EU:n tekoälysäädös voi kuulostaa ongelmalta mallilaboratorioille, pankeille, lääkinnällisten laitteiden yrityksille ja viranomaisille. Se on osittain totta. Raskaimmat velvoitteet kohdistuvat korkean riskin järjestelmien tarjoajiin ja yleiskäyttöisten tekoälymallien tarjoajiin.
Pk-yritykset tarvitsevat silti toimivan hallintamallin. Jos yrityksesi käyttää tekoälyä rekrytoinnissa, asiakaspalvelussa, asiakirjojen käsittelyssä, myynnissä, tuessa, markkinoinnissa, ohjelmistokehityksessä tai sisäisessä päätöksenteon tuessa, kysymys ei ole ”olemmeko säännelty tekoälyyritys?”. Kysymys on: ”mitä tekoälyjärjestelmiä käytämme, millaisen riskin ne aiheuttavat ja kuka vastaa niiden turvallisesta käytöstä?”
Tämä artikkeli on käytännön hallintasuunnitelma pk-yrityksille. Se ei ole oikeudellista neuvontaa. Se on toimintamalli, joka pitäisi olla olemassa ennen kuin juridinen tarkastus kallistuu.
Käsittele tekoälysäädöksen valmiutta ensin operatiivisena inventaario-ongelmana. Jos et pysty listaamaan tekoälyjärjestelmiäsi, toimittajia, käyttäjiä, tietoluokkia, päätösten vaikutusta ja ihmisen valvontanääntöjä, et ole valmis luokittelemaan riskiä tai osoittamaan vastuullista käyttöä.
Aikataulu, jolla on merkitystä
EU:n tekoälysäädös (asetus (EU) 2024/1689, koko teksti EUR-Lexissä) tulee sovellettavaksi vaiheittain; alla olevat päivämäärät on tarkistettu uudelleen 2026-07-07 komission tekoälysäädössivulta. Asetus tuli voimaan 1. elokuuta 2024. Kielletyt käytännöt ja tekoälylukutaitovelvoitteet alkoivat soveltua 2. helmikuuta 2025. Hallintosäännöt ja yleiskäyttöisten tekoälymallien velvoitteet tulivat sovellettaviksi 2. elokuuta 2025. Läpinäkyvyyssäännöt soveltuvat 2. elokuuta 2026 alkaen.
Korkean riskin aikataulu on liikkunut Digital Omnibus -yksinkertaistamispaketin vuoksi. 7. toukokuuta 2026 tehdyn poliittisen sopimuksen jälkeen komission aikataulun mukaan tiettyihin korkean riskin alueisiin, kuten biometriikkaan, kriittiseen infrastruktuuriin, koulutukseen, työhön, muuttoliikkeeseen, turvapaikkaan ja rajavalvontaan, liittyvät säännöt soveltuvat 2. joulukuuta 2027 alkaen, kun taas säänneltyihin tuotteisiin upotetut korkean riskin järjestelmät soveltuvat 2. elokuuta 2028 alkaen. Koska nämä päivämäärät ovat jo kerran siirtyneet, tarkista komission sivu ennen kuin sitoudut budjetilla vaatimustenmukaisuuden määräaikaan.
Mitä noudattamatta jättäminen todella maksaa
Ensimmäinen kysymys, jonka jokainen pk-yrityksen omistaja esittää. Sakkoluokat 99 artiklassa (tarkistettu 2026-07-07):
- Kielletyt käytännöt (5 artiklan luettelo — sosiaalinen pisteytys, manipuloivat tekniikat, useimmat reaaliaikaiset etäbiometriikat): enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on korkeampi.
- Useimmat muut velvoitteet, mukaan lukien korkean riskin vaatimukset ja läpinäkyvyysvelvollisuudet: enintään 15 miljoonaa euroa tai 3 % liikevaihdosta.
- Virheellisten tai harhaanjohtavien tietojen toimittaminen viranomaisille: enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta.
