A mesterséges intelligencia nagy mennyiségű tranzakciós, ügyfél- és rendszeradat elemzését támogathatja, összetett mintázatokat azonosíthat, és segítheti az emberi döntéshozatalt.
A banki alkalmazások között az ügyfélazonosítástól a virtuális asszisztenseken át a hitelképesség értékeléséig többféle megoldás megjelenik.
Ugyanakkor az előnyök mellett a működés feltételeit is érdemes végiggondolni. Mi történik, ha a modell hibás vagy torz adatokból tanul? Ha az ügyintéző formálisan felülírhatja ugyan az algoritmus eredményét, de erre a gyakorlatban nincs ideje vagy megfelelő információja? Ha egy munkatárs banki dokumentumot tölt fel egy nem jóváhagyott generatív MI-szolgáltatásba? Vagy ha egy biztonsági célra alkalmazott modell maga válik új támadási felületté?
Ezek nem pusztán technológiai kérdések. Megválaszolásukhoz az üzleti, kockázatkezelési, adatvédelmi, információbiztonsági és megfelelési szakterületek együttműködésére van szükség.
Az MI-rendelet csak az egyik réteg
A banki MI egyik sajátossága, hogy nincs egyetlen olyan jogszabály, amelyből minden válasz kiolvasható lenne. Az uniós MI-rendelet kockázatalapú szabályozást alakít ki: meghatároz tiltott MI-gyakorlatokat, külön követelményeket kapcsol a nagy kockázatú MI-rendszerekhez, és egyes további rendszereknél átláthatósági kötelezettségeket ír elő.
A szabályozás már az alkalmazásának első időszakában változott. A 2026-os MI-omnibusz, az (EU) 2026/1744 rendelet későbbre tolta a nagy kockázatú rendszerekre vonatkozó fő besorolási, követelményi és szereplői szabályok alkalmazását. A III. melléklet szerinti nagy kockázatú rendszereknél ezek főszabály szerint 2027. december 2-től, az I. melléklethez kapcsolódó nagy kockázatú rendszereknél 2028. augusztus 2-től alkalmazandók. A konkrét rendszerre vonatkozó kötelezettségek megállapításánál az átmeneti rendelkezéseket, így a korábban forgalomba hozott vagy üzembe helyezett rendszerekre vonatkozó szabályokat is vizsgálni kell.

Ez azonban nem jelent általános haladékot az MI-vel kapcsolatos megfelelési feladatokra. Az MI-rendelet számos rendelkezése már alkalmazandó, a GDPR követelményei pedig nem a nagy kockázatú MI-rendszerek jövőbeli alkalmazási időpontjaihoz igazodnak.
A pénzügyi szektorban mindehhez hozzáadódik többek között a digitális működési ellenállóképességről szóló DORA, az MNB felügyeleti elvárásai, a banktitok védelme és a pénzmosás-megelőzési szabályozás.
Egy banki MI-rendszernél ezért önmagában az a kérdés, hogy „megfelel-e az MI-rendeletnek?”, nem elegendő. Azt is tisztázni kell, hogy milyen szabályok vonatkoznak az adott felhasználásra, milyen kockázatokat hoz létre, és hogyan illeszkedik a bank meglévő kontrollrendszerébe.
Hitelbírálat, csalásfelderítés, ügyfélazonosítás, pénzmosás-megelőzés, virtuális asszisztensek: a mesterséges intelligencia egyre több ponton épül be a banki működésbe. Miközben az MI gyorsíthatja a folyamatokat és erősítheti a biztonságot, új működési, adatvédelmi és információbiztonsági kockázatokat is létrehoz. A feladat ezért már nem egyszerűen az MI bevezetése, hanem annak kontrollált beépítése a bank működésébe.
Szerző:
Liber Ádám, PhD, LL.M.
FIP, CIPP/E, CIPM, CISM, CRISC
Irodavezető partner ügyvéd, BLB Legal

