Te 10–250 fős magyar cég vezetője vagy. Ugyanazon a héten jöhet NAIH-kérdés a webshopod tájékoztatójáról, SZTFH-levél a lezáratlan auditról, és ügyfél, aki a chatbotod jelölését keresi. A tét nem három külön projekt — egy cég, három réteg, és a sorrend, amit szeptemberben elrontasz, télen a beszállítói kérdőíven vagy a hatósági iratban jön vissza.

Ez a cikk tájékoztatás, nem jogi tanács. A saját cégedre való alkalmazást ellenőriztesd. A Niviloop megfelelési tanácsadó, nem ügyvédi iroda.

Mi a helyzet — három rendelet, nem három projekt

2026 őszén a magyar KKV-vezető asztalán három uniós szabály van. A GDPR 2018 májusa óta él. A NIS2 magyar átültetése a 2024. évi LXIX. törvény. Az AI Act magyar végrehajtásának gerince a 2025. évi LXXV. törvény. Három szöveg. Három hatóság. Egy szervezet.

A hiba, amit a tanácsadói piac elad, ez: „indíts GDPR-projektet, NIS2-projektet, AI Act-projektet.” Három projektvezető, három mappa, három számlázható óra. A céged közben egyetlen adatfolyamot kezel. Az ügyfél neve a CRM-ben GDPR. Ugyanez a név, ha a nyilvános ChatGPT-be kerül, GDPR-jogsértés, üzleti titok-lyuk, és ha NIS2-hatály alatt vagy, folyamatgyengeség, amit az auditor keres. Ugyanez a chatbot az ügyfélweboldalon — ha nincs rajta, hogy nem ember — az AI Act 50. cikke, ami 2026. augusztus 2. óta él.

Nem három kockázat. Egy lyuk, három rendelet olvassa.

A dátumok sem szimmetrikusak. A GDPR-nak nincs „őszi határideje”: a 72 órás incidensablak, a tájékoztató és a feldolgozói szerződés (DPA) mindig nyitva van. A NIS2 első audit-határideje 2026. június 30-án lejárt. Aki hatály alatt van és nem zárt, az nem „közelít”. Benne van a mulasztásban. Az AI Act 50. cikke augusztus 2. óta alkalmazandó. Az Annex III magas kockázatú rendszerek — HR-szűrés, hitelbírálat, bizonyos biometria — 2027. december 2-re csúsztak. Aki a halasztást úgy olvassa, hogy „idén nincs AI-teendő”, a rossz sort olvassa.

Három adat, amit a vezetőségi ülésre vihetsz. 2026 első negyedévében az európai GDPR-bírság 68,18 millió euró volt. Egy évvel korábban 13,8 millió. A francia CNIL 2026. január 13-án 27 millió euróra büntette a Free Mobile-t: az előfizetői adatok biztonsága hiányzott. A NIS2-nél a szervezeti plafon 10 millió euró vagy a globális árbevétel 2 százaléka — amelyik magasabb. A magyar LXIX. a vezető tisztségviselőt 15 millió forintig személyesen is szankcionálja. Az 50. cikknél a bírságplafon 15 millió euró vagy a globális árbevétel 3 százaléka. Ezek plafonok, nem a te számlád. Egy magyar KKV tipikus GDPR-tétele 20 és 200 ezer euró között mozog. A reputációs kár ettől független: a NAIH jogsértést megállapító döntése nyilvános.

A belga partner nem várja meg, amíg a magyar határidő-dráma „belső ügyként” lezárul. Belgium ex-ante felügyeletet vezet: bizonyítékot kér, nem pipát. Ha exportálsz, a SZTFH-ablak és a partner-ablak két külön óra. A belga NIS2-bizonyíték erről szól.

A helyzet tehát nem az, hogy „melyik rendelet a fontosabb”. Az, hogy szeptember 2026-ban melyik lyuk van nyitva nálad, és melyiket zárod először. A sorrend lent van. Előtte a modell, mert ha a rétegeket összekevered, a sorrend sem fog ülni.

Rétegek modell — adat, kiber, AI

Képzelj el három réteget ugyanazon a folyamaton. Az adat réteg azt kérdezi: kié a személyes adat, mi a jogalap, kinek adod, mikor jelented az incidenst. A kiber réteg azt: ki fér hozzá, mi a gyenge pont, van-e bizonyítékod, hogy a folyamat tart. Az AI réteg azt: ember vagy gép beszél, látszik-e, és a magas kockázatú használat nálad van-e egyáltalán.

A GDPR az adat réteg. Adatkezelő vagy, ha eldöntöd, miért és hogyan kezeled a személyes adatot. Adatfeldolgozó a könyvelőd, a CRM, a hírlevélküldő, a Microsoft 365, a Google Workspace — és a fizetős AI-szék, ha DPA van mögötte. Ha nincs DPA, a nyilvános ChatGPT nem feldolgozód. Harmadik fél, akinek jogszerűtlenül adtál át adatot. A 72 óra a NAIH felé onnan ketyeg, hogy tudomást szereztél az incidensről. A 83. cikk plafonja 20 millió euró vagy a globális éves árbevétel 4 százaléka. A GDPR öt pontja a higiénia: tájékoztató, DPA, munkavállalói jogalap, incidensprotokoll, hozzájárulás.

A NIS2 a kiber réteg. Magyarországon a 2024. évi LXIX. törvény. Felügyelet: SZTFH. Hatály: jellemzően 50 fő vagy körülbelül 10 millió eurós árbevétel, plusz a szektorlista — energia, közlekedés, bank, egészség, ivóvíz, digitális infrastruktúra, bizonyos gyártás, élelmiszer, a részletes lista a törvényben. Az első audit határideje 2026. június 30. volt. Ez lejárt. Az auditot SZTFH-nyilvántartásba vett auditor viszi, nem önértékelő Excel. A beszállítói lánc ettől függetlenül kérhet bizonyítékot egy 30 fős alvállalkozótól is. A NIS2-audit checklista a papír, amit a hatóság és a partner is ért.

