Asetuksen (EU) 2024/1689 19 artikla — Automaattisesti luodut lokitiedostot. Virallinen teksti, käytännön tulkinta, keskeiset velvollisuudet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 19 artikla vahvistaa lokikirjausvelvollisuuden, joka toimii kahdella tasolla: suunnitteluvaiheen velvollisuutena tarjoajille ja operatiivisena velvollisuutena käyttöönottajille.
Tarjoajan osalta 19 artiklan 1 kohta edellyttää, että korkean riskin tekoälyjärjestelmät ovat teknisesti kykeneviä tuottamaan automaattisesti lokitiedostoja toiminnastaan koko elinkaarensa ajan. Tarjoajien on rakennettava tämä kyky järjestelmään siltä osin kuin se on teknisesti toteutettavissa varmistaen, että tapahtumat voidaan tallentaa ilman manuaalista väliintuloa. Tämä kytkeytyy suoraan III osaston laajempaan läpinäkyvyys- ja jäljitettävyyskehykseen.
Käyttöönottajan osalta 19 artiklan 2 kohta edellyttää, että käyttöönottajat säilyttävät niiden käyttämien korkean riskin tekoälyjärjestelmien automaattisesti tuottamat lokitiedostot. Vähimmäissäilytysaika on kuusi kuukautta, ellei unionin lainsäädäntö tai sovellettava jäsenvaltion lainsäädäntö edellytä pidempää aikaa. Alakohtainen sääntely — esimerkiksi rahoituksessa, terveydenhuollossa tai kriittisessä infrastruktuurissa — syrjäyttää usein tämän oletusminimi-arvon.
19 artiklan mukaiset lokitiedostot palvelevat useita vaatimustenmukaisuustarkoituksia: ne tukevat markkinoille saattamisen jälkeistä seurantaa 72 artiklan nojalla, helpottavat poikkeamien raportointia 73 artiklan nojalla ja antavat kansallisten toimivaltaisten viranomaisten tarvitseman todistusperustan VI luvun mukaisen markkinavalvonnan suorittamiseksi. Artikla ei itsessään määrää lokitiedostojen tarkkaa teknistä muotoa tai yksityiskohtaisuutta, vaan jättää nämä yksityiskohdat harmonisoitujen standardien sekä 11 artiklan ja liitteen IV teknistä dokumentaatiota koskevien vaatimusten ratkaistaviksi.
Mitä tämä tarkoittaa käytännössä
Korkean riskin tekoälyjärjestelmiä käyttöönottaville organisaatioille 19 artikla luo konkreettisen tietojen säilyttämisvelvoitteen, joka on integroitava operatiivisiin prosesseihin käyttöönoton ensimmäisestä päivästä alkaen.
Käyttöönottajien on ensin varmistettava, että heidän käyttämänsä tekoälyjärjestelmä on teknisesti kykenevä tuottamaan lokitiedostoja automaattisesti. Jos tarjoaja toimittaa järjestelmän, jolta puuttuu tämä ominaisuus siellä missä se on teknisesti toteutettavissa, tarjoaja rikkoo omia velvoitteitaan — mutta käyttöönottajalla on silti vastuu asianmukaisen huolellisuuden suorittamisesta ennen käyttöönottoa, kuten 26 artikla edellyttää.
Käytännössä tämä tarkoittaa, että käyttöönottajien tulisi pyytää tarjoajilta selkeää dokumentaatiota, joka vahvistaa lokikirjausominaisuuden olemassaolon, kuvaa mitä tapahtumia kirjataan ja määrittää lokitiedoston muodon. Tämän dokumentaation tulisi muodostaa osa tarjoajan ja käyttöönottajan välisistä sopimusjärjestelyistä.
Käyttöönoton jälkeen käyttöönottajien on toteutettava lokitiedostojen säilytyskäytäntö, joka kattaa vähintään kuusi kuukautta. Säännellyillä aloilla toimiville organisaatioille tätä perusaikaa pidennetään lähes aina: tekoälyavusteista diagnostiikkatyökalua käyttöön ottavan sairaalan on sovitettava lokitiedostojen säilytys lääketieteellisten asiakirjojen lainsäädäntöön; tekoälyluottoluokitusjärjestelmää käyttöön ottavan pankin on otettava huomioon rahoituspalvelujen kirjanpitosäännöt, jotka usein edellyttävät useiden vuosien säilytystä.
