Liiketoiminta

15 miljoonan sakko uhkaa – tekoälyvalvonta alkoi

Suomessa vastuu jaettiin 15 viranomaiselle, Traficom koordinoi.

Kaisa KasvukoskiKaisa Kasvukoski
Jaa:
15 miljoonan sakko uhkaa – tekoälyvalvonta alkoi
Kuva: European Parliament / CC BY 2.0

Elokuun toinen päivä oli suomalaisyrityksille takaraja, jota moni ei huomannut. Sinä päivänä EU:n tekoälyasetuksen valvontakoneisto kytkeytyi päälle. Viranomaisilla on nyt valtuudet pyytää dokumentaatiota, testata järjestelmiä ja määrätä seuraamusmaksuja.

Muutos on käytännöllinen, ei juhlapuheiden aihe. Tähän asti asetus oli lähinnä teksti, jota juristit lukivat ja jonka noudattamista kukaan ei tarkastanut. Nyt komissio voi vaatia yleiskäyttöisten mallien kehittäjiltä pääsyn tietoihin, arvioida mallit ja rajoittaa niiden pääsyä markkinoille. Kansalliset markkinavalvontaviranomaiset saivat vastaavat keinot korkean riskin järjestelmiin.

AI Suomi kertoi aiemmin, että EU lykkäsi osaa tekoälysäännöistä ja lasku jäi yrityksille. Lykkäys koski korkean riskin järjestelmien tiettyjä velvoitteita ja niiden siirtymäaikoja. Valvontarakenne ja seuraamusvaltuudet eivät siirtyneet mihinkään, vaan tulivat voimaan aikataulussa. Se on tämän viikon olennaisin ero: valvojalla on nyt työkalut, vaikka osa vaatimuksista kypsyy vasta myöhemmin.

Sakkokatto on 15 miljoonaa tai kolme prosenttia

Useimmissa velvoiterikkomuksissa seuraamusmaksun katto on 15 miljoonaa euroa tai kolme prosenttia yrityksen maailmanlaajuisesta vuosiliikevaihdosta, kumpi näistä on suurempi. Pieniin ja keskisuuriin yrityksiin sovelletaan alempaa vaihtoehtoa, mikä on kotimaisen yrityskentän kannalta merkittävä yksityiskohta. Kiellettyjen käytäntöjen, kuten manipuloivan tai sosiaaliseen pisteytykseen perustuvan tekoälyn, kohdalla katto nousee 35 miljoonaan euroon tai seitsemään prosenttiin.

Suomalaisen keskisuuren ohjelmistotalon kohdalla kolmen prosentin osuus tarkoittaa usein satojatuhansia euroja. Se ei kaada yritystä, mutta se on enemmän kuin useimpien compliance-projektien budjetti. Laskutoimitus kannattaa tehdä ennen kuin sen tekee joku muu.

Mitä yrityksen pitää tehdä nyt

Tee lista kaikista tekoälyjärjestelmistä, joita yritys käyttää tai tarjoaa, myös ostetuista työkaluista. Tunnista, osuuko jokin niistä korkean riskin luokkaan: rekrytointi, työntekijöiden arviointi, luotonanto, vakuutusten hinnoittelu, koulutus, kriittinen infrastruktuuri. Jos osuu, varmista että sinulla on tekninen dokumentaatio, lokitiedot, riskiarvio ja nimetty ihminen, joka voi puuttua järjestelmän päätöksiin. Sopimuksissa kannattaa varmistaa, että toimittaja luovuttaa dokumentaation myös viranomaiselle.

Suomi valitsi hajautetun mallin

Osa EU-maista perusti tekoälyvalvontaa varten uuden viraston. Suomi ei. Täällä valvonta jaettiin viidelletoista olemassa olevalle viranomaiselle sen mukaan, mitä toimialaa tekoälyn käyttö koskee. Liikenne- ja viestintävirasto Traficom toimii koordinoivana viranomaisena ja yhteyspisteenä komission suuntaan.

Käytännössä valvoja määräytyy sen mukaan, kuka jo valvoo toimialaa. Luotonantoa ja vakuutusten hinnoittelua valvoo Finanssivalvonta, työelämän tekoälysovelluksia työsuojeluviranomainen, henkilötietojen käsittelyä tietosuojavaltuutettu, tuoteturvallisuutta Tukes ja terveydenhuollon sovelluksia sosiaali- ja terveysalan valvojat. Syrjintäkysymyksissä mukana ovat yhdenvertaisuusvaltuutettu ja tasa-arvovaltuutettu, kuluttajapuolella kuluttaja-asiamies. Täydellinen viranomaisluettelo on kirjattu kansalliseen täytäntöönpanolakiin.

Mallin etu on osaaminen. Finanssivalvonta tuntee luotonannon paremmin kuin uusi tekoälyvirasto ehtisi oppia. Haitta on rajapinnoissa: kun rekrytointityökalu käsittelee henkilötietoja, arvioi työnhakijoita ja voi syrjiä, kolme eri viranomaista on periaatteessa toimivaltainen. Yrityksen näkökulmasta se tarkoittaa, että kysyjiä voi olla useampi kuin yksi.