Az AI Act az AI réteg. Uniós rendelet: (EU) 2024/1689. Magyar keret: 2025. évi LXXV. törvény és a 344/2025. (X. 31.) Korm. rendelet. Piacfelügyelet: a Tudományos és Technológiai Minisztérium MI Piacfelügyeleti Hatósága. Bejelentés: mi_bejelentes@ttm.gov.hu — ellenőrizd a TTM aktuális közlését, mielőtt írsz. Az 50. cikk — ember–gép jelölés, deepfake-közlés, bizonyos generatív jelölés — 2026. augusztus 2. óta él. Az Annex III 2027. december 2. A EU AI Act KKV-útmutató a réteg saját pillére. Az 50. cikk egyoldalas jelölése a mai teendő, ha van ügyfélchatbotod.

Réteg Szabály Mit kér Mit nem kér ezen a héten
Adat GDPR Jogalap, tájékoztató, DPA, 72 óra „AI-stratégiát”
Kiber NIS2 / LXIX. Audit-bizonyíték, incidensút, hozzáférés Chatbot-szöveget
AI AI Act / LXXV. Látható jelölés, deployer, leltár 2027-es Annex III-pánikot

A modell haszna egy mondat. Ha a sales ChatGPT-be másolja az árajánlatot ügyfélnévvel, az adat réteg sérül (nincs DPA). A kiber réteg is, ha hatály alatt vagy: ellenőrizetlen kiáramlás. Az AI réteg ettől még nem feltétlenül 50. cikk — a belső, nem ügyfél felé nyitott használat más köteg. De a leltár mindháromhoz kell. Ezért az árnyék-AI a három réteg találkozása, nem „negyedik projekt”.

A Digital Omnibus a GDPR körül papírmunkát lazítana — nyilvántartási küszöb, incidensablak 96 órára. 2026 szeptemberében ez javaslat, nem élő jog. A 72 óra ma 72 óra. Az Annex III halasztása élő politikai megállapodás a magas kockázatra. Az 50. cikket nem tolta el. Két Omnibus, két olvasat. Ne keverd.

A réteg nem osztály. Nem az IT viszi a kibert, a jogász a GDPR-t, a marketing az AI-t. Az ügyvezető viszi a sorrendet. Az IT a hozzáférést. A jogász a szerződést. A marketing a jelölést a kampányban. Ha a három osztály három mappát épít, a lyuk a mappák között marad.

Ki melyik hatósághoz tartozik (NAIH, SZTFH, MI Piacfelügyeleti Hatóság)

Három cím. Nem cserélhetők. A LinkedIn-komment, amely NMHH-t, NKI-t vagy „az AI Hivatalt” ír, nem hatósági forrás. A saját eljárásod előtt a hivatalos oldalt nézd.

NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság. A GDPR magyar felügyelete. Személyes adat: ügyfél, munkavállaló, weboldal-látogató, kamera, beléptető, hírlevél. Incidens: 72 óra a tudomásszerzéstől. Érintetti jog: hozzáférés, törlés, tiltakozás — határidő a rendeletben. A NAIH 2026-ban webáruházas sort is vitt: tájékoztató, jogalap, süti. A bírság nyilvános. A kkv-státusz enyhítő körülmény, nem mentesség. Ha a kollégád ügyféladatot illeszt nyilvános modellbe, a felelős adatkezelő a cég, nem a kolléga.

SZTFH — Szabályozott Tevékenységek Felügyeleti Hatósága. A NIS2 magyar felügyelete. Nyilvántartás, auditor-lista, audit-határidő, felügyeleti eljárás. A 2026. június 30-i első audit nem adminisztratív pipa: a megfelelőséget a működésen mérik. A késői nyilvántartásba vétel a hatóság állásfoglalása szerint nem tolta el a dátumot annak, aki 2025. január 1-jén már érintett volt. A 6/2026. (VI. 8.) SZTFH rendelet az auditorok szabályát lazította. A június 30. ettől nem mozdult. Aki ma, szeptemberben, lezáratlan audittal ül, bizonyítékcsomagot rak, nem magyarázatot.

MI Piacfelügyeleti Hatóság — TTM szervezeti egység. Az AI Act magyar piacfelügyelete. Oldal és mi_bejelentes@ttm.gov.hu. Az 50. cikk ellenőrizhető: ügyfélchatbot, hangos AI, fotórealisztikus MI-reklám. A deployer az, aki használja. A provider az, aki piacra viszi. Egy 50 fős cég tipikusan deployer. Ha saját botot futtat a saját domainjén, mindkét kalap rajta lehet. A MI Piacfelügyeleti Hatóság 2026 a magyar cím. A sandbox nem helyettesíti a már éles felület jelölését.

Ha ezt kaptad Kihez tartozik Első lépés
Adatvédelmi panasz, törlési kérelem, süti, tájékoztató NAIH Tájékoztató + DPA + 72 órás út a mappában
Kiber-audit, nyilvántartás, incidens a hálózaton SZTFH Auditor-szerződés, gap lista, bizonyítékcsomag
Chatbot-jelölés, deepfake-kampány, AI-bejelentés TTM MI Piacfelügyelet Látható jelölés + leltár + hatósági e-mail a mappában
Belga / export partner kiber-kérdőív Nem magyar hatóság — a partner Egyoldalas: audit státusz, MFA, incidens-kapcsolattartó

A hatóságok nem osztanak meg maguktól egy „háromrétegű dossziét”. A NAIH nem zárja a NIS2-auditodat. A SZTFH nem festi fel a chatbot-címkét. A TTM nem írja meg a DPA-t a könyvelőddel. A közös pont te vagy. Ha a boardon az hangzik el, hogy „a DPO majd beszél a három hivatallal”, a DPO-fejezetre ugorj. Rövid spoiler: a DPO nem helyettesíti a sorrendet.

Egy gyakorlati szabály a titkárságnak. A beérkező iratot ne „compliance”-ként tedd egy kupacba. Írd rá: NAIH / SZTFH / TTM / partner. Más a 72 óra, más a felügyeleti határidő, más a tender. Ha a három keveredik egy e-mail-fiókban, a válaszidő a leglassabb irat idejét veszi fel.

