EU:n tekoälysäädös pk-yrityksille: käytännön hallintasuunnitelma
Edistynyt9 min lukemistaTekoälyn turvallisuus ja tietosuoja

EU:n tekoälysäädös pk-yrityksille: käytännön hallintasuunnitelma

EU:n tekoälysäädös ei ole vain suurten toimittajien juridinen ongelma. Käytännön pk-yrityksen suunnitelma inventaarioon, riskiluokitukseen, ihmisen valvontaan, läpinäkyvyyteen, toimittajadokumentaatioon ja käyttöönoton kuriin.

Mitä sinun pitäisi osata

Useimmille pk-yrityksille tekoälysäädöksen valmius alkaa inventaariosta, riskiluokituksesta, toimittajatodisteista, ihmisen valvonnasta ja ilmoittamissäännöistä. Tee se ennen työkalujen ostamista tai 60-sivuisen politiikan kirjoittamista.

AI Expert TeamJulkaistu: 17.5.2026
Tallennettu vain tällä selaimella.
Tässä artikkelissa

EU:n tekoälysäädös voi kuulostaa ongelmalta mallilaboratorioille, pankeille, lääkinnällisten laitteiden yrityksille ja viranomaisille. Se on osittain totta. Raskaimmat velvoitteet kohdistuvat korkean riskin järjestelmien tarjoajiin ja yleiskäyttöisten tekoälymallien tarjoajiin.

Pk-yritykset tarvitsevat silti toimivan hallintamallin. Jos yrityksesi käyttää tekoälyä rekrytoinnissa, asiakaspalvelussa, asiakirjojen käsittelyssä, myynnissä, tuessa, markkinoinnissa, ohjelmistokehityksessä tai sisäisessä päätöksenteon tuessa, kysymys ei ole ”olemmeko säännelty tekoälyyritys?”. Kysymys on: ”mitä tekoälyjärjestelmiä käytämme, millaisen riskin ne aiheuttavat ja kuka vastaa niiden turvallisesta käytöstä?”

Tämä artikkeli on käytännön hallintasuunnitelma pk-yrityksille. Se ei ole oikeudellista neuvontaa. Se on toimintamalli, joka pitäisi olla olemassa ennen kuin juridinen tarkastus kallistuu.

Käsittele tekoälysäädöksen valmiutta ensin operatiivisena inventaario-ongelmana. Jos et pysty listaamaan tekoälyjärjestelmiäsi, toimittajia, käyttäjiä, tietoluokkia, päätösten vaikutusta ja ihmisen valvontanääntöjä, et ole valmis luokittelemaan riskiä tai osoittamaan vastuullista käyttöä.

Aikataulu, jolla on merkitystä

EU:n tekoälysäädös (asetus (EU) 2024/1689, koko teksti EUR-Lexissä) tulee sovellettavaksi vaiheittain; alla olevat päivämäärät on tarkistettu uudelleen 2026-07-07 komission tekoälysäädössivulta. Asetus tuli voimaan 1. elokuuta 2024. Kielletyt käytännöt ja tekoälylukutaitovelvoitteet alkoivat soveltua 2. helmikuuta 2025. Hallintosäännöt ja yleiskäyttöisten tekoälymallien velvoitteet tulivat sovellettaviksi 2. elokuuta 2025. Läpinäkyvyyssäännöt soveltuvat 2. elokuuta 2026 alkaen.

Korkean riskin aikataulu on liikkunut Digital Omnibus -yksinkertaistamispaketin vuoksi. 7. toukokuuta 2026 tehdyn poliittisen sopimuksen jälkeen komission aikataulun mukaan tiettyihin korkean riskin alueisiin, kuten biometriikkaan, kriittiseen infrastruktuuriin, koulutukseen, työhön, muuttoliikkeeseen, turvapaikkaan ja rajavalvontaan, liittyvät säännöt soveltuvat 2. joulukuuta 2027 alkaen, kun taas säänneltyihin tuotteisiin upotetut korkean riskin järjestelmät soveltuvat 2. elokuuta 2028 alkaen. Koska nämä päivämäärät ovat jo kerran siirtyneet, tarkista komission sivu ennen kuin sitoudut budjetilla vaatimustenmukaisuuden määräaikaan.