Asetukseen on kirjoitettu kaksi pk-yrityksille relevanttia pehmennystä: pk-yrityksille ja startup-yrityksille kukin katto soveltuu kiinteän summan ja prosenttiosuuden alemman mukaan, ja kansallisten viranomaisten on painotettava suhteellisuutta. Käytännön johtopäätös ei kuitenkaan muutu: kiellettyjen käytäntöjen luetteloa on pidettävä absoluuttisena, ja alla oleva inventaario pitää sinut pois vahingossa syntyvästä soveltamisalasta.
Kuka valvoo tätä Virossa
Viro ei ollut vielä kesällä 2026 viimeistellyt tekoälysäädöksen nimettyä markkinavalvontaviranomaista (tarkistettu 2026-07-07). Odotettu järjestely kulkee Kuluttajansuoja- ja teknisen valvonnan viraston (TTJA) kautta talous- ja viestintäministeriön alaisuudessa; TTJA hoitaa jo vierekkäisiä markkinavalvontajärjestelmiä. Käytännössä virolaiselle pk-yritykselle tämä tarkoittaa nyt: paikallista valvontanäytäntöä ei vielä ole, josta oppia, joten rakenna asetuksen tekstin mukaan äläkä odota ohjeistusta, pidä inventaario ja toimittajatodisteet valmiina, ja odota, että ensimmäinen valvonta keskittyy kiellettyihin käytäntöihin ja läpinäkyvyysvelvollisuuksiin, koska nämä velvoitteet jo soveltuvat.
Käytä näitä päivämääriä suunnittelun syötteinä, ei oikeudellisen vahvistuksen korvikkeena. Käytännön pointti pk-yrityksille on yksinkertaisempi: aloita nyt, koska inventaario, omistajuus, dokumentointi ja ihmisen valvonta vievät aikaa rakentaa.
Tarjoaja, käyttöönottaja vai ostaja?
Useimmat pk-yritykset eivät kouluta frontier-malleja. Ne ovat yleensä yksi kolmesta:
| Rooli | Mitä se tarkoittaa | Pk-yrityksen esimerkki | Käytännön velvollisuus |
|---|---|---|---|
| Ostaja | Ostät työkalun, jossa on tekoälyominaisuuksia | CRM-avustaja, kokousten tiivistäjä, koodausavustaja | Toimittajan due diligence ja sisäiset käyttösäännöt |
| Käyttöönottaja | Otat tekoälyjärjestelmän käyttöön liiketoiminnassasi | Tuen ohjaus, liidien pisteytys, HR-seulonnan työnkulku | Valvonta, seuranta, ilmoittaminen, kirjaukset |
| Tarjoaja | Saatat tekoälyjärjestelmän markkinoille omalla nimelläsi | Tekoälychatbot-tuote, pisteytys-API, toimialatyökalu | Tuotteen vaatimustenmukaisuus, tekninen dokumentaatio, riskienhallinta |
Voit olla useampi kuin yksi. Yritys, joka ostaa malli-APIn, käärii sen toimialakohtaiseen tuotteeseen ja myy sen asiakkaille, on todennäköisesti enemmän kuin ostaja. Yritys, joka käyttää SaaS-chatbotia sisäisesti, on yleensä käyttöönottaja tai käyttäjä käyttötapauksesta riippuen.
Älä arvaa tätä kokouksessa. Laita jokainen tekoälyjärjestelmä inventaarioon ja luokittele rooli.
Rakenna tekoälyinventaario
Aloita taulukkolaskentaohjelmasta. Jokainen tekoälyjärjestelmä saa yhden rivin:
| Kenttä | Miksi sillä on merkitystä |
|---|---|
| Järjestelmän nimi | Ihmiset tarvitsevat yhteisen tunnisteen |
| Toimittaja tai omistaja | Jonkun on vastattava kysymyksiin |
| Liiketoimintatarkoitus | Riski riippuu aiotusta käytöstä |
| Käyttäjät | Sisäinen henkilöstö, asiakkaat, hakijat, julkinen |
| Tietoluokat | Julkinen, sisäinen, henkilötiedot, luottamuksellinen, rajoitettu |
| Tuloksen käyttö | Luonnos, suositus, automatisoitu päätös, asiakasrajapinnan vastaus |
| Ihmisen valvonta | Kuka tarkistaa ja milloin |
| Ilmoittaminen | Kerrotaanko ihmisille, että he ovat vuorovaikutuksessa tekoälyn kanssa |
| Lokit | Mitä todisteita käytön jälkeen on olemassa |
| Riskiluokitus | Matala, rajattu, mahdollinen korkea riski, kielletty/ei sallittu |
Tämä inventaario on arvokkaampi kuin politiikkadokumentti, jota kukaan ei lue. Se näyttää, missä tekoälyä todella on yrityksessä.
