Asetuksen (EU) 2024/1689 artikla 9 — Riskienhallintajärjestelmä. Virallinen teksti, käytännön tulkinta, keskeiset velvoitteet ja vaatimustenmukaisuuden vaikutukset.
Virallisen tekstin yhteenveto
Asetuksen (EU) 2024/1689 artikla 9 asettaa pakollisen, jatkuvan riskienhallintajärjestelmän velvoitteen suuririskisten tekoälyjärjestelmien tarjoajille koko järjestelmän elinkaaren ajan. Säännös edellyttää, että riskienhallintajärjestelmä koostuu iteratiivisesta prosessista, joka on integroitu suuririskisen tekoälyjärjestelmän kehittämiseen ja toimintaan, ja jota päivitetään säännöllisesti markkinoille saattamisen jälkeisessä seurannassa kertyneen uuden tiedon perusteella.
Konkreettisesti artikla 9 edellyttää tarjoajilta: (a) tunnistamaan ja analysoimaan kaikki tunnetut ja kohtuudella ennakoitavissa olevat riskit, jotka liittyvät suuririskiseen tekoälyjärjestelmään; (b) arvioimaan riskit, jotka voivat toteutua, kun järjestelmää käytetään sen aiotun käyttötarkoituksen mukaisesti ja kohtuudella ennakoitavissa olevan väärinkäytön olosuhteissa; (c) arvioimaan riskejä, jotka johtuvat käytettävissä olevista tiedoista ja järjestelmän kanssa vuorovaikutuksessa olevien henkilöiden käyttäytymisestä; sekä (d) omaksumaan asianmukaiset riskienhallintamenettelyt tämän analyysin perusteella.
Riskienhallintamenettelyjen on oltava sellaisia, että kutakin vaaraa koskeva jäännösriski sekä suuririskisen tekoälyjärjestelmän kokonaisjäännösriski katsotaan hyväksyttäviksi. Artikla 9 täsmentää myös, että testaus on suoritettava tarkoituksenmukaisten menettelyjen tunnistamiseksi, ja että tällainen testaus on tehtävä määriteltyjen mittareiden ja todennäköisyyskynnysten perusteella. Erityistä huomiota edellytetään tilanteissa, joissa järjestelmä todennäköisesti on vuorovaikutuksessa lasten tai muiden haavoittuvien ryhmien kanssa. Käyttöönottajien kokemuksesta kertyneet tiedot on syötettävä takaisin järjestelmän tarjoajan riskienhallintaprosessiin.
Käytännön merkitys
Artikla 9 on yksi EU:n tekoälysäädöksen III osaston operatiivisesti vaativimmista vaatimuksista. Se koskee kaikkia oikeushenkilöitä, jotka täyttävät suuririskisen tekoälyjärjestelmän tarjoajan määritelmän — eli yhteisöä, joka kehittää järjestelmän tai kehityttää sen ja saattaa sen markkinoille tai ottaa sen käyttöön omalla nimellään tai tavaramerkillään.
Käytännössä vaatimustenmukaisuus edellyttää dokumentoidun riskienhallintakehyksen perustamista ennen järjestelmän markkinoille saattamista. Kyse ei ole rastiruutuharjoituksesta: asetus edellyttää iteratiivista prosessia, joka jatkuu tuotteen koko elinkaaren ajan, mikä tarkoittaa, että riskienhallintadokumentaation on kehityttävä järjestelmän päivittyessä, uudelleenkoulutuksen yhteydessä tai sen käyttöönottoa uusissa yhteyksissä.
Vaatimustenmukainen riskienhallintajärjestelmä sisältää tyypillisesti: jäsennellyn riskinidentifiointimenettelyn, joka kattaa sekä tarkoitetun käytön että uskottavat väärinkäyttöskenaariot; riskinarvioinnin matriisin, joka arvioi haitan todennäköisyyttä ja vakavuutta; lieventämistoimenpiteiden luettelon, johon sisältyy dokumentoitu perustelu niiden valinnalle; muodollisen ennakkomarkkinatestauksen määriteltyjen mittareiden perusteella; sekä mekanismin, jonka avulla markkinoille saattamisen jälkeinen palaute — mukaan lukien käyttöönottajien toimittamat tapahtumadata — syötetään takaisin jatkuvaan riskianalyysiin.
