AI Kockázatértékelési Jegyzőkönyv

MiraQlum – 2026

Verzió: 1.1
Hatályos: 2026. augusztus 10.

Dokumentum célja

Jelen belső kockázatértékelési jegyzőkönyv a MiraQlum mesterséges intelligenciát alkalmazó funkcióinak rendeltetésszerű használatából eredő kockázatokat, az alkalmazott kontrollokat és a fennmaradó kockázatokat rögzíti.

A dokumentum célja különösen:

  • az AI-funkciók kockázatainak azonosítása;
  • az automatikus kommunikáció és az automatizált döntéshozatal elhatárolása;
  • az emberi felügyeleti intézkedések dokumentálása;
  • az adatvédelmi, információbiztonsági és AI-transzparencia kockázatok értékelése;
  • a szükséges megelőző és korrekciós intézkedések meghatározása;
  • valamint a MiraQlum tényleges működése és megfelelőségi dokumentációja közötti összhang fenntartása.

A jegyzőkönyv az (EU) 2024/1689 AI Act, az (EU) 2016/679 GDPR, valamint a MiraQlum kapcsolódó szerződéses és megfelelőségi dokumentumai figyelembevételével készült.


1. A rendszer és a rendeltetésszerű használat leírása

A MiraQlum AI-támogatott kommunikációs, ügyfélkapcsolati és tudástámogató rendszer.

AI-funkciói többek között az alábbi feladatokat támogathatják:

  • e-mail- és SMS-válaszjavaslatok készítése;
  • weboldali AI-chatasszisztens működtetése;
  • Messenger és egyéb kommunikációs csatornák AI-támogatása;
  • gyakori ügyfélkérdések automatikus megválaszolása;
  • közösségimédia-hozzászólások AI-támogatott kezelése;
  • belső tudásbázison alapuló munkatársi támogatás;
  • értékelésekre adott válaszjavaslatok;
  • beszélgetések és szövegek összefoglalása;
  • kommunikációs sablonok és tartalmak generálása.

A MiraQlum AI-funkciói működhetnek:

  • javaslati módban, amikor a kimenetet ember hagyja jóvá; vagy
  • automatikus kommunikációs módban, amikor az AI előzetesen meghatározott szabályok és tudásanyag alapján emberi jóváhagyás nélkül válaszol.

Az automatikus kommunikáció önmagában nem jelent automatizált döntéshozatalt.


2. Rendeltetési korlátok

A MiraQlum jelenleg nyilvántartott általános AI-funkciói nem arra szolgálnak, hogy:

  • természetes személyt érintő, joghatással vagy hasonlóan jelentős hatással járó kizárólag automatizált döntést hozzanak;
  • személyeket társadalmi, pénzügyi vagy más érzékeny szempont alapján rangsoroljanak;
  • biometrikus azonosítást vagy biometrikus kategorizálást végezzenek;
  • különleges személyes adatok alapján profilalkotást végezzenek;
  • egészségügyi diagnózist vagy terápiás döntést hozzanak;
  • foglalkoztatási, hitelbírálati, biztosítási vagy más magas kockázatú döntési funkciót lássanak el;
  • társadalmi pontozást végezzenek.

A MiraQlum rendeltetésszerű használata során különleges személyes adatok kezelése nem szükséges és nem elvárt.

Nyilvános kommunikációs felületen ugyanakkor előfordulhat, hogy egy természetes személy saját kezdeményezésére személyes vagy érzékeny adatot ad meg. Ezt a jelen kockázatértékelés külön kockázatként kezeli.


3. AI Act szerinti előzetes besorolás

A MiraQlum AI-funkcióinak jogi minősítését azok konkrét rendeltetése és felhasználási módja alapján kell meghatározni.

