Euroopan komissio julkisti 7. heinäkuuta suunnitelman, joka voi muuttaa sitä, millä ehdoilla tekoälymallit pääsevät eurooppalaisten yritysten ja kuluttajien käyttöön. Komission tavoite on selkeä: edistyneet mallit halutaan arvioida jo ennen kuin ne tulevat EU-markkinoille.
Kyse on kyberturvallisuuden ja tekoälyn yhteisestä toimintasuunnitelmasta. Se ei ole uusi laki vaan käytännön ohjelma, joka nojaa jo voimassa oleviin sääntöihin, ennen kaikkea tekoälyasetukseen ja EU:n kyberturvasäädöksiin.
Mallit arvioon ennen markkinoita
Suunnitelman ydin on ajatus ennakkoarvioinnista. Tähän asti tekoälymallin tietoturva on ollut pitkälti kehittäjän oma asia, ja viranomaiset ovat puuttuneet ongelmiin vasta jälkikäteen. Komissio kääntäisi asetelman toisin päin.
Edistyneiden mallien riskit tarkastettaisiin ennen kuin ne leviävät laajaan käyttöön. Komissio perustelee tätä sillä, että sama teknologia, joka auttaa puolustamaan järjestelmiä, taipuu myös hyökkäysten työkaluksi. Tekoäly löytää haavoittuvuuksia, automatisoi hyökkäyksiä ja kasvattaa niiden mittakaavaa nopeammin kuin ihminen ehtii reagoida.
“Tekoäly muuttaa sitä, mitä kyberturvallisuus tarkoittaa. Meidän on pysyttävä perässä.”
ENISA rakentaisi turvallisen testipaikan
Arviointia varten komissio haluaa luoda turvallisen testiympäristön yhdessä EU:n kyberturvaviraston ENISAn kanssa. Ajatuksena on paikka, jossa malleja voidaan koestaa hallitusti ennen kuin niiden heikkoudet paljastuvat vasta tuotannossa.
Käytännössä tämä tarkoittaisi, että viranomaisilla ja tutkijoilla olisi yhteinen ympäristö tekoälyn tietoturvan testaamiseen. Suomessa vastaavaa osaamista on esimerkiksi Traficomin Kyberturvallisuuskeskuksessa, joka tekee jo nyt yhteistyötä ENISAn kanssa.
Miksi tämä koskee myös suomalaisia yrityksiä
Linjaus ei jää Brysseliin. Jos EU alkaa vaatia mallien ennakkoarviointia, se vaikuttaa jokaiseen suomalaiseen yritykseen, joka rakentaa palvelunsa ison tekoälymallin päälle. Kyse voi olla asiakaspalvelubotista, ohjelmistotalosta tai pankista.
Pienelle ohjelmistoyritykselle tämä voi tarkoittaa selkänojaa. Kun mallin tietoturva on arvioitu jo ennen käyttöä, riski siirtyy osittain pois yksittäisen yrityksen harteilta. Kääntöpuoli on, että uusien mallien saatavuus Euroopassa voi hidastua, jos arviointi ruuhkautuu.
Tavalliselle käyttäjälle muutos näkyisi hitaammin mutta konkreettisesti: harvempi haavoittuva malli päätyisi palveluihin, joita käytämme päivittäin verkkopankista terveydenhuoltoon.
Taustalla huoli riippuvuudesta
Suurin osa Euroopassa käytetyistä huippumalleista tulee yhdysvaltalaisilta yhtiöiltä, eikä Euroopalla ole omaa vastinetta samassa kokoluokassa. Komissiolle tämä on turvallisuuskysymys: jos kriittiset palvelut nojaavat malleihin, joiden turvallisuutta ei voi itse tarkastaa, päätösvalta on toisten käsissä. Ennakkoarviointi ja oma testialusta ovat yritys ottaa osa tuosta vallasta takaisin.
Sanasto
Tekoälyasetus (AI Act)
EU:n laki, joka sääntelee tekoälyn käyttöä sen aiheuttaman riskin mukaan ja asettaa tiukimmat vaatimukset riskialttiimmille tekoälyjärjestelmille.
Suunnitelmasta käytäntöön
Toistaiseksi kyse on suunnitelmasta, ei valmiista säännöstä. Yksityiskohdat ratkeavat vasta, kun komissio, jäsenmaat ja yritykset istuvat samaan pöytään: kuka arvioi, millä kriteereillä ja kuinka nopeasti.
Sitä pöytää suomalaisyritysten kannattaa pitää silmällä. Arvioinnin kriteerit kirjoitetaan nyt, ja niistä tulee arkea niille, jotka rakentavat tuotteensa tekoälyn varaan.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.