07/10/2026
|
Tekoäly
Jaa blogi:

EU:n tekoälyasetus on maailman ensimmäinen kattava tekoälyä sääntelevä laki. Sen virallinen suomenkielinen nimi on tekoälysäädös, josta englanniksi usein puhutaan nimellä AI Act tai EU AI Act. Arkikielessä säädöksestä puhutaan myös tekoälylakina. Kaikki kuitenkin käsittelevät samaa asetusta (EU) 2024/1689, joka tuli voimaan 1.8.2024.
Koska kyse on asetuksesta eikä direktiivistä, se on sellaisenaan voimassa kaikissa EU-maissa, myös Suomessa. Kansallista lakia tarvitaan lähinnä valvonnan ja seuraamusten järjestämiseen. Asetuksen ajatus on yksinkertainen: mitä suuremman riskin tekoälyjärjestelmä aiheuttaa ihmisten terveydelle, turvallisuudelle tai perusoikeuksille, sitä tiukemmat vaatimukset sitä koskevat. Valtaosa yritysten arjessa käytetystä tekoälystä kuuluu kevyimpään sääntelyyn.
Tekoälyasetus jakaa tekoälyn käyttötavat neljään riskiluokkaan. Luokka ei riipu teknologiasta vaan siitä, mihin tekoälyä käytetään: sama kielimalli voi olla vähäisen riskin työkalu markkinoinnissa ja korkean riskin järjestelmä rekrytoinnissa.
| Riskiluokka | Esimerkkejä | Mitä se tarkoittaa |
|---|---|---|
| Kielletty | Sosiaalinen pisteytys, tunteiden tunnistaminen työpaikalla tai oppilaitoksessa, ihmisten manipulointi | Käyttö on kokonaan kiellettyä. |
| Korkea riski | Rekrytointi ja henkilöstöpäätökset, koulutus ja arviointi, luottokelpoisuus, kriittinen infrastruktuuri | Tiukat vaatimukset riskienhallinnasta, dokumentaatiosta ja ihmisen valvonnasta. |
| Läpinäkyvyysvelvoitteet | Chatbotit, tekoälyn tuottamat kuvat, videot ja syväväärennökset | Käyttäjälle on kerrottava, että hän on tekemisissä tekoälyn kanssa tai että sisältö on tekoälyn tuottamaa. |
| Vähäinen riski | Roskapostisuodattimet, tekstin kirjoitusapu, useimmat toimistotyökalut | Ei erityisvaatimuksia, mutta tekoälylukutaitovelvoite koskee silti. |
Näiden lisäksi asetuksessa on omat säännöt yleiskäyttöisille tekoälymalleille, kuten GPT- ja Claude-malleille. Ne koskevat mallien kehittäjiä, eivät malleja käyttäviä yrityksiä.
Tekoälyasetus astuu voimaan vaiheittain. Alkuperäisen aikataulun mukaan korkean riskin järjestelmien vaatimukset olisivat alkaneet 2.8.2026, mutta EU hyväksyi kesällä 2026 niin sanotun Digital Omnibus -muutospaketin (asetus (EU) 2026/1744). Tämä tuli voimaan 27.7.2026 ja siirsi korkean riskin vaatimukset myöhemmäksi, sillä toteuttamiseen tarvittavat tekniset standardit eivät olleet sen hetkisellä aikataululla valmiita.
| Päivämäärä | Mikä alkaa |
|---|---|
| 2.2.2025 | Kielletyt tekoälykäytännöt ja tekoälylukutaitovelvoite |
| 2.8.2025 | Yleiskäyttöisten tekoälymallien velvoitteet ja seuraamusmaksut |
| 2.8.2026 | Läpinäkyvyysvelvoitteet, kuten chatbottien ja syväväärennösten merkitseminen |
| 2.12.2026 | Uusi kielto: tekoäly, joka tuottaa luvattomia intiimejä kuvia. Lisäksi siirtymäaika päättyy tekoälysisällön koneluettavalle merkitsemiselle niissä järjestelmissä, jotka olivat markkinoilla jo ennen 2.8.2026. |
| 2.12.2027 | Korkean riskin järjestelmät, kuten rekrytointi, koulutus ja luottokelpoisuus (alun perin 2.8.2026) |
| 2.8.2028 | Säänneltyihin tuotteisiin, kuten lääkinnällisiin laitteisiin ja koneisiin, sulautettu korkean riskin tekoäly |
Lykkäys ei tarkoita taukoa. Läpinäkyvyysvelvoitteet ovat jo voimassa, ja korkean riskin vaatimuksiin valmistautuminen vie useimmilta organisaatioilta kuukausia.
Todennäköisesti koskee. Tekoälyasetus erottaa kaksi keskeistä roolia, ja velvoitteet riippuvat siitä, kumpaan yritys kuuluu.
Tarjoaja kehittää tekoälyjärjestelmän tai tuo sen markkinoille omalla nimellään. Tarjoajia ovat esimerkiksi ohjelmistotalot, jotka myyvät tekoälyä sisältäviä tuotteita. Raskaimmat velvoitteet, kuten vaatimustenmukaisuuden arviointi ja tekninen dokumentaatio, kuuluvat tarjoajalle.
Käyttöönottaja käyttää tekoälyjärjestelmää omassa toiminnassaan. Useimmat suomalaiset yritykset ovat asetuksen silmissä käyttöönottajia: ne käyttävät valmiita työkaluja tekstien kirjoittamiseen, asiakaspalveluun, analytiikkaan tai rekrytointiin.
Käyttöönottajan velvoitteet ovat kevyemmät, mutta niitä on. Kaikkia käyttöönottajia koskee tekoälylukutaitovelvoite. Jos yritys käyttää chatbottia asiakaspalvelussa tai julkaisee tekoälyllä tuotettua kuva- tai videosisältöä, mukaan tulevat läpinäkyvyysvelvoitteet. Korkean riskin käytössä vaatimukset kasvavat selvästi. Yritys voi myös muuttua käyttöönottajasta tarjoajaksi. Näin käy esimerkiksi silloin, kun se muokkaa järjestelmää olennaisesti tai ottaa sen käyttöön alkuperäisestä poikkeavaan korkean riskin tarkoitukseen.
Rekrytointi on hyvä esimerkki siitä, miten sama tekoäly voi olla sallittua, korkean riskin toimintaa tai kokonaan kiellettyä. Jos rekrytoija käyttää tekoälyä työpaikkailmoituksen kirjoittamiseen, kyse on vähäisen riskin käytöstä. Jos tekoäly taas seuloo hakemuksia, pisteyttää hakijoita tai suosittelee, kenet kutsutaan haastatteluun, järjestelmä luokitellaan korkean riskin tekoälyksi. Videohaastattelujen analysointi hakijan tunteiden tunnistamiseksi on puolestaan ollut kiellettyä helmikuusta 2025 lähtien.
Korkean riskin rekrytointityökalua käyttävän yrityksen on 2.12.2027 alkaen muun muassa
Jos yrityksellä on rekrytointityökaluja jo käytössä, nyt on hyvä hetki kartoittaa, mitä niissä tapahtuu tekoälyn avulla, ja kysyä toimittajalta, miten he valmistautuvat asetukseen.
Tekoälyasetuksen 4 artikla velvoittaa kaikki tekoälyä käyttävät yritykset huolehtimaan henkilöstönsä tekoälylukutaidosta. Velvoite on ollut voimassa 2.2.2025 lähtien, ja se koskee myös yrityksiä, joiden tekoälynkäyttö on pelkkää vähäisen riskin toimistotyötä.
Digital Omnibus muutti artiklan sanamuotoa heinäkuussa 2026. Alkuperäinen teksti edellytti ”riittävää” tekoälylukutaitoa. Nyt yrityksen on toteutettava toimia, jotka tukevat henkilöstön tekoälylukutaidon kehittymistä, mutta sen ei tarvitse taata kenellekään tiettyä osaamistasoa. Velvoite ei siis poistunut, vaan sen painopiste siirtyi tulokseen pääsemisestä tekemiseen.
Käytännössä yrityksen pitää pystyä näyttämään, mitä se on tehnyt. Toimien pitää myös sopia henkilöstön rooleihin ja käytössä oleviin työkaluihin: markkinoinnissa tekoälyä käyttävä tarvitsee erilaista osaamista kuin henkilö, joka valvoo rekrytointijärjestelmää.
Riittäviä toimia ovat esimerkiksi nämä:
Koko henkilöstön perustason voi hoitaa esimerkiksi tekoälylukutaidon verkkokurssilla, josta työnantaja saa suoritusraportin dokumentointia varten.
Tekoälyasetuksen noudattaminen on helpointa, kun tekoälyn käytölle on yrityksessä selkeät pelisäännöt. Tätä kutsutaan tekoälyn hallinnaksi eli AI governanceksi. Pienessä yrityksessä se voi olla yksinkertaista, kunhan perusasiat on hoidettu.
Neljäs kohta on monelle yritykselle nopein tapa päästä alkuun. Y4 Worksin Tekoälypassi on tekoälylukutaidon verkkokurssi koko henkilöstölle. Sen neljä moduulia käyvät läpi tekoälyasetuksen, läpinäkyvyysvelvoitteet, tietosuojan ja vastuullisen käytön. Jokainen suorittaja saa henkilökohtaisen diplomin, ja työnantaja saa suoritusraportin, jolla tehdyt toimet voi tarvittaessa osoittaa.
Kokosimme tähän kysymykset, joita yritykset kysyvät tekoälyasetuksesta useimmin. Vastaukset vastaavat lokakuun 2026 tilannetta, ja niissä on huomioitu Digital Omnibus -muutokset.
Tekoälyasetus tuli voimaan 1.8.2024, mutta sen velvoitteet alkavat vaiheittain. Kiellot ja tekoälylukutaitovelvoite ovat olleet voimassa 2.2.2025 lähtien ja läpinäkyvyysvelvoitteet 2.8.2026 lähtien. Korkean riskin järjestelmien vaatimukset alkavat 2.12.2027.
On. Tekoälysäädös on asetuksen virallinen suomenkielinen nimi, ja AI Act on sen englanninkielinen nimi. Arkikielessä käytetään myös nimiä tekoälyasetus ja tekoälylaki.
Koskee. Asetus ei vapauta pk-yrityksiä velvoitteista, mutta se huomioi ne esimerkiksi kevyempinä seuraamusmaksuina. Useimmille pienille yrityksille tärkein velvoite on tekoälylukutaito.
Aina ei tarvitse. Ilmoitus vaaditaan, kun asiakas keskustelee chatbotin kanssa tai kun julkaiset tekoälyllä tuotettuja kuvia, videoita tai ääntä, jotka voisi luulla aidoiksi. Tekoälyn käyttöä esimerkiksi oman tekstin luonnosteluun ei tarvitse ilmoittaa.
Seuraamusmaksut voivat olla suuria. Kiellettyjen käytäntöjen rikkomisesta maksu voi olla enintään 35 miljoonaa euroa tai 7 % yrityksen maailmanlaajuisesta vuosiliikevaihdosta. Muiden velvoitteiden rikkomisesta enimmäismäärä on 15 miljoonaa euroa tai 3 %.
Koskee. Kun yritys käyttää ChatGPT:tä, Copilotia tai muuta valmista tekoälytyökalua, se on asetuksen mukaan käyttöönottaja. Tavallinen toimistokäyttö on vähäisen riskin käyttöä, joten pääasiallinen velvoite on tukea henkilöstön tekoälylukutaitoa. Itse mallien velvoitteet kuuluvat niiden kehittäjille, kuten OpenAI:lle ja Microsoftille.
Heinäkuussa 2026 voimaan tullut Digital Omnibus siirsi korkean riskin järjestelmien vaatimukset 2.8.2026:sta 2.12.2027:ään. Se myös muutti tekoälylukutaitovelvoitetta: yrityksen on edelleen tuettava henkilöstön osaamista, mutta tiettyä tasoa ei tarvitse taata. Lisäksi asetukseen tuli uusi kielto, joka koskee luvattomia intiimejä kuvia tuottavaa tekoälyä.


Jatka lukemista
Tilaa näkemyksemme sähköpostiisi.
Lähettämällä lomakkeen hyväksyt tietojesi käyttämisen Y4 Worksin tietosuojan mukaisesti.