Liiketoiminta

Mikä on AI Act? EU:n tekoälysäädös selkokielellä

EU:n tekoälyasetus jakaa tekoälyn riskiluokkiin. Kokosimme, mitkä säännöt ovat jo voimassa, mitä kesän lykkäys muutti ja kuka Suomessa valvoo.

Kaisa KasvukoskiKaisa Kasvukoski
Jaa:
Mikä on AI Act? EU:n tekoälysäädös selkokielellä
Kuva: Ekō (formerly SumOfUs) / CC BY 2.0

Lyhyesti: AI Act eli EU:n tekoälysäädös on asetus, joka jakaa tekoälyjärjestelmät riskin mukaan luokkiin ja asettaa sitä tiukemmat säännöt, mitä enemmän järjestelmä voi vaarantaa ihmisten terveyttä, turvallisuutta tai perusoikeuksia.

Virallisesti kyse on EU:n tekoälyasetuksesta (EU) 2024/1689. Se tuli voimaan 1. elokuuta 2024, mutta velvoitteet otetaan käyttöön vaiheittain vuoteen 2028 asti. Aikataulua on jo ehditty muuttaa: heinäkuun lopussa voimaan tullut muutospaketti siirsi tiukimpia velvoitteita myöhemmäksi. Tämä juttu kokoaa, missä mennään syyskuun lopussa 2026.

Mitä AI Act sääntelee?

Asetus ei sääntele tekoälyä tekniikkana vaan käyttötarkoituksia. Sama kielimalli voi olla harmiton sähköpostiavustaja, mutta työnhakijoita seulovana järjestelmänä se on korkean riskin tekoälyä.

Euroopan komissio jakaa järjestelmät neljään luokkaan. Kiellettyjä käytäntöjä on komission mukaan nyt yhdeksän. Niihin kuuluvat esimerkiksi haitallinen manipulointi, ihmisten sosiaalinen pisteytys, tunteiden tunnistaminen työpaikoilla ja oppilaitoksissa sekä kasvokuvien umpimähkäinen kerääminen tunnistustietokantoihin. Uusin tulokas on kielto järjestelmille, jotka tuottavat seksuaalista kuvamateriaalia ilman suostumusta, eli niin sanotuille riisumissovelluksille.

Korkean riskin järjestelmät saavat olla markkinoilla, mutta niiltä vaaditaan riskienhallintaa, dokumentaatiota ja ihmisen valvontaa. Tällaisia ovat esimerkiksi ansioluetteloita lajittelevat rekrytointityökalut, luottokelpoisuuden pisteytys, koulutuksen arviointi ja biometrinen tunnistus. Kolmannessa luokassa riittää, että ihmiselle kerrotaan tekoälystä. Neljäs eli vähäisen riskin luokka jää ilman erityisiä sääntöjä, ja komission mukaan valtaosa EU:ssa käytössä olevista tekoälysovelluksista kuuluu siihen.

Omana kokonaisuutenaan asetus sääntelee yleiskäyttöisiä tekoälymalleja, kuten ChatGPT:n, Clauden ja Geminin taustalla olevia malleja. Niiden tarjoajien on kerrottava koulutusaineistostaan ja noudatettava tekijänoikeutta, ja tehokkaimpien mallien tarjoajien on lisäksi arvioitava mallien laajempia riskejä.

Mitkä AI Actin säännöt ovat jo voimassa?

Kiellot ja velvoite huolehtia henkilöstön tekoälyosaamisesta alkoivat 2. helmikuuta 2025. Yleiskäyttöisten mallien säännöt tulivat voimaan 2. elokuuta 2025. Suurin osa asetuksesta alkoi soveltua 2. elokuuta 2026: silloin alkoivat läpinäkyvyysvelvoitteet, ja komission tekoälytoimisto sai valtuudet valvoa ja sakottaa yleiskäyttöisten mallien tarjoajia.

Alkuperäisessä aikataulussa myös korkean riskin järjestelmien velvoitteet olisivat alkaneet elokuussa 2026. Komissio ehdotti lykkäystä marraskuussa 2025, ja neuvosto ja parlamentti sopivat siitä toukokuussa. Muutosasetus (EU) 2026/1744 tuli voimaan 27. heinäkuuta 2026, vain vähän ennen kuin alkuperäinen määräaika olisi umpeutunut.

AI Actin aikataulu syyskuussa 2026

1.8.2024

Asetus voimaan

Velvoitteet alkavat soveltua vaiheittain.

2.2.2025

Kiellot ja tekoälyosaaminen

Kielletyt käytännöt ja henkilöstön tekoälyosaamista koskeva velvoite.

2.8.2025

Yleiskäyttöiset mallit

Säännöt ChatGPT:n kaltaisten mallien tarjoajille ja hallintorakenteet.

2.8.2026

Suurin osa asetuksesta

Läpinäkyvyysvelvoitteet ja tekoälytoimiston sakkovaltuudet.

2.12.2026

Riisumissovellusten kielto

Lisäksi ennen elokuuta markkinoille tulleiden järjestelmien on merkittävä tuottamansa sisältö koneluettavasti.

2.12.2027

Korkean riskin järjestelmät

Esimerkiksi rekrytointi, luottoluokitus, koulutus ja biometriikka (liite III).

2.8.2028

Tuotteisiin upotettu tekoäly

Esimerkiksi koneet, lelut ja hissit (liite I).

Muutospaketti kevensi muutakin. Komission mukaan tekoälyosaamista koskevaa velvoitetta yksinkertaistettiin niin, että komissio ja jäsenvaltiot ottavat siitä aiempaa suuremman roolin. Osa pk-yrityksille varatuista helpotuksista laajeni koskemaan myös pieniä keskisuuria yrityksiä, joilla on alle 750 työntekijää.

Mitä AI Act tarkoittaa suomalaiselle yritykselle?

Useimmille yrityksille ensimmäinen askel on selvittää, mitä tekoälyä talossa käytetään ja mihin riskiluokkaan käyttö osuu. Asetus erottaa tarjoajan, joka kehittää järjestelmän tai tuo sen markkinoille omalla nimellään, ja käyttöönottajan, joka käyttää valmista järjestelmää työssään. Tarjoajan velvoitteet ovat selvästi raskaammat.

Elokuusta 2026 lähtien asiakaspalvelubotin on pitänyt kertoa, että vastaaja on tekoäly, ellei se ole tilanteesta muutenkin selvää. Kuvia, videota, ääntä tai tekstiä tuottavan järjestelmän tarjoajan on huolehdittava, että sisältö voidaan tunnistaa keinotekoisesti tuotetuksi. Traficomin ohjeen mukaan ennen 2. elokuuta markkinoille tulleilla järjestelmillä on koneluettavaan merkintään aikaa 2. joulukuuta 2026 asti. Jos yritys julkaisee tekoälyllä tuotettua tekstiä kertoakseen yleisölle yleisesti tärkeistä asioista, sen on kerrottava siitä.

Rekrytoinnissa, luotonannossa tai koulutuksessa tekoälyä käyttävä yritys sai lisäaikaa joulukuuhun 2027. Velvoitteet eivät kevennyksessä kadonneet, vaan ne siirtyivät, ja riskienhallintaa, teknistä dokumentaatiota ja ihmisen valvontaa koskevat vaatimukset ovat edessä.

Mitä AI Act muuttaa tavalliselle käyttäjälle?

Näkyvin muutos ovat merkinnät. Chatbotin pitää kertoa olevansa kone, syväväärennös on merkittävä, ja tekoälyn tuottamiin kuviin ja videoihin tulee koneluettava tunniste, josta sisällön alkuperän voi tarkistaa.

Kiellot suojaavat taustalla. Työnantaja ei saa käyttää tekoälyä työntekijöidensä tunteiden päättelyyn, eikä oppilaitos oppilaidensa, ellei käyttö liity terveyteen tai turvallisuuteen. Kun korkean riskin säännöt alkavat joulukuussa 2027, esimerkiksi tekoälyn avustamana hylätyn lainahakemuksen perusteista pitää voida kertoa hakijalle.

Kotikäyttäjää asetus ei juuri velvoita. Sen käyttöönottajia koskevat velvoitteet eivät koske ihmistä, joka käyttää tekoälyä puhtaasti henkilökohtaiseen, muuhun kuin ammatilliseen tarkoitukseen. ChatGPT:llä tehtyä syntymäpäiväkorttia ei siis tarvitse merkitä.

Kuka valvoo AI Actia Suomessa?

Suomessa valvonnasta säädetään lailla eräiden tekoälyjärjestelmien valvonnasta (1377/2025), joka tuli voimaan 1. tammikuuta 2026. Liikenne- ja viestintävirasto Traficom on keskitetty yhteyspiste, joka koordinoi viranomaisten yhteistyötä, ja se valvoo ensisijaisesti läpinäkyvyysvelvoitteita. Kaikkiaan valvonta on jaettu 15 viranomaiselle. Markkinavalvontaa tekevät Traficomin lisäksi esimerkiksi Finanssivalvonta, Fimea, Tukes ja tietosuojavaltuutettu. Perusoikeuksien toteutumista seuraavat muun muassa eduskunnan oikeusasiamies ja kuluttaja-asiamies. Yleiskäyttöisiä malleja valvoo komission tekoälytoimisto.

Seuraamusmaksun määrää Traficomin yhteydessä toimiva seuraamusmaksulautakunta valvovan viranomaisen esityksestä. Kiellettyjen käytäntöjen rikkomisesta enimmäismaksu on 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi. Muiden velvoitteiden laiminlyönnistä katto on 15 miljoonaa euroa tai 3 prosenttia ja väärien tietojen antamisesta 7,5 miljoonaa tai 1 prosentti. Pienille ja keskisuurille yrityksille rajat ovat matalammat.

Luvut ovat kattoja, eivät hintalappuja. Elokuussa verkossa kiertänyt uutinen EU:n ensimmäisistä, yhteensä 47 miljoonan euron tekoälysakoista osoittautui keksityksi. AI Suomen tiedossa ei syyskuun lopussa ole yhtään AI Actin perusteella määrättyä sakkoa. Pohdimme kesällä, millaisesta tapauksesta Suomen ensimmäinen sakko voisi syntyä.

Mitä AI Act ei koske?

Asetus ei koske järjestelmiä, joita käytetään yksinomaan sotilas-, puolustus- tai kansallisen turvallisuuden tarkoituksiin. Ulkopuolelle jäävät myös järjestelmät, jotka on kehitetty ja otettu käyttöön vain tieteellistä tutkimusta varten, joskin testaus oikeissa olosuhteissa kuuluu asetuksen piiriin.

Avoimen lähdekoodin järjestelmät on pääosin vapautettu. Poikkeus ei kuitenkaan päde, jos järjestelmä on korkean riskin tekoälyä tai osuu kieltoihin tai läpinäkyvyysvelvoitteisiin. Tietosuoja-asetus GDPR pätee tekoälyasetuksen rinnalla, joten henkilötietoja käsittelevän tekoälyn on noudatettava molempia.

Usein kysyttyä

Onko AI Act laki vai asetus?

AI Act on EU-asetus, joten se on sellaisenaan voimassa kaikissa jäsenmaissa eikä sitä tarvitse kirjoittaa kansalliseksi laiksi. Suomen oma laki eräiden tekoälyjärjestelmien valvonnasta (1377/2025) vain täydentää sitä: se nimeää valvovat viranomaiset ja säätää seuraamusmaksujen määräämisestä.

Ovatko OpenAI, Google ja Anthropic sitoutuneet AI Actiin?

Asetus sitoo niitä joka tapauksessa, kun ne tarjoavat mallejaan EU:ssa. Lisäksi ne ovat allekirjoittaneet komission heinäkuussa 2025 julkaiseman yleiskäyttöisen tekoälyn käytännesäännöstön, jolla yhtiö voi osoittaa noudattavansa asetusta. Komission mukaan allekirjoittajia on 21, muun muassa OpenAI, Anthropic, Google, Microsoft ja Mistral AI. xAI allekirjoitti vain turvallisuutta koskevan luvun.

Mikä on tekoälyn sääntelyn testiympäristö?

Asetus velvoittaa jäsenmaat perustamaan valvottuja testiympäristöjä, joissa yritykset voivat kehittää ja kokeilla tekoälyä viranomaisen ohjauksessa ennen markkinoille tuloa. Muutospaketti lisäsi lisäksi EU-tason testiympäristön.

Mistä AI Actin voi lukea suomeksi?

Asetus löytyy EU:n säädöstietokanta EUR-Lexistä kaikilla EU:n virallisilla kielillä, myös suomeksi, tunnuksella (EU) 2024/1689. Kesän muutokset ovat asetuksessa (EU) 2026/1744. Traficomin sivuilla on suomenkielisiä ohjeita toimijoiden velvoitteista.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  2. 220 vuotta koodaamatta, sitten 5,4 miljoonaa
  3. 3Datakeskus söisi Lapinlahdella kokonaisen kaupungin sähköt
  4. 4Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  5. 5Google kaatoi 300 hehtaaria metsää – virasto selvittää

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.