Mitä noudattamatta jättäminen todella maksaa

Ensimmäinen kysymys, jonka jokainen pk-yrityksen omistaja esittää. Sakkoluokat 99 artiklassa (tarkistettu 2026-07-07):

  • Kielletyt käytännöt (5 artiklan luettelo — sosiaalinen pisteytys, manipuloivat tekniikat, useimmat reaaliaikaiset etäbiometriikat): enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on korkeampi.
  • Useimmat muut velvoitteet, mukaan lukien korkean riskin vaatimukset ja läpinäkyvyysvelvollisuudet: enintään 15 miljoonaa euroa tai 3 % liikevaihdosta.
  • Virheellisten tai harhaanjohtavien tietojen toimittaminen viranomaisille: enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta.

Asetukseen on kirjoitettu kaksi pk-yrityksille relevanttia pehmennystä: pk-yrityksille ja startup-yrityksille kukin katto soveltuu kiinteän summan ja prosenttiosuuden alemman mukaan, ja kansallisten viranomaisten on painotettava suhteellisuutta. Käytännön johtopäätös ei kuitenkaan muutu: kiellettyjen käytäntöjen luetteloa on pidettävä absoluuttisena, ja alla oleva inventaario pitää sinut pois vahingossa syntyvästä soveltamisalasta.

Kuka valvoo tätä Virossa

Viro ei ollut vielä kesällä 2026 viimeistellyt tekoälysäädöksen nimettyä markkinavalvontaviranomaista (tarkistettu 2026-07-07). Odotettu järjestely kulkee Kuluttajansuoja- ja teknisen valvonnan viraston (TTJA) kautta talous- ja viestintäministeriön alaisuudessa; TTJA hoitaa jo vierekkäisiä markkinavalvontajärjestelmiä. Käytännössä virolaiselle pk-yritykselle tämä tarkoittaa nyt: paikallista valvontanäytäntöä ei vielä ole, josta oppia, joten rakenna asetuksen tekstin mukaan äläkä odota ohjeistusta, pidä inventaario ja toimittajatodisteet valmiina, ja odota, että ensimmäinen valvonta keskittyy kiellettyihin käytäntöihin ja läpinäkyvyysvelvollisuuksiin, koska nämä velvoitteet jo soveltuvat.

Käytä näitä päivämääriä suunnittelun syötteinä, ei oikeudellisen vahvistuksen korvikkeena. Käytännön pointti pk-yrityksille on yksinkertaisempi: aloita nyt, koska inventaario, omistajuus, dokumentointi ja ihmisen valvonta vievät aikaa rakentaa.

Tarjoaja, käyttöönottaja vai ostaja?

Useimmat pk-yritykset eivät kouluta frontier-malleja. Ne ovat yleensä yksi kolmesta:

RooliMitä se tarkoittaaPk-yrityksen esimerkkiKäytännön velvollisuus
OstajaOstät työkalun, jossa on tekoälyominaisuuksiaCRM-avustaja, kokousten tiivistäjä, koodausavustajaToimittajan due diligence ja sisäiset käyttösäännöt
KäyttöönottajaOtat tekoälyjärjestelmän käyttöön liiketoiminnassasiTuen ohjaus, liidien pisteytys, HR-seulonnan työnkulkuValvonta, seuranta, ilmoittaminen, kirjaukset
TarjoajaSaatat tekoälyjärjestelmän markkinoille omalla nimelläsiTekoälychatbot-tuote, pisteytys-API, toimialatyökaluTuotteen vaatimustenmukaisuus, tekninen dokumentaatio, riskienhallinta

Voit olla useampi kuin yksi. Yritys, joka ostaa malli-APIn, käärii sen toimialakohtaiseen tuotteeseen ja myy sen asiakkaille, on todennäköisesti enemmän kuin ostaja. Yritys, joka käyttää SaaS-chatbotia sisäisesti, on yleensä käyttöönottaja tai käyttäjä käyttötapauksesta riippuen.