Konkreettisia operatiivisia toimenpiteitä ovat: vastuun nimeäminen lokitiedostojen tallennuksesta ja käyttöoikeuksien hallinnasta, sen varmistaminen, että lokitiedostot ovat muutosturvattuja ja turvallisesti tallennettuja, prosessien luominen lokitiedostojen nopeaksi hakemiseksi sääntelyviranomaisen pyyntöön tai poikkeamatutkintaan vastaamiseksi, sekä säilytyskäytännön dokumentointi organisaation laajemman tekoälyn hallintakehyksen puitteissa.
Lokitiedostojen tulisi tallentaa riittävästi tietoa järjestelmälle annettujen syötteiden, tuotettujen tulosteiden, käytössä olevan mallin version ja toimintojen ajoituksen rekonstruoimiseksi — mahdollistaen mielekäs jälkikäteistarkastelu.
Keskeiset velvoitteet
- Tarjoajien on suunniteltava ja rakennettava korkean riskin tekoälyjärjestelmät niin, että ne ovat teknisesti kykeneviä tuottamaan automaattisesti lokitiedostoja toiminnastaan, siinä määrin kuin se on teknisesti toteutettavissa, järjestelmän koko toiminnallisen elinkaaren ajan.
- Käyttöönottajien on säilytettävä niiden käyttämien korkean riskin tekoälyjärjestelmien tuottamat automaattisesti luodut lokitiedostot vähintään kuusi kuukautta tuottamispäivästä alkaen tai pidempään, jos sovellettava unionin tai jäsenvaltion lainsäädäntö sitä edellyttää.
- Käyttöönottajien on varmistettava, että säilytetyt lokitiedostot ovat saatavilla, turvallisia ja ne voidaan toimittaa kansallisille toimivaltaisille viranomaisille pyynnöstä markkinavalvonnan tai poikkeamatutkimusten aikana.
- Tarjoajien on dokumentoitava järjestelmänsä lokikirjausominaisuus — mukaan lukien mitä kirjataan, lokitiedoston muoto ja mahdolliset tunnetut tekniset rajoitukset — osana 11 artiklan ja liitteen IV mukaista vaadittua teknistä dokumentaatiota.
- Silloin kun alakohtainen sääntely asettaa tiukempia tai pidempiä säilytysvaatimuksia, käyttöönottajien on sovellettava näitä vaatimuksia kuuden kuukauden perusajan lisäksi ja sijasta.
- Käyttöönottajien on varmistettava, että lokikirjausinfrastruktuuri ylläpidetään koko korkean riskin tekoälyjärjestelmän käyttöjakson ajan ja että lokitiedostojen eheys on suojattu väärinkäytöltä tai tahattomalta poistamiselta.
Suhde muihin artikloihin
19 artikla sijaitsee III osaston 3 luvussa ja sitä on luettava osana integroitua jäljitettävyyskehystä eikä erillisenä velvoitteena.
Se kytkeytyy suoraan 12 artiklaan (Kirjanpito), joka edellyttää, että korkean riskin tekoälyjärjestelmät on suunniteltu mahdollistamaan niiden toiminnan kirjanpito, sekä 11 artiklaan ja liitteeseen IV, joissa täsmennetään, mitä teknistä dokumentaatiota tarjoajien on ylläpidettävä, mukaan lukien lokikirjausominaisuuden kuvaukset.
19 artikla tukee 72 artiklaa (Markkinoille saattamisen jälkeinen seuranta), joka edellyttää tarjoajilta järjestelmän suorituskyvyn aktiivista seurantaa kentällä — lokitiedostot ovat tämän seurannan ensisijainen tietolähde. Se tukee myös 73 artiklaa (Vakavien poikkeamien raportointi), jossa lokitiedostot antavat todistusperustan poikkeaman aikana tapahtuneen ymmärtämiseksi.
19 artiklan nojalla säilytetyt lokitiedostot kuuluvat tietueisiin, joita kansalliset toimivaltaiset viranomaiset voivat pyytää käyttäessään markkinavalvontavaltuuksiaan 74 ja 75 artiklan nojalla. Lopuksi, 19 artiklassa ilmaistu tarjoajien ja käyttöönottajien välinen vastuunjako heijastaa laajempaa kehystä, jonka 25 artikla (Vastuut arvoketjussa) ja 26 artikla (Käyttöönottajien velvoitteet) ovat luoneet.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, käynnistäen vaiheistetun soveltamisaikataulun.