Esimerkiksi suuririskiseksi luokitellun tekoälypohjaisen luottoluokitusjärjestelmän tarjoajan, jonka järjestelmä on luokiteltu suuririskiseksi liitteen III nojalla, on dokumentoitava, kuinka malli voi tuottaa syrjiviä tuloksia, mitä teknisiä ja organisatorisia toimenpiteitä kyseisen riskin vähentämiseksi on toteutettu, ja kuinka tosielämän suorituskykydata käynnistää uudelleenarvioinnin. Lääketieteellisessä yhteydessä käytettävän tekoälyjärjestelmän on lisäksi otettava huomioon korostettu huolellisuusvelvoite, kun kyseessä ovat haavoittuvat käyttäjät. Riskienhallinnan tulokset syötetään suoraan artiklan 11 edellyttämään tekniseen dokumentaatioon ja artiklojen 43–44 mukaiseen vaatimustenmukaisuuden arviointiin.
Keskeiset velvoitteet
- Perusta ja ylläpidä jatkuvaa riskienhallintajärjestelmää, joka kattaa suuririskisen tekoälyjärjestelmän koko elinkaaren suunnittelusta käytöstä poistamiseen, päivitettynä markkinoille saattamisen jälkeisen seurantadatan perusteella.
- Tunnista kaikki tunnetut ja kohtuudella ennakoitavissa olevat riskit, mukaan lukien riskit, jotka johtuvat kohtuudella ennakoitavissa olevasta väärinkäytöstä, vuorovaikutuksesta muiden järjestelmien kanssa ja käyttöympäristön sosioteknisestä kontekstista.
- Arvioi riskit niiden toteutumistodennäköisyyden ja mahdollisen haitan vakavuuden osalta, ottaen huomioon aiotun käyttötarkoituksen ja todennäköisesti vaikutuksen alaisten henkilöiden kategoriat, mukaan lukien haavoittuvat ryhmät ja lapset.
- Omaksu riskienhallintamenettelyt, jotka vähentävät tunnistetut riskit hyväksyttävälle jäännöstasolle; missä tekniset toimenpiteet eivät ole riittäviä, organisatoriset tai informatiiviset toimenpiteet on lisättävä täydentämään niitä.
- Tee ennakkomarkkinatestaus käyttäen määriteltyjä mittareita ja aiottua käyttötarkoitusta vastaavia todennäköisyyskynnyksiä, jotta voidaan vahvistaa, että valitut toimenpiteet ovat tehokkaita ja jäännösriski on hyväksyttävä.
- Integroi markkinoille saattamisen jälkeinen seurantapalaute käyttöönottajilta ja loppukäyttäjiltä jatkuvaan riskienhallintaprosessiin, varmistaen, että järjestelmä pysyy reagoivana tosielämän todisteisiin haitoista tai läheltä piti -tapahtumista.
Suhde muihin artikloihin
Artikla 9 sijaitsee 2 luvun vaatimusten kehyksen keskiössä ja on rakenteellisesti yhteydessä useisiin muihin säännöksiin. Se on riippuvainen artiklasta 6 ja liitteestä III soveltamisalansa osalta: ainoastaan suuririskisiksi luokitellut järjestelmät ovat sen velvoitteiden alaisia. Artiklan 9 prosessin tulokset syötetään suoraan artiklaan 11 (tekninen dokumentaatio), joka edellyttää tarjoajilta osoitusta siitä, että vaatimustenmukainen riskienhallintajärjestelmä on olemassa ja sitä on sovellettu.
Artikla 9 liittyy tiiviisti myös artiklaan 10 (data ja tietohallinta), koska koulutus-, validointi- ja testitietojen laatu vaikuttaa merkittävästi hallittavaan riskiprofiiliin. Artikla 13 (avoimuus ja tietojen antaminen) edellyttää, että tietyt riskeihin liittyvät tiedot toimitetaan käyttöönottajille, ja artikla 14 (ihmisvalvonta) täsmentää toimenpiteitä, jotka toimivat usein ensisijaisina riskien lieventämisvälineinä artiklan 9 nojalla. Artikla 26 asettaa käyttöönottajille velvoitteita tosielämän käytön seurantaan ja asiaankuuluvien tietojen raportoimiseen takaisin tarjoajille, sulkien palautesilmukan, jonka artikla 9 edellyttää. Lopuksi artikla 72 (markkinoille saattamisen jälkeinen seuranta) virallistaa tiedonkeruumekanismit, jotka ylläpitävät iteratiivista riskienhallintaprosessia ajan myötä.
