EU:n tekoälyasetuksen vaatimustenmukaisuuden tarkistuslista kysymyksinä ja vastauksina: soveltamisala, jäljellä olevat määräajat, riskiluokitus, kielletyt käytännöt, GPAI, korkean riskin vaatimustenmukaisuus sekä tarjoajan ja käyttöönottajan työnjako.

Tämä opas vastaa vaatimustenmukaisuuden kysymyksiin siinä järjestyksessä, jossa ne todella tulevat vastaan: ulottuuko asetus minuun, mikä sitoo minua jo tänään, mitkä järjestelmistäni ovat korkean riskin järjestelmiä, mitä minun on tuotettava ja mitä virhe maksaa. Jokainen vastaus on kiinnitetty oikeusperustaan, jonka voi siteerata sisäisessä muistiossa.

Vuorovaikutteinen työkalu: käytä tekoälyasetuksen vaatimustenmukaisuustarkistinta ja saat roolisi ja järjestelmätyyppisi mukaan räätälöidyn tarkistuslistan ja pistemäärän.

Kenen on käytävä tämä tarkistuslista läpi?

Jokaisen organisaation, joka kehittää, ottaa käyttöön, tuo maahan tai jakelee EU:ssa käytettävää tekoälyjärjestelmää — sijaintipaikasta riippumatta. 2 artikla ulottuu kolmansien maiden tarjoajiin ja käyttöönottajiin heti, kun järjestelmän tuottamaa tulosta käytetään unionissa: yhdysvaltalainen SaaS-toimittaja, jolla on eurooppalaisia asiakkaita, kuuluu soveltamisalaan samoin ehdoin kuin suomalainen pankki.

Neljä kysymystä määrittää velvoitekokonaisuutesi, ja kaikkia neljää tarvitaan ennen kuin tarkistuslistalla on merkitystä:

Kysymys Mitä se määrittää
Rakensitko sen itse vai käytätkö toisen järjestelmää? Tarjoaja vai käyttöönottaja (3 ja 25 art.)
Tekoälyjärjestelmä vai yleiskäyttöinen tekoälymalli? III luku vai V luku
Mikä liitteen III tai liitteen I luokka? Korkea riski vai ei (6 art.)
Onko se vuorovaikutuksessa ihmisten kanssa tai tuottaako se sisältöä? 50 artiklan avoimuus riskitasosta riippumatta

Viimeinen rivi jää useimmilta inventaarioilta huomaamatta. Avoimuusvelvoitteet osuvat järjestelmiin, jotka eivät ole lainkaan korkean riskin järjestelmiä: asiakaspalvelun chatbotilla on tänään velvoite ilman mitään siitä vaatimustenmukaisuustaakasta, johon tämän listan loppuosa keskittyy.

Mikä sitoo jo nyt ja mikä on vielä edessä?

Viisi soveltamispäivää on ohitettu; raskas vaatimustenmukaisuustyö osuu joulukuulle 2027. Alla olevat päivämäärät noudattavat tämän sivuston julkaisemaa määräaika-aineistoa, joka heijastaa asetuksella (EU) 2026/1744 tehtyjä lykkäyksiä.

Velvoite Sovelletaan alkaen Tila
Kielletyt käytännöt (5 art.) 2. helmikuuta 2025 Voimassa
Tekoälylukutaito (4 art.) 2. helmikuuta 2025 Voimassa
Yleiskäyttöiset mallit (V luku) 2. elokuuta 2025 Voimassa
Avoimuusvelvoitteet (50 art.) 2. elokuuta 2026 Voimassa
Komission valvonta GPAI-tarjoajiin (101 art.) 2. elokuuta 2026 Voimassa
Olemassa olevien generatiivisten järjestelmien merkintä 2. joulukuuta 2026 Tulossa
Tuotetun hyväksikäyttömateriaalin kielto 2. joulukuuta 2026 Tulossa
Sääntelyn testiympäristöt toiminnassa 2. elokuuta 2027 Tulossa
Korkea riski — liitteen III itsenäiset järjestelmät 2. joulukuuta 2027 Tulossa
Korkea riski — liitteen I upotetut järjestelmät 2. elokuuta 2028 Tulossa

Digital Omnibus siirsi näistä neljää päivämäärää ja kirjoitti 4 artiklan uudelleen; täydellinen ennen–jälkeen-rekisteri on julkaistu osoitteessa /changes/. Se ei poistanut yhtään velvoitetta eikä luonut poikkeuksia, joten alkuperäisille päivämäärille rakennettu ohjelma on edelleen oikea ohjelma — sillä on vain enemmän aikaa.

