Asetuksen (EU) 2024/1689 artikla 8 — Vaatimusten noudattaminen. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 artikla 8, joka sijaitsee III osastossa (Suuririskiset tekoälyjärjestelmät), 2 luvussa (Suuririskisten tekoälyjärjestelmien vaatimukset), vahvistaa perustavanlaatuisen vaatimustenmukaisuusvelvoitteen suuririskisten tekoälyjärjestelmien tarjoajille. Artiklan 8(1) mukaan tällaisten järjestelmien on noudatettava kaikkia saman luvun artiklassa 9–15 vahvistettuja vaatimuksia, jotka kattavat riskienhallintajärjestelmät, tiedot ja tietohallinnan, teknisen dokumentaation, kirjanpidon, avoimuuden ja tietojen toimittamisen käyttöönottajille, ihmisvalvonnan toimenpiteet sekä tarkkuuden, kestävyyden ja kyberturvallisuuden standardit.
Artiklan 8(2) käsittelee tekoälysääntelyn ja olemassa olevan tuoteturvallisuuslainsäädännön leikkauspistettä. Kun suuririskinen tekoälyjärjestelmä on itse tuotteen turvallisuuskomponentti tai muodostaa tuotteen itsessään, ja kyseinen tuote kuuluu asetuksen liitteessä I lueteltuun unionin yhdenmukaistamislainsäädäntöön, tekoälyjärjestelmän on noudatettava sekä 2 luvun vaatimuksia että sovellettavaa liitteen I lainsäädäntöä. Tällaisissa tapauksissa voidaan soveltaa yhtä ainoaa vaatimustenmukaisuuden arviointimenettelyä, jos unionin yhdenmukaistamislainsäädäntö sen sallii, jotta päällekkäiset sääntelykehykset eivät aseta tarjoajille kaksinkertaista menettelyllistä taakkaa.
Artikla täyttää näin ollen kaksi tehtävää: se aktivoi suuririskisen tekoälyn koko teknisten ja hallinnollisten vaatimusten paketin ja vahvistaa koordinointisäännön tekoälylain ja olemassa olevan alakohtaisen tuoteturvallisuuslainsäädännön välillä, säilyttäen johdonmukaisuuden unionin sääntelymaisemassa turvallisuuskriittisten teknologioiden osalta.
Käytännön merkitys
Artikla 8 on 2 luvun sisäänpääsysäännös. Se ei itse määrittele yksittäisten vaatimusten sisältöä — ne on yksityiskohtaisesti kuvattu artiklassa 9–15 — mutta tekee niiden kaikkien noudattamisesta oikeudellisesti sitovan velvoitteen suuririskisten tekoälyjärjestelmien tarjoajille ennen kuin tällainen järjestelmä voidaan saattaa markkinoille, ottaa käyttöön tai asettaa saataville.
Pelkästään tekoälytuotteita tarjoaville tarjoajille: Jos kehität ja markkinoit itsenäistä suuririskistä tekoälyjärjestelmää — esimerkiksi rekrytointiseulontatyökalua, joka kuuluu liitteen III kohtaan 4, tai luottoluokitusjärjestelmää kohdan 5 nojalla — sinun on täytettävä koko 2 luvun vaatimuskokonaisuus. Tämä tarkoittaa riskienhallintajärjestelmän perustamista ja ylläpitämistä (artikla 9), asianmukaisten tietohallintakäytäntöjen toteuttamista (artikla 10), teknisen dokumentaation laatimista ja ylläpitämistä (artikla 11), automaattisen kirjaamisen mahdollistamista (artikla 12), käyttöönottajille riittävien käyttöohjeiden toimittamista (artikla 13), suunnittelua merkityksellisen ihmisvalvonnan mahdollistamiseksi (artikla 14) sekä validoitujen tarkkuus-, kestävyys- ja kyberturvallisuustasojen saavuttamista (artikla 15).
Valmistajille, jotka integroivat tekoälyn säänneltyihin tuotteisiin: Jos suuririskinen tekoälyjärjestelmäsi on jo koneturvallisuusasetuksen, lääkinnällisiä laitteita koskevan lainsäädännön tai muiden liitteen I kehysten alaisen tuotteen komponentti, artiklan 8(2) edellyttää kaksoismukaisuutta. Käytännössä tämä tarkoittaa yhteistyötä molempiin järjestelmiin perehtyneiden ilmoitettujen laitosten kanssa sekä — kun tekoälyvaatimuksia kattavia yhdenmukaistettuja standardeja on olemassa — niiden hyödyntämistä vaatimustenmukaisuusolettaman luomiseksi ja arviointimenettelyjen virtaviivaistamiseksi.
