EU:n tekoälysäädöstä sovelletaan eri tavoin toimijan roolin ja käyttötapauksen mukaan. Suuririskisten järjestelmien tarjoajiin ja yleiskäyttöisten tekoälymallien tarjoajiin voi kohdistua laajoja velvoitteita, kun taas käyttöönottajilla ja muilla toimijoilla on erilaisia velvollisuuksia.
Pk-yritys tarvitsee silti toimivan hallintamallin. Jos yrityksesi käyttää tekoälyä rekrytoinnissa, asiakaspalvelussa, asiakirjojen käsittelyssä, myynnissä, tuessa, markkinoinnissa, ohjelmistokehityksessä tai sisäisen päätöksenteon tukena, kysymys ei ole ”olemmeko säännelty tekoäly-yritys?” vaan ”mitä tekoälyjärjestelmiä käytämme, mitä riskejä ne aiheuttavat ja kuka vastaa niiden turvallisesta käytöstä?”
Tämä on pk-yrityksille tarkoitettu käytännön valmistelusuunnitelma. Se auttaa kokoamaan oikeudellisen asiantuntijan ja vastuuhenkilöiden tarvitsemat tosiasiat, mutta ei korvaa oikeudellista luokittelua tai neuvontaa.
Käsittele tekoälysäädökseen valmistautumista ensin käytännön järjestelmäluettelon laatimisena. Jos et pysty luettelemaan tekoälyjärjestelmiä, toimittajia, käyttäjiä, tietoluokkia, päätösvaikutuksia ja ihmisen valvontasääntöjä, et ole valmis luokittelemaan riskejä tai osoittamaan vastuullista käyttöä.
Merkityksellinen aikataulu
EU:n tekoälysäädöstä (asetus (EU) 2024/1689, sellaisena kuin se on muutettuna asetuksella (EU) 2026/1744) sovelletaan vaiheittain. Alla olevat päivämäärät tarkistettiin uudelleen 4. elokuuta 2026 komission tekoälysäädössivulta ja tekoälysäädöksen palvelupisteen aikajanalta. Säädös tuli voimaan 1. elokuuta 2024. Kiellot, määritelmät ja tuolloin sovellettavat tekoälylukutaitoa koskevat säännökset alkoivat tulla sovellettaviksi 2. helmikuuta 2025; hallintoa ja yleiskäyttöisiä tekoälymalleja koskevia velvoitteita alettiin soveltaa 2. elokuuta 2025. Tekoälyalan omnibusasetus tuli voimaan 27. heinäkuuta 2026 ja muutti osia aikataulusta ja lukutaitokehyksestä. Asetuksen 50 artiklan avoimuussääntöjä sovelletaan 2. elokuuta 2026 alkaen.
Lopullisen tekoälyalan omnibusasetuksen aikataulun mukaan tietyillä suuririskisillä aloilla, kuten biometriikassa, kriittisessä infrastruktuurissa, koulutuksessa, työllisyydessä, muuttoliikkeessä, turvapaikka-asioissa ja rajavalvonnassa, käytettäviä järjestelmiä koskevia sääntöjä sovelletaan 2. joulukuuta 2027 alkaen. Säänneltyihin tuotteisiin sisältyviin suuririskisiin järjestelmiin sääntöjä sovelletaan 2. elokuuta 2028 alkaen. Koska päivämääriä on jo muutettu, tarkista komission sivu ennen kuin sidot budjetin tiettyyn vaatimustenmukaisuuden määräpäivään.
Mitä vaatimusten noudattamatta jättäminen todella maksaa
Seuraamusasteikko on yksi arvioinnissa huomioitava tekijä, ei soveltamisalan määrittämisen korvike. Alla olevat tasot perustuvat 99 artiklaan. Oikeudellisen asiantuntijan on vahvistettava, miten muutettua sääntelykehystä ja kansallisia sääntöjä sovelletaan:
- 5 artiklan mukaiset kielletyt käytännöt: enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi. Määritelmät ja poikkeukset ovat yksityiskohtaisia. Pelkät nimitykset, kuten ”manipulointi” tai ”biometriikka”, eivät muodosta täydellistä oikeudellista luokitusta.
- Useimmat muut velvoitteet, mukaan lukien korkean riskin vaatimukset ja läpinäkyvyysvelvoitteet: enintään 15 miljoonaa euroa tai 3 % liikevaihdosta.
- Viranomaisille virheellisten tai harhaanjohtavien tietojen toimittaminen: enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta.
