SovAIHub
Articles
AI GovernanceRegulation (EU) 2024/16897 min readBy Rana Kumar

EU:n tekoälyasetus vuoden 2026 tekoälyomnibus-paketin jälkeen: mitä teknisten tiimien tulisi tehdä

Vuoden 2026 tekoälyomnibus muutti suuririskisten tekoälyjärjestelmien aikataulua, mutta 50 artiklan avoimuusvelvoitteita sovelletaan edelleen 2. elokuuta 2026 alkaen. Tässä on ajantasainen tekninen kokonaiskuva.

EU AI ActAI OmnibusComplianceAI GovernanceSovereign AIHigh-Risk AI

EU:n tekoälyasetuksen aikataulu vuoden 2026 tekoälyomnibus-paketin jälkeen

EU:n tekoälyasetuksen aikataulu muuttui vuonna 2026. EU:n toimielimet hyväksyivät tekoälyomnibus-paketin, joka siirtää suuririskisiä tekoälyjärjestelmiä koskevat keskeiset vaatimukset alkuperäisistä päivämääristä. Asetuksen yleisellä soveltamisella ja 50 artiklan avoimuuskehyksellä on omat aikataulunsa.

Tämän artikkelin 22. heinäkuuta 2026 tehdyn tarkistuksen perusteella käytännön määräajat ovat:

  • 2. helmikuuta 2025 — kiellettyjä käytäntöjä ja tekoälylukutaitoa koskevien säännösten soveltaminen alkoi.
  • 2. elokuuta 2025 — hallintosääntöjen ja yleiskäyttöisten tekoälymallien tarjoajien velvoitteiden soveltaminen alkoi.
  • 2. elokuuta 2026 — yleinen soveltamispäivä, mukaan lukien 50 artiklan avoimuusvelvoitteet.
  • 2. joulukuuta 2027 — hyväksytty soveltamispäivä liitteen III suuririskisille tekoälyjärjestelmille.
  • 2. elokuuta 2028 — hyväksytty soveltamispäivä 6 artiklan 1 kohdan ja liitteen I mukaisten säänneltyihin tuotteisiin liittyvien suuririskisten järjestelmien vaatimuksille.

Koska lainsäädäntö ja täytäntöönpano-ohjeet voivat muuttua, tiimien on tarkistettava lopullinen muutossäädös virallisesta lehdestä ja komission ajantasaiset ohjeet ennen oikeudellisten päätösten tekemistä.

Tarvitsetko alustavan arvion? Käytä selaimessa toimivaa EU:n tekoälyasetuksen riskitarkistinta. Se käsittelee EU-liityntää, toimijan roolia, käyttötarkoitusta, 6 artiklan 3 kohdan poikkeuksia, avoimuutta ja rinnakkaisiin tietosuojasääntöihin liittyviä huomioita.

EU:n tekoälyasetuksen riskitarkistin, jossa on versioitu selaimessa toimiva arviointipolku


Aikataulu yhdessä paikassa

| Päivämäärä | Nykyinen tekninen merkitys | | --- | --- | | 1. elokuuta 2024 | Tekoälyasetus tuli voimaan | | 2. helmikuuta 2025 | Kiellettyjen käytäntöjen ja tekoälylukutaidon soveltaminen alkoi | | 2. elokuuta 2025 | GPAI-mallien tarjoajien velvoitteiden ja hallintosäännösten soveltaminen alkoi | | 2. elokuuta 2026 | 50 artiklan avoimuusvelvoitteet ja yleinen soveltamispäivä | | 2. joulukuuta 2027 | Liitteen III suuririskisten järjestelmien vaatimukset hyväksytyn omnibus-aikataulun mukaisesti | | 2. elokuuta 2028 | Säänneltyihin tuotteisiin liittyvien suuririskisten järjestelmien vaatimukset hyväksytyn omnibus-aikataulun mukaisesti |

Myös seuraamusten tasot on kuvattava täsmällisesti. Enimmäistaso 35 miljoonaa euroa tai 7 % maailmanlaajuisesta vuotuisesta liikevaihdosta liittyy kiellettyjä käytäntöjä koskeviin rikkomuksiin. Moniin muihin toimijoiden velvoitteiden ja avoimuusvelvoitteiden rikkomuksiin sovelletaan enintään 15 miljoonan euron tai 3 %:n tasoa asetuksen yksityiskohtaisten sääntöjen, pk-yritysten kohtelun, suhteellisuuden ja kansallisen täytäntöönpanon mukaisesti.


