Asetuksen (EU) 2024/1689 63 artikla — Poikkeukset tietyistä korkeariskisiin tekoälyjärjestelmiin sovellettavista vaatimuksista tiettyjen toimijoiden osalta. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 (EU:n tekoälysäädös) 63 artikla, joka sijaitsee VI osastossa — Innovointia tukevat toimenpiteet, vahvistaa kohdennettuja poikkeuksia III luvun 2 jakson tietyistä vaatimuksista, joita muutoin sovellettaisiin täysimääräisesti korkeariskisten tekoälyjärjestelmien tarjoajiin ja muihin toimijoihin.
Tärkeimmät edunsaajat ovat mikroyritykset komission suosituksen 2003/361/EY tarkoittamassa merkityksessä (yritykset, joilla on alle 10 työntekijää ja joiden vuotuinen liikevaihto tai taseen loppusumma ei ylitä 2 miljoonaa euroa). Tällaisten tarjoajien osalta 63 artikla sallii yksinkertaistetun lähestymistavan 17 artiklassa säädettyihin laadunhallintajärjestelmävelvoitteisiin, jolloin menettelyt ja käytännöt voidaan toteuttaa tavalla, joka on suhteutettu toimijan kokoon ja toimintakapasiteettiin, eikä laajamittaisen dokumentoidun järjestelmän kautta, jonka suurempien tarjoajien on perustettava.
63 artikla käsittelee lisäksi korkeariskisiä tekoälyjärjestelmiä käyttäviä julkisyhteisöjä toimijoina, tunnustaen, että niiden hankinta- ja hallintorakenteet voivat poiketa olennaisesti kaupallisista toimijoista. Tiettyjä dokumentointi- ja vaatimustenmukaisuusvelvoitteita voidaan mukauttaa, kun julkisyhteisö toimii yksinomaan käyttöönottajana ja järjestelmä hankitaan ulkopuoliselta tarjoajalta, jolla säilyvät ensisijaiset tarjoajavelvoitteet.
Keskeistä on, että artikla säilyttää aineellisen turvallisuusminimin: poikkeukset koskevat menettelyllistä muotoa ja laajuutta eivätkä tarkkuutta, luotettavuutta, kyberturvallisuutta, tiedonhallintaa, avoimuutta ja inhimillistä valvontaa koskevia perusvaatimuksia. Kaikkien toimijoiden, koosta riippumatta, on edelleen varmistettava, että korkeariskiset tekoälyjärjestelmät täyttävät 9–15 artiklan tekniset vaatimukset ja pysyvät markkinavalvontavelvoitteiden alaisina.
Mitä tämä tarkoittaa käytännössä
63 artikla on suhteellisuusperiaatteen mukainen väline. Sen käytännön vaikutus on vähentää hallinnollista taakkaa pienimmiltä markkinatoimijoilta ja tietyiltä julkisen sektorin käyttöönottajilta vaarantamatta asetuksen turvallisuustavoitteita.
Mikroyrityksinä toimivien tarjoajien osalta merkittävin helpotus koskee 17 artiklan mukaisia laadunhallintajärjestelmiä. Sen sijaan että ylläpidettäisiin täysin dokumentoitua LHJ:tä, johon kuuluu nimetyt roolit, muutoksenhallinnan menettelyt, markkinoille saattamisen jälkeisen seurannan suunnitelmat ja järjestelmällinen versionhallinta, mikroyritys voi toteuttaa vastaavan hallinnon yksinkertaisempien sisäisten menettelyjen kautta — esimerkiksi tiivis käytäntöasiakirja, nimetty vastuuhenkilö ja perustason tapaturmaloki — edellyttäen, että nämä toimenpiteet käsittelevät riskiä riittävästi. 11 artiklan mukaiset teknisen dokumentoinnin velvoitteet ja 43–44 artiklan mukaiset vaatimustenmukaisuuden arviointimenettelyt ovat edelleen täysimääräisesti sovellettavia, samoin kuin 71 artiklan mukaiset EU:n tietokantaan rekisteröintivelvoitteet.
Julkisyhteisöinä toimivien käyttöönottajien osalta 63 artikla tunnustaa, että kun hankintaviranomainen hankkii korkeariskisen tekoälyjärjestelmän, ensisijaiset vaatimustenmukaisuusvelvoitteet kuuluvat tarjoajalle. Käyttöönottajan velvoitteet 26 artiklan nojalla — mukaan lukien perusoikeuksiin kohdistuvan vaikutuksen arvioinnit, inhimillisen valvonnan nimeäminen ja lokikirjaus — pysyvät muuttumattomina, mutta 63 artikla antaa asiayhteyteen liittyvän selvennyksen siitä, ettei tällaisilta elimiltä odoteta tarjoajan teknisen dokumentoinnin, jota niillä ei ole, jäljentämistä.
