Asetuksen (EU) 2024/1689 artikla 25 — Vastuut tekoälyn arvoketjussa. Virallinen teksti, käytännön tulkinta, keskeiset velvollisuudet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 (EU:n tekoälylaki) artikla 25 vahvistaa edellytykset, joiden täyttyessä muut kuin alkuperäinen toimittaja ottavat korkean riskin tekoälyjärjestelmän osalta toimittajatason vastuut. Artikla sisältyy III osaston 3 lukuun, jossa säädetään toimittajien ja käyttöönottajien velvollisuuksista korkean riskin tekoälyjärjestelmien koko elinkaaren ajan.
Artiklassa määritellään kolme laukaisevaa tilannetta. Ensinnäkin jakelijasta, maahantuojasta, käyttöönottajasta tai muusta kolmannesta osapuolesta tulee toimittaja — kaikkine III osaston 2 luvun mukaisine velvollisuuksineen — kun hän saattaa korkean riskin tekoälyjärjestelmän markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään. Toiseksi toimittajan asema otetaan, kun kolmas osapuoli tekee korkean riskin tekoälyjärjestelmään olennaisen muutoksen. Kolmanneksi korkean riskin tekoälyjärjestelmän suunnitellun käyttötarkoituksen muuttuminen — jopa ilman fyysistä muutosta — voi käynnistää uudelleenluokittelun ja uudelleenarvioinnin vaatimukset.
Kun tällainen vastuunsiirto tapahtuu, alkuperäistä toimittajaa ei automaattisesti vapauteta vastuusta. Asetus edellyttää, että toimitusketjun osapuolten välisissä sopimusjärjestelyissä määritellään selkeästi, kenellä on mitkäkin velvollisuudet kussakin vaiheessa. Tämä varmistaa, että sääntelyyn perustuva vastuuvelvollisuus seuraa toimijaa, joka käyttää tosiasiallista kontrollia järjestelmän käyttöönoton tai muuttamisen suhteen. Artikla vahvistaa laajempaa periaatetta, jonka mukaan EU:n tekoälylaki osoittaa velvollisuudet kunkin toimijan todellisen roolin ja vaikutuksen perusteella arvoketjussa, ei pelkästään muodollisten sopimusmerkintöjen perusteella.
Mitä tämä tarkoittaa käytännössä
Artiklalla 25 on välittömiä vaatimustenmukaisuusvaikutuksia jokaiselle organisaatiolle, joka integroi, uudelleenbrändää, muuttaa olennaisesti tai ottaa uudelleen käyttöön kolmannen osapuolen korkean riskin tekoälyjärjestelmän. Se estää yleisen kaupallisen käytännön olettaa, että vaatimustenmukaisuusvastuu kuuluu yksinomaan ylävirran toimittajalle.
Järjestelmäintegraattorit ja jälleenmyyjät, jotka saattavat korkean riskin tekoälyjärjestelmän EU:n markkinoille omalla brändillään — esimerkiksi ohjelmistoyritys, joka upottaa omaan tuotteeseensa kolmannen osapuolen tekoälypohjaisen luottopisteytysmoottorin ja markkinoi sitä omalla nimellään — tulevat toimittajiksi lain nojalla. Heidän on täytettävä kaikki artiklassa 16 säädetyt velvollisuudet, mukaan lukien vaatimustenmukaisuuden arvioinnit, tekninen dokumentaatio, rekisteröinti EU:n tietokantaan ja CE-merkinnän kiinnittäminen.
Tekoälyjärjestelmiä muuttavien yritysten on arvioitava, muodostavatko heidän muutoksensa olennaisen muutoksen. Mallin uudelleenkoulutus uudella tietoaineistolla, päätöskynnysarvojen muuttaminen tavalla, joka muuttaa riskiprofiileja, tai järjestelmän toiminnallisuuden laajentaminen uudelle alueelle ovat esimerkkejä, jotka todennäköisesti käynnistävät uudelleenarvioinnin. Jopa puhtaasti ohjelmistotason muutos, joka vaikuttaa tuloksiin säännellyssä yhteydessä, voi täyttää edellytykset.
Käyttöönottajat, jotka muuttavat järjestelmien käyttötarkoitusta alkuperäisen suunnitellun käytön ulkopuolelle — esimerkiksi käyttämällä yleistä työpaikan analytiikkatyökalua työsuhdepäätösten tekemiseen — on arvioitava, kuuluuko uusi käyttötapaus korkean riskin kategoriaan ja, jos kuuluu, ovatko he tosiasiallisesti tulleet järjestelmän toimittajaksi.