Älä arvaa tätä kokouksessa. Laita jokainen tekoälyjärjestelmä inventaarioon ja luokittele rooli.

Rakenna tekoälyinventaario

Aloita taulukkolaskentaohjelmasta. Jokainen tekoälyjärjestelmä saa yhden rivin:

KenttäMiksi sillä on merkitystä
Järjestelmän nimiIhmiset tarvitsevat yhteisen tunnisteen
Toimittaja tai omistajaJonkun on vastattava kysymyksiin
LiiketoimintatarkoitusRiski riippuu aiotusta käytöstä
KäyttäjätSisäinen henkilöstö, asiakkaat, hakijat, julkinen
TietoluokatJulkinen, sisäinen, henkilötiedot, luottamuksellinen, rajoitettu
Tuloksen käyttöLuonnos, suositus, automatisoitu päätös, asiakasrajapinnan vastaus
Ihmisen valvontaKuka tarkistaa ja milloin
IlmoittaminenKerrotaanko ihmisille, että he ovat vuorovaikutuksessa tekoälyn kanssa
LokitMitä todisteita käytön jälkeen on olemassa
RiskiluokitusMatala, rajattu, mahdollinen korkea riski, kielletty/ei sallittu

Tämä inventaario on arvokkaampi kuin politiikkadokumentti, jota kukaan ei lue. Se näyttää, missä tekoälyä todella on yrityksessä.

Luokittele käytännön riski

Älä aloita kysymällä ”onko tämä korkean riskin järjestelmä liitteen III mukaan?”. Aloita operatiivisesta vaikutuksesta:

Matalan riskin avustaminen. Sähköpostien luonnostelu, sisäisten kokousten tiivistäminen, ideointi, tekstin editointi. Ihminen käyttää tulosta luonnoksena. Tavanomaiset tietosuojasäännöt soveltuvat.

Rajatun riskin vuorovaikutus. Chatbotit, ääniagentit, tekoälyn tuottama media, julkinen teksti tai tukivastaukset. Ilmoittaminen ja käyttäjän selkeys ovat tärkeitä.

Päätöksenteon tuen työnkulut. Liidien pisteytys, tuen ohjaus, laskujen käsittely, laadun tarkistus, petosliputukset. Ihmisen valvonta, seuranta ja muutoksenhakureitit ovat tärkeitä.

Mahdolliset korkean riskin alueet. Työllisyys, koulutus, luotto, olennaiset palvelut, terveydenhuolto, lainvalvonta, muuttoliike, kriittinen infrastruktuuri, biometrinen kategorisointi. Juridinen tarkastus vaaditaan ennen käyttöönottoa.

Ei sallittu ilman nimenomaista juridista/tietoturvallista hyväksyntää. Tunnetilan päätteleminen arkaluonteisissa konteksteissa, manipuloivat järjestelmät, sosiaalinen pisteytys, työpaikan valvontamallit tai järjestelmät, jotka voivat olennaisesti vaikuttaa oikeuksiin ilman asianmukaisia suojamekanismeja.

Tämä ei ole lopullinen juridinen luokitus. Se on triaasi, joka kertoo, missä asiantuntijatarkastusta tarvitaan.

