07/10/2026

|

Tekoäly

07/10/2026

EU:n tekoälyasetus (AI Act): mitä se tarkoittaa yrityksellesi?

Jaa blogi:

EU:n tekoälyasetus koskee kaikkia EU-maita

EU:n tekoälyasetus (AI Act, virallisesti tekoälysäädös) on Euroopan unionin laki, joka sääntelee tekoälyn kehittämistä ja käyttöä riskin perusteella. Se koskee lähes jokaista tekoälyä käyttävää yritystä, myös niitä, jotka käyttävät vain valmiita työkaluja, kuten Copilotia tai ChatGPT:tä. Käymme läpi, mikä on jo voimassa, mitä on tulossa ja mistä yrityksen kannattaa aloittaa. Artikkeli kattaa heinäkuussa 2026 voimaan tulleen Digital Omnibus -muutoksen, joka siirsi korkean riskin järjestelmien vaatimukset joulukuuhun 2027.

Eu:n tekoälyasetus lyhyesti

  • EU:n tekoälyasetus tuli voimaan 1.8.2024, ja sen velvoitteet alkavat vaiheittain vuosina 2025–2028.
  • Asetus koskee sekä tekoälyn kehittäjiä (tarjoajat) että sen käyttäjiä.
  • Velvoitteet riippuvat riskiluokasta: kielletty, korkea riski, läpinäkyvyysvelvoitteet tai vähäinen riski.
  • Kattaa jo voimassa ovat kiellot, tekoälylukutaitovelvoite ja läpinäkyvyysvelvoitteet.
  • Korkean riskin järjestelmien, kuten rekrytointityökalujen, vaatimukset alkavat 2.12.2027.
  • Seuraamusmaksu voi olla enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta liikevaihdosta.

 

Mikä EU:n tekoälyasetus on?

EU:n tekoälyasetus on maailman ensimmäinen kattava tekoälyä sääntelevä laki. Sen virallinen suomenkielinen nimi on tekoälysäädös, josta englanniksi usein puhutaan nimellä AI Act tai EU AI Act. Arkikielessä säädöksestä puhutaan myös tekoälylakina. Kaikki kuitenkin käsittelevät samaa asetusta (EU) 2024/1689, joka tuli voimaan 1.8.2024.

Koska kyse on asetuksesta eikä direktiivistä, se on sellaisenaan voimassa kaikissa EU-maissa, myös Suomessa. Kansallista lakia tarvitaan lähinnä valvonnan ja seuraamusten järjestämiseen. Asetuksen ajatus on yksinkertainen: mitä suuremman riskin tekoälyjärjestelmä aiheuttaa ihmisten terveydelle, turvallisuudelle tai perusoikeuksille, sitä tiukemmat vaatimukset sitä koskevat. Valtaosa yritysten arjessa käytetystä tekoälystä kuuluu kevyimpään sääntelyyn.

 

Tekoälyasetuksen riskiluokat lyhyesti

Tekoälyasetus jakaa tekoälyn käyttötavat neljään riskiluokkaan. Luokka ei riipu teknologiasta vaan siitä, mihin tekoälyä käytetään: sama kielimalli voi olla vähäisen riskin työkalu markkinoinnissa ja korkean riskin järjestelmä rekrytoinnissa.

 

Riskiluokka Esimerkkejä Mitä se tarkoittaa
Kielletty Sosiaalinen pisteytys, tunteiden tunnistaminen työpaikalla tai oppilaitoksessa, ihmisten manipulointi Käyttö on kokonaan kiellettyä.
Korkea riski Rekrytointi ja henkilöstöpäätökset, koulutus ja arviointi, luottokelpoisuus, kriittinen infrastruktuuri Tiukat vaatimukset riskienhallinnasta, dokumentaatiosta ja ihmisen valvonnasta.
Läpinäkyvyysvelvoitteet Chatbotit, tekoälyn tuottamat kuvat, videot ja syväväärennökset Käyttäjälle on kerrottava, että hän on tekemisissä tekoälyn kanssa tai että sisältö on tekoälyn tuottamaa.
Vähäinen riski Roskapostisuodattimet, tekstin kirjoitusapu, useimmat toimistotyökalut Ei erityisvaatimuksia, mutta tekoälylukutaitovelvoite koskee silti.

 

Näiden lisäksi asetuksessa on omat säännöt yleiskäyttöisille tekoälymalleille, kuten GPT- ja Claude-malleille. Ne koskevat mallien kehittäjiä, eivät malleja käyttäviä yrityksiä.