Maahantuojille ja jakelijoille: Vaikka artikla 8 asettaa ensisijaiset velvoitteet tarjoajille, maahantuojien ja jakelijoiden on varmistettava, että tarjoajat ovat täyttäneet nämä velvoitteet ennen järjestelmien asettamista saataville, sillä myyntiketjun vastuualtistus on sidoksissa tarjoajan vaatimustenmukaisuuden tilaan.
Keskeiset velvoitteet
- Koko 2 luvun noudattaminen vaaditaan: Tarjoajien on täytettävä jokainen artiklan 9–15 vaatimus — riskienhallinta, tietohallinta, tekninen dokumentaatio, kirjaaminen, avoimuus, ihmisvalvonta, tarkkuus, kestävyys ja kyberturvallisuus — kumulatiivisena ja neuvottelua kestämättömänä velvoitteena ennen markkinoille saattamista.
- Vaatimustenmukaisuuden ennakkotarkastus: Vaatimustenmukaisuus on vahvistettava ja osoitettava ennen suuririskisen tekoälyjärjestelmän markkinoille saattamista tai käyttöönottoa, ei jälkikäteen.
- Kaksoisvaatimustenmukaisuus liitteen I tuotteille: Kun suuririskinen tekoälyjärjestelmä on liitteessä I lueteltuun unionin yhdenmukaistamislainsäädäntöön kuuluvan tuotteen turvallisuuskomponentti tai muodostaa kyseisen tuotteen, tarjoajan on samanaikaisesti noudatettava sekä 2 luvun vaatimuksia että sovellettavaa alakohtaista lainsäädäntöä.
- Integroitu vaatimustenmukaisuuden arviointi silloin kun se on käytettävissä: Liitteen I tuotteiden tarjoajat voivat käyttää yhtä ainoaa vaatimustenmukaisuuden arviointimenettelyä, jos sovellettava unionin yhdenmukaistamislainsäädäntö sallii tällaisen integraation, mikä vähentää menettelyllistä päällekkäisyyttä.
- Jatkuva vaatimustenmukaisuus, ei kertaluonteinen sertifiointi: 2 luvun vaatimukset asettavat jatkuvia velvoitteita — riskienhallintajärjestelmiä on päivitettävä, lokeja on ylläpidettävä ja teknisen dokumentaation on pysyttävä ajan tasalla koko järjestelmän elinkaaren ajan.
- Tarjoajan vastuu myös kolmannen osapuolen komponenteilla: Kun suuririskinen tekoälyjärjestelmä on rakennettu kolmannen osapuolen mallien tai infrastruktuurin varaan, tarjoaja säilyttää vastuun siitä, että koko järjestelmä täyttää kaikki sovellettavat 2 luvun vaatimukset.
Suhde muihin artikloihin
Artikla 8 on erottamattomasti yhteydessä artikloihin 9–15, jotka se aktivoi ja joihin se nimenomaisesti viittaa. Se on luettava myös yhdessä artiklan 6 ja liitteen III kanssa, jotka määrittelevät, mitkä tekoälyjärjestelmät luokitellaan suuririskisiksi ja kuuluvat siten artiklan 8 edellyttämän 2 luvun järjestelmän piiriin.
Artikla 16 (tarjoajien velvoitteet) operationalisoi artiklan 8 täsmentämällä menettelylliset ja hallinnolliset toimenpiteet, jotka tarjoajien on toteutettava vaatimustenmukaisuuden osoittamiseksi, mukaan lukien teknisen dokumentaation laadinta, vaatimustenmukaisuuden arvioinnin läpikäyminen, CE-merkinnän kiinnittäminen ja järjestelmän rekisteröinti. Artikla 43 säätelee vaatimustenmukaisuuden arviointimenettelyjä, joiden tuloksia vaaditaan artiklan 8 noudattamiseksi.
Liitteen I tuotelainsäädännön alaisten järjestelmien osalta artiklan 8(2) on luettava yhdessä sovellettavien alakohtaisten säädösten kanssa — kuten lääkinnällisiä laitteita koskevan asetuksen (EU) 2017/745 tai konedirektiivin 2006/42/EY — jotta voidaan määrittää, miten vaatimukset ovat vuorovaikutuksessa keskenään ja mikä vaatimustenmukaisuuden arviointipolku on käytettävissä.
