Cobra MCP szerver és mesterséges intelligencia biztonságos használata
Felhasználói útmutató vállalati AI bevezetéshez
| Kiadó | Cobra Computer Kft. |
| Dokumentum célja | Útmutató a Cobra MCP szerver bevezetéséhez és biztonságos használatához |
| Célközönség | Cobra felhasználók, ügyvezetők, rendszergazdák, adatvédelmi felelősök és kulcsfelhasználók |
| Jelleg | Felhasználói tájékoztató és bevezetési segédanyag |
| Verzió és kiadás | 1.7 verzió, 2026. szeptember 16. |
| A kiadásért felel | Bokorné Herczegh Marianna ügyvezető |
Ez az útmutató azoknak a Cobra felhasználóknak szól, akik most kezdik bevezetni a mesterséges intelligenciát a napi munkába, és később a Cobra MCP szerveren keresztül szeretnének üzleti adatokat biztonságosan lekérdezni. A cél nem az, hogy mindenki azonnal agenteket építsen, hanem az, hogy a szervezet fokozatosan, ellenőrizhetően és jogszerűen tanulja meg az AI használatát.
A Cobra MCP szerver akkor ad valódi értéket, ha az ügyfél előtte tisztázta, milyen AI előfizetést használ, milyen adatot adhat át, ki hagy jóvá kimenetet, és milyen belső szabályok mellett dolgozhatnak a munkatársak. A biztonság nem egyetlen beállításon múlik, hanem a szolgáltatói szerződésen, a jogosultságokon, a jó prompton, az emberi ellenőrzésen és a belső fegyelmen együtt.
Vezetői összefoglaló
- Ügyféladatot csak jóváhagyott vállalati AI előfizetésben és céges fiókkal szabad használni, megfelelő adatvédelmi és szerződéses háttér mellett.
- ChatGPT Business vagy Enterprise, illetve Claude for Work Team vagy Enterprise jellegű üzleti előfizetés általában biztonságosabb alap, mert a szolgáltatók üzleti feltételei szerint a munkaterületi adatokat alapértelmezés szerint nem használják modelltanításra.
- A GDPR szempontjából már maga a prompt is adatkezelés lehet, ha személyes adat kerül bele. Emiatt szükséges jogalap, adatkezelési tájékoztatás, szükség szerint adatfeldolgozói megállapodás és belső nyilvántartás.
- A Cobra MCP szerver használata előtt legyen belső AI használati policy, engedélyezett eszközlista, hozzáférési szabály, incidenskezelési út és oktatási nyom.
- A tanulási sorrend legyen egyszerű: először jó promptok, utána ismételhető skillek, és csak ezután agentek.
Az első három lépés, szerepenként
Ez a szakasz azoknak szól, akik most kapják kézhez az anyagot, és előbb azt akarják tudni, mit kell tenniük.
- Ügyvezető: döntsön arról, melyik üzleti AI előfizetés engedélyezett a cégnél, ki hagyja jóvá a mesterséges intelligenciával készült kimenő anyagot, és adja ki a belső AI használati szabályt.
- Rendszergazda: vezesse az AI eszköznyilvántartást, és állítsa be, ki kap MCP hozzáférést, milyen jogosultsággal és milyen adatkörre.
- Felhasználó: ne adjon át jelszót, tokent és tömeges személyes adatot, célhoz kötötten kérdezzen, és minden választ ellenőrizzen, mielőtt döntés, ügyfélkommunikáció vagy könyvelési művelet lesz belőle.
Kinek készült ez az anyag
Az anyag ügyvezetőknek, rendszergazdáknak, adatvédelmi felelősöknek, pénzügyi és ügyviteli vezetőknek, valamint haladó Cobra felhasználóknak készült. Olyan szervezeteknek hasznos, amelyek szeretnék a Cobra adatait AI segítségével elemezni, de közben nem akarják elveszíteni az adatvédelmi, üzleti titokvédelmi és szakmai kontrollt.