Suuririskisyys määräytyy käyttötarkoituksen perusteella

Tekoälyn käyttö työllisyydessä, koulutuksessa, rahoituksessa tai terveydenhuollossa ei automaattisesti tee jokaisesta järjestelmästä suuririskistä. Tekoälyasetuksen 6 artikla ja liite III määrittelevät tietyt käyttötarkoitukset.

Yleisiä esimerkkejä ovat:

  • Työllisyys — kohdennettu työpaikkamainonta, hakemusten suodatus, hakijoiden arviointi, ylennys- tai irtisanomispäätökset, tehtävien jakaminen ja työntekijöiden valvonta.
  • Koulutus — opiskelijavalinta, koulutukseen pääsy, olennaiset oppimistasoa koskevat päätökset, oppimistulosten arviointi ja tietyt kokeiden valvontakäytöt.
  • Olennaiset palvelut — julkiset etuudet, luonnollisten henkilöiden luottokelpoisuuden arviointi, henki- ja sairausvakuutusten riski- ja hinnoitteluarviointi, hätäpuhelujen ohjaus ja kiireellisen terveydenhuollon potilasluokittelu.
  • Biometriikka — tietyt biometrisen etätunnistamisen, biometrisen luokittelun ja tunteentunnistuksen järjestelmät silloin, kun niiden käyttö on sallittua. Yksinkertainen kahden osapuolen välinen todentaminen ei kuulu etätunnistamisen luokkaan.
  • Kriittinen infrastruktuuri — tiettyjen kriittisten infrastruktuurien hallinnassa tai käytössä käytettävät turvallisuuskomponentit.
  • Lainvalvonta, muuttoliike, oikeudenkäyttö ja vaalit — vain liitteessä III luetellut käyttötarkoitukset ja ehdot.

Myös toimijan roolilla on merkitystä. Tarjoajalla, käyttöönottajalla, maahantuojalla, jakelijalla ja tuotevalmistajalla voi olla erilaisia velvoitteita. Organisaatiolla voi olla samassa järjestelmässä useampi kuin yksi rooli.


6 artiklan 3 kohta: poikkeus, jota valintaruutu ei voi ratkaista

Liitteessä III tarkoitettu järjestelmä voi välttää suuririskiseksi luokittelun, jos se ei aiheuta merkittävää vahingon riskiä eikä vaikuta olennaisesti kyseiseen päätökseen. Asetuksessa mainitaan esimerkiksi kapea menettelytehtävä, jo suoritetun ihmisen toiminnan parantaminen, poikkeamien havaitseminen ilman ihmisen arvioinnin korvaamista tai siihen vaikuttamista sekä myöhempää ihmisen arviointia valmisteleva tehtävä.

Kolme varoitusta ovat tärkeitä:

  1. Liitteen III järjestelmä, joka profiloi luonnollisia henkilöitä, pysyy suuririskisenä.
  2. Nämä poikkeukset eivät korvaa 6 artiklan 1 kohdan säänneltyihin tuotteisiin liittyvän polun erillistä arviointia.
  3. Poikkeukseen vetoavan tarjoajan on dokumentoitava arvio ennen järjestelmän markkinoille saattamista tai käyttöönottoa ja suoritettava sovellettava rekisteröintivaihe.

Siksi SovAIHubin tarkistin palauttaa tuloksen ”6 artiklan 3 kohdan luokittelu edellyttää tarkistusta” sen sijaan, että se julistaisi järjestelmän vähäriskiseksi.


