?
AI-workflowkat építő és integráló vállalkozások
Az első célcsoportba azok a cégek tartoznak, amelyek AI-workflowkat, automatizált folyamatokat vagy AI-alapú integrációkat építenek más vállalkozásoknak.
Ezek a cégek már nem csupán technológiai kivitelezők. Egyre inkább bizalmi, adatkezelési, kiberbiztonsági és megfelelőségi partnerekké is válnak.
Az ügyfél nemcsak azt fogja kérdezni, hogy működik-e az automatizálás, hanem azt is, hogy:
- biztonságos-e,
- megfelelően dokumentált-e,
- figyelembe veszi-e az EU AI Act releváns követelményeit,
- van-e benne megfelelő emberi felügyelet,
- kezelik-e az adatvédelmi és működési kockázatokat,
- hogyan védik a hozzáférési adatokat és üzleti információkat,
- mi történik hiba vagy biztonsági esemény esetén,
- ki felel a rendszer módosításáért és karbantartásáért,
- és hogyan követhetők nyomon az alkalmazott AI-modellek, integrációk és külső szolgáltatások.
Amennyiben az elkészített megoldás önálló szoftvertermékként vagy digitális termékként kerül az uniós piacra, a CRA szerinti szerepkör és kötelezettségek vizsgálata is szükségessé válhat.
AI-t saját működésükben használó vállalkozások
A második célcsoportba azok a cégek tartoznak, amelyek AI-eszközöket és AI-workflowkat saját üzleti folyamataikban használnak.
Az AI ezeknél a szervezeteknél gyakran több ponton, egymástól függetlenül jelenik meg:
- marketingben,
- ügyfélszolgálaton,
- értékesítésben,
- pénzügyben,
- HR-ben,
- jogi és szerződéses folyamatokban,
- valamint belső adminisztrációban.
A probléma az, hogy ezek a megoldások sok esetben nem egységes rendszerként működnek. Különböző munkatársak különböző eszközöket használnak, eltérő adatokat töltenek fel, és eltérő módon ellenőrzik az AI által létrehozott eredményeket.
Ez rövid távon gyors és kényelmes lehet. Hosszabb távon azonban működési, adatvédelmi, minőségi és megfelelőségi kockázatot okozhat.
Szoftverfejlesztők, SaaS-szolgáltatók és digitális termékeket értékesítő cégek
A harmadik célcsoportba azok a vállalkozások tartoznak, amelyek:
- szoftvert fejlesztenek,
- SaaS-megoldást kínálnak,
- mobil- vagy webalkalmazást értékesítenek,
- AI-alapú digitális terméket hoznak forgalomba,
- digitális komponenst építenek más termékbe,
- vagy ilyen terméket importálnak és forgalmaznak az Európai Unióban.
Ezeknél a vállalkozásoknál az AI Act és a CRA egyszerre is releváns lehet.
Egy AI-alapú szoftver esetében vizsgálni kellhet:
- az AI Act szerinti szerepkört és AI-kockázatokat,
- valamint a CRA szerinti termékkiberbiztonsági, sérülékenységkezelési és dokumentációs elvárásokat.
Mit jelent ez a gyakorlatban?
1. AI- és digitális terméknyilvántartás
Első lépésként feltérképezzük, hogy a vállalat:
- hol és mire használ AI-t,
- milyen AI-rendszereket fejleszt vagy integrál,
- milyen külső AI-szolgáltatásokat vesz igénybe,
- milyen AI-alapú vagy más digitális termékeket értékesít,
- és mely termékek vagy komponensek esetében merülhet fel CRA-érintettség.
Sok vállalkozás úgy használ mesterséges intelligenciát, hogy nincs róla központi nyilvántartása.
Az egyik munkatárs ChatGPT-t használ szövegírásra, a másik AI-eszközzel készít riportokat, a harmadik automatikus e-mail-válaszokat generál, a negyedik pedig AI-workflowkat kapcsol össze belső rendszerekkel.
Külön-külön mindegyik hasznos lehet.
