EU:n tekoälyasetus (asetus 2024/1689) on maailman ensimmäinen kattava tekoälylaki. Se soveltuu vaiheittain: kielletyt käytännöt helmikuusta 2025, GPAI-säännöt elokuusta 2025 ja korkeariskisen tekoälyn velvoitteet joulukuusta 2027 (liite III) ja elokuusta 2028 (liite I) 2026:n omnibus-muutosten jälkeen.

Mitä EU:n tekoälyasetus on?

EU:n tekoälyasetus (asetus (EU) 2024/1689) on maailman ensimmäinen kattava horisontaalinen oikeudellinen kehys tekoälylle. Se tuli voimaan 1. elokuuta 2024 ja soveltuu asteittain neljän riskiluokan yli.

Asetus käyttää riskipohjaista lähestymistapaa: mitä suurempi mahdollinen haitta, sitä tiukemmat velvoitteet. Se ei hallinnoi kaikkia ohjelmistoja — vain järjestelmiä, jotka täyttävät Art. 3(1) ja liitteen I mukaisen tekoälyjärjestelmän määritelmän, joka kattaa koneoppimisen, logiikka- ja tietoperustaiset lähestymistavat sekä tilastolliset mallit.

Kenen on noudatettava?

Tekoälyasetus koskee neljää toimijaryhmää:

Maantieteellinen ulottuvuus: asetus soveltuu aina, kun tekoälyjärjestelmän tuotosta käytetään EU:ssa, riippumatta tarjoajan sijainnista. Yhdysvaltalainen tarjoaja, jonka tekoälyä eurooppalaiset yritykset käyttävät, kuuluu soveltamisalaan.

Neljä riskiluokkaa

Riskiluokka Soveltamisala Keskeinen sääntö
Hyväksymätön riski Manipuloiva tekoäly, sosiaalinen pisteytys, reaaliaikainen biometrinen tunnistaminen, tunnehavaitseminen työssä Kielletty — Art. 5
Korkea riski Liite III (itsenäinen) ja liite I (säänneltyihin tuotteisiin integroitu) Vaatimustenmukaisuuden arviointi, laadunhallintajärjestelmä, CE-merkintä, rekisteröityminen
Rajoitettu riski Chatbotit, syväväärennökset, tekoälyn tuottama sisältö Avoimuusvelvoitteet — käyttäjien on tiedettävä
Minimiriski Roskapostisuodattimet, tekoäly videopeleissä, suosittelujärjestelmät Ei pakollisia velvoitteita

Soveltamisaikataulu

Velvoite Soveltuu alkaen
Kielletyt käytännöt (Art. 5) 2. helmikuuta 2025
GPAI-säännöt — luku 5 2. elokuuta 2025
GPAI:n käytännesäännöt 2. elokuuta 2025
Korkeariskinen tekoäly — liite III itsenäinen 2. joulukuuta 2027 (pidennetty 2026:n omnibuksella)
Korkeariskinen tekoäly — liite I integroitu 2. elokuuta 2028 (pidennetty 2026:n omnibuksella)

Digital Omnibus 2026 pidensi kahta korkeariskisen tekoälyn määräaikaa 16 ja 24 kuukaudella muuttamatta itse velvoitteita.

Korkeariskiset tekoälyjärjestelmät: mikä käynnistää kaikki velvoitteet?

Tekoälyjärjestelmä on korkeariskinen liitteen III mukaisesti, jos se kuuluu johonkin näistä kahdeksasta alueesta:

  1. Biometrinen tunnistaminen ja luokittelu
  2. Kriittisen infrastruktuurin hallinta (energia, vesi, liikenne)
  3. Koulutus ja ammatillinen koulutus (pääsypäätökset, arviointi)
  4. Työllistyminen — rekrytointi, suoritusarviointi, ylennykset
  5. Olennaiset yksityiset ja julkiset palvelut (luottoluokitus, vakuutus, hätäpalvelut)
  6. Lainvalvonta (riskiarviointi, todisteiden arviointi)
  7. Maahanmuutto, turvapaikka, rajavalvonta
  8. Oikeudenhoidon ja demokraattisten prosessien hallinto

Sovelletaan lisäsuodatinta (Art. 6(3)): liitteen III järjestelmien on aiheutettava merkittävä riski terveydelle, turvallisuudelle tai perusoikeuksille. Näillä aloilla toimivat pieniriskiset tekoälytyökalut voivat olla vapautettuja.

