Päivitetty 20.7.2026. Euroopan komissio julkaisi tänään uudet ohjeet tekoälyasetuksen 50 artiklan läpinäkyvyysvelvoitteista. Artikkeli huomioi myös keväällä 2026 saavutetun poliittisen sovun suuririskisten järjestelmien siirtymäajoista.
Tämä artikkeli on yleinen käytännön opas. Se ei ole oikeudellista neuvontaa. Tekoälyasetuksen soveltuminen riippuu järjestelmästä, käyttötarkoituksesta, yrityksen roolista ja toimialasta. Tarkista merkittävät tulkinnat tarvittaessa juristilta tai toimivaltaiselta viranomaiselta.
EU:n tekoälyasetus ei ole enää tulevaisuuden hanke. Osa velvoitteista on ollut voimassa jo vuoden 2025 alusta, ja suuri osa asetuksesta alkaa soveltua 2. elokuuta 2026.
Yrityksen tärkein ensimmäinen tehtävä ei silti ole opetella kaikkia artikloja ulkoa. Ensin pitää tietää, missä tekoälyä käytetään, mitä se tekee ja kuka siitä vastaa.
Pikaluku: mikä on voimassa kesällä 2026?
Ajankohta | Mitä tapahtui tai tapahtuu? | Käytännön merkitys |
|---|---|---|
1.8.2024 | Tekoälyasetus tuli voimaan | Siirtymäkausi alkoi |
2.2.2025 | Kielletyt käytännöt ja tekoälylukutaito alkoivat soveltua | Henkilöstön osaamista ja kiellettyjä käyttötapoja pitää hallita |
2.8.2025 | Hallintorakenne ja yleiskäyttöisiä AI-malleja koskevat velvoitteet alkoivat soveltua | Velvoitteita erityisesti mallien tarjoajille |
2.8.2026 | Suuri osa asetuksesta, valvonnasta ja 50 artiklan läpinäkyvyysvelvoitteista alkaa soveltua | Käyttöönottajien dokumentointi, avoimuus ja toimintamallit korostuvat |
2.12.2027 | Komission nykyisen aikataulusivun mukaan liitteen III suuririskisten järjestelmien velvoitteet | Esimerkiksi tietyt työllistämisen, koulutuksen ja kriittisen infrastruktuurin käyttötavat |
2.8.2028 | Komission nykyisen aikataulusivun mukaan säänneltyihin tuotteisiin sisältyvien suuririskisten järjestelmien velvoitteet | Esimerkiksi tiettyihin turvallisuussäänneltyihin tuotteisiin liittyvä AI |
Kaksi viimeistä päivää perustuvat AI Omnibus -muutoksesta toukokuussa 2026 saavutettuun poliittiseen sopuun ja komission heinäkuussa päivittämään soveltamissivuun. Koska muutos on tuore, tarkista lopullinen oikeudellinen tila ennen päätöstä, joka nojaa siirtymäaikaan.
Siirtymäaika ei tarkoita, että valmistautumisen voisi siirtää viimeiseen kuukauteen. AI-rekisteri, sopimukset, datan hallinta, koulutus ja ihmisvalvonta vievät aikaa.
Koskeeko EU AI Act minun yritystäni?
Todennäköisesti koskee ainakin jollakin tasolla, jos yrityksesi tarjoaa tai käyttää asetuksen määritelmän mukaista tekoälyjärjestelmää EU:ssa.
Velvoitteiden määrä riippuu erityisesti kahdesta asiasta:
mikä yrityksen rooli on
mihin järjestelmää käytetään
ChatGPT:n käyttäminen tekstiluonnokseen ei automaattisesti tee yrityksestä suuririskisen AI-järjestelmän tarjoajaa. Sama yleiskäyttöinen malli voi kuitenkin olla osa järjestelmää, jota käytetään esimerkiksi rekrytoinnin automaattiseen arviointiin. Silloin käyttötarkoitus muuttaa tilannetta olennaisesti.
Tunnista ensin yrityksen rooli
Käyttöönottaja
Useimmat yritykset ovat käyttöönottajia. Ne käyttävät toisen toimittajan järjestelmää omassa toiminnassaan.
Esimerkkejä:
yritys käyttää Microsoft Copilotia dokumenttien käsittelyyn
asiakaspalvelu käyttää toimittajan AI-avustajaa vastausluonnoksiin
HR-tiimi käyttää rekrytointijärjestelmän AI-ominaisuutta
Käyttöönottajan pitää tuntea järjestelmän käyttötarkoitus, käyttöohjeet, ihmisvalvonta ja tiedon käsittely. Suuririskisissä käyttötavoissa velvoitteet ovat selvästi laajemmat.
