Asetuksen (EU) 2024/1689 20 artikla — Korjaavat toimenpiteet ja tiedonantovelvollisuus. Virallinen teksti, käytännön tulkinta, keskeiset velvollisuudet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 20 artikla vahvistaa pakollisen korjaavan toimenpiteen ja tiedonantovelvollisuuden korkean riskin tekoälyjärjestelmien tarjoajille. Jos tarjoajalla on syytä uskoa, että sen markkinoille saattama tai käyttöön ottama korkean riskin tekoälyjärjestelmä ei enää ole III osaston 2 luvussa säädettyjen vaatimusten mukainen, kyseisen tarjoajan on välittömästi toteutettava tarvittavat korjaavat toimenpiteet järjestelmän saattamiseksi takaisin vaatimusten mukaiseksi, sen vetämiseksi pois markkinoilta tai sen takaisinkutsumiseksi, tilanteen mukaan.
Tarjoajan on samanaikaisesti ilmoitettava järjestelmän jakelijoille ja tarvittaessa valtuutetulle edustajalle, käyttöönottajille ja kaikille muille asiaankuuluville kolmansille osapuolille vaatimustenvastaisuudesta ja toteutetuista korjaavista toimenpiteistä. Jos tekoälyjärjestelmä aiheuttaa 79 artiklan 1 kohdan tarkoittaman riskin, tarjoajan on myös välittömästi ilmoitettava niiden jäsenvaltioiden toimivaltaisille kansallisille viranomaisille, joissa se on asettanut järjestelmän saataville, sekä tarvittaessa järjestelmälle sertifikaatin myöntäneelle ilmoitetulle laitokselle, toimittaen tiedot vaatimustenvastaisuudesta ja toteutetuista korjaavista toimenpiteistä.
Artikla yhdistää siten kaksi erillistä mutta toisiinsa kytkeytyvää velvollisuutta: operatiivisen velvollisuuden toimia ja palauttaa vaatimustenmukaisuus sekä tiedollisen velvollisuuden varmistaa, että kaikki toimijat toimitusketjussa ja käyttöönottoketjussa — mukaan lukien markkinavalvontaviranomaiset — saavat tiedon tilanteesta ja sen ratkaisemiseksi toteutettavista toimenpiteistä. Tämä kaksiosainen rakenne varmistaa, että riskit eivät jää tarjoajan organisaation sisäisiksi vaan nousevat esiin viipymättä sääntelyllisessä ja kaupallisessa ekosysteemissä.
Mitä tämä tarkoittaa käytännössä
Organisaatioille, jotka kehittävät tai saattavat korkean riskin tekoälyjärjestelmiä EU:n markkinoille, 20 artikla luo pysyvän velvollisuuden, joka on aktiivinen koko järjestelmän elinkaaren ajan. Vaatimustenmukaisuutta ei voida käsitellä kertaluonteisena harjoituksena, joka rajoittuu alkuperäiseen vaatimustenmukaisuuden arviointiin.
Ketä asia koskee: Kaikkia III liitteen soveltamisalaan kuuluvan korkean riskin tekoälyjärjestelmän palveluntarjoajia tai artiklan 6 korkean riskin luokittelusääntöjen alaisia järjestelmiä. Tähän kuuluvat valmistajat, maahantuojat, jotka saattavat kolmannen osapuolen järjestelmän EU:n markkinoille omalla nimellään, sekä kolmansien maiden oikeushenkilöt, joiden järjestelmiä käytetään EU:ssa valtuutetun edustajan kautta.
Mikä laukaisee toiminnan: Kynnys on "syytä uskoa" — tarkoituksellisesti matala näyttökynnys. Palveluntarjoaja ei tarvitse varmuutta vaatimustenvastaisuudesta; uskottava huolenaihe, olipa se peräisin sisäisistä markkinoille saattamisen jälkeisen seurannan tiedoista, käyttöönottajan raportista, käyttäjän valituksesta tai viranomaisen tiedustelusta, riittää velvoitteen aktivoimiseen.
Konkreettinen esimerkki: Luottoluokituksessa käytettävän korkean riskin tekoälyjärjestelmän palveluntarjoaja havaitsee markkinoille saattamisen jälkeisen seurantaprosessinsa (artiklan 72 nojalla vaadittu) kautta, että järjestelmän tarkkuus on heikentynyt merkittävästi suojatun väestöryhmän osalta, mikä aiheuttaa mahdollisen artikloja 9 ja 15 koskevien harha- ja vakaavuusvaatimusten rikkomisen. Artiklan 20 nojalla palveluntarjoajan on viipymättä arvioitava korjaavat vaihtoehdot (uudelleenkoulutus, parametrien säätö, väliaikainen keskeyttäminen), toteutettava valittu toimenpide, ilmoitettava kaikille järjestelmää parhaillaan käyttäville käyttöönottajille ja tiedotettava asianomaiselle kansalliselle markkinavalvontaviranomaiselle, jos heikkeneminen muodostaa riskin artiklan 79 kohdan 1 mukaisesti.
