Yrityksen tekoälypolitiikka: opas laatimiseen
Opas yrityksen tekoälypolitiikkaan: mitä siihen kuuluu, miten se laaditaan vaihe vaiheelta ja mitkä lait ja kehykset ohjaavat tekoälyn käyttöä työpaikalla.
Tekoäly on tullut työpaikoille nopeammin kuin säännöt. Työntekijät tiivistävät chat-sovelluksella kokouksia, luonnostelevat niillä sähköposteja ja kysyvät apua tekstin muotoiluun — usein ilman että kukaan on sopinut, mitä saa tehdä ja mitä ei. Tämä opas selittää arkikielellä, mikä tekoälypolitiikka on, mitä siihen kuuluu, miten se laaditaan vaihe vaiheelta ja mitkä lait ja kehykset sitä ohjaavat. Opas on tarkoitettu lukijalle, joka ei tunne tekoälyä eikä lainsäädäntöä entuudestaan.
Mitä tekoälypolitiikka tarkoittaa ja miksi se tarvitaan
Tekoälypolitiikka on yrityksen kirjallinen ohje siitä, miten organisaatiossa saa käyttää tekoälyä ja miten siihen liittyvät riskit hoidetaan. Se ei ole sama asia kuin tekninen ohje tai strategia: strategia kertoo, mihin tekoälyllä pyritään, politiikka taas kertoo, mikä on sallittua ja mikä ei. Politiikka on yleensä muutaman sivun mittainen, ja sen rinnalla voi olla tarkempia käyttöohjeita yksittäisistä työkaluista.
Tarve syntyy siitä, että työntekijät eivät odota lupaa. Kansainvälinen PagerDuty-tutkimus (kesäkuu 2026) havaitsi, että kaksi kolmesta toimistotyöntekijästä (66 prosenttia) oli käyttänyt työssään työnantajan hyväksymättömiä tekoälytyökaluja. Samassa kyselyssä 34 prosenttia oli syöttänyt julkiseen tekoälypalveluun asiakastietoja ja 31 prosenttia talous- tai luottamuksellisia asiakirjoja. Kyse on ilmiöstä, jota kutsutaan varjotekoälyksi: käytöstä, jota yritys ei näe eikä valvo.
Kun käyttö on näkymätöntä, yritys ei voi suojata tietoja eikä hoitaa lakisääteisiä velvoitteitaan. Kunnollinen politiikka tekee kolme asiaa: se kertoo ihmisille, mitä työkaluja ja tietoja saa käyttää, se antaa esimiehille keinot ohjata työtä ja se näyttää viranomaisille ja asiakkaille, että tekoälyä käytetään hallitusti. Selkeä politiikka on halvempi kuin jälkikäteen selvitettävä tietovuoto tai sakko.
Mitä tekoälypolitiikkaan kuuluu
Eri yritysten politiikat eroavat yksityiskohdissa, mutta toimiva ohje kattaa aina samat perusasiat. Alla on lueteltu kahdeksan osaa, jotka kannattaa kirjata näkyviin.
- Soveltamisala ja määritelmät. Ketä ohje koskee (työntekijät, harjoittelijat, alihankkijat ja kumppanit) ja mitä sanoilla tarkoitetaan. Generatiivinen tekoäly ja suuri kielimalli kannattaa määritellä auki, koska kaikki eivät tunne termejä entuudestaan.
- Sallitut työkalut ja käyttötarkoitukset. Mitkä palvelut on hyväksytty ja mihin tehtäviin. Kielletyt käyttötarkoitukset kirjataan erikseen — esimerkiksi lopullisten päätösten tekeminen ihmisestä ilman ihmisen tarkistusta.
- Tietojen käsittely. Mitä tietoja tekoälypalveluun saa syöttää ja mitä ei. Henkilötiedot, liikesalaisuudet ja asiakirjat, joiden julkisuus on rajoitettua, kuuluvat tähän kohtaan.
- Läpinäkyvyys ja merkintä. Milloin kerrotaan avoimesti, että sisältö on tekoälyn tuottamaa. Asiakkaalle lähtevä viesti ja markkinointiaineisto on eri asia kuin oma muistiinpano.