A jelen dokumentumban nyilvántartott, rendeltetésszerű MiraQlum-funkciók tekintetében:

  • nem azonosítottunk az AI Act 5. cikke szerinti tiltott felhasználási célt;
  • nem azonosítottunk az AI Act 6. cikke és III. melléklete szerinti magas kockázatú rendeltetést;
  • nem történik természetes személyt érintő, joghatással vagy hasonlóan jelentős hatással járó kizárólag automatizált döntéshozatal;
  • a természetes személlyel közvetlenül kommunikáló AI-funkciókra az AI Act 50. cikke szerinti transzparenciakövetelmény alkalmazandó.

A fenti megállapítás nem hatósági vagy tanúsítási minősítés, hanem a MiraQlum dokumentált rendeltetése alapján elvégzett belső megfelelőségi értékelés.

Új vagy lényegesen eltérő felhasználási mód esetén az értékelést ismételten el kell végezni.


4. Kockázatértékelési módszertan

Bekövetkezési valószínűség

  • 1 – Alacsony: ritkán vagy kivételesen várható
  • 2 – Közepes: életszerűen előfordulhat
  • 3 – Magas: rendszeresen vagy nagy valószínűséggel előfordulhat

Hatás

  • 1 – Alacsony: könnyen javítható, korlátozott következmény
  • 2 – Közepes: ügyfélélményt, működést vagy adatvédelmet érdemben érinthet
  • 3 – Magas: jelentős adatvédelmi, jogi, reputációs vagy működési következménnyel járhat

Kockázati érték

Kockázati érték = valószínűség × hatás

  • 1–2: alacsony
  • 3–4: közepes
  • 6–9: magas

A kontrollok alkalmazását követően külön kerül meghatározásra a maradványkockázat.


5. Azonosított fő kockázatok

#KockázatKiinduló kockázatAlkalmazott kontrollMaradványkockázat
1Téves, pontatlan vagy „hallucinált” AI-válaszKözepesEllenőrzött tudásanyag, válaszadási szabályok, monitorozás, emberi eszkalációAlacsony
2Elavult tudásanyag alapján adott válaszKözepesTudásgazda kijelölése, verziókövetés, tartalomfrissítésAlacsony
3Személyes adat önkéntes megadása nyilvános chatbenKözepesElőzetes figyelmeztetés, adatminimalizálás, személyes ügyek emberhez irányításaAlacsony
4Különleges vagy érzékeny adat véletlen megadásaKözepesFelhasználói figyelmeztetés, tiltott témák, eszkalációs szabályokAlacsony
5Belső információ jogosulatlan megjelenése külső felhasználónakKözepesKülső és belső tudás elkülönítése, külön asszisztens, jogosultságkezelésAlacsony
6Prompt injection vagy az AI működésének manipulálására irányuló kérésKözepesRendszerutasítások, tudás- és válaszkorlátok, monitorozás, korlátozott hozzáférésAlacsony
7Jogosulatlan hozzáférés belső AI-asszisztenshezKözepesHozzáférés-szabályozás, felhasználói jogosultságok, hitelesítésAlacsony
8A felhasználó nincs megfelelően tájékoztatva arról, hogy AI-val kommunikálKözepesKötelező AI-tájékoztató az első interakció soránAlacsony
9Az AI válaszának túlzott emberi elfogadása vagy ellenőrzés nélküli használataKözepesFelhasználói képzés, AI-jártasság, eszkaláció, tudásgazdai kontrollAlacsony
10Nem megfelelő, sértő vagy torzított kommunikációKözepesKommunikációs szabályok, promptok, monitorozás és korrekcióAlacsony
11Külső technológiai szolgáltató hibája vagy kieséseKözepesIncidenskezelés, szolgáltatói kontrollok, emberi alternatív ügyintézési csatornaKözepes
12A rendszer eredeti céljától eltérő, magasabb kockázatú használatba történő „átcsúszás”KözepesÚj felhasználási mód kötelező előzetes kockázat- és megfelelőségi vizsgálataAlacsony

6. Téves vagy pontatlan AI-válaszok kezelése

A generatív mesterséges intelligencia természetéből adódóan nem garantálható, hogy minden kimenet minden körülmények között teljesen pontos.