Pk-yrityksen vähimmäishallinnan kontrollit

Jokaiselle ei-triviaalille tekoälyjärjestelmälle vaadi kuusi kontrollia:

  1. Omistaja. Yksi nimetty henkilö tai tiimi, joka on vastuussa järjestelmästä.
  2. Käyttöraja. Mihin järjestelmää saa ja ei saa käyttää.
  3. Tietosääntö. Mitä tietoja järjestelmään saa syöttää.
  4. Ihmisen valvonta. Mitkä tulokset tarvitsevat tarkastuksen ennen toimia.
  5. Seuranta. Miten virheet, valitukset, ajautuminen ja toimittajamuutokset huomataan.
  6. Kirjaus. Mitä todisteita säilytetään: toimittajadokumentit, kehotteet, asetukset, hyväksynnät, lokit, testitulokset.

Nämä kontrollit ovat tylsiä. Siksi ne toimivat. Tekoälyhäiriöt alkavat yleensä siitä, ettei kukaan omista työnkulkua, kukaan ei tiedä mitä tietoja meni sisään, eikä kukaan pysty rekonstruoimaan, miksi tulosta käytettiin.

Toimittajan due diligence

Toimittajatyökaluille pyydä todisteita, älä lupauksia:

  • Käytetäänkö asiakastietoja koulutukseen oletuksena?
  • Missä tietoja käsitellään ja säilytetään?
  • Millaisia säilytyskontrolleja on olemassa?
  • Onko yritystason asetuksia saatavilla koulutuksesta kieltäytymiseen, lokitukseen, SSO:hon ja käyttöoikeuksien hallintaan?
  • Toimittaako toimittaja tekoälysäädöksen, GDPR:n, tietoturvan ja alikäsittelijöiden dokumentaatiota?
  • Voiko tekoälyominaisuuden poistaa käytöstä tai rajata?
  • Ilmoittaako toimittaja mallitoimittajat ja merkittävät arkkitehtuurimuutokset?
  • Mitä tapahtuu, jos toimittaja muuttaa mallia, kehotetta tai hakukäyttäytymistä?

Jos toimittaja ei pysty vastaamaan näihin kysymyksiin työkalulle, joka käsittelee asiakas-, työntekijä- tai luottamuksellisia tietoja, pidä käyttötapaus matalan riskin tasolla tai valitse toinen työkalu.

Ilmoittaminen ja ihmisen valvonta

Asiakasrajapinnan tekoälylle ilmoittamisen pitäisi olla yksinkertaista ja näkyvää. Jos asiakas puhuu tekoälychatbotin tai ääniagentin kanssa, sano se. Jos tekoälyn tuottaman tekstin lähettää ihminen tarkastuksen jälkeen, sisäisen politiikan pitäisi päättää, tarvitaanko ilmoittamista kyseisessä kanavassa.

Ihmisen valvonnan on oltava täsmällistä. ”Ihminen on osana valvontaa” ei riitä. Määrittele:

  • Minkä tuloksen ihminen näkee.
  • Mitä lähdetodisteita hän voi tarkastaa.
  • Voiko hän ohittaa tai hylätä.
  • Kuinka paljon aikaa hänellä on.
  • Kirjataanko hyväksyntä.
  • Mitä tapahtuu, kun ihminen on eri mieltä järjestelmän kanssa.

Valvonta ilman valtaa on teatteria. Jos ihminen ei voi pysäyttää toimintoa, hän ei ole merkityksellinen valvonta.

30 päivän pk-yrityksen käyttöönotto

Viikko 1: Inventaario. Listaa jokainen tekoälytyökalu ja työnkulku. Sisällytä myös hyväksymättömät työkalut, joita ihmiset todella käyttävät.

Viikko 2: Riskitriaasi. Luokittele matala, rajattu, päätöksenteon tuki, mahdollinen korkea riski tai ei sallittu. Esittele mahdollinen korkea riski.

Viikko 3: Kontrollit. Lisää omistaja, tietosääntö, valvontasääntö, ilmoittamissääntö, lokitussääntö ja toimittajatodisteet jokaiselle aktiiviselle järjestelmälle.

Viikko 4: Politiikka ja koulutus. Julkaise lyhyt sisäinen tekoälyn käyttösääntö ja pidä 45 minuutin tiimisessio. Keskity käytännön esimerkkeihin, ei oikeusteoriaan.