Käytännön esimerkki: Kahden hengen lakiteknologian startup, joka saattaa markkinoille sopimusten tarkastamiseen tarkoitetun tekoälyjärjestelmän (liite III, kohta 5(a) — oikeusavun saatavuus), on suoritettava vaatimustenmukaisuuden arviointi ja rekisteröitävä järjestelmä, mutta voi dokumentoida riskienhallintaprosessinsa virtaviivaistetun sisäisen menettelyn kautta eikä ISO-standardin mukaisen muodollisen LHJ:n kautta. Suuri kunta, joka ottaa käyttöön saman järjestelmän kolmannen osapuolen tarjoajalta, pysyy käyttöönottajavelvoitteiden alaisena, mutta siltä ei odoteta tarjoajan teknisen tiedoston tuottamista.
Toimijoiden olisi dokumentoitava poikkeuksiin oikeuttavuutensa — erityisesti luokittelunsa mikroyritykseksi — osana vaatimustenmukaisuusrekisterejään, sillä markkinavalvontaviranomaiset voivat pyytää näyttöä.
Keskeiset velvoitteet
- Suhteutettujen laadunhallintamenettelyjen perustaminen: Mikroyrityksinä toimivien tarjoajien on toteutettava sisäisiä menettelyjä, jotka kattavat 17 artiklan velvoitteiden aineellisen sisällön — riskienhallinta, tiedonhallinta, dokumentointi, markkinoille saattamisen jälkeinen seuranta — mukautettuna asianmukaisesti niiden kokoon ja tekoälyjärjestelmän riskiprofiiliin, vaikka ei muodollisen dokumentoidun LHJ:n kautta.
- Täydellisen teknisen dokumentoinnin ylläpitäminen: 63 artiklan poikkeukset eivät vähennä 11 artiklan ja liitteen IV mukaisia teknisen dokumentoinnin vaatimuksia. Tarjoajien on edelleen tuotettava, ylläpidettävä ja asetettava saataville vaatimustenmukaisuuden osoittava dokumentointi.
- Sovellettavan vaatimustenmukaisuuden arvioinnin suorittaminen: Kaikkien korkeariskisten tekoälyjärjestelmien tarjoajien, mukaan lukien mikroyritykset, on suoritettava 43 artiklan mukainen vaatimustenmukaisuuden arviointimenettely ennen järjestelmän markkinoille saattamista tai käyttöön ottamista.
- Rekisteröityminen EU:n tekoälytietokantaan: 71 artiklan mukaiset rekisteröintivelvoitteet ovat voimassa toimijan koosta riippumatta; mikroyritysten on rekisteröitävä korkeariskiset tekoälyjärjestelmät komission ylläpitämään julkiseen EU:n tietokantaan.
- Inhimillisen valvonnan ja turvallisuusvaatimusten säilyttäminen: 9–15 artiklan mukaiset tekniset vaatimukset (riskienhallinta, tiedonhallinta, avoimuus, tarkkuus, luotettavuus, kyberturvallisuus ja inhimillinen valvonta) eivät ole poikkeuksen alaisia, ja kaikki tarjoajat koosta riippumatta ovat täytettävä ne täysimääräisesti.
- Poikkeukseen oikeuttavuuden dokumentointi: 63 artiklan poikkeuksiin tukeutuvien toimijoiden olisi ylläpidettävä asiakirjoja, jotka osoittavat heidän oikeuttavan asemansa (esim. mikroyritysluokittelu tai julkisyhteisönä toimivan käyttöönottajan asema), jotta ne voivat perustella vaatimustenmukaisuuslähestymistapansa kansallisille markkinavalvontaviranomaisille.
Suhde muihin artikloihin
63 artikla toimii suhteellisuusperiaatteen mukaisena muuttajana laajemmassa korkeariskisten tekoälyjärjestelmien vaatimustenmukaisuuskehyksessä ja on luettava yhdessä useiden muiden säännösten kanssa.
17 artikla (Laadunhallintajärjestelmät) on ensisijainen artikla, josta mikroyritysten poikkeukset johdetaan; 63 artikla asettaa nämä poikkeukset ehdollisiksi ja rajoittaa niitä. 9–15 artiklat vahvistavat ei-poikettavan teknisen minimin, jonka 63 artikla nimenomaisesti säilyttää. 26 artikla säätelee käyttöönottajan velvoitteita ja on merkityksellinen julkisyhteisöjen poikkeussäännösten kannalta. 11 artikla ja liite IV määrittelevät teknisen dokumentoinnin vaatimukset, jotka pysyvät täysimääräisesti sovellettavina.
VI osastossa 63 artikla sijaitsee 57–62 artiklan (tekoälyn sääntelyhiekkalaatikot) ja 64–68 artiklan (pk-yritysten ja testauksen tukitoimenpiteet) rinnalla muodostaen johdonmukaisen pk-yritystentukiramistikon. I osaston 9 artikla (kaikille tarjoajille sovellettava yleinen suhteellisuusvelvoite) antaa 63 artiklan erityisten helpotustoimenpiteiden sääntelyn perustan. 71 artikla (EU:n tietokanta) ja 43 artikla (vaatimustenmukaisuuden arviointi) vahvistavat velvoitteet, joita 63 artikla ei muuta.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen, kun se julkaistiin virallisessa lehdessä.