A NAIH-nak van EU-s társhatósága: az EDPB koordinál. A SZTFH a NIS2 nemzeti végrehajtása; a belga CCB más tempó, más bizonyíték. Az AI Act-nél az európai AI Office a GPAI-modellek felügyelete — ez ritkán a 50 fős cég asztala. Neked a magyar piacfelügyelet és a deployer-kötelezettség kell. Ne keverd a Big Tech-bírsághírt a saját chatbotod egy mondatával.

Prioritási sorrend 2026 őszén

Szeptember 2026. Nem 2024, amikor a NIS2 még „majd jövőre” volt. Nem 2025 február, amikor az AI Act tiltott gyakorlatai léptek életbe, és a board még a ChatGPT-előfizetésről vitatkozott. Most öt sor. A sorrend szándékos.

1. Ha NIS2-hatály alatt vagy, és nincs lezárt audited — bizonyítékcsomag a SZTFH felé, most. A június 30. elmúlt. A magyarázat, hogy „az auditor csúszott” vagy „későn kerültünk a listára”, a hatósági állásfoglalás szerint gyenge. Három papír: auditor-szerződés vagy írásos megállapodás; gap lista tulajdonossal és dátummal; incidens-eljárás egy oldalon, 24 órás NIS2-jelzéssel és 72 órás NAIH-ággal. Ha ezt ma nem tudod letenni, a hét első munkanapja ez, nem az AI-szabályzat.

2. Ha van ügyfél felé nyitott chatbotod vagy AI-képed — látható 50. cikk szerinti jelölés. Augusztus 2. óta él. A december 2-i türelem a már piacon lévő generatív rendszerek géppel olvasható jelölésére szűk. Nem a chatbot első üzenetére. Az ÁSZF-be rejtett mondat nem jelölés. A mintaszöveg az 50. cikk cikkében megvan. Screenshot a mappába. Felelős név.

3. GDPR-higiénia: tájékoztató, DPA, 72 órás eljárás — mindig nyitva. Nincs őszi határidő, ezért mindig a harmadik, soha az utolsó. A Q1-es európai bírságugrás nem új törvény. Szigorúbb végrehajtás. A magyar KKV nem a 27 milliós Free Mobile. 20–200 ezer euró a tipikus sáv. A nyilvános határozat ettől még ott van a keresőben, amikor az ügyfél a szerződés előtt rákeres.

4. Annex III-leltár — tervezési ablak, nem pánik ebben a hónapban. HR-szűrő, hitelbírálat, vizsgáztatás, biometrikus kategorizálás: ha van ilyened, írd fel. A határidő 2027. december 2. A munka nehéz része a megtalálás és a besorolás, nem a sablon. Három hónap, ha komolyan veszed. Tizenhat hónapból ez kényelmes. Három hónapból káosz. Most oszlopot nyitsz a leltárban. Nem tanúsítási projektet.

5. Árnyék-AI szabály ebben a hónapban. A legolcsóbb kontroll, amely mindhárom réteget érinti. Leltár, nem tiltás. Egyoldalas zöld–piros lista. Céges fizetős szék DPA-val. Nevesített felelős. A PagerDuty 2026 áprilisi felmérése: a dolgozók 66 százaléka tudta, hogy céges szabályt sért — és használta. A tiltás a magántelefonra viszi. A szabály a fényt viszi rá.

Ez a sorrend egy 50 fős cégnek. Ha nem vagy NIS2-hatály alatt, az 1. sor kiesik — de a partner-kérdőív maradhat. Ha nincs ügyfélchatbotod, a 2. sor rövid: leltár, „nincs ügyfél felé nyitott AI”, dátum, aláírás. A 3. és az 5. akkor is él. A GDPR és az árnyék-AI nem szektorfüggő.

A belga vagy más exportpartner a sorrendet felülírhatja üzletileg. Ha a tender hétfőn zár, a bizonyítékcsomag előrébb lép, mint a chatbot-címke. A rendelet sorrendje és a bevétel sorrendje két lista. A vezető dolga, hogy mindkettőt lássa. A tanácsadóé, hogy ne keverje össze őket egy „compliance ütemtervvel”.

Amit szeptemberben ne csinálj. Ne írj 40 oldalas AI-politikát, amíg a chatbotod néma. Ne vedd meg a „NIS2-kész” szoftvert, amíg nincs auditor-szerződésed. Ne fizesd a DPO-t éves díjra, amíg a 72 órás telefonszám nincs a hűtőn. A papír, ami nincs a mappában, amikor a hatóság vagy a partner kérdez, a te papírod hiánya. Nem a piacé.

Holnap reggel egy mondat a csapatnak:

„Ha nincs lezárt NIS2-auditunk, a bizonyítékcsomag az első. Ha van ügyfélbot, a jelölés a második. A ChatGPT-szabály ezen a hónapon belül kikerül. Az Annex III nem pánik.”

Árnyék-AI — ahol a három réteg összeér

A lojális kollégád gyorsabb akar lenni. Az értékesítő beilleszti az árajánlatot a nyilvános ChatGPT-be. Ügyfélnév, kialkudott ár, kedvezmény. A könyvelő feltölt egy bérlistát, hogy „csináljon belőle összesítőt”. A projektvezető bemásolja a szerződést, hogy „foglalja össze a kockázatos pontokat”. Senki nem hekkel. Senki nem akar kárt. Az adat kiment. Visszahívni nem tudod.

A nyilvános, ingyenes szinten nincs adatfeldolgozói szerződés a céged és a szolgáltató között. A beírt tartalom a szolgáltató szerverére kerül. A fiók beállításától függően modell-tanításra is mehet. Három következmény, és egyik sem elmélet.

GDPR. Azonosítható személyes adat DPA nélkül: jogszerűtlen adatkezelés. A NAIH a céget nézi, mint adatkezelőt. A „a kolléga magánfiókja volt” nem védelem. A te utasításod, a te kontrollod, a te hiánya.

