Regulation (EU) 2024/1689 26 artikla — Korkean riskin tekoälyjärjestelmien käyttöönottajien velvoitteet. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin tiivistelmä
Regulation (EU) 2024/1689 26 artikla vahvistaa velvoitteet, jotka koskevat käyttöönottajia — niitä, jotka ottavat korkean riskin tekoälyjärjestelmät käyttöön — ja sijaitsee lain Title III:n luvussa 3. Artikla vahvistaa, että käyttöönottajien on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet varmistaakseen, että he käyttävät tällaisia järjestelmiä tarjoajan toimittamien käyttöohjeiden mukaisesti (Article 26(1)). Käyttöönottajien on osoitettava inhimillisen valvonnan tehtävä henkilöille, joilla on tarvittava osaaminen, koulutus ja valtuudet sen tehokkaaseen suorittamiseen (Article 26(2)).
Silloin kun käyttöönottajat määrittävät käyttötarkoituksen tai käyttävät merkittävää vaikutusvaltaa tekoälyjärjestelmän toimintaan, he kantavat tarjoajan rooliin verrattavissa olevat tehostetut vastuut. Käyttöönottajien on seurattava korkean riskin tekoälyjärjestelmän toimintaa käyttöohjeiden perusteella ja tarvittaessa ilmoitettava tarjoajalle tunnistetuista riskeistä (Article 26(5)). He eivät saa käyttää järjestelmää tavoilla, jotka ovat ristiriidassa näiden ohjeiden kanssa, eivätkä asettaa henkilöstöä paineisiin, jotka todennäköisesti heikentävät asianmukaista valvontaa.
Article 26(7) edellyttää, että käyttöönottajat säilyttävät korkean riskin tekoälyjärjestelmän automaattisesti tuottamat logit siltä osin kuin nämä logit ovat heidän hallinnassaan, pitäen ne tallessa aiotun tarkoituksen ja sovellettavien alakohtaisten sääntöjen mukaiselle ajalle, kuitenkin vähintään kuusi kuukautta. Article 26(9) asettaa julkisille käyttöönottajille ja tietyille yksityisille toimijoille velvoitteen tehdä ja dokumentoida perusoikeuksiin kohdistuvien vaikutusten arviointi ennen käyttöön ottamista ja rekisteröidä se Article 71:n nojalla perustetussa EU:n tietokannassa.
Mitä tämä tarkoittaa käytännössä
Article 26 vaikuttaa suoraan kaikkiin organisaatioihin, jotka integroivat korkean riskin tekoälyjärjestelmän toimintaansa olematta kyseisen järjestelmän kehittäjä tai alkuperäinen tarjoaja. Tyypillisiä käyttöönottajia ovat sairaalat, jotka käyttävät tekoälyavusteisia diagnostiikkatyökaluja, työnantajat, jotka käyttävät tekoälyä rekrytointiselonteossa, pankit, jotka käyttävät tekoälyn luottoluokitusmalleja, ja julkisviranomaiset, jotka käyttävät tekoälyä etuuksien saamiskelpoisuuspäätöksissä.
Konkreettisesti käyttöönottajan on aloitettava lukemalla ja toteuttamalla tarjoajan käyttöohjeet huolellisesti — näistä tulee vaatimustenmukaisuuden lähtötaso. Ennen käynnistämistä käyttöönottajan on selvitettävä, kenellä henkilöstöstä tai tiimillä on valvontavastuu, ja varmistettava, että heillä on koulutus ja valtuudet puuttua tilanteeseen, keskeyttää tai ohittaa järjestelmän tulokset. Paine sivuuttaa valvontamekanismit tai kiertää niitä on nimenomaisesti kielletty.
Toiminnan aikana käyttöönottajan on säilytettävä järjestelmän tuottamat logit. Kolmannen osapuolen luottoriskimallin käyttöön ottavalle pankille tämä tarkoittaa automaattisten päätöslokien säilyttämistä vähintään kuusi kuukautta ja sen varmistamista, että ne ovat saatavissa tarkastusta tai sääntelyvalvontaa varten. Jos järjestelmä alkaa tuottaa odottamattomia tuloksia tai on osallisena vahinkoa aiheuttavassa tai mahdollisesti vahinkoa aiheuttavassa poikkeamassa, käyttöönottajan on eskalottava asia välittömästi tarjoajalle ja tarvittaessa kansalliselle valvontaviranomaiselle.
