Osa tämän sivuston sisällöstä on luotu tekoälyn avustuksella
Takaisin blogiin Tietoturva

AI Act käytännössä — mitä jokaisen AI:ta käyttävän yrityksen tulee tietää

Zespół ESKOM.AI 2026-04-15 Lukuaika: 8 min

AI Act — uusi sääntely-ympäristö

Euroopan unioni loi ensimmäisenä maailmassa kattavan tekoälysääntelyn. AI Act -asetus (Regulation (EU) 2024/1689) tuli voimaan 1. elokuuta 2024 ja sitä sovelletaan vaiheittain: ensimmäiset velvoitteet ovat voimassa 2. helmikuuta 2025 alkaen, chatbottien läpinäkyvyys (Art. 50) 2. elokuuta 2026 alkaen ja korkean riskin järjestelmien velvoitteet — vuoden 2026 „Digital Omnibus on AI“ -muutoksen jälkeen — joulukuusta 2027 alkaen (täysi aikataulu alla). Jokaisen EU:ssa toiminnassaan tekoälyjärjestelmiä käyttöönottavan yrityksen on tutustuttava niihin.

AI Act ei kiellä tekoälyä — se sääntelee sitä riskiperusteisen lähestymistavan mukaisesti. Mitä korkeampi riski, sitä tiukemmat vaatimukset. Suurin osa tekoälyn liiketoimintakäyttötapauksista kuuluu matalan tai rajoitetun riskin luokkiin, mikä tarkoittaa suhteellisen kevyitä velvoitteita. Mutta on alueita, joilla vaatimukset ovat hyvin tiukat.

Voimaantuloaikataulu (Art. 113)

  • 1. elokuuta 2024 — asetuksen voimaantulo
  • 2. helmikuuta 2025 — vaarallisten käytäntöjen kiellot (II luku, Art. 5) ja tekoälylukutaidon velvoite (Art. 4) ovat voimassa
  • 2. elokuuta 2025 — velvoitteet yleiskäyttöisten tekoälymallien tarjoajille (V luku) sekä säännökset valvontaviranomaisista ja seuraamuksista
  • 2. elokuuta 2026 — chatbottien ja deepfake-sisältöjen läpinäkyvyys (Art. 50) sekä sääntelytestialustat (Digital Omnibus ei muuta määräaikaa)
  • 2. joulukuuta 2026 — ennen 2. elokuuta 2026 markkinoilla olleiden järjestelmien generatiivisen sisällön merkitsemisen (Art. 50(2)) 4 kuukauden siirtymäkauden päättyminen
  • 2. joulukuuta 2027 — itsenäisten korkean riskin järjestelmien velvoitteet (III luku, Liite III) — Digital Omnibus lykkäsi 2. elokuuta 2026:sta
  • 2. elokuuta 2028 — olemassa olevan EU:n yhdenmukaistamislainsäädännön piiriin kuuluviin tuotteisiin sulautettujen korkean riskin järjestelmien velvoitteet (Liite I) — lykätty 2. elokuuta 2027:sta

Päivitys — Digital Omnibus on AI (2026): 7. toukokuuta 2026 EU:n neuvosto, Euroopan parlamentti ja komissio saavuttivat alustavan sopimuksen, joka lykkää korkean riskin järjestelmien velvoitteita: Liite III 2. elokuuta 2026:sta 2. joulukuuta 2027:ään ja Liite I 2. elokuuta 2027:sta 2. elokuuta 2028:aan. Läpinäkyvyysvelvoitteet (Art. 50) pysyvät ennallaan — 2. elokuuta 2026 alkaen. Muutos tulee voimaan virallisen hyväksynnän ja Euroopan unionin virallisessa lehdessä julkaisemisen jälkeen.

