EU:n tekoälyasetuksen vaatimustenmukaisuuden tarkistuslista kysymyksinä ja vastauksina: soveltamisala, jäljellä olevat määräajat, riskiluokitus, kielletyt käytännöt, GPAI, korkean riskin vaatimustenmukaisuus sekä tarjoajan ja käyttöönottajan työnjako.
Tämä opas vastaa vaatimustenmukaisuuden kysymyksiin siinä järjestyksessä, jossa ne todella tulevat vastaan: ulottuuko asetus minuun, mikä sitoo minua jo tänään, mitkä järjestelmistäni ovat korkean riskin järjestelmiä, mitä minun on tuotettava ja mitä virhe maksaa. Jokainen vastaus on kiinnitetty oikeusperustaan, jonka voi siteerata sisäisessä muistiossa.
Kenen on käytävä tämä tarkistuslista läpi?
Jokaisen organisaation, joka kehittää, ottaa käyttöön, tuo maahan tai jakelee EU:ssa käytettävää tekoälyjärjestelmää — sijaintipaikasta riippumatta. 2 artikla ulottuu kolmansien maiden tarjoajiin ja käyttöönottajiin heti, kun järjestelmän tuottamaa tulosta käytetään unionissa: yhdysvaltalainen SaaS-toimittaja, jolla on eurooppalaisia asiakkaita, kuuluu soveltamisalaan samoin ehdoin kuin suomalainen pankki.
Neljä kysymystä määrittää velvoitekokonaisuutesi, ja kaikkia neljää tarvitaan ennen kuin tarkistuslistalla on merkitystä:
| Kysymys | Mitä se määrittää |
|---|---|
| Rakensitko sen itse vai käytätkö toisen järjestelmää? | Tarjoaja vai käyttöönottaja (3 ja 25 art.) |
| Tekoälyjärjestelmä vai yleiskäyttöinen tekoälymalli? | III luku vai V luku |
| Mikä liitteen III tai liitteen I luokka? | Korkea riski vai ei (6 art.) |
| Onko se vuorovaikutuksessa ihmisten kanssa tai tuottaako se sisältöä? | 50 artiklan avoimuus riskitasosta riippumatta |
Viimeinen rivi jää useimmilta inventaarioilta huomaamatta. Avoimuusvelvoitteet osuvat järjestelmiin, jotka eivät ole lainkaan korkean riskin järjestelmiä: asiakaspalvelun chatbotilla on tänään velvoite ilman mitään siitä vaatimustenmukaisuustaakasta, johon tämän listan loppuosa keskittyy.
Mikä sitoo jo nyt ja mikä on vielä edessä?
Viisi soveltamispäivää on ohitettu; raskas vaatimustenmukaisuustyö osuu joulukuulle 2027. Alla olevat päivämäärät noudattavat tämän sivuston julkaisemaa määräaika-aineistoa, joka heijastaa asetuksella (EU) 2026/1744 tehtyjä lykkäyksiä.
| Velvoite | Sovelletaan alkaen | Tila |
|---|---|---|
| Kielletyt käytännöt (5 art.) | 2. helmikuuta 2025 | Voimassa |
| Tekoälylukutaito (4 art.) | 2. helmikuuta 2025 | Voimassa |
| Yleiskäyttöiset mallit (V luku) | 2. elokuuta 2025 | Voimassa |
| Avoimuusvelvoitteet (50 art.) | 2. elokuuta 2026 | Voimassa |
| Komission valvonta GPAI-tarjoajiin (101 art.) | 2. elokuuta 2026 | Voimassa |
| Olemassa olevien generatiivisten järjestelmien merkintä | 2. joulukuuta 2026 | Tulossa |
| Tuotetun hyväksikäyttömateriaalin kielto | 2. joulukuuta 2026 | Tulossa |
| Sääntelyn testiympäristöt toiminnassa | 2. elokuuta 2027 | Tulossa |
| Korkea riski — liitteen III itsenäiset järjestelmät | 2. joulukuuta 2027 | Tulossa |
| Korkea riski — liitteen I upotetut järjestelmät | 2. elokuuta 2028 | Tulossa |
Digital Omnibus siirsi näistä neljää päivämäärää ja kirjoitti 4 artiklan uudelleen; täydellinen ennen–jälkeen-rekisteri on julkaistu osoitteessa /changes/. Se ei poistanut yhtään velvoitetta eikä luonut poikkeuksia, joten alkuperäisille päivämäärille rakennettu ohjelma on edelleen oikea ohjelma — sillä on vain enemmän aikaa.