Dokumentointi: Kaikki korjaavat toimenpiteet ja ilmoitukset on kirjattava artiklan 18 nojalla ylläpidettävään tekniseen dokumentaatioon ja artiklan 19 nojalla säilytettäviin lokeihin, sillä nämä ovat viranomaisten ensisijaisesti tarkasteleman todistusaineiston.
Keskeiset velvoitteet
- Välitön korjaava toimenpide: Toteuta kaikki tarvittavat toimenpiteet vaatimustenmukaisuuden palauttamiseksi, järjestelmän vetämiseksi pois markkinoilta tai sen takaisinkutsumiseksi käyttöönottajilta ja käyttäjiltä, suhteessa havaitun vaatimustenvastaisuuden luonteeseen ja vakavuuteen.
- Toimitusketjun ilmoittaminen: Tiedota jakelijoille, valtuutetuille edustajille ja käyttöönottajille vaatimustenvastaisuudesta ja toteutetuista korjaavista toimenpiteistä ilman aiheetonta viivytystä.
- Viranomaisten ilmoittaminen: Kun vaatimustenvastaisuus aiheuttaa riskin artiklan 79 kohdan 1 tarkoittamassa merkityksessä, ilmoita kaikkien asianomaisten jäsenvaltioiden toimivaltaisille markkinavalvontaviranomaisille ja järjestelmälle sertifikaatin myöntäneelle ilmoitetulle laitokselle.
- Tietojen toimittaminen: Toimita kansallisille viranomaisille ja ilmoitetuille laitoksille täydelliset tiedot vaatimustenvastaisuudesta, sen mahdollisista seurauksista sekä toteutetuista tai suunnitelluista korjaavista toimenpiteistä.
- Jatkuva valppaana pysyminen: Ylläpidä artiklan 72 nojalla vaadittuja markkinoille saattamisen jälkeisiä seurantajärjestelmiä sen varmistamiseksi, että vaatimustenvastaisuuteen johtavat olosuhteet havaitaan ajoissa eivätkä ne jatku käsittelemättöminä.
- Toimenpiteiden dokumentointi: Kirjaa kaikki korjauspäätökset, annetut ilmoitukset ja viranomaisviestintä osana artikloja 17, 18 ja 19 koskevien jatkuvien teknisten velvoitteiden ja laadunhallintavelvoitteiden täyttämistä.
Suhde muihin artikloihin
Artikla 20 sijaitsee palveluntarjoajan elinkaarivelvoitteiden toiminnallisessa ytimessä ja liittyy useisiin muihin säännöksiin.
Se edeltää artiklaa 73 (vakavista poikkeamista ilmoittaminen), jota sovelletaan erityisesti silloin, kun korkean riskin tekoälyjärjestelmä aiheuttaa vakavan poikkeaman tai myötävaikuttaa siihen; molemmat järjestelmät voidaan laukaista samanaikaisesti ja niitä on hallittava rinnakkain. Se seuraa artiklaa 72 (markkinoille saattamisen jälkeinen seuranta), joka on ensisijainen mekanismi, jonka kautta palveluntarjoajat havaitsevat artiklan 20 laukaisevat vaatimustenvastaisuudet.
Korjaavan toimenpidevelvoite on myös tiiviisti yhteydessä artiklaan 9 (riskienhallintajärjestelmä) ja artikloihin 15 ja 17 (tarkkuus, kestävyys ja laadunhallinta), sillä näiden järjestelmien riittävyys määrää, havaitaanko vaatimustenvastaisuus ja korjataanko se ajoissa. Artikla 26 luo käyttöönottajille täydentävän velvoitteen ilmoittaa epäillystä vaatimustenvastaisuudesta palveluntarjoajille, mikä tekee käyttöönottajista tärkeän artiklan 20 laukaisijaa ruokkivan ylävirtaisen tietolähteen. Lopuksi artikla 21 käsittelee palveluntarjoajien yhteistyövelvoitteita sen jälkeen kun viranomaiset ovat virallisesti puuttuneet asiaan, ja se tulisi lukea sääntelyllisen täytäntöönpanon vastineena artiklan 20 mukaiselle vapaaehtoiselle korjaavalle toimenpidevelvoitteelle.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälylaki tuli voimaan 1. elokuuta 2024 (kaksikymmentä päivää julkaisemisen jälkeen virallisessa lehdessä 12. heinäkuuta 2024). Artikla 20 kuuluu III osaston lukuun 3 ja sitä sovelletaan korkean riskin tekoälyjärjestelmiin. Vaiheistettu soveltamisaikataulu on seuraava:
- Helmikuu 2025: Kiellettyä tekoälykäytäntöä koskevat säännökset (II osasto) tulivat sovellettaviksi.