Együtt, megfelelő kontroll nélkül azonban jelentős kockázatot jelenthetnek.
2. Szerepkör- és alkalmazhatósági vizsgálat
Segítünk meghatározni, hogy a vállalat az adott megoldás tekintetében milyen szerepet tölt be.
Az EU AI Act esetében például vizsgálni kellhet, hogy a szervezet:
- AI-rendszer szolgáltatója,
- alkalmazója,
- importőre,
- forgalmazója,
- vagy más érintett szereplője.
A CRA esetében vizsgálni kellhet, hogy a vállalat:
- gyártóként vagy fejlesztőként,
- meghatalmazott képviselőként,
- importőrként,
- vagy forgalmazóként érintett-e.
A kötelezettségek nem egyszerűen a vállalkozás méretétől, hanem elsősorban az adott szerepkörtől, terméktől és felhasználási céltól függenek.
3. Kockázatértékelés és kontrollok
Segítünk meghatározni, mely AI-használatok tekinthetők egyszerűbb, alacsonyabb kockázatú támogató folyamatnak, és melyek érintenek érzékenyebb vagy szabályozott területet.
Különös figyelmet igényelhet például:
- a HR és munkaerő-kiválasztás,
- az ügyfélkommunikáció,
- a pénzügyi döntés-előkészítés,
- az egészségügyi, jogi vagy oktatási felhasználás,
- a biometrikus adatok kezelése,
- valamint a természetes személyeket érintő automatizált döntések támogatása.
A kockázatértékelések kialakításánál szükség esetén az ISO 31000 kockázatkezelési alapelvei is alkalmazhatók.
Digitális termékek esetében a kockázatértékelésnek ki kell terjednie többek között:
- a jogosulatlan hozzáférésre,
- az adatvesztésre és adatmanipulációra,
- a külső komponensek sérülékenységeire,
- a frissítési és javítási folyamatokra,
- az alapértelmezett biztonsági beállításokra,
- valamint a termék teljes támogatási életciklusára.
4. Belső szabályzatok és felelősségi körök
Az AI Officer segíti vagy – a megállapodott szolgáltatási kör szerint – elkészíti a szükséges belső szabályzatokat és dokumentumokat.
A vállalatnak egyértelmű választ kell adnia többek között arra, hogy:
- milyen AI-eszközöket használhatnak a munkatársak,
- milyen adatokat tilos AI-rendszerbe feltölteni,
- mikor kötelező az emberi ellenőrzés,
- ki hagyhat jóvá új AI-workflowt,
- hogyan dokumentálják az AI-alapú folyamatokat,
- hogyan tájékoztatják az ügyfeleket az AI használatáról,
- hogyan kezelik a hibás vagy nem megfelelő AI-kimeneteket,
- és hogyan vizsgálják felül rendszeresen az AI-rendszereket.
CRA-érintettség esetén emellett szabályozni kellhet:
- a biztonságos fejlesztési folyamatot,
- a sérülékenységek fogadását és kivizsgálását,
- a biztonsági javítások kiadását,
- a külső szoftverkomponensek kezelését,
- a biztonsági események eszkalációját,
- a támogatási időszakot,
- valamint a termékbiztonsági dokumentáció karbantartását.
5. AI-workflowk és termékfejlesztések megfelelőségi felülvizsgálata
Az AI Officer részt vehet az új AI-workflowk, automatizációk vagy digitális termékek bevezetés előtti felülvizsgálatában.
A vizsgálat kiterjedhet például arra, hogy:
- egyértelmű-e az üzleti cél,
- megfelelő-e az alkalmazott AI-modell,
- szükséges-e emberi jóváhagyás,
- megfelelően kezelik-e a hozzáféréseket,
- milyen személyes vagy üzleti adatokat dolgoz fel a rendszer,
- milyen külső szolgáltatók vesznek részt a működésben,
- hogyan naplózzák és ellenőrzik a folyamatot,
- és mi történik hiba, téves eredmény vagy szolgáltatáskiesés esetén.