Vaihe 1 — Onko tekoälyinventaariosi täydellinen?

Ilman täydellistä inventaariota mikään seuraavista ei ole puolustettavissa. Luo rekisteri kaikista tekoälyjärjestelmistä, joihin organisaatio koskee:

Jokaisesta: nimi, toiminto, syöte- ja tuotostiedot, käyttöyhteys, päätösvaikutus ja vaikutuspiiriin kuuluvat henkilöt. Merkitse järjestelmät, joiden luokitus on epävarma — ne vaativat oikeudellisen arvion, eivät teknistä vastausta.

Kaksi ryhmää jää järjestelmällisesti laskematta: SaaS-työkaluihin sisältyvät tekoälytoiminnot, joista yritys jo maksaa, ja yksittäisten tiimien hankintaprosessin ohi rakentamat mallit. Pyydä taloushallinnolta toimittajalista ja tuotekehitykseltä malliregisteri; näiden yhdiste on lähempänä totuutta kuin kumpikaan yksin.

Vaihe 2 — Onko käytössäsi jo jotain laitonta?

Käy 5 artikla läpi ennen mitään riskiluokitusta, sillä kiellettyä järjestelmää ei voi korjata vaatimustenmukaiseksi. Vertaa jokaista järjestelmää listaan:

Poista käytöstä tai suunnittele perusteellisesti uudelleen. Nämä kiellot ovat olleet voimassa 2. helmikuuta 2025 alkaen ja kuuluvat 35 miljoonan euron / 7 prosentin sakkotasoon. Kiellettyjen käytäntöjen opas käy läpi kunkin suppeat poikkeukset.

  1. joulukuuta 2026 alkaen tulee lisäkielto järjestelmille, jotka tuottavat lasten seksuaalista hyväksikäyttöä esittävää materiaalia tai ilman suostumusta luotuja intiimikuvia.

Vaihe 3 — Oletko yleiskäyttöisen mallin tarjoaja?

Jos organisaatio kehittää ja julkaisee perustamallin, V luvun velvoitteet ovat voimassa 2. elokuuta 2025 alkaen. Kolme testiä:

Jos kyllä: mallin dokumentaatio tekoälytoimistolle ja jatkojalostaville tarjoajille, tekijänoikeuspolitiikka ja riittävän yksityiskohtainen julkinen tiivistelmä koulutussisällöstä. Yli 10²⁵ FLOPsin koulutuslaskennalla systeeminen riski oletetaan, mikä lisää mallin arvioinnin, vastakkaisasettelutestauksen, vaaratilanneilmoitukset ja kyberturvallisuuden. Katso GPAI-opas.

  1. elokuuta 2026 alkaen komissio — ei kansalliset viranomaiset — valvoo tätä lukua suoraan, sakkoina enintään 15 miljoonaa euroa tai 3 prosenttia.

Vaihe 4 — Mitkä järjestelmistäsi ovat korkean riskin järjestelmiä?

Luokittele liitettä III ja liitettä I vasten, sovella 6 artiklan 3 kohdan suodatinta ja kirjaa tulos ylös. Liite III luettelee kahdeksan itsenäistä luokkaa: biometriikka, kriittinen infrastruktuuri, yleissivistävä ja ammatillinen koulutus, työllisyys ja työntekijöiden hallinta, pääsy keskeisiin yksityisiin ja julkisiin palveluihin, lainvalvonta, muuttoliike ja rajavalvonta sekä oikeudenhoito. Liite I kattaa tekoälyn, joka toimii turvakomponenttina tuotteessa, jota EU:n tuoteturvallisuuslainsäädäntö jo sääntelee.