A kockázat mérséklése érdekében:

  • az AI lehetőség szerint jóváhagyott tudásanyagból dolgozik;
  • az automatikusan megválaszolható témák korlátozhatók;
  • bizonytalan vagy nem engedélyezett kérdés esetén emberi ügyintézőhöz irányítás alkalmazható;
  • a beszélgetések és AI-válaszok utólag ellenőrizhetők;
  • hibás válasz esetén módosítható a tudásanyag, a rendszerutasítás vagy a válaszadási szabály;
  • nagyobb kockázatú folyamatban kötelező emberi jóváhagyás írható elő.

A Felhasználó felel az általa biztosított szakmai tudásanyag helyességéért és aktualitásáért.

A MiraQlum felel az általa vállalt technikai rendszer szerződésszerű kialakításáért és működtetéséért.


7. Automatikus kommunikáció és emberi kontroll

A MiraQlum egyes funkciói emberi jóváhagyás nélkül küldhetnek AI által létrehozott üzeneteket.

Az ilyen működés során az emberi kontroll különösen az alábbiak útján valósul meg:

  • a kommunikációs cél meghatározása;
  • a tudásanyag előzetes jóváhagyása;
  • az engedélyezett és tiltott témakörök meghatározása;
  • válaszadási szabályok és rendszerutasítások kialakítása;
  • jogosultságok kezelése;
  • beszélgetések monitorozása;
  • tudásanyag frissítése;
  • hibás válaszok korrekciója;
  • automatikus működés kikapcsolásának lehetősége;
  • emberi ügyintézőhöz történő továbbítás.

Az emberi kontroll ezért nem szükségszerűen minden egyes AI-üzenet előzetes jóváhagyását jelenti.


8. AI-transzparencia

A természetes személlyel közvetlenül kommunikáló AI-funkcióknál biztosítani kell, hogy az érintett számára egyértelmű legyen, hogy mesterséges intelligenciával kommunikál.

A tájékoztatásnak legkésőbb az első interakció során világosan és hozzáférhető módon meg kell jelennie.

„Üdvözlöm! AI-alapú asszisztens vagyok. Automatizált rendszerként segítek a kérdések megválaszolásában.”

Amennyiben a felület nem személyes ügyintézésre szolgál, alkalmazható kiegészítő figyelmeztetés:

„Kérjük, ezen a felületen ne adjon meg személyes, pénzügyi, egészségügyi vagy más érzékeny adatot.”


9. Adatvédelmi kockázatok és adatminimalizálás

A MiraQlum általános AI-funkcióinak rendeltetésszerű használata nem igényli különleges személyes adatok feldolgozását.

Az adatvédelmi kockázatok csökkentése érdekében alkalmazandó:

  • csak a célhoz szükséges adat kezelése;
  • érzékeny adatok bekérésének kerülése;
  • nyilvános AI-felületen megfelelő figyelmeztetés;
  • személyes ügyintézés emberi vagy erre kijelölt biztonságos csatornára történő terelése;
  • megfelelő jogosultságkezelés;
  • külső és belső tudásanyag elkülönítése;
  • dokumentált adatmegőrzési és törlési folyamat;
  • al-adatfeldolgozók és adattovábbítás dokumentálása.

Az automatizált kommunikáció nem azonos a GDPR 22. cikke szerinti, természetes személyre joghatással vagy hasonlóan jelentős hatással járó kizárólag automatizált egyedi döntéshozatallal.


10. Információbiztonsági kockázatok

A MiraQlum AI-funkciói esetén releváns információbiztonsági kockázat lehet különösen:

  • jogosulatlan hozzáférés;
  • jogosultságok hibás beállítása;
  • belső tudás illetéktelen megismerése;
  • prompt injection vagy más manipulációs kísérlet;
  • külső szolgáltató kiesése;
  • konfigurációs hiba;
  • kommunikációs vagy tudásanyagok nem megfelelő elkülönítése.

E kockázatok kezelése:

  • hozzáférés-korlátozással;
  • szerepkörök és jogosultságok alkalmazásával;
  • külső és belső tudás elkülönítésével;
  • rendszeres felülvizsgálattal;
  • incidenskezeléssel;
  • valamint a technológiai szolgáltatók biztonsági és adatfeldolgozási kontrolljainak dokumentálásával történik.