Tekoälyjärjestelmien riskiluokitus

AI Act jakaa tekoälyjärjestelmät neljään riskiluokkaan:

  • Ei-hyväksyttävä riski (kielletty, Art. 5) — järjestelmät, jotka manipuloivat ihmisten käyttäytymistä tietoisuuden alapuolella, viranomaisten tekemä sosiaalinen pisteytys, reaaliaikainen biometrinen valvonta (poikkeuksin), tunteiden tunnistaminen työpaikalla ja koulutuksessa, ennustava rikollinen profilointi. Nämä järjestelmät ovat kiellettyjä.
  • Korkea riski (III luku, Art. 6-27) — tekoäly, jota käytetään rekrytoinnissa, luotonannossa, terveydenhuollossa, koulutuksessa, oikeudenhoidossa, kriittisessä infrastruktuurissa. Tiukimmat vaatimukset: dokumentaatio, testaus, läpinäkyvyys, ihmisen valvonta, rekisteröinti EU:n tietokantaan.
  • Rajoitettu riski (Art. 50) — chatbotit, deepfaket, sisältöä tuottavat järjestelmät. Läpinäkyvyysvelvoite: käyttäjän on tiedettävä keskustelevansa tekoälyn kanssa, ja tekoälyn tuottama sisältö on merkittävä koneellisesti luettavalla tavalla.
  • Minimaalinen riski — suurin osa tekoälyn liiketoimintasovelluksista: roskapostisuodattimet, tuotesuositukset, sisäisten prosessien automatisointi. Minimaaliset tai ei lainkaan velvoitteita.

Kuka on tarjoaja ja kuka on tekoälyjärjestelmän käyttöönottaja?

AI Act erottaa kaksi keskeistä roolia. Tarjoaja (provider) on taho, joka luo ja saattaa tekoälyjärjestelmän markkinoille. Käyttöönottaja (deployer) on taho, joka käyttää tekoälyjärjestelmää taloudellisessa toiminnassa. Velvoitteet ovat erilaisia kullekin roolille — tarjoajilla on tiukemmat vaatimukset teknisen dokumentaation ja sertifioinnin osalta.

Yritys, joka ostaa valmiin tekoälyratkaisun tarjoajalta ja käyttää sitä omiin prosesseihinsa, on käyttöönottaja. Yritys, joka mukauttaa tai hienosäätää mallia omiin sovelluksiinsa, voi tulla tarjoajaksi kaikkine seurauksineen.

Korkean riskin järjestelmien käyttöönottajien velvoitteet (Art. 26)

Jos yrityksesi käyttää korkean riskin tekoälyjärjestelmää (esim. pisteytysjärjestelmä luottoprosessissa, CV-esikarsinan työkalu, lääketieteellisen diagnostiikan tukijärjestelmä), sinun on:

  • Varmistettava ihmisen valvonta tekoälyjärjestelmän päätösten yli
  • Pidettävä toimintalokeja vähintään 6 kuukauden ajan
  • Suoritettava perusoikeuksien vaikutustenarviointi (FRIA, Art. 27)
  • Tiedotettava työntekijöille heihin vaikuttavista tekoälyjärjestelmistä
  • Ilmoitettava vakavista vaaratilanteista ja vioista asianomaiselle valvontaviranomaiselle

Sääntelytestialustat (Art. 57-63)

AI Act säätää sääntelytestialustoista — mekanismi, jonka avulla yritykset voivat testata innovatiivisia tekoälyjärjestelmiä valvontaviranomaisen valvonnassa valvotussa ympäristössä. Jokaisen jäsenvaltion on käynnistettävä vähintään yksi testialusta 2. elokuuta 2026 mennessä. Yrityksille, jotka kehittävät tekoälyratkaisuja korkean riskin alueilla, tämä on käytännöllinen polku sääntelyviranomaisten palautteen saamiseen jo ennen täyttä sertifiointia.

