EU:n tekoälysäädös pk-yrityksille: käytännön hallintasuunnitelma
Edistynyt9 min lukemistaTekoälyn turvallisuus ja tietosuoja

EU:n tekoälysäädös pk-yrityksille: käytännön hallintasuunnitelma

EU:n tekoälysäädös ei ole vain suuria toimittajia koskeva oikeudellinen kysymys. Käytännön suunnitelma auttaa pk-yritystä järjestelmäluettelon, riskiluokituksen, ihmisen valvonnan, avoimuuden, toimittajatietojen ja hallitun käyttöönoton järjestämisessä.

Mitä sinun pitäisi osata

Useimmille pk-yrityksille tekoälysäädökseen valmistautuminen alkaa järjestelmäluettelosta, riskiluokituksesta, toimittajadokumentaatiosta, ihmisen valvonnasta ja tiedonantosäännöistä. Tee nämä ennen työkalujen ostamista tai 60-sivuisen ohjeistuksen laatimista.

Tallennettu vain tällä selaimella.
Tässä artikkelissa

EU:n tekoälysäädöstä sovelletaan eri tavoin toimijan roolin ja käyttötapauksen mukaan. Suuririskisten järjestelmien tarjoajiin ja yleiskäyttöisten tekoälymallien tarjoajiin voi kohdistua laajoja velvoitteita, kun taas käyttöönottajilla ja muilla toimijoilla on erilaisia velvollisuuksia.

Pk-yritys tarvitsee silti toimivan hallintamallin. Jos yrityksesi käyttää tekoälyä rekrytoinnissa, asiakaspalvelussa, asiakirjojen käsittelyssä, myynnissä, tuessa, markkinoinnissa, ohjelmistokehityksessä tai sisäisen päätöksenteon tukena, kysymys ei ole ”olemmeko säännelty tekoäly-yritys?” vaan ”mitä tekoälyjärjestelmiä käytämme, mitä riskejä ne aiheuttavat ja kuka vastaa niiden turvallisesta käytöstä?”

Tämä on pk-yrityksille tarkoitettu käytännön valmistelusuunnitelma. Se auttaa kokoamaan oikeudellisen asiantuntijan ja vastuuhenkilöiden tarvitsemat tosiasiat, mutta ei korvaa oikeudellista luokittelua tai neuvontaa.

Käsittele tekoälysäädökseen valmistautumista ensin käytännön järjestelmäluettelon laatimisena. Jos et pysty luettelemaan tekoälyjärjestelmiä, toimittajia, käyttäjiä, tietoluokkia, päätösvaikutuksia ja ihmisen valvontasääntöjä, et ole valmis luokittelemaan riskejä tai osoittamaan vastuullista käyttöä.

Merkityksellinen aikataulu

EU:n tekoälysäädöstä (asetus (EU) 2024/1689, sellaisena kuin se on muutettuna asetuksella (EU) 2026/1744) sovelletaan vaiheittain. Alla olevat päivämäärät tarkistettiin uudelleen 4. elokuuta 2026 komission tekoälysäädössivulta ja tekoälysäädöksen palvelupisteen aikajanalta. Säädös tuli voimaan 1. elokuuta 2024. Kiellot, määritelmät ja tuolloin sovellettavat tekoälylukutaitoa koskevat säännökset alkoivat tulla sovellettaviksi 2. helmikuuta 2025; hallintoa ja yleiskäyttöisiä tekoälymalleja koskevia velvoitteita alettiin soveltaa 2. elokuuta 2025. Tekoälyalan omnibusasetus tuli voimaan 27. heinäkuuta 2026 ja muutti osia aikataulusta ja lukutaitokehyksestä. Asetuksen 50 artiklan avoimuussääntöjä sovelletaan 2. elokuuta 2026 alkaen.

Lopullisen tekoälyalan omnibusasetuksen aikataulun mukaan tietyillä suuririskisillä aloilla, kuten biometriikassa, kriittisessä infrastruktuurissa, koulutuksessa, työllisyydessä, muuttoliikkeessä, turvapaikka-asioissa ja rajavalvonnassa, käytettäviä järjestelmiä koskevia sääntöjä sovelletaan 2. joulukuuta 2027 alkaen. Säänneltyihin tuotteisiin sisältyviin suuririskisiin järjestelmiin sääntöjä sovelletaan 2. elokuuta 2028 alkaen. Koska päivämääriä on jo muutettu, tarkista komission sivu ennen kuin sidot budjetin tiettyyn vaatimustenmukaisuuden määräpäivään.