 

Milloin tekoälyasetus tulee voimaan? Aikataulu 2025–2028

Tekoälyasetus astuu voimaan vaiheittain. Alkuperäisen aikataulun mukaan korkean riskin järjestelmien vaatimukset olisivat alkaneet 2.8.2026, mutta EU hyväksyi kesällä 2026 niin sanotun Digital Omnibus -muutospaketin (asetus (EU) 2026/1744). Tämä tuli voimaan 27.7.2026 ja siirsi korkean riskin vaatimukset myöhemmäksi, sillä toteuttamiseen tarvittavat tekniset standardit eivät olleet sen hetkisellä aikataululla valmiita.

 

Päivämäärä

Mikä alkaa

2.2.2025 Kielletyt tekoälykäytännöt ja tekoälylukutaitovelvoite
2.8.2025 Yleiskäyttöisten tekoälymallien velvoitteet ja seuraamusmaksut
2.8.2026 Läpinäkyvyysvelvoitteet, kuten chatbottien ja syväväärennösten merkitseminen
2.12.2026 Uusi kielto: tekoäly, joka tuottaa luvattomia intiimejä kuvia. Lisäksi siirtymäaika päättyy tekoälysisällön koneluettavalle merkitsemiselle niissä järjestelmissä, jotka olivat markkinoilla jo ennen 2.8.2026.
2.12.2027 Korkean riskin järjestelmät, kuten rekrytointi, koulutus ja luottokelpoisuus (alun perin 2.8.2026)
2.8.2028 Säänneltyihin tuotteisiin, kuten lääkinnällisiin laitteisiin ja koneisiin, sulautettu korkean riskin tekoäly

 

Lykkäys ei tarkoita taukoa. Läpinäkyvyysvelvoitteet ovat jo voimassa, ja korkean riskin vaatimuksiin valmistautuminen vie useimmilta organisaatioilta kuukausia.

 

Koskeeko EU:n tekoälyasetus sinun yritystäsi?

Todennäköisesti koskee. Tekoälyasetus erottaa kaksi keskeistä roolia, ja velvoitteet riippuvat siitä, kumpaan yritys kuuluu.

Tarjoaja kehittää tekoälyjärjestelmän tai tuo sen markkinoille omalla nimellään. Tarjoajia ovat esimerkiksi ohjelmistotalot, jotka myyvät tekoälyä sisältäviä tuotteita. Raskaimmat velvoitteet, kuten vaatimustenmukaisuuden arviointi ja tekninen dokumentaatio, kuuluvat tarjoajalle.

Käyttöönottaja käyttää tekoälyjärjestelmää omassa toiminnassaan. Useimmat suomalaiset yritykset ovat asetuksen silmissä käyttöönottajia: ne käyttävät valmiita työkaluja tekstien kirjoittamiseen, asiakaspalveluun, analytiikkaan tai rekrytointiin.

Käyttöönottajan velvoitteet ovat kevyemmät, mutta niitä on. Kaikkia käyttöönottajia koskee tekoälylukutaitovelvoite. Jos yritys käyttää chatbottia asiakaspalvelussa tai julkaisee tekoälyllä tuotettua kuva- tai videosisältöä, mukaan tulevat läpinäkyvyysvelvoitteet. Korkean riskin käytössä vaatimukset kasvavat selvästi. Yritys voi myös muuttua käyttöönottajasta tarjoajaksi. Näin käy esimerkiksi silloin, kun se muokkaa järjestelmää olennaisesti tai ottaa sen käyttöön alkuperäisestä poikkeavaan korkean riskin tarkoitukseen.

 

Esimerkki: tekoäly rekrytoinnissa

Rekrytointi on hyvä esimerkki siitä, miten sama tekoäly voi olla sallittua, korkean riskin toimintaa tai kokonaan kiellettyä. Jos rekrytoija käyttää tekoälyä työpaikkailmoituksen kirjoittamiseen, kyse on vähäisen riskin käytöstä. Jos tekoäly taas seuloo hakemuksia, pisteyttää hakijoita tai suosittelee, kenet kutsutaan haastatteluun, järjestelmä luokitellaan korkean riskin tekoälyksi. Videohaastattelujen analysointi hakijan tunteiden tunnistamiseksi on puolestaan ollut kiellettyä helmikuusta 2025 lähtien.