Tarjoaja
Yritys voi olla tarjoaja, jos se kehittää tekoälyjärjestelmän tai saattaa sen markkinoille omalla nimellään. Myös valmis malli voi olla osa yrityksen tarjoamaa kokonaisuutta.
Esimerkki: yritys rakentaa rekrytointipalvelun, joka pisteyttää hakijoita, ja myy palvelua omalla brändillään.
Tarjoajan velvoitteet voivat sisältää riskienhallintaa, teknistä dokumentaatiota, testejä, lokitusta, laadunhallintaa, rekisteröintiä ja markkinoille saattamisen jälkeistä seurantaa.
Maahantuoja tai jakelija
Jos yritys tuo EU:n ulkopuolelta tekoälyjärjestelmän EU-markkinoille tai jakelee sitä, sillä voi olla oma roolinsa toimitusketjussa. Silloin pitää tarkistaa esimerkiksi tarjoajan tiedot, vaatimustenmukaisuus ja tarvittavat merkinnät.
Yksi yritys voi olla eri käyttötapauksissa eri roolissa. Siksi rooli merkitään AI-rekisteriin järjestelmäkohtaisesti.
Riskiluokat käytännössä
1. Kielletyt käytännöt
Osa tekoälyn käyttötavoista on kielletty. Esimerkkeihin kuuluu tiettyjä manipuloivia tai hyväksikäyttäviä käytäntöjä, sosiaalista pisteytystä ja rajattuja biometrisen tunnistamisen käyttötapoja.
Yrityksen käytännön tehtävä on tunnistaa, ettei mikään oma tai hankittu järjestelmä kuulu kiellettyyn käyttöön. Jos käyttötapa liittyy ihmisten käyttäytymisen ohjaamiseen, tunteiden tunnistamiseen, biometriaan tai heikossa asemassa oleviin henkilöihin, tee erillinen arvio.
2. Suuririskiset järjestelmät
Suuririskisyys ei tarkoita vain tehokasta mallia. Se liittyy käyttötarkoitukseen ja asetuksen luokitteluun.
Mahdollisia suuririskisiä alueita ovat esimerkiksi:
työllistäminen, työntekijöiden valinta ja työssä suoriutumisen arviointi
pääsy koulutukseen tai koulutuksen arviointi
tietyt olennaiset yksityiset tai julkiset palvelut
kriittisen infrastruktuurin turvallisuusosat
tietyt biometriset käyttötavat
lainvalvonta, maahanmuutto ja oikeudenkäyttö
Jos AI vaikuttaa ihmisen mahdollisuuteen saada työpaikka, luotto, vakuutus, koulutuspaikka tai muu merkittävä palvelu, pysähdy ja arvioi käyttötapa tarkemmin.
3. Läpinäkyvyysvelvoitteiden piiriin kuuluvat järjestelmät
Tekoälyasetuksen 50 artikla alkaa soveltua 2.8.2026. Se koskee muun muassa tilanteita, joissa ihminen on suoraan vuorovaikutuksessa AI-järjestelmän kanssa, sekä tiettyä AI:lla tuotettua tai muokattua sisältöä.
Käytännössä yrityksen pitää arvioida ainakin:
pitääkö käyttäjälle kertoa, että hän asioi tekoälyn kanssa
miten AI:lla tuotettu tai muokattu sisältö merkitään koneellisesti
miten deepfake-sisällöstä kerrotaan
miten yleistä etua koskevasta AI-sisällöstä kerrotaan, jos sitä ei ole toimituksellisesti tarkistettu
käytetäänkö tunteentunnistusta tai biometristä luokittelua, josta henkilölle pitää ilmoittaa
Komission 20.7.2026 julkaistut ohjeet ja kysymys-vastaus-sivu täsmentävät näitä tilanteita. Ennen 2.8.2026 tuotettua sisältöä ei tarvitse merkitä takautuvasti.
4. Muut matalamman riskin käyttötavat
Suuri osa arjen AI-käytöstä kuuluu tähän ryhmään. Se ei tarkoita, että tietosuoja, sopimukset, tekijänoikeus, tietoturva tai kuluttajansuoja lakkaisivat koskemasta toimintaa.