A dokumentum gyakorlati tájékoztató, nem jogi állásfoglalás. Belső szabályzat kiadása, adatkezelési tájékoztató módosítása vagy nagy kockázatú AI felhasználás bevezetése előtt javasolt jogi és adatvédelmi ellenőrzést kérni.
Az alapelv
A szabály az adathoz tapad, nem az eszközhöz.
Ha a felhasználó csak nyilvános, személyes adatot nem tartalmazó szöveggel gyakorol, kisebb a kockázat. Amint ügyféladat, számlaadat, szerződés, ajánlat, ár, belső riport, forráskód vagy más nem nyilvános céges információ kerül a kérésbe, már nem mindegy, milyen előfizetésben, milyen fiókkal és milyen belső szabály alapján dolgozik.
| Adattípus | Átadható AI-nak | Feltétel |
| Nyilvános információ | Igen | Legyen egyértelmű, hogy nem tartalmaz személyes adatot vagy üzleti titkot. |
| Saját céges adat | Csak jóváhagyott vállalati környezetben | Legyen céges fiók, megfelelő előfizetés, belső policy és célhoz kötött használat. |
| Ügyféladat vagy személyes adat | Csak indokolt esetben, és ez a Cobra lekérdezéseknél alapeset | A Cobra lekérdezések jellemzően érintenek személyes adatot, hiszen már egy partner kapcsolattartója is az. Szükséges jogalap, adatkezelési tájékoztatás, adatminimalizálás és emberi ellenőrzés. |
| Jelszó, token, hozzáférési kulcs | Nem | Ezeket sem promptba, sem fájlba, sem agentnek nem szabad átadni. |
| Különleges adat vagy munkavállalói érzékeny ügy | Általában nem | Csak külön jóváhagyott, dokumentált adatvédelmi vizsgálat után kezelhető. |
Javasolt vállalati előkészítés
- Válasszanak jóváhagyott üzleti AI előfizetést. A magánfiók és az ingyenes szolgáltatás ne legyen céges adatkezelési felület.
- Ellenőrizzék a szolgáltatói feltételeket: adatfeldolgozói szerep, adattovábbítás, alfeldolgozók, megőrzési idő, modelltanítási beállítások és adminisztrátori kontrollok.
- Hozzanak létre rövid belső AI használati policyt. Ebben legyen leírva, ki milyen eszközt használhat, milyen adattal, milyen jóváhagyással és mi tilos.
- Vezessenek AI eszköznyilvántartást. Legalább az eszköz neve, előfizetés típusa, felelős személy, felhasználói kör, látható adatok köre és engedélyezett cél szerepeljen benne.
- Tartsanak alapoktatást. Az MI-jártasság nem vizsga, hanem annak bizonyítása, hogy a felhasználó érti a kockázatokat, a korlátokat és a belső szabályokat.
- Döntsék el, hogyan történik a hibás adatbevitel bejelentése. A cél a gyors javítás, nem a hiba elhallgatása.
Mikor biztonságosabb az üzleti AI előfizetés
A vállalati előfizetés nem azért fontos, mert ugyanaz a modell ott sosem téved. Azért fontos, mert a szervezet szerződéses, adatvédelmi és adminisztratív kontrollt kap. Ilyen lehet például a munkaterületi adatok modelltanításból való kizárása, a titkosítás, az adminisztrátori szerepkör, a felhasználók kezelése, a megosztási szabályok és bizonyos csomagokban a naplózás vagy a központi azonosítás.
A szolgáltatói állításokat bevezetés előtt mindig az aktuális hivatalos dokumentációban kell ellenőrizni, mert ezek a feltételek változnak. A 2026. szeptember 15-én hatályos hivatalos dokumentáció szerint OpenAI üzleti környezetben a szervezeti adatok alapértelmezés szerint nem kerülnek modelltanításra; Claude for Work esetén az Anthropic a kereskedelmi ügyfél adatait adatfeldolgozóként kezeli, és nem használja generatív modellek tanítására. Ezek a vállalati előfizetések jó alapot adnak, de a szervezet saját adatvédelmi kötelezettségeit nem váltják ki.