Vaihe 1 — Onko tekoälyinventaariosi täydellinen?
Ilman täydellistä inventaariota mikään seuraavista ei ole puolustettavissa. Luo rekisteri kaikista tekoälyjärjestelmistä, joihin organisaatio koskee:
- Järjestelmät, joita kehität ja myyt tai lisensoit (olet tarjoaja)
- Järjestelmät, joita ostat tai lisensoit ja käytät sisäisesti (olet käyttöönottaja)
- Järjestelmät, jotka on upotettu tuotteisiin, joita valmistat tai tuot maahan
- Järjestelmät, joita käytät kolmansien osapuolten rajapintojen kautta (pilvitekoäly, perustamallien rajapinnat)
Jokaisesta: nimi, toiminto, syöte- ja tuotostiedot, käyttöyhteys, päätösvaikutus ja vaikutuspiiriin kuuluvat henkilöt. Merkitse järjestelmät, joiden luokitus on epävarma — ne vaativat oikeudellisen arvion, eivät teknistä vastausta.
Kaksi ryhmää jää järjestelmällisesti laskematta: SaaS-työkaluihin sisältyvät tekoälytoiminnot, joista yritys jo maksaa, ja yksittäisten tiimien hankintaprosessin ohi rakentamat mallit. Pyydä taloushallinnolta toimittajalista ja tuotekehitykseltä malliregisteri; näiden yhdiste on lähempänä totuutta kuin kumpikaan yksin.
Vaihe 2 — Onko käytössäsi jo jotain laitonta?
Käy 5 artikla läpi ennen mitään riskiluokitusta, sillä kiellettyä järjestelmää ei voi korjata vaatimustenmukaiseksi. Vertaa jokaista järjestelmää listaan:
- Alitajuiset, manipuloivat tai harhaanjohtavat tekniikat, jotka vääristävät käyttäytymistä olennaisesti
- Iästä, vammaisuudesta taikka sosiaalisesta tai taloudellisesta tilanteesta johtuvien haavoittuvuuksien hyväksikäyttö
- Sosiaalinen pisteytys, joka johtaa haitalliseen kohteluun asiaan liittymättömissä yhteyksissä
- Kasvokuvien kohdentamaton kerääminen tunnistustietokantojen luomiseksi
- Tunteiden päättely työpaikalla tai oppilaitoksissa
- Biometrinen luokittelu arkaluonteisten ominaisuuksien päättelemiseksi
- Reaaliaikainen biometrinen etätunnistus julkisissa tiloissa lainvalvontatarkoituksessa
→ Poista käytöstä tai suunnittele perusteellisesti uudelleen. Nämä kiellot ovat olleet voimassa 2. helmikuuta 2025 alkaen ja kuuluvat 35 miljoonan euron / 7 prosentin sakkotasoon. Kiellettyjen käytäntöjen opas käy läpi kunkin suppeat poikkeukset.
- joulukuuta 2026 alkaen tulee lisäkielto järjestelmille, jotka tuottavat lasten seksuaalista hyväksikäyttöä esittävää materiaalia tai ilman suostumusta luotuja intiimikuvia.
Vaihe 3 — Oletko yleiskäyttöisen mallin tarjoaja?
Jos organisaatio kehittää ja julkaisee perustamallin, V luvun velvoitteet ovat voimassa 2. elokuuta 2025 alkaen. Kolme testiä:
- Koulutetaanko malli itsevalvotusti merkittävässä mittakaavassa?
- Pystyykö se suorittamaan pätevästi laajan kirjon erilaisia tehtäviä?