- Ihmisen valvonta ja vastuut. Kuka vastaa lopputuloksesta ja missä kohdassa ihminen tarkistaa työn. Vastuuta ei voi siirtää ohjelmalle.
- Koulutus ja osaaminen. Miten henkilöstö perehdytetään ja kuka vastaa perehdytyksestä. Tämä on myös lakisääteinen velvoite, josta kerrotaan jäljempänä.
- Tietoturva ja poikkeamat. Miten havaitut virheet ja väärinkäytöt raportoidaan ja miten tilanteet selvitetään.
- Seuranta ja päivitys. Kuka pitää ohjetta ajan tasalla ja kuinka usein se tarkistetaan. Tekoäly kehittyy nopeasti, joten politiikka vanhenee ellei sitä päivitä.
Politiikan tehtävä ei ole kieltää kaikkea vaan tehdä sallitusta käytöstä helppoa. Jos ohje kertoo vain, mitä ei saa tehdä, ihmiset siirtävät käytön piiloon — ja juuri piilokäyttö on se, mitä yritys ei pysty valvomaan.
Näin laadit politiikan vaihe vaiheelta
Ensimmäinen versio ei ole täydellinen eikä sen tarvitse olla. Tärkeintä on saada sovitut periaatteet näkyviin ja päivittää niitä kokemuksen myötä. Tyypillinen etenemistapa on tämä:
- Nimeä omistaja ja kokoa pieni työryhmä. Politiikalla pitää olla henkilö, joka vastaa sen sisällöstä. Työryhmään kannattaa ottaa mukaan johdon lisäksi tietoturva, tietosuoja, henkilöstöhallinto ja tavallisia käyttäjiä.
- Kartoita nykyinen käyttö. Selvitä, mitä tekoälytyökaluja työntekijät jo käyttävät ja mihin tarkoituksiin. Kysely on tässä paras keino, koska varjokäyttö ei näy järjestelmien lokeista.
- Luokittele käyttötavat. Jaa käyttö kolmeen koriin: sallittu, luvan varainen ja kielletty. Luokittelu kannattaa tehdä riskin mukaan — mitä arkaluontoisempaa tietoa ja mitä isommat seuraukset, sitä tiukempi sääntö.
- Kirjoita lyhyt luonnos ja kierrätä se. Kysy kommentit niiltä, jotka työtä tekevät. He tietävät parhaiten, mitkä säännöt ovat arjessa mahdottomia noudattaa.
- Hyväksytä ja jalkauta. Johdon hyväksyntä antaa ohjeelle painon. Järjestä perehdytys ja kerro esimerkkien kautta, miltä sallittu käyttö näyttää juuri teidän työssänne.
- Seuraa, mittaa ja päivitä. Sopikaa tarkistusväli, esimerkiksi kerran puolessa vuodessa, ja katsokaa läpi, mitä uusia työkaluja on tullut ja onko ohjeessa kohtia, joita on rikottu toistuvasti.
Seuraava taulukko havainnollistaa luokittelua. Se on esimerkki, ei valmis ohje — jokainen yritys arvioi oman riskinsä itse.
| Käyttötapa | Tyypillinen luokittelu | Perustelu |
|---|---|---|
| Ideointi, tekstin muotoilu, käännösapu | Sallittu | Ei käsittele arkaluontoisia tietoja eikä synnytä sitovia päätöksiä |
| Kokousmuistiinpanojen tiivistäminen sisäisestä palaverista | Luvan varainen | Voi sisältää henkilötietoja tai luottamuksellista tietoa |
| Asiakasviestin lähettäminen ilman ihmisen tarkistusta | Luvan varainen tai kielletty | Virhe näkyy suoraan asiakkaalle ja voi sitouttaa yrityksen |
| Henkilöstöä koskevien päätösten valmistelu | Kielletty ilman erillistä arviota | Työlainsäädäntö ja syrjinnän kielto koskevat myös tekoälyavusteisia päätöksiä |
Lait ja kehykset, jotka ohjaavat tekoälypolitiikkaa
Suomalaisen työnantajan ei tarvitse keksiä sääntöjä tyhjästä. Tekoälypolitiikan pohjaksi on olemassa sekä lainsäädäntöä että vapaaehtoisia kehyksiä.