6 artiklan 3 kohdan poikkeus vapauttaa järjestelmän, joka kuuluu liitteen III luokkaan mutta ei aiheuta merkittävää riskiä: suppea menettelyllinen tehtävä, jo päättyneen ihmistoiminnan tuloksen parantaminen, päätöksentekomallien havaitseminen ihmisen arviota korvaamatta tai puhtaasti valmisteleva työ. Se ei koskaan sovellu luonnollisten henkilöiden profilointiin. Arviointi on dokumentoitava ennen markkinoille saattamista, ja rekisteröintivelvoite säilyy.

Luokittelupäätökset ovat tämän listan tarkastetuin artefakti. Kirjaa tarkasteltu luokka, perustelu, näyttö, päivämäärä ja vastuuhenkilö.

Vaihe 5 — Oletko tarjoaja vai käyttöönottaja?

Rooli määrittää noin 80 prosenttia työmäärästä, eikä hankintasopimus lukitse sitä. 25 artikla tekee sinusta sellaisen korkean riskin järjestelmän tarjoajan, jota et rakentanut, jos merkitset siihen nimesi tai tavaramerkkisi, muutat sitä merkittävästi tai käytät sitä uuteen tarkoitukseen niin, että siitä tulee korkean riskin järjestelmä. Toimittajan mallin hienosäätö omalla datalla ja jakelu omalla brändillä on tavanomaisin tapa periä budjetoimattomia tarjoajan velvoitteita.

Tarjoaja Käyttöönottaja
Riskienhallinta (9 art.) Vaaditaan
Datan hallinta (10 art.) Vaaditaan Vain syöttötietojen merkityksellisyys
Tekninen dokumentaatio (liite IV) Vaaditaan
Vaatimustenmukaisuuden arviointi + CE-merkintä Vaaditaan
Rekisteröinti EU:n tietokantaan Vaaditaan Julkiset elimet rekisteröivät käyttönsä
Ihmisen suorittama valvonta Suunnitella (14 art.) Toteuttaa (26 art.)
Lokit Mahdollistaa (12 art.) Säilyttää ≥ 6 kk (26 art.)
Vaikutustenarviointi (27 art.) Julkinen sektori, luotto, vakuutus
Vaaratilanneilmoitukset 73 art. Tarjoaja + viranomainen

Tarjoaja vs. käyttöönottaja -opas käy läpi rajatapaukset, myös maahantuojat ja jakelijat, joilla on tarkastusvelvoitteita eikä vaatimustenmukaisuusvelvoitteita.

Vaiheet 6–10 — Mitä korkean riskin ohjelma tuottaa?

Kuusi artefaktia riippuvuusjärjestyksessä. Kukin on seuraavan syöte, ja siksi ohjelma, joka aloittaa dokumentaatiosta ja etenee taaksepäin hallintomalliin, juuttuu.

  1. Laadunhallintajärjestelmä (17 art.) — politiikat, vastuut, muutostenhallinta, datan hallinta, markkinoille saattamisen jälkeinen seuranta ja vaaratilannemenettelyt. Tätä markkinavalvontaviranomainen kysyy ensimmäisenä.
  2. Riskienhallinnan tallenteet (9 art.) — iteratiivinen tunnistamisen, arvioinnin ja lieventämisen sykli, jota ylläpidetään koko elinkaaren ajan eikä kuitata kerran.
  3. Datan hallinnan näyttö (10 art.) — alkuperä, edustavuus, vinoumien tarkastelu ja lieventäminen koulutus-, validointi- ja testiaineistoissa.
  4. Liitteen IV tekninen dokumentaatioteknisen dokumentaation oppaassa kuvattu kokonaisuus, mukaan lukien testit 15 artiklan tarkkuus-, vakaus- ja kyberturvallisuusvaatimuksia vasten.
  5. Vaatimustenmukaisuuden arviointi ja vakuutus — itsearviointi liitteen VI mukaisesti tai ilmoitettu laitos, kun biometriikka tai liitteen I tuotelainsäädäntö sitä edellyttää. Katso vaatimustenmukaisuuden arvioinnin opas.
  6. Rekisteröinti, CE-merkintä ja seuranta — merkintä EU:n tietokantaan ennen markkinoille saattamista, CE-merkintä dokumentaatioon ja sen jälkeen markkinoille saattamisen jälkeisen seurannan suunnitelma sekä vakavien vaaratilanteiden ilmoittaminen 73 artiklan nojalla.