- Elokuu 2025: Yleiskäyttöisiä tekoälymalleja koskevat säännöt (VIII osasto, luku 2) tulivat sovellettaviksi.
- Elokuu 2026: Julkisviranomaisten käyttämiin III liitteessä lueteltuihin korkean riskin tekoälyjärjestelmiin liittyvät velvoitteet tulivat sovellettaviksi.
- Joulukuu 2026 (ensisijainen korkean riskin määräaika): III osaston velvoitteiden koko paketti — mukaan lukien artikla 20 — tuli sovellettavaksi III liitteen kattamien korkean riskin tekoälyjärjestelmien palveluntarjoajille. Palveluntarjoajat, joiden järjestelmät olivat jo markkinoilla ennen tätä päivämäärää, hyötyivät siirtymäajasta, mutta niiden on nyt oltava täysin vaatimustenmukaisia.
- Elokuu 2027: Pidennetty määräaika tietyille korkean riskin tekoälyjärjestelmille, jotka ovat suurten EU:n tietojärjestelmien komponentteja tai joihin sovelletaan yhdenmukaistettuja standardeja, joita ei ollut vielä julkaistu voimaantulohetkellä.
Useimmille III liitteen korkean riskin tekoälyjärjestelmien palveluntarjoajille artikla 20 on täysin sovellettavissa joulukuusta 2026 alkaen, ja korjaavien toimenpiteiden ja tiedottamisen prosessien tulisi jo olla toiminnassa.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
20 artikla laukeaa, kun tarjoajalla on syytä uskoa, että sen markkinoille saattama tai käyttöön ottama korkean riskin tekoälyjärjestelmä ei enää ole III osaston 2 luvun vaatimusten mukainen. Tähän kuuluvat tilanteet, joissa tarjoaja itse havaitsee vaatimustenvastaisuuden, käyttöönottaja ilmoittaa siitä tai se nousee esiin markkinoille saattamisen jälkeisen seurannan kautta.
Tarjoajien on ilmoitettava jäsenvaltioiden toimivaltaisille kansallisille markkinavalvontaviranomaisille, joissa he ovat asettaneet järjestelmän saataville, sekä vaatimustenmukaisuuden arvioinnissa mukana olleelle ilmoitetulle laitokselle, jakelijoille ja kyseisen korkean riskin tekoälyjärjestelmän käyttöönottajille. Ilmoituksen on katettava sekä havaittu vaatimustenvastaisuus että toteutetut korjaavat toimenpiteet.
20 artikla asettaa ensisijaisen velvollisuuden tarjoajille. Käyttöönottajilla on kuitenkin täydentävä velvollisuus 26 artiklan nojalla ilmoittaa tarjoajille, kun heillä on syytä uskoa, että korkean riskin tekoälyjärjestelmän käyttö aiheuttaa riskin tai että järjestelmä ei enää ole vaatimusten mukainen. 20 artikla ja 26 artikla toimivat siten rinnakkain koko toimitusketjussa.
Korjaaviin toimenpiteisiin kuuluvat tekoälyjärjestelmän saattaminen takaisin vaatimusten mukaiseksi, sen vetäminen pois markkinoilta, sen takaisinkutsuminen käyttöönottajilta ja käyttäjiltä sekä järjestelmään pääsyn estäminen siltä osin kuin se on teknisesti toteutettavissa. Asianmukainen toimenpide riippuu vaatimustenvastaisuuden luonteesta ja vakavuudesta sekä terveyteen, turvallisuuteen tai perusoikeuksiin kohdistuvasta riskistä.
20 artikla käsittelee rakenteellista vaatimustenvastaisuutta 2 luvun vaatimusten suhteen, kun taas 73 artikla koskee erityisesti vakavista vaaratilanteista ilmoittamista. Käytännössä vakava vaaratilanne voi paljastaa systeemisen vaatimustenvastaisuuden, joka laukaisee samanaikaisesti 20 artiklan mukaisen korjaavan toimenpidevelvollisuuden. Tarjoajien on hallittava molempia velvollisuuksia rinnakkain, kun tosiseikat sitä edellyttävät.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.