EU:n tekoälysäädöksen artikla 9 on välittömästi seuraava artikla, joka vahvistaa riskienhallintajärjestelmän, joka muodostaa 2 luvun vaatimustenmukaisuuden toiminnallisen selkärangan.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024, kaksikymmentä päivää sen jälkeen kun se julkaistiin Euroopan unionin virallisessa lehdessä. Artikla 8 ja laajemmat 2 luvun vaatimukset eivät kuitenkaan tule välittömästi sovellettaviksi kaikkiin suuririskisiin tekoälyjärjestelmiin.
Asetus sovelletaan vaiheittain:
- 2. helmikuuta 2025: Kohtuuttoman riskin tekoälykäytäntöjä koskevat kiellot (artikla 5) tulivat sovellettaviksi. Artikla 8 ei ole vielä voimassa tänä päivänä.
- 2. elokuuta 2025: Yleiskäyttöisiä tekoälymalleja koskevat säännöt (VIII osasto) ja hallintosäännökset tulivat sovellettaviksi. Artikla 8 pysyy soveltamattomana.
- 2. elokuuta 2026: Artikla 8 ja kaikki 2 luvun vaatimukset tulevat sovellettaviksi liitteessä III lueteltuihin suuririskisiin tekoälyjärjestelmiin (esim. biometrinen tunnistaminen, kriittinen infrastruktuuri, työllistyminen, koulutus, palveluihin pääsy, lainvalvonta, maahanmuutto, oikeudenkäyttö).
- 2. elokuuta 2027: Artikla 8 ja 2 luvun vaatimukset tulevat sovellettaviksi suuririskisiin tekoälyjärjestelmiin, jotka ovat liitteen I unionin yhdenmukaistamislainsäädännön alaisten tuotteiden turvallisuuskomponentteja (esim. lääkinnälliset laitteet, koneet, lelut, siviili-ilmailun laitteet), ottaen huomioon näiden alojen pidemmät vaatimustenmukaisuuden arviointisyklit.
Tarjoajien, jotka saattavat liitteen III suuririskisiä järjestelmiä markkinoille 2. elokuuta 2026 jälkeen, on oltava täysin artiklojen 8–15 mukaisia kyseisestä päivästä alkaen. Liitteen I tuotteisiin integroitujen järjestelmien tarjoajilla on aikaa 2. elokuuta 2027 asti, mutta heidän on aloitettava vaatimustenmukaisuustyö hyvissä ajoin etukäteen kaksoisarviointimenettelyn monimutkaisuuden vuoksi.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikla 8 edellyttää, että suuririskiset tekoälyjärjestelmät noudattavat kaikkia III osaston 2 luvussa vahvistettuja vaatimuksia, jotka kattavat riskienhallinnan, tietohallinnan, teknisen dokumentaation, avoimuuden, ihmisvalvonnan, tarkkuuden, kestävyyden ja kyberturvallisuuden. Vaatimustenmukaisuus on osoitettava ennen järjestelmän markkinoille saattamista tai käyttöönottoa.
Suuririskisten tekoälyjärjestelmien tarjoajat kantavat ensisijaisen vastuun vaatimustenmukaisuudesta artiklan 8 nojalla. Kun suuririskisen tekoälyjärjestelmän sisältävä tuote saatetaan markkinoille tai otetaan käyttöön, tekoälyjärjestelmän tarjoaja ja tuotteen valmistaja jakavat vastuun asetuksessa määriteltyjen rooliensa mukaisesti.
Ei. Artiklaa 8 sovelletaan erityisesti suuririskisiin tekoälyjärjestelmiin, jotka on määritelty ja lueteltu asetuksen (EU) 2024/1689 artiklassa 6 ja liitteessä III. Tekoälyjärjestelmät, jotka eivät täytä suuririskisen luokittelun kynnystä, eivät kuulu artiklan 8 edellyttämien 2 luvun vaatimusten piiriin.
Kyllä. Artiklan 8(2) nojalla suuririskisten tekoälyjärjestelmien, jotka ovat myös liitteessä I lueteltuun unionin yhdenmukaistamislainsäädäntöön kuuluvien tuotteiden turvallisuuskomponentteja, on noudatettava kyseisen lainsäädännön vaatimuksia 2 luvun vaatimusten lisäksi. Sovellettavien yhdenmukaistettujen standardien noudattaminen luo olettaman näiden vaatimusten noudattamisesta.
Artiklaa 8 sovelletaan suuririskisiin tekoälyjärjestelmiin 2. elokuuta 2026 alkaen liitteessä III lueteltujen järjestelmien osalta ja 2. elokuuta 2027 alkaen suuririskisten tekoälyjärjestelmien osalta, jotka ovat liitteessä I lueteltujen alakohtaisten unionin yhdenmukaistamisasetusten alaisten tuotteiden turvallisuuskomponentteja.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.