Vaatimustenmukaisuuden aikataulu
EU:n tekoälysäädös tuli voimaan 1. elokuuta 2024. Artikla 9, joka on 2 luvun keskeinen vaatimus suuririskisiin tekoälyjärjestelmiin sovellettuna, noudattaa III osaston velvoitteiden yleistä vaatimustenmukaisuuden aikataulua:
- 1. elokuuta 2024 — Asetus tulee voimaan; useimpien suuririskisten velvoitteiden 24 kuukauden siirtymäaika alkaa.
- 2. helmikuuta 2025 — Kiellettyjen tekoälykäytäntöjen (artikla 5) kiellot tulevat sovellettaviksi. Artikla 9 ei vielä sovellu.
- 2. elokuuta 2025 — Yleiskäyttöisiä tekoälymalleja koskevat säännöt (VIII osasto) tulevat sovellettaviksi. Artikla 9 ei ole vielä pakollinen useimmille suuririskisille järjestelmille.
- 2. joulukuuta 2026 — Artikla 9 tulee täysimääräisesti sovellettavaksi liitteessä III lueteltuihin suuririskisiin tekoälyjärjestelmiin (tekoälyjärjestelmät sellaisilla aloilla kuin koulutus, työllistyminen, välttämättömät palvelut, lainvalvonta, maahanmuutto ja oikeudenkäyttö). Tarjoajilla on oltava vaatimustenmukainen riskienhallintajärjestelmä käytössä tähän päivämäärään mennessä.
- 2. elokuuta 2027 — Pidennetty määräaika suuririskisille tekoälyjärjestelmille, jotka ovat liitteessä I lueteltujen olemassa olevien unionin yhdenmukaistamislainsäädännön alaisten tuotteiden turvallisuuskomponentteja (esim. koneet, lääkinnälliset laitteet, siviili-ilmailu).
Tarjoajien, jotka kehittävät tai hankkivat suuririskisiä tekoälyjärjestelmiä, tulisi pitää 2. joulukuuta 2026 kiinteänä määräaikana artiklan 9 vaatimustenmukaisuusvalmiudelle ja rakentaa riskienhallintakehykset kehitysprosesseihinsa hyvissä ajoin etukäteen, jotta jää aikaa testaukseen, dokumentointiin ja vaatimustenmukaisuuden arviointiin.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Asetuksen (EU) 2024/1689 artiklassa 6 ja liitteessä III määriteltyjen suuririskisten tekoälyjärjestelmien tarjoajat ovat velvollisia perustamaan ja ylläpitämään riskienhallintajärjestelmän ennen järjestelmänsä markkinoille saattamista tai käyttöönottoa.
Järjestelmän on tunnistettava ja analysoitava tunnetut ja kohtuudella ennakoitavissa olevat riskit, arvioitava käytön aikana mahdollisesti ilmenevät riskit, omaksuttava asianmukaiset riskienhallintamenettelyt sekä varmistettava, että jäännösriskit katsotaan asetuksen nojalla hyväksyttäviksi.
Ei. Artikla 9 edellyttää jatkuvaa, iteratiivista prosessia, joka kattaa koko suuririskisen tekoälyjärjestelmän elinkaaren, mukaan lukien markkinoille saattamisen jälkeinen seuranta. Järjestelmää on päivitettävä, kun uutta tietoa riskeistä ilmenee.
Artikla 9 edellyttää nimenomaisesti, että tarjoajat ottavat huomioon riskit, jotka johtuvat kohtuudella ennakoitavissa olevasta väärinkäytöstä — ei ainoastaan tarkoitetusta käytöstä. Tämä tarkoittaa, että tarjoajien on analysoitava uskottavia tapoja, joilla järjestelmää voitaisiin käyttää väärin tai vilpillisesti, ja lievennetään näitä riskejä vastaavasti.
Artikla 9(7) edellyttää, että testausmenettelyt määritellään ja toteutetaan tarkoituksenmukaisimpien riskienhallintamenettelyjen tunnistamiseksi. Testaus on suoritettava ennalta määriteltyjä mittareita ja todennäköisyyskynnyksiä vasten, jotka ovat tarkoituksenmukaisia aiottua käyttötarkoitusta varten, ja sen on tapahduttava ennen markkinoille saattamista.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.