Julkisen sektorin käyttöönottajat ja julkisia palveluja tarjoavat yksityisyritykset kohtaavat lisävaiheen: virallinen perusoikeuksiin kohdistuvien vaikutusten arviointi on suoritettava loppuun ja rekisteröitävä EU:n tietokantaan ennen järjestelmän aktivoimista. Tässä arvioinnissa on tunnistettava ennakoitavat vaikutukset oikeuksiin, kuten syrjimättömyyteen, yksityisyyteen ja oikeussuojaan, ja dokumentoitava lieventävät toimenpiteet.
Käyttöönottajat, jotka ylittävät ohjeidensa rajat — ottamalla järjestelmän käyttöön eri käyttötarkoitukseen tai muuttamalla sen konfiguraatiota olennaisesti — riskeeraavat luokittelemisen tarjoajaksi Article 25:n nojalla, jolloin heihin kohdistuvat tarjoajan velvoitteiden täysimääräiset vaatimukset, mukaan lukien vaatimustenmukaisuuden arviointi.
Keskeiset velvoitteet
- Noudata käyttöohjeita: Ota käyttöön ja käytä korkean riskin tekoälyjärjestelmää tiukasti tarjoajan ohjeiden mukaisesti; mikä tahansa käyttö aiotun tarkoituksen ulkopuolella voi johtaa uudelleenluokitteluun tarjoajaksi.
- Varmista pätevä inhimillinen valvonta: Nimeä henkilöt, joilla on tarvittava osaaminen, koulutus ja valtuudet tehokkaan inhimillisen valvonnan suorittamiseen; älä ohjeista tai kannusta henkilöstöä ohittamaan valvontatoimintoja.
- Seuraa ja raportoi riskeistä ja poikkeamista: Seuraa jatkuvasti järjestelmän suorituskykyä; ilmoita viipymättä tarjoajalle ja tarvittaessa asianomaiselle markkinavalvontaviranomaiselle kaikista vakavista riskeistä tai käytön aikana tunnistetuista poikkeamista.
- Säilytä automaattisesti tuotetut logit: Säilytä tekoälyjärjestelmän tuottamat logit vähintään kuusi kuukautta tai pidemmän ajan, jos sovellettava laki tai alakohtaiset säännöt niin edellyttävät, siltä osin kuin nämä logit ovat käyttöönottajan hallinnassa.
- Tee ja rekisteröi perusoikeuksiin kohdistuvien vaikutusten arviointi: Julkisviranomaisten käyttöönottajien ja julkisia palveluja tarjoavien yksityisten toimijoiden on suoritettava dokumentoitu perusoikeuksiin kohdistuvien vaikutusten arviointi ja rekisteröitävä se EU:n tietokantaan ennen käyttöön ottamista.
- Tiedota ja suojele asiaankuuluvia työntekijöitä: Silloin kun järjestelmää käytetään työsuhteen yhteydessä, käyttöönottajien on tiedotettava asiasta työntekijöiden edustajille ja asianomaisille henkilöille sovellettavan unionin ja kansallisen lainsäädännön mukaisesti ennen käyttöön ottamista.
Suhde muihin artikloihin
Article 26 on luettava yhdessä useiden toisiinsa kytkeytyvien säännösten kanssa. Article 25 määrittelee, milloin käyttöönottaja luokitellaan uudelleen tarjoajaksi — kynnyksen, jota käyttöönottajien on aktiivisesti seurattava aina kun he muuttavat tai uudelleenkäyttötarkoittavat järjestelmää. Article 13 (Avoimuus ja tietojen toimittaminen käyttöönottajille) säätelee, mitä tarjoajan on kommunikoitava käyttöohjeiden kautta, muokkaa suoraan sitä, miltä Article 26(1):n vaatimustenmukaisuus näyttää. Article 14 (Inhimillinen valvonta) kehittää teknisiä vaatimuksia, jotka tarjoajien on rakennettava järjestelmiin mahdollistaakseen käyttöönottajien valvontavelvoitteiden täyttämisen Article 26(2):n nojalla.