Tähtää 2. joulukuuta 2027 liitteen III itsenäisissä järjestelmissä ja 2. elokuuta 2028 liitteen I upotetuissa järjestelmissä. Yhden korkean riskin järjestelmän realistinen ohjelma kestää 12–24 kuukautta: aloitus loppuvuodesta 2026 mahtuu ikkunaan ilman pelivaraa, ja ilmoitettujen laitosten kapasiteetti kiristyy määräajan lähestyessä.

Entä jos käytät vain muiden tekoälyä?

Olet käyttöönottaja, ja listasi on lyhyt mutta ei tyhjä. Tässä on organisaatioiden enemmistö: ei omia malleja, kymmenkunta tekoälytoimintoa SaaS-palveluista ja rajapinnoista.

Käytännön kontrolli on toimittaja-arviointi: hanki vaatimustenmukaisuusvakuutus, käyttöohjeet ja tiedot, jotka 13 artikla velvoittaa tarjoajan antamaan. Kolmannen osapuolen tekoälyn opas täsmentää, mitä sopimuksessa on vaadittava.

Mikä muuttuu toimialoittain?

Velvoitteet ovat samat; luokittelun tulokset ja päällekkäiset sääntelyt eivät.

Toimialaoppaat käsittelevät yhdeksän toimialaa samalla rakenteella.

Mitä laiminlyönti maksaa?

Kolme tasoa, ja tavalliselle yritykselle merkittävin on keskimmäinen. 99 artikla asettaa 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta liikevaihdosta 5 artiklan kielloista, 15 miljoonaa tai 3 prosenttia useimmista muista velvoitteista — mukaan lukien 50 artiklan avoimuus ja koko korkean riskin kokonaisuus — ja 7,5 miljoonaa tai 1 prosentin viranomaisille annetuista harhaanjohtavista tiedoista. Pk-yritysten katto on pienempi määrä.

Kolmas taso ansaitsee kokoaan suuremman huomion: se rankaisee huonosta vastauksesta viranomaiselle riippumatta mistään taustalla olevasta rikkomuksesta. Dokumentaatio muuttaa puolustettavan kannan osoitettavaksi. Seuraamusopas käy läpi altistumisen laskennan.

Mitä tehdä seuraavien 90 päivän aikana

  1. Sulje inventaarioaukko — taloushallinnon toimittajalista ∪ tuotekehityksen malliregisteri.
  2. Aja koko kanta 5 artiklan suodattimen läpi. Tämä on ainoa vaihe, johon liittyy jo voimassa oleva 7 prosentin taso.
  3. Toimita 50 artiklan ilmoitukset kaikkeen käyttäjälle näkyvään; velvoite on voimassa, se ei ole tulossa.
  4. Osoita 4 artiklan tekoälylukutaito: kuka on koulutettu, mihin ja milloin. Tekoälylukutaidon opas täsmentää, mitä uudelleen kirjoitettu artikla vaatii.
  5. Luokittele liitteen III ehdokkaat ja kirjaa perustelut, mukaan lukien 6 artiklan 3 kohdan ratkaisut.
  6. Käynnistä laadunhallintajärjestelmä jokaiselle vahvistetulle korkean riskin järjestelmälle. Joulukuu 2027 on rajoite, ja jono ilmoitetuissa laitoksissa on edessäsi, ei takanasi.

Työpohjat inventaarioon, riskirekisteriin, tekniseen dokumentaatioon ja toimittaja-arviointiin löytyvät vaatimustenmukaisuuden työkalupakeista; tekoälyasetuksen akatemia kattaa saman aiheen jäsenneltynä koulutuksena ja sertifiointina.

Frequently Asked Questions

Se koskee tekoälyjärjestelmien tarjoajia, käyttöönottajia, maahantuojia, jakelijoita ja valtuutettuja edustajia, kun järjestelmä saatetaan EU:n markkinoille tai sitä käytetään EU:ssa, sekä yleiskäyttöisten tekoälymallien tarjoajia. Sijoittautuminen EU:n ulkopuolelle ei vapauta: 2 artiklan 1 kohdan c alakohta ulottuu kolmansien maiden tarjoajiin ja käyttöönottajiin aina, kun järjestelmän tuotosta käytetään unionissa.

