Liiketoiminta

Kuka korjaa sovelluksen, jota kukaan ei koodannut?

Tekoäly kirjoittaa koodin, mutta ylläpidosta ei ole sovittu kenenkään kanssa.

Hanna HuulivuoHanna Huulivuo
Jaa:
Kuka korjaa sovelluksen, jota kukaan ei koodannut?

Sovelluskehityksen painopiste on siirtymässä pois IT-osastolta, ja muutos näkyy nyt myös luvuissa. Gartner ennusti jo vuonna 2021, että vuoteen 2025 mennessä 70 prosenttia organisaatioiden uusista sovelluksista hyödyntää kevyen koodauksen tai koodaamattoman kehityksen työkaluja. Vuonna 2020 osuus oli tutkimusyhtiön mukaan alle neljännes.

Alustatoimittajien markkinointimateriaaleissa luku on ehtinyt kasvaa kolmeen neljäsosaan ja vuosiluku siirtyä vuoteen 2026. Kyse on silti yhä ennusteesta, ei mitatusta osuudesta. Kukaan ei laske reaaliaikaisesti, montako yrityssovellusta maailmassa syntyy ilman käsin kirjoitettua koodia.

Suunta on kuitenkin riidaton. Kehotepohjaisen koodauksen työkalujen markkinaa arvioidaan tänä vuonna noin 4,7 miljardin dollarin kokoiseksi, ja kasvuvauhdiksi lasketaan noin 38 prosenttia vuodessa. Kiinnostavin kysymys ei ole se, kuinka moni sovellus syntyy näin. Se on kysymys siitä, kuka niitä ylläpitää.

Kolme termiä, jotka menevät helposti sekaisin

Kevyt koodaus (low-code) tarkoittaa visuaalista kehitysympäristöä, jossa sovellus kootaan valmiista palikoista, mutta tarvittaessa väliin voi kirjoittaa omaa koodia. Käyttäjä on tyypillisesti kehittäjä tai teknisesti taitava asiantuntija.

Koodaamaton kehitys (no-code) on saman idean tiukempi versio: pelkkää raahaa ja pudota -käyttöliittymää, ei riviäkään koodia näkyvissä. Kohderyhmä on liiketoiminnan väki ilman ohjelmointitaustaa.

Kehotepohjainen koodaus (vibe coding) on uusin tulokas. Siinä tekoäly kirjoittaa varsinaisen lähdekoodin luonnollisella kielellä annetusta kuvauksesta, eikä tilaaja yleensä lue tulosta rivitasolla. Koodi on siis olemassa, mutta kukaan ihminen ei ole sitä tarkistanut.

Veracoden testissä 45 prosenttia kielimallien koodinäytteistä epäonnistui tietoturvatestissä

Sivustojen välinen skriptaus (XSS), kaikki kielet86 %
Java-näytteet, kaikki haavoittuvuustyypit72 %
Python-näytteet, kaikki haavoittuvuustyypit38 %
Keskiarvo: kaikki kielet ja haavoittuvuustyypit45 %

Veracode 2025 GenAI Code Security Report. Luvut kertovat, kuinka suuri osa koodinäytteistä epäonnistui tietoturvatestissä.

Työkalut halpenivat, vastuu ei siirtynyt

Gartnerin usein siteeratun arvion mukaan 41 prosenttia IT-osaston ulkopuolisista työntekijöistä muokkaa tai rakentaa itse data- tai teknologiaratkaisuja. Kissflow'n kokoamien lukujen mukaan lähes 60 prosenttia yritysten räätälisovelluksista syntyy jo IT-osaston ulkopuolella, ja niistä noin 30 prosenttia tekevät työntekijät, joilla on vain vähän tai ei lainkaan teknistä koulutusta.

Syy on ymmärrettävä. IT-osastojen jonot venyvät kolmesta kahteentoista kuukauteen, ja kolme neljästä johtajasta kertoo, että osa pyydetyistä ratkaisuista jää kokonaan rakentamatta. Kun myyntijohtaja saa kahdessa iltapäivässä aikaan tarjouslaskurin, jota hän olisi odottanut puoli vuotta, hän tekee sen itse.

Ongelma alkaa vasta tästä. Sovellus toimii, se otetaan käyttöön ja siitä tulee osa arkea. Sitten tekijä vaihtaa tehtäviä tai työpaikkaa. Kukaan ei ole dokumentoinut, mihin järjestelmiin laskuri on kytketty, kenen tunnuksilla se hakee asiakasrekisteristä tietoa tai mitä tapahtuu, kun taustalla oleva rajapinta muuttuu. Lasku lankeaa IT-osastolle, joka ei tiennyt sovelluksen olemassaolosta.

Jokainen kehotepohjaisesti rakennettu sovellus, joka viedään säänneltyyn ympäristöön, on odottamassa oleva vaatimustenvastaisuus.