A Cobra MCP szerver szerepe
Az MCP szerver csatlakozó a Cobra és az AI között. A modell nem kap korlátlan hozzáférést az adatbázishoz, hanem a rendelkezésére álló eszközökön keresztül kérdezhet le adatokat. Ettől a megoldás átláthatóbb és jobban korlátozható, de csak akkor, ha a jogosultságok, a naplózás, a promptok és az emberi ellenőrzés is rendben van.
| Terület | Biztonságos gyakorlat |
| Hozzáférés | Csak az kapjon MCP hozzáférést, akinek a munkájához szükséges. A felhasználói jogosultság kövesse a Cobra jogosultsági szintjeit. Az MCP szerveren keresztül a felhasználó csak azzal a jogosultsággal éri el a Cobra adatait, amit a CobraConto.NET-ben kapott: az MCP nem ad többet, mint ami a programban be van állítva. |
| Adatkör | A lekérdezés célhoz kötött legyen. A felhasználó ne kérjen teljes ügyfél-, számla- vagy partnerlistát, ha egy szűkített válasz is elegendő. |
| Prompt | A kérés tartalmazza a célt, az időszakot, a keresett objektumot és az ellenőrzési igényt. A modell ne találgasson hiányzó adatot. |
| Kimenet | A választ szakmai ember ellenőrzi, mielőtt döntés, ügyfélkommunikáció vagy könyvelési művelet alapja lesz. |
| Művelet | Az első szakaszban lekérdezés és elemzés legyen engedélyezett. Írás, módosítás vagy véglegesítés csak külön jóváhagyási folyamattal történjen. |
| Napló és felelősség | Maradjon nyoma annak, ki használta az eszközt, milyen célból és milyen eredmény alapján történt további lépés. |
Mit naplóz az MCP szerver
Visszatérő kérdés, hogy egy MCP hívásból mi marad hátra, és azt ki látja. A lényeg röviden: a napló a hívás tényét rögzíti, nem a tartalmát. Sem a kérdés paraméterei, sem a visszaadott adat, tehát partnernév, összeg vagy bizonylatszám, nem kerül naplóba. Ez alól a hibaág a kivétel, ahol a hibaüzenet szövege bekerülhet.
Nyom három helyen keletkezik, és egyik sem tartalmazza egyszerre mind a hármat, hogy ki, mikor és melyik eszközt hívta.
| Hol keletkezik | Mit tartalmaz | Meddig áll rendelkezésre |
| A szolgáltatói kapu naplója | Időpont, a belépő azonosítója, a munkamenet és a hozzáférés azonosítója, valamint a hiba és az időtúllépés ténye. Az eszköz nevét nem tartalmazza. Az AI kliensek által használt úton a sikeres eszközhívás nem ír naplósort, csak a hibás és az időtúllépéses. | Nincs rajta automatikus forgatás vagy takarítás. A szolgáltatónál addig áll, amíg az üzemeltetés törli. |
| Havi használatszámláló a szolgáltatónál | Hozzáférésenként és hónaponként a munkamenetek és a hívások száma, valamint az utolsó használat időpontja. Az eszköz nevét és az egyes hívások időpontját nem tartalmazza. | Automatikus törlés nincs rajta. |
| Naplófájlok az ügyfél saját gépén | Ez az egyetlen hely, ahol az eszköz neve megmarad, a hívás és a befejezés idejével együtt. Személyt nem nevez meg, csak a céget. A hívás paraméterei és az eredmény nem íródnak ki. | Napi fájlok, 30 nap, utána törlődnek. |
Ebből az következik, hogy ha a belső szabályzat megköveteli az eszközhasználat visszakereshetőségét, azt az ügyfél saját gépén álló naplófájlokra kell alapozni, és 30 napnál hosszabb megőrzéshez ezeket menteni kell.
