Opas

EU AI Act – Mitä yritysten tulee tietää? Kattava opas 2025

📅 Päivitetty 2025-10-01 ⏱ 15 minuuttia

AI Actin riskipohjainen lähestymistapa

AI Act luokittelee tekoälyjärjestelmät neljään riskiluokkaan:

1. Kielletyt tekoälyjärjestelmät

Kokonaan kiellettyjä ovat mm.:
- Biometriseen luokitteluun perustuvat järjestelmät, jotka käyttävät arkaluonteisia ominaisuuksia
- Sosiaalinen pisteytys (social scoring) julkisilla tahoilla
- Manipulatiiviset tekoälyjärjestelmät, jotka hyödyntävät alitajunnan mekanismeja

2. Suuririskiset tekoälyjärjestelmät

Suuririskiset järjestelmät edellyttävät laajoja vaatimustenmukaisuustoimia. Näitä ovat mm.:
- Rekrytointiin ja henkilöstöhallintoon liittyvät järjestelmät
- Luottopäätöksiin liittyvät järjestelmät
- Kriittisen infrastruktuurin hallintaan liittyvät järjestelmät
- Biometrinen tunnistus
- Koulutukseen ja arviointiin liittyvät järjestelmät

3. Rajoitetun riskin järjestelmät

Näille asetetaan läpinäkyvyysvelvoitteita, esimerkiksi chatboteille (käyttäjälle on kerrottava, että kyseessä on tekoäly).

4. Minimaalisen riskin järjestelmät

Ei erityisiä vaatimuksia. Useimmat tekoälysovellukset kuuluvat tähän kategoriaan.

Mitä suuririskinen tekoälyjärjestelmä edellyttää?

Suuririskisten järjestelmien osalta vaaditaan mm.:

  1. Riskinhallinnan dokumentaatio — Systemaattinen riskien tunnistaminen ja lieventäminen
  2. Tekninen dokumentaatio — Kuvaus järjestelmästä, koulutusdata, testaustulokset
  3. Lokitiedot — Järjestelmän toiminnan lokitaminen jäljitettävyyden varmistamiseksi
  4. Läpinäkyvyys käyttäjille — Selkeät tiedot järjestelmän toiminnasta ja rajoitteista
  5. Ihmisvalvonta — Mekanismit ihmisen suorittamalle valvonnalle
  6. Tarkkuus, robustisuus ja kyberturvallisuus

FRIA – Perusoikeusvaikutustenarviointi

Julkisen sektorin toimijat ja tietyt yksityiset toimijat ovat velvollisia tekemään perusoikeusvaikutustenarvioinnin (FRIA) ennen suuririskisen tekoälyjärjestelmän käyttöönottoa. FRIA on osittain päällekkäinen GDPR:n DPIA:n kanssa.

Lue lisää DPIA:n ja FRIA:n suhteesta →

Aikataulu: milloin vaatimukset astuvat voimaan?

Ajankohta Vaatimukset
Helmikuu 2025 Kiellettyjen järjestelmien säännöt voimaan
Elokuu 2025 Yleistä tarkoitusta palvelevia tekoälymalleja koskevat säännöt
Elokuu 2026 Suuririskisiä järjestelmiä koskevat säännöt täysin voimaan

Mitä organisaatioiden tulisi tehdä nyt?

  1. Kartoita kaikki käytössä olevat ja suunnitellut tekoälyjärjestelmät
  2. Luokittele ne AI Actin riskiluokkien mukaan
  3. Arvioi suuririskiset järjestelmät (DPIA + FRIA)
  4. Dokumentoi vaatimustenmukaisuus
  5. Kouluta henkilöstö

PrivacyDesigner tukee kaikkia näitä vaiheita — vaatimuskehikot, tietovirrat ja automaattinen dokumentaatio yhdessä paikassa.

Ota yhteyttä ja varaa maksuton demo →

PrivacyDesigner auttaa käytännössä

Ohjelmistomme ja asiantuntijapalvelumme tekevät tietosuojatyöstä hallittavaa. Varaa maksuton tapaaminen.

Varaa demo