Do you have an incident?

Our S.O.S. line:

+49 89 262 025954

Our team of experts is ready to assist your organization in the event of a cyberattack.

details

AI Inventory – naprakész és döntéstámogató AI-nyilvántartás

GRC WhiteHat todayaugusztus 19, 2026

Background

AI-Inventory-GRC

A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig frissítésekkel új AI-funkciókat kaphatnak. Ha ezeket a változásokat nem követjük, az inventory döntéstámogató eszközből hamar adminisztratív teherré válik.

Miért bukik el a legtöbb AI-nyilvántartás?

A legtöbb esetben nem technológiai, hanem működési probléma áll a háttérben. Ha a nyilvántartás egyszeri projekt marad, vagy az új AI-használatok bejelentése túl adminisztratív, a használat könnyen láthatatlanná válik.

Szintén hiba csak az AI-eszközöket nyilvántartani. Ugyanaz a megoldás egészen más kockázatot jelenthet marketingötletek készítésénél, mint ügyféladatok elemzésénél vagy munkavállalói döntések támogatásánál.

Ezért a nyilvántartás alapja ne csak az AI-eszköz, hanem annak konkrét üzleti felhasználása legyen.

A működő AI Inventory három pillére

Egy jól kialakított nyilvántartásból gyorsan kiderül, milyen AI-megoldást, mely folyamatban és milyen adatokkal használnak, ki felel érte, mekkora kockázatot hordoz, valamint milyen jóváhagyási státuszban van. Ehhez három gyakorlati alapelvet érdemes követni.

Minimalizmus: csak azt kérjük be, amire szükség van

A túl hosszú kérdőív nem feltétlenül eredményez pontosabb adatokat, viszont könnyen a bejelentések és a rendszeres karbantartás elmaradásához vezet.

A kezdeti regisztrációnak ezért öt kritikus adatkörre érdemes szorítkoznia:

  1. Az AI-megoldás neve és szolgáltatója: például Microsoft Copilot, ChatGPT vagy Claude.
  2. Az üzleti felhasználás célja: milyen folyamatban és milyen eredmény előállítására használják? A kockázatot elsősorban a felhasználás módja határozza meg.
  3. A feldolgozott adatok típusa és érzékenysége: nyilvános információ, belső adat, üzleti titok, személyes adat vagy ügyféladat kerül-e a rendszerbe?
  4. Az üzleti felelős: az a személy vagy szervezeti szerepkör, aki ismeri a felhasználás célját, és felel annak megfelelő működéséért.
  5. Az előzetes kockázati besorolás: alacsony, közepes vagy magas kockázatú-e a felhasználás, és szükséges-e részletesebb vizsgálat?

Emellett kezelni kell a jóváhagyási státuszt, valamint az utolsó és a következő felülvizsgálat időpontját is.

Integráció: a frissítés épüljön be a meglévő folyamatokba

A nyilvántartás naprakészen tartását azokhoz az ellenőrzőpontokhoz érdemes kapcsolni, amelyeken egy új megoldás vagy funkció egyébként is áthalad.

  • Beszerzés: új szoftver vagy felhőszolgáltatás esetén vizsgálni kell, hogy tartalmaz-e AI-funkciót, illetve továbbít-e adatot külső AI-szolgáltatásnak.
  • Változáskezelés: rendszerfrissítéskor ellenőrizni kell, hogy megjelenik-e új generatív, prediktív vagy döntéstámogató funkció. Ez különösen fontos a folyamatosan fejlődő SaaS-megoldásoknál.
  • Adatvédelmi és információbiztonsági vizsgálatok: új adattípus, külső szolgáltató vagy magasabb automatizálási szint megjelenésekor az AI-nyilvántartást is frissíteni kell.
  • Automatizált felderítés: a proxy-, tűzfal- vagy SaaS-használati naplók jelezhetik az új, még nem értékelt AI-szolgáltatások használatát.

A technikai felderítés célja nem pusztán a tiltás. Arra is rámutathat, hol jelent meg olyan üzleti igény, amelyre a jóváhagyott eszközök még nem adnak megfelelő választ.

A folyamatot érdemes gyors önbejelentési lehetőséggel kiegészíteni. Ha egy új felhasználási eset néhány perc alatt rögzíthető, és a bejelentőt kockázatarányos támogatás várja, kisebb eséllyel alakul ki rejtett, úgynevezett shadow AI-használat.

Felülvizsgálat: kockázatalapú és eseményvezérelt működés

Az AI-kockázat nem statikus. Egy kezdetben szövegfordításra használt megoldás később ügyféladatokat feldolgozó vagy üzleti döntéseket támogató rendszer részévé válhat. Megváltozhat a szolgáltató adatkezelése, az alkalmazott modell, az integráció vagy az emberi ellenőrzés mértéke is.

Az alacsony kockázatú felhasználásoknál elegendő lehet az éves felülvizsgálat, míg magasabb kockázat esetén féléves vagy negyedéves ellenőrzés indokolt. Nem szükséges minden alkalommal újra kitölteni a teljes kérdőívet. Az üzleti felelős megerősítheti, hogy:

  • a megoldást továbbra is a jóváhagyott célra használják;
  • nem változott a kezelt adatok köre;
  • nem jelent meg új funkció vagy integráció;
  • a szükséges emberi kontrollok továbbra is működnek;
  • nem történt új értékelést indokoló incidens vagy panasz.

Az időszakos ellenőrzés ugyanakkor csak biztonsági háló. Új felhasználási cél, érzékenyebb adatkör, modell- vagy szolgáltatóváltás, illetve nagyobb fokú automatizálás esetén azonnali felülvizsgálatra van szükség.

Nem a sorok száma, hanem a döntések minősége számít

Egy AI Inventory értékét nem a nyilvántartott rendszerek száma, hanem az mutatja meg, hogy pontos képet ad-e a tényleges AI-használatról, és támogatja-e a gyors, megalapozott döntéseket.

Ehhez egyértelmű adatmodellre, kijelölt felelősökre és a meglévő folyamatokba épített frissítésre van szükség. Így az AI-nyilvántartás nem az innováció fékje, hanem a biztonságos és átlátható AI-használat alapja.


A szervezetek AI Act megfelelőségét támogatja a White Hat GRC szolgáltatása, melynek részleteiről itt tájékozódhat: Irányítási, kockázatkezelési és megfelelőségi szolgáltatások | White Hat IT Security

Written by: WhiteHat

Tagged as: , , .

Previous post

GRC WhiteHat / augusztus 12, 2026

AI-bevezetés: governance-szel vagy anélkül?

Az AI-bevezetés sok szervezetnél nem klasszikus projektként történik meg. Egy üzleti terület elkezd használni egy új eszközt, bekapcsolnak egy AI-funkciót egy meglévő rendszerben, vagy egy fejlesztésbe bekerül valamilyen AI-komponens. A technológia működik, az üzleti előny gyorsan látható, így könnyű azt [...]


Similar posts

GRC WhiteHat / augusztus 26, 2026

Microsoft Purview Data Security – Adatbiztonság GRC-szemléletben

  A heti GRC Szerda cikkünkben azt mutatjuk be, hogyan lesz a szabályzatból működő technikai kontroll, hogyan kapcsolódik össze a GRC és az adatbiztonság a gyakorlatban és hogyan támogatja ezt a Microsoft Purview Data Security. Az adatbiztonság alapelvei nem változtak: a szervezetnek tudnia kell, milyen adatokat kezel, azok mennyire érzékenyek, kik férhetnek hozzájuk, és milyen ...

Read more trending_flat

GRC WhiteHat / augusztus 19, 2026

AI Inventory – naprakész és döntéstámogató AI-nyilvántartás

A múlt heti cikkünkben bemutattuk, hogy az AI Governance alapja az egyértelmű felelősségi és döntési rend. Ehhez azonban először pontos képet kell kapnunk a szervezet AI-használatáról. Ezt szolgálja az AI Inventory, amely nyilvántartja az alkalmazott AI-rendszereket és azok felhasználási eseteit. Az egyszer elkészített nyilvántartás azonban gyorsan elavulhat: új eszközök jelennek meg, a meglévő rendszerek pedig ...

Read more trending_flat