Kaksi säännöstä on pk-yrityksille erityisen merkityksellistä: pk-yrityksiin ja startup-yrityksiin sovelletaan kiinteän määrän ja prosenttiosuuden alempaa ylärajaa, ja viranomaisten on huomioitava asetuksen seuraamustekijät sekä suhteellisuusperiaate. Älä pidä epävirallista nimitystä todisteena siitä, että käytäntö olisi kielletty tai sallittu. Keskeytä 5 artiklan mahdolliseen soveltamisalaan kuuluva käyttö ja hanki pätevä oikeudellinen luokitus. Järjestelmäluettelo auttaa tunnistamaan soveltamisalan, mutta ei rajaa organisaatiota sen ulkopuolelle.
Kuka valvoo tätä Virossa
Viron kuluttajansuoja- ja teknisen valvonnan virasto (TTJA) ilmoittaa toimivansa Viron toimivaltaisena tekoälyjärjestelmien valvontaviranomaisena. Yksityiskohtainen institutionaalinen rakenne ja paikallinen täytäntöönpanokäytäntö ovat yhä kehittymässä (tarkistettu 2026-07-28). Virolaisen pk-yrityksen kannattaa siis rakentaa toimintansa asetuksen tekstin mukaiseksi odottamatta ennakkotapausten kertymistä, pitää järjestelmäluettelo ja toimittajien näyttö valmiina sekä valmistautua 50 artiklan avoimuusvelvoitteisiin, joita sovelletaan 2. elokuuta 2026 alkaen.
Käytä päivämääriä suunnittelun lähtötietoina, älä oikeudellisen vahvistuksen korvikkeena. Pk-yrityksen kannalta käytännön viesti on yksinkertainen: aloita nyt, sillä järjestelmäluettelon, vastuiden, dokumentoinnin ja ihmisen valvonnan rakentaminen vie aikaa.
Toimittaja, käyttäjä vai ostaja?
”Ostaja” on hyödyllinen hankintatermi mutta ei korvaa tekoälysäädöksen mukaista roolia. Tosiseikoista riippuen pk-yritys voi olla tarjoaja, käyttöönottaja, maahantuoja, jakelija, tuotteen valmistaja tai valtuutettu edustaja, tai asia voi koskea henkilöä, johon järjestelmä vaikuttaa. Alla oleva yksinkertaistettu taulukko on vain alustava arviointityökalu:
| Rooli | Mitä se tarkoittaa | Pk-yrityksen esimerkki | Käytännöllinen velvoite |
|---|---|---|---|
| Ostaja (epävirallinen) | Hankit työkalun, jossa on tekoälyominaisuuksia | CRM-avustaja, kokousten tiivistäjä, koodausavustaja | Määritä todellinen oikeudellinen rooli, tee toimittajan asianmukainen huolellisuusarviointi ja aseta sisäiset käyttöohjeet |
| Käyttöönottaja (deployer) | Otat tekoälyjärjestelmän käyttöön yrityksessäsi | Tuen esiluokittelu, liidien pisteytys, HR-seulonnan työnkulku | Valvonta, seuranta, ilmoitusvelvoitteet, rekisterit |
| Tarjoaja (provider) | Saatat tekoälyjärjestelmän markkinoille omalla nimelläsi | Tekoälyä käyttävä chatbot-tuote, pisteytys-API, toimialatyökalu | Tuotteen vaatimustenmukaisuus, tekninen dokumentaatio, riskienhallinta |
Organisaatiolla voi olla samanaikaisesti useita rooleja. Yritys, joka ostaa malli-API:n, sisällyttää sen toimialakohtaiseen tuotteeseen ja myy tuotetta asiakkaille, voi olla tarjoaja ja toimia myös muissa säädöksen mukaisissa rooleissa. SaaS-chatbotia sisäisesti käyttävä yritys voi olla käyttöönottaja. Oikeudellisen asiantuntijan on luokiteltava varsinainen järjestelmä, olennaiset muutokset, nimi tai tuotemerkki, käyttötarkoitus ja toimitusketju.
Älä arvaile tätä kokouksessa. Laita jokainen tekoälyjärjestelmä järjestelmäluetteloon ja luokittele rooli.
