EU:n tekoälyasetus (asetus 2024/1689) on maailman ensimmäinen kattava tekoälylaki. Se soveltuu vaiheittain: kielletyt käytännöt helmikuusta 2025, GPAI-säännöt elokuusta 2025 ja korkeariskisen tekoälyn velvoitteet joulukuusta 2027 (liite III) ja elokuusta 2028 (liite I) 2026:n omnibus-muutosten jälkeen.
Mitä EU:n tekoälyasetus on?
EU:n tekoälyasetus (asetus (EU) 2024/1689) on maailman ensimmäinen kattava horisontaalinen oikeudellinen kehys tekoälylle. Se tuli voimaan 1. elokuuta 2024 ja soveltuu asteittain neljän riskiluokan yli.
Asetus käyttää riskipohjaista lähestymistapaa: mitä suurempi mahdollinen haitta, sitä tiukemmat velvoitteet. Se ei hallinnoi kaikkia ohjelmistoja — vain järjestelmiä, jotka täyttävät Art. 3(1) ja liitteen I mukaisen tekoälyjärjestelmän määritelmän, joka kattaa koneoppimisen, logiikka- ja tietoperustaiset lähestymistavat sekä tilastolliset mallit.
Kenen on noudatettava?
Tekoälyasetus koskee neljää toimijaryhmää:
- Tarjoajat — organisaatiot, jotka kehittävät tekoälyjärjestelmiä tai yleiskäyttöisiä tekoälymalleja ja saattavat ne EU:n markkinoille tai ottavat ne käyttöön EU:ssa
- Käyttäjät — organisaatiot tai henkilöt, jotka käyttävät tekoälyjärjestelmiä omalla vastuullaan ammatillisessa yhteydessä
- Maahantuojat — EU:ssa sijaitsevat tahot, jotka tuovat kolmansista maista tekoälyjärjestelmiä
- Jakelijat — toimitusketjun tahot, jotka eivät ole tarjoajia tai maahantuojia
Maantieteellinen ulottuvuus: asetus soveltuu aina, kun tekoälyjärjestelmän tuotosta käytetään EU:ssa, riippumatta tarjoajan sijainnista. Yhdysvaltalainen tarjoaja, jonka tekoälyä eurooppalaiset yritykset käyttävät, kuuluu soveltamisalaan.
Neljä riskiluokkaa
| Riskiluokka | Soveltamisala | Keskeinen sääntö |
|---|---|---|
| Hyväksymätön riski | Manipuloiva tekoäly, sosiaalinen pisteytys, reaaliaikainen biometrinen tunnistaminen, tunnehavaitseminen työssä | Kielletty — Art. 5 |
| Korkea riski | Liite III (itsenäinen) ja liite I (säänneltyihin tuotteisiin integroitu) | Vaatimustenmukaisuuden arviointi, laadunhallintajärjestelmä, CE-merkintä, rekisteröityminen |
| Rajoitettu riski | Chatbotit, syväväärennökset, tekoälyn tuottama sisältö | Avoimuusvelvoitteet — käyttäjien on tiedettävä |
| Minimiriski | Roskapostisuodattimet, tekoäly videopeleissä, suosittelujärjestelmät | Ei pakollisia velvoitteita |
Soveltamisaikataulu
| Velvoite | Soveltuu alkaen |
|---|---|
| Kielletyt käytännöt (Art. 5) | 2. helmikuuta 2025 |
| GPAI-säännöt — luku 5 | 2. elokuuta 2025 |
| GPAI:n käytännesäännöt | 2. elokuuta 2025 |
| Korkeariskinen tekoäly — liite III itsenäinen | 2. joulukuuta 2027 (pidennetty 2026:n omnibuksella) |
| Korkeariskinen tekoäly — liite I integroitu | 2. elokuuta 2028 (pidennetty 2026:n omnibuksella) |
Digital Omnibus 2026 pidensi kahta korkeariskisen tekoälyn määräaikaa 16 ja 24 kuukaudella muuttamatta itse velvoitteita.
Korkeariskiset tekoälyjärjestelmät: mikä käynnistää kaikki velvoitteet?