Az ügyfél lát nyomot a saját rendszerében, de az nincs MCP-ként megjelölve.
- A Cobra Napló böngészőjében minden MCP-azonosítás belépésként jelenik meg, a felhasználó nevével és időponttal. A sorból nem derül ki, hogy a belépés MCP-n át történt, ugyanúgy néz ki, mint egy asztali belépés.
- Az Admin menü APIUser böngészője sorolja a kiadott MCP hozzáféréseket, a hozzájuk tartozó Cobra felhasználóval, állapottal és a token lejáratával. Ennek a képernyőnek van utolsó belépési kísérlet és utolsó sikeres belépés oszlopa, de ezeket az MCP út nem tölti, ezért üresen maradnak. Utolsó használatként nem szabad rájuk hivatkozni.
- A portálon a felhasználó a saját fiókjában látja a saját használatát: cégenként és hónaponként a munkamenetek és a hívások számát, valamint az utolsó használatot. A fiók biztonsági naplója a belépéseket, a kétlépcsős azonosítást és a tokenek kiadását és visszavonását mutatja, eszközhívást nem; ennek megőrzése alapbeállításban 365 nap.
Két korlátot érdemes kimondani. Egyrészt hibaágon a hibaüzenet teljes szövege bekerül a naplóba, és egy hibaüzenet tartalmazhat üzleti adatot. Ez nem szándékolt tartalomnaplózás, de nem is kizárt. Másrészt a szolgáltatói kapu működési naplósorai a szállított alapbeállítás szerint központi naplógyűjtőbe is kerülnek; ezekben az elérhető eszközök listája megjelenhet, üzleti adat nem, és a kód szabálya tiltja a jelszó és a token naplózását.
A fejezet állításai a Cobra MCP szerver, a kapu és a Cobra naplókezelés forráskódjának és konfigurációjának 2026. szeptember 16-i átvizsgálásán alapulnak. Élő rendszeren mért ellenőrzés nem történt, az írási műveletek Cobra változásnaplóbeli nyomát nem vizsgáltuk műveletenként, és az üzemeltetési gyakorlat telepítésenként eltérhet.
Tanulási útvonal
A legnagyobb bevezetési hiba, ha a szervezet azonnal agenttel kezd. Előbb meg kell tanulni jól kérdezni, majd az ismétlődő kérdezési mintákat skillként rögzíteni, és csak később érdemes állandó felelősségi körrel rendelkező agentet használni.
| Lépés | Mit tanul meg a felhasználó | Mikor léphet tovább |
| 1 Prompt | Célt, kontextust, formát és korlátot adni. Például: milyen időszak, melyik partner, milyen döntéshez kell a válasz. | Ha a felhasználó már nem általános választ kér, hanem ellenőrizhető, célzott eredményt kap. |
| 2 Prompt ellenőrzése | Forrást, számítási logikát, bizonytalanságot és hiányzó adatot kérni. A választ nem tekinti hiteles forrásnak. | Ha rendszeresen észreveszi, hol kell visszakérdezni vagy pontosítani. |
| 3 Skill | Az ismétlődő, jól körülhatárolt eljárást leírni: mikor indul, milyen lépésekből áll, mik a buktatók, honnan tudjuk, hogy jó lett. | Ha ugyanazt a folyamatot harmadszor magyarázná el. |
| 4 MCP lekérdezés | Cobra adatot célhoz kötötten, jogosultság szerint lekérdezni. Nem több adatot kér, mint amennyi a feladathoz kell. | Ha a lekérdezés eredménye szakmailag ellenőrizhető és visszavezethető. |
| 5 Agent | Egy teljesebb felelősségi körhöz AI szereplőt használni, amely skilleket és eszközöket hívhat. | Ha van tiszta feladatkör, jogosultság, jóváhagyási szabály, mérhető kimenet és felelős ember. |
Jó prompt Cobra MCP használathoz
A jó prompt üzleti kérdésként indul, nem adatbázis-parancsként. A felhasználó mondja meg, mire készül a válasz, milyen adatkörben dolgozzon az AI, milyen korlátokat tartson be, és hogyan jelezze a bizonytalanságot.