19 artikla kuuluu III osaston 3 lukuun, joka koskee korkean riskin tekoälyjärjestelmien tarjoajien ja käyttöönottajien velvoitteita. Korkean riskin tekoälyjärjestelmien velvoitteiden yleinen soveltamispäivä — mukaan lukien 19 artikla — on 2. elokuuta 2026 liitteessä III luetelluille järjestelmille (korkean riskin sovellukset esimerkiksi koulutuksen, työllisyyden, välttämättömien palvelujen ja lainvalvonnan aloilla). Liitteen I kattamien korkean riskin tekoälyjärjestelmien osalta (olemassa olevan unionin yhdenmukaistamislainsäädännön säätelemien tuotteiden turvakomponentit) velvoitteet soveltuvat 2. elokuuta 2027 alkaen, yhdenmukaistettuna asiaankuuluvien tuotteiden vaatimustenmukaisuusarviointien uusimisen tai ensimmäisen myöntämisen kanssa.
Aiemmat soveltamisen virstanpylväät sisältävät kiellon tekoälykäytännöille, joihin liittyy hyväksymätön riski (5 artikla), joka tuli sovellettavaksi 2. helmikuuta 2025, sekä yleiskäyttöisiä tekoälymalleja koskevat velvoitteet (VII osasto), jotka tulivat sovellettaviksi 2. elokuuta 2025.
Korkean riskin tekoälyjärjestelmiä käyttöön ottavien organisaatioiden tulisi pitää 2. elokuuta 2026 tiukkana vaatimustenmukaisuuden määräaikana 19 artiklan velvoitteille, mutta niiden tulisi aloittaa lokitiedostojen säilytyskäytäntöjen suunnittelu, tarjoajasopimusten tarkistaminen ja alakohtaisten säilytyslakien kanssa yhdenmukaistaminen hyvissä ajoin etukäteen — yritystason tietohallinnan monimutkaisuus tekee viime hetken vaatimustenmukaisuudesta rakenteellisesti vaikeaa.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Automaattisesti luodut lokitiedostot ovat korkean riskin tekoälyjärjestelmien tuottamia tietueita, jotka tallentavat tapahtumia, syötteitä, tuotoksia ja operatiivisia tietoja järjestelmän elinkaaren aikana. 19 artikla edellyttää, että tarjoajat varmistavat korkean riskin tekoälyjärjestelmiensä tuottavan automaattisesti tällaisia lokitiedostoja siltä osin kuin se on teknisesti toteutettavissa, jotta jäljitettävyys ja markkinoille saattamisen jälkeinen seuranta on mahdollista.
Ensisijainen velvollisuus on käyttöönottajilla, joiden on säilytettävä automaattisesti luodut lokitiedostot vähintään sovellettavan lainsäädännön määrittämän vähimmäisajan tai, jos tällaista lainsäädäntöä ei ole, vähintään kuuden kuukauden ajan. Tarjoajien on suunniteltava ja rakennettava lokikirjauskyky itse järjestelmään. Molemmilla osapuolilla on erilliset mutta toisiaan täydentävät vastuut.
Ei. 19 artiklaa sovelletaan nimenomaan EU:n tekoälylain 6 artiklassa määriteltyihin ja liitteessä III lueteltuihin korkean riskin tekoälyjärjestelmiin. Yleiskäyttöiset tekoälyjärjestelmät ja korkean riskin luokituksen ulkopuolelle jäävät tekoälyjärjestelmät eivät ole tämän lokikirjausvaatimuksen alaisia, vaikka niihin saattaa soveltua muita velvollisuuksia.
Käyttöönottajien on säilytettävä automaattisesti luodut lokitiedostot vähintään kuusi kuukautta, ellei unionin tai jäsenvaltion lainsäädäntö edellytä käyttöönottajalta tai käyttötapaukselta erilaista, tyypillisesti pidempää säilytysaikaa. Käyttöönottajien tulisi aina tarkistaa alakohtaiset säädökset — esimerkiksi terveydenhuoltoa, rahoitusta tai kriittistä infrastruktuuria koskevat — sillä ne saattavat asettaa tiukempia vaatimuksia.
Lokitiedostojen säilyttämättä jättäminen 19 artiklan edellyttämällä tavalla voi muodostaa EU:n tekoälylain rikkomuksen ja altistaa käyttöönottajat valvontatoimenpiteille ja hallinnollisille sakoille. Lokitiedostot ovat myös kriittistä todistusaineistoa onnettomuuden, turvallisuustutkimuksen tai sääntelyviranomaisen tarkastuksen yhteydessä, joten niiden puuttuminen voi merkittävästi lisätä vastuuta.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.