Käytännöllinen vaiheittainen EU:n tekoälyasetuksen vaatimustenmukaisuuden tarkistuslista. Arvioi tekoälyjärjestelmäsi soveltamisalan, riskiLuokittelun, kiellettyjen käytäntöjen, GPAI-velvoitteiden ja korkeariskisen tekoälyn vaatimusten suhteen. Päivitetty 2026:n omnibuksen määräajoille.
EU:n tekoälyasetuksen vaatimustenmukaisuuden arviointi: 10 vaihetta
Tämä tarkistuslista on suunniteltu oikeudellisille, vaatimustenmukaisuus- ja teknologiatiimeille, jotka tekevät alustavan tekoälyasetuksen arvioinnin. Käy vaiheet läpi järjestyksessä — jokainen rakentuu edellisen päälle.
Tarkistuslista koskee kaikkia organisaatioita, jotka kehittävät, ottavat käyttöön, tuovat maahan tai jakavat tekoälyjärjestelmiä EU:ssa. Se kattaa kaikki riskiluokat kiellettyjen käytäntöjen tarkistuksista täydelliseen korkeariskiseen vaatimustenmukaisuuteen.
Vaihe 1 — Rakenna tekoälyinventaariosi
Aloita tästä: ilman täydellistä tekoälyinventaaria mikään muu ei ole mahdollista. Luo rekisteri jokaisesta tekoälyjärjestelmästä, johon organisaatiosi on yhteydessä:
- Tekoälyjärjestelmät, joita kehität ja myyt tai lisensoit (olet tarjoaja)
- Tekoälyjärjestelmät, joita ostat tai lisensoit ja käytät sisäisesti (olet käyttäjä)
- Tekoälyjärjestelmät, jotka on integroitu tuotteisiin, joita valmistat tai tuot maahan
- Tekoälyjärjestelmät, joihin pääset API:n kautta kolmansilta osapuolilta (pilvi-tekoäly, perusmalli-API:t)
Jokaisen osalta: dokumentoi järjestelmän nimi, toiminta, datasyötteet ja -tulosteet, käyttökonteksti, päätösvaikutukset ja kohdeväestö. Merkitse järjestelmät, joissa olet epävarma luokittelusta — nämä tarvitsevat oikeudellista tarkastelua.
Vaihe 2 — Tarkista kielletyt käytännöt ensin
Prioriteettitarkistus: ovatko jotkut järjestelmät jo laittomia? Arvioi jokainen järjestelmä Art. 5:tä vasten ennen minkään riskiluokan luokittelua. Jos jokin järjestelmä:
- Käyttää alitajuisia tai piilotettuja manipulointitekniikoita
- Hyödyntää tiettyjen ryhmien haavoittuvuuksia (lapset, vanhukset, heikommassa asemassa olevat)
- Suorittaa sosiaalista pisteytystä (vain julkiset elimet)
- Harjoittaa reaaliaikaista biometrista tunnistamista julkisissa tiloissa (lainvalvonta)
- Suorittaa tunnehavaitsemista työpaikalla tai koulutuskontekstissa
- Luokittelee henkilöitä biometristen tietojen perusteella arkaluonteisten ominaisuuksien päättelemiseksi
- Tuottaa NCII- tai CSAM-materiaalia
→ Pura käytöstä tai suunnittele perusteellisesti uudelleen välittömästi. Nämä kiellot soveltuvat 2. helmikuuta 2025 alkaen.
Vaihe 3 — GPAI-mallitarkistus
Jos organisaatiosi kehittää ja julkaisee perusmallin tai laajamittaisen tekoälymallin, luvun 5 mukaiset GPAI-velvoitteet soveltuvat. Tarkista:
- Onko malli koulutettu itsevalvonnalla merkittävässä mittakaavassa?
- Kykeneekö se suorittamaan laajan valikoiman tehtäviä?
- Onko se muiden kehittäjien tai käyttäjien saatavilla (ei pelkästään sisäinen)?
Jos kyllä → GPAI-tarjoajan velvoitteet 2. elokuusta 2025 alkaen. Jos koulutuksen laskentamäärä ylittää 10²⁵ FLOP → systeemisen riskin velvoitteet.
Vaiheet 4–10 — Korkeariskisen tekoälyn vaatimustenmukaisuusohjelma
Jokaisen järjestelmän osalta, jota vaiheen 2 poissulkeminen ei koske eikä vaiheen 3 kattavuus, luokittele liitteen III ja liitteen I mukaisesti. Noudata sitten vaiheita 4–10 ohjelmapolkuna, tavoitellen 2. joulukuun 2027 määräaikaa liitteen III järjestelmille ja 2. elokuuta 2028 liitteen I integroiduille järjestelmille.
Älä odota vuoteen 2027. Realistinen vaatimustenmukaisuusohjelma yhdelle korkeariskiselle tekoälyjärjestelmälle kestää 12–24 kuukautta. Aloita puuteanalyysi ja laadunhallintajärjestelmän suunnittelu vuonna 2026 viime hetken paineen välttämiseksi — ja ilmoitettujen laitosten kapasiteettipullan välttämiseksi joulukuuta 2027 lähestyttäessä.
Asetusten välinen kartoitus
Jos organisaatiosi kuuluu myös DORA:n tai NIS2:n soveltamisalaan, tekoälyasetuksen vaatimustenmukaisuusohjelma voidaan integroida olemassa oleviin tieto- ja viestintätekniikan riskienhallinnan, tapahtumanreagoinnin ja kolmansien osapuolten hallintakehyksiin. Katso Tekoälyasetus vs. DORA vs. NIS2 -yhdentymisopas → kaksoiskartoitusmalleja varten.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Tekoälyjärjestelmäsi on soveltamisalassa, jos se on Art. 3(1) mukainen tekoälyjärjestelmä — koneellinen järjestelmä, joka päättelee tulostuksia, kuten ennusteita, suosituksia, päätöksiä tai sisältöä — ja se on saatettu EU:n markkinoille tai käytetty EU:ssa. Puhtaasti ulkoisesti käyttöönottamattomat tutkimusmallit jäävät soveltamisalan ulkopuolelle.
Ensimmäinen vaihe on tekoälyinventointi: luetteloi kaikki tekoälyjärjestelmät, joita organisaatiosi kehittää, ottaa käyttöön, tuo maahan tai jakaa. Dokumentoi jokaisen järjestelmän osalta, mitä se tekee, kuka on tarjoaja, miten sitä käytetään ja kohdeväestö. Ilman täydellistä inventaariota riskiLuokittelua ei voida aloittaa.
Itsenäiselle liitteen III korkeariskiselle tekoälyjärjestelmälle realistinen vaatimustenmukaisuusohjelma kestää 12–24 kuukautta: 3–6 kuukautta puuteanalyysiä ja laadunhallintajärjestelmän suunnittelua, 6–12 kuukautta teknistä dokumentaatiota, tietojen hallintoa ja vaatimustenmukaisuuden arviointia sekä 3–6 kuukautta EU:n tietokantaan rekisteröitymistä ja CE-merkintää. Aloita viimeistään vuoden 2026 alussa joulukuun 2027 määräaikaan pääsemiseksi.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.