Käytännössä organisaatioiden tulisi tarkastaa kaikki tekoälyjärjestelmänsä, kartoittaa alkuperäisen toimittajan dokumentoitu suunniteltu käyttötarkoitus ja luoda sisäiset hallintoprosessit ehdotettujen muutosten tai uusien käyttötapausten merkitsemiseksi, kun ne lähestyvät artiklan 25 kynnysarvoja.
Keskeiset velvollisuudet
- Toimittajavelvollisuuksien ottaminen uudelleenbrändäyksen yhteydessä: Jokaisen jakelijan, maahantuojan tai kolmannen osapuolen, joka markkinoi tai ottaa käyttöön korkean riskin tekoälyjärjestelmän omalla nimellään tai tavaramerkillään, on täytettävä kaikki toimittajan velvollisuudet artiklan 16 nojalla, mukaan lukien tekninen dokumentaatio, vaatimustenmukaisuuden arviointi ja EU:n tietokantaan rekisteröinti.
- Uudelleenarviointi olennaisen muutoksen jälkeen: Jokaisen osapuolen, joka tekee korkean riskin tekoälyjärjestelmään olennaisen muutoksen, on kohdeltava muutettua järjestelmää uutena korkean riskin tekoälyjärjestelmänä, toistettava asiaankuuluva vaatimustenmukaisuuden arviointimenettely ja päivitettävä kaikki dokumentaatio vastaavasti.
- Järjestelmän uudelleenrekisteröinti: Kun toimittajan asema otetaan tai olennainen muutos tehdään, uuden toimittajan on rekisteröitävä järjestelmä (tai sen muutettu versio) artiklan 71 nojalla perustettuun EU:n korkean riskin tekoälyjärjestelmien tietokantaan.
- Suunnitellun käyttötarkoituksen tarkistaminen ennen käyttöönottoa: Käyttöönottajien on varmistettava, että heidän korkean riskin tekoälyjärjestelmän käyttönsä pysyy alkuperäisen toimittajan dokumentoiman suunnitellun käyttötarkoituksen puitteissa; kaikki oleelliset poikkeamat on arvioitava vaatimustenmukaisuusvaikutusten osalta artiklan 25 nojalla.
- Selkeän sopimusperusteisen vastuunjaon ylläpitäminen: Kaikkien tekoälyn arvoketjun osapuolten — alkuperäisten toimittajien, maahantuojien, jakelijoiden ja käyttöönottajien — on varmistettava, että heidän sopimuksensa jakavat vaatimustenmukaisuusvastuut selkeästi, erityisesti silloin, kun muutoksia tai uudelleenbrändäystä on ennakoitu.
- Alkuperäisen toimittajan tietojen säilyttäminen: Kun kolmas osapuoli ottaa toimittajan aseman, sillä on oltava pääsy — ja sen on ylläpidettävä — kaikkea teknistä dokumentaatiota ja vaatimustenmukaisuustietoa, jonka ylävirran toimittaja on alun perin tuottanut, sillä tämä on sen omien vaatimustenmukaisuusvelvollisuuksien perusta.
Suhde muihin artikloihin
Artikla 25 toimii siltana artiklassa 16 (korkean riskin tekoälyjärjestelmien toimittajien velvollisuudet) määriteltyjen toimittajavelvollisuuksien ja artiklassa 26 säädettyjen käyttöönottajavelvollisuuksien välillä. Se varmistaa, että artiklassa 16 lueteltuja vastuita — tekninen dokumentaatio, vaatimustenmukaisuuden arviointi, laadunhallinta, markkinoille saattamisen jälkeinen seuranta — ei voida kiertää sopimusjärjestelyillä tai yhtiörakenteilla.
Sitä on luettava yhdessä artiklan 6 (korkean riskin tekoälyjärjestelmien luokittelusäännöt) ja liitteen III kanssa, joissa määritellään, milloin järjestelmä on korkean riskin järjestelmä ja siten toimittajavelvollisuuksien täyden järjestelmän alainen. Artikla 47 (EU:n vaatimustenmukaisuusvakuutus) ja artikla 48 (CE-merkintä) ovat suoraan merkityksellisiä, kun uuden toimittajan on sertifioitava muutettu järjestelmä uudelleen.
Artikla 71 (EU:n korkean riskin tekoälyjärjestelmien tietokanta) on merkityksellinen, koska toimittaja-aseman muuttuessa vaaditaan uudelleenrekisteröinti. Johdanto-osan 79 kappale antaa tulkinnallisia ohjeita siitä, mitä olennainen muutos tarkoittaa. GPAI-malleja sisältävissä toimitusketjuissa artiklat 51–56 sääntelevät ylävirran mallitoimittajan velvollisuuksia, mutta artikla 25 määrittää, milloin kyseisen mallin päälle rakentava järjestelmäintegraattori itse tulee korkean riskin tekoälyjärjestelmän toimittajaksi.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälylaki tuli voimaan 1. elokuuta 2024 (kaksikymmentä päivää sen jälkeen, kun se julkaistiin EU:n virallisessa lehdessä 12. heinäkuuta 2024). Soveltaminen on vaiheistettua:
- 2. helmikuuta 2025 — Hyväksymättömän riskin tekoälykäytäntöjä koskevat kiellot (II osasto) alkoivat soveltua. Artikla 25 ei vielä soveltunut.