Rakenna tekoälyn järjestelmäluettelo
Aloita taulukkolaskennasta. Jokaiselle tekoälyjärjestelmälle yksi rivi:
| Kenttä | Miksi se on tärkeää |
|---|---|
| Järjestelmän nimi | Ihmiset tarvitsevat yhteisen tunnisteen |
| Toimittaja tai omistaja | Jonkun on vastattava kysymyksiin |
| Liiketoiminnan tarkoitus | Riski riippuu tarkoitetusta käytöstä |
| Käyttäjät | Henkilöstö, asiakkaat, hakijat, suuri yleisö |
| Tietoluokat | Julkinen, sisäinen, henkilötieto, luottamuksellinen, rajoitettu |
| Tuloksen käyttö | Luonnos, suositus, automaattinen päätös, asiakasrajapinnan vastaus |
| Ihmisen valvonta | Kuka tarkistaa sen ja milloin |
| Ilmoitusvelvoite | Kerrotaanko ihmisille, että he ovat vuorovaikutuksessa tekoälyn kanssa |
| Lokit | Mitä todisteita on käytön jälkeen olemassa |
| Riskiarvio | Matala, rajoitettu, mahdollisesti suuririskinen, kielletty tai ei sallittu |
Tämä järjestelmäluettelo on arvokkaampi kuin toimintaohjedokumentti, jota kukaan ei lue. Se näyttää, missä tekoälyä todella on yrityksessäsi.
Luokittele käytännön riski
Älä aloita kysymällä “onko tämä korkean riskin liitteen III mukaan?”. Aloita operatiivisesta vaikutuksesta:
Matalan riskin avustaminen. Sähköpostien laatiminen, sisäisten kokousten tiivistäminen, aivoriihet, tekstin muokkaus. Ihminen käyttää tulosta luonnoksena. Normaalit tietosuojasäännökset pätevät.
Rajoitetun riskin vuorovaikutus. Chatbotit, puheagentit, tekoälyllä tuotettu media, julkiset tekstit tai tukivastaukset. Avoimuus ja käyttäjälle annettavan tiedon selkeys ovat tärkeitä.
Päätöksenteon tukena käytettävät työnkulut. Liidien pisteytys, tukipyyntöjen ohjaus, laskujen käsittely, laaduntarkastus ja petosepäilyt. Ihmisen valvonta, seuranta ja muutoksenhakureitit ovat tärkeitä.
Mahdolliset suuririskiset alat. Työllisyys, koulutus, luotonanto, keskeiset palvelut, terveydenhuolto, lainvalvonta, muuttoliike, kriittinen infrastruktuuri ja biometrinen luokittelu. Oikeudellinen tarkastus vaaditaan ennen käyttöönottoa.
Mahdollisesti kielletty käytäntö: lopeta ja eskaloi. Älä ota käyttöön tapaa, joka voi kuulua 5 artiklan piiriin odottaen sisäistä “hyväksyntää”. Pätevän asianajajan on määritettävä soveltamisala; sisäinen hyväksyntä ei voi tehdä kielletystä käytännöstä laillista.
Tämä ei ole lopullinen oikeudellinen luokitus. Se on esiluokittelu, joka kertoo sinulle, missä asiantuntijan tarkastus tarvitaan.
Pk-yrityksen hallinnan vähimmäistoimet
Jokaiselle merkittävälle tekoälyjärjestelmälle vaadi kuusi valvontatoimea:
- Omistaja. Yksi nimetty henkilö tai tiimi, joka on vastuussa järjestelmästä.
- Käyttörajat. Mihin järjestelmää saa ja ei saa käyttää.
- Tietosääntö. Mitä dataa voi syöttää järjestelmään.
- Ihmisen valvonta. Mihin tuloksiin tarvitaan tarkastus ennen toimintaa.
- Seuranta. Kuinka virheet, valitukset, laadun ajautuminen ja toimittajan muutokset havaitaan.
- Kirjanpito. Mitä näyttöä säilytetään: toimittajien dokumentit, kehotteet, asetukset, hyväksynnät, lokit ja testitulokset.
Näillä hallintatoimilla vastataan konkreettisiin vikatilanteisiin: vastuun puuttumiseen, tuntemattomiin tietovirtoihin, tehottomaan valvontaan ja kyvyttömyyteen selvittää jälkikäteen, miksi tulosta käytettiin. Toimien olemassaolo ei itsessään osoita vaatimustenmukaisuutta tai tehokkuutta. Testaa ja auditoi ne.
Toimittajan asianmukainen huolellisuusarviointi
Pyydä toimittajien työkaluista näyttöä lupausten sijaan:
- Käytetäänkö asiakastietoa oletuksena koulutukseen?
- Missä dataa käsitellään ja säilytetään?
- Mitä säilytyksen valvontatoimia on olemassa?
- Onko yritystason asetuksia saatavilla koulutuskäytön estämiseen, lokitukseen, kertakirjautumiseen ja käyttöoikeuksien hallintaan?
- Tarjoaako toimittaja tekoälysäädöksen, GDPR:n, tietoturvan ja alihankkijoiden dokumentaation?
- Voiko tekoälyominaisuuden poistaa tai rajata?
- Ilmoittaako toimittaja mallien tarjoajia ja merkittäviä arkkitehtuurimuutoksia?
- Mitä tapahtuu, jos toimittaja muuttaa mallia, kehotetta tai hakukäyttäytymistä?
