1. Miről szól ez a szekció röviden?
Egy AI-pilot elkészül, a tesztek jól sikerülnek, az üzleti terület látja benne az értéket. Az élesítés előtt viszont egy asztalhoz kell ülnie az üzletnek, az IT-nak, az információbiztonságnak, a kockázatkezelésnek, a megfelelésnek és a jognak. A TechShow X. második napján, az 1.B szekcióban a CMS a szabályozási keretet, az MNB a felügyeleti elvárásokat helyezi kontextusba, majd az Erste, az OTP és a K&H vezetői mutatják meg, hogyan találkoznak ezek a követelmények a banki működéssel. A közös kérdés az, hogy ki dönt, ki felel, és kinek van joga leállítani az AI-t.
2. Mi az a három dolog, amit érdemes megjegyezni?
- Az első feladat annak meghatározása, milyen AI-ról van szó. Pontosan rögzíteni kell, mire használja az intézmény a rendszert, milyen döntésekhez kapcsolódik, milyen adatokat kezel, kikre lehet hatással, és milyen kockázati kategóriába tartozik. Nem minden AI-alkalmazásra ugyanazok a követelmények vonatkoznak.
- A felelősség külső szolgáltató mellett sem kerül át máshova. Az AI Act a magas kockázatú rendszerek alkalmazóitól emberi felügyeletet és folyamatos monitorozást vár el, a DORA pedig a pénzügyi intézmény vezető testületéhez rendeli az IKT-kockázatkezelési keret jóváhagyását. Külső technológiai szolgáltató használata esetén sem kerül át hozzá a szabályozói felelősség.
- A dokumentáció nem adminisztratív melléktermék. Abból válik visszakövethetővé, milyen kockázatokat mérlegelt az intézmény, ki hagyta jóvá a használatot, milyen kontrollokat építettek be, és mi alapján avatkoznak közbe, ha a rendszer működése megváltozik.
3. Miért fontos ez a pénzügyi szektornak?
A valódi próba az első eltérésnél érkezik. Ha a modell teljesítménye romlik, szokatlan választ ad, megváltozik az alapjául szolgáló technológia vagy új kockázat jelenik meg, előre meghatározott felelősségi rendre van szükség. Valakinek észlelnie kell a problémát, valakinek értékelnie kell a kockázatot, és valakinek rendelkeznie kell azzal a felhatalmazással, hogy korlátozza vagy leállítsa a működést. Egy AI-rendszer biztonságos használatához tehát nem elég tudni, mire képes a technológia: a szervezetnek azt is pontosan tudnia kell, ki hozza meg a döntéseket, és ki viseli értük a felelősséget.
Folytatás élőben itt: TechShow X.
2026. október 14-15., Várkert Bazár. A Governance és compliance a gyakorlatban szekció a második nap Közepes termében, 10:55-12:20 között, Domokos Márton, Greinstetter Balázs, Kósa Szabolcs, Nagy Zsombor és Wieland Zsolt részvételével.
A pilot működik, az üzlet használná. Az élesítés előtt viszont dönteni kell a felelősségről, a kontrollokról és arról is, mikor kell leállítani az AI-t.
Elkészül egy AI-pilot (kísérleti bevezetés) egy bankban. A tesztek jól sikerültek, az üzleti terület látja benne az értéket, a technológia működik. Innen már könnyű lenne azt gondolni, hogy a következő lépés az élesítés.
Ekkor kerülnek egy asztalhoz azok, akiknek a pilot során még nem feltétlenül kellett minden döntésben részt venniük:
az üzleti terület, az IT, az információbiztonság, a kockázatkezelés, a compliance és a jog.
Ki mondja ki, hogy a megoldás használható? Ki vállalja a felelősséget a modell működéséért? Hol marad kötelező emberi kontroll? Ki figyeli az AI-t az élesítés után? És kinek van joga leállítani, ha a rendszer eltér attól, amit a tesztelés során láttak?
A TechShow X. második napjának „1.B · Governance és compliance a gyakorlatban” szekciója ezt a döntési helyzetet bontja ki. A CMS a szabályozási keretet, az MNB a felügyeleti elvárásokat helyezi kontextusba, majd az Erste, az OTP és a K&H vezetői mutatják meg, hogyan találkoznak ezek a követelmények a banki működéssel.
Az első feladat: tudni, milyen AI van előttünk
Az AI-governance egyik legnehezebb része már az élesítés előtt elkezdődik.
Pontosan meg kell határozni, mire használja az intézmény a rendszert, milyen döntésekhez kapcsolódik, milyen adatokat kezel, kikre lehet hatással, és milyen kockázati kategóriába tartozik.
Ez azért fontos, mert nem minden AI-alkalmazásra ugyanazok a követelmények vonatkoznak.
Az AI Act a magas kockázatú rendszerek alkalmazóitól többek között megfelelő technikai és szervezeti intézkedéseket, emberi felügyeletet és a rendszer működésének monitorozását várja el. Az emberi felügyeletet olyan személyekre kell bízni, akik rendelkeznek a szükséges kompetenciával és tényleges döntési jogosultsággal.
