EU:n tekoälyasetus pk-yritykselle: käytännön opas
Käytännön opas suomalaiselle pk-yritykselle: mitkä EU:n tekoälyasetuksen velvoitteet ovat jo voimassa, mitkä siirtyivät ja mitä yrityksen kannattaa tehdä seuraavaksi.
EU:n tekoälyasetus eli AI Act on ensimmäinen kattava laki, joka sääntelee tekoälyn käyttöä Euroopan unionissa. Se ei koske vain suuria teknologiayhtiöitä, vaan myös pieniä ja keskisuuria yrityksiä, jotka käyttävät tekoälyä työssään. Tämä opas käy läpi, mitä asetus käytännössä tarkoittaa suomalaiselle pk-yritykselle: mitkä velvoitteet ovat jo voimassa, mitkä siirtyivät myöhemmäksi, miten oma rooli tunnistetaan ja mitä yrityksen kannattaa tehdä seuraavaksi. Oppaan voi lukea ilman aiempaa tietämystä tekoälystä tai lakitekstistä.
Mitä tekoälyasetus on ja keitä se koskee
Tekoälyasetus (asetus (EU) 2024/1689) tuli voimaan 1. elokuuta 2024. Sen tavoitteena on yhtenäistää tekoälyn sääntely koko sisämarkkinoilla ja samalla edistää luotettavan tekoälyn käyttöönottoa. Asetus noudattaa riskiperusteista mallia: mitä suurempi riski tekoälyn käytöstä aiheutuu ihmisten terveydelle, turvallisuudelle tai perusoikeuksille, sitä tiukemmat vaatimukset siihen kohdistuvat.
Asetus koskee kahta ryhmää. Tarjoaja on se, joka kehittää tekoälyjärjestelmän tai saattaa sen markkinoille omalla nimellään. Käyttäjä eli käyttöönottaja on se, joka ottaa tekoälyjärjestelmän käyttöön ammattimaisessa toiminnassa. Velvoitteet jakautuvat näiden roolien mukaan: tarjoajalla on selvästi enemmän velvoitteita kuin käyttäjällä.
Keskeinen käytännön havainto pk-yritykselle on, että asetuksen soveltaminen ei riipu yrityksen koosta. Se riippuu siitä, mitä tekoäly tekee ja missä roolissa yritys toimii. Henkilöstömäärä vaikuttaa lähinnä siihen, miten raskaita velvoitteet ovat ja millaista tukea yritys saa niiden hoitamiseen. Asetusta sovelletaan myös EU:n ulkopuolisiin toimijoihin silloin, kun järjestelmän tuotoksia käytetään unionin alueella.
Asetus ei koske tekoälyä, jota käytetään yksinomaan sotilaallisiin tarkoituksiin, kansalliseen turvallisuuteen tai puhtaaseen tieteelliseen tutkimukseen ja kehitykseen. Suurin osa EU:ssa käytössä olevista tekoälyjärjestelmistä on matalan riskin sovelluksia, joihin ei kohdistu erityisiä vaatimuksia.
Neljä riskitasoa: mihin oma käyttö osuu
Tekoälyasetus jakaa järjestelmät neljään riskiluokkaan. Luokittelu ratkaisee, mitä yrityksen on tehtävä.
| Riskitaso | Mitä tarkoittaa | Mitä pk-yrityksen pitää tehdä |
|---|---|---|
| Kielletty | Selvästi haitalliset käytöt, kuten sosiaalinen pisteytys, työpaikan tunteiden tunnistus tai alaikäisille suunnattu manipulointi. | Käyttö on kielletty kokonaan. Jos oma toiminta osuu tähän, se pitää lopettaa. |
| Korkea riski | Käytöt, jotka voivat vaarantaa terveyden, turvallisuuden tai perusoikeudet, esimerkiksi rekrytoinnin seulonta, luottokelpoisuuden arviointi tai koulutuksen pääsyratkaisut. | Tiukat vaatimukset: riskienhallinta, dokumentointi, lokitus, ihmisvalvonta ja vaatimustenmukaisuuden arviointi. |
| Rajattu riski | Läpinäkyvyyttä vaativat käytöt, kuten chatbotit ja tekoälyllä tuotettu sisältö. | Käyttäjälle on kerrottava, että vastassa on kone, ja tietyt sisällöt on merkittävä. |
| Minimaalinen riski | Valtaosa sovelluksista, kuten roskapostisuodattimet ja pelien tekoäly. | Ei erityisvaatimuksia. Vapaaehtoisia käytännesääntöjä suositellaan. |
Korkean riskin luokkaan kuuluvat muun muassa tekoälyä hyödyntävät rekrytointityökalut, koulutuksen pääsyä koskevat ratkaisut, kriittisen infrastruktuurin turvakomponentit sekä tietyt viranomaisten käyttämät järjestelmät. Jos yritys itse arvioi, ettei sen järjestelmä ole korkean riskin järjestelmä, vaikka se osuu liitteen III käyttötapaan, arvio on dokumentoitava ennen markkinoille saattamista.