- Asetetaanko se muiden saataville sen sijaan, että sitä käytettäisiin vain sisäisesti?
Jos kyllä: mallin dokumentaatio tekoälytoimistolle ja jatkojalostaville tarjoajille, tekijänoikeuspolitiikka ja riittävän yksityiskohtainen julkinen tiivistelmä koulutussisällöstä. Yli 10²⁵ FLOPsin koulutuslaskennalla systeeminen riski oletetaan, mikä lisää mallin arvioinnin, vastakkaisasettelutestauksen, vaaratilanneilmoitukset ja kyberturvallisuuden. Katso GPAI-opas.
- elokuuta 2026 alkaen komissio — ei kansalliset viranomaiset — valvoo tätä lukua suoraan, sakkoina enintään 15 miljoonaa euroa tai 3 prosenttia.
Vaihe 4 — Mitkä järjestelmistäsi ovat korkean riskin järjestelmiä?
Luokittele liitettä III ja liitettä I vasten, sovella 6 artiklan 3 kohdan suodatinta ja kirjaa tulos ylös. Liite III luettelee kahdeksan itsenäistä luokkaa: biometriikka, kriittinen infrastruktuuri, yleissivistävä ja ammatillinen koulutus, työllisyys ja työntekijöiden hallinta, pääsy keskeisiin yksityisiin ja julkisiin palveluihin, lainvalvonta, muuttoliike ja rajavalvonta sekä oikeudenhoito. Liite I kattaa tekoälyn, joka toimii turvakomponenttina tuotteessa, jota EU:n tuoteturvallisuuslainsäädäntö jo sääntelee.
6 artiklan 3 kohdan poikkeus vapauttaa järjestelmän, joka kuuluu liitteen III luokkaan mutta ei aiheuta merkittävää riskiä: suppea menettelyllinen tehtävä, jo päättyneen ihmistoiminnan tuloksen parantaminen, päätöksentekomallien havaitseminen ihmisen arviota korvaamatta tai puhtaasti valmisteleva työ. Se ei koskaan sovellu luonnollisten henkilöiden profilointiin. Arviointi on dokumentoitava ennen markkinoille saattamista, ja rekisteröintivelvoite säilyy.
Luokittelupäätökset ovat tämän listan tarkastetuin artefakti. Kirjaa tarkasteltu luokka, perustelu, näyttö, päivämäärä ja vastuuhenkilö.
Vaihe 5 — Oletko tarjoaja vai käyttöönottaja?
Rooli määrittää noin 80 prosenttia työmäärästä, eikä hankintasopimus lukitse sitä. 25 artikla tekee sinusta sellaisen korkean riskin järjestelmän tarjoajan, jota et rakentanut, jos merkitset siihen nimesi tai tavaramerkkisi, muutat sitä merkittävästi tai käytät sitä uuteen tarkoitukseen niin, että siitä tulee korkean riskin järjestelmä. Toimittajan mallin hienosäätö omalla datalla ja jakelu omalla brändillä on tavanomaisin tapa periä budjetoimattomia tarjoajan velvoitteita.
| Tarjoaja | Käyttöönottaja | |
|---|---|---|
| Riskienhallinta (9 art.) | Vaaditaan | — |
| Datan hallinta (10 art.) | Vaaditaan | Vain syöttötietojen merkityksellisyys |
| Tekninen dokumentaatio (liite IV) | Vaaditaan | — |
| Vaatimustenmukaisuuden arviointi + CE-merkintä | Vaaditaan | — |
| Rekisteröinti EU:n tietokantaan | Vaaditaan | Julkiset elimet rekisteröivät käyttönsä |
| Ihmisen suorittama valvonta | Suunnitella (14 art.) | Toteuttaa (26 art.) |
| Lokit | Mahdollistaa (12 art.) | Säilyttää ≥ 6 kk (26 art.) |
| Vaikutustenarviointi (27 art.) | — | Julkinen sektori, luotto, vakuutus |
| Vaaratilanneilmoitukset | 73 art. | Tarjoaja + viranomainen |
Tarjoaja vs. käyttöönottaja -opas käy läpi rajatapaukset, myös maahantuojat ja jakelijat, joilla on tarkastusvelvoitteita eikä vaatimustenmukaisuusvelvoitteita.