Seuraamukset (Art. 99)

AI Actin rikkomisesta määrättävät seuraamukset on porrastettu rikkomuksen tyypin mukaan:

  • enintään 35 miljoonaa euroa tai 7% maailmanlaajuisesta vuotuisesta liikevaihdosta (kumpi on korkeampi) kiellettyjen käytäntöjen käytöstä (Art. 5)
  • enintään 15 miljoonaa euroa tai 3% maailmanlaajuisesta vuotuisesta liikevaihdosta asetuksen muiden velvoitteiden rikkomisesta
  • enintään 7,5 miljoonaa euroa tai 1% maailmanlaajuisesta vuotuisesta liikevaihdosta väärien, epätäydellisten tai harhaanjohtavien tietojen toimittamisesta valvontaviranomaisille

Pk-yrityksiin ja startup-yrityksiin sovelletaan pienempää näistä kahdesta summasta, jotta vältetään kohtuuton rasitus.

Miten ESKOM.AI tukee AI Actin noudattamista

ESKOM.AI auttaa organisaatioita valmistautumaan AI Actin vaatimuksiin. Tarjoamme olemassa olevien tekoälyjärjestelmien auditointia riskiluokituksen näkökulmasta, teknisen dokumentaation laatimista, ihmisen valvonnan ja lokituksen mekanismien käyttöönottoa sekä koulutusta complianceista vastaaville tiimeille. Jokainen uusi toteuttamamme tekoälykäyttöönotto on suunniteltu AI Actin noudattamisen näkökulmasta ensimmäisestä päivästä lähtien.

Lähteet

Päivitykset

22. huhtikuuta 2026

  • Voimaantulo- ja soveltamispäivät korjattu 113 artiklan mukaisesti: 1. elokuuta 2024 (voimaantulo), 2. helmikuuta 2025 (kiellot + AI literacy), 2. elokuuta 2025 (GPAI), 2. elokuuta 2026 (suuririskiset järjestelmät), 2. elokuuta 2027 (täysi soveltaminen).
  • Lisätty kolmas seuraamustaso (99 artikla): 7,5 miljoonaa euroa tai 1 % maailmanlaajuisesta liikevaihdosta virheellisten tietojen antamisesta viranomaisille.
  • Lisätty osio „Voimaantuloaikataulu (113 artikla)“, jossa on kaikki neljä soveltamispäivää.
  • Lisätty osio „Sääntelyn testiympäristöt (57-63 artikla)“ yrityksille, jotka testaavat innovaatioita valvonnan alaisena.
  • Lisätty osio „Lähteet“, jossa on 4 virallista linkkiä (EUR-Lex, Euroopan komissio × 2, AI Act Explorer).
  • Korjattu rikkinäinen linkki Euroopan komissioon — aiempi osoite ohjasi 404-sivulle.

8. kesäkuuta 2026

  • Aikataulu päivitetty „Digital Omnibus on AI“ -muutoksen mukaisesti (alustava sopimus 7. toukokuuta 2026): korkean riskin järjestelmien velvoitteita lykätty — Liite III 2. elokuuta 2026:sta 2. joulukuuta 2027:ään, Liite I 2. elokuuta 2027:sta 2. elokuuta 2028:aan. Läpinäkyvyysvelvoitteet (Art. 50) pysyvät ennallaan (2. elokuuta 2026); lisätty 4 kuukauden siirtymäkausi generatiivisen sisällön merkitsemiselle (Art. 50(2)) 2. joulukuuta 2026 saakka.
#AI Act #EU regulation #compliance #risk classification #governance

Onko sovelluksessasi samanlainen ongelma?

Varaa maksuton, 30 minuutin konsultaatio — ilman sitoumuksia. Näytämme, miten se voidaan tehdä nopeammin ja edullisemmin tekoälyllä.

Varaa maksuton konsultaatio

Joka kuukausi: miten yritykset uudistavat ohjelmistojaan tekoälyllä

Konkreettista sisältöä, ei ammattislangia. Ei spämmiä — peruutus yhdellä klikkauksella.

Free checklist: Is your legacy application a good candidate for AI modernization?