Rooli ratkaisee: oletko tarjoaja vai käyttäjä
Suurin osa pk-yrityksistä on käyttäjiä: ne ottavat käyttöön valmiin tekoälytyökalun, esimerkiksi chat-palvelun, kuvankäsittelyohjelman tai asiakaspalvelun automaation. Käyttäjän velvoitteet ovat selvästi kevyemmät kuin tarjoajan.
Yrityksestä tulee kuitenkin tarjoaja, jos se saattaa tekoälyjärjestelmän markkinoille omalla nimellään tai tavaramerkillään. Näin voi käydä myös silloin, kun yritys rakentaa oman sovelluksen valmiin suuren kielimallin päälle ja myy sitä eteenpäin asiakkaille. Silloin vastuu kasvaa merkittävästi.
Oman roolin tunnistaminen on koko sääntelyn ensimmäinen askel. Jos rooli jää epäselväksi, kannattaa käyttää komission tarjoamaa maksutonta AI Act Compliance Checker -työkalua tai kysyä neuvoa AI Act Service Deskistä. Työkalut on suunnattu nimenomaan pk-yrityksille ja startupeille.
Mitä velvoitteita pk-yrityksellä on nyt ja mitä on tulossa
Asetuksen voimaantulo on porrastettu. Osa velvoitteista on ollut voimassa jo vuosia, osa tuli voimaan elokuussa 2026 ja osa on siirtynyt eteenpäin niin sanotun AI Omnibus -muutosasetuksen (asetus (EU) 2026/1744) myötä. Alla on pk-yrityksen kannalta olennainen aikataulu.
- Helmikuu 2025: kielletyt käytöt ja henkilöstön tekoälyosaamista koskeva velvoite tulivat voimaan. Kiellettyjä käytäntöjä on yhdeksän.
- Elokuu 2025: yleiskäyttöisten tekoälymallien säännöt ja hallinnon rakenteet tulivat voimaan.
- Elokuu 2026: läpinäkyvyysvelvoitteet (artikla 50) alkoivat koskea chatbotteja ja tekoälyllä tuotettua sisältöä. Samalla komission valvontavaltuudet yleiskäyttöisten mallien osalta astuivat voimaan.
- Joulukuu 2026: uusi kielto, joka koskee lapsiin kohdistuvaa seksuaalista materiaalia ja ei-toivottua intiimiä sisältöä tuottavia sovelluksia, tulee voimaan. Samoin ennen 2.8.2026 markkinoille saatettujen järjestelmien on täytettävä koneellisesti luettavaa merkintää koskeva vaatimus.
- Joulukuu 2027: korkean riskin järjestelmien (liite III) velvoitteet astuvat voimaan.
- Elokuu 2028: tuotteisiin upotettujen korkean riskin järjestelmien (liite I) velvoitteet astuvat voimaan.
Läpinäkyvyysvelvoitteet ovat pk-yritykselle tärkein juuri nyt voimassa oleva muutos. Käytännössä se tarkoittaa kolmea asiaa. Ensinnäkin asiakkaan kanssa keskustelevan chatbottin on kerrottava, että vastassa on kone. Toiseksi syväväärennökset eli deepfake-sisällöt on merkittävä selvästi. Kolmanneksi tekoälyllä tuotettu tai muokattu synteettinen sisältö on merkittävä koneluettavasti. Kaikkea tekoälyllä tehtyä sisältöä ei kuitenkaan tarvitse merkitä: tavallinen yritysteksti, jonka ihminen tarkistaa ja hyväksyy, jää merkintävelvoitteen ulkopuolelle.
Toinen pk-yritystä läheisesti koskeva velvoite on henkilöstön tekoälyosaaminen. Asetuksen mukaan yrityksen on huolehdittava siitä, että tekoälyä käyttävillä työntekijöillä on riittävä tekoälylukutaito. Velvoite on tarkoituksella joustava, eikä se tarkoita pakollista koulutuskokonaisuutta, vaan osaamisen varmistamista yrityksen koon ja toiminnan mukaan.
On tärkeää huomata, että tekoälyasetus ei korvaa tietosuojasääntelyä. Jos tekoäly käsittelee henkilötietoja, myös GDPR eli yleinen tietosuoja-asetus on voimassa rinnalla. Nämä kaksi velvoitekokonaisuutta täydentävät toisiaan.
Käytännön toimenpiteet pk-yritykselle
Asetus ei vaadi pk-yritykseltä raskasta hallintojärjestelmää, mutta se edellyttää, että tilanne on kartoitettu ja että tarvittavat toimenpiteet on tehty. Alla on kymmenen askelta, joilla pääsee liikkeelle.
- 1. Kartoita, missä tekoälyä käytetään. Käy läpi palvelut, prosessit ja sisällöt: missä vertaillaan, luokitellaan, suositellaan, tuotetaan tekstiä tai kuvia tai jutellaan asiakkaan kanssa.