Digitális termék esetében azt is vizsgálni kellhet, hogy:
- a biztonság már a tervezési szakaszban megjelenik-e,
- kezelik-e az ismert sérülékenységeket,
- biztosítottak-e a megfelelő frissítések,
- és rendelkezésre áll-e a szükséges műszaki és megfelelőségi dokumentáció.
6. Felkészítés ügyfél-, partner- és auditkérdésekre
A megfelelőségi dokumentumokat nem akkor kell először elkészíteni, amikor már probléma alakult ki.
Nem akkor, amikor:
- ügyfélpanasz érkezik,
- biztonsági incidens történik,
- szerződéses vita alakul ki,
- egy nagyvállalati partner beszállítói kérdőívet küld,
- vagy egy auditor először kéri be az AI- és kiberbiztonsági dokumentációt.
Az AI Officer segít felkészülni az ilyen megkeresésekre, és támogatja a válaszokhoz szükséges bizonyítékok, nyilvántartások és dokumentumok kialakítását.
7. ISO-alapú menedzsmentrendszeri támogatás
Az AI Officer szolgáltatás igény szerint összekapcsolható az ISO/IEC 42001:2023 szerinti mesterségesintelligencia-irányítási rendszer kialakításával és működtetésével.
A szolgáltatás illeszthető továbbá:
- az ISO/IEC 27001 információbiztonsági irányítási rendszeréhez,
- az ISO 9001 minőségirányítási rendszeréhez,
- valamint az ISO 31000 szerinti kockázatkezelési megközelítéshez.
A cél nem pusztán különálló dokumentumok elkészítése, hanem olyan működő rendszer kialakítása, amely beépül a vállalat mindennapi folyamataiba.
Miért sürgős ez most?
Az AI-piac jelenleg abban a fázisban van, amikor sokan gyorsan építenek és vezetnek be megoldásokat, de még kevesen teszik ezt szabályozottan és dokumentáltan.
Hasonló helyzet figyelhető meg a digitális termékeknél is. Sok szoftverfejlesztő vállalkozás technológiailag jó terméket készít, de a termékbiztonság, a sérülékenységkezelés és a megfelelőségi dokumentáció nem minden esetben jelenik meg egységes folyamatként.
Hosszabb távon azok a vállalkozások kerülnek bizalmi pozícióba, amelyek nemcsak azt tudják megmutatni, hogy:
„Van AI-megoldásunk” vagy „Van egy működő szoftverünk”,
hanem azt is, hogy:
- dokumentáltan tudják, hol és hogyan használnak AI-t,
- ismerik az EU AI Act alapján releváns szerepkörüket,
- rendelkeznek belső AI-használati szabályokkal,
- biztosítják a szükséges emberi felügyeletet,
- kezelik az adatvédelmi és működési kockázatokat,
- biztonságos fejlesztési folyamatokat alkalmaznak,
- kezelik a sérülékenységeket és frissítéseket,
- és képesek válaszolni az ügyfelek, partnerek vagy auditorok kérdéseire.
Az EU AI Act nem azonos módon érint minden vállalkozást, de a szabályozás számos olyan szervezetre kiterjedhet, amely AI-rendszert fejleszt, forgalmaz, integrál vagy szakmai célból használ.
A CRA sem azért alkalmazandó egy vállalatra, mert egyszerűen szoftvereket használ. Elsősorban azoknak a gazdasági szereplőknek releváns, amelyek digitális elemeket tartalmazó termékeket tesznek elérhetővé az uniós piacon.
Ezért minden esetben egyedi alkalmazhatósági és szerepkörvizsgálatra van szükség.
Megfelelési kötelezettségből üzleti előny
Az EU AI Act és a CRA követelményeire való felkészülés nem kizárólag adminisztratív teher.
Megfelelően kialakítva értékesítési és bizalmi előnyt is jelenthet.
Egy AI-workflowkat építő vállalkozás sokkal erősebben jelenhet meg a piacon, ha nemcsak automatizálást kínál, hanem:
- rendezett AI governance megközelítést,
- dokumentált fejlesztési és bevezetési folyamatokat,
- emberi felügyeleti pontokat,
- kockázati gondolkodást,
- adatvédelmi és kiberbiztonsági kontrollokat,
- valamint EU AI Act- és CRA-tudatos működést.
Egy szoftverfejlesztő vagy SaaS-szolgáltató pedig növelheti ügyfelei bizalmát, ha igazolni tudja, hogy:
- a termék fejlesztése során figyelembe veszi a biztonsági követelményeket,
- kezeli a sérülékenységeket,
- biztosítja a szükséges frissítéseket,
- és rendelkezik rendezett termék- és megfelelőségi dokumentációval.
Ez jelenleg még valódi piaci megkülönböztető tényező lehet.
Kinek ajánlott az AI Officer szolgáltatás?
A szolgáltatás különösen ajánlott azoknak a vállalkozásoknak, amelyek:
- AI-workflowkat építenek,
- AI-automatizációkat értékesítenek,
- ügyfeleiknek AI-megoldásokat vezetnek be,
- saját működésükben több AI-eszközt használnak,
- AI-alapú SaaS-t vagy digitális szolgáltatást kínálnak,
- szoftvert vagy digitális terméket fejlesztenek,
- digitális termékeket importálnak vagy forgalmaznak,
- nagyvállalatok vagy szabályozott iparágak beszállítói,
- ügyfeleiktől AI- vagy kiberbiztonsági megfelelőségi kérdőíveket kapnak,
- vagy vezetői szinten szeretnék átláthatóvá tenni az AI- és digitális termékportfóliójukat.
Az AI-workflowkat építő cégek számára az AI Officer nemcsak belső működési támogatás, hanem bizalomerősítő és értékesítést támogató szolgáltatás is.
Az AI-t használó szervezetek számára abban segít, hogy az AI-használat ne szigetszerű, kontrollálatlan és személyfüggő legyen, hanem átlátható, dokumentált és vezetői szinten is kezelhető rendszerként működjön.
A szoftverfejlesztők és digitális termékeket értékesítő vállalkozások számára pedig támogatást nyújt az AI Act és a CRA követelményeinek összehangolt értelmezéséhez és gyakorlati beépítéséhez.
Miért havi díjas szolgáltatás?
Az AI-megfelelés, a digitális termékbiztonság és a kapcsolódó dokumentáció nem egyszeri projekt.
Az AI-eszközök változnak.
A vállalati workflowk fejlődnek.
Új automatizációk és digitális termékek jelennek meg.
A külső szolgáltatók és szoftverkomponensek frissülnek.
Új sérülékenységek és működési kockázatok keletkeznek.
A jogszabályok alkalmazása, a hatósági gyakorlat és az ügyfelek elvárásai szintén folyamatosan fejlődnek.
Ezért az AI Officer szerepe nem egyetlen tanácsadói nap vagy egy egyszer elkészített dokumentumcsomag.
Havi díjas együttműködés keretében rendszeresen:
- áttekintjük az AI-használatot,
- frissítjük az AI- és terméknyilvántartást,
- támogatjuk az új AI-workflowk bevezetését,
- felülvizsgáljuk a kockázatokat és kontrollokat,
- aktualizáljuk a szabályzatokat és dokumentumokat,
- támogatjuk az ügyfél- és auditmegkeresések kezelését,
- CRA-érintettség esetén figyelemmel kísérjük a termékbiztonsági és sérülékenységkezelési folyamatokat,
- és segítünk abban, hogy a vállalat ne sodródjon, hanem tudatosan fejlődjön.
Ez ugyanaz a működési logika, mint amikor egy vállalkozás külső minőségirányítási, információbiztonsági, adatvédelmi vagy munkavédelmi szakértőt von be.
Nem azért, mert minden nap probléma van.
Hanem azért, hogy a rendszer folyamatosan rendezett legyen, a változásokat időben kezeljék, és ne akkor kelljen kapkodni, amikor már egy ügyfél, partner, auditor vagy hatóság kér válaszokat.