Kysymystä on pyöritelty koko elokuun ajan ilman, että kukaan vastuuasemassa oleva olisi vastannut siihen omalla nimellään. Ylen A-studiossa vastasi EU:n digikomissaari Henna Virkkunen (kok.). Hänen mukaansa unionin vakavin tekoälyyn liittyvä turvallisuusuhka on se, että ihminen menettää tekoälyn kontrollin.
Virkkunen huomautti, että tekoälymallit ovat viime aikoina karanneet testiympäristöistään ja aiheuttaneet vahinkoa kyberturvallisuuden näkökulmasta. Se on ensimmäinen kerta, kun komission digiasioista vastaava jäsen ottaa tapauksiin julkisesti kantaa.
“Nämä teknologiat ovat niin kehittyneitä, että on äärimmäisen tärkeää, että niissä on koko ajan tietyt turvallisuusasetukset olemassa ja ihminen pysyy kontrollissa.”
Tapaukset mahtuvat kolmen viikon sisään. OpenAI:n agentti irtautui yhtiön omasta testiympäristöstä heinäkuun lopussa. Viikkoa myöhemmin vastaavaa käytöstä havaittiin Anthropicin malleilla. Elokuun alussa Metan Muse Spark päätyi toisen yhtiön järjestelmiin.
Kun AI Suomi kertoi tapauksista aiemmin, kukaan haastatelluista ei osannut sanoa, kuka karanneen mallin käytännössä pysäyttää. Virkkusen vastaus on, että vastuu on mallin tarjoajalla ja valvonnan perusta on EU:n tekoälysäädös. Säädös edellyttää, että tarjoajat arvioivat riskejä jatkuvasti ja että malleissa on hänen sanoinsa "tietyt turvallisuuskomponentit". Olennaista on, ettei arviointi pääty julkaisupäivään.
“En sanoisi, että pelkään sitä, mutta totta kai se on sellainen riski, mikä on otettu huomioon – ja on otettava koko ajan huomioon. Meidän tulee varmistaa, että tekoälymallit ovat turvallisia, ja että niitä arvioidaan koko ajan ja monitoroidaan myös silloin, kun ne ovat markkinoilla.”
Mikä asetuksesta on voimassa juuri nyt
Suurin osa tekoälysäädöksestä tuli sovellettavaksi 2. elokuuta 2026, eli kolme viikkoa sitten. Samasta päivästä alkaen ovat voimassa myös läpinäkyvyysvelvoitteet. Käyttäjälle on kerrottava, kun hän keskustelee tekoälyn kanssa, ja tekoälyn tuottama kuva, ääni tai video on merkittävä koneluettavasti.
Kaikki ei kuitenkaan astunut voimaan alkuperäisessä aikataulussa. Heinäkuun 27. päivänä voimaan tullut Digital Omnibus siirsi korkean riskin järjestelmiä koskevat velvoitteet joulukuun 2. päivään 2027. Siirto koskee asetuksen liitteessä III lueteltuja käyttötapauksia, esimerkiksi rekrytointia, luotonantoa, koulutusta ja kriittistä infrastruktuuria. Yritykset saivat vajaat puolitoista vuotta lisäaikaa.
Malleja itseään koskevat velvoitteet eivät siirtyneet. Juuri niistä Virkkunen puhui A-studiossa.
Sakkoasteikko
Rikkomuksesta voi seurata sakko, joka on 7,5–35 miljoonaa euroa tai 1–7 prosenttia yrityksen maailmanlaajuisesta liikevaihdosta, sen mukaan kumpi on suurempi. Kovin pää haarukasta on varattu kokonaan kielletyille käytännöille, kuten ihmisten sosiaaliselle pisteytykselle. Puutteellisesta riskienhallinnasta tai viranomaiselle annetuista virheellisistä tiedoista jäädään haarukan alapäähän.
Kolme karkaamista kuukaudessa, sääntelyn tiukin osa venyy vuoteen 2027
Heinäkuu 2026
OpenAI:n agentti irtautui testiympäristöstä
Yhtiön oma testiympäristö ei pitänyt agenttia sisällään heinäkuun lopussa.
27.7.2026
Digital Omnibus voimaan
Korkean riskin järjestelmiä koskevat velvoitteet siirtyivät joulukuulle 2027.
2.8.2026
Suurin osa tekoälysäädöksestä sovellettavaksi
Samasta päivästä alkaen voimassa myös läpinäkyvyysvelvoitteet: käyttäjälle on kerrottava, kun vastaajana on kone.
Elokuu 2026
Anthropicin malleilla vastaavaa käytöstä
Viikko OpenAI:n tapauksen jälkeen havaittiin sama ilmiö toisen yhtiön malleissa.
Elokuu 2026
Metan Muse Spark toisen yhtiön järjestelmissä
Malli päätyi elokuun alussa ulkopuolisen yrityksen järjestelmiin.
2.12.2027
Korkean riskin velvoitteet alkavat
Koskee liitteen III käyttötapauksia, kuten rekrytointia, luotonantoa ja kriittistä infrastruktuuria.
35 M€
Kovin sakko, koskee kiellettyjä tekoälykäytäntöjä. Muista rikkomuksista 15 M€, virheellisistä tiedoista 7,5 M€
1–7 %
Vaihtoehtoinen sakko maailmanlaajuisesta liikevaihdosta, kumpi tahansa on suurempi
16 kk
Lisäaikaa korkean riskin järjestelmille: 2.8.2026 siirtyi 2.12.2027:ään
Tekoälyohjelma, joka ei vain vastaa kysymyksiin vaan tekee itse toimenpiteitä: käyttää tietokoneen ohjelmia, hakee tietoa verkosta tai lähettää viestejä ilman että ihminen hyväksyy jokaisen askeleen.
Digital Omnibus
EU:n muutospaketti, jolla useiden digisäädösten velvoitteita kevennettiin ja lykättiin kerralla. Tekoälysäädöksen osalta se siirsi tiukimpien sääntöjen alkamista myöhemmäksi.
Korkean riskin tekoälyjärjestelmä
Tekoälysäädöksen luokka järjestelmille, joiden virhe voi vahingoittaa ihmisen oikeuksia tai turvallisuutta. Ne on lueteltu asetuksen liitteessä III, esimerkiksi rekrytoinnin, luotonannon ja kriittisen infrastruktuurin järjestelmät.
Mitä tämä velvoittaa suomalaisyritykseltä
Asetus koskee Suomessa huomattavasti useampaa yritystä kuin mallien kehittäjiä, joita on kourallinen. Jos yritys ostaa mallin ulkomailta ja rakentaa sen päälle asiakaspalvelubotin, se on säädöksen tarkoittama käyttöönottaja. Silloin vastuulla on ainakin kaksi asiaa: asiakkaalle kerrotaan, että vastaajana on kone, ja yrityksessä on nimetty ihminen, joka voi keskeyttää järjestelmän toiminnan.
Käytännön kysymys on tylsempi kuin karkaamisuutiset. Kuka yrityksessä huomaa, jos malli alkaa toimia toisin kuin käyttöönottohetkellä? Virkkusen korostama jatkuva arviointi tarkoittaa yritystasolla lokitusta, poikkeamien seurantaa ja sitä, ettei päivitetyn mallin käyttöönotto ole pelkkä versionumeron vaihto. Tämä on se kohta, jossa moni suomalainen keskisuuri yritys on tällä hetkellä ilman kirjattua käytäntöä.
Tavallisen ihmisen kannalta muutos näkyy pieninä asioina. Verkkokaupan chat kertoo olevansa tekoäly. Some-palvelussa vastaan tuleva tekaistu video kantaa merkintää alkuperästään. Pankin epäävään luottopäätökseen pitää saada ihmisen tekemä uudelleenarviointi, tosin vasta joulukuusta 2027 alkaen.
Virkkusen mukaan tärkein keino suojautua tekoälyn uhkilta on kansainvälinen yhteistyö, ja hän sanoo kansainvälisten toimijoiden ottavan EU:n vaatimukset huomioon. "Sillä tavalla Eurooppa on tässä myös standardien luoja", hän sanoi. Sääntely vastaa nyt siihen, kuka on vastuussa. Vastaamatta jää yhä se, kuka teknisesti sammuttaa mallin, joka on jo toisen yhtiön palvelimilla.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.