- 2. Tunnista oma rooli. Kussakin tapauksessa on tiedettävä, oletko tarjoaja vai käyttäjä.
- 3. Selvitä riskitaso. Arvioi jokaisen järjestelmän osalta, osuuko se kiellettyyn, korkean riskin, rajatun riskin vai minimaalisen riskin luokkaan.
- 4. Varmista henkilöstön osaaminen. Huolehdi, että tekoälyä käyttävät ymmärtävät järjestelmän rajat ja osaavat käyttää sitä turvallisesti.
- 5. Hoida läpinäkyvyys. Merkitse asiakasrajapinnassa toimiva tekoäly ja huolehdi siitä, että merkintää edellyttävä sisältö tulee asianmukaisesti merkityksi.
- 6. Tarkista sopimukset. Varmista alihankkija- ja alustasopimuksista, kuka vastaa mistäkin velvoitteesta.
- 7. Kirjaa päätökset. Dokumentoi, mihin arvio perustuu ja milloin se on tehty. Selkeä kirjaus on paras suoja myöhemmässä valvonnassa.
- 8. Varaa ihmisvalvonta. Korkean riskin käytöissä ihmisen on voitava puuttua järjestelmän päätöksiin.
- 9. Varmista tietojen laatu. Jos tekoäly käsittelee henkilötietoja, varmista samalla GDPR:n vaatimukset.
- 10. Pysy ajan tasalla. Aikataulu elää: osa velvoitteista on jo voimassa, osa siirtyi vuosiin 2027 ja 2028.
Tyypillisen kotimaisen pk-yrityksen arki painottuu kohtiin 1, 3, 5 ja 6. Korkean riskin velvoitteet tulevat ajankohtaisiksi lähinnä silloin, kun tekoälyä käytetään rekrytoinnissa, luottopäätöksissä, koulutuksessa tai muissa liitteen III mukaisissa käyttötavoissa.
Tukitoimet ja apuvälineet pk-yrityksille
Tekoälyasetuksen 62 artikla velvoittaa jäsenvaltiot ja komission helpottamaan pk-yritysten ja startupien asemaa. Tuki ei poista velvoitteita, mutta se tekee niiden hoitamisesta käytännössä mahdollista.
Keskeiset tukitoimet ovat:
- Sääntelyhiekkalaatikot. Yritykset saavat etusijan hiekkalaatikkohankkeissa, joissa tekoälyä voi testata valvotusti ennen markkinoille saattamista.
- Alemman kynnyksen maksut. Jos vaatimustenmukaisuuden arvioinnista peritään maksuja, pk-yrityksille on sovellettava alennettuja hintoja.
- Valmiit mallipohjat. Komissio laatii pk-yrityksille suunnattuja dokumentointimalleja, joiden avulla vaatimustenmukaisuutta voi osoittaa ilman omaa lakiosastoa.
- Neuvontapisteet ja verkkotyökalut. AI Act Service Desk tarjoaa maksutonta neuvontaa ja työkaluja, kuten AI Act Explorer- ja Compliance Checker -palvelut.
Suomessa velvoitteiden noudattamista valvoo pääasiassa Liikenne- ja viestintävirasto Traficom, joka myös neuvoo toimijoita niiden soveltamisessa. Sakot ovat pk-yrityksille ja startupeille lievempiä kuin suurille toimijoille: sakko määräytyy kiinteän enimmäismäärän ja liikevaihtoprosentin pienemmän arvon mukaan.
Yleisimmät tekoälytyökalut, kuten asiakaspalvelun chatbotit ja generatiivisen tekoälyn avustajat, on rakennettu yleiskäyttöisten mallien päälle, joita voi ajaa joko pilvipalvelussa tai omalla laitteistolla. Pilvipalvelussa vastuu mallista on yleensä alustan tarjoajalla, mutta käyttäjän on silti huolehdittava omista velvoitteistaan. Jos yritys rakentaa tekoälysovelluksen ohjelmointirajapinnan eli APIn kautta, se ei muuta roolijakoa mihinkään.
Kannattaa muistaa, että tekoälyjärjestelmät voivat tuottaa vakuuttavan kuuloista mutta virheellistä tietoa. Ilmiötä kutsutaan hallusinoinniksi. Siksi ihmisen tarkistus on keskeinen osa sekä laatua että vaatimustenmukaisuutta – ja juuri siksi se on kirjattu myös lakiin korkean riskin järjestelmissä.
Lähteet
- Euroopan komissio: AI Act | Shaping Europe’s digital future
- Euroopan komissio: AI Act Single Information Platform
- Regulation (EU) 2024/1689 (AI Act), ks. EUR-Lex
- Traficom: Tekoälyn käytöstä pitää kertoa avoimemmin – tunnistatko oman roolisi ja velvoitteet? (7.9.2026)
- Future of Life Institute: High-level summary of the AI Act (päivitetty 31.8.2026)
- Wikipedia: Artificial Intelligence Act
Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.
Mainos: alla on kumppanimainoksia ja mainoslinkkejä.

