A SeaCon Europe szakértője arra figyelmeztet, hogy a kontroll nélküli AI-használat nemcsak biztonsági rést, hanem az élesedő EU AI Act szabályozás szerint is súlyos jogi kockázatot jelent. A megoldást a belső hálózaton futó, zárt „fekete doboz” rendszerek jelentik.

„Egy kkv üzleti tervét vagy pénzügyi adatait feltölteni egy publikus felhőbe olyan, mintha nyílt levelezőlapon küldenénk el a legféltettebb titkainkat egy szolgáltatónak, aki ezt jó eséllyel saját céljaira is használni fogja” – fogalmaz Berkovich Gábor, a SeaCon Europe ügyvezetője.

A szakértő szerint a ChatGPT, a Gemini és a hasonló felhőalapú megoldások használata során a munkatársak gyakran abban a hitben ringatják magukat, hogy az adatvédelmi checkboxok bejelölése garantálja az üzleti titkok biztonságát.

A valóságban ezek az eszközök éppen a megosztott adatokból tanulnak, a szolgáltatói ígéretek pedig nem nyújtanak abszolút védelmet. A statisztikák alapján a dolgozók rutinszerűen, átlagosan minden harmadik napon osztanak meg olyan információkat, amelyek illetéktelen kezekbe kerülése stratégiai hátrányt okozhat.

„Ahogy a telefonos beszélgetéseinket követő célzott hirdetések is bizonyítják, a technológiai ígéretek és a valóság között gyakran tátong szakadék. Láttunk már példát arra, hogy a szolgáltatói garanciák ellenére egyetlen hiba miatt 26 millió privát fotó szivárgott ki.

Ha ez megtörténhet képekkel, a cégek stratégiai adatai sincsenek biztonságban. A publikus AI-eszközökkel folytatott párbeszéd során a vállalat legértékesebb szellemi tőkéje kerülhet ellenőrizetlen kezekbe. A valódi védettséget csak az jelenti, ha az adatszivárgás lehetőségét fizikailag is kizárjuk” – mondja Berkovich Gábor.

Kötelező uniós előírások

Berkovich Gábor úgy látja, a fő kérdés ma már nem az, hogy használnak-e AI-t a dolgozók, hanem az, tudja-e a cég bizonyítani, hogy kontroll alatt tartja annak használatát.

Európai Unió AI Act szabályozás a mesterséges intelligenciát irányítja.

Az Európai Unió AI Act elnevezésű jogszabálya a világon elsőként vezetett be átfogó szabályozási keretrendszert a mesterséges intelligencia fejlesztésére és használatára. A rendelkezések lépcsőzetesen, több év alatt válnak kötelezővé, és új megfelelési kötelezettségeket rónak a magyar cégekre is.

„Már tavaly februárban életbe lépett az AI-literacy kötelezettség, vagyis az a kitétel, hogy a munkatársaknak igazolhatóan érteniük kell a mesterséges intelligencia működését és kockázatait. Néhány hete pedig már az Európai AI Office felügyeli a jogszabályok betartatását, azok megsértése esetén pedig a hatóság óriási, akár a vállalat globális éves árbevételének 7 százalékát is elérő pénzbírságot szabhat ki” – idézte fel Berkovich Gábor. Hangsúlyozta ugyanakkor, hogy a szabályozás olyan transzparenciát követel meg, amelyre a publikus, naplózhatatlan fiókok nem alkalmasak.

„A döntéshozóknak választ kell adniuk arra, képes-e a cég hitelt érdemlően bizonyítani, hogy kontroll alatt tartja az AI-használatot. A vezetőknek tisztázniuk kell: ki felel az AI hibás válaszaiért, milyen adatokat másolhatnak be a rendszerekbe, és hogyan igazolható utólagosan minden egyes adatmozgás.”

„Fekete doboz” a belső hálózaton

A SeaCon Europe szakértője szerint a megoldás a lokális vagy hibrid infrastruktúra. Ez fizikailag egy belső hálózatra csatlakoztatott, nagy teljesítményű grafikus kártyákkal (GPU) felszerelt mini-PC, amely zárt környezetben, internetkapcsolat nélkül is képes futtatni a legmodernebb nyelvi modelleket. A hibrid modellben az általános, nem érzékeny feladatokhoz használható a felhő, míg a bizalmas belső adatok feldolgozását zárt, lokális infrastruktúrán kell tartani. A lokális rendszerek kulcsa a validált tudástár.

„A technológia már bizonyított a gyakorlatban. Míg egy 1000 oldalas szoftverdokumentáció elkészítése korábban hetekig tartó manuális mérnöki munkát igényelt, a lokális AI segítségével a forráskód alapján legenerált változat órák alatt, adatszivárgási kockázat nélkül készülhet el.

Az AI képes összefüggéseket találni a belső rendszernaplók között. Például percek alatt összeveti a VPN-bejelentkezéseket a fájlmozgásokkal, kiszűrve, ha egy munkatárs szokatlan mennyiségű adatot tölt le távolról. A napokig tartó manuális adatgyűjtés helyett a vezetők természetes nyelven kérdezhetik le saját adatbázisaikat, azonnali jelentéseket kapva a trendekről. A forráskód-optimalizálás és a sérülékenységvizsgálat elvégezhető anélkül, hogy a kód elhagyná a cég szervereit” – sorolta.

A Seacon IntrAI nem egy egyszerű chatbot, hanem egy teljes mértékben kontrollált vállalati MI-környezet, amely a cég saját dokumentumaiból építkező, validált tudástárra támaszkodik.

„Az MI nem kap automatikusan rendszergazdai hozzáférést, és kizárólag azokhoz az adatokhoz férhet hozzá, amelyekhez a kérdező felhasználónak is van jogosultsága. Minden adatmozgás és művelet naplózható és visszakövethető. Így pontosan ellenőrizhető, hogy milyen források alapján született egy-egy válasz, csökkenti a külső felhős MI-szolgáltatóktól és azok változó feltételeitől való kitettséget” – magyarázta Berkovich Gábor.

Persze mindemellett igen fontos a humán kontroll, hiszen az MI célja az ismétlődő, időigényes munka automatizálása; a végleges szakmai és kritikus döntéshozatal továbbra is a szakember kezében kell, hogy maradjon.

A lokális AI-infrastruktúra ma már a KKV-szektor számára is elérhető. A cég üzletfejlesztési igazgatója, Varga Szabolcs becslése szerint 100 millió forintos éves árbevétel vagy 10–50 fős létszám felett (például könyvvizsgálóknál, ügyvédi irodáknál vagy mérnökirodáknál) egy ilyen beruházás gyorsan megtérül.

„Az adminisztratív terhek automatizálásával egy-egy ilyen rendszer átlagosan 0,5-2 teljes munkaerő kapacitását képes felszabadítani, ami kritikus előny a munkaerőhiánnyal küzdő piacon” – tette hozzá az igazgató.

A SeaCon Europe ügyvezetője kiemelte, hogy a jövő a validált tudástáraké:

„Nem engedhetjük meg, hogy vállalati döntéseinket az internetről gyűjtött, ellenőrizetlen forrásokból származó tévinformációk és hallucinációk irányítsák. Célunk, hogy a magyar cégek olyan kontrollált eszközöket használjanak, amelyek valódi tudásra építenek, és érzékeny információk soha ne jussanak ki a cég belső falai mögül.”