Your employees are almost certainly using AI already. Drafting emails in ChatGPT, summarising documents in Copilot, generating images, cleaning up spreadsheets — it happens in every company, whether or not anyone has approved it. This is often called "shadow AI": useful, widespread, and mostly invisible to management.
That creates two problems at once. The first is a compliance question under the EU AI Act. The second is a straightforward business risk: your staff may be pasting confidential or personal data into tools you have never assessed. An AI use policy is the single document that addresses both.
The compliance side: what the AI Act expects
The EU AI Act does not contain one line that says "every company must have an AI use policy." But two of its requirements are met, in practice, through exactly such a policy.
Article 4 — AI literacy. Companies must ensure that staff who use AI systems have an appropriate level of understanding of them. A written policy plus short training is the most practical way to meet this and to show you have met it.
Transparency and oversight. The Act expects human oversight of AI and, in some cases, transparency toward the people affected. A policy that sets out who checks AI outputs, and when, turns these principles into something your team can actually follow.
The key point: for most SMEs, compliance is not about building a heavy governance program. It is about a small number of clear, written rules that staff understand — and being able to show you have them.
The business side: protecting your data
Set the law aside for a moment. Even with no AI Act at all, you would still want rules about what your team may type into an external AI tool. Once confidential client information, personal data, or your own trade secrets are pasted into a consumer AI service, you may have lost control of where that information goes.
A good policy answers the practical questions before they become incidents: Which tools are approved? What may never be entered into them? Who owns the output? Who does someone ask when they are not sure?
What a right-sized policy covers
For a small or medium company, a usable AI policy is short — often two or three pages, not twenty. The essentials:
- Approved tools: which AI services are allowed, and for what.
- Data rules: what categories of data may and may not be entered — especially personal and confidential data.
- Human oversight: that AI outputs are checked by a person before they are relied on or sent to clients.
- Responsibility: who to ask when unsure, and who owns AI questions internally.
- A light review cadence: a note that the policy is revisited as tools and rules evolve.
The test of a good policy is simple: it should be short enough that people actually read it, and clear enough that they know what to do on a Tuesday afternoon when they are tempted to paste a client contract into a chatbot.
Good governance is the smallest set of rules that actually protects your business — not the largest set you can produce.
So — do you need one?
If anyone in your company uses AI tools in their work, the honest answer is yes: a proportionate AI use policy is worth having, both to meet the AI Act's expectations and to protect your own interests. The good news is that it does not need to be big, expensive, or intimidating. For most SMEs it is a modest, one-off piece of work that quietly removes a real risk.
This article is general information about the EU AI Act, not legal advice for your specific situation. The regulatory picture is still developing and timelines have shifted; check the current position or ask us before acting.
A munkatársai szinte biztosan használnak már AI-t. E-mailt fogalmaznak ChatGPT-vel, dokumentumot foglalnak össze Copilottal, képet generálnak, táblázatot tisztítanak — ez minden cégnél előfordul, akár jóváhagyta valaki, akár nem. Ezt gyakran „árnyék-AI-nak" (shadow AI) hívják: hasznos, elterjedt, és a vezetés számára többnyire láthatatlan.
Ez egyszerre két problémát okoz. Az első egy megfelelési kérdés az uniós AI-rendelet kapcsán. A második egy egyszerű üzleti kockázat: a munkatársai olyan eszközökbe illeszthetnek bizalmas vagy személyes adatokat, amelyeket Ön soha nem vizsgált meg. Az AI-szabályzat az az egyetlen dokumentum, amely mindkettőt kezeli.
A megfelelési oldal: mit vár el az AI-rendelet
Az uniós AI-rendeletben nincs egyetlen sor sem, amely kimondaná, hogy „minden cégnek AI-szabályzattal kell rendelkeznie". Két követelménye azonban a gyakorlatban éppen egy ilyen szabályzattal teljesíthető.