Korkean riskin rekrytointityökalua käyttävän yrityksen on 2.12.2027 alkaen muun muassa

  • käytettävä järjestelmää tarjoajan ohjeiden mukaisesti
  • nimettävä valvontaan ihmiset, joilla on siihen riittävä osaaminen ja valtuudet
  • seurattava järjestelmän toimintaa ja säilytettävä sen lokitiedot
  • kerrottava henkilöstön edustajille ja työntekijöille ennen käyttöönottoa, että tekoälyä käytetään
  • kerrottava hakijoille, kun heitä koskevia päätöksiä tehdään korkean riskin tekoälyn avulla.

 

Jos yrityksellä on rekrytointityökaluja jo käytössä, nyt on hyvä hetki kartoittaa, mitä niissä tapahtuu tekoälyn avulla, ja kysyä toimittajalta, miten he valmistautuvat asetukseen.

 

Tekoälylukutaito on jo velvoite

Tekoälyasetuksen 4 artikla velvoittaa kaikki tekoälyä käyttävät yritykset huolehtimaan henkilöstönsä tekoälylukutaidosta. Velvoite on ollut voimassa 2.2.2025 lähtien, ja se koskee myös yrityksiä, joiden tekoälynkäyttö on pelkkää vähäisen riskin toimistotyötä.

Digital Omnibus muutti artiklan sanamuotoa heinäkuussa 2026. Alkuperäinen teksti edellytti ”riittävää” tekoälylukutaitoa. Nyt yrityksen on toteutettava toimia, jotka tukevat henkilöstön tekoälylukutaidon kehittymistä, mutta sen ei tarvitse taata kenellekään tiettyä osaamistasoa. Velvoite ei siis poistunut, vaan sen painopiste siirtyi tulokseen pääsemisestä tekemiseen.

Käytännössä yrityksen pitää pystyä näyttämään, mitä se on tehnyt. Toimien pitää myös sopia henkilöstön rooleihin ja käytössä oleviin työkaluihin: markkinoinnissa tekoälyä käyttävä tarvitsee erilaista osaamista kuin henkilö, joka valvoo rekrytointijärjestelmää.

Riittäviä toimia ovat esimerkiksi nämä:

  • koko henkilöstön perustason koulutus tekoälyn toiminnasta, riskeistä ja rajoista
  • kirjallinen tekoälyohjeistus, josta selviää, mitä työkaluja ja tietoja saa käyttää
  • syventävä koulutus rooleille, joissa tekoälyllä on suurempi vaikutus
  • kirjanpito siitä, kuka on suorittanut minkäkin koulutuksen ja milloin.

 

Koko henkilöstön perustason voi hoitaa esimerkiksi tekoälylukutaidon verkkokurssilla, josta työnantaja saa suoritusraportin dokumentointia varten.

 

Tekoälyn hallinta (AI governance) käytännössä: mistä aloittaa?

Tekoälyasetuksen noudattaminen on helpointa, kun tekoälyn käytölle on yrityksessä selkeät pelisäännöt. Tätä kutsutaan tekoälyn hallinnaksi eli AI governanceksi. Pienessä yrityksessä se voi olla yksinkertaista, kunhan perusasiat on hoidettu.

  1. Kartoita tekoälyn käyttö. Selvitä, mitä tekoälytyökaluja yrityksessä käytetään ja mihin. Mukaan kannattaa ottaa myös ne työkalut, joita työntekijät ovat ottaneet käyttöön omatoimisesti.
  2. Tunnista riskiluokat. Käy läpi, osuuko jokin käyttötapa korkean riskin alueelle, kuten rekrytointiin tai henkilöstön arviointiin, tai koskevatko sitä läpinäkyvyysvelvoitteet.
  3. Laadi tekoälyohjeistus. Kirjaa, mitä työkaluja saa käyttää, mitä tietoja niihin saa syöttää ja kuka vastaa tekoälyn käytöstä.
  4. Kouluta henkilöstö. Tekoälylukutaito on asetuksen velvoite, ja se on myös tekoälyn vastuullisen käytön perusta. Ilman sitä ohjeistus jää paperille.
  5. Dokumentoi ja päivitä. Pidä kirjaa koulutuksista ja käytössä olevista työkaluista ja tarkista ne säännöllisesti.

 

Neljäs kohta on monelle yritykselle nopein tapa päästä alkuun. Y4 Worksin Tekoälypassi on tekoälylukutaidon verkkokurssi koko henkilöstölle. Sen neljä moduulia käyvät läpi tekoälyasetuksen, läpinäkyvyysvelvoitteet, tietosuojan ja vastuullisen käytön. Jokainen suorittaja saa henkilökohtaisen diplomin, ja työnantaja saa suoritusraportin, jolla tehdyt toimet voi tarvittaessa osoittaa.

