Osa tämän sivuston sisällöstä on luotu tekoälyn avustuksella
Takaisin blogiin Tietoturva

AI-vaatimustenmukaisuuden tarkistuslista pk-yritykselle — 10 kohtaa kuntoon elokuussa

Zespół ESKOM.AI 2026-08-05 Lukuaika: 5 min

2. elokuuta 2026 alkavat soveltua EU:n tekoälyasetuksen avoimuussäännökset (50 artikla). Jos heinäkuu kului muiden prioriteettien parissa, alla oleva tarkistuslista auttaa hoitamaan asian elokuussa ilman kaaosta. Kymmenen kohtaa. Jokaisessa lyhyt selitys, mihin se on ja miten varmistaa, että se on tehty. Rastittakaa järjestyksessä.

1. Yrityksen AI-järjestelmien rekisteri

Mihin: ei ole mahdollista varmistaa sellaisten järjestelmien vaatimustenmukaisuutta, joiden olemassaolosta ette tiedä. Rekisteri on perusta ja samalla ensimmäinen asia, jota auditoija tai yritysasiakas kysyy.

Miten varmistaa: on olemassa yksi dokumentti (taulukko riittää), jossa on lista kaikista AI-työkaluista ja -järjestelmistä: nimi, toimittaja, osasto, käyttötarkoitus, päätyykö tulos asiakkaille, käsitelläänkö henkilötietoja. Nimetty henkilö päivittää sen jokaisen uuden käyttöönoton yhteydessä.

2. Jokaisen järjestelmän riskiluokitus

Mihin: tekoälyasetus asettaa eri velvoitteet kategorian mukaan: kielletyt käytännöt, suuri riski (liite III, velvoitteet 2. joulukuuta 2027 alkaen Digital Omnibusin jälkeen), rajoitettu riski (50 artikla, 2. elokuuta 2026 alkaen), vähäinen riski (ei lisävelvoitteita).

Miten varmistaa: rekisterin jokaisella rivillä on kategoria lyhyine perusteluineen. ”En tiedä” -kohdat on käyty läpi joko sisäisesti tai neuvonantajan kanssa.

3. Varmistus, ettei kiellettyjä käytäntöjä ole

Mihin: kiellot (mm. subliminaalinen manipulointi, sosiaalinen pisteytys, tunteiden tunnistaminen työpaikalla) ovat olleet voimassa jo helmikuusta 2025, ja niistä uhkaavat korkeimmat sanktiot: jopa 35 milj. euroa tai 7 % liikevaihdosta.

Miten varmistaa: rekisterin läpikäynti kiellettyjen käytäntöjen listaa vasten on päättynyt kirjalliseen muistioon: ”ei tunnistettu” tai suunnitelma välittömästä käytöstä poistamisesta.

4. Chatbottien ja voicebottien merkintä

Mihin: käyttäjän on tiedettävä keskustelevansa AI:n kanssa. Se on 50 artiklan ydin.

Miten varmistaa: menkää omalle sivustollenne kuin asiakas. Näkyykö ennen bottikeskustelun alkua selkeä ilmoitus tyyliin ”Keskustelet AI-avustajan kanssa”? Näkyykö se puhelimella? Toimiiko se sivuston kaikissa kieliversioissa?

5. AI:n tuottamien sisältöjen merkintä

Mihin: AI:n tuottamat tai olennaisesti muokkaamat sisällöt, erityisesti julkaistavat, vaativat selkeän merkinnän; deepfaket aina selvän ilmoituksen.

Miten varmistaa: yrityksellä on sääntö (mistä kynnyksestä alkaen merkitsemme, millä muotoilulla, mihin sijoitamme) ja sitä sovelletaan johdonmukaisesti blogissa, somessa ja graafisissa aineistoissa. Satunnaisotos viidestä viimeisimmästä julkaisusta läpäisee testin.

6. Teknisen merkinnän suunnitelma (vesileimaus)

Mihin: 50 artiklan 2 kohta edellyttää AI-sisältöjen merkitsemistä koneluettavassa muodossa. Uudet generatiiviset järjestelmät kuuluvat sen piiriin 2. elokuuta 2026 alkaen; aiemmin markkinoilla olleilla järjestelmillä on siirtymäaika 2. joulukuuta 2026 saakka, eli vain neljä kuukautta pidempään.

Miten varmistaa: tiedätte, mitkä työkaluistanne tukevat teknistä merkintää (metatiedot, otsakkeet, vesileima), ja lopuille on suunniteltu polku tai toimittajalle esitetty kysymys vastausmääräaikoineen.

7. AI-työkalutoimittajien sopimusten päivitys

Mihin: vastuu jakautuu järjestelmän toimittajan ja sitä käyttävän toimijan kesken. Ilman sopimuskirjauksia toimittajalta on vaikea vaatia esimerkiksi merkinnän tukea tai tietoja mallin muutoksista.

Miten varmistaa: rekisterin tärkeimpien työkalujen sopimukset ja käyttöehdot on käyty läpi tekoälyasetuksen näkökulmasta ja puutteet on kirjattu. Uudet sopimukset sisältävät asetuksen vaatimustenmukaisuutta koskevat lausekkeet.