| Elem | Példa |
| Szerep és cél | Pénzügyi vezetőként azt szeretném látni, mely vevői tételek igényelnek ma intézkedést. |
| Adatkör | Csak a 2026-os adóév nyitott vevői tételeit nézd, és csak 30 napon túl lejárt tartozásokat listázz. |
| Adatminimalizálás | Ne listázz minden számlát; partnerenként összegezz, és csak a legfontosabb három ügyet emeld ki. |
| Kimeneti forma | Adj vezetői összefoglalót, majd egy táblázatot partner, összeg, lejárat és javasolt következő lépés oszlopokkal. |
| Korlát | Ne találgass hiányzó adatot. Ha valamelyik adat nem látszik a Cobra lekérdezésből, írd oda, hogy nem áll rendelkezésre. |
| Ellenőrzés | A végén írd le, milyen lekérdezésekre építetted a választ, és mely pontokat kell embernek ellenőriznie. |
Mit ne tegyen a felhasználó
- Ne másoljon be teljes ügyféladatbázist, teljes számlalistát vagy tömeges személyes adatot, ha szűkített lekérdezés is elég.
- Ne adjon át jelszót, tokent, API kulcsot, tanúsítványt vagy távoli hozzáférési adatot.
- Ne kérjen olyan döntést, amely emberről joghatással járó vagy hasonlóan jelentős következményű döntést hozna emberi felülvizsgálat nélkül.
- Ne használja munkatárs megfigyelésére, teljesítményének vagy érzelmi állapotának elemzésére.
- Ne küldje ki az AI által készített választ ügyfélnek ellenőrzés nélkül.
- Ne tekintse a választ könyvelési, jogi vagy pénzügyi igazolásnak. A Cobra adat, a bizonylat és a szakmai ellenőrzés marad az elsődleges forrás.
Mikor kell jelezni a mesterséges intelligencia közreműködését
Az EU MI rendelet 50. cikke átláthatósági kötelezettségeket ír elő, és ezek nem csak a fejlesztőket érintik. Két eset fordul elő a mindennapi ügyviteli munkában. Az első: ha a szervezet olyan felületet üzemeltet, ahol az ügyfél közvetlenül mesterséges intelligenciával beszél, az érintettnek legkésőbb az első kapcsolatfelvételkor tudnia kell, hogy géppel kommunikál, kivéve, ha ez egy észszerűen tájékozott személynek nyilvánvaló. A második: ha közérdekű tájékoztatás céljából mesterséges intelligenciával előállított vagy lényegesen módosított szöveget tesznek közzé, a közzétevőnek jeleznie kell, hogy a tartalom mesterségesen készült vagy módosított. A közlési kötelezettség viszont nem áll fenn, ha a tartalom emberi felülvizsgálaton vagy szerkesztői kontrollon esett át, és a közzétételért valaki szerkesztői felelősséget visel.
A kötelezettség eltér aszerint, hogy a szervezet milyen szerepben van, ezért a szerepet funkciónként kell tisztázni. Aki MI-rendszert a saját neve alatt hoz forgalomba, az szolgáltató; aki kész rendszert használ a szakmai tevékenységében, az alkalmazó. Ugyanaz a cég a két szerepben egyszerre is lehet. Külső AI-szolgáltatóval kötött szerződés előtt célszerű írásban kérni a nyilatkozatot arról, hogy a tájékoztatási funkció be van építve a rendszerbe, és a saját beállításokban is ellenőrizni kell, hogy a tájékoztatás magyarul és közérthetően megjelenik-e.