Tutustu Tekoälypassiin

 

Usein kysytyt kysymykset tekoälyasetuksesta

Kokosimme tähän kysymykset, joita yritykset kysyvät tekoälyasetuksesta useimmin. Vastaukset vastaavat lokakuun 2026 tilannetta, ja niissä on huomioitu Digital Omnibus -muutokset.

Milloin EU:n tekoälyasetus tulee voimaan?

Tekoälyasetus tuli voimaan 1.8.2024, mutta sen velvoitteet alkavat vaiheittain. Kiellot ja tekoälylukutaitovelvoite ovat olleet voimassa 2.2.2025 lähtien ja läpinäkyvyysvelvoitteet 2.8.2026 lähtien. Korkean riskin järjestelmien vaatimukset alkavat 2.12.2027.

Onko EU:n tekoälyasetus sama asia kuin tekoälysäädös tai AI Act?

On. Tekoälysäädös on asetuksen virallinen suomenkielinen nimi, ja AI Act on sen englanninkielinen nimi. Arkikielessä käytetään myös nimiä tekoälyasetus ja tekoälylaki.

Koskeeko EU:n tekoälyasetus pieniä yrityksiä?

Koskee. Asetus ei vapauta pk-yrityksiä velvoitteista, mutta se huomioi ne esimerkiksi kevyempinä seuraamusmaksuina. Useimmille pienille yrityksille tärkein velvoite on tekoälylukutaito.

Pitääkö asiakkaalle kertoa, että käytämme tekoälyä?

Aina ei tarvitse. Ilmoitus vaaditaan, kun asiakas keskustelee chatbotin kanssa tai kun julkaiset tekoälyllä tuotettuja kuvia, videoita tai ääntä, jotka voisi luulla aidoiksi. Tekoälyn käyttöä esimerkiksi oman tekstin luonnosteluun ei tarvitse ilmoittaa.

Mitä seuraa, jos tekoälyasetusta ei noudata?

Seuraamusmaksut voivat olla suuria. Kiellettyjen käytäntöjen rikkomisesta maksu voi olla enintään 35 miljoonaa euroa tai 7 % yrityksen maailmanlaajuisesta vuosiliikevaihdosta. Muiden velvoitteiden rikkomisesta enimmäismäärä on 15 miljoonaa euroa tai 3 %.

Koskeeko tekoälyasetus ChatGPT:n ja Copilotin käyttöä työssä?

Koskee. Kun yritys käyttää ChatGPT:tä, Copilotia tai muuta valmista tekoälytyökalua, se on asetuksen mukaan käyttöönottaja. Tavallinen toimistokäyttö on vähäisen riskin käyttöä, joten pääasiallinen velvoite on tukea henkilöstön tekoälylukutaitoa. Itse mallien velvoitteet kuuluvat niiden kehittäjille, kuten OpenAI:lle ja Microsoftille.

Mitä Digital Omnibus muutti tekoälyasetuksessa?

Heinäkuussa 2026 voimaan tullut Digital Omnibus siirsi korkean riskin järjestelmien vaatimukset 2.8.2026:sta 2.12.2027:ään. Se myös muutti tekoälylukutaitovelvoitetta: yrityksen on edelleen tuettava henkilöstön osaamista, mutta tiettyä tasoa ei tarvitse taata. Lisäksi asetukseen tuli uusi kielto, joka koskee luvattomia intiimejä kuvia tuottavaa tekoälyä.

 

Lähteet

 

Kirjoittaja

Julia Ronkainen
Julia työskentelee markkinoinnin parissa Y4 Worksilla ja tuottaa erilaisia digitaalisia markkinointisisältöjä.

Onko henkilöstösi tekoälylukutaito kunnossa?

Tekoälyasetus velvoittaa tukemaan henkilöstön tekoälylukutaitoa. Tekoälypassi on verkkokurssi koko henkilöstölle. Se sisältää neljä käytännönläheistä moduulia ja suoritteen, jolla tehdyt toimet voi osoittaa. Kurssin voi aloittaa heti.

Kirjoittaja

Julia Ronkainen
Julia työskentelee markkinoinnin parissa Y4 Worksilla ja tuottaa erilaisia digitaalisia markkinointisisältöjä.

Jatka lukemista

Y4 Insights

Tilaa näkemyksemme sähköpostiisi.

Lähettämällä lomakkeen hyväksyt tietojesi käyttämisen Y4 Worksin tietosuojan mukaisesti.