Üzleti titok. Az ár, a marzs, a beszállítói feltétel addig védett, amíg nem nyilvános. Harmadik fél rendszerében a titok jogi védettsége sérülhet. A titoktartási szerződés a munkavállalóval nem húzza vissza az adatot az OpenAI-tól.

NIS2. Ha hatály alatt vagy, az ellenőrizetlen kiáramlás folyamatgyengeség. Az auditor nem a ChatGPT-t tiltja. Azt kérdezi: tudod-e, hová megy az adat, van-e szabály, van-e napló. A „nem tudtuk, hogy használják” pont az a mondat, amit nem akarsz az audit-jegyzőkönyvben.

A számok régóta a piacon vannak. A Cyberhaven 2023-as elemzése: a ChatGPT-be illesztett szövegek 11 százaléka érzékeny vállalati adat — forráskód, pénzügyi szám, ügyfélinformáció. A PagerDuty 2026 áprilisában, négy ország: 66 százalék tudta, hogy szabályt sért, és használta. 1500 fő felett 72 százalék. A figyelmeztetés évek óta kint van. A probléma nem oldódott meg.

A javítás négy lépés. Nem 40 oldalas policy.

Leltár, nem tiltás. Kérdezd meg, ki mit használ, mire. Ítélet nélkül. Tíz percnyi őszinte kör többet ad, mint egy tiltó körlevél, amit senki nem tart be. A tiltás a magántelefonra viszi a kockázatot. Ott nincs DPA, nincs napló, neked nulla rálátás.

Egyoldalas zöld–piros lista. Laminált A4, nem szabályzat-pdf.

Zöld — mehet Piros — soha
Általános szöveg, fordítás, sablon Ügyfél neve, e-mail, bármilyen személyes adat
Nyilvános infó összefoglalása Bérlista, fizetés, munkavállalói adat
Kódrészlet üzleti logika nélkül Szerződés, árazás, marzs, beszállítói feltétel
Belső, céges fiókban, DPA mellett Jelszó, hozzáférés, belső rendszerinfó

Céges fizetős szék DPA-val. ChatGPT Team / Enterprise, Microsoft 365 Copilot, a szállító, akit választasz — a pont a szerződés: a bevitt tartalom nem megy tanításba, van adatfeldolgozói szerződés. Havi pár ezer forint emberenként. Töredéke egy 20–200 ezres eurós sávnak. Ez az egyetlen lépés, amely a piros lista kockázatának nagy részét technikailag is kezeli, nem csak utasításban.

Nevesített felelős és negyedéves átnézés. Valaki, akihez az új eszközt be lehet jelenteni. Az AI-eszköz gyorsabban frissül, mint a pdf-ed. Ha nincs név, a leltár meghal.

Az árnyék-AI a GDPR-cikk, a NIS2-checklista és az AI Act-útmutató metszete. Ezért van külön árnyék-AI szabály. Itt csak annyi a tétel: ha ebben a hónapban egy kontrollt teszel le, amely mindhárom hatósági kérdésben védhető mondatot ad, ez az. Nem az Annex III. Nem a 40 oldalas AI-etika.

A csapda a „majd a DLP”. A Data Loss Prevention eszköz látja a másolást, ha a céges gépen fut. A magántelefonon nem. A 50 fős cégnél a DLP projekt hónap. A zöld–piros A4 és a céges szék hét. Először a hét. Aztán, ha a leltár azt mutatja, hogy a másolás nem áll el, jöhet a technikai szűrés. Fordítva: drága eszköz, üres szabály, ugyanaz a 66 százalék.

Egy havi akcióterv (week-by-week for a 50-person company)

Egy 50 fős magyar cég. Van CRM, kiszervezett könyvelés, Microsoft 365, weboldal, talán egy fogadó chatbot, sales, aki ChatGPT-t használ, HR, aki önéletrajzot olvas. Az ügyvezető viszi a sorrendet. Az IT/ops a hozzáférést. A HR a munkavállalói tájékoztatást. A marketing a jelölést. Négy hét. Nem ütemterv-dia. Naptár.

1. hét — NIS2 bizonyíték, vagy a tudatos „nem hatály”

Hétfő. Érintettség egy oldalon. Létszám 50? Árbevétel a 10 millió eurós sávban? Szektorlistán vagy? Írd le a választ dátummal és névvel. Ha a válasz nem, a lánc akkor is kérdezhet. Jegyezd: „közvetlen hatály: nem; partner-kérés: X ügyfél.” Ha a válasz igen, a hét többi napja nem opció.

Kedd. Auditor. Van SZTFH-nyilvántartásba vett auditorral szerződésed? Dátum? Következő időpont? Ha nincs, ez a hívás. A szerződéskötés eredeti határideje 2025. augusztus 31. volt. A hiány ma külön tétel, nem „majd pótoljuk”.

Szerda. Gap lista. Nem 80 soros ISO-melléklet. Az öt hiány, amit ti ismersz el: MFA a távoli elérésen, mentés teszt dátuma, admin-jogok listája, beszállítói hozzáférés, incidensút. Minden sorhoz tulajdonos és dátum. Vezetői „elfogadom” — e-mail is elég, de egy név kell.

Csütörtök. Incidens egyoldalas. Ki jelzi 24 órán belül (NIS2 korai riasztás) és 72 órán belül (NAIH, ha személyes adat). Telefonszám, nem „majd keresem”. Sablon, ha kell: a közös bejelentési cikk a kapcsolódó listában. Nyomtasd. Tedd oda, ahol a készenléti ügyelet keresi.

Péntek. Ha van belga vagy más exportpartner: egy oldal angolul is. Audit státusz, MFA, incidens-kapcsolattartó, utolsó teszt dátuma. A belga partner négy kérdése: melyik igazolási út, elfogadják-e a magyar auditjelentést, van-e szerződéses melléklet, ki a biztonsági kapcsolattartó. Ha ezt a hetet „belső drámának” hagyod, a tenderen derül ki.

Hétvégi kimenet: egy mappa, három fájl, egy mondat a boardnak. „Hatály: igen/nem. Audit: lezárt / folyamatban / hiány. Bizonyíték: a mappában.”