Bizonyos esetekben pedig a használat felfüggesztése is az alkalmazó feladata, ha a rendszer működése kockázatot jelenthet.
Domokos Márton, a CMS Magyarországi Fióktelepének senior jogi tanácsadója az „AI compliance térkép: menetrend, dilemmák és kritikus területek” című előadásban azt rendezi össze, hogyan találkoznak az AI Act követelményei, a DORA és a hazai felügyeleti elvárások a pénzügyi intézményeknél.
A DORA világos vezetői felelősséget rendel az IKT-kockázatok kezeléséhez:
a pénzügyi intézmény vezető testülete felel az IKT-kockázatkezelési keret jóváhagyásáért és felügyeletéért, miközben külső technológiai szolgáltató használata esetén sem kerül át hozzá a szabályozói felelősség.
Egy külső AI-szolgáltatás bevezetése ezért egyszerre vethet fel AI-governance, informatikai kockázati, adatkezelési és beszállítói kérdéseket.
Domokos MártonCMS Magyarországi Fióktelepe, Senior CounselA felügyelet már a szervezeti működést is látni akarja
A hazai bankoknak ehhez saját intézményi keretet is kellett építeniük.
Az MNB 13/2025. ajánlása külön fejezetet szentel a felelős MI-használatnak, és elvárta, hogy a hitelintézetek 2026. június 30-ig MI-alstratégiával egészítsék ki digitális transzformációs stratégiájukat.
Az ajánlás a szervezetirányítás mellett az adatkormányzás, az informatikai és kiberbiztonság, valamint a szükséges MI-kompetenciák kialakítását is érinti.
2026 őszére ezért már nem egy jövőbeli felkészülési feladatról beszélünk. A bankoknak el kellett kezdeniük szervezeti keretbe rendezni, hogyan választják ki, fejlesztik, engedélyezik és felügyelik az AI-megoldásokat.
Greinstetter Balázs, az MNB digitalizációért felelős igazgatója a TechShow X.-en azt mutatja be, mire készüljenek a felügyelt intézmények:
milyen szerepet tölt be az MNB az MI-rendszerek felügyeletében, milyen szempontok alapján válhat egy rendszer magas kockázatúvá, és milyen dokumentációra, folyamatokra és kontrollokra lehet szükség egy későbbi vizsgálat során.
A dokumentáció ebben az értelemben nem adminisztratív melléktermék.
Abból válik visszakövethetővé, hogy milyen kockázatokat mérlegelt az intézmény, ki hagyta jóvá a használatot, milyen kontrollokat építettek be, és mi alapján avatkoznak közbe, ha a rendszer működése megváltozik.
Greinstetter BalázsMNB, Digitalizációért felelős igazgatóAz élesítésnél találkozik a szabályzat a szervezeti valósággal
A szekció záró kerekasztalán három különböző banki szerepkör találkozik.
Kósa Szabolcs, az Erste Bank AI-felelőse és technológiai innovációs vezetője, Nagy Zsombor, az OTP Bank AI Office Center of Excellence vezetője és Wieland Zsolt, a K&H Bank megfelelési vezetője ugyanazt az élesítési döntést eltérő szervezeti pozícióból látja.
Ez teszi különösen érdekessé a beszélgetést.
Az üzleti terület a felhasználási eset eredményét és ügyfélértékét nézi. A technológiai oldalnak a rendszer működését, integrációját és monitorozhatóságát kell biztosítania. A megfelelési terület azt vizsgálja, hogy az alkalmazás belefér-e a szabályozási és intézményi keretekbe. A kockázatkezelés és az információbiztonság saját kontrollokat hoz ugyanahhoz a döntéshez.
Az élesítéshez ezeknek a nézőpontoknak működő döntési renddé kell összeállniuk.
A valódi próba pedig az első eltérésnél érkezik. Ha a modell teljesítménye romlik, szokatlan választ ad, megváltozik az alapjául szolgáló technológia vagy új kockázat jelenik meg, előre meghatározott felelősségi rendre van szükség.
Valakinek észlelnie kell a problémát, valakinek értékelnie kell a kockázatot, és valakinek rendelkeznie kell azzal a felhatalmazással, hogy korlátozza vagy leállítsa a működést.
Ettől válik az AI-governance kézzelfoghatóvá.
Kósa SzabolcsErste Bank, AI officer, Technology innovation leader
Nagy ZsomborOTP Bank, AI Office Center of Excellence Lead
Wieland ZsoltK&H Bank, Head of ComplianceA TechShow X. „1.B · Governance és compliance a gyakorlatban” szekciója így a jogszabályi térképtől eljut a felügyeleti elvárásokon keresztül egészen az éles banki döntési helyzetig.
Egy AI-rendszer biztonságos használatához végül nem elég tudni, mire képes a technológia. A szervezetnek azt is pontosan tudnia kell, ki hozza meg a döntéseket, ki viseli értük a felelősséget, és ki avatkozik be, amikor erre szükség van.