Korkeariskisen tekoälyn tarjoajien keskeiset vaatimustenmukaisuusvelvoitteet

  1. Riskinhallintajärjestelmä (Art. 9) — jatkuva prosessi koko elinkaaren ajan
  2. Tietojen hallinto (Art. 10) — koulutus-, validointi- ja testidatasarjojen on oltava asianmukaisia
  3. Tekninen dokumentaatio (Art. 11 + liite IV) — ennen markkinoille saattamista
  4. Avoimuus ja lokikirjaus (Art. 12–13) — automaattinen lokikirjaus, käyttöohjeet
  5. Ihmisten valvonta (Art. 14) — ihmisille mahdollisuus valvoa ja puuttua tilanteeseen
  6. Tarkkuus, kestävyys, kyberturvallisuus (Art. 15)
  7. Laadunhallintajärjestelmä (Art. 17)
  8. Vaatimustenmukaisuuden arviointi (Art. 43) — kolmas osapuoli tietyissä luokissa
  9. EU:n tietokantaan rekisteröityminen (Art. 71)
  10. CE-merkintä (Art. 48) ennen markkinoille saattamista

Yhdentyminen DORA:n ja NIS2:n kanssa

Rahoituslaitokset kohtaavat päällekkäisiä velvoitteita tekoälyasetuksen, DORA:n ja NIS2:n mukaisesti. Tekoälyasetuksen riskinhallintajärjestelmä (Art. 9) vastaa läheisesti DORA:n tieto- ja viestintätekniikan riskinhallintakehystä (Art. 5–16). Kaksoiskartoitusdokumentaatio vähentää vaatimustenmukaisuustaakkaa. Katso yhdentymisanalyysiämme →.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Tekoälyasetus soveltuu vaiheittain. Kielletyt käytännöt (Art. 5): 2. helmikuuta 2025. GPAI-säännöt: 2. elokuuta 2025. Korkeariskiset tekoälyjärjestelmät (liite III): 2. joulukuuta 2027 (pidennetty 2026:n omnibuksella). Korkeariskinen tekoäly säänneltyihin tuotteisiin integroituna (liite I): 2. elokuuta 2028.

Tekoälyasetus koskee tarjoajia (jotka kehittävät tai saattavat tekoälyn EU:n markkinoille), käyttäjiä (jotka käyttävät tekoälyä ammatillisessa yhteydessä), maahantuojia ja jakelijoita. Se soveltuu aina, kun tekoälyjärjestelmän tuotosta käytetään EU:ssa, riippumatta tarjoajan sijaintimaasta.

Sakot vaihtelevat rikkomuksen mukaan: enintään 35 miljoonaa euroa tai 7 % globaalista vuosiliikeVaihdosta kielletyistä käytännöistä; enintään 15 miljoonaa euroa tai 3 % useimmista muista rikkomuksista; enintään 7,5 miljoonaa euroa tai 1,5 % virheellisten tietojen antamisesta.

Tekoälyasetus ja GDPR ovat erillisiä asetuksia, jotka ovat vuorovaikutuksessa. GDPR hallinnoi henkilötietojen käsittelyä; tekoälyasetus hallinnoi tekoälyjärjestelmiä riippumatta siitä, käsittelevätkö ne henkilötietoja. Monien korkeariskisten henkilötietoja käsittelevien tekoälyjärjestelmien on noudatettava molempia.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.