Yrityksen tekoälyn käyttöönotto: hallinto, riskit ja dokumentointi
Näin yritys ottaa tekoälyn käyttöön hallitusti: tavoitteet, hallinto, EU:n tekoälyasetus, riskit, tietosuoja ja dokumentointi.
Yrityksen tekoälyn käyttöönotto alkaa harvoin työkalun hankinnasta: ensin päätetään, mitä halutaan parantaa, kuka vastaa kokonaisuudesta ja millä perusteella käyttö on hyväksyttävää. Tämä opas käy läpi käyttöönoton vaiheet, hallinnon, EU:n tekoälyasetuksen velvoitteet, riskien ja vaikutusten arvioinnin, tietosuojan ja dokumentoinnin. Se on yleisohje, ei oikeudellista neuvontaa: sitovat tulkinnat varmistaa juristi ja tietosuojavastaava.
Mistä käyttöönotto kannattaa aloittaa?
RAND-tutkimuslaitos haastatteli 65 tekoälykehittäjää ja julkaisi tulokset vuonna 2024: yli 80 prosenttia tekoälyprojekteista epäonnistuu, noin kaksinkertaisesti muihin tietotekniikkaprojekteihin verrattuna. Yleisin syy oli, että johto määritteli ratkaistavan ongelman väärin. Kirjaa siksi yhdellä lauseella ratkaistava ongelma ja ehdot, joilla projekti keskeytetään.
Pilotti ja mittarit
Aloita yhdestä rajatusta työvaiheesta ja sovi mittarit ennen käyttöönottoa. Mittareita voivat olla käsittelyaika, korjausten määrä valmiissa tuotoksessa ja kustannus tehtävää kohden. Ensimmäisiä kohteita voivat olla luonnosten ja yhteenvetojen tekeminen, tukipyyntöjen luokittelu, haku omista dokumenteista eli RAG sekä toistuvat vaiheet, jotka voi antaa tekoälyagentille. Agentin oikeudet ja virheiden vaikutukset ovat laajemmat kuin tekstityökalun, joten rinnalla kannattaa lukea opas Tekoälyagentit käytännössä: mikä on agentti.
Tekoälyhallinto: vastuut, politiikka ja hyväksyntä
NIST:n tekoälyn riskienhallintakehyksen ohjekirja korostaa, että roolit ja vastuut on määriteltävä niille, jotka ottavat järjestelmän käyttöön, arvioivat ja seuraavat sitä. Ilman nimettyä vastuuta säännöt jäävät aikomuksiksi. Pienessä yrityksessä riittää kolme roolia: liiketoiminnan omistaja vastaa hyödystä, tekninen vastaava toteutuksesta ja tietoturvasta, ja hyväksyjä siitä, että käyttö täyttää säännöt.
Politiikka ja hyväksyntäprosessi
Kirjallinen tekoälypolitiikka vastaa kysymyksiin: mitkä työkalut ovat sallittuja, mitä tietoja niihin saa syöttää, mitkä käytöt on kielletty, kuka hyväksyy uudet käyttötapaukset ja miten ongelmista raportoidaan. Pidä se alle viiden sivun mittaisena. Hyväksyntä rakennetaan kevyeksi mutta kirjatuksi: ehdotus, riskiluokittelu, tietosuoja-arvio tarvittaessa, päätös ja seuranta. Jos prosessi vaatii kuukausia, henkilöstö kiertää sen ja syntyy varjokäyttöä. Aihetta taustoittaa sanastossa termi vastuullinen tekoäly.
Sääntely: EU:n tekoälyasetus ja muut kehykset
EU:n tekoälyasetus (AI Act) sääntelee tekoälyä riskin suuruuden mukaan ja asettaa velvoitteita myös käyttäjäyrityksille eli käyttöönottajille. Tarkista päivämäärät ajantasaisesta lähteestä: aikataulut ovat osin siirtyneet.
Riskiluokat ja kielletty käyttö
Kohtuuttoman riskin käytöt ovat kiellettyjä, esimerkiksi sosiaalinen pisteytys ja tunteiden tunnistaminen työpaikoilla. Korkean riskin järjestelmiä ovat muun muassa rekrytoinnin työkalut, luottopäätökset ja koulutukseen pääsyä määrittävät ratkaisut. Läpinäkyvyysluokka koskee chatbotteja ja syväväärennöksiä eli deepfakeja: käyttäjälle on kerrottava, että hän on tekemisissä koneen kanssa.
Aikataulu ja vaiheistus
Sääntely on tullut voimaan vaiheittain. Kieltoja koskevat säännökset ja 4 artikla tulivat voimaan 2. helmikuuta 2025, joten velvoite henkilöstön tekoälylukutaidosta on jo voimassa. Suurten kielimallien (LLM) velvoitteet alkoivat 2. elokuuta 2025. Läpinäkyvyysvelvoitteet eli 50 artikla tulivat sovellettaviksi 2. elokuuta 2026, ja sitä ennen markkinoille saatetuilla järjestelmillä on aikaa 2. joulukuuta 2026 asti. Korkean riskin järjestelmien velvoitteet tulevat voimaan 2. joulukuuta 2027 ja eräiden tuoteturvallisuusjärjestelmien osalta 2. elokuuta 2028.