- 2. elokuuta 2025 — Yleiskäyttöisiä tekoälymalleja koskevat velvollisuudet (VIII osasto, artiklat 51–56) ja hallintosäännökset (III osasto, 4 luku; V osasto) alkoivat soveltua. Artikla 25 ei vielä soveltunut liitteessä III lueteltuihin korkean riskin tekoälyjärjestelmiin.
- 2. elokuuta 2026 — Artikla 25 ja 3 luvun täydellinen toimittaja- ja käyttöönottajavelvollisuuksien järjestelmä soveltuvat liitteessä III lueteltuihin korkean riskin tekoälyjärjestelmiin (mukaan lukien biometriset järjestelmät, kriittinen infrastruktuuri, työllisyys, koulutus, pääsy olennaisiin palveluihin ja lainvalvonnan käyttötapaukset). Näillä aloilla toimivilla organisaatioilla on oltava hallintoprosessit, sopimusjärjestelyt ja muutostenarviointimenettelyt käytössä tähän päivämäärään mennessä.
- 2. elokuuta 2027 — Artiklan 25 velvollisuudet laajenevat korkean riskin tekoälyjärjestelmiin, joihin sovelletaan liitettä I (tuoteturvallisuuslainsäädäntö, kuten lääkinnälliset laitteet ja koneet), joissa nämä järjestelmät olivat jo markkinoilla ennen elokuuta 2026 ja joihin sovelletaan siirtymäaikaa.
Organisaatioiden tulisi aloittaa artiklan 25 vaatimustenmukaisuuden kartoitus — erityisesti toimitusketjun auditoinnit ja muutosten hallintaprotokollat — hyvissä ajoin ennen elokuun 2026 määräaikaa.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikla 25 koskee jakelijoita, maahantuojia, käyttöönottajia ja muita kolmansia osapuolia, jotka saattavat korkean riskin tekoälyjärjestelmän markkinoille tai ottavat sen käyttöön omalla nimellään tai tavaramerkillään, tai jotka muuttavat korkean riskin tekoälyjärjestelmää tavalla, joka muuttaa sen käyttötarkoitusta tai vaatimustenmukaisuusstatusta. Tällaisissa tapauksissa nämä osapuolet ottavat lain mukaisen toimittajatason velvollisuudet.
Käyttöönottajaa pidetään toimittajana — ja hänen on täytettävä kaikki toimittajan velvollisuudet — kun hän saattaa korkean riskin tekoälyjärjestelmän markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään, tekee korkean riskin tekoälyjärjestelmään olennaisen muutoksen, joka muuttaa sen suunniteltua käyttötarkoitusta, tai muuttaa korkean riskin tekoälyjärjestelmää tavalla, joka voi vaikuttaa sen vaatimustenmukaisuuteen III osaston 2 luvun vaatimusten osalta.
Olennainen muutos on korkean riskin tekoälyjärjestelmään tehty fyysinen tai looginen muutos, joka vaikuttaa järjestelmän vaatimustenmukaisuuteen III osaston 2 luvun vaatimusten osalta tai johtaa muutokseen siinä suunnitellussa käyttötarkoituksessa, jota varten järjestelmä on arvioitu. Olennainen muutos käynnistää uudelleenarviointi- ja uudelleenrekisteröintivelvollisuudet.
Kun kolmas osapuoli ottaa toimittajan aseman artiklan 25 nojalla, alkuperäistä toimittajaa ei automaattisesti vapauteta kaikesta vastuusta. Sopimusjärjestelyt ja muutoksen luonne määrittävät jatkuvat velvollisuudet. Osapuolia kannustetaan dokumentoimaan vastuut selkeästi teknisissä ja oikeudellisissa sopimuksissa koko toimitusketjussa.
Artikla 25 keskittyy vastuisiin korkean riskin tekoälyjärjestelmän arvoketjussa. Yleiskäyttöisille tekoälymalleille (GPAI) sovelletaan erillisiä velvollisuuksia VIII osaston (artiklat 51–56) nojalla. Integraattoreiden, jotka rakentavat korkean riskin tekoälyjärjestelmiä GPAI-mallien päälle, on kuitenkin arvioitava, käynnistääkö heidän integraationsa toimittajavelvollisuudet artiklan 25 nojalla.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.