8. Sisäinen AI:n käyttöpolitiikka

Mihin: työntekijät käyttävät AI:ta riippumatta siitä, onko yritys asian säännellyt. Parempi, että he tekevät sen selkein pelisäännöin: mikä on sallittua, mitä tietoja työkaluihin ei saa liittää, milloin sisällöt merkitään, kuka hyväksyy uudet työkalut.

Miten varmistaa: politiikka on olemassa, se on lyhyt (2–4 sivua vaikuttaa enemmän kuin 40), se on viestitty kaikille ja sillä on päivityksistä vastaava omistaja.

9. Tiimin koulutus (tekoälylukutaito)

Mihin: asetus edellyttää, että organisaatio varmistaa riittävän tekoälyosaamisen näiden järjestelmien kanssa työskentelevillä. Ja velvoitteen lisäksi se on halvin tapa vähentää virheriskejä.

Miten varmistaa: on pidetty vähintään yksi koulutus (tunnin sisäinen riittää), joka kattaa AI-politiikan säännöt, merkintävelvoitteet ja tyypilliset riskit. Siitä jäi osallistujalista tai vahvistukset: se on osa asianmukaisen huolellisuuden dokumentaatiota.

10. Dokumentaatio ja määräaikaiskatselmus

Mihin: vaatimustenmukaisuus on prosessi, ei kertaluonteinen projekti. Viranomaisen, asiakkaan tai kumppanin kysyessä dokumentaatio osoittaa, että olette toimineet järjestelmällisesti.

Miten varmistaa: kaikista yllä olevista kohdista on kirjallinen jälki (rekisteri, muistiot, politiikka, koulutusvahvistukset), ja kalenterissa on katselmuksen ajankohta: järkevästi neljännesvuosittain, ja aina uuden AI-työkalun käyttöönoton yhteydessä. Katselmuksessa huomioitte myös tulevat määräajat: 2. joulukuuta 2026 (vesileimaus) ja 2. joulukuuta 2027 (liitteen III suuririskiset järjestelmät).

Kuinka paljon tästä teette itse?

Rehellisesti: kohdat 1, 4, 8 ja 9 useimmat pk-yritykset pystyvät hoitamaan omin voimin viikossa tai kahdessa. Riskiluokitus (kohdat 2–3), sopimusten läpikäynti (kohta 7) ja tekninen merkintä (kohta 6) vaativat useammin tukea joltakulta, joka on tehnyt tämän jo monta kertaa ja tietää, missä tyypilliset sudenkuopat ovat.

ESKOM AI tarjoaa neuvonta- ja toteutuspalveluita AI-compliancen alueella: inventoinnista ja luokituksesta merkintöjen ja politiikkojen suunnitteluun sekä tiimien koulutuksiin. Kehitämme myös omia työkaluja, muun muassa tietojen anonymisointiin ja lainsäädäntömuutosten seurantaan. Nämä vaatimukset toteutimme ensin itsellämme, eskom.ai-sivustolla, joten puhumme käytännöstä, emme kalvoista.

FAQ

Onko tämä oikeasti hoidettavissa elokuussa?

Tyypilliselle pk-yritykselle, jolla on rajallinen määrä AI-työkaluja: kyllä. Todellinen työmäärä on toistakymmentä tuntia jaettuna 3–4 viikolle, olettaen että yksi henkilö koordinoi asiaa. Yritysten, joiden järjestelmät ovat lähellä suuren riskin kategoriaa, kannattaa varata lisäaikaa analyysiin.

Mistä kohdasta aloittaa, jos aikaa on vain yhteen?

Kohdasta 4 eli chatbotin merkinnästä. Se on 50 artiklan julkisesti näkyvin velvoite, ja sen puute on helpoin osoittaa. Heti sen jälkeen kohta 1, koska ilman rekisteriä loppulista roikkuu tyhjän päällä.

Olemme vain valmiiden työkalujen käyttäjä — koskeeko tarkistuslista meitä?

Kyllä. Suurin osa kohdista (rekisteri, luokitus, merkinnät, politiikka, koulutukset) koskee nimenomaan AI:ta käyttäviä toimijoita, ei vain sen kehittäjiä. Laajuus on yksinkertaisesti pienempi kuin järjestelmän toimittajalla.

Hoida lista kanssamme

Jos haluat käydä tämän tarkistuslistan läpi jonkun kanssa, joka on tehnyt sen monta kertaa, varaa maksuton compliance-konsultaatio lomakkeella osoitteessa eskom.ai/pl/kontakt. Tunnissa selvitämme, mitkä kohdat teillä on jo hoidettu ja mitkä vaativat toimia.

Tämä artikkeli on luonteeltaan informatiivinen eikä ole oikeudellista neuvontaa. Ennen EU:n tekoälyasetuksen vaatimustenmukaisuutta koskevia päätöksiä käänny juristin puoleen.

#EU AI Act #checklista #compliance #MŚP #AI literacy

Onko sovelluksessasi samanlainen ongelma?

Varaa maksuton, 30 minuutin konsultaatio — ilman sitoumuksia. Näytämme, miten se voidaan tehdä nopeammin ja edullisemmin tekoälyllä.

Varaa maksuton konsultaatio

Joka kuukausi: miten yritykset uudistavat ohjelmistojaan tekoälyllä

Konkreettista sisältöä, ei ammattislangia. Ei spämmiä — peruutus yhdellä klikkauksella.

Free checklist: Is your legacy application a good candidate for AI modernization?