Mitä korkean riskin järjestelmältä vaaditaan?
Riskien arviointia ja hallintaa, koulutusdatan laatua syrjivien lopputulosten vähentämiseksi, toiminnan lokitusta, dokumentaatiota viranomaisvalvontaa varten, selkeitä tietoja käyttäjälle sekä toimivaa ihmisvalvontaa. Käyttöönottajalle jää vastuu ihmisvalvonnasta, käytön seurannasta ja vakavista häiriöistä ilmoittamisesta.
NIST AI RMF ja ISO/IEC 42001
NIST:n AI RMF 1.0 julkaistiin tammikuussa 2023. Se on vapaaehtoinen kehys, joka jäsentää riskienhallintaa neljällä toiminnolla: Govern (hallitse), Map (kartoita), Measure (mittaa) ja Manage (käsittele). ISO/IEC 42001 määrittelee vaatimukset tekoälyn hallintajärjestelmälle, ja se on aihepiirin ainoa sertifioitavissa oleva standardi. Standardia tarvitaan, kun asiakkaat tai johto vaativat dokumentoitua näyttöä; pieni yritys voi hyödyntää sen rakennetta ilman sertifiointiakin.
Riskit, tietosuoja ja vaikutustenarviointi
Tee riskien arviointi käyttötapaus kerrallaan ja kirjaa tulokset myös silloin, kun arviointi päättyy toteamukseen, että riski on vähäinen.
Mitä riskejä arvioidaan
Keskeisiä kysymyksiä ovat: kuka voi vahingoittua väärästä tuloksesta, kuinka kallis virhe on, jääkö tuotos ihmisen tarkistettavaksi ja mitä tietoja voi vuotaa. Kaksi tyypillistä teknistä riskiä ovat uskottavalta näyttävän mutta väärän sisällön tuottaminen eli hallusinointi sekä syötteeseen piilotettu ohje, joka kaappaa mallin toiminnan eli kehotteen injektio.
Vaikutustenarviointi
Vaikutustenarviointi selvittää, miten järjestelmä vaikuttaa ihmisiin, perusoikeuksiin ja yhdenvertaisuuteen. Tarkastelun kohteena on ihminen eikä järjestelmä. Kirjaa käyttötarkoitus, tunnistetut haitat, lieventävät toimenpiteet ja hyväksyjä – ja jos teet kevyemmän arvion, kirjaa perustelu.
Tietosuoja, siirrot ja liikesalaisuudet
Henkilötietojen käsittelyyn sovelletaan EU:n yleistä tietosuoja-asetusta (GDPR): tarvitaan käsittelyn oikeusperuste, käyttötarkoituksen rajaus ja tietojen minimointi. Kun toimittaja käsittelee henkilötietoja puolestasi, tehdään käsittelysopimus, jossa sovitaan käsittelyn kohde ja kesto, tietoturvatoimet ja tietojen poistaminen palvelun päättyessä. Jos henkilötietoja siirretään EU:n tai ETA:n ulkopuolelle, Euroopan tietosuojaneuvosto EDPB on korostanut kaksivaiheista testiä: ensin tarvitaan laillinen peruste ja vasta sen jälkeen hyväksytty siirtomekanismi, kuten komission päätös riittävästä tietojensuojan tasosta. Myös liikesalaisuudet on suojattava: laadi dataluokittelu ja kerro, saako kutakin luokkaa käsitellä pilvipalvelussa, paikallisessa mallissa vai ei lainkaan.
Käytetäänkö syötteitä mallien koulutukseen? OpenAI ilmoittaa, ettei sen API-rajapinnan eikä ChatGPT Business- ja Enterprise -palveluiden kautta toimitettuja tietoja käytetä oletusarvoisesti koulutukseen, ja Anthropic kertoo saman kaupallisista tuotteistaan.
Dokumentointi ja toimittajan valinta
Dokumentoinnin tarkoitus on, että puolen vuoden kuluttua joku muukin kuin projektin vetäjä pystyy selvittämään, mitä on päätetty.
Mitä pitää dokumentoida
- Mallikortti. Margaret Mitchell ja kumppanit esittelivät käytännön vuonna 2018 julkaistussa tutkimusartikkelissaan. Korttiin kirjataan mallin käyttötarkoitus, rajoitukset ja arviointitulokset. Yritykselle riittää lyhyt versio: mikä malli, kenen toimittama, mihin tarkoitukseen ja milloin se on tarkistettu.
- Auditointijälki. Kirjaa, mitä lokeja syntyy, kuinka kauan niitä säilytetään ja miten yksittäisen tuotoksen syntyhetki ja syötteet saadaan selville.
- Päätösloki. Kertoo, kuka hyväksyi käyttötapauksen, milloin ja millä perusteilla. Yksi rivi per päätös riittää.