Kaksi vuotta siirtymäaikaa – nyt valvojilla on valtuudet

1.8.2024

Asetus voimaan

Tekoälyasetus tuli voimaan. Velvoitteet porrastettiin kahden ja kolmen vuoden siirtymäajoille.

2.2.2025

Kiellot alkoivat

Kielletyt tekoälykäytännöt tulivat sovellettaviksi. Samalla alkoi vaatimus henkilöstön tekoälylukutaidosta.

2.8.2025

Yleiskäyttöiset mallit

Yleiskäyttöisten mallien velvoitteet alkoivat. Jäsenvaltioiden määräaika ilmoittaa kansalliset seuraamussäännöt umpeutui samana päivänä.

2.8.2026

Valvonta käynnistyi

Pääosa asetuksesta tuli sovellettavaksi. Komissio ja kansalliset viranomaiset saivat tarkastus- ja seuraamusvaltuudet.

2.8.2027

Viimeinen siirtymäaika

Säänneltyihin tuotteisiin upotettujen korkean riskin järjestelmien siirtymäaika päättyy.

15 M€ tai 3 %

Sakkokatto useimmista velvoiterikkomuksista

35 M€ tai 7 %

Kiellettyjen käytäntöjen sakkokatto

15

Valvontaa hoitavaa viranomaista Suomessa

Tekoälyasetus (artikla 99) ja työ- ja elinkeinoministeriö

Rekrytointi ja luotonanto ovat nyt korkean riskin käyttöä

Korkean riskin luokka kuulostaa etäiseltä, mutta se osuu tavanomaiseen suomalaiseen työarkeen. Jos rekrytointijärjestelmä seuloo hakemuksia, pisteyttää hakijoita tai järjestää heidät paremmuusjärjestykseen, se on korkean riskin järjestelmä. Sama koskee luottokelpoisuuden arviointia ja henkivakuutusten hinnoittelua. Moni yritys käyttää tällaisia työkaluja ostettuna palveluna eikä ole ajatellut olevansa tekoälysääntelyn piirissä.

Dokumentaatiovaatimus tarkoittaa kirjattua tietoa siitä, mihin järjestelmä on tarkoitettu, millä datalla se on opetettu, mitä rajoituksia sillä on ja miten sitä on testattu. Käyttäjäyritykseltä odotetaan käyttöohjeiden noudattamista, syöttödatan asianmukaisuuden varmistamista ja lokitietojen säilyttämistä. Toimittaja tuottaa suurimman osan aineistosta, mutta vastuu sen olemassaolosta on myös ostajalla.

Ihmisen valvonta on tiukempi vaatimus kuin miltä kuulostaa. Riittävää ei ole, että joku painaa hyväksy-nappia. Valvovalla ihmisellä pitää olla osaaminen ymmärtää järjestelmän tuotos, tieto sen tunnetuista heikkouksista ja todellinen toimivalta ohittaa suositus tai pysäyttää järjestelmä. Jos rekrytoija ei voi käytännössä poiketa algoritmin järjestyksestä ilman esimiehen lupaa, vaatimus ei täyty.

Sanasto

Yleiskäyttöinen tekoälymalli
Malli, jota ei ole rakennettu yhteen tehtävään vaan jota voi käyttää moneen: kirjoittamiseen, koodaamiseen, analyysiin. EU-sääntelyssä näille kehittäjille on omat velvoitteensa, koska sama malli päätyy tuhansiin eri sovelluksiin.
Sosiaalinen pisteytys
Järjestelmä, joka antaa ihmisille yleisen luotettavuus- tai käytöspistemäärän ja rajoittaa palveluita sen perusteella. EU:ssa tämä on kielletty tekoälykäytäntö, jonka sakkokatto on korkein mahdollinen.

Miksi tämä koskee myös työnhakijaa

Työnhakijalle muutos näkyy oikeutena saada tietää, että hakemuksen käsittelyssä käytettiin tekoälyä, ja oikeutena pyytää selitystä päätökselle. Luottohakemuksen hylkäys pitää pystyä perustelemaan muutenkin kuin toteamalla, että järjestelmä sanoi ei. Tämä on se osa asetusta, joka siirtyy sääntelytekstistä ihmisten arkeen nopeimmin.

Yhteiskunnallisesti kyse on siitä, kuka kantaa vastuun automatisoidusta päätöksestä. Tähän asti vastuu on hämärtynyt toimittajan ja käyttäjän väliin niin, että kumpikaan ei ole ollut varsinaisesti vastuussa. Asetus asettaa vastuun ketjun molempiin päihin, ja valvontavaltuudet tekevät siitä laskettavaa rahaa.

Ensimmäiset kuukaudet tuskin tuottavat suuria seuraamusmaksuja. Viranomaisilla on resurssipula, tulkintakysymyksiä on avoinna ja hajautettu malli vaatii oman sisäänajonsa. Todennäköisempi ensimmäinen kosketus on kysely: mistä järjestelmästä on kyse, kuka sen toimitti, kuka valvoo sitä ja missä dokumentaatio on. Se kysely tulee jollekin suomalaisyritykselle tämän syksyn aikana, ja vastauksen laatu ratkaisee, jääkö asia siihen.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.