Tekoälyjärjestelmä on korkeariskinen liitteen III mukaisesti, jos se kuuluu johonkin näistä kahdeksasta alueesta:
- Biometrinen tunnistaminen ja luokittelu
- Kriittisen infrastruktuurin hallinta (energia, vesi, liikenne)
- Koulutus ja ammatillinen koulutus (pääsypäätökset, arviointi)
- Työllistyminen — rekrytointi, suoritusarviointi, ylennykset
- Olennaiset yksityiset ja julkiset palvelut (luottoluokitus, vakuutus, hätäpalvelut)
- Lainvalvonta (riskiarviointi, todisteiden arviointi)
- Maahanmuutto, turvapaikka, rajavalvonta
- Oikeudenhoidon ja demokraattisten prosessien hallinto
Sovelletaan lisäsuodatinta (Art. 6(3)): liitteen III järjestelmien on aiheutettava merkittävä riski terveydelle, turvallisuudelle tai perusoikeuksille. Näillä aloilla toimivat pieniriskiset tekoälytyökalut voivat olla vapautettuja.
Korkeariskisen tekoälyn tarjoajien keskeiset vaatimustenmukaisuusvelvoitteet
- Riskinhallintajärjestelmä (Art. 9) — jatkuva prosessi koko elinkaaren ajan
- Tietojen hallinto (Art. 10) — koulutus-, validointi- ja testidatasarjojen on oltava asianmukaisia
- Tekninen dokumentaatio (Art. 11 + liite IV) — ennen markkinoille saattamista
- Avoimuus ja lokikirjaus (Art. 12–13) — automaattinen lokikirjaus, käyttöohjeet
- Ihmisten valvonta (Art. 14) — ihmisille mahdollisuus valvoa ja puuttua tilanteeseen
- Tarkkuus, kestävyys, kyberturvallisuus (Art. 15)
- Laadunhallintajärjestelmä (Art. 17)
- Vaatimustenmukaisuuden arviointi (Art. 43) — kolmas osapuoli tietyissä luokissa
- EU:n tietokantaan rekisteröityminen (Art. 71)
- CE-merkintä (Art. 48) ennen markkinoille saattamista
Yhdentyminen DORA:n ja NIS2:n kanssa
Rahoituslaitokset kohtaavat päällekkäisiä velvoitteita tekoälyasetuksen, DORA:n ja NIS2:n mukaisesti. Tekoälyasetuksen riskinhallintajärjestelmä (Art. 9) vastaa läheisesti DORA:n tieto- ja viestintätekniikan riskinhallintakehystä (Art. 5–16). Kaksoiskartoitusdokumentaatio vähentää vaatimustenmukaisuustaakkaa. Katso yhdentymisanalyysiämme →.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Tekoälyasetus soveltuu vaiheittain. Kielletyt käytännöt (Art. 5): 2. helmikuuta 2025. GPAI-säännöt: 2. elokuuta 2025. Korkeariskiset tekoälyjärjestelmät (liite III): 2. joulukuuta 2027 (pidennetty 2026:n omnibuksella). Korkeariskinen tekoäly säänneltyihin tuotteisiin integroituna (liite I): 2. elokuuta 2028.
Tekoälyasetus koskee tarjoajia (jotka kehittävät tai saattavat tekoälyn EU:n markkinoille), käyttäjiä (jotka käyttävät tekoälyä ammatillisessa yhteydessä), maahantuojia ja jakelijoita. Se soveltuu aina, kun tekoälyjärjestelmän tuotosta käytetään EU:ssa, riippumatta tarjoajan sijaintimaasta.
Sakot vaihtelevat rikkomuksen mukaan: enintään 35 miljoonaa euroa tai 7 % globaalista vuosiliikeVaihdosta kielletyistä käytännöistä; enintään 15 miljoonaa euroa tai 3 % useimmista muista rikkomuksista; enintään 7,5 miljoonaa euroa tai 1,5 % virheellisten tietojen antamisesta.
Tekoälyasetus ja GDPR ovat erillisiä asetuksia, jotka ovat vuorovaikutuksessa. GDPR hallinnoi henkilötietojen käsittelyä; tekoälyasetus hallinnoi tekoälyjärjestelmiä riippumatta siitä, käsittelevätkö ne henkilötietoja. Monien korkeariskisten henkilötietoja käsittelevien tekoälyjärjestelmien on noudatettava molempia.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.