2. hét — 50. cikk és AI-leltár

Hétfő. Excel. Oszlopok: eszköz, szállító, hol éles, ügyfél felé nyitott-e, deployer felelős, jelölés van/nincs, Annex III gyanú igen/nem. ChatGPT, Copilot, weboldal-bot, képgenerátor, HR-szűrő, ajánló, fordító. A leltár nem IT-feladat. Az ügyvezető kérdezi a középvezetőt. A „nincs AI-nk” mondat 2026-ban ritkán igaz.

Kedd. Ügyfélchatbot. Első üzenet vagy állandó jelvény: nem ember. Mintaszöveg: „Üdv! Egy automatizált asszisztens válaszol, nem munkatárs.” Screenshot. Ha a bot a SaaS-szállítóé, e-mail a szállítónak: ki rakja fel a szöveget. Ha te a deployer, a látható mondat a te dolgod. Az ÁSZF nem.

Szerda. Marketing. Fotórealisztikus MI-kép a socialon, a prospektusban, a hirdetésben: látható jelölés a közlésben. „Illusztráció — mesterséges intelligenciával készült.” Publikálás előtt kötelező mező a briefben. Ha a designer „majd rárakja”, az nem folyamat.

Csütörtök. Mappa. Hatósági oldal + mi_bejelentes@ttm.gov.hu. Leltár pdf. Screenshot. Kampány-szabály. December 2. a naptárban: géppel olvasható jelölés a már piacon lévő generatív rendszereknél — ha te provider vagy. A 50 fős cég többségénél ez a szállító kérdése. Kérdezd meg írásban.

Péntek. Annex III oszlop. Van-e HR-szűrés, hitelbírálat, vizsga, biometria? Ha nincs: írd a „nem”-et, dátum, név. Ha van: 2027. december 2. a határidő, a munka a besorolás. Nem ezen a héten a tanúsítás.

Hétvégi kimenet: „Ügyfél felé nyitott AI: van/nincs. Jelölés: kész/hiány. Leltár: a mappában.”

3. hét — GDPR-higiénia

Hétfő. Adatkezelési tájékoztató a weben. Élő URL. Dátum a láblécben. Ki az adatkezelő, milyen adat, milyen cél, mennyi ideig, kinek továbbítod. Ha 2022 előtt írták, valószínűleg elavult. A NAIH webáruházas sora pont ezt olvassa.

Kedd. DPA-lista. Könyvelő, bérszámfejtő, CRM, webáruház, hírlevél, Microsoft 365 / Google Workspace, AI-szállító. Van aláírt feldolgozói szerződés? A nagy SaaS-nál online pipa. A könyvelőnél gyakran nincs. A nyilvános ChatGPT-nél nincs — ezért nem feldolgozó.

Szerda. 72 órás eljárás. Ki dönti el, hogy incidens-e. Ki ír a NAIH-nak. Sablon mondat az ügyfélnek — egy mondat, nem PR. Óra: a tudomásszerzéstől. Teszteld: „ha holnap feltörik a levelezést, ki mit csinál?” Ha nincs válasz, a szerda a válasz megírása.

Csütörtök. Süti és hírlevél. Előre bepipált négyzet nem hozzájárulás. Analytics, Pixel: sáv és szabályzat. Ajánlatkérő: jogos érdek, és a dokumentum a mappában van.

Péntek. Munkavállaló. Kamera, beléptető, céges laptop napló, e-mail-monitorozás: személyes adat. A „munkaviszony” általános hivatkozás kevés. Tájékoztatás, amit a belépő is megkap. Utólag is pótolható. Ne halaszd a negyedik hétre, mert a negyedik az árnyék-AI.

Hétvégi kimenet: „Tájékoztató él. DPA-lista: X hiány. 72 óra: név és szám a lapon.”

4. hét — árnyék-AI, a három réteg zárása

Hétfő. Körkérdés a 50 főnek. Rövid: milyen AI-t használsz munkára, céges vagy magánfiók, milyen adattal. Ítélet nélkül. A hazugság ára a tiltás. Az őszinteség ára egy A4.

Kedd. Zöld–piros lista kikerül. Közös konyha, intranet, belépési csomag. Egy oldal. A középvezető mondja el a saját csapatának, nem a körlevél.

Szerda. Céges szék. Annyi fizetős fiók, ahány ember érzékeny adattal dolgozik. A DPA alá van írva. A magán ChatGPT a piros listán marad.

Csütörtök. Felelős név. Nem „az IT”. Egy ember, akihez az új eszközt bejelentik. Negyedéves dátum a naptárban. Az Annex III oszlopot ő tartja karban.

Péntek. Vezetőség. 20 perc. A sorrend öt sora. A mappa tartalma. Ami hiányzik, tulajdonos és dátum. Nem stratégiai csapatülés.

A hónap kimenete négy mondat. Hatály és audit. Jelölés. GDPR-higiénia. Árnyék-AI szabály. Ha ez a négy megvan, a következő negyedév az Annex III-ablak és a partner-kérdőívek. Ha nincs meg, a következő hónap ugyanaz a négy, csak később, drágábban, hatósági levél alatt.

Az 50 fős cégnél a szűk keresztmetszet a középvezető. A sales lead nem olvassa a LXXV. törvényt. Elolvassa a zöld–piros A4-et, ha a saját nyelvén van. Az ügyvezető dolga, hogy a sorrendet ő mondja ki. A tanácsadó dolga, hogy ne vigye el workshopba.

Konkrét lépések

  1. Írd fel a hatályt. NIS2: 50 fő / árbevétel / szektor — igen vagy nem, dátum, név. AI: van-e ügyfél felé nyitott rendszer. GDPR: van-e élő tájékoztató. Ez 40 perc. Enélkül a többi lépés találomra megy.

  2. Rakj mappát három elválasztóval. NAIH / SZTFH / TTM. Minden irat kap címkét. A partner-kérdőív negyedik fül, ha exportálsz. A titkárság tudja, hová teszi a bejövőt.

