AI Actin riskipohjainen lähestymistapa¶
AI Act luokittelee tekoälyjärjestelmät neljään riskiluokkaan:
1. Kielletyt tekoälyjärjestelmät¶
Kokonaan kiellettyjä ovat mm.:
- Biometriseen luokitteluun perustuvat järjestelmät, jotka käyttävät arkaluonteisia ominaisuuksia
- Sosiaalinen pisteytys (social scoring) julkisilla tahoilla
- Manipulatiiviset tekoälyjärjestelmät, jotka hyödyntävät alitajunnan mekanismeja
2. Suuririskiset tekoälyjärjestelmät¶
Suuririskiset järjestelmät edellyttävät laajoja vaatimustenmukaisuustoimia. Näitä ovat mm.:
- Rekrytointiin ja henkilöstöhallintoon liittyvät järjestelmät
- Luottopäätöksiin liittyvät järjestelmät
- Kriittisen infrastruktuurin hallintaan liittyvät järjestelmät
- Biometrinen tunnistus
- Koulutukseen ja arviointiin liittyvät järjestelmät
3. Rajoitetun riskin järjestelmät¶
Näille asetetaan läpinäkyvyysvelvoitteita, esimerkiksi chatboteille (käyttäjälle on kerrottava, että kyseessä on tekoäly).
4. Minimaalisen riskin järjestelmät¶
Ei erityisiä vaatimuksia. Useimmat tekoälysovellukset kuuluvat tähän kategoriaan.
Mitä suuririskinen tekoälyjärjestelmä edellyttää?¶
Suuririskisten järjestelmien osalta vaaditaan mm.:
- Riskinhallinnan dokumentaatio — Systemaattinen riskien tunnistaminen ja lieventäminen
- Tekninen dokumentaatio — Kuvaus järjestelmästä, koulutusdata, testaustulokset
- Lokitiedot — Järjestelmän toiminnan lokitaminen jäljitettävyyden varmistamiseksi
- Läpinäkyvyys käyttäjille — Selkeät tiedot järjestelmän toiminnasta ja rajoitteista
- Ihmisvalvonta — Mekanismit ihmisen suorittamalle valvonnalle
- Tarkkuus, robustisuus ja kyberturvallisuus
FRIA – Perusoikeusvaikutustenarviointi¶
Julkisen sektorin toimijat ja tietyt yksityiset toimijat ovat velvollisia tekemään perusoikeusvaikutustenarvioinnin (FRIA) ennen suuririskisen tekoälyjärjestelmän käyttöönottoa. FRIA on osittain päällekkäinen GDPR:n DPIA:n kanssa.
Lue lisää DPIA:n ja FRIA:n suhteesta →
Aikataulu: milloin vaatimukset astuvat voimaan?¶
| Ajankohta | Vaatimukset |
|---|---|
| Helmikuu 2025 | Kiellettyjen järjestelmien säännöt voimaan |
| Elokuu 2025 | Yleistä tarkoitusta palvelevia tekoälymalleja koskevat säännöt |
| Elokuu 2026 | Suuririskisiä järjestelmiä koskevat säännöt täysin voimaan |
Mitä organisaatioiden tulisi tehdä nyt?¶
- Kartoita kaikki käytössä olevat ja suunnitellut tekoälyjärjestelmät
- Luokittele ne AI Actin riskiluokkien mukaan
- Arvioi suuririskiset järjestelmät (DPIA + FRIA)
- Dokumentoi vaatimustenmukaisuus
- Kouluta henkilöstö
PrivacyDesigner tukee kaikkia näitä vaiheita — vaatimuskehikot, tietovirrat ja automaattinen dokumentaatio yhdessä paikassa.
PrivacyDesigner auttaa käytännössä
Ohjelmistomme ja asiantuntijapalvelumme tekevät tietosuojatyöstä hallittavaa. Varaa maksuton tapaaminen.
Varaa demo