Järjestelmä kuuluu soveltamisalaan, jos se on 3 artiklan 1 kohdan mukainen tekoälyjärjestelmä — konepohjainen järjestelmä, joka päättelee tuotoksia kuten ennusteita, suosituksia, päätöksiä tai sisältöä — ja se saatetaan EU:n markkinoille tai sitä käytetään EU:ssa. Puhtaasti tutkimuskäyttöiset mallit, joita ei oteta käyttöön ulkoisesti, jäävät soveltamisalan ulkopuolelle.

Ensimmäinen vaihe on tekoälyjärjestelmien inventaario: luetteloi kaikki järjestelmät, joita organisaatio kehittää, ottaa käyttöön, tuo maahan tai jakelee. Dokumentoi jokaisesta toiminto, tarjoaja, käyttöyhteys ja järjestelmän vaikutuspiiriin kuuluvat henkilöt. Ilman täydellistä inventaariota riskiluokitus ei voi alkaa.

Neljä kokonaisuutta on jo voimassa: 5 artiklan kielletyt käytännöt 2. helmikuuta 2025 alkaen, 4 artiklan tekoälylukutaitovelvoite 2. helmikuuta 2025 alkaen, V luvun velvoitteet yleiskäyttöisten mallien tarjoajille 2. elokuuta 2025 alkaen sekä 50 artiklan avoimuusvelvoitteet — chatbot-ilmoitus, syväväärennösten merkintä, synteettisen sisällön koneluettava merkintä — 2. elokuuta 2026 alkaen.

Se lykkäsi neljää soveltamispäivää ja kirjoitti 4 artiklan uudelleen; se ei luonut yhtään uutta velvoitetta eikä myöntänyt toimiala- tai kokoperusteista poikkeusta. Liitteen III itsenäisiä korkean riskin järjestelmiä sovelletaan nyt 2. joulukuuta 2027 alkaen entisen 2. elokuuta 2026 sijaan, liitteen I tuotteisiin upotettua tekoälyä 2. elokuuta 2028 alkaen, sääntelyn testiympäristöjä 2. elokuuta 2027 alkaen ja markkinoilla jo olevien generatiivisten järjestelmien siirtymäkauden merkintävelvoitetta 2. joulukuuta 2026 alkaen.

Tarjoaja kehittää tekoälyjärjestelmän ja saattaa sen EU:n markkinoille tai ottaa sen käyttöön. Käyttöönottaja käyttää tekoälyjärjestelmää omassa valvonnassaan ammattitoiminnassa. Luottoluokitustyökalun ostava pankki on käyttöönottaja; ohjelmiston valmistaja on tarjoaja. Tarjoaja kantaa vaatimustenmukaisuuden päävastuun, käyttöönottaja ihmisen suorittaman valvonnan, seurannan ja avoimuuden.

Kyllä, ja tämä unohtuu useimmin. 25 artiklan mukaan käyttöönottajasta tulee korkean riskin järjestelmän tarjoaja, jos hän merkitsee siihen nimensä tai tavaramerkkinsä, muuttaa sitä merkittävästi tai muuttaa sen käyttötarkoitusta niin, että siitä tulee korkean riskin järjestelmä. Ostetun mallin hienosäätö omalla datalla ja jakelu omalla brändillä laukaisee tämän lähes aina.

Kyllä, osittain. Käyttöönotto kattaa myös sisäisen käytön, kun järjestelmä vaikuttaa ihmisiin — henkilöstöpäätökset, työntekijöiden seuranta, sisäinen luottokelpoisuuden arviointi. Puhtaasti tekniseen laskentaan käytetty tekoäly, jonka tuotos ei kohdistu henkilöihin, voi jäädä soveltamisalan ulkopuolelle, mutta se edellyttää dokumentoitua oikeudellista analyysia. 4 artikla (tekoälylukutaito) koskee kaikkia riskitasosta riippumatta.