Matalan riskin käyttöäkin pitää johtaa. AI-Sanomien tekoälyohjeistus yritykselle auttaa muuttamaan periaatteet arjen pelisäännöiksi.
Tekoälylukutaito on jo velvoite
Tekoälyasetuksen 4 artikla on soveltunut 2.2.2025 lähtien. Tarjoajien ja käyttöönottajien pitää huolehtia, että tekoälyjärjestelmien kanssa toimivilla henkilöillä on riittävä tekoälylukutaito.
Riittävä taso riippuu tehtävästä. Kaikille ei tarvita samaa koulutusta.
Rooli | Tarvittava osaaminen |
|---|---|
Tavallinen käyttäjä | sallitut käyttötavat, datarajat, virheiden tunnistaminen |
Esihenkilö | vastuut, ihmisvalvonta, poikkeamiin reagointi |
Järjestelmän omistaja | toimittajan ohjeet, riskit, lokit, laadun seuranta |
Kehittäjä tai integraattori | tekniset rajat, testaus, tietoturva, dokumentointi |
Johto | riskit, vastuut, resurssit ja hyväksymiskriteerit |
Hyvä koulutus jättää jäljen. Tallenna koulutuksen sisältö, osallistujat, päivämäärä ja se, miten osaaminen varmistettiin. Pelkkä yleinen AI-webinaari ei välttämättä riitä korkeamman riskin tehtävään.
Komissio korostaa, ettei yhden valmiin koulutusmallin kopiointi automaattisesti todista vaatimusten täyttymistä. Koulutuksen pitää vastata todellista käyttöä ja kohderyhmää.
Tee AI-rekisteri ennen kaikkea muuta
Rekisteriin kannattaa kerätä vähintään:
Kenttä | Kysymys |
|---|---|
Järjestelmä | Mitä työkalua tai AI-ominaisuutta käytetään? |
Omistaja | Kuka vastaa käytöstä ja muutoksista? |
Käyttötarkoitus | Mitä tehtävää järjestelmä tekee? |
Yrityksen rooli | Olemmeko käyttöönottaja, tarjoaja, maahantuoja vai jakelija? |
Käyttäjät ja kohteet | Kuka käyttää ja keihin tulokset vaikuttavat? |
Data | Käsitelläänkö henkilötietoja tai luottamuksellista tietoa? |
Päätösvaikutus | Ehdottaako vai päättääkö järjestelmä? |
Riskiluokka | Kielletty, mahdollisesti suuririskinen, läpinäkyvyysvelvoite tai muu? |
Ihmisvalvonta | Kuka tarkistaa, voi pysäyttää ja korjata? |
Toimittaja ja sopimus | Mitkä ehdot, sijainti, alikäsittelijät ja vastuut pätevät? |
Koulutus | Ketkä on koulutettu ja milloin? |
Viimeisin arvio | Milloin käyttötapa tarkistettiin? |
AI-rekisteri ei yksin täytä asetusta. Se tekee kuitenkin puutteet näkyviksi ja antaa pohjan jatkotoimille.
Jos yrityksesi käyttää itsenäisemmin toimivia agentteja, lue rinnalle AI-agentit ja EU AI Act. Agentin oikeudet, integraatiot ja itsenäiset toimet muuttavat riskikuvaa.
30 päivän toimintasuunnitelma
Viikko 1: löydä järjestelmät
Kerää työkalut, AI-ominaisuudet, agentit ja automaatiot yhteen rekisteriin.
Kysy henkilöstöltä myös omilla tunnuksilla käytetyistä palveluista.
Nimeä jokaiselle järjestelmälle omistaja.
Merkitse järjestelmät, jotka vaikuttavat työntekijöihin, asiakkaisiin tai merkittäviin päätöksiin.
Viikko 2: luokittele roolit ja riskit
Päätä yrityksen rooli jokaisessa käyttötapauksessa.
Tarkista mahdolliset kielletyt käytännöt.
Merkitse mahdollisesti suuririskiset käyttötavat erilliseen arvioon.
Tarkista 50 artiklan läpinäkyvyystilanteet.
Kerää toimittajien käyttöohjeet ja sopimukset.
Viikko 3: korjaa suurimmat aukot
Määrittele ihmisvalvonta ja pysäytysmenettely.
Rajaa käyttöoikeudet ja käsiteltävä data.
Lisää ilmoitukset chatbotteihin tai sisältöihin, jos läpinäkyvyysvelvoite sitä edellyttää.
