Päivitetty 20.7.2026. Euroopan komissio julkaisi tänään uudet ohjeet tekoälyasetuksen 50 artiklan läpinäkyvyysvelvoitteista. Artikkeli huomioi myös keväällä 2026 saavutetun poliittisen sovun suuririskisten järjestelmien siirtymäajoista.

Tämä artikkeli on yleinen käytännön opas. Se ei ole oikeudellista neuvontaa. Tekoälyasetuksen soveltuminen riippuu järjestelmästä, käyttötarkoituksesta, yrityksen roolista ja toimialasta. Tarkista merkittävät tulkinnat tarvittaessa juristilta tai toimivaltaiselta viranomaiselta.

EU:n tekoälyasetus ei ole enää tulevaisuuden hanke. Osa velvoitteista on ollut voimassa jo vuoden 2025 alusta, ja suuri osa asetuksesta alkaa soveltua 2. elokuuta 2026.

Yrityksen tärkein ensimmäinen tehtävä ei silti ole opetella kaikkia artikloja ulkoa. Ensin pitää tietää, missä tekoälyä käytetään, mitä se tekee ja kuka siitä vastaa.

Pikaluku: mikä on voimassa kesällä 2026?

Ajankohta

Mitä tapahtui tai tapahtuu?

Käytännön merkitys

1.8.2024

Tekoälyasetus tuli voimaan

Siirtymäkausi alkoi

2.2.2025

Kielletyt käytännöt ja tekoälylukutaito alkoivat soveltua

Henkilöstön osaamista ja kiellettyjä käyttötapoja pitää hallita

2.8.2025

Hallintorakenne ja yleiskäyttöisiä AI-malleja koskevat velvoitteet alkoivat soveltua

Velvoitteita erityisesti mallien tarjoajille

2.8.2026

Suuri osa asetuksesta, valvonnasta ja 50 artiklan läpinäkyvyysvelvoitteista alkaa soveltua

Käyttöönottajien dokumentointi, avoimuus ja toimintamallit korostuvat

2.12.2027

Komission nykyisen aikataulusivun mukaan liitteen III suuririskisten järjestelmien velvoitteet

Esimerkiksi tietyt työllistämisen, koulutuksen ja kriittisen infrastruktuurin käyttötavat

2.8.2028

Komission nykyisen aikataulusivun mukaan säänneltyihin tuotteisiin sisältyvien suuririskisten järjestelmien velvoitteet

Esimerkiksi tiettyihin turvallisuussäänneltyihin tuotteisiin liittyvä AI

Kaksi viimeistä päivää perustuvat AI Omnibus -muutoksesta toukokuussa 2026 saavutettuun poliittiseen sopuun ja komission heinäkuussa päivittämään soveltamissivuun. Koska muutos on tuore, tarkista lopullinen oikeudellinen tila ennen päätöstä, joka nojaa siirtymäaikaan.

Siirtymäaika ei tarkoita, että valmistautumisen voisi siirtää viimeiseen kuukauteen. AI-rekisteri, sopimukset, datan hallinta, koulutus ja ihmisvalvonta vievät aikaa.

Koskeeko EU AI Act minun yritystäni?

Todennäköisesti koskee ainakin jollakin tasolla, jos yrityksesi tarjoaa tai käyttää asetuksen määritelmän mukaista tekoälyjärjestelmää EU:ssa.

Velvoitteiden määrä riippuu erityisesti kahdesta asiasta:

  1. mikä yrityksen rooli on

  2. mihin järjestelmää käytetään

ChatGPT:n käyttäminen tekstiluonnokseen ei automaattisesti tee yrityksestä suuririskisen AI-järjestelmän tarjoajaa. Sama yleiskäyttöinen malli voi kuitenkin olla osa järjestelmää, jota käytetään esimerkiksi rekrytoinnin automaattiseen arviointiin. Silloin käyttötarkoitus muuttaa tilannetta olennaisesti.

Tunnista ensin yrityksen rooli

Käyttöönottaja

Useimmat yritykset ovat käyttöönottajia. Ne käyttävät toisen toimittajan järjestelmää omassa toiminnassaan.

Esimerkkejä:

  • yritys käyttää Microsoft Copilotia dokumenttien käsittelyyn

  • asiakaspalvelu käyttää toimittajan AI-avustajaa vastausluonnoksiin

  • HR-tiimi käyttää rekrytointijärjestelmän AI-ominaisuutta

Käyttöönottajan pitää tuntea järjestelmän käyttötarkoitus, käyttöohjeet, ihmisvalvonta ja tiedon käsittely. Suuririskisissä käyttötavoissa velvoitteet ovat selvästi laajemmat.

