EU:n tekoälyasetuksen (AI Act) läpinäkyvyysvaatimusten tultua voimaan 2.8.2026 on jo vuodesta 2024 voimassa ollut asetus saanut uutta näkyvyyttä. Onkin hyvä hetki varmistaa, että yrityksessänne toimitaan tekoälyasetuksen asettamien raamien mukaisesti.
Tekoälyasetus perustuu riskipohjaiseen lähestymistapaan, jossa velvoitteet määräytyvät tekoälyjärjestelmän käyttötavan ja käyttäjän roolin mukaan. Useimmat mikro- ja pk-yritykset ovat tekoälyn käyttäjiä (deployer) eivätkä kehittäjiä (provider), jolloin velvoitteet ovat yleensä huomattavasti kevyemmät.
Kaikki tekoälyn käyttö ei ole saman riskistä
EU:n tekoälyasetus jakaa tekoälyjärjestelmät neljään riskiluokkaan.
Kokonaan kiellettyjä ovat tekoälyjärjestelmät, jotka muodostavat uhan ihmisten turvallisuudelle, oikeuksille tai toimeentulolle. Tällaisia ovat esimerkiksi manipuloiva, syrjivä tai haavoittuvuuksia hyväksikäyttävä tekoäly, sosiaalinen pisteytys sekä tietyt biometrisen tunnistamisen ja luokittelun muodot.
Korkean riskin tekoälyllä tarkoitetaan käyttötapauksia, jotka voivat vaikuttaa merkittävästi ihmisten terveyteen, turvallisuuteen tai perusoikeuksiin. Tällaisia ovat esimerkiksi rekrytointiin, koulutukseen, luottopäätöksiin, terveydenhuoltoon, lainvalvontaan tai oikeudelliseen päätöksentekoon liittyvät järjestelmät. Näille järjestelmille asetetaan tiukat vaatimukset muun muassa riskienhallinnasta, datan laadusta, dokumentoinnista, ihmisen toteuttamasta valvonnasta, jäljitettävyydestä ja kyberturvallisuudesta.
Läpinäkyvyysriski tarkoittaa tilanteita, joissa tekoälyn käyttö on tuotava selkeästi esiin, jotta ihmiset ymmärtävät olevansa tekemisissä tekoälyn kanssa tai tarkastelevansa tekoälyn tuottamaa sisältöä. Käytännössä tämä koskee esimerkiksi chatbotteja, generatiivisen tekoälyn tuottamaa sisältöä, syväväärennöksissä (deepfake) sekä yleistä etua koskevia julkaisuja, joissa tekoälyn käyttö tulee merkitä selvästi ja ymmärrettävästi. EU:n tekoälyasetuksen läpinäkyvyyssäännöt ovat tulleet voimaan 2.8. 2026.
Vähäisen tai olemattoman riskin tekoälyllä tarkoitetaan järjestelmiä, joihin tekoälyasetus ei aseta erityisiä sääntöjä. Suurin osa EU:ssa tällä hetkellä käytössä olevista tekoälyjärjestelmistä kuuluu tähän luokkaan, esimerkiksi tekoälyä hyödyntävät videopelit ja roskapostisuodattimet.
Yleisimmät velvoitteet
Jos yritys käyttää esimerkiksi Copilotia, ChatGPT:tä, käännöstyökaluja tai markkinoinnin AI-ratkaisuja, tärkeimmät huomioitavat asiat ovat:
- henkilöstön riittävä AI-osaaminen ja selkeät ohjeistukset tekoälyn käyttöön
- ihmisen toteuttama valvonta tärkeissä päätöksissä
- läpinäkyvyys siitä, milloin sisältö on AI:n tuottamaa
- henkilötietojen käsittelyn huomioiminen yhdessä GDPR:n kanssa
- tarvittaessa tekoälyn käytön dokumentointi
Jos yritys kehittää AI-tuotteita, myy AI-palvelua asiakkaille tai integroi tekoälyä tuotteisiinsa tai palveluihinsa, velvoitteet kasvat merkittävästi. Kehittäjäyrityksiä voivat koskea vaatimukset teknisestä dokumentaatiosta, riskienhallinnasta, testauksesta, vaatimustenmukaisuuden arvioinnista tai EU-rekisteröinnistä tietyissä korkean riskin tapauksissa.
Mitä kannattaa tehdä nyt?
Tyypillisen toimistotyön, sisällöntuotannon, käännösten ja analytiikan tukena käytetty generatiivinen tekoäly kuuluu yleensä matalan tai rajallisen riskin käyttöön. Suurimmat riskit liittyvät tilanteisiin, joissa tekoälyä käytettäisiin henkilöstövalinnoissa, automaattisessa päätöksenteossa tai henkilötietojen laajamittaisessa analysoinnissa. Tästä syystä selkeä tekoälyohjeistus ja henkilöstön koulutus ovat useimmille mikro- ja pk-organisaatioille tärkeimmät tekoälyasetukseen liittyvät toimenpiteet.
Käytännön tarkistuslista:
- Listaa kaikki yrityksessä käytettävät tekoälytyökalut
- Selvitä, käytetäänkö tekoälyä rekrytoinnissa, henkilöstöasioissa tai muissa korkean riskin tehtävissä
- Laadi henkilöstölle tekoälyn käyttöohje
- Varmista GDPR:n mukainen henkilötietojen käsittely
- Merkitse tekoälyn tuottamat sisällöt tarvittaessa läpinäkyvästi
- Seuraa toimittajien (esim. Microsoft, Google, OpenAI) AI Act -vaatimustenmukaisuutta
Tutustu tekoälyasetukseen Euroopan Komission sivuilla.
Julkaistu 8/2026