Mitä vaatimusten noudattamatta jättäminen todella maksaa

Seuraamusasteikko on yksi arvioinnissa huomioitava tekijä, ei soveltamisalan määrittämisen korvike. Alla olevat tasot perustuvat 99 artiklaan. Oikeudellisen asiantuntijan on vahvistettava, miten muutettua sääntelykehystä ja kansallisia sääntöjä sovelletaan:

  • 5 artiklan mukaiset kielletyt käytännöt: enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Määritelmät ja poikkeukset ovat yksityiskohtaisia. Pelkät nimitykset, kuten ”manipulointi” tai ”biometriikka”, eivät muodosta täydellistä oikeudellista luokitusta.
  • Useimmat muut velvoitteet, mukaan lukien korkean riskin vaatimukset ja läpinäkyvyysvelvoitteet: enintään 15 miljoonaa euroa tai 3 % liikevaihdosta.
  • Viranomaisille virheellisten tai harhaanjohtavien tietojen toimittaminen: enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta.

Kaksi säännöstä on pk-yrityksille erityisen merkityksellistä: pk-yrityksiin ja startup-yrityksiin sovelletaan kiinteän määrän ja prosenttiosuuden alempaa ylärajaa, ja viranomaisten on huomioitava asetuksen seuraamustekijät sekä suhteellisuusperiaate. Älä pidä epävirallista nimitystä todisteena siitä, että käytäntö olisi kielletty tai sallittu. Keskeytä 5 artiklan mahdolliseen soveltamisalaan kuuluva käyttö ja hanki pätevä oikeudellinen luokitus. Järjestelmäluettelo auttaa tunnistamaan soveltamisalan, mutta ei rajaa organisaatiota sen ulkopuolelle.

Kuka valvoo tätä Virossa

Viron kuluttajansuoja- ja teknisen valvonnan virasto (TTJA) ilmoittaa toimivansa Viron toimivaltaisena tekoälyjärjestelmien valvontaviranomaisena. Yksityiskohtainen institutionaalinen rakenne ja paikallinen täytäntöönpanokäytäntö ovat yhä kehittymässä (tarkistettu 2026-07-28). Virolaisen pk-yrityksen kannattaa siis rakentaa toimintansa asetuksen tekstin mukaiseksi odottamatta ennakkotapausten kertymistä, pitää järjestelmäluettelo ja toimittajien näyttö valmiina sekä valmistautua 50 artiklan avoimuusvelvoitteisiin, joita sovelletaan 2. elokuuta 2026 alkaen.

Käytä päivämääriä suunnittelun lähtötietoina, älä oikeudellisen vahvistuksen korvikkeena. Pk-yrityksen kannalta käytännön viesti on yksinkertainen: aloita nyt, sillä järjestelmäluettelon, vastuiden, dokumentoinnin ja ihmisen valvonnan rakentaminen vie aikaa.

Toimittaja, käyttäjä vai ostaja?

”Ostaja” on hyödyllinen hankintatermi mutta ei korvaa tekoälysäädöksen mukaista roolia. Tosiseikoista riippuen pk-yritys voi olla tarjoaja, käyttöönottaja, maahantuoja, jakelija, tuotteen valmistaja tai valtuutettu edustaja, tai asia voi koskea henkilöä, johon järjestelmä vaikuttaa. Alla oleva yksinkertaistettu taulukko on vain alustava arviointityökalu:

RooliMitä se tarkoittaaPk-yrityksen esimerkkiKäytännöllinen velvoite
Ostaja (epävirallinen)Hankit työkalun, jossa on tekoälyominaisuuksiaCRM-avustaja, kokousten tiivistäjä, koodausavustajaMääritä todellinen oikeudellinen rooli, tee toimittajan asianmukainen huolellisuusarviointi ja aseta sisäiset käyttöohjeet
Käyttöönottaja (deployer)Otat tekoälyjärjestelmän käyttöön yrityksessäsiTuen esiluokittelu, liidien pisteytys, HR-seulonnan työnkulkuValvonta, seuranta, ilmoitusvelvoitteet, rekisterit
Tarjoaja (provider)Saatat tekoälyjärjestelmän markkinoille omalla nimelläsiTekoälyä käyttävä chatbot-tuote, pisteytys-API, toimialatyökaluTuotteen vaatimustenmukaisuus, tekninen dokumentaatio, riskienhallinta