Luokittele käytännön riski
Älä aloita kysymällä ”onko tämä korkean riskin järjestelmä liitteen III mukaan?”. Aloita operatiivisesta vaikutuksesta:
Matalan riskin avustaminen. Sähköpostien luonnostelu, sisäisten kokousten tiivistäminen, ideointi, tekstin editointi. Ihminen käyttää tulosta luonnoksena. Tavanomaiset tietosuojasäännöt soveltuvat.
Rajatun riskin vuorovaikutus. Chatbotit, ääniagentit, tekoälyn tuottama media, julkinen teksti tai tukivastaukset. Ilmoittaminen ja käyttäjän selkeys ovat tärkeitä.
Päätöksenteon tuen työnkulut. Liidien pisteytys, tuen ohjaus, laskujen käsittely, laadun tarkistus, petosliputukset. Ihmisen valvonta, seuranta ja muutoksenhakureitit ovat tärkeitä.
Mahdolliset korkean riskin alueet. Työllisyys, koulutus, luotto, olennaiset palvelut, terveydenhuolto, lainvalvonta, muuttoliike, kriittinen infrastruktuuri, biometrinen kategorisointi. Juridinen tarkastus vaaditaan ennen käyttöönottoa.
Ei sallittu ilman nimenomaista juridista/tietoturvallista hyväksyntää. Tunnetilan päätteleminen arkaluonteisissa konteksteissa, manipuloivat järjestelmät, sosiaalinen pisteytys, työpaikan valvontamallit tai järjestelmät, jotka voivat olennaisesti vaikuttaa oikeuksiin ilman asianmukaisia suojamekanismeja.
Tämä ei ole lopullinen juridinen luokitus. Se on triaasi, joka kertoo, missä asiantuntijatarkastusta tarvitaan.
Pk-yrityksen vähimmäishallinnan kontrollit
Jokaiselle ei-triviaalille tekoälyjärjestelmälle vaadi kuusi kontrollia:
- Omistaja. Yksi nimetty henkilö tai tiimi, joka on vastuussa järjestelmästä.
- Käyttöraja. Mihin järjestelmää saa ja ei saa käyttää.
- Tietosääntö. Mitä tietoja järjestelmään saa syöttää.
- Ihmisen valvonta. Mitkä tulokset tarvitsevat tarkastuksen ennen toimia.
- Seuranta. Miten virheet, valitukset, ajautuminen ja toimittajamuutokset huomataan.
- Kirjaus. Mitä todisteita säilytetään: toimittajadokumentit, kehotteet, asetukset, hyväksynnät, lokit, testitulokset.
Nämä kontrollit ovat tylsiä. Siksi ne toimivat. Tekoälyhäiriöt alkavat yleensä siitä, ettei kukaan omista työnkulkua, kukaan ei tiedä mitä tietoja meni sisään, eikä kukaan pysty rekonstruoimaan, miksi tulosta käytettiin.
Toimittajan due diligence
Toimittajatyökaluille pyydä todisteita, älä lupauksia:
- Käytetäänkö asiakastietoja koulutukseen oletuksena?
- Missä tietoja käsitellään ja säilytetään?
- Millaisia säilytyskontrolleja on olemassa?
- Onko yritystason asetuksia saatavilla koulutuksesta kieltäytymiseen, lokitukseen, SSO:hon ja käyttöoikeuksien hallintaan?
- Toimittaako toimittaja tekoälysäädöksen, GDPR:n, tietoturvan ja alikäsittelijöiden dokumentaatiota?
- Voiko tekoälyominaisuuden poistaa käytöstä tai rajata?