Tämä riittää siirtymään ad hoc -tekoälyn käytöstä hallittuun tekoälyn käyttöön.

Älä tee tätä vielä

Älä osta vaatimustenmukaisuusalustaa ennen kuin sinulla on inventaario. Se automatisoi sekaannuksen.

Älä anna jokaisen osaston kirjoittaa omaa tekoälypolitiikkaansa. Keskitä perustaso ja salli sitten osastokohtaiset säännöt.

Älä käsittele toimittajaehtoja hallintana. Toimittajasopimus ei kerro myyntitiimillesi, mitä he saavat liittää malliin.

Älä odota täydellistä sääntelyvarmuutta. Aikataulut ja ohjeistus voivat liikkua, mutta inventaario, omistajuus, tietosäännöt, valvonta ja lokitus tarvitaan silti.

Yhteenveto

Tekoälysäädöksen valmius pk-yrityksille ei ole paniikkiprojekti. Se on hallinnan tapa.

Aloita inventaariosta. Luokittele riski käyttötapauksen mukaan. Pidä ihmiset vastuussa merkityksellisistä päätöksistä. Vaadi toimittajatodisteita. Dokumentoi kontrollit. Esittele työhön, luottoon, terveyteen, koulutukseen, olennaisiin palveluihin, biometriikkaan ja oikeuksiin vaikuttavat käyttötavat ennen julkaisua.

Jos teet sen, olet useimpia yrityksiä edellä. Tärkeämpää on, että tekoälyjärjestelmäsi ovat helpompia ymmärtää, turvallisempia käyttää ja uskottavampia asiakkaille.

Lue seuraava

Jatka samaa oppimisreittiä seuraavilla käytännön artikkeleilla.

Syvennä osaamistasi

Valikoituja ulkoisia kursseja, jotka käsittelevät aiheita tarkemmin.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

A cloud-vendor-specific complement to the Macquarie specialization: AWS's own Generative AI Security Scoping Matrix, OWASP Top 10 for LLMs, and MITRE ATLAS, walked through governance, legal, and compliance controls for five different AI deployment scopes — from consumer apps to self-trained models. Not GDPR-specific, but a genuinely practical advanced pick for teams whose AI workloads actually run on AWS and need concrete data-governance and compliance controls, not just theory.

Edistynyt~2 hours · self-paced (9 modules)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

The advanced, most explicitly on-target answer to our GDPR × AI gap: a three-course specialization from Macquarie University's Cyber Security Hub that goes from GDPR/CCPA fundamentals and privacy-by-design, through privacy impact assessments, to a dedicated third course on securing AI systems against adversarial attacks and model leakage. Genuinely bridges 'GDPR compliance' and 'AI security' rather than treating them as separate topics.

Edistynyt~47 hours · self-paced (3-course specialization)
EU Digital Skills & Jobs Platform · CyberSuite

Turvallinen tekoälyn käyttö pk-yrityksissä: Tietoturva ja EU:n tekoälysäädös

CyberSuite

Rahkemainen tekoälysäädöksen kurssi, joka on kirjoitettu juuri niille yrityksille, joille säädös todella kohdistuu: pk-yrityksille, jotka käyttävät tekoälyä, ei laboratorioille, jotka kehittävät sitä. Kurssi on julkaistu Euroopan komission omalla osaamishubilla ja yhdistää säädösten puolella olevat asiat — roolit, velvoitteet, riskien luokittelut — sekä tietoturvan puolella olevat asiat (kehoteinjektiot, tietovuodot, toimittajien huolto), joita suurin osa vaatimustenmukaisuuskursseista ohittaa. Eestin pk-yritykselle, joka käyttää tekoälyä, tämä on käytännöllinen lähtökohta.

Edistynyt~15 tuntia · itsenäinen opiskelu

Näytä kaikki kurssit aiheesta Tekoälyn turvallisuus ja tietosuoja