EU:n tekoälyasetus (AI Act): mitä yritysten tulee tietää
EU:n tekoälyasetus eli AI Act pähkinänkuoressa
EU:n tekoälyasetus (englanniksi AI Act, asetus (EU) 2024/1689) on maailman ensimmäinen kattava tekoälyn sääntelykehys.
Se koskee kaikkia EU:n markkinoille tuotavia tai EU:ssa käytettäviä tekoälyjärjestelmiä ja yleiskäyttöisiä tekoälymalleja (GPAI, General-Purpose AI). Myös EU:n ulkopuolisia yrityksiä, jos niiden tekoäly päätyy EU-markkinoille.
Sääntely perustuu neljään riskiluokkaan.
Tekoälyasetus tuli voimaan 1.8.2024, mutta velvoitteet astuvat voimaan vaiheittain aina vuoteen 2028 asti.
Heinäkuussa 2026 voimaan tullut AI Omnibus -paketti siirsi suuririskisten järjestelmien aikataulua eteenpäin.
Mikä on EU:n tekoälyasetus ja miksi se on tehty?
EU:n tekoälyasetuksen tavoitteena on varmistaa, että EU:n alueella markkinoille tuotavat ja käyttöönotettavat tekoälyjärjestelmät eivät vaaranna ihmisten terveyttä, turvallisuutta tai perusoikeuksia. Kyse ei ole siis tekoälyn kieltämisestä vaan yhteisten pelisääntöjen luomisesta tekoälyn kehittämiselle ja hyödyntämiselle. Tavoitteena on, että tekoälyä kehitetään ja käytetään reilusti, läpinäkyvästi ja turvallisesti.
Tekoälyasetuksessa tekoälyjärjestelmiä arvioidaan ja säädellään niiden aiheuttamien riskien perusteella: erittäin haitalliset käyttötavat kielletään ja korkeariskisille järjestelmille asetetaan vaatimuksia. Tekoälyjärjestelmät, joiden riskit ovat vähäisiä tai olemattomia, eivät kuulu sääntelyn piiriin (esim. roskapostisuodattimet).
Tekoälyasetuksen riskiluokitus
Tekoälyasetus jakaa tekoälyjärjestelmät neljään tasoon niiden aiheuttamien potentiaalisten riskien mukaan:
Riski, jota ei voida hyväksyä, eli kielletyt tekoälykäytännöt
Tekoälyasetus kieltää AI-järjestelmät, joissa nähdään olevan riskejä, joita ei voida hyväksyä (unacceptable risk). Näihin lukeutuvat ihmisten turvallisuutta ja oikeuksia uhkaavat tekoälyjärjestelmät, kuten haitallinen manipulointi tai sosiaalinen pisteytys.
Suuri riski
Tekoälyasetus asettaa tiukkoja velvotteita ja vaatimuksia suuririskisille tekoälyjärjestelmille (high risk). Suuririskisiin käyttötapauksiin kuuluvat ne tekoälyjärjestelmät, jotka voivat aiheuttaa vakavia turvallisuus- tai terveysriskejä tai haitata perusoikeuksien toteutumista. Esimerkkejä tästä ovat tekoälyyn perustuvat turvallisuuskomponentit kriittisessä infrastruktuurissa ja oppilaitoksissa käytettävät tekoälyratkaisut (kuten kokeiden arviointi tekoälyn avulla).
Läpinäkyvyysriski
Läpinäkyvyysriski (transparency risk tai limited risk) viittaa AI-käyttötapauksiin, joissa on tarve läpinäkyvyydelle. Tekoälyasetus velvoittaa kertomaan tekoälyn käytöstä silloin, kun se on tarpeen luottamuksen kannalta. Lisäksi tietynlainen tekoälyllä tuotettu sisältö tulisi merkitä selkeästi ja näkyvästi, erityisesti syväväärennökset (deep fakes) sekä tekstit, jotka on julkaistu yleisön tiedottamiseksi yleistä etua koskevista asioista. Tekoälyasetuksen läpinäkyvyyssäännöt tulivat voimaan elokuussa 2026.
Vähäinen tai olematon riski
Tekoälyasetus ei aseta sääntöjä tekoälyjärjestelmille, joiden riskien katsotaan olevan vähäisiä tai olemattomia (minimal or no risk). Valtaosa EU:ssa tällä hetkellä käytössä olevista tekoälyjärjestelmistä kuuluu tähän luokkaan (esim. roskapostisuodattimet).
Milloin tekoälyasetus tuli voimaan ja mitä AI Omnibus muutti?
Tekoälyasetus tuli voimaan 1.8.2024, ja sitä alettiin soveltaa 2.8.2026, tietyin poikkeuksin. Lisäksi heinäkuussa 2026 voimaan tullut AI Omnibus -paketti siirsi takarajoja suuririskisten AI-järjestelmien osalta. Samalla AI Omnibus toi mukaan uuden kiellon: tekoälyllä tuotetun ei-suostumuksellisen seksuaalisen tai intiimin sisällön tuottaminen kielletään.