Tee poikkeamien ilmoituskanava.
Keskeytä käyttötapa, jota ei pystytä arvioimaan turvallisesti.
Tekoälyasetuksen lisäksi yrityksen pitää huomioida muut riskit. Katso kokonaisuus oppaasta tekoälyn vaarat ja riskit.
Viikko 4: kouluta ja dokumentoi
Järjestä roolikohtainen tekoälylukutaitokoulutus.
Tallenna koulutuksen sisältö ja osallistujat.
Hyväksytä AI-ohjeistus johdolla.
Sovi rekisterin kuukausittainen tarkistus.
Nosta juristin tai viranomaisen arvioon ne käyttötapaukset, joissa tulkinta jäi avoimeksi.
Suomalaisten yritysten käytön nykytilaa ja ohjeistuksen puutetta avaa myös artikkeli näin suomalaiset yritykset käyttävät tekoälyä.
Kolme kopioitavaa kehotetta
Kehotteet auttavat valmistelussa. Älä käytä AI:n vastausta oikeudellisena lopputuloksena.
1. AI-rekisterin puutteiden etsintä
Toimi EU:n tekoälyasetukseen valmistautuvan yrityksen työpaja-avustajana. En pyydä oikeudellista neuvontaa.
Yritys: [toimiala ja koko]
Käytössä olevat AI-järjestelmät: [lista]
Nykyiset rekisterikentät: [lista]
Tunnista, mitä tietoja rekisteristä puuttuu, jotta voimme arvioida järjestelmän käyttötarkoituksen, yrityksen roolin, vaikutukset ihmisiin, käsiteltävän datan, ihmisvalvonnan ja läpinäkyvyysvelvoitteet. Tee lopuksi lista kysymyksistä, jotka pitää ratkaista juristin, tietosuojavastaavan, tietoturvan tai järjestelmän toimittajan kanssa. Älä tee varmoja lakitulkintoja puutteellisten tietojen perusteella.2. Roolikohtainen koulutussuunnitelma
Laadi tekoälylukutaitokoulutuksen suunnitelma seuraaville rooleille: [roolit].
Käytetyt järjestelmät: [lista]
Käyttötarkoitukset: [lista]
Keskeiset datatyypit: [lista]
Ehdota jokaiselle roolille oppimistavoitteet, 45–90 minuutin koulutussisältö, käytännön harjoitus, osaamisen varmistus ja dokumentoitava todiste. Painota todellisia käyttötilanteita, ihmisen valvontaa, datarajoja, virheiden tunnistamista ja poikkeamista ilmoittamista.3. Läpinäkyvyystarkistus
Arvioi alustavasti, missä kohdissa seuraava AI-palvelu voi tarvita käyttäjälle annettavaa ilmoitusta tai AI-sisällön merkintää EU:n tekoälyasetuksen 50 artiklan näkökulmasta.
Palvelu: [kuvaus]
Käyttäjät: [kohderyhmä]
AI:n tuottama sisältö: [teksti, kuva, ääni tai video]
Ihmisen toimituksellinen tarkistus: [kuvaus]
Jaa tulos neljään osaan: suora vuorovaikutus AI:n kanssa, AI-tuotetun sisällön koneellinen merkintä, deepfake tai yleistä etua koskeva sisältö ja muut ilmoitustilanteet. Merkitse jokainen kohta joko todennäköisesti soveltuva, todennäköisesti ei soveltuva tai vaatii asiantuntija-arvion. Perustele vain annetuilla tiedoilla ja listaa puuttuvat tiedot.Mistä yrityksen kannattaa aloittaa?
Jos yrityksessä ei vielä ole mitään valmiina, tee nämä viisi asiaa:
Nimeä vastuuhenkilö.
Tee AI-rekisteri.
Tunnista mahdollisesti kielletyt ja suuririskiset käyttötavat.
Kouluta henkilöstö todellisten työtehtävien perusteella.
Dokumentoi päätökset, ihmisvalvonta ja läpinäkyvyys.
Tekoälyasetuksen tarkoitus ei ole kieltää tavallista, hyödyllistä AI:n käyttöä. Se pakottaa yrityksen ymmärtämään, milloin helppo apuväline muuttuu järjestelmäksi, joka vaikuttaa ihmisiin ja heidän oikeuksiinsa.
Viralliset lähteet
Lisää tekoälyoppaita ja -uutisia: aisanomat.fi