EU:n tekoälyasetus on laki, joka jakaa tekoälyjärjestelmät riskiluokkiin. Valtaosa työpaikoilla käytettävistä sovelluksista on vähäriskisiä, jolloin niihin ei kohdistu raskaita velvoitteita. Asetus sisältää kuitenkin kaksi kohtaa, jotka koskettavat lähes jokaista työnantajaa. Ensimmäinen on tekoälylukutaito: asetuksen 4 artikla edellyttää, että tekoälyjärjestelmien tarjoajat ja käyttöönottajat huolehtivat henkilöstönsä riittävästä osaamisesta. Toinen on avoimuus: 50 artiklan mukaiset velvoitteet tulivat sovellettaviksi 2. elokuuta 2026, ja ne koskevat muun muassa sitä, että ihmiselle on kerrottava, kun hän on tekemisissä tekoälyn kanssa.
Korkean riskin järjestelmiä käyttöön ottaville yrityksille asetus asettaa lisävelvoitteita: ihmisen valvonnan järjestäminen, lokitietojen säilyttäminen ja tietyissä tapauksissa perusoikeusvaikutusten arviointi. Näistä kannattaa ottaa selvää, jos yritys käyttää tekoälyä esimerkiksi rekrytoinnissa, luotonannossa tai koulutuksessa. Työpaikan oma lainsäädäntö tulee aina päälle: syrjinnän kielto, työelämän tietosuojalaki ja yhteistoimintalaki eivät väisty siksi, että päätöstä valmisteli ohjelma.
GDPR eli yleinen tietosuoja-asetus säätelee henkilötietojen käsittelyä, myös silloin kun tietoja syötetään tekoälypalveluun. Jos käsittelyyn liittyy korkea riski, tarvitaan tietosuojaa koskeva vaikutustenarviointi. Euroopan tietosuojaneuvosto on korostanut, että henkilötietojen käsittelylle on oltava selkeä ja todellinen peruste eikä mallia voi pitää automaattisesti anonyyminä vain siksi, että se on opetettu tiedoilla. Käytännössä tämä tarkoittaa, että politiikassa kannattaa kertoa, milloin tiedot on anonymisoitava tai pseudonymisoitava ennen käsittelyä.
Lainsäädännön lisäksi on kaksi vapaaehtoista kehystä, joita yritykset käyttävät hallintansa jäsentämiseen. ISO/IEC 42001 on kansainvälinen standardi tekoälyn hallintajärjestelmälle: se kertoo, miten organisaatio rakentaa prosessit, vastuut ja riskienhallinnan tekoälylle ja voi halutessaan hakea toiminnalleen sertifikaatin. NIST AI RMF on yhdysvaltalainen viitekehys, joka jäsentää riskienhallinnan neljään vaiheeseen: hallitse (govern), kartoita (map), mittaa (measure) ja hallinnoi (manage). Molemmat sopivat hyvin politiikan selkäranjaksi, ja molemmat ovat vapaaehtoisia.
| Kehys | Mitä se on | Velvoittavuus |
|---|---|---|
| EU:n tekoälyasetus | Laki, joka jakaa tekoälyjärjestelmät riskiluokkiin ja asettaa velvoitteita | Velvoittava EU:ssa |
| GDPR | Henkilötietojen käsittelyn yleinen sääntely | Velvoittava EU:ssa |
| ISO/IEC 42001 | Standardi tekoälyn hallintajärjestelmälle | Vapaaehtoinen, sertifioitavissa |
| NIST AI RMF | Viitekehys tekoälyn riskienhallintaan (govern, map, measure, manage) | Vapaaehtoinen |
Varjotekoäly ja käyttöönotto arjessa
Varjotekoäly syntyy, kun hyväksyttyjä työkaluja ei ole tai ne ovat hankalia käyttää. Työntekijä haluaa hoitaa työnsä nopeasti, joten hän ottaa käyttöön ilmaisen verkkopalvelun — eikä välttämättä ymmärrä, että samalla hänen syöttämänsä tiedot voivat päätyä palvelun tarjoajan käyttöön. Siksi pelkkä kieltolista ei riitä.