- Ilmoittaako toimittaja mallitoimittajat ja merkittävät arkkitehtuurimuutokset?
- Mitä tapahtuu, jos toimittaja muuttaa mallia, kehotetta tai hakukäyttäytymistä?
Jos toimittaja ei pysty vastaamaan näihin kysymyksiin työkalulle, joka käsittelee asiakas-, työntekijä- tai luottamuksellisia tietoja, pidä käyttötapaus matalan riskin tasolla tai valitse toinen työkalu.
Ilmoittaminen ja ihmisen valvonta
Asiakasrajapinnan tekoälylle ilmoittamisen pitäisi olla yksinkertaista ja näkyvää. Jos asiakas puhuu tekoälychatbotin tai ääniagentin kanssa, sano se. Jos tekoälyn tuottaman tekstin lähettää ihminen tarkastuksen jälkeen, sisäisen politiikan pitäisi päättää, tarvitaanko ilmoittamista kyseisessä kanavassa.
Ihmisen valvonnan on oltava täsmällistä. ”Ihminen on osana valvontaa” ei riitä. Määrittele:
- Minkä tuloksen ihminen näkee.
- Mitä lähdetodisteita hän voi tarkastaa.
- Voiko hän ohittaa tai hylätä.
- Kuinka paljon aikaa hänellä on.
- Kirjataanko hyväksyntä.
- Mitä tapahtuu, kun ihminen on eri mieltä järjestelmän kanssa.
Valvonta ilman valtaa on teatteria. Jos ihminen ei voi pysäyttää toimintoa, hän ei ole merkityksellinen valvonta.
30 päivän pk-yrityksen käyttöönotto
Viikko 1: Inventaario. Listaa jokainen tekoälytyökalu ja työnkulku. Sisällytä myös hyväksymättömät työkalut, joita ihmiset todella käyttävät.
Viikko 2: Riskitriaasi. Luokittele matala, rajattu, päätöksenteon tuki, mahdollinen korkea riski tai ei sallittu. Esittele mahdollinen korkea riski.
Viikko 3: Kontrollit. Lisää omistaja, tietosääntö, valvontasääntö, ilmoittamissääntö, lokitussääntö ja toimittajatodisteet jokaiselle aktiiviselle järjestelmälle.
Viikko 4: Politiikka ja koulutus. Julkaise lyhyt sisäinen tekoälyn käyttösääntö ja pidä 45 minuutin tiimisessio. Keskity käytännön esimerkkeihin, ei oikeusteoriaan.
Tämä riittää siirtymään ad hoc -tekoälyn käytöstä hallittuun tekoälyn käyttöön.
Älä tee tätä vielä
Älä osta vaatimustenmukaisuusalustaa ennen kuin sinulla on inventaario. Se automatisoi sekaannuksen.
Älä anna jokaisen osaston kirjoittaa omaa tekoälypolitiikkaansa. Keskitä perustaso ja salli sitten osastokohtaiset säännöt.
Älä käsittele toimittajaehtoja hallintana. Toimittajasopimus ei kerro myyntitiimillesi, mitä he saavat liittää malliin.
Älä odota täydellistä sääntelyvarmuutta. Aikataulut ja ohjeistus voivat liikkua, mutta inventaario, omistajuus, tietosäännöt, valvonta ja lokitus tarvitaan silti.
Yhteenveto
Tekoälysäädöksen valmius pk-yrityksille ei ole paniikkiprojekti. Se on hallinnan tapa.
Aloita inventaariosta. Luokittele riski käyttötapauksen mukaan. Pidä ihmiset vastuussa merkityksellisistä päätöksistä. Vaadi toimittajatodisteita. Dokumentoi kontrollit. Esittele työhön, luottoon, terveyteen, koulutukseen, olennaisiin palveluihin, biometriikkaan ja oikeuksiin vaikuttavat käyttötavat ennen julkaisua.
Jos teet sen, olet useimpia yrityksiä edellä. Tärkeämpää on, että tekoälyjärjestelmäsi ovat helpompia ymmärtää, turvallisempia käyttää ja uskottavampia asiakkaille.