11. AI-jártasság és felhasználói felkészítés

A MiraQlum AI-funkcióinak használatában vagy működtetésében részt vevő személyek számára a feladatukhoz igazodó ismeretek biztosítandók.

A felkészítés különösen kiterjedhet:

  • az AI képességeire és korlátaira;
  • a téves AI-válaszok felismerésére;
  • az adatvédelmi szabályokra;
  • arra, hogy milyen adat nem helyezhető az AI-rendszerbe;
  • az emberi eszkaláció szabályaira;
  • valamint az AI-rendszer megfelelő monitorozására.

Ez támogatja az AI Act 4. cikkében meghatározott AI-jártassági követelmény teljesítését.


12. Kizárt és külön értékelést igénylő felhasználások

A MiraQlum általános AI-szolgáltatása nem használható külön előzetes jogi, adatvédelmi, biztonsági és kockázati értékelés nélkül:

  • biometrikus azonosításra vagy kategorizálásra;
  • társadalmi pontozásra;
  • érzékeny személyes tulajdonságokon alapuló személyminősítésre;
  • egészségügyi diagnózisra;
  • természetes személyt jelentősen érintő hitel- vagy biztosítási döntésre;
  • foglalkoztatási kiválasztásra vagy munkavállalót jelentősen érintő automatizált döntésre;
  • joghatással vagy hasonlóan jelentős következménnyel járó kizárólag automatizált egyedi döntéshozatalra;
  • az AI Act szerinti tiltott vagy magas kockázatú más felhasználásra.

Új felhasználási cél esetén annak AI Act szerinti minősítését a bevezetés előtt ismételten értékelni kell.


13. Incidenskezelés

AI-val kapcsolatos incidensnek minősülhet különösen:

  • ismétlődő vagy jelentős téves AI-válasz;
  • nem megfelelő vagy tiltott témájú automatikus válasz;
  • jogosulatlan adatmegjelenítés;
  • hozzáférési vagy jogosultsági hiba;
  • személyes adatot érintő biztonsági esemény;
  • AI-transzparencia hiánya;
  • olyan működés, amely eltér a jóváhagyott felhasználási céltól.

AI- vagy biztonsági incidens bejelenthető:

support@miraqlum.com

A bejelentett esemény kockázatának értékelését és kivizsgálását indokolatlan késedelem nélkül meg kell kezdeni.

Szükség esetén:

  • az érintett AI-funkció korlátozható vagy kikapcsolható;
  • az automatikus kommunikáció felfüggeszthető;
  • módosítható a tudásanyag vagy a konfiguráció;
  • az érintett Felhasználó tájékoztatást kap;
  • dokumentálni kell az okot, a hatást és a megtett korrekciós intézkedéseket.

Amennyiben a MiraQlum adatfeldolgozóként személyes adatot érintő incidensről szerez tudomást, az érintett Adatkezelőt a GDPR szabályainak megfelelően indokolatlan késedelem nélkül értesíti.

A GDPR 33. cikke alapján a 72 órás határidő az adatkezelő felügyeleti hatóság felé fennálló bejelentési kötelezettségéhez kapcsolódik, amennyiben a bejelentési feltételek fennállnak.


14. Új vagy módosított AI-funkció értékelése

Új AI-funkció bevezetése vagy meglévő funkció lényeges módosítása előtt legalább az alábbi kérdéseket értékelni kell:

  1. Mi a funkció rendeltetése?
  2. Kik használják?
  3. Kikkel kommunikál?
  4. Milyen adatokat dolgoz fel?
  5. Tartalmaz-e különleges személyes adatot?
  6. Automatikusan kommunikál-e?
  7. Hoz-e vagy támogat-e személyt érintő döntést?
  8. Lehet-e ennek joghatása vagy jelentős következménye?
  9. Felmerül-e tiltott vagy magas kockázatú AI-felhasználás?
  10. Milyen emberi kontroll szükséges?
  11. Milyen AI-transzparencia szükséges?
  12. Milyen jogosultságok szükségesek?
  13. Szükséges-e DPIA vagy más adatvédelmi értékelés?
  14. Szükséges-e új információbiztonsági értékelés?
  15. Szükséges-e a szerződéses vagy megfelelőségi dokumentáció módosítása?