5 artikla kieltää alitajuiset ja manipuloivat tekniikat, haavoittuvuuksien hyväksikäytön, viranomaisten tekemän sosiaalisen pisteytyksen, kasvokuvien kohdentamattoman keräämisen, tunteiden päättelyn työpaikalla ja oppilaitoksissa, biometrisen luokittelun arkaluonteisten ominaisuuksien päättelemiseksi sekä pääosan lainvalvonnan reaaliaikaisesta biometrisestä etätunnistuksesta julkisissa tiloissa. Voimassa 2. helmikuuta 2025 alkaen. Lisäkielto, joka koskee lasten seksuaalista hyväksikäyttöä esittävän materiaalin ja ilman suostumusta luotujen intiimikuvien tuottamista, tulee voimaan 2. joulukuuta 2026.

Kahta reittiä. Liite III luettelee kahdeksan itsenäistä luokkaa: biometriikka, kriittinen infrastruktuuri, koulutus, työllisyys, pääsy keskeisiin julkisiin ja yksityisiin palveluihin, lainvalvonta, muuttoliike ja rajavalvonta sekä oikeudenhoito. Liite I kattaa tekoälyn, jota käytetään turvakomponenttina tuotteessa, joka kuuluu jo EU:n tuoteturvallisuuslainsäädännön piiriin. Näiden kahden reitin ulkopuolella järjestelmä ei ole korkean riskin järjestelmä: jäljelle jäävät korkeintaan avoimuus ja tekoälylukutaito.

6 artiklan 3 kohta antaa liitteen III luokkaan kuuluvalle järjestelmälle mahdollisuuden välttää korkean riskin luokittelu, jos se ei aiheuta merkittävää riskiä terveydelle, turvallisuudelle tai perusoikeuksille — esimerkiksi jos se suorittaa suppean menettelyllisen tehtävän, parantaa jo päättyneen ihmistoiminnan tulosta tai on puhtaasti valmisteleva. Poikkeus ei koskaan sovellu luonnollisten henkilöiden profilointiin. Arviointi on dokumentoitava ennen markkinoille saattamista, ja järjestelmä on silti rekisteröitävä.

Liitteen IV mukaisen teknisen dokumentaation: järjestelmän kuvaus, suunnittelueritelmät, riskienhallinta (9 art.), datan hallinta (10 art.), testitulokset, ihmisen suorittaman valvonnan toimenpiteet (14 art.), tarkkuus ja kyberturvallisuus (15 art.) sekä markkinoille saattamisen jälkeisen seurannan suunnitelma. Lisäksi laadunhallintajärjestelmä (17 art.), automaattiset lokit (12 art.), käyttöohjeet (13 art.), EU-vaatimustenmukaisuusvakuutus (47 art.) ja CE-merkintä (48 art.).

Useimmissa liitteen III järjestelmissä ei: tarjoaja tekee itsearvioinnin liitteen VI mukaisesti. Ilmoitettu laitos vaaditaan biometrisissä järjestelmissä, kun yhdenmukaistettua standardia ei ole sovellettu, sekä liitteen I upotetussa tekoälyssä aina, kun taustalla oleva tuotelainsäädäntö jo edellyttää kolmannen osapuolen arviointia. Koska kapasiteetti on rajallinen, varaa aika hyvissä ajoin ennen 2. joulukuuta 2027.

26 artikla edellyttää järjestelmän käyttöä käyttöohjeiden mukaisesti, pätevän ihmisvalvonnan osoittamista ohitusvaltuuksin, syöttötietojen merkityksellisyyden varmistamista, lokien säilyttämistä vähintään kuusi kuukautta, työntekijöiden edustajien tiedottamista ennen työpaikalla tapahtuvaa käyttöönottoa sekä vakavista vaaratilanteista ilmoittamista tarjoajalle ja markkinavalvontaviranomaiselle.

Perusoikeuksia koskeva vaikutustenarviointi (27 art.) dokumentoi käyttöyhteyden, vaikutuspiiriin kuuluvat henkilöt, perusoikeuksiin kohdistuvat riskit, ihmisvalvonnan järjestelyt ja käytettävissä olevat oikeussuojakeinot. Se on pakollinen julkisille elimille ja julkisia palveluja tarjoaville yksityisille toimijoille sekä jokaiselle liitteen III järjestelmien käyttöönottajalle, kun järjestelmää käytetään luottokelpoisuuden arviointiin tai henki- ja sairausvakuutusten hinnoitteluun. Se edeltää ensimmäistä käyttökertaa.

