Asetuksen (EU) 2024/1689 16 artikla — Korkean riskin tekoälyjärjestelmien tarjoajien velvollisuudet. Virallinen teksti, käytännön tulkinta, keskeiset velvollisuudet ja vaatimustenmukaisuuden vaikutukset.

Virallisen tekstin yhteenveto

Asetuksen (EU) 2024/1689 (EU:n tekoälylaki) 16 artikla vahvistaa kattavan velvollisuusjoukon, jonka korkean riskin tekoälyjärjestelmien tarjoajien on täytettävä ennen järjestelmiensä markkinoille saattamista tai käyttöönottoa. Artikla toimii tarjoajan vastuiden keskeisimpänä ankkurina III osaston 3 luvussa.

16 artiklan nojalla tarjoajien on varmistettava, että heidän korkean riskin tekoälyjärjestelmänsä täyttävät kaikki III osaston 2 luvussa asetetut vaatimukset, jotka kattavat riskienhallinnan (9 artikla), datan ja datahallinnon (10 artikla), teknisen dokumentaation (11 artikla), kirjanpidon (12 artikla), läpinäkyvyyden ja tietojen toimittamisen (13 artikla), ihmisvalvonnan (14 artikla) sekä tarkkuuden, robustiuden ja kyberturvallisuuden (15 artikla).

2 luvun vaatimustenmukaisuuden lisäksi 16 artikla asettaa erityisiä hallinnollisia ja menettelyllisiä velvollisuuksia. Tarjoajien on perustettava 17 artiklan mukainen laadunhallintajärjestelmä, laadittava liitteessä IV määritelty tekninen dokumentaatio sekä tarvittaessa suoritettava vaatimustenmukaisuuden arviointimenettely ennen CE-merkinnän kiinnittämistä. Heidän on rekisteröitävä järjestelmänsä 71 artiklan nojalla perustettuun EU:n tietokantaan tarvittaessa, tehtävä yhteistyötä kansallisten toimivaltaisten viranomaisten kanssa pyydettäessä ja säilyttää kaikki asiaankuuluvat asiakirjat kymmenen vuoden ajan järjestelmän markkinoille saattamisesta tai käyttöönotosta. EU:n ulkopuolelle sijoittautuneiden tarjoajien on nimettävä valtuutettu edustaja unionissa 22 artiklan nojalla.

Mitä tämä tarkoittaa käytännössä

Korkean riskin tekoälyjärjestelmiä kehittäville tai tilaavilla organisaatioille 16 artikla tarkoittaa jäsenneltyä ennen markkinoille saattamista toteutettavaa vaatimustenmukaisuusohjelmaa, joka on saatettava loppuun ennen käyttöönottoa tai kaupallista julkaisua.

Kehittäjät ja myyjät, jotka rakentavat liitteessä III määriteltyihin korkean riskin luokkiin kuuluvia tekoälyjärjestelmiä — kattaen sellaiset alat kuin biometrinen tunnistaminen, kriittinen infrastruktuuri, koulutus, työllisyys, olennaiset palvelut, lainvalvonta, maahanmuutto ja oikeudenkäyttö — on pidettävä 16 artiklaa ensisijaisena vaatimustenmukaisuuden tarkistuslistanaan. Ennen lanseerausta heillä on oltava dokumentoitu laadunhallintajärjestelmä, suoritettu vaatimustenmukaisuuden arviointi (itsearviointina tai kolmannen osapuolen toimesta, luokasta riippuen), kiinnitetty CE-merkintä ja tuote rekisteröitynä EU:n tekoälyasetuksen tietokantaan.

Konkreettinen esimerkki: ohjelmistoyritys, joka tarjoaa henkilöstöosastoille tekoälypohjaista ansioluetteloiden seulontatyökalua, kuuluu liitteen III kohdan 4 (työllistymisen ja työntekijöiden hallinta) piiriin. Ennen tämän työkalun markkinoille saattamista yrityksen on dokumentoitava riskienhallintaprosessinsa, osoitettava koulutustietojensa laatu, toimitettava tekninen dokumentaatio, jonka avulla viranomaiset voivat arvioida vaatimustenmukaisuutta, toteutettava ihmisen suorittaman valvonnan mekanismit ja rekisteröitävä järjestelmä. Jos yritys on sijoittautunut EU:n ulkopuolelle, sen on nimettävä EU:hun sijoittautunut valtuutettu edustaja.

Jatkuvat velvollisuudet jatkuvat käyttöönoton jälkeen. Tarjoajien on ylläpidettävä kirjaa, seurattava markkinoille saattamisen jälkeistä suorituskykyä 72 artiklan mukaisesti, ilmoitettava vakavista vaaratilanteista 73 artiklan mukaisesti ja päivitettävä tekninen dokumentaatio, kun järjestelmä käy läpi olennaisia muutoksia. Vaatimustenmukaisuus ei ole kertaluonteinen tapahtuma vaan jatkuva operatiivinen vastuu.

Säänneltyjen tuotteiden aloilla toimivien tarjoajien — kuten lääkinnällisten laitteiden tai koneiden — on lisäksi täytettävä alakohtaiset vaatimustenmukaisuusvaatimukset, jotka ovat vuorovaikutuksessa tekoälyasetuksen kanssa liitteen I nojalla.

Keskeiset velvollisuudet

Suhde muihin artikloihin

16 artiklaa ei voi lukea eristyksissä. Se on sisäänpääsyvelvollisuus, joka aktivoi ja viittaa käytännössä kaikkiin muihin tarjoajiin kohdistuviin vaatimuksiin III osastossa.

Aineelliset tekniset vaatimukset, jotka 16 artikla edellyttää tarjoajien täyttävän, löytyvät 8–15 artiklasta (2 luku). Sen edellyttämä laadunhallintajärjestelmä on kuvattu yksityiskohtaisesti 17 artiklassa. Teknisen dokumentaation eritelmiä koskevat tiedot ovat liitteessä IV, johon 11 artikla viittaa. 16 artiklan käynnistämät vaatimustenmukaisuuden arviointimenettelyt on kuvattu yksityiskohtaisesti 43 artiklassa, vaatimustenmukaisuusvakuutuksen säännöt 47 artiklassa ja CE-merkintäsäännöt 48 artiklassa.

Markkinoille saattamisen jälkeistä valvontaa koskevat velvollisuudet, jotka laajentavat 16 artiklan soveltamisalaa alkuperäisen markkinoille saattamisen jälkeen, on säädetty 72 artiklassa, ja vakavista vaaratilanteista ilmoittaminen on säädetty 73 artiklassa. Valtuutettuja edustajia — joita 16 artiklan nojalla edellytetään EU:n ulkopuolisilta tarjoajilta — koskee 22 artikla. Olosuhteet, joissa maahantuojat ja jakelijat ottavat tarjoajan velvollisuudet, on määritelty 24 artiklassa. Lopuksi EU-tietokannan rekisteröintivaatimus kytkeytyy 71 artiklaan. Kansalliset toimivaltaiset viranomaiset, jotka panevat täytäntöön 16 artiklan velvollisuudet, toimivat 70 ja 74 artiklassa vahvistetun kehyksen puitteissa.

Vaatimustenmukaisuuden aikataulu

EU:n tekoälyasetus tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen, kun se julkaistiin virallisessa lehdessä. Sen säännöksiä sovelletaan kuitenkin vaiheittain:

Tarjoajien ei pidä odottaa näihin täytäntöönpanopäivämääriin ennen valmistelun aloittamista. Laadunhallintajärjestelmän rakentaminen, teknisen dokumentaation kokoaminen ja vaatimustenmukaisuuden arviointien suorittaminen ovat resursseja vaativia prosesseja. Liitteen III järjestelmiä markkinoille saattavia organisaatioita kehotetaan olemaan toiminnallisesti vaatimustenmukaisia viimeistään vuoden 2026 puolivälissä, ja puuteanalyysit ja korjausohjelmat on käynnistettävä viimeistään vuoden 2025 alussa.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Tarjoaja on mikä tahansa luonnollinen henkilö tai oikeushenkilö, julkisyhteisö, virasto tai elin, joka kehittää korkean riskin tekoälyjärjestelmän tai teettää sellaisen kehitettäväksi ja saattaa sen markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään maksua vastaan tai veloituksetta. Maahantuojat ja jakelijat voivat myös ottaa tarjoajan velvollisuudet tietyissä 24 artiklassa määritellyissä olosuhteissa.

16 artikla edellyttää, että tarjoajat varmistavat korkean riskin tekoälyjärjestelmänsä noudattavan III osaston 2 luvussa (8–15 artikla) asetettuja vaatimuksia ennen sen markkinoille saattamista tai käyttöönottoa. Tähän kuuluu laadunhallintajärjestelmän perustaminen, teknisen dokumentaation laadinta sekä järjestelmän rekisteröiminen EU:n tietokantaan tarvittaessa.

Kyllä. 16 artikla velvoittaa tarjoajat säilyttämään teknisen dokumentaation ja tarvittaessa järjestelmän automaattisesti tuottamat lokitiedostot kymmenen vuoden ajan sen jälkeen, kun järjestelmä on saatettu markkinoille tai otettu käyttöön. Tämä säilytysvelvollisuus on ratkaiseva markkinoille saattamisen jälkeisen valvonnan ja täytäntöönpanon kannalta.

Useimpien liitteessä III lueteltujen korkean riskin tekoälyjärjestelmien osalta 16 artiklan velvollisuudet soveltuvat 2. elokuuta 2026 alkaen. Liitteen I kattamilla järjestelmillä (olemassa olevan alakohtaisen lainsäädännön säätelemien tuotteiden turvakomponentit) on aikaa 2. elokuuta 2027 saakka. Tarjoajien tulisi aloittaa vaatimustenmukaisuuden valmistelu hyvissä ajoin ennen näitä päivämääriä.

Tarjoajat voivat käyttää EU:hun sijoittautuneita valtuutettuja edustajia tiettyjen hallinnollisten velvollisuuksien täyttämiseen puolestaan 22 artiklassa säädetyn mukaisesti. Vastuu 2 luvun vaatimusten noudattamisesta pysyy kuitenkin tarjoajalla. Delegointi ei siirrä vastuuta järjestelmän vaatimustenmukaisuudesta.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.