  3. Ha NIS2-hatály és nincs lezárt audit: három papír ezen a héten. Auditor-szerződés. Gap lista tulajdonossal. Incidens egyoldalas. A NIS2 checklista a részletes sor. Itt a minimum, amit a SZTFH és a partner is ért.

  4. Jelöld a botot, vagy kapcsold ki. Látható mondat. Screenshot. Ha a szállító nem adja, e-mail. Ha sem a jelölés, sem a kikapcsolás nem megy ma, a deployer te vagy, a 50. cikk él.

  5. DPA-kör. Minden, aki ügyfél- vagy munkavállalói adatot lát. Könyvelő is. AI-szállító is, ha céges szék. Nyilvános ingyenes modell: ne menjen bele személyes adat. A GDPR öt pont a higiénia teljes sora.

  6. 72 órás lap a készenléti helyre. Név, telefon, NAIH-út, NIS2 24 órás ág. Tesztkérdés a következő vezetőségi ülésen: „ki hív, ha a levelezés kint van?”

  7. Árnyék-AI: leltár, A4, fizetős szék, felelős. Ebben a sorrendben. Tiltás nincs a listán. A árnyék-AI cikk a részletes indok.

  8. Annex III oszlop a leltárban. Igen/nem/nem tudom. A „nem tudom” 90 napos feladat, nem 2027-es. A határidő 2027. december 2. A megtalálás most olcsó.

  9. Egy mondat a belga vagy export partnernek, ha van. Audit státusz, MFA, incidens-kapcsolattartó. Ne várd a tenderkérdést.

  10. Ne vedd fel a DPO-t ettől a listától. Először a lista. A DPO akkor jön, ha a 37. cikk szerint kötelező, vagy ha a kockázat indokolja — nem azért, mert a három rendelet ijesztő. Lásd a csapda-fejezetet.

Ez tíz lépés. Nem tizenkettő. A sorrend a 3–4–5–7 a szeptemberi hónap. A 8 tervezés. A 10 tilalom a reflexre.

Határidők és következmények

A táblázat a három réteget egy naptárba teszi. A plafon nem a te számlád. A tipikus KKV-tétel a GDPR-sávban van; a NIS2 és az AI Act magyar bírsággyakorlata 2026 őszén még épül. A mulasztás ettől még mulasztás.

Kötelezettség Dátum Ki felügyel Mi a tét
GDPR 72 órás incidensbejelentés Folyamatos — tudomásszerzéstől 72 óra NAIH 20 millió € vagy 4% (83. cikk); KKV-tipikus 20–200 ezer €
GDPR tájékoztató, DPA, jogalap Folyamatos NAIH Ugyanaz a plafon; nyilvános határozat
NIS2 auditor-szerződés 2025. augusztus 31. — lejárt SZTFH Hiány külön szankció (gyakorlat: milliós forint sáv)
NIS2 első kiberbiztonsági audit 2026. június 30. — lejárt SZTFH Szervezeti: 10 millió € / 2%; vezető: 15 millió Ft személyesen
NIS2 bizonyíték / felügyelet, ha nincs zárás Most SZTFH Felügyeleti eljárás; partner-tender bukás
NIS2 korai incidensjelzés 24 óra (iránymutatás / LXIX. rend) SZTFH Ugyanaz a szervezeti plafon
AI Act tiltott gyakorlatok (5. cikk) 2025. február 2. óta TTM MI Piacfelügyelet / EU Magasabb bírságsáv (tiltott)
AI Act 50. cikk látható jelölés 2026. augusztus 2. óta él TTM MI Piacfelügyelet 15 millió € vagy 3%
Géppel olvasható jelölés, már piacon lévő generatív 2026. december 2. Szállító + deployer 50. cikk (2) — nem chatbot-halasztás
Annex III magas kockázat 2027. december 2. TTM MI Piacfelügyelet Tervezési ablak; most leltár
Belga / export NIS2-bizonyíték A partner naptára, nem a magyar Partner / CCB stb. Tender, szerződés, due diligence

Két olvasati hiba. Az egyik: a június 30. „belső ügy”, a belga partner vár. Nem vár. A másik: a december 2. az egész 50. cikk türelme. Nem az. A chatbot és a deepfake látható közlése augusztus 2. óta kint van.

A személyes 15 millió forint a NIS2-nél a vezetőé. Ezt nem a cég felelősségbiztosítása simítja el automatikusan. Nézesd meg a D&O-t. A GDPR-nál a 83. cikk a szervezeté; a reputáció a tied. Az AI Act-nél a deployer-felelősség a használaté, nem a modellgyártóé.

A Digital Omnibus a GDPR 72 órát 96-ra vinné. Javaslat. Ma 72. Az Annex III halasztása a magas kockázatra szól. Az 50. cikkre nem. Ha a jogászod egy mondatban keveri a kettőt, kérj két mondatot.

Checklista

Nyomtasd. A vezetőségi ülésre vidd. Ami nem pipa, tulajdonos és dátum.

Hatály és cím

NIS2 (ha hatály vagy a lánc kérdez)

GDPR (mindig)

AI Act

Árnyék-AI

Ha a listán kettőnél több üres a NIS2-blokkból és hatály alatt vagy: a hétfő nem az AI-etika. Ha a chatbot-sor üres és a bot éles: a kedd nem a DPO-interjú. Ha az árnyék-AI négy sora üres: a hónap végét ne a sablon-szabályzatra tedd.

Mi a csapda — a „majd felveszünk egy DPO-t” reflex

A DPO — adatvédelmi tisztviselő — a GDPR 37. cikke. Kötelező, ha közhatalmi szerv vagy, ha nagy számban, rendszeresen és szisztematikusan megfigyelsz, vagy ha nagy számban kezelsz különleges adatot. Egy 50 fős gépipari KKV, egy 40 fős szoftvercég, egy 60 fős kereskedő: a többségnél nem kötelező. Magánklinika, nagy létszámú kamerás megfigyelés, egészségügyi adat tömege: ott más a számítás. A reflex mégis ez: három rendelet van, vegyünk egy DPO-t, ő viszi.

Három ok, amiért ez csapda.

A DPO nem SZTFH-auditor. Nem zárja a június 30. óta nyitott NIS2-auditot. Nem helyettesíti a nyilvántartásba vett auditor szerződését. Ha a vezető a DPO-kinevezéssel pipálja a kibert, a felügyelet a kiberoldalt üresen találja.

A DPO nem rakja fel a chatbot-címkét. Az 50. cikk a deployeré. A marketingesé, a webesé, a szállítóé — név szerint. A DPO tanácsot adhat. A screenshotot nem ő készíti a vasárnapi kampány előtt. Ha a board a DPO-t várja a jelölésre, a bot jelöletlen marad.

A DPO nem szünteti meg az árnyék-AI-t. A 66 százalék, amely tudta, hogy szabályt sért, nem a DPO-e-mailre vár. A középvezető A4-ére és a céges székre. A DPO-t felvenni anélkül, hogy a zöld–piros lista kint van, egy név a honlapon. A NAIH a gyakorlatot nézi.

A 37. cikk szerinti DPO független, szakértő, elérhető. Ha felveszed, mert kell — jó. Ha felveszed, hogy ne neked kelljen sorrendet mondani — a sorrend marad a tied. A vezető tisztségviselő NIS2-s személyes 15 milliója nem száll át a DPO munkaszerződésére. A GDPR szerinti adatkezelő a cég. Az AI Act szerinti deployer a cég.

A piac ezt a reflexet táplálja. „Outsource-old a compliance-t.” Egy 50 fős cégnél a kimenet, ami véd: három papír, egy jelölő mondat, egy DPA-lista, egy A4. Ez nem DPO-év. Ez négy hét. A DPO később jöhet, ha a kockázat vagy a 37. cikk indokolja. Először a mappa.

A második csapda, amely ugyaninnen nő: a sablon-AI-szabályzat. Letöltöd, beírjátok a cégnevet, kipipáljátok. A sablon gyakran „mindenki köteles AI-t használni” mondatot tartalmaz — munkaügyi lyuk, más cikk. Vagy 40 oldal etikát, nulla zöld–piros sort. A hatóság és a partner a bizonyítékot kéri. A sablon pdf nem az.

A harmadik: „majd felveszünk egy CISO-t is, meg egy AI-felelőst, meg a DPO-t, három ember.” 50 főnél három új kalap, nulla A4. A nevesített felelős lehet a meglévő ops-vezető 20 százaléka. Először a név a lapon. Aztán, ha a leltár indokolja, a státusz.

Döntési szabály. DPO-t akkor vegyél, ha a 37. cikk szerint kell, vagy ha a különleges adat / megfigyelés kockázata indokolja. NIS2-re auditor kell, nem DPO. 50. cikkre jelölés kell, nem DPO. Árnyék-AI-ra A4 és szék kell, nem DPO. A DPO a GDPR-réteg szakértője. Nem a három rendelet univerzális tulajdonosa.

Gyakori kérdések

Három külön projektet kell indítanom GDPR-re, NIS2-re és AI Act-re?

Nem. Egy cég, három réteg. A projekt-logika három mappát és három számlát szül. Az adat ugyanaz a CRM-ben, a ChatGPT-ben és a chatbotban. Szeptemberben sorrend kell: NIS2-bizonyíték, ha hatály és nincs zárás; 50. cikk jelölés, ha van ügyfélbot; GDPR-higiénia mindig; Annex III tervezés; árnyék-AI szabály. A három hatóság ettől még három cím. A munka nem három PMO.

Ki tartozik a NIS2 alá 2026 őszén Magyarországon?

A 2024. évi LXIX. a szektorlistát és a méretküszöböt együtt nézi. Gyakorlati hüvelykujj: 50 fő vagy körülbelül 10 millió eurós árbevétel, plusz a listán szereplő ágazat — energia, közlekedés, bank, egészség, víz, digitális infrastruktúra, bizonyos gyártás, élelmiszer, a törvény szerinti további kör. A pontos besorolás a te tevékenységedé. A beszállítói lánc ettől függetlenül kérhet bizonyítékot. Ha bizonytalan vagy, a SZTFH-nyilvántartás és a jogász / megfelelési partner a forrás — ez a cikk nem minősít.

Mi van, ha a 2026. június 30-i auditot nem zártam le?

A határidő lejárt. A késői nyilvántartás a hatósági állásfoglalás szerint nem adott extra időt annak, aki 2025 elején már érintett volt. Most bizonyítékcsomag: auditor-szerződés, gap lista, incidensút, ütemterv. Felügyeleti eljárás jöhet. A vezető 15 millió forintos személyes sávja a LXIX.-ben benne van. A „majd ősszel” mondat 2026 szeptemberében a mulasztás naptára.

A NAIH, a SZTFH és a MI Piacfelügyeleti Hatóság ugyanazt vizsgálja?

Nem. A NAIH a személyes adatot. A SZTFH a kiberfelügyeletet és a NIS2-auditot. A TTM MI Piacfelügyeleti Hatósága az AI Act magyar piacfelügyeletét. Egy incidens mindhármat érintheti: feltört levelezés személyes adattal, NIS2-hatályú szervezetnél, ha a lyuk egy jelöletlen AI-ügynökön jött. Akkor három út, nem egy e-mail. A 72 óra a NAIH-é. A 24 órás korai jelzés a NIS2-é. Az AI-bejelentés a TTM címe, ha a rendszerre vonatkozik.

Az Annex III halasztása miatt idén ősszel nincs AI-teendőm?

Nincs Annex III-pánik ebben a hónapban. Van 50. cikk, ami augusztus 2. óta él. Van leltár, ami a 2027. december 2-i ablakot olcsón nyitja. Van GPAI-felügyelet az AI Office-nál, ami ritkán a 50 fős cég asztala. A halasztás a magas kockázatú rendszer dokumentációjára és tanúsítására szól. A chatbot-címkére nem. Aki a boardon azt mondja, „2027-ig nincs AI-teendő”, a rossz sort olvassa.

Mit jelent az 50. cikk egy 50 fős cég chatbotjánál?

Azt, hogy az ember, aki beszél vele, lássa: nem ember. Első üzenet, banner, jelvény — ott, ahol a beszélgetés van, nem az ÁSZF-ben. A deployer tipikusan te vagy. A géppel olvasható vízjel a generatív kimeneten inkább a szolgáltatóé; december 2. a már piacon lévő rendszerek türelme. A te látható mondatod nem vár decemberig. Részlet: chatbot-jelölés.

Hol jelentem be az AI-rendszeremet Magyarországon?

A TTM MI Piacfelügyeleti Hatóságánál. Nyilvános oldal + mi_bejelentes@ttm.gov.hu. Ellenőrizd az aktuális közlést, mielőtt írsz — a sajtó NMHH-t is emlegetett. A bejelentés nem helyettesíti a jelölést. Először a leltár és a látható mondat, aztán a hatósági út, ha a szabály vagy a hatóság kéri. Magyar cím, 2026.

A nyilvános ChatGPT-be másolt ügyféladat melyik rendeletet sérti?

A GDPR-t, ha személyes adat megy DPA nélkül. Az üzleti titkot, ha ár, marzs, szerződés megy ki. A NIS2-t folyamatgyengeségként, ha hatály alatt vagy. Az 50. cikk ettől még nem feltétlenül — a belső másolás nem ügyfélchatbot. Három réteg, egy beillesztés. A javítás: céges szék DPA-val, piros lista, nem tiltás. Árnyék-AI.

Elég, ha felveszek egy DPO-t, és ő viszi a hármat?

Nem. A DPO a GDPR 37. cikke szerinti szerep. Nem SZTFH-auditor. Nem 50. cikk-deployer. Nem árnyék-AI-rendőr. Ha a 37. szerint kötelező, vedd fel. A sorrendet ettől még a vezető mondja. A 15 millió forintos NIS2-s személyes sáv nem a DPO-é.

A belga partner kérhet NIS2-bizonyítékot, ha a magyar határidő „belső ügy”?

Igen. Belgium ex-ante felügyeletet visz. A partnernek tanúsítvány, CyFun vagy hatósági igazolás kellhet. A magyar június 30. az ő naptárában nem mentség. Egyoldalas: audit státusz, MFA, incidens-kapcsolattartó. Négy kérdés a partner felé: melyik út, elfogadják-e a magyar jelentést, van-e szerződéses melléklet, ki a biztonsági kontakt. Belga NIS2-bizonyíték.

Mekkora bírságra számíthat egy magyar KKV, nem a 20 millió eurós plafonra?

GDPR: a 83. cikk plafonja 20 millió euró vagy 4 százalék. A tipikus magyar / európai KKV-tétel a gyakorlatban 20–200 ezer euró sáv — a Q1 2026-os 68,18 millió euró nagy része nagyügy. A NAIH webáruházas sora forintban is kint van, százezertől tízmilliós forintig. NIS2: szervezeti 10 millió euró / 2 százalék; vezető 15 millió forint. AI Act 50. cikk: 15 millió euró / 3 százalék plafon. A plafon nem előrejelzés. A nyilvános határozat és a partner-tender ettől független kár.

Mi a 72 órás NAIH-bejelentés és a NIS2 incidensjelentés viszonya?

Két óra, egy esemény. Ha személyes adat érintett: NAIH, 72 óra a tudomásszerzéstől. Ha NIS2-hatályú szervezet és a kiberincidens a törvény szerinti küszöböt üti: korai jelzés gyorsabban (24 órás logika), majd részletesebb jelentés. Ugyanaz a feltört mailbox mindkettő lehet. Egy eljárás, két címzett, két sablon. Ne várd, hogy a NAIH értesíti a SZTFH-t helyetted.

Kötelező-e a belső Copilot-használatot jelezni az ügyfélnek?

Az 50. cikk az ember–gép interakcióra és a meghatározott tartalomjelölésre szól, ott, ahol az érintett találkozik a rendszerrel. A zárt, belső szövegcsiszolás más tétel, mint az ügyfélweboldal botja. A GDPR ettől még él: ha ügyféladat megy a Copilotba, kell DPA a szállítóval, és a tájékoztatódnak fednie kell a feldolgozót. Az árnyék-AI szabály a belső használatot is a zöld–pirosra teszi. Ne keverd a chatbot-címkét a belső szék szerződésével.

Mit tegyek október elsejéig, ha csak egy napom van a témára?

Egy nap, négy kimenet. (1) Hatály-lap: NIS2 igen/nem. (2) Screenshot a chatbotról: van jelölés vagy nincs — ha nincs és éles, tedd fel a mondatot vagy kapcsold ki. (3) DPA-lista: ki hiányzik. (4) Körkérdés-mail az árnyék-AI-ról, ítélet nélkül. A DPO-interjú, a 40 oldalas policy és az Annex III-tanúsítás nem fér bele egy napba. Nem is kell október elsejéig.

Kapcsolódó cikkek

Források
  1. GDPR (EU) 2016/679 — EUR-Lex — 28. cikk (DPA), 33. cikk (72 óra), 37. cikk (DPO), 83. cikk (bírság)
  2. Finbold — GDPR fines hit €68 million in Q1 2026 — 68,18 millió € vs. 13,8 millió; CNIL Free Mobile 27 millió €, 2026.01.13.
  3. SZTFH — kiberfelügyelet, auditor-nyilvántartás; 6/2026. (VI. 8.) SZTFH rendelet
  4. NIS2 irányelv (EU) 2022/2555 — 34. cikk, szervezeti bírságplafon
  5. Council — AI Act simplification, 2026-06-29 — Annex III → 2027.12.02.
  6. Cyberhaven — ChatGPT pastes, 2023 — 11% érzékeny vállalati adat
  7. CCB Belgium — belga ex-ante NIS2

Jogi megjegyzés. Tájékoztatás, nem jogi tanácsadás. A határidők és a hatály a saját tevékenységedtől függenek. A Niviloop EU megfelelési tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Boros Réka, 2026.