Olet käyttöönottaja etkä tarjoaja niin kauan kuin käytät työkalua sellaisena kuin se on toimitettu ja sen käyttötarkoituksen mukaisesti. Velvoitteesi ovat 4 artiklan tekoälylukutaito, 50 artiklan avoimuus niitä kohtaan, jotka ovat vuorovaikutuksessa järjestelmän kanssa tai saavat sen tuotoksia, ja — jos käyttötapaus kuuluu liitteeseen III — koko 26 artiklan kokonaisuus 2. joulukuuta 2027 alkaen. Toimittaja-arviointi ei ole itsenäinen oikeudellinen velvoite, mutta se on ainoa tapa osoittaa, että ketjun edellinen taho on täyttänyt omansa.

4 artikla on koskenut 2. helmikuuta 2025 alkaen jokaista tarjoajaa ja jokaista käyttöönottajaa kaikilla riskitasoilla. Digital Omnibus muutti sen tulosvelvoitteesta huolellisuusvelvoitteeksi: on toteutettava toimenpiteitä riittävän tekoälylukutaidon kehittymisen tukemiseksi järjestelmiä käyttävässä henkilöstössä, eikä kenellekään yksittäiselle henkilölle tarvitse taata määrättyä tasoa. Valvontaviranomainen pyytää näyttöä koulutuksen suunnittelusta, toteutuksesta ja kattavuudesta.

50 artikla on ollut voimassa 2. elokuuta 2026 alkaen. Tarjoajien on suunniteltava järjestelmät niin, että ihmiset saavat tietää olevansa vuorovaikutuksessa tekoälyn kanssa, ja merkittävä synteettinen ääni, kuva, video ja teksti koneluettavassa muodossa. Käyttöönottajien on kerrottava tunteiden tunnistuksesta ja biometrisestä luokittelusta sekä merkittävä syväväärennökset ja yleisölle tiedottamiseksi julkaistut tekoälyn tuottamat tekstit. Ennen 2. elokuuta 2026 markkinoilla olleilla generatiivisilla järjestelmillä on aikaa 2. joulukuuta 2026 asti täyttää merkintävelvoite.

Kolme tasoa 99 artiklassa: 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta vuosiliikevaihdosta 5 artiklan kieltojen rikkomisesta, 15 miljoonaa tai 3 prosenttia useimmista muista velvoitteista mukaan lukien 50 artiklan avoimuusvelvoitteet, ja 7,5 miljoonaa tai 1 prosentti virheellisten tai harhaanjohtavien tietojen antamisesta viranomaisille. Pk-yrityksillä ja startupeilla katto on näistä kahdesta pienempi, ei suurempi.

Liitteen III itsenäisen järjestelmän realistinen ohjelma kestää 12–24 kuukautta: 3–6 kuukautta puutteiden analyysiin ja laadunhallintajärjestelmän suunnitteluun, 6–12 kuukautta tekniseen dokumentaatioon, datan hallintaan ja vaatimustenmukaisuuden arviointiin sekä 3–6 kuukautta EU:n tietokantaan rekisteröintiin ja CE-merkintään. Kun määräaika on 2. joulukuuta 2027, nyt alkava ohjelma mahtuu ikkunaan mutta ilman pelivaraa.

Eivät. Digital Omnibus ei tuonut kokoperusteista poikkeusta. Pk-yritykset saavat kolme helpotusta: yksinkertaistetun teknisen dokumentaation 11 artiklan 1 kohdan nojalla, etusijan sääntelyn testiympäristöihin ja sakkokaton pienempään määrään. Kaikki aineelliset velvoitteet pätevät täysimääräisinä.

Ei. Tarkistuslista rajaa työn ja osoittaa, että arviointi on tehty; vaatimustenmukaisuus osoitetaan artefakteilla — liitteen IV teknisellä dokumentaatiolla, laadunhallintajärjestelmällä, riskienhallinnan tallenteilla, testituloksilla, vaatimustenmukaisuusvakuutuksella ja markkinoille saattamisen jälkeisen seurannan raporteilla. Tarkistuslista on sisällysluettelo asiakirjakokonaisuuteen, jonka on oltava olemassa.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.