Article 71 (EU:n tietokanta) tukee Article 26(9):n julkisille käyttöönottajille asettamaa rekisteröintivelvoitetta. Article 73 (Vakavista poikkeamista ilmoittaminen) täydentää Article 26(5):tä kuvaamalla poikkeamailmoitusten menettelykehyksen. Työsuhteen yhteydessä Article 26(6) on yhteydessä direktiiviin 2002/14/EY työntekijöiden tiedottamisesta ja kuulemisesta. Säänneltyjen alojen käyttöönottajille — rahoitus, terveys, liikenne — alakohtainen unionin lainsäädäntö voi asettaa lisävelvoitteita tai päällekkäisiä velvoitteita, jotka ovat vuorovaikutuksessa Article 26:n lähtötason kanssa.
Vaatimustenmukaisuuden aikajana
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, ja velvoitteet sovelletaan vaiheittain. Kiellettyihin tekoälykäytäntöihin sovellettavat säännökset tulivat sovellettaviksi 2. helmikuuta 2025. Yleiskäyttöisiä tekoälymalleja koskevat velvoitteet tulivat sovellettaviksi 2. elokuuta 2025.
Article 26, joka on velvoite Annex III:ssa lueteltuihin korkean riskin tekoälyjärjestelmiin sovellettavana, tulee sovellettavaksi 2. elokuuta 2026 useimpien korkean riskin järjestelmien osalta, ja laajennettu määräaika on 2. elokuuta 2027 sellaisille korkean riskin järjestelmille työllistymisen, koulutuksen ja välttämättömien palvelujen saatavuuden aloilla, joihin sovelletaan olemassa olevaa unionin yhdenmukaistamislainsäädäntöä (Annex I:ssä luetellut järjestelmät). Käyttöönottajien tulisi siksi pitää 2. elokuuta 2026 ensisijaisena vaatimustenmukaisuuden määräaikana toiminnalliselle valmiudelle, inhimillisen valvonnan nimeämiselle, lokien säilyttämisinfrastruktuurille ja perusoikeuksiin kohdistuvien vaikutusten arviointimenettelyille, samalla kun he aloittavat valmistelevat toimet välittömästi antaakseen riittävästi aikaa hallinnolle, hankintojen tarkistamiselle ja henkilöstön koulutukselle.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Käyttöönottaja on mikä tahansa luonnollinen tai oikeushenkilö, julkisviranomainen, virasto tai muu elin, joka käyttää korkean riskin tekoälyjärjestelmää omalla vastuullaan, paitsi silloin kun järjestelmää käytetään puhtaasti henkilökohtaisessa ei-ammatillisessa toiminnassa. Tähän kuuluvat yritykset, julkiset laitokset ja kolmansien osapuolten korkean riskin tekoälyä työnkulkuihinsa integroivat toimijat.
Käyttöönottajien on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet varmistaakseen, että he käyttävät korkean riskin tekoälyjärjestelmiä tarjoajan antamien käyttöohjeiden mukaisesti. Heidän on myös osoitettava inhimillinen valvonta päteviä henkilöitä varten, seurattava suorituskykyä ja keskeytettävä käyttö, jos he tunnistavat riskejä.
Kyllä. Article 26(9) edellyttää, että julkisoikeudellisia elimiä tai julkisia palveluja tarjoavia yksityisiä toimijoita olevat käyttöönottajat tekevät perusoikeuksiin kohdistuvien vaikutusten arvioinnin ennen tiettyjen korkean riskin tekoälyjärjestelmien käyttöön ottamista. Tämä arviointi on rekisteröitävä EU:n tietokantaan ennen käyttöön ottamista.
Article 26(5):n nojalla käyttöönottajien on välittömästi ilmoitettava asiasta tarjoajalle ja tarvittaessa asianomaiselle markkinavalvontaviranomaiselle. Jos käyttöönottaja ei tavoita tarjoajaa, sen on ilmoitettava asiasta suoraan viranomaiselle. Velvoite on voimassa, kun käyttöönottajalla on syytä uskoa, että järjestelmä aiheuttaa riskin tai on aiheuttanut vakavan poikkeaman.
Ei. Vaatimustenmukaisuuden arviointi on tarjoajan vastuulla Article 43:n nojalla. Käyttöönottajat vastaavat oikeasta käytöstä tarjoajan ohjeiden mukaisesti, asianmukaisesta inhimillisestä valvonnasta, hallitsemiensa syöttötietojen tiedonhallinnasta ja raportointivelvoitteista. Käyttöönottajat, jotka muuttavat järjestelmää olennaisesti, voivat kuitenkin hankkia tarjoajan velvoitteet.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.