Organisaatiolla voi olla samanaikaisesti useita rooleja. Yritys, joka ostaa malli-API:n, sisällyttää sen toimialakohtaiseen tuotteeseen ja myy tuotetta asiakkaille, voi olla tarjoaja ja toimia myös muissa säädöksen mukaisissa rooleissa. SaaS-chatbotia sisäisesti käyttävä yritys voi olla käyttöönottaja. Oikeudellisen asiantuntijan on luokiteltava varsinainen järjestelmä, olennaiset muutokset, nimi tai tuotemerkki, käyttötarkoitus ja toimitusketju.

Älä arvaile tätä kokouksessa. Laita jokainen tekoälyjärjestelmä järjestelmäluetteloon ja luokittele rooli.

Rakenna tekoälyn järjestelmäluettelo

Aloita taulukkolaskennasta. Jokaiselle tekoälyjärjestelmälle yksi rivi:

KenttäMiksi se on tärkeää
Järjestelmän nimiIhmiset tarvitsevat yhteisen tunnisteen
Toimittaja tai omistajaJonkun on vastattava kysymyksiin
Liiketoiminnan tarkoitusRiski riippuu tarkoitetusta käytöstä
KäyttäjätHenkilöstö, asiakkaat, hakijat, suuri yleisö
TietoluokatJulkinen, sisäinen, henkilötieto, luottamuksellinen, rajoitettu
Tuloksen käyttöLuonnos, suositus, automaattinen päätös, asiakasrajapinnan vastaus
Ihmisen valvontaKuka tarkistaa sen ja milloin
IlmoitusvelvoiteKerrotaanko ihmisille, että he ovat vuorovaikutuksessa tekoälyn kanssa
LokitMitä todisteita on käytön jälkeen olemassa
RiskiarvioMatala, rajoitettu, mahdollisesti suuririskinen, kielletty tai ei sallittu

Tämä järjestelmäluettelo on arvokkaampi kuin toimintaohjedokumentti, jota kukaan ei lue. Se näyttää, missä tekoälyä todella on yrityksessäsi.

Luokittele käytännön riski

Älä aloita kysymällä “onko tämä korkean riskin liitteen III mukaan?”. Aloita operatiivisesta vaikutuksesta:

Matalan riskin avustaminen. Sähköpostien laatiminen, sisäisten kokousten tiivistäminen, aivoriihet, tekstin muokkaus. Ihminen käyttää tulosta luonnoksena. Normaalit tietosuojasäännökset pätevät.

Rajoitetun riskin vuorovaikutus. Chatbotit, puheagentit, tekoälyllä tuotettu media, julkiset tekstit tai tukivastaukset. Avoimuus ja käyttäjälle annettavan tiedon selkeys ovat tärkeitä.

Päätöksenteon tukena käytettävät työnkulut. Liidien pisteytys, tukipyyntöjen ohjaus, laskujen käsittely, laaduntarkastus ja petosepäilyt. Ihmisen valvonta, seuranta ja muutoksenhakureitit ovat tärkeitä.

Mahdolliset suuririskiset alat. Työllisyys, koulutus, luotonanto, keskeiset palvelut, terveydenhuolto, lainvalvonta, muuttoliike, kriittinen infrastruktuuri ja biometrinen luokittelu. Oikeudellinen tarkastus vaaditaan ennen käyttöönottoa.

Mahdollisesti kielletty käytäntö: lopeta ja eskaloi. Älä ota käyttöön tapaa, joka voi kuulua 5 artiklan piiriin odottaen sisäistä “hyväksyntää”. Pätevän asianajajan on määritettävä soveltamisala; sisäinen hyväksyntä ei voi tehdä kielletystä käytännöstä laillista.

Tämä ei ole lopullinen oikeudellinen luokitus. Se on esiluokittelu, joka kertoo sinulle, missä asiantuntijan tarkastus tarvitaan.

Pk-yrityksen hallinnan vähimmäistoimet

Jokaiselle merkittävälle tekoälyjärjestelmälle vaadi kuusi valvontatoimea:

  1. Omistaja. Yksi nimetty henkilö tai tiimi, joka on vastuussa järjestelmästä.
  2. Käyttörajat. Mihin järjestelmää saa ja ei saa käyttää.
  3. Tietosääntö. Mitä dataa voi syöttää järjestelmään.
  4. Ihmisen valvonta. Mihin tuloksiin tarvitaan tarkastus ennen toimintaa.
  5. Seuranta. Kuinka virheet, valitukset, laadun ajautuminen ja toimittajan muutokset havaitaan.
  6. Kirjanpito. Mitä näyttöä säilytetään: toimittajien dokumentit, kehotteet, asetukset, hyväksynnät, lokit ja testitulokset.

Näillä hallintatoimilla vastataan konkreettisiin vikatilanteisiin: vastuun puuttumiseen, tuntemattomiin tietovirtoihin, tehottomaan valvontaan ja kyvyttömyyteen selvittää jälkikäteen, miksi tulosta käytettiin. Toimien olemassaolo ei itsessään osoita vaatimustenmukaisuutta tai tehokkuutta. Testaa ja auditoi ne.

Toimittajan asianmukainen huolellisuusarviointi

Pyydä toimittajien työkaluista näyttöä lupausten sijaan:

  • Käytetäänkö asiakastietoa oletuksena koulutukseen?
  • Missä dataa käsitellään ja säilytetään?
  • Mitä säilytyksen valvontatoimia on olemassa?
  • Onko yritystason asetuksia saatavilla koulutuskäytön estämiseen, lokitukseen, kertakirjautumiseen ja käyttöoikeuksien hallintaan?
  • Tarjoaako toimittaja tekoälysäädöksen, GDPR:n, tietoturvan ja alihankkijoiden dokumentaation?
  • Voiko tekoälyominaisuuden poistaa tai rajata?
  • Ilmoittaako toimittaja mallien tarjoajia ja merkittäviä arkkitehtuurimuutoksia?
  • Mitä tapahtuu, jos toimittaja muuttaa mallia, kehotetta tai hakukäyttäytymistä?

Jos toimittaja ei pysty vastaamaan näihin kysymyksiin työkalusta, joka käsittelee asiakkaiden tai työntekijöiden tietoja tai luottamuksellista aineistoa, rajaa käyttötapaus vähäriskiseksi tai valitse toinen työkalu.

Ilmoitusvelvoite ja ihmisen valvonta

Asiakkaalle näkyvästä tekoälystä on kerrottava yksinkertaisesti ja selvästi. Jos asiakas keskustelee chatbotin tai puheagentin kanssa, kerro siitä. Jos ihminen lähettää tarkastamansa tekoälyn tuottaman tekstin, sisäisessä ohjeessa on ratkaistava, edellyttääkö kyseinen kanava ilmoitusta.

Ihmisen valvonta on määriteltävä täsmällisesti. ”Ihminen on mukana prosessissa” ei riitä. Määrittele:

  • Mitä tulosta ihminen näkee.
  • Mitä lähdetodisteita hän voi tarkastella.
  • Voiko hän ohittaa tai hylätä.
  • Kuinka paljon aikaa hänellä on.
  • Onko hyväksyntä lokitettu.
  • Mitä tapahtuu, kun ihminen ei ole järjestelmän kanssa samaa mieltä.

Valvonta ilman toimivaltaa on näennäistä. Jos ihminen ei voi pysäyttää toimintaa, valvonta ei ole merkityksellistä.

Pk-yrityksen 30 päivän käyttöönotto

Viikko 1: Järjestelmäluettelo. Listaa jokainen tekoälytyökalu ja työnkulku. Sisällytä luvattomat työkalut, joita ihmiset todella käyttävät.

Viikko 2: Riskien alustava luokittelu. Luokittele käyttö vähäriskiseksi, rajoitetun riskin käytöksi, päätöksenteon tueksi, mahdollisesti suuririskiseksi tai kielletyksi. Siirrä mahdollisesti suuririskiset tapaukset asiantuntija-arvioon.

Viikko 3: Hallintatoimet. Määritä jokaiselle käytössä olevalle järjestelmälle vastuuhenkilö, tietosääntö, valvonta- ja ilmoitussäännöt, lokituskäytäntö sekä toimittajalta saatu näyttö.

Viikko 4: Toimintaohje ja koulutus. Laadi lyhyt sisäinen tekoälyn käyttöohje ja järjestä tehtävien mukainen koulutus. Keston ja sisällön on perustuttava järjestelmiin, käyttäjiin, riskeihin ja voimassa oleviin oikeudellisiin vaatimuksiin, ei yleispätevään koulutuksen kestoon.

Näin voi syntyä hallinnan perustaso ja luettelo ratkaisemattomista puutteista. Se ei yksin osoita tekoälysäädöksen tai GDPR:n vaatimustenmukaisuutta.

Älä tee tätä vielä

Älä anna vaatimustenmukaisuusalustan ostamisen korvata järjestelmäluetteloa ja vaatimuksia. Jos työkaluja arvioidaan aiemmin, testaa ne edustavan järjestelmäluettelon ja vaadittujen todisteiden perusteella.

Älä anna osastojen ohjeiden olla huomaamatta ristiriidassa keskenään. Luo koko organisaatiolle vastuullinen perustaso ja sovita tarpeelliset osastokohtaiset säännöt siihen.

Älä kohtele toimittajan ehtoja hallintona. Toimittajasopimus ei kerro myyntitiimillesi, mitä he voivat liittää malliin.

Älä odota täydellistä lainsäädännön varmuutta. Aikataulut ja ohjeet voivat siirtyä, mutta järjestelmäluettelo, omistajuus, tietosäännöt, valvonta ja lokitus ovat silti tarpeen.

Hallintotapa, ei paniikkiprojekti

Pk-yrityksen valmistautuminen tekoälysäädökseen ei ole paniikkiprojekti vaan jatkuva hallintotapa.

Aloita järjestelmäluettelosta. Luokittele riski käyttötapauksen mukaan. Pidä ihmiset vastuussa merkittävistä päätöksistä. Vaadi toimittajilta näyttöä. Dokumentoi hallintatoimet. Siirrä työllisyyteen, luotonantoon, terveyteen, koulutukseen, keskeisiin palveluihin, biometriikkaan ja ihmisten oikeuksiin vaikuttavat käytöt asiantuntija-arvioon ennen käyttöönottoa.

Nämä vaiheet tuottavat näyttöä ja selkiyttävät vastuita pätevää oikeudellista, tietoturva-, tietosuoja- ja toimiala-arviointia varten. Ne eivät yksin osoita vaatimustenmukaisuutta.

Lue seuraava

Jatka samaa oppimisreittiä seuraavilla käytännön artikkeleilla.

Syvennä osaamistasi

Valikoituja ulkoisia kursseja, jotka käsittelevät aiheita tarkemmin.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

A cloud-vendor-specific complement to the Macquarie specialization: AWS's own Generative AI Security Scoping Matrix, OWASP Top 10 for LLMs, and MITRE ATLAS, walked through governance, legal, and compliance controls for five different AI deployment scopes — from consumer apps to self-trained models. Not GDPR-specific, but a genuinely practical advanced pick for teams whose AI workloads actually run on AWS and need concrete data-governance and compliance controls, not just theory.

Edistynyt~2 hours · self-paced (9 modules)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

An advanced pick for professionals responsible for both GDPR compliance and AI security: a three-course specialization from Macquarie University's Cyber Security Hub that goes from GDPR/CCPA fundamentals and privacy-by-design, through privacy impact assessments, to a dedicated third course on securing AI systems against adversarial attacks and model leakage. It genuinely bridges the two rather than treating them as separate topics.

Edistynyt~47 hours · self-paced (3-course specialization)
EU Digital Skills & Jobs Platform · CyberSuite

Turvallinen tekoälyn käyttö pk-yrityksissä: Tietoturva ja EU:n tekoälysäädös

CyberSuite

Rahkemainen tekoälysäädöksen kurssi, joka on kirjoitettu juuri niille yrityksille, joille säädös todella kohdistuu: pk-yrityksille, jotka käyttävät tekoälyä, ei laboratorioille, jotka kehittävät sitä. Kurssi on julkaistu Euroopan komission omalla osaamishubilla ja yhdistää säädösten puolella olevat asiat — roolit, velvoitteet, riskien luokittelut — sekä tietoturvan puolella olevat asiat (kehoteinjektiot, tietovuodot, toimittajien huolto), joita suurin osa vaatimustenmukaisuuskursseista ohittaa. Eestin pk-yritykselle, joka käyttää tekoälyä, tämä on käytännöllinen lähtökohta.

Edistynyt~15 tuntia · itsenäinen opiskelu

Näytä kaikki kurssit aiheesta Tekoälyn turvallisuus ja tietosuoja