AI Governance

A SeCube GRC rendszerben vezethetjük AI governance tevékenységeinket, és támogathatjuk az EU AI Actnek való megfelelésünket. A SeCube GRC integrált keretrendszere strukturált és átlátható megoldást nyújt az Európai Unió mesterséges intelligenciáról szóló rendeletében (EU AI Act; (EU) 2024/1689 rendelet) meghatározott adminisztratív, irányítási és biztonsági követelmények teljesítéséhez. A rendszer a rendelet kockázatalapú megközelítésére építve kiemelten támogatja a nagy kockázatú MI-rendszerek szolgáltatóit és alkalmazóit jogszabályi és etikai kötelezettségeik folyamatos teljesítésében.

EU AI Act (a mesterséges intelligenciáról szóló rendelet): az Európai Parlament és a Tanács (EU) 2024/1689 rendelete a mesterséges intelligenciára vonatkozó harmonizált szabályok megállapításáról. A rendelet az MI-rendszerek fejlesztésére, forgalomba hozatalára, üzembe helyezésére és használatára vonatkozó, az Európai Unióban közvetlenül alkalmazandó szabályokat állapít meg.

Az AI governance célja és az EU AI Actnek való megfelelés alapja, hogy a szervezet pontos képet kapjon arról, hol, milyen célra, milyen adatokkal és milyen kockázattal használ Mesterséges Intelligenciát.

Támogatott funkciók:

  • AI katalógus
  • AI védelmin intézkedések
  • AI kockázatelemzés
  • AI compliance vizsgálatok

A SeCube GRC felépítése lehetővé teszi, hogy a vállalatok a saját szerepkörük (szolgáltató, forgalmazó vagy alkalmazó) és a kezelt MI-rendszerek kockázati besorolása alapján, meglévő GRC- és biztonsági folyamataikba integrálva tegyenek eleget az AI Act előírásainak.

AI katalógus

AI rendszerek és kezelt adatok nyilvántartása

A SeCube Inventory nyilvántartás részeként létrehozhatjuk MI-szolgáltatáskatalógusunkat – ideértve a belső és a harmadik féltől származó szolgáltatásokat –, a kezelt adatkörökkel, támogatott üzleti funkciókkal és folyamatokkal, valamint erőforrás-szükségletekkel együtt.

Nyilvántarthatjuk a bevezetett, használt vagy fejlesztés alatt álló MI-rendszereket és modelleket, valamint a hozzájuk kapcsolódó (tanító, validálási és teszt) adatvagyont és adatgazdálkodási gyakorlatot.

AI besorolás

AI szolgáltatásainkon hatáselemzést végezhetünk, és felhasználási céljuk alapján besorolhatjuk őket. A nyilvántartás kezelheti a tiltott AI gyakorlatokat, a nagy kockázatú AI rendszereket, a különös átláthatósági kötelezettség alá tartozó rendszereket, valamint az egyéb, jellemzően alacsony vagy minimális kockázatú rendszereket; emellett az általános célú AI-modellekre vonatkozó adatokat is.

AI kontrollok

Az AI rendszerekhez felvehetjük a működő védelmi intézkedéseinket és kontrolljainkat (például szervezeti, technikai, dokumentációs és beszállítói kontrollokat), amelyeket megfelelőségi vizsgálatok és kockázatelemzések során használhatunk fel.

AI compliance

A Compliance modul segítségével rendszeres belső auditok végezhetők az AI rendszerekre vonatkozó kiberbiztonsági, adatkezelési, jogi, műszaki, emberi felügyeleti és átláthatósági követelmények teljesülésének vizsgálatára. A vizsgálatok során értékelhetjük kontrolljaink megfelelőségét, és kezelhetjük az alátámasztó bizonyítékokat.

A vizsgálatokat többféle jogi, szabványi és ajánlási megközelítés alapján állíthatjuk össze:

  • AI Act-megfelelés
    Az AI Act-megfelelőségi vizsgálat az EU AI Actben a szervezetekre – különösen az AI rendszerek szolgáltatóira és alkalmazóira – meghatározott releváns követelményeket tartalmazza. Kiemelten kezeli a nagy kockázatú AI rendszerekre vonatkozó, az AI Act 8–15. cikkében meghatározott követelményterületeket: kockázatkezelés, adat- és adatkormányzás, műszaki dokumentáció, naplózás, átláthatóság, emberi felügyelet, pontosság, robusztusság és kiberbiztonság.
  • ISO/IEC 42001 AI Management System: az ISO/IEC 42001 szabvány alapján kialakítható AI irányítási rendszer (AIMS). A szabványnak való megfelelés támogatja, de önmagában nem garantálja az AI Actnek való teljes megfelelést.
  • Egyéb nemzetközi bevált gyakorlatok és ajánlások
  • A Magyar Nemzeti Bank 13/2025. (XII. 3.) számú, a hitelintézetek digitális transzformációjáról szóló ajánlása, különös tekintettel annak Mesterséges Intelligenciára vonatkozó elvárásaira.

Az auditok során feltárt hiányosságok kezelését, valamint a kockázatelemzés során meghatározott szükséges kockázatkezelési intézkedések végrehajtását feladatkezelő funkciók támogatják.

A cél nem csupán egy egyszeri megfelelőségi jelentés elkészítése, hanem fenntartható AI irányítás kialakítása.

AI kockázatelemzés

Az AI Act által megkövetelt, az AI rendszerek teljes életciklusát végigkísérő iteratív kockázatkezelési folyamat megvalósítása. Vizsgálhatjuk az AI szolgáltatásainkat érő fenyegetéseket, figyelembe véve meglévő kontrolljainkat és sérülékenységeinket, kitettségünket, valamint a lehetséges következményeket és üzleti hatásokat. Az AI kockázatelemzést a RISK modulban a többi szakmai kockázatelemzéstől elkülönítve is vezethetjük, a kockázatkezelést pedig integráltan, összehasonlítható módon végezhetjük.

Az AI kockázat egyszerre emberi, jogi, adat-, modell-, működési és kiberbiztonsági kérdés. Az AI kockázatelemzés a rendszer védelmén túl a modell kimenetének emberi és üzleti hatását is értékeli.

  • Üzleti hatások
  • Alapvető jogokra gyakorolt hatásvizsgálat (FRIA – Fundamental Rights Impact Assessment), amennyiben az AI Act 27. cikke alapján alkalmazandó
  • Adatkockázat, adatminőség
  • Modellkockázatok
  • Emberi felügyelet
  • AI specifikus kiberbiztonsági kockázatok

Az auditok során feltárt hiányosságok kezelését, valamint a kockázatelemzés során meghatározott szükséges kockázatkezelési intézkedések végrehajtását feladatkezelő funkciók támogatják. Igény esetén AIkockázatelemzési tevékenységünkről kockázatelemzési jelentés generálható.

Beszállítói MI-kockázatok kezelése (TPRM)

A TPRM modul segítségével kezelhető a harmadik féltől származó (third-party) MI-rendszerek beszállítói felmérése automatizált kérdőíves workflow támogatással és kockázatértékeléssel.

Third-party risk management

AI Governance - AI act

    top