63 artiklan kannalta merkityksellinen vaiheistettu soveltamisaikataulu on seuraava:
- 2. helmikuuta 2025 — Kielletyt tekoälykäytännöt, joihin liittyy sietämätön riski (5 artikla), tulivat sovellettaviksi. 63 artikla ei ole tässä vaiheessa merkityksellinen.
- 2. elokuuta 2025 — Yleiskäyttöisiä tekoälymalleja koskevat velvoitteet (III osasto, V luku) ja hallintosäännökset tulivat sovellettaviksi. 63 artiklan poikkeukset eivät koske GPAI-tarjoajia.
- 2. elokuuta 2026 — III osaston, III luvun, 2 jakson täydellinen korkeariskisten tekoälyjärjestelmien kehys — mukaan lukien vaatimukset, joihin 63 artikla sisältää poikkeuksia — tulee sovellettavaksi liitteessä III lueteltuihin järjestelmiin (itsenäiset korkeariskiset tekoälyjärjestelmät, mukaan lukien biometriikka, kriittinen infrastruktuuri, koulutus, työllistyminen, välttämättömät palvelut, lainvalvonta, maahanmuutto ja oikeudenkäyttö). 63 artiklan poikkeukset tulevat voimaan tästä päivämäärästä alkaen oikeuttaville toimijoille.
- 2. elokuuta 2027 — Liitteen I yhdenmukaistetun lainsäädännön (koneet, lääkinnälliset laitteet, siviili-ilmailu, moottoriajoneuvot jne.) kattamiin tuotteisiin integroidut korkeariskiset tekoälyjärjestelmät tulevat täydellisen kehyksen soveltamisalaan. 63 artiklan poikkeukset laajenevat oikeuttaviin toimijoihin kyseisillä tuotesektoreilla tästä päivämäärästä alkaen.
Toimijoiden, jotka aikovat tukeutua 63 artiklan poikkeuksiin, olisi aloitettava sisäiset oikeuttavuusarvioinnit ja suhteutettu vaatimustenmukaisuussuunnittelu hyvissä ajoin ennen järjestelmäkategoriansa sovellettavaa päivämäärää.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
63 artiklan poikkeukset ovat saatavilla tietyille toimijakategorioille, erityisesti EU:n oikeuden mukaisille mikroyrityksille sekä tietyissä säännöksissä julkisyhteisöille, jotka hankkivat tai käyttävät korkeariskisiä tekoälyjärjestelmiä. Nämä toimijat hyötyvät alennetuista tai muutetuista vaatimustenmukaisuusvelvoitteista verrattuna asetuksen III luvun 2 jakson mukaisiin vakiovaatimuksiin.
Mikroyritykset, jotka ovat korkeariskisten tekoälyjärjestelmien tarjoajia, voivat täyttää tietyt dokumentointi- ja laadunhallintavelvoitteet yksinkertaistetulla tavalla. Erityisesti niiden ei tarvitse perustaa 17 artiklassa kuvattua täyttä laadunhallintajärjestelmää, kunhan ne toteuttavat asianmukaisia menettelyjä, jotka ovat suhteessa niiden kokoon ja markkinoille saattamansa tekoälyjärjestelmän luonteeseen.
Ei. 63 artikla sisältää kohdennettuja poikkeuksia tietyistä menettelyllisistä ja dokumentointivaatimuksista, ei yleistä vapautusta. Turvallisuuteen, avoimuuteen, inhimilliseen valvontaan, tarkkuuteen, luotettavuuteen ja kyberturvallisuuteen liittyvät perusvelvoitteet ovat edelleen voimassa. Poikkeukset koskevat ensisijaisesti vaatimustenmukaisuustoimenpiteiden muotoa ja laajuutta eikä niiden sisältöä.
Osana III osaston korkeariskisten tekoälyjärjestelmien kehystä 63 artiklan vaatimuksia ja niihin liittyviä poikkeuksia sovelletaan 2. elokuuta 2026 alkaen useimpiin liitteessä III lueteltuihin korkeariskisiin järjestelmiin ja 2. elokuuta 2027 alkaen liitteessä I (tuoteturvallisuuslainsäädäntö) tarkoitettuihin korkeariskisiin järjestelmiin. Asetus tuli voimaan 1. elokuuta 2024.
63 artikla eroaa 57–60 artiklassa säädetyistä hiekkalaatikkosäännöksistä. Hiekkalaatikot tarjoavat hallitun ympäristön innovatiivisen tekoälyn testaamiseen ennen markkinoille saattamista. 63 artiklan poikkeukset puolestaan soveltuvat toimijoihin tavanomaisessa markkinavuorovaikutuksessa ja tarjoavat jatkuvaa suhteellisuuden mukaista helpotusta eikä väliaikaista kokeellista vapautta.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.