Vaiheet 6–10 — Mitä korkean riskin ohjelma tuottaa?
Kuusi artefaktia riippuvuusjärjestyksessä. Kukin on seuraavan syöte, ja siksi ohjelma, joka aloittaa dokumentaatiosta ja etenee taaksepäin hallintomalliin, juuttuu.
- Laadunhallintajärjestelmä (17 art.) — politiikat, vastuut, muutostenhallinta, datan hallinta, markkinoille saattamisen jälkeinen seuranta ja vaaratilannemenettelyt. Tätä markkinavalvontaviranomainen kysyy ensimmäisenä.
- Riskienhallinnan tallenteet (9 art.) — iteratiivinen tunnistamisen, arvioinnin ja lieventämisen sykli, jota ylläpidetään koko elinkaaren ajan eikä kuitata kerran.
- Datan hallinnan näyttö (10 art.) — alkuperä, edustavuus, vinoumien tarkastelu ja lieventäminen koulutus-, validointi- ja testiaineistoissa.
- Liitteen IV tekninen dokumentaatio — teknisen dokumentaation oppaassa kuvattu kokonaisuus, mukaan lukien testit 15 artiklan tarkkuus-, vakaus- ja kyberturvallisuusvaatimuksia vasten.
- Vaatimustenmukaisuuden arviointi ja vakuutus — itsearviointi liitteen VI mukaisesti tai ilmoitettu laitos, kun biometriikka tai liitteen I tuotelainsäädäntö sitä edellyttää. Katso vaatimustenmukaisuuden arvioinnin opas.
- Rekisteröinti, CE-merkintä ja seuranta — merkintä EU:n tietokantaan ennen markkinoille saattamista, CE-merkintä dokumentaatioon ja sen jälkeen markkinoille saattamisen jälkeisen seurannan suunnitelma sekä vakavien vaaratilanteiden ilmoittaminen 73 artiklan nojalla.
Tähtää 2. joulukuuta 2027 liitteen III itsenäisissä järjestelmissä ja 2. elokuuta 2028 liitteen I upotetuissa järjestelmissä. Yhden korkean riskin järjestelmän realistinen ohjelma kestää 12–24 kuukautta: aloitus loppuvuodesta 2026 mahtuu ikkunaan ilman pelivaraa, ja ilmoitettujen laitosten kapasiteetti kiristyy määräajan lähestyessä.
Entä jos käytät vain muiden tekoälyä?
Olet käyttöönottaja, ja listasi on lyhyt mutta ei tyhjä. Tässä on organisaatioiden enemmistö: ei omia malleja, kymmenkunta tekoälytoimintoa SaaS-palveluista ja rajapinnoista.
- Tekoälylukutaito (4 art.) on voimassa nyt, jokaiselle käyttöönottajalle ja kaikilla riskitasoilla.
- Avoimuus (50 art.) koskee nyt sitä, mitä käyttäjäsi näkevät: chatbot-ilmoitus, syväväärennösten merkintä, yleisölle tiedottamiseksi julkaistujen tuotettujen tekstien merkintä.
- Käyttöönottajan velvoitteet (26 art.) tulevat voimaan 2. joulukuuta 2027 kaikkialla, missä käyttötapaus kuuluu liitteen III luokkaan — hakijaseulonta, luottopäätökset, työntekijöiden hallinta.
- 25 artikla on ansa: sillä hetkellä kun merkitset uudelleen tai muutat merkittävästi, perit tarjoajan velvoitteet.
Käytännön kontrolli on toimittaja-arviointi: hanki vaatimustenmukaisuusvakuutus, käyttöohjeet ja tiedot, jotka 13 artikla velvoittaa tarjoajan antamaan. Kolmannen osapuolen tekoälyn opas täsmentää, mitä sopimuksessa on vaadittava.
Mikä muuttuu toimialoittain?
Velvoitteet ovat samat; luokittelun tulokset ja päällekkäiset sääntelyