Ugrás a tartalomhoz
  • MAGAZIN
  • BLOGTÉR
  • PODCAST
  • TV
  • GYŰJTEMÉNY
  • WEBSHOP
  • FOLYÓIRATOK
  • OPEN ACCESS
  • MAGAZIN
  • BLOGTÉR
  • PODCAST
  • TV
  • GYŰJTEMÉNY
  • WEBSHOP
  • FOLYÓIRATOK
  • OPEN ACCESS
  • MAGAZIN
  • BLOGTÉR
  • PODCAST
  • TV
  • GYŰJTEMÉNY
  • WEBSHOP
  • FOLYÓIRATOK
  • OPEN ACCESS
  • MAGAZIN
  • BLOGTÉR
  • PODCAST
  • TV
  • GYŰJTEMÉNY
  • WEBSHOP
  • FOLYÓIRATOK
  • OPEN ACCESS
Petruska Ferenc

Bábel és Pünkösd

Méltóság, mesterséges intelligencia és béke XIV. Leó pápa UNESCO-beszédében.

Petruska Ferenc 2026.09.28.
Taraczközi Anna

Az ötlettől a piacig

Európa új innovációs menetrendje.

Taraczközi Anna 2026.09.28.
Mernyei Ákos Péter

Vámunió – újratöltve

Megjelent az új uniós vámrendelet, amely alapjaiban újítja meg az európai gazdasági integráció egyik pillérét jelentő vámügyi együttműködést.

Mernyei Ákos Péter 2026.09.25.
Máthé Réka Zsuzsánna

Közös hitel, közös adó?

Így változtatná meg a zsebünket az Európai Unió.

Máthé Réka Zsuzsánna 2026.09.23.
Tárnok Gábor Ignác

Az Európai Unió migrációs politikájának szigorodása

A migráció kérdése 2015 óta rendkívül megosztó téma az EU-ban.

Tárnok Gábor Ignác 2026.09.22.
ITKI BLOG
Picture of Balogh Zsolt György
Balogh Zsolt György
kutató, NKE Információs Társadalom Kutatóintézet
  • 2026.09.28.
  • 2026.09.28.

Az MI hatása a kiberbiztonságra – III. rész

A NIS2 irányelv

Az EU 2022/2555 irányelve, közismert nevén a NIS-2 irányelv, az Európai Unió hálózati és információs rendszereinek biztonságát szabályozó jogi keret második generációját jelenti. Az irányelv a 2016-os NIS-irányelv tapasztalataira építve jelentősen megerősíti az uniós kiberbiztonsági szabályozást, különös tekintettel a kritikus infrastruktúrák, a digitális szolgáltatások és a gazdaság alapvető működését biztosító szervezetek védelmére. A jogalkotó célja az volt, hogy egységesebb, magasabb szintű kiberbiztonsági követelményeket hozzon létre a tagállamokban, és erősítse az uniós szintű együttműködést a kibertámadásokkal szembeni védekezés területén (1. cikk; (1)–(7) preambulumbekezdés).

A NIS-2 irányelv egyik alapvető sajátossága, hogy a szabályozás középpontjába a hálózati és információs rendszerek biztonságát helyezi. Az irányelv fogalmi rendszerében a hálózati és információs rendszer olyan elektronikus kommunikációs hálózatokból és informatikai rendszerekből álló struktúra, amely digitális adatok feldolgozására, tárolására vagy továbbítására szolgál (6. cikk). Ez a fogalom technológiasemleges módon kerül meghatározásra, ami lehetővé teszi, hogy a szabályozás alkalmazható legyen a legkülönbözőbb informatikai infrastruktúrákra, beleértve a felhőalapú rendszereket, az ipari irányítási rendszereket, valamint a mesterséges intelligenciát alkalmazó digitális platformokat is.

Az irányelv tárgyi hatálya

Az irányelv hatálya jelentősen szélesebb, mint az előző NIS-irányelvé. A szabályozás a gazdaság számos kulcsfontosságú szektorára kiterjed, például az energiaellátásra, a közlekedésre, az egészségügyre, a pénzügyi szolgáltatásokra, a digitális infrastruktúrákra, valamint a digitális szolgáltatások különböző formáira (2. cikk; I. és II. melléklet). E szervezeteknek az irányelv két fő kategóriáját különbözteti meg:

  • alapvető (essential) szervezetek,
  • fontos (important) szervezetek.

Az alapvető szervezetek általában kritikus infrastruktúrákat működtetnek, míg a fontos szervezetek olyan gazdasági vagy társadalmi szolgáltatásokat nyújtanak, amelyek jelentős hatással lehetnek a gazdaság működésére vagy a közbiztonságra.

Alapvető kötelezettségek

A NIS-2 irányelv egyik legfontosabb újítása a kockázatalapú kiberbiztonsági kötelezettségek rendszere. A hatálya alá tartozó szervezeteknek megfelelő technikai és szervezési intézkedéseket kell alkalmazniuk a hálózati és információs rendszereik biztonságának biztosítása érdekében (21. cikk). Ezek az intézkedések többek között magukban foglalják a kockázatelemzési eljárások alkalmazását, az incidenskezelési mechanizmusok kialakítását, az üzletmenet-folytonossági tervek kidolgozását, valamint az ellátási lánc biztonságának biztosítását. Az ellátási lánc biztonsága különösen fontos a mesterséges intelligenciát alkalmazó rendszerek esetében, mivel az ilyen rendszerek gyakran több különböző szolgáltató által biztosított adatforrásokra, modellekre vagy infrastruktúrákra épülnek.

Az irányelv jelentős hangsúlyt fektet az incidensjelentési kötelezettségekre is. A hatálya alá tartozó szervezetek kötelesek jelenteni azokat a kiberbiztonsági incidenseket, amelyek jelentős hatással lehetnek a szolgáltatásaik nyújtására (23. cikk). Az incidensjelentési rendszer több lépcsőből áll: először egy korai figyelmeztetést kell küldeni az illetékes hatóságoknak, majd egy részletesebb incidensjelentést kell benyújtani, végül pedig egy végleges jelentést kell készíteni az esemény lezárását követően. Ez a többfázisú jelentési mechanizmus lehetővé teszi a hatóságok számára, hogy gyorsan reagáljanak a kibertámadásokra, és szükség esetén koordinált intézkedéseket tegyenek.

Végrehajtási intézményrendszer

A NIS-2 irányelv végrehajtásának intézményi kerete is jelentősen megerősödött. A tagállamok kötelesek kijelölni olyan nemzeti illetékes hatóságokat, amelyek felügyelik a kiberbiztonsági kötelezettségek betartását (8. cikk). Emellett minden tagállamnak működtetnie kell számítógép-biztonsági incidenskezelő csoportokat (CSIRT), amelyek technikai támogatást nyújtanak az incidensek kezelésében (10. cikk). Uniós szinten az együttműködés kulcsfontosságú intézménye a Cooperation Group, amely stratégiai szintű koordinációt biztosít a tagállamok között, valamint a CSIRT-hálózat, amely az operatív együttműködést támogatja (14–15. cikk).

Az MI által támasztott új kihívások

A mesterségesintelligencia-rendszerek elterjedése új kihívásokat jelent a kiberbiztonság területén, amelyek szorosan kapcsolódnak a NIS-2 irányelv célkitűzéseihez. Az MI-alapú rendszerek gyakran nagy méretű adatállományokra, komplex algoritmusokra és felhőalapú infrastruktúrákra épülnek, ami új típusú sebezhetőségeket hozhat létre. Ilyen például az adatmérgezési támadás, amely során a támadó manipulálja a tanítóadatokat, vagy a modellmanipuláció, amely a mesterséges intelligencia döntési mechanizmusait torzíthatja. Az ilyen fenyegetések kezelése érdekében a NIS-2 irányelv által előírt kockázatkezelési és incidenskezelési mechanizmusok különösen fontos szerepet játszanak.

A NIS-2 irányelv emellett a vezetői felelősség kérdésére is hangsúlyt helyez. Az irányelv előírja, hogy a szervezetek vezető testületeinek jóvá kell hagyniuk a kiberbiztonsági intézkedéseket, és felügyelniük kell azok végrehajtását (20. cikk). Ez a rendelkezés azt a felismerést tükrözi, hogy a kiberbiztonság nem pusztán technikai kérdés, hanem a szervezeti irányítás és kockázatkezelés alapvető eleme.

Összességében a NIS-2 irányelv az Európai Unió kiberbiztonsági jogának egyik legfontosabb pillére, amely a kritikus infrastruktúrák és digitális szolgáltatások védelmét szolgálja. A szabályozás technológiasemleges megközelítése lehetővé teszi, hogy a mesterséges intelligencia rendszerek által felvetett új biztonsági kihívások kezelésében is fontos szerepet játsszon. Bár az irányelv nem kifejezetten az MI-technológiák szabályozására irányul, a kockázatkezelési, incidenskezelési és együttműködési mechanizmusai olyan jogi keretet biztosítanak, amely alkalmas a mesterséges intelligenciával összefüggő kiberbiztonsági fenyegetések kezelésére is az Európai Unió digitális ökoszisztémájában.

Adatvédelem és a GDPR

A GDPR, mint az közismert, az Európai Unió adatvédelmi jogának központi jogforrása, amely az egyének személyes adatainak védelmét és a személyes adatok szabad áramlását hivatott biztosítani az Európai Unió belső piacán. A rendelet egyik sajátossága, hogy technológiasemleges szabályozási megközelítést alkalmaz: nem egy konkrét technológiai területet kíván szabályozni, hanem általános elveket és intézményeket hoz létre a személyes adatok kezelésének minden formájára. Ebből következően a GDPR a mesterséges intelligencián alapuló adatfeldolgozási rendszerekre is alkalmazandó, amennyiben azok személyes adatok kezelésével járnak. A mesterséges intelligencia rendszerek terjedése ezért a GDPR rendelkezéseinek értelmezésében és alkalmazásában új biztonsági és adatvédelmi kihívásokat vet fel.

A rendelet fogalmi rendszerének kiindulópontja a személyes adat fogalma, amely minden olyan információt magában foglal, amely azonosított vagy azonosítható természetes személyre vonatkozik (GDPR 4. cikk 1. pont). A mesterséges intelligencia rendszerek működése szempontjából különösen jelentős, hogy a személyes adatok fogalma rendkívül szélesen értelmezett. Nem csupán a klasszikus azonosító adatok – például név vagy lakcím – tartoznak ide, hanem minden olyan információ, amely egy személyhez közvetve kapcsolható, például online azonosítók, helyadatok vagy viselkedési minták. Az MI-alapú rendszerek gyakran éppen ilyen nagy mennyiségű viselkedési vagy prediktív adat feldolgozására épülnek, ami különös jelentőséget ad a személyes adatok védelmének.

A GDPR másik alapfogalma az adatkezelés, amely minden olyan műveletet magában foglal, amelyet személyes adatokon végeznek, ideértve a gyűjtést, rögzítést, rendszerezést, tárolást, felhasználást vagy továbbítást (4. cikk 2. pont). A mesterséges intelligencia rendszerek működése – különösen a gépi tanulási modellek tanítása és alkalmazása – tipikusan több egymást követő adatkezelési műveletből áll. Ezért az AI rendszerek fejlesztése és üzemeltetése során az adatkezelés jogszerűségének és átláthatóságának kérdése kiemelt jelentőséggel bír.

A rendelet központi intézménye az adatkezelő és az adatfeldolgozó szerepkörének megkülönböztetése. Az adatkezelő az a természetes vagy jogi személy, amely meghatározza az adatkezelés céljait és eszközeit (4. cikk 7. pont), míg az adatfeldolgozó az adatkezelő nevében végez adatkezelési műveleteket (4. cikk 8. pont). A mesterséges intelligencia rendszerek esetében e szerepek elhatárolása gyakran összetett kérdés. Például egy felhőalapú AI szolgáltatás esetében az algoritmust fejlesztő vállalkozás, a szolgáltatást nyújtó platform és a szolgáltatást igénybe vevő szervezet egyaránt részt vehet a személyes adatok feldolgozásában, ami komplex felelősségi struktúrákat eredményezhet.

A GDPR szabályozásának normatív alapját a személyes adatok kezelésére vonatkozó alapelvek képezik. Ezek közé tartozik a jogszerűség, tisztességesség és átláthatóság elve, a célhoz kötöttség, az adattakarékosság, a pontosság, a korlátozott tárolhatóság, valamint az integritás és bizalmas jelleg biztosítása (5. cikk). Az AI rendszerek alkalmazása e tekintetben különösen problematikus lehet, mivel a gépi tanulási modellek gyakran nagymennyiségű adat felhasználásával működnek, és a feldolgozás célja a rendszer működése során változhat vagy továbbfejlődhet. Ez kihívásokat jelent a célhoz kötöttség és az adattakarékosság elvének érvényesítése szempontjából.

Beépített adatvédelem (Privacy by design)

A rendelet egyik fontos intézménye a beépített és alapértelmezett adatvédelem elve (privacy by design és privacy by default), amelyet a GDPR 25. cikke rögzít. E rendelkezés értelmében az adatkezelők kötelesek az adatvédelmi szempontokat már a technológiai rendszerek tervezése során figyelembe venni, és biztosítani, hogy a rendszerek alapértelmezett módon csak a szükséges személyes adatokat kezeljék. Ez az elv különösen releváns a mesterséges intelligencia rendszerek fejlesztése során, mivel az algoritmusok tervezése és a tanítóadatok kiválasztása jelentős hatással lehet a személyes adatok védelmére.

Adatbiztonsági követelmények

A GDPR jelentős hangsúlyt fektet a biztonsági követelményekre is. A 32. cikk előírja, hogy az adatkezelőknek és adatfeldolgozóknak megfelelő technikai és szervezési intézkedéseket kell alkalmazniuk a személyes adatok biztonságának biztosítása érdekében. Ezek közé tartozhat a titkosítás, a pszeudonimizáció, valamint a rendszerek és szolgáltatások folyamatos biztonságának és ellenálló képességének biztosítása. A mesterséges intelligencia rendszerek esetében ez különösen fontos, mivel az algoritmusok gyakran nagy mennyiségű adatot koncentrálnak egyetlen rendszerben, ami fokozott kockázatot jelenthet az adatbiztonság szempontjából.