Tekoälyasetuksen aikataulu
2/2025 — kielletyt käytännöt ja AI-lukutaitovelvoitteet tulivat voimaan
8/2025 — hallintorakenne sekä yleiskäyttöisten tekoälymallien (GPAI) velvoitteet tulivat voimaan
8/2026 — läpinäkyvyyssäännöt tulivat voimaan
2.12.2027 — suuririskisiä järjestelmiä tietyillä herkillä alueilla (mm. rekrytointi, koulutus, biometriikka) koskevat velvoitteet tulevat voimaan
2.8.2028 — tuotteisiin sulautettujen suuririskisten tekoälyjärjestelmien (esim. hissit) velvoitteet tulevat voimaan
Mitä yrityksiä tekoälyasetus koskee?
Tekoälyasetus tuo riskiperusteisia sääntöjä ja velvotteita monille tekoälyn suhteen keskeisissä rooleissa toimiville yrityksille, kuten tekoälyjärjestelmien tarjoajille, jakelijoille, maahantuojille ja käyttöönottajille. Velvoitteet vaihtelevat AI-järjestelmän riskitason mukaan. Tekoälyasetusta sovelletaan, kun tekoälyjärjestelmä tai yleiskäyttöinen tekoälymalli tuodaan EU:n markkinoille tai otetaan käyttöön EU:ssa, riippumatta siitä, missä yritys on rekisteröity. Se koskee sekä julkisia että yksityisiä toimijoita.
Jos rakennat tekoälyominaisuuksia tuotteeseen, kannattaa selvittää, missä roolissa toimit ja mihin riskiluokkaan tuotteesi asettuu.
Mitä tekoälyasetus edellyttää yrityksiltä?
EU:n tekoälyasetus (AI Act) velvoittaa yrityksiä, jotka tarjoavat tai ottavat käyttöön tekoälyjärjestelmiä, esimerkiksi varmistamaan henkilöstönsä riittävän tekoälylukutaidon sekä noudattamaan tekoälyn läpinäkyvyysvaatimuksia. Tekoälyasetuksen velvoitteet määräytyvät sen mukaan, mikä on yrityksen rooli (kehittäjä vai käyttöönottaja) ja mihin riskiluokkaan tekoälyjärjestelmä kuuluu.
Jos esimerkiksi toimit tekoälyjärjestelmän tarjoajana, eli yrityksesi kehittää tai ottaa tekoälyjärjestelmän tai -mallin käyttöön markkinoille omalla nimellään tai tavaramerkillään, ja tuotteesi luokittuu suuririskiseksi, on sinuun kohdistuvia vaatimuksia muun muassa:
riskinhallinta- ja laadunhallintajärjestelmän rakentaminen
riittävä datan laatu ja tekninen dokumentaatio
CE-merkintä ja EU-vaatimustenmukaisuusvakuutus
jäljitettävyys, ihmisvalvonta sekä kyberturvallisuuden ja tarkkuuden varmistaminen
Matalamman riskin tuotteille, kuten chatboteille, riittää usein pelkkä selkeä ilmoitus käyttäjälle siitä, että hän keskustelee tekoälyn kanssa.
Miten yrityksen kannattaa valmistautua tekoälyasetukseen?
Kartoita tekoälyominaisuudet tuotteissasi ja tunnista roolisi: oletko tekoälyjärjestelmän tarjoaja, käyttöönottaja, vai onko roolisi jokin muu? Voit tutustua eri rooleihin esimerkiksi Traficomin sivuilla täällä.
Tunnista tekoälyominaisuuden/-tuotteesi riskiluokitus. Voit tutustua riskiluokituksiin Euroopan komission sivuilla täällä.
Varmista vaatimustenmukaisuus nyt. Mikäli kyseessä on suuririskinen tekoälyjärjestelmä, valmistaudu uusien vaatimuksien voimassatuloon ajoissa.
Seuraa uutta ohjeistusta. Mikäli olet epävarma, voit hyödyntää AI Act Single Information Platformia tai UKK-ohjeistusta Euroopan komission sivuilla.
Epävarma omasta AI-tilanteesta? Hyödynnä ulkoista apua!
Ongelmien ja epävarmuuksien kanssa ei kannata jäädä yksin. Ulkoista apua, kuten konsultointia, kannattaa hyödyntää silloin, kun oma tilanne esimerkiksi tietoturvan tai vaatimustenmukaisuuden kannalta mietityttää. Meiltä saat nopeasti avuksesi vaikkapa AI–natiivin Full Stack -kehittäjän tai tietoturva-asiantuntijan, joka ymmärtää kyberturvan merkityksen AI-järjestelmissä. Laita meille viestiä ja löydä tarpeeseesi sopiva AI-asiantuntija.