Toimiva lähestymistapa on tarjota hyväksytty ja helppo vaihtoehto. Kun yritys hankkii virallisen työkalun, kannattaa varmistaa, että se tarjoaa yritystason tietosuojan. Esimerkiksi Microsoftin Copilotissa työ- tai koulutunnuksella kirjautuneen käyttäjän kehotteita ja vastauksia ei käytetä perusmallien opettamiseen, ja yritys voi hallita käyttöoikeuksia keskitetysti. Samat kysymykset kannattaa esittää jokaiselle harkittavalle palvelulle: minne tiedot tallennetaan, käytetäänkö niitä mallien opettamiseen ja miten käyttö lokitetaan.
Yhtä tärkeää on tehdä käytöstä turvallista. Tekoäly voi hallusinoida eli tuottaa vakuuttavan kuuloista mutta väärää tietoa, ja siksi ihmisen tarkistus kannattaa kirjata politiikkaan. Hyökkääjä voi myös piilottaa ohjeita tekstiin, jota tekoäly lukee — tätä kutsutaan kehotteen injektioksi. Siksi tarvitaan turvakaiteita: sääntöjä siitä, mitä työkaluja ja tietoja tekoäly saa käyttää ja milloin ihminen hyväksyy lopputuloksen.
Kulttuuri ratkaisee yhtä paljon kuin säännöt. Jos virheistä rangaistaan, kukaan ei kerro niistä. Politiikka kannattaa esittää kokeilun mahdollistajana: näissä rajoissa saat kokeilla vapaasti, ja näissä asioissa kysyt ensin. Kun henkilöstö tietää, mihin kysymyksen voi lähettää, varjokäyttö vähenee ja yritys näkee, mitä tekoälyllä todella tehdään.
Yleisimmät sudenkuopat
- Kirjoitetaan kieltolista ilman hyväksyttyä vaihtoehtoa. Kieltäminen ilman työkalua ajaa käytön piiloon.
- Jätetään politiikka kertaluontoiseksi. Tekoäly muuttuu nopeasti, ja vuoden vanha ohje voi olla vanhentunut.
- Unohdetaan koulutus. Ohje, jota ei ole perehdytetty, ei muuta käyttäytymistä. EU:n tekoälyasetus asettaa osaamiselle myös oikeudellisen velvoitteen.
- Vastuu jätetään auki. Jos kukaan ei vastaa lopputuloksesta, virheen sattuessa kukaan ei myöskään korjaa sitä.
- Kielletään kaikki samalla viivalla. Ideointi ja henkilöstöä koskevat päätökset ovat hyvin eri riskitasoa, ja sama sääntö molemmille turhauttaa käyttäjiä.
- Ei mitata mitään. Ilman seurantaa ei tiedetä, väheneekö riski vai katosiko se vain näkyvistä.
Hyvä tekoälypolitiikka ei ole pitkä. Se on selkeä, se on kirjoitettu työntekijän kielellä ja se päivittyy. Kun perusta on kunnossa, tekoälyä voi käyttää rohkeasti — ja hallitusti.
Lähteet
- ISO/IEC: ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system. iso.org/standard/42001NIST: AI RMF Core — Govern, Map, Measure, Manage, NIST AI Resource Center. airc.nist.govEuroopan komissio: AI Literacy — Questions & Answers, Shaping Europe’s digital future. digital-strategy.ec.europa.euEuroopan komissio: AI Act — regulatory framework, Shaping Europe’s digital future. digital-strategy.ec.europa.euArticle 4: AI literacy, EU Artificial Intelligence Act. artificialintelligenceact.eu/article/4EDPB: Opinion on AI models: GDPR principles support responsible AI. edpb.europa.euMicrosoft: Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat, Microsoft Learn. learn.microsoft.comPagerDuty: Report Finds Two-Thirds (66%) of Office Professionals Have Used Unauthorized AI Tools at Work, 11.6.2026. pagerduty.comTyöterveyslaitos: Tekoäly työelämässä. ttl.fiTeknologiateollisuus: Tekoäly työpaikalla — mitä työnantajan on hyvä tietää lainsäädännöstä?. teknologiateollisuus.fi
Vastuuvapauslauseke: Tämä artikkeli on tarkoitettu vain tiedotustarkoituksiin. Sitä ei tarjota tai ole tarkoitettu käytettäväksi oikeudellisena, verotuksellisena, sijoitus-, rahoitus- tai muuna neuvona.
Mainos: alla on kumppanimainoksia ja mainoslinkkejä.