4. cikk — AI-jártasság. A cégeknek biztosítaniuk kell, hogy az AI-rendszereket használó munkatársak megfelelő szintű ismerettel rendelkezzenek róluk. Egy írásos szabályzat és egy rövid képzés a legpraktikusabb módja ennek — és annak igazolására, hogy teljesítette.
Átláthatóság és felügyelet. A rendelet emberi felügyeletet vár el az AI felett, és bizonyos esetekben átláthatóságot az érintettek felé. Egy szabályzat, amely rögzíti, ki és mikor ellenőrzi az AI kimeneteit, ezeket az elveket a csapat számára is követhetővé teszi.
A lényeg: a legtöbb KKV számára a megfelelés nem egy túlméretezett irányítási rendszer felépítéséről szól. Néhány világos, írásos szabályról, amelyet a munkatársak megértenek — és arról, hogy ezt igazolni is tudja.
Az üzleti oldal: az adatai védelme
Tegyük félre egy pillanatra a jogszabályt. Még ha egyáltalán nem lenne AI-rendelet, akkor is szeretné szabályozni, mit gépelhet be a csapata egy külső AI-eszközbe. Amint bizalmas ügyféladat, személyes adat vagy a saját üzleti titka bekerül egy fogyasztói AI-szolgáltatásba, könnyen elveszítheti a kontrollt afölött, hova kerül az az információ.
Egy jó szabályzat még azelőtt megválaszolja a gyakorlati kérdéseket, hogy azok incidenssé válnának: Mely eszközök engedélyezettek? Mit nem szabad soha beírni? Kié a kimenet? Kihez fordul, aki bizonytalan?
Mit tartalmaz egy arányos szabályzat
Egy kis- vagy középvállalatnál egy használható AI-szabályzat rövid — gyakran két-három oldal, nem húsz. A lényeges elemek:
- Engedélyezett eszközök: mely AI-szolgáltatások használhatók, és mire.
- Adatszabályok: milyen adatkategóriák írhatók be és melyek nem — különösen a személyes és bizalmas adatok.
- Emberi felügyelet: hogy az AI kimeneteit ember ellenőrzi, mielőtt támaszkodnának rájuk vagy ügyfélhez küldenék.
- Felelősség: kihez forduljon a bizonytalan munkatárs, és kié belül az AI-kérdések felelőssége.
- Könnyű felülvizsgálati ritmus: egy megjegyzés arról, hogy a szabályzatot időről időre frissítik, ahogy az eszközök és szabályok fejlődnek.
Egy jó szabályzat próbája egyszerű: legyen elég rövid ahhoz, hogy tényleg elolvassák, és elég világos ahhoz, hogy tudják, mit tegyenek egy keddi délutánon, amikor kísértést éreznek, hogy egy ügyfélszerződést beillesszenek egy chatbotba.
A jó irányítás a lehető legkevesebb szabály, ami valóban megvédi a vállalkozását — nem a lehető legtöbb, amit elő tud állítani.
Szóval — szüksége van rá?
Ha a cégénél bárki használ AI-eszközöket a munkájában, az őszinte válasz igen: egy arányos AI-szabályzatot érdemes megalkotni, egyrészt az AI-rendelet elvárásai miatt, másrészt a saját érdekei védelmében. A jó hír, hogy ennek nem kell nagynak, drágának vagy ijesztőnek lennie. A legtöbb KKV-nál ez egy szerény, egyszeri munka, amely csendben megszüntet egy valós kockázatot.
Ez a cikk általános tájékoztatás az uniós AI-rendeletről, nem az Ön konkrét helyzetére szabott jogi tanácsadás. A szabályozási kép még alakul, és a határidők változtak; a lépések előtt ellenőrizze az aktuális állapotot, vagy kérdezzen minket.
Not sure where your company stands?Nem biztos benne, hol tart a cége?
Start with a free 20–30 minute call. No obligation — just a clear picture of what you actually need.Kezdje egy ingyenes, 20–30 perces beszélgetéssel. Kötelezettség nélkül — csak tiszta kép arról, mire van valóban szüksége.
Send an inquiryKüldjön üzenetet