- Toimittaja-arvio. Käy läpi datankäyttöehdot, tietojen sijainti ja siirrot, tietoturvasertifikaatit, häiriöilmoitukset ja tietojen poisto palvelun päättyessä sekä poistumispolku.
Pilvi vai paikallinen malli?
Pilvipalvelu on nopea ottaa käyttöön eikä vaadi laitteita. Paikallinen malli pitää tiedot omassa hallinnassa, mutta vaatii tehokkaan näytönohjaimen ja osaamista ylläpitoon. Moni yritys päätyy yhdistelmään: julkinen aineisto pilveen, arkaluonteinen paikalliseen malliin. Laitteistovaatimuksia voi katsoa oppaista Paikalliset tekoälymallit: mitä koneeltasi vaaditaan ja Avoin vs. suljettu malli: mitä eroa sillä on.
Koulutus, sudenkuopat ja muistilista käyttöönottoon
Ohjeistus kannattaa pitää lyhyenä: mitkä työkalut ovat käytössä, mitä niihin ei saa syöttää, miten tuotokset tarkistetaan ja kenelle ongelmista ilmoitetaan.
Koulutus
EU:n tekoälyasetuksen 4 artikla on velvoittanut 2. helmikuuta 2025 alkaen kehittäjiä ja käyttöönottajia tukemaan henkilöstönsä tekoälylukutaidon kehittymistä. Velvoite ei määrittele tuntimääriä, vaan kyse on tarpeeseen suhteutetuista toimenpiteistä. Porrasta koulutus: kaikille perehdytys työkaluihin ja tuotosten tarkistamiseen, tekijöille koulutus oman työvaiheen rajoista, hankinnalle koulutus riskeistä.
Yleisimmät sudenkuopat
- Ratkaistaan väärää ongelmaa. RAND:n haastatteluissa yleisin yksittäinen syy, johon liittyivät johtamisen odotukset ja puutteellinen viestintä.
- Data ei riitä. Jos laadukasta aineistoa tai oikeutta käyttää sitä ei ole, projekti tyssää tekniseen seinään.
- Uusin teknologia on itseisarvo. Teknologian vaihtaminen kesken projektin vie aikaa ratkaisulta, joka ei ole ongelma.
- Varjokäyttö. Jos hyväksyttyä työkalua ei ole tai sen käyttö on hankalaa, henkilöstö käyttää omia tilejään ja syöttää niihin arvioimattomia työasioita.
- Dokumentointi jälkikäteen. Jälkikäteen kirjoitettu mallikortti ja riskiarvio eivät vastaa tilannetta, jossa päätökset tehtiin.
Muistilista käyttöönottoon
| Vaihe | Tehtävä | Vastuu |
|---|---|---|
| 1. Tavoite | Kirjaa ongelma, mittari ja keskeytyskriteeri | Liiketoiminnan omistaja |
| 2. Rajaus | Valitse työvaihe pilottiin ja luokittele data | Prosessin omistaja |
| 3. Riskiluokitus | Sijoita käyttötapaus EU:n riskiluokkiin | Tekoälyvastaava ja juridiikka |
| 4. Tietosuoja | Varmista oikeusperuste, käsittelysopimus ja siirrot | Tietosuojavastaava |
| 5. Politiikka | Vahvista sallitut työkalut ja poikkeusmenettely | Johtoryhmä |
| 6. Toimittaja | Arvioi datankäyttöehdot, sijainti ja poistumispolku | Hankinta ja tietoturva |
| 7. Dokumentointi | Laadi mallikortti, päätösloki ja lokitus | Tekoälyvastaava |
| 8. Koulutus ja pilotti | Perehdytä kaikki ja vertaa tuloksia mittareihin | Prosessin omistaja |
| 9. Seuranta | Päivitä riskiarvio ja seuraa sääntelyn aikatauluja | Tekoälyvastaava |
Aiheeseen liittyvät oppaat
- Paikalliset tekoälymallit: mitä koneeltasi vaaditaan
- Avoin vs. suljettu malli: mitä eroa sillä on
- Tekoälyagentit käytännössä: mikä on agentti
- ChatGPT-opas: 12 vinkkiä tehokkaaseen käyttöön
- Tekoälyn perussanasto: 109 termiä kysymys ja vastaus
Lähteet
- Euroopan komissio: AI Act — Shaping Europe’s digital future — digital-strategy.ec.europa.eu
- NIST: NIST AI RMF Playbook — nist.gov
- ISO: ISO/IEC 42001:2023 — AI management systems — iso.org
- Mitchell, M. ym.: Model Cards for Model Reporting — arxiv.org
- RAND Corporation: The Root Causes of Failure for AI Projects — rand.org
- Euroopan tietosuojaneuvosto: Guidelines 05/2021 on Article 3 and Chapter V of the GDPR — edpb.europa.eu
- OpenAI: Enterprise privacy at OpenAI — openai.com
- Anthropic: Is my data used for model training? — privacy.claude.com
- Google Cloud: Data governance and generative AI — docs.cloud.google.com