Adatvédelmi hatásvizsgálat (DPIA)

A rendelet egy további jelentős intézménye az adatvédelmi hatásvizsgálat (Data Protection Impact Assessment – DPIA), amelyet a 35. cikk szabályoz. Az adatkezelőknek ilyen hatásvizsgálatot kell végezniük, ha az adatkezelés – különösen új technológiák alkalmazása esetén – valószínűsíthetően magas kockázatot jelent az érintettek jogaira és szabadságaira. A GDPR preambuluma kifejezetten utal arra, hogy a profilalkotásra vagy automatizált döntéshozatalra épülő rendszerek tipikusan ilyen magas kockázatú adatkezelést jelenthetnek (71. preambulumbekezdés). Mivel a mesterséges intelligencia rendszerek gyakran automatizált döntéshozatali mechanizmusokra épülnek, a DPIA a gyakorlatban az MI-rendszerek adatvédelmi megfelelőségének egyik kulcsfontosságú eszközévé vált.

Profilalkotás és automatizált döntéshozatal

A GDPR külön rendelkezéseket tartalmaz az automatizált döntéshozatal és profilalkotás szabályozására is. A 22. cikk értelmében az érintett jogosult arra, hogy ne terjedjen ki rá kizárólag automatizált adatkezelésen alapuló olyan döntés, amely jelentős hatással van rá. E rendelkezés különösen fontos a mesterséges intelligencia rendszerek alkalmazása szempontjából, például hitelbírálati, munkaerő-kiválasztási vagy biztosítási döntések esetében. A szabályozás célja annak biztosítása, hogy az ilyen rendszerek ne vezessenek diszkriminatív vagy átláthatatlan döntésekhez.

Jogérvényesítés

A rendelet végrehajtási mechanizmusát az európai adatvédelmi intézményrendszer biztosítja. A tagállamokban működő független felügyeleti hatóságok ellenőrzik a GDPR alkalmazását (51–59. cikk), míg az Európai Adatvédelmi Testület (EDPB) koordinációs és iránymutatási szerepet tölt be (68–76. cikk). A hatóságok széleskörű vizsgálati és szankcionálási jogosítványokkal rendelkeznek, beleértve a jelentős összegű közigazgatási bírságok kiszabását is (83. cikk).

Összességében megállapítható, hogy a GDPR olyan komplex jogi keretet hoz létre, amely képes kezelni a digitális technológiák – köztük a mesterséges intelligencia – által felvetett adatvédelmi és biztonsági kihívásokat. Bár a rendelet nem kifejezetten az MI-rendszerek szabályozására készült, általános elvei és intézményei – különösen a beépített adatvédelem, az adatvédelmi hatásvizsgálat és az automatizált döntéshozatal korlátozása – hatékony eszközöket biztosítanak a mesterséges intelligenciával kapcsolatos kockázatok kezelésére. A GDPR ezért az európai digitális szabályozási rendszerben a mesterséges intelligencia adatvédelmi dimenziójának egyik alapvető jogi keretét jelenti.

Az MI hatása a kiberbiztonságra – I. rész
Az MI hatása a kiberbiztonságra – II. rész

Nyitókép forrása: vska / depositphotos.com

Témakörök: jog, mesterséges intelligencia, technológia
nke-cimer

LUDOVIKA.hu

KAPCSOLAT

1083 Budapest, Ludovika tér 2.
E-mail:
Kéziratokkal, könyv- és folyóirat-kiadással kapcsolatos ügyek: kiadvanyok@uni-nke.hu
Blogokkal és a magazinnal kapcsolatos ügyek: szerkesztoseg@uni-nke.hu

IMPRESSZUM

Ez a weboldal sütiket használ. Ha Ön ezzel egyetért, kérjük fogadja el az adatkezelési szabályzatunkat. Süti beállításokElfogad
Adatvédemi és süti beállítások

Adatvédelmi áttekintés

This website uses cookies to improve your experience while you navigate through the website. Out of these cookies, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may have an effect on your browsing experience.
Necessary
Always Enabled
Necessary cookies are absolutely essential for the website to function properly. This category only includes cookies that ensures basic functionalities and security features of the website. These cookies do not store any personal information.
Non-necessary
Any cookies that may not be particularly necessary for the website to function and is used specifically to collect user personal data via analytics, ads, other embedded contents are termed as non-necessary cookies. It is mandatory to procure user consent prior to running these cookies on your website.
SAVE & ACCEPT