Tarjoaja

Yritys voi olla tarjoaja, jos se kehittää tekoälyjärjestelmän tai saattaa sen markkinoille omalla nimellään. Myös valmis malli voi olla osa yrityksen tarjoamaa kokonaisuutta.

Esimerkki: yritys rakentaa rekrytointipalvelun, joka pisteyttää hakijoita, ja myy palvelua omalla brändillään.

Tarjoajan velvoitteet voivat sisältää riskienhallintaa, teknistä dokumentaatiota, testejä, lokitusta, laadunhallintaa, rekisteröintiä ja markkinoille saattamisen jälkeistä seurantaa.

Maahantuoja tai jakelija

Jos yritys tuo EU:n ulkopuolelta tekoälyjärjestelmän EU-markkinoille tai jakelee sitä, sillä voi olla oma roolinsa toimitusketjussa. Silloin pitää tarkistaa esimerkiksi tarjoajan tiedot, vaatimustenmukaisuus ja tarvittavat merkinnät.

Yksi yritys voi olla eri käyttötapauksissa eri roolissa. Siksi rooli merkitään AI-rekisteriin järjestelmäkohtaisesti.

Riskiluokat käytännössä

1. Kielletyt käytännöt

Osa tekoälyn käyttötavoista on kielletty. Esimerkkeihin kuuluu tiettyjä manipuloivia tai hyväksikäyttäviä käytäntöjä, sosiaalista pisteytystä ja rajattuja biometrisen tunnistamisen käyttötapoja.

Yrityksen käytännön tehtävä on tunnistaa, ettei mikään oma tai hankittu järjestelmä kuulu kiellettyyn käyttöön. Jos käyttötapa liittyy ihmisten käyttäytymisen ohjaamiseen, tunteiden tunnistamiseen, biometriaan tai heikossa asemassa oleviin henkilöihin, tee erillinen arvio.

2. Suuririskiset järjestelmät

Suuririskisyys ei tarkoita vain tehokasta mallia. Se liittyy käyttötarkoitukseen ja asetuksen luokitteluun.

Mahdollisia suuririskisiä alueita ovat esimerkiksi:

  • työllistäminen, työntekijöiden valinta ja työssä suoriutumisen arviointi

  • pääsy koulutukseen tai koulutuksen arviointi

  • tietyt olennaiset yksityiset tai julkiset palvelut

  • kriittisen infrastruktuurin turvallisuusosat

  • tietyt biometriset käyttötavat

  • lainvalvonta, maahanmuutto ja oikeudenkäyttö

Jos AI vaikuttaa ihmisen mahdollisuuteen saada työpaikka, luotto, vakuutus, koulutuspaikka tai muu merkittävä palvelu, pysähdy ja arvioi käyttötapa tarkemmin.

3. Läpinäkyvyysvelvoitteiden piiriin kuuluvat järjestelmät

Tekoälyasetuksen 50 artikla alkaa soveltua 2.8.2026. Se koskee muun muassa tilanteita, joissa ihminen on suoraan vuorovaikutuksessa AI-järjestelmän kanssa, sekä tiettyä AI:lla tuotettua tai muokattua sisältöä.

Käytännössä yrityksen pitää arvioida ainakin:

  • pitääkö käyttäjälle kertoa, että hän asioi tekoälyn kanssa

  • miten AI:lla tuotettu tai muokattu sisältö merkitään koneellisesti

  • miten deepfake-sisällöstä kerrotaan

  • miten yleistä etua koskevasta AI-sisällöstä kerrotaan, jos sitä ei ole toimituksellisesti tarkistettu

  • käytetäänkö tunteentunnistusta tai biometristä luokittelua, josta henkilölle pitää ilmoittaa

Komission 20.7.2026 julkaistut ohjeet ja kysymys-vastaus-sivu täsmentävät näitä tilanteita. Ennen 2.8.2026 tuotettua sisältöä ei tarvitse merkitä takautuvasti.

4. Muut matalamman riskin käyttötavat

Suuri osa arjen AI-käytöstä kuuluu tähän ryhmään. Se ei tarkoita, että tietosuoja, sopimukset, tekijänoikeus, tietoturva tai kuluttajansuoja lakkaisivat koskemasta toimintaa.

Matalan riskin käyttöäkin pitää johtaa. AI-Sanomien tekoälyohjeistus yritykselle auttaa muuttamaan periaatteet arjen pelisäännöiksi.

Tekoälylukutaito on jo velvoite

Tekoälyasetuksen 4 artikla on soveltunut 2.2.2025 lähtien. Tarjoajien ja käyttöönottajien pitää huolehtia, että tekoälyjärjestelmien kanssa toimivilla henkilöillä on riittävä tekoälylukutaito.

Riittävä taso riippuu tehtävästä. Kaikille ei tarvita samaa koulutusta.

Rooli

Tarvittava osaaminen

Tavallinen käyttäjä

sallitut käyttötavat, datarajat, virheiden tunnistaminen

Esihenkilö

vastuut, ihmisvalvonta, poikkeamiin reagointi

Järjestelmän omistaja

toimittajan ohjeet, riskit, lokit, laadun seuranta

Kehittäjä tai integraattori

tekniset rajat, testaus, tietoturva, dokumentointi

Johto

riskit, vastuut, resurssit ja hyväksymiskriteerit

Hyvä koulutus jättää jäljen. Tallenna koulutuksen sisältö, osallistujat, päivämäärä ja se, miten osaaminen varmistettiin. Pelkkä yleinen AI-webinaari ei välttämättä riitä korkeamman riskin tehtävään.

Komissio korostaa, ettei yhden valmiin koulutusmallin kopiointi automaattisesti todista vaatimusten täyttymistä. Koulutuksen pitää vastata todellista käyttöä ja kohderyhmää.

Tee AI-rekisteri ennen kaikkea muuta

Rekisteriin kannattaa kerätä vähintään:

Kenttä

Kysymys

Järjestelmä

Mitä työkalua tai AI-ominaisuutta käytetään?

Omistaja

Kuka vastaa käytöstä ja muutoksista?

Käyttötarkoitus

Mitä tehtävää järjestelmä tekee?

Yrityksen rooli

Olemmeko käyttöönottaja, tarjoaja, maahantuoja vai jakelija?

Käyttäjät ja kohteet

Kuka käyttää ja keihin tulokset vaikuttavat?

Data

Käsitelläänkö henkilötietoja tai luottamuksellista tietoa?

Päätösvaikutus

Ehdottaako vai päättääkö järjestelmä?

Riskiluokka

Kielletty, mahdollisesti suuririskinen, läpinäkyvyysvelvoite tai muu?

Ihmisvalvonta

Kuka tarkistaa, voi pysäyttää ja korjata?

Toimittaja ja sopimus

Mitkä ehdot, sijainti, alikäsittelijät ja vastuut pätevät?

Koulutus

Ketkä on koulutettu ja milloin?

Viimeisin arvio

Milloin käyttötapa tarkistettiin?

AI-rekisteri ei yksin täytä asetusta. Se tekee kuitenkin puutteet näkyviksi ja antaa pohjan jatkotoimille.

Jos yrityksesi käyttää itsenäisemmin toimivia agentteja, lue rinnalle AI-agentit ja EU AI Act. Agentin oikeudet, integraatiot ja itsenäiset toimet muuttavat riskikuvaa.

30 päivän toimintasuunnitelma

Viikko 1: löydä järjestelmät

  • Kerää työkalut, AI-ominaisuudet, agentit ja automaatiot yhteen rekisteriin.

  • Kysy henkilöstöltä myös omilla tunnuksilla käytetyistä palveluista.

  • Nimeä jokaiselle järjestelmälle omistaja.

  • Merkitse järjestelmät, jotka vaikuttavat työntekijöihin, asiakkaisiin tai merkittäviin päätöksiin.

Viikko 2: luokittele roolit ja riskit

  • Päätä yrityksen rooli jokaisessa käyttötapauksessa.

  • Tarkista mahdolliset kielletyt käytännöt.

  • Merkitse mahdollisesti suuririskiset käyttötavat erilliseen arvioon.

  • Tarkista 50 artiklan läpinäkyvyystilanteet.

  • Kerää toimittajien käyttöohjeet ja sopimukset.

Viikko 3: korjaa suurimmat aukot

  • Määrittele ihmisvalvonta ja pysäytysmenettely.

  • Rajaa käyttöoikeudet ja käsiteltävä data.

  • Lisää ilmoitukset chatbotteihin tai sisältöihin, jos läpinäkyvyysvelvoite sitä edellyttää.

  • Tee poikkeamien ilmoituskanava.

  • Keskeytä käyttötapa, jota ei pystytä arvioimaan turvallisesti.

Tekoälyasetuksen lisäksi yrityksen pitää huomioida muut riskit. Katso kokonaisuus oppaasta tekoälyn vaarat ja riskit.

Viikko 4: kouluta ja dokumentoi

  • Järjestä roolikohtainen tekoälylukutaitokoulutus.

  • Tallenna koulutuksen sisältö ja osallistujat.

  • Hyväksytä AI-ohjeistus johdolla.

  • Sovi rekisterin kuukausittainen tarkistus.

  • Nosta juristin tai viranomaisen arvioon ne käyttötapaukset, joissa tulkinta jäi avoimeksi.

Suomalaisten yritysten käytön nykytilaa ja ohjeistuksen puutetta avaa myös artikkeli näin suomalaiset yritykset käyttävät tekoälyä.

Kolme kopioitavaa kehotetta

Kehotteet auttavat valmistelussa. Älä käytä AI:n vastausta oikeudellisena lopputuloksena.

1. AI-rekisterin puutteiden etsintä

Toimi EU:n tekoälyasetukseen valmistautuvan yrityksen työpaja-avustajana. En pyydä oikeudellista neuvontaa.

Yritys: [toimiala ja koko]
Käytössä olevat AI-järjestelmät: [lista]
Nykyiset rekisterikentät: [lista]

Tunnista, mitä tietoja rekisteristä puuttuu, jotta voimme arvioida järjestelmän käyttötarkoituksen, yrityksen roolin, vaikutukset ihmisiin, käsiteltävän datan, ihmisvalvonnan ja läpinäkyvyysvelvoitteet. Tee lopuksi lista kysymyksistä, jotka pitää ratkaista juristin, tietosuojavastaavan, tietoturvan tai järjestelmän toimittajan kanssa. Älä tee varmoja lakitulkintoja puutteellisten tietojen perusteella.

2. Roolikohtainen koulutussuunnitelma

Laadi tekoälylukutaitokoulutuksen suunnitelma seuraaville rooleille: [roolit].

Käytetyt järjestelmät: [lista]
Käyttötarkoitukset: [lista]
Keskeiset datatyypit: [lista]

Ehdota jokaiselle roolille oppimistavoitteet, 45–90 minuutin koulutussisältö, käytännön harjoitus, osaamisen varmistus ja dokumentoitava todiste. Painota todellisia käyttötilanteita, ihmisen valvontaa, datarajoja, virheiden tunnistamista ja poikkeamista ilmoittamista.

3. Läpinäkyvyystarkistus

Arvioi alustavasti, missä kohdissa seuraava AI-palvelu voi tarvita käyttäjälle annettavaa ilmoitusta tai AI-sisällön merkintää EU:n tekoälyasetuksen 50 artiklan näkökulmasta.

Palvelu: [kuvaus]
Käyttäjät: [kohderyhmä]
AI:n tuottama sisältö: [teksti, kuva, ääni tai video]
Ihmisen toimituksellinen tarkistus: [kuvaus]

Jaa tulos neljään osaan: suora vuorovaikutus AI:n kanssa, AI-tuotetun sisällön koneellinen merkintä, deepfake tai yleistä etua koskeva sisältö ja muut ilmoitustilanteet. Merkitse jokainen kohta joko todennäköisesti soveltuva, todennäköisesti ei soveltuva tai vaatii asiantuntija-arvion. Perustele vain annetuilla tiedoilla ja listaa puuttuvat tiedot.

Mistä yrityksen kannattaa aloittaa?

Jos yrityksessä ei vielä ole mitään valmiina, tee nämä viisi asiaa:

  1. Nimeä vastuuhenkilö.

  2. Tee AI-rekisteri.

  3. Tunnista mahdollisesti kielletyt ja suuririskiset käyttötavat.

  4. Kouluta henkilöstö todellisten työtehtävien perusteella.

  5. Dokumentoi päätökset, ihmisvalvonta ja läpinäkyvyys.

Tekoälyasetuksen tarkoitus ei ole kieltää tavallista, hyödyllistä AI:n käyttöä. Se pakottaa yrityksen ymmärtämään, milloin helppo apuväline muuttuu järjestelmäksi, joka vaikuttaa ihmisiin ja heidän oikeuksiinsa.

Viralliset lähteet

Lisää tekoälyoppaita ja -uutisia: aisanomat.fi

Keep Reading