Az AI Act és a NIS2 két meghatározó európai szabályozás, amelyek a mesterséges intelligencia biztonságos alkalmazását és a vállalatok kiberbiztonságának erősítését szolgálják. A jogszabályi megfelelés önmagában nem nyújt teljes védelmet, ezért a cyberbiztosítás fontos kiegészítő eleme lehet a vállalati kockázatkezelésnek.
AI Act – az Európai Unió mesterséges intelligenciáról szóló rendelete
Az Európai Unió elfogadta a mesterséges intelligenciáról szóló rendeletet (AI Act), amelynek célja, hogy biztosítsa a mesterséges intelligencia biztonságos alkalmazását, védje az alapvető jogokat, valamint ösztönözze az innovációt.
A szabályozás kockázatalapú megközelítést alkalmaz: minél nagyobb kockázatot jelent egy AI-rendszer, annál szigorúbb követelményeknek kell megfelelnie.
A szabályozás főbb elemei
✓ Az alacsony kockázatú AI-rendszerekre (például ajánlórendszerek vagy spamszűrők) enyhébb előírások vonatkoznak.
✓ A magas kockázatú rendszerekre – például egészségügyi eszközökben vagy kritikus infrastruktúrákban alkalmazott mesterséges intelligenciára – szigorú megfelelőségi követelmények érvényesek.
✓ Tiltottá válnak bizonyos AI-felhasználások, például:
- szociális pontozási rendszerek,
- egyes prediktív rendészeti alkalmazások,
- munkahelyi és iskolai érzelemfelismerő rendszerek,
- indokolatlan biometrikus megfigyelési megoldások.
✓ Az AI által készített deepfake képeket, videókat és hangfelvételeket megfelelő módon jelölni kell.
✓ A legnagyobb, általános célú mesterséges intelligencia-modellek fokozott felügyelet alá kerülnek.
A rendelkezések fokozatosan lépnek hatályba, és az uniós tagállamok saját felügyeleti szerveket jelölnek ki a végrehajtás ellenőrzésére.
NIS2 – Európai Uniós kiberbiztonsági irányelv
A NIS2 célja, hogy az Európai Unió tagállamaiban egységesen magas szintű kiberbiztonság valósuljon meg, valamint növelje a kritikus szolgáltatásokat nyújtó szervezetek ellenálló képességét és incidenskezelési felkészültségét.
Magyarországon a NIS2 előírásait a 2023. évi XXIII. törvény ültette át a hazai jogrendbe.
Kiket érint?
A szabályozás két fő kategóriát különböztet meg.
Kiemelten kritikus szervezetek
✓ energiaipar
✓ közlekedés
✓ egészségügy
✓ ivóvíz- és szennyvízszolgáltatás
✓ digitális infrastruktúra
✓ IKT-szolgáltatások
✓ közigazgatás
✓ űripari vállalkozások
Egyéb kritikus szervezetek
✓ postai és futárszolgáltatások
✓ hulladékgazdálkodás
✓ vegyipar
✓ élelmiszeripar
✓ gyártóipar
✓ digitális szolgáltatók
✓ kutatóintézetek
Mit kell tenni?
Az érintett szervezeteknek:
✓ kockázatarányos információbiztonsági irányítási rendszert kell kialakítaniuk,
✓ folyamatosan működtetniük kell azt,
✓ rendszeres incidenskezelési folyamatokat kell kialakítaniuk,
✓ megfelelőségüket független auditorral kell ellenőriztetniük.
Miért fontos a megfelelés?
A NIS2 célja:
✓ a kibertámadások számának csökkentése,
✓ a működéskiesések minimalizálása,
✓ a digitális bűnözésből eredő gazdasági károk mérséklése,
✓ a kritikus infrastruktúrák ellenálló képességének növelése.
A szabályozás jelentős bírságokat is lehetővé tesz:
✓ Kiemelten kritikus szervezetek: legfeljebb 10 millió euró, vagy a globális éves árbevétel 2%-a.
✓ Kritikus szervezetek: legfeljebb 7 millió euró, vagy a globális éves árbevétel 1,4%-a.
A bírság ismételten is kiszabható, ha a szervezet továbbra sem felel meg az előírásoknak.
A megfelelés mellett is szükség lehet cyberbiztosításra
Az AI Act és a NIS2 jelentősen javítja a szervezetek kiberbiztonsági felkészültségét, azonban egyik szabályozás sem nyújt pénzügyi fedezetet egy kibertámadás következményeire.
Egy cyberbiztosítás segíthet:
✓ incidenskezelési szakértők biztosításában,
✓ adat-helyreállítási költségek fedezésében,
✓ üzletmenet-kiesés finanszírozásában,
✓ jogi és kommunikációs költségek megtérítésében,
✓ adatvédelmi incidensek pénzügyi következményeinek kezelésében.
A cyberkockázatokra ajánlott cyberbiztosítás megkötése.
Kérem, töltse ki kérdőívünket:

