Tekoäly

73 päivää – sitten Traficom alkaa sakottaa

EU:n tekoälyasetus voimaan 2.8.2026, sakot jopa 15 miljoonaa euroa

Nelli NelisanomaNelli Nelisanoma
Jaa:
73 päivää – sitten Traficom alkaa sakottaa
Kuva: MichalPL / CC BY-SA 4.0

Mitä elokuussa tapahtuu

EU:n tekoälyasetuksen (AI Act) pääosa velvoitteista astuu voimaan sunnuntaina 2. elokuuta 2026. Aikaa on tasan 73 päivää eli reilut kymmenen viikkoa. Suomessa valvojaksi on nimetty Liikenne- ja viestintävirasto Traficom, jonka valtuudet ovat olleet voimassa jo tammikuun alusta lähtien.

Elokuun toisena päivänä kolme asiaa muuttuu: korkean riskin tekoälyjärjestelmät on rekisteröitävä EU:n julkiseen tietokantaan, läpinäkyvyysvelvoitteet astuvat voimaan ja syväväärennösten merkintävaatimukset tulevat sanktioiduiksi. Aiemmin nämä olivat enimmäkseen suosituksia. Elokuusta lähtien valvontaviranomaisilla on toimivalta puuttua.

Mikä on 'korkean riskin järjestelmä'

Asetuksen luokittelu perustuu käyttötarkoitukseen, ei teknologiaan. Listalla ovat muun muassa rekrytointia ohjaavat järjestelmät, työntekijöiden suoritusarvioinnit, luottokelpoisuusmallit, vakuutushinnoittelu, lääketieteelliset diagnostiikka-avustajat sekä koulujen automaattiset arviointityökalut. Jos järjestelmä vaikuttaa ihmisen oikeuksiin, terveyteen, turvallisuuteen tai toimeentuloon, se on todennäköisesti korkean riskin lokeroa.

Tavalliselle suomalaiselle työnhakijalle muutos näkyy ensimmäisenä rekrytoinnissa. Jos työnantaja käyttää tekoälyä ansioluettelon seulontaan, hakijalla on oikeus saada tietää siitä, ymmärtää päätöksen perusteet ja vaatia ihmisen tekemää uudelleenarviointia. Sama koskee lainahakemuksia ja vakuutushinnoittelua.

Olennaista on, että asetus koskee myös ostettuja työkaluja. Suomalainen yritys, joka hyödyntää amerikkalaista rekrytointitekoälyä, on käyttöönottajana asetuksen toimija. Vastuu ei siirry palveluntarjoajalle. Pelkkä lisenssin osto ei poista velvoitteita.

Mitä Traficom oikeasti tekee

Traficom toimii kansallisena yhteyspisteenä ja koordinoi valvontaa neljäntoista muun viranomaisen kanssa. Yhdeksän markkinavalvojaa ja kahdeksan perusoikeuksia seuraavaa tahoa jakavat tehtävät toimialakohtaisesti. Rahoitusalan järjestelmissä on mukana Finanssivalvonta, terveydenhuollon järjestelmissä Fimea ja työelämän rekrytointisovelluksissa aluehallintoviraston työsuojelu.

Rekisteröinti tapahtuu EU:n yhteiseen tietokantaan, josta kuka tahansa pääsee tarkistamaan järjestelmän käyttötarkoituksen, tarjoajan ja vaatimustenmukaisuuden tilan. Traficomin sähköpostiluukku on alkanut täyttyä jo keväällä, ja varsinaisen ryntäyksen odotetaan ajoittuvan heinä-elokuun vaihteeseen.

Sakot voivat olla raskaita

Sanktioasteikko on porrastettu. Kielletyistä käytännöistä, kuten manipulatiivisesta tekoälystä tai työpaikan tunnetilojen tunnistuksesta, voi saada enintään 35 miljoonan euron tai seitsemän prosentin liikevaihtosakon. Korkean riskin järjestelmien velvoitteiden rikkomuksista enimmäissakko on 15 miljoonaa euroa tai kolme prosenttia. Viranomaisille annetuista virheellisistä tiedoista voi tulla 7,5 miljoonan euron sakko.

Vertailun vuoksi: GDPR:n suurin tietosuojasakko Suomessa on ollut alle puoli miljoonaa euroa. AI Actin maksimit ovat kertaluokkaa raskaampia. Pienille ja keskisuurille yrityksille on porrastusta, mutta nollasakkoja ei luvata kenellekään. Traficom on viestinyt ensimmäisten kuukausien olevan opettavaisia, mutta toistuvat tai tahalliset laiminlyönnit menevät suoraan sanktiopuolelle.

Tarkistuslista kymmenen viikon valmistautumiseen

1. Inventoi kaikki käytössä olevat tekoälyjärjestelmät ja niiden käyttötarkoitukset.

2. Luokittele: mitkä järjestelmät vaikuttavat ihmisen oikeuksiin, terveyteen tai toimeentuloon.

3. Nimeä vastuuhenkilö jokaiselle korkean riskin järjestelmälle.

4. Kirjoita tekninen dokumentaatio: datalähteet, riskiarvio, mallin rajoitukset.

5. Varmista ihmisvalvonta: kuka tarkistaa päätökset, joihin järjestelmä vaikuttaa.

6. Lisää läpinäkyvyysmerkinnät: chatbotit ilmoittavat olevansa tekoälyä, tekoälyn tuottamat kuvat ja äänet merkitään.

7. Päivitä toimittajasopimukset niin, että vastuujako on kirjattu.

8. Rekisteröi korkean riskin järjestelmät EU-tietokantaan ennen 2.8.2026.

Sanasto

Syväväärennös (deepfake)
Tekoälyn tuottama kuva, video tai ääni, joka esittää oikeaa ihmistä uskottavasti väärässä tilanteessa. AI Act vaatii merkitsemään tällaiset sisällöt tekoälyn tuottamiksi.

Jos pilotti on yhä 'kokeellinen'

Markkinointi-, asiakaspalvelu- ja HR-tiimit ovat ottaneet käyttöön kymmeniä työkaluja ilman, että niiden tarkkaa luokitusta on koskaan tehty. Heinäkuun loppuun mennessä jokaisesta järjestelmästä on tehtävä joko luokittelupäätös tai päätös vetäytymisestä tuotannosta. Pelkkä 'pilotti'-merkintä ei riitä puolustukseksi.

Konsultit myyvät jo AI Act -auditteja kymppitonnin pakettihinnoilla. Useimmille yrityksille riittää kuitenkin yksinkertainen lista: mitä järjestelmiä käytetään, mihin tarkoitukseen ja kuka niistä on vastuussa. Sen voi tehdä viikonloppuna. Loput ovat dokumentointia ja prosessien viilausta.

Jos lokakuussa selviää, että rekisteröinti on jäänyt tekemättä, perustelut 'olimme vasta pilotissa' eivät enää uponne. Sääntely ei katoa kesälomien jälkeen, ja Traficomin kannalta hidas alku ei tarkoita hidasta jatkoa.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Datakeskukset Suomessa – hankkeet, sähkö ja vero
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat
  5. 5Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.