Kissflow, yritysautomaation alusta, kevyen koodauksen opas 2026

Nopeasti syntynyt koodi ei ole automaattisesti turvallista

Tietoturvayhtiö Veracoden viime vuonna julkaisemassa selvityksessä testattiin yli sadan kielimallin tuottamaa koodia. Lähes puolet, 45 prosenttia, näytteistä sisälsi OWASP:n kymmenen yleisimmän haavoittuvuuden listalle kuuluvan virheen. Java pärjäsi heikoimmin 72 prosentin virhetasolla, Python parhaiten 38 prosentilla.

Yksi tulos erottuu joukosta: sivustojen väliseltä skriptaukselta mallit epäonnistuivat suojautumaan 86 prosentissa tapauksista. Veracoden mukaan uudemmat ja isommat mallit eivät parantaneet tulosta, vaikka niiden muut suoritukset kohenivat. Turvallinen koodi ei siis ole ominaisuus, joka tulisi mallikoon mukana ilmaiseksi.

Käytännön testissä tulos näkyy karummin. Tietoturvayhtiö Tenzai löysi viime joulukuussa 15 kehotepohjaisilla työkaluilla rakennetusta sovelluksesta yhteensä 69 haavoittuvuutta. Se on keskimäärin yli neljä per sovellus.

Suomessa vastuu on jo kirjattu lakiin

Suomalaiselle keskisuurelle yritykselle tämä ei ole teoreettinen keskustelu. NIS2-direktiivin velvoitteet tulivat Suomessa voimaan kyberturvallisuuslain myötä 8. huhtikuuta 2025, ja Traficomin Kyberturvallisuuskeskus valvoo niiden noudattamista useilla toimialoilla. Laki edellyttää, että yritys tunnistaa ja hallitsee tietojärjestelmiensä riskit. Se ei tee poikkeusta sille, että sovelluksen rakensi markkinointiosasto eikä IT.

Sadan hengen suomalaisyrityksessä koko tietohallinto saattaa olla kaksi tai kolme ihmistä. Heidän on silti kyettävä kertomaan valvojalle, mitä järjestelmiä talossa on ja mitä henkilötietoja niissä liikkuu. Jos henkilöstöhallinnon assistentti on rakentanut koodaamattomalla työkalulla sairauspoissaoloja seuraavan sovelluksen ja tallentanut tiedot alustan omaan pilveen, kyse on tietosuoja-asetuksen tarkoittamasta arkaluonteisten tietojen käsittelystä. Rekisterinpitäjä on työnantaja, ei työkalun tehnyt yhdysvaltalaisyhtiö.

Sama koskee tavallista palkansaajaa toisesta suunnasta. Yhä useampi työntekijä rakentaa työssään ohjelmistoja tietämättä tekevänsä niin, ja päätyy samalla vastuuseen ratkaisuista, joita ei ole opetettu tekemään. Palkkatiedot, asiakasrekisterit ja toimitusketjun luvut päätyvät järjestelmiin, joita kukaan ei ole katselmoinut.

Sanasto

Varjo-IT
Työntekijöiden omin päin käyttöön ottamat ohjelmistot ja palvelut, joista tietohallinto ei tiedä eikä siksi voi valvoa niiden turvallisuutta.
Sivustojen välinen skriptaus (XSS)
Haavoittuvuus, jossa hyökkääjä saa ujutettua verkkosivulle omaa koodiaan, joka suoritetaan muiden käyttäjien selaimessa. Sillä voi varastaa esimerkiksi kirjautumistietoja.
Tekninen velka
Nopeasti tehdyistä ohjelmistoratkaisuista kertyvä korjausvelka. Se maksetaan myöhemmin hitaampana kehityksenä ja kalliina korjaustöinä.

Eräpäivä jokaiselle itse tehdylle sovellukselle

Tavallisin vastaus varjo-IT:hen on kieltää työkalut. Se ei ole toiminut kertaakaan aiemmin, eikä toimi nytkään: kevyen koodauksen alustat myydään suoraan liiketoimintayksiköille luottokorttia vastaan.

Käyttökelpoisempi keino on hallinnollinen eikä tekninen. Jokaiselle itse rakennetulle sovellukselle merkitään käyttöönoton yhteydessä nimetty omistaja ja eräpäivä, esimerkiksi vuoden päähän. Kun päivä koittaa, joko joku vahvistaa sovelluksen edelleen tarpeelliseksi ja ottaa siitä vastuun, tai se suljetaan. Menettely on tylsä, mutta se paljastaa nopeasti, kuinka moni kolmen tunnin projekti on muuttunut kymmenen vuoden ylläpitovelvoitteeksi.

Analyytikot arvioivat tekoälyn tuottamasta koodista kertyvän teknistä velkaa 1 500 miljardin dollarin edestä vuoteen 2027 mennessä. Luku on karkea arvaus, mutta suuruusluokka kertoo, mihin nopeuden hinta lopulta kirjataan. Sitä ei makseta kehitysvaiheessa vaan silloin, kun jotain pitää korjata eikä kukaan tiedä miten.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.