A Cobra MCP szerver ebben a körben eszköz, nem MI-rendszer: nem tartalmaz modellt és nem következtet, hanem a felhasználó jogosultságai szerint előre meghatározott lekérdezéseket hajt végre. Csatlakozó, amely a CobraConto.NET adatait teszi elérhetővé a felhasználó által választott mesterséges intelligencia számára; magát a mesterséges intelligenciát az MCP szerver nem nyújtja. Az MI rendelet 50. cikk (1) bekezdése szerinti tájékoztatás ezért ahhoz a rendszerhez kapcsolódik, amelyet az ügyfél választ és használ. Ez nem érinti az ügyfél saját, alkalmazóként fennálló kötelezettségeit, amelyekről a jelen útmutató külön szól. A mesterséges intelligenciát segítő lehetőségekről a Cobra súgója ad leírást.
Belső policy minimális tartalma
| Fejezet | Mit rögzítsen |
| Engedélyezett eszközök | Mely AI szolgáltatások, előfizetések és fiókok használhatók céges adattal. |
| Tiltott adatok | Jelszó, token, különleges adat, harmadik fél titka, tömeges személyes adat, nem engedélyezett ügyféladat. |
| MCP használat | Ki férhet hozzá, milyen célokra, milyen jogosultsággal, milyen ellenőrzés mellett. |
| Kimenő kommunikáció | Mi mehet ki ügyfélnek, ki hagyja jóvá, mikor kell jelölni az AI közreműködését. |
| Oktatás | Milyen alapoktatást kap a felhasználó, mikor frissül, hogyan igazolják a megismerést. |
| Incidens | Mit kell tenni, ha rossz adat került be vagy rossz válasz alapján történt lépés. |
| Nyilvántartás | Eszközlista, hozzáférési lista, oktatási nyom, adott esetben használati analitika. |
Javasolt bevezetési program
- Első hét: AI alapismeretek és promptgyakorlat nyilvános vagy mintázott adatokkal.
- Második hét: belső policy és engedélyezett AI előfizetés véglegesítése.
- Harmadik hét: kis kockázatú Cobra MCP lekérdezések kipróbálása szűkített jogosultsággal.
- Negyedik hét: bevált promptok összegyűjtése és első skillek megírása.
- Ötödik héttől: csak stabil, ismételhető folyamatoknál agent használata, külön felelőssel és jóváhagyási pontokkal.
A mellékelt oktatóanyag a felhasználóknak is átadható, változtatás nélkül. A benne szereplő példák ügyféloldaliak: könyvelői, pénzügyes, cégvezetői és értékesítési munkakörre szólnak. Jó előkészítő anyag a prompt, skill, agent és MCP fogalmak tisztázásához, mielőtt bárki éles Cobra adatokkal kezd dolgozni.
Források és ellenőrzési pontok
- OpenAI Business data privacy, security, and compliance: https://openai.com/business-data/
- OpenAI Help Center, ChatGPT Business adatkezelés és megosztás: https://help.openai.com/en/articles/8798634
- Anthropic Help Center, Claude for Work adatkezelői és adatfeldolgozói szerepek: https://support.anthropic.com/en/articles/9267385-does-anthropic-act-as-a-data-processor-or-controller
- Európai Bizottság, AI Act 50. cikk szerinti átláthatósági kötelezettségek: https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations
- Európai Adatvédelmi Testület, GDPR alapelvek és AI témakör: https://www.edpb.europa.eu/topics/key-gdpr-concepts/basic-principles_en
- Cobra súgó, Mesterséges intelligencia kisegítő lehetőségek: https://help.cobra.hu/index.php/2026/07/07/mesterseges-intelligencia-kisegito-lehetosegek/ (megtekintve 2026. szeptember 15-én)
A dokumentum készítéséről
Az útmutató szövegét munkatársunk írta, egyes szakaszait mesterséges intelligencia egészítette ki. A tartalmat ember ellenőrizte, a kiadásért a Cobra Computer Kft. felel.