50 artiklaa sovelletaan 2. elokuuta 2026 alkaen

Euroopan komissio julkaisi 20. heinäkuuta 2026 hyväksytyt ohjeet ja niitä täydentävät kysymykset ja vastaukset 50 artiklan avoimuusvelvoitteista. Ohjeet vahvistavat, että velvoitteet ovat täsmällisempiä kuin ”merkitse kaikki tekoälyllä tuotettu”.

  • Tarjoajien, joiden järjestelmät on suunniteltu todelliseen suoraan kaksisuuntaiseen vuorovaikutukseen luonnollisten henkilöiden kanssa, on huolehdittava siitä, että henkilölle ilmoitetaan tekoälyvuorovaikutuksesta ensimmäisen vuorovaikutuksen alusta alkaen, jollei tekoälyn käyttö ole asiayhteydessä ilmeistä. Taustakäsittely ja koneiden välinen viestintä eivät käynnistä tätä vuorovaikutusvelvoitetta.
  • Soveltamisalaan kuuluvia synteettisiä ääni-, kuva-, video- tai tekstisisältöjä tuottavien järjestelmien tarjoajien on mahdollistettava tehokas koneluettava merkitseminen. Ohjeissa käsitellään muun muassa lähdekoodia, lyhyitä merkkijonoja, koneiden välisiä tulosteita, eräitä suljetun kierron teollisen kehityksen tulosteita, tavanomaista muokkausta, teknistä toteutettavuutta ja rajattuja teollisia tai yritysten välisiä tilanteita koskevia poikkeuksia.
  • Käyttöönottajien on ilmoitettava soveltamisalaan kuuluvista syväväärennöksistä selkeästi viimeistään ensimmäisen altistumisen yhteydessä. Ne eivät voi tukeutua pelkästään tarjoajan koneluettavaan merkintään, koska käyttöönottajan ilmoituksen on oltava ihmisen havaittavissa.
  • Käyttöönottajat, jotka julkaisevat tekoälyn tuottamaa tai manipuloimaa tekstiä yleistä etua koskevista asioista, voivat käyttää ihmisen suorittamaa tarkistusta tai toimituksellista valvontaa koskevaa poikkeusta vain silloin, kun tarkistus on sisällöllinen ja vastuullinen henkilö tai yhteisö kantaa toimituksellisen vastuun. Pelkkä oikeinkirjoituksen, kieliopin tai muodon tarkistus ei riitä.
  • Tunteentunnistus- tai biometrisen luokittelun järjestelmien käyttöönottajien on ilmoitettava järjestelmälle altistuville henkilöille riippumatta siitä, tapahtuuko käsittely reaaliajassa vai jälkikäteen.

Tarjoajan ja käyttöönottajan velvoitteet on siksi kartoitettava erikseen tuotevaatimuksissa ja testinäytössä.

50 artiklalla ei ole yleistä siirtymäaikaa. Komissio kuvaa vain rajatun siirtymän 50 artiklan 2 kohdan merkitsemis- ja havaitsemisvelvoitteelle sellaisten järjestelmien osalta, jotka on saatettu markkinoille ennen 2. elokuuta 2026. Näiden järjestelmien on täytettävä tämä velvoite 2. joulukuuta 2026 alkaen. Ennen 2. elokuuta 2026 tuotettua sisältöä ei tarvitse merkitä takautuvasti.


Miltä suuririskisen järjestelmän tekninen näyttö näyttää

Yksityiskohtainen vaatimustenmukaisuustyö kannattaa aloittaa ajoissa. Keskeinen näyttö sisältää:

| Velvoite | Tekninen näyttö | | --- | --- | | Riskienhallinta (9 art.) | Versioitu riskirekisteri, joka on yhdistetty julkaisuihin ja poikkeamiin | | Datahallinto (10 art.) | Datan alkuperä, soveltuvuus, laatu ja vinoumien arviointitiedot | | Tekninen dokumentaatio (11 art.) | Käyttötarkoitus, arkkitehtuuri, versiot, rajoitukset ja validointiaineisto | | Lokitus (12 art.) | Jäljitettävyyttä varten suunnitellut automaattiset tapahtumatiedot | | Käyttöohjeet (13 art.) | Kyvykkyydet, rajoitukset, valvonta, syötteet ja ylläpito-ohjeet | | Ihmisen suorittama valvonta (14 art.) | Nimetty vastuutaho, tarkistuspisteet, ohitus/keskeytys ja koulutus | | Tarkkuus ja häiriönsietokyky (15 art.) | Laatu-, virhe-, hyökkäys-, ajautumis- ja kyberturvallisuustestit | | Vaatimustenmukaisuus ja rekisteröinti | Sovellettava arviointi, vakuutukset, merkinnät ja tietokantatiedot |

Näitä asiakirjoja ei voida luotettavasti rakentaa jälkikäteen, kun järjestelmä on ollut käytössä kuukausia. Lokit, arvioinnin vertailutasot, hyväksynnät ja muutostiedot on sisällytettävä toimitusprosessiin.


Suvereeni käyttöönotto helpottaa näytön tuottamista; se ei luo vaatimustenmukaisuutta

Tekoälyasetus ei edellytä itse ylläpidettyä järjestelmää tai verkkoyhteydetöntä ympäristöä. Hallittu käyttöönotto voi silti helpottaa näytön tuottamista:

  • Ajo- ja työkalukutsulokit voivat kattaa koko pyyntöpolun.
  • Mallin, kehotteen, hakukomponentin ja käytäntöjen versiot voidaan lukita ja toistaa.
  • Datavirrat ja ylläpitäjien käyttöoikeudet voidaan tarkastaa suoraan.
  • Arviointi voidaan suorittaa hyväksytyillä aineistoilla lähettämättä arkaluonteisia esimerkkejä ulkoiselle arvioijalle.
  • Artefaktien alkuperä ja julkaisuhyväksynnät voidaan säilyttää järjestelmätietueen yhteydessä.

Vastapainona on vastuu. Itse ylläpito siirtää saatavuuden, korjaukset, mallin alkuperän, turvallisuuden, valvonnan ja elinkaaritoiminnot organisaatiolle. Verkkoyhteydettömyys vähentää ulkoisen verkon riskiä merkittävästi, mutta ei poista siirrettäviin tietovälineisiin, ylläpitäjiin, fyysiseen pääsyyn tai artefaktien tuontiin liittyviä riskejä.


Käytännöllinen valmistautumisjärjestys

  1. Inventoi järjestelmät ja roolit. Kirjaa käyttötarkoitus, omistaja, käyttäjät, vaikutuksen kohteena olevat henkilöt, markkina, tarjoaja, käyttöönottaja, malli, työkalut ja käyttöönoton raja.
  2. Tarkista kielletyt käytännöt. Käsittele mahdollinen osuma 5 artiklaan pysäytys- ja tarkistusehtona.
  3. Tee 6 artiklan analyysi. Tunnista täsmällinen liitteen III tai säännellyn tuotteen polku ja dokumentoi jokainen käytetty poikkeus.
  4. Kartoita 50 artikla erikseen. Erota tarjoajan merkitsemisvelvoitteet käyttöönottajan ilmoitusvelvoitteista.
  5. Rakenna näyttöketju. Versioi testiaineistot, arviointitulokset, lokit, hyväksynnät, malli-artefaktit, poikkeamat ja olennaiset muutokset.
  6. Yhdistä näyttö vastuuseen. Kontrolli ilman omistajaa, tarkistusrytmiä tai julkaisun estävää ehtoa ei ole toimiva operatiivinen kontrolli.

Ehdotettu AI System Passport kokoaa inventaarion, näytön, arvioinnit ja muutoshistorian yhteen. Sovereign EvalOps lisää regressioportit, ja Sovereign AI FinOps yhdistää käyttökustannukset käyttöasteeseen ja tuloksiin.


Viralliset lähteet

Tarkistettu 22. heinäkuuta 2026. Tämä artikkeli on tekninen yleiskatsaus, ei oikeudellista neuvontaa. Tarkista virallinen lehti ja komission ajantasaiset ohjeet ja käytä luokittelu- tai vaatimustenmukaisuuspäätöksissä pätevää oikeudellista neuvonantajaa.