Jos toimittaja ei pysty vastaamaan näihin kysymyksiin työkalusta, joka käsittelee asiakkaiden tai työntekijöiden tietoja tai luottamuksellista aineistoa, rajaa käyttötapaus vähäriskiseksi tai valitse toinen työkalu.
Ilmoitusvelvoite ja ihmisen valvonta
Asiakkaalle näkyvästä tekoälystä on kerrottava yksinkertaisesti ja selvästi. Jos asiakas keskustelee chatbotin tai puheagentin kanssa, kerro siitä. Jos ihminen lähettää tarkastamansa tekoälyn tuottaman tekstin, sisäisessä ohjeessa on ratkaistava, edellyttääkö kyseinen kanava ilmoitusta.
Ihmisen valvonta on määriteltävä täsmällisesti. ”Ihminen on mukana prosessissa” ei riitä. Määrittele:
- Mitä tulosta ihminen näkee.
- Mitä lähdetodisteita hän voi tarkastella.
- Voiko hän ohittaa tai hylätä.
- Kuinka paljon aikaa hänellä on.
- Onko hyväksyntä lokitettu.
- Mitä tapahtuu, kun ihminen ei ole järjestelmän kanssa samaa mieltä.
Valvonta ilman toimivaltaa on näennäistä. Jos ihminen ei voi pysäyttää toimintaa, valvonta ei ole merkityksellistä.
Pk-yrityksen 30 päivän käyttöönotto
Viikko 1: Järjestelmäluettelo. Listaa jokainen tekoälytyökalu ja työnkulku. Sisällytä luvattomat työkalut, joita ihmiset todella käyttävät.
Viikko 2: Riskien alustava luokittelu. Luokittele käyttö vähäriskiseksi, rajoitetun riskin käytöksi, päätöksenteon tueksi, mahdollisesti suuririskiseksi tai kielletyksi. Siirrä mahdollisesti suuririskiset tapaukset asiantuntija-arvioon.
Viikko 3: Hallintatoimet. Määritä jokaiselle käytössä olevalle järjestelmälle vastuuhenkilö, tietosääntö, valvonta- ja ilmoitussäännöt, lokituskäytäntö sekä toimittajalta saatu näyttö.
Viikko 4: Toimintaohje ja koulutus. Laadi lyhyt sisäinen tekoälyn käyttöohje ja järjestä tehtävien mukainen koulutus. Keston ja sisällön on perustuttava järjestelmiin, käyttäjiin, riskeihin ja voimassa oleviin oikeudellisiin vaatimuksiin, ei yleispätevään koulutuksen kestoon.
Näin voi syntyä hallinnan perustaso ja luettelo ratkaisemattomista puutteista. Se ei yksin osoita tekoälysäädöksen tai GDPR:n vaatimustenmukaisuutta.
Älä tee tätä vielä
Älä anna vaatimustenmukaisuusalustan ostamisen korvata järjestelmäluetteloa ja vaatimuksia. Jos työkaluja arvioidaan aiemmin, testaa ne edustavan järjestelmäluettelon ja vaadittujen todisteiden perusteella.
Älä anna osastojen ohjeiden olla huomaamatta ristiriidassa keskenään. Luo koko organisaatiolle vastuullinen perustaso ja sovita tarpeelliset osastokohtaiset säännöt siihen.
Älä kohtele toimittajan ehtoja hallintona. Toimittajasopimus ei kerro myyntitiimillesi, mitä he voivat liittää malliin.
Älä odota täydellistä lainsäädännön varmuutta. Aikataulut ja ohjeet voivat siirtyä, mutta järjestelmäluettelo, omistajuus, tietosäännöt, valvonta ja lokitus ovat silti tarpeen.
Hallintotapa, ei paniikkiprojekti
Pk-yrityksen valmistautuminen tekoälysäädökseen ei ole paniikkiprojekti vaan jatkuva hallintotapa.
Aloita järjestelmäluettelosta. Luokittele riski käyttötapauksen mukaan. Pidä ihmiset vastuussa merkittävistä päätöksistä. Vaadi toimittajilta näyttöä. Dokumentoi hallintatoimet. Siirrä työllisyyteen, luotonantoon, terveyteen, koulutukseen, keskeisiin palveluihin, biometriikkaan ja ihmisten oikeuksiin vaikuttavat käytöt asiantuntija-arvioon ennen käyttöönottoa.
Nämä vaiheet tuottavat näyttöä ja selkiyttävät vastuita pätevää oikeudellista, tietoturva-, tietosuoja- ja toimiala-arviointia varten. Ne eivät yksin osoita vaatimustenmukaisuutta.