A funkció csak az értékelést követően kerülhet éles használatba.


15. Felülvizsgálat

A jelen kockázatértékelést felül kell vizsgálni:

  • legalább évente egyszer;
  • új AI-funkció bevezetésekor;
  • meglévő AI-funkció lényeges módosításakor;
  • az AI felhasználási céljának jelentős változásakor;
  • az alkalmazott technológiai szolgáltató vagy AI-modell megfelelőségi szempontból lényeges változásakor;
  • jelentős AI- vagy adatvédelmi incidens esetén;
  • releváns jogszabályváltozás esetén;
  • vagy ha a működési tapasztalat a korábbi kockázati besorolás felülvizsgálatát indokolja.

A felülvizsgálat során ellenőrizni kell a dokumentum összhangját a MiraQlum:

  • AI Feature Registerével;
  • AI Transzparencia és Adatkezelési Kiegészítésével;
  • Adatkezelési Tájékoztatójával;
  • Általános Szerződési Feltételeivel;
  • adatfeldolgozási dokumentációjával;
  • incidenskezelési eljárásrendjével;
  • valamint a ténylegesen működő AI-funkciókkal.

16. Felelősség és dokumentumgazda

Dokumentumgazda: MiraQlum Compliance

A MiraQlum felel az általa vállalt technikai szolgáltatás szerződésszerű kialakításáért és működtetéséért.

A Felhasználó felel különösen:

  • a konkrét AI-felhasználási cél meghatározásáért;
  • az általa rendelkezésre bocsátott adatok jogszerűségéért;
  • a tudásanyag szakmai helyességéért és aktualitásáért;
  • a felhasználói jogosultságok kijelöléséért;
  • az automatikusan kezelhető témák jóváhagyásáért;
  • valamint a saját ágazati, szervezeti és jogi követelményeinek teljesítéséért.

A felelősségi körök részletes szabályait az ÁSZF, az egyedi szerződés és – ahol alkalmazandó – az adatfeldolgozási megállapodás határozza meg.


17. Következtetés

A jelen kockázatértékelés alapján a MiraQlum dokumentált, rendeltetésszerű AI-funkcióinál nem azonosítottunk olyan felhasználási célt, amely önmagában az AI Act szerinti tiltott vagy magas kockázatú AI-rendszerként történő besorolást eredményezne.

A legfontosabb fennmaradó kockázatok:

  • a téves AI-válasz;
  • az elavult tudásanyag;
  • a felhasználó által önkéntesen megadott személyes adat;
  • a jogosultsági vagy konfigurációs hiba;
  • a külső technológiai szolgáltatótól való függés;
  • valamint az AI-válasz túlzott emberi elfogadása.

E kockázatok megfelelő technikai, szervezési és emberi kontrollokkal mérsékelhetők.

A természetes személyekkel közvetlenül kommunikáló AI-rendszereknél biztosítani kell az AI Act szerinti transzparenciát, és a rendszer működésében részt vevő személyek számára megfelelő AI-jártasságot kell biztosítani.

Jelen értékelés a dokumentált rendeltetésszerű használatra vonatkozik. Új vagy lényegesen eltérő alkalmazási mód esetén új kockázatértékelés szükséges.


Verzióelőzmény

VerzióDátumMódosítás
1.02025. december 19.Első AI kockázatértékelés
1.12026. augusztus 10.Automatikus AI-kommunikáció, tudásalapú asszisztensek, AI-transzparencia, adatvédelmi és információbiztonsági kockázatok, új kockázati módszertan és incidenskezelés beépítése

Hatályos: 2026. augusztus 10.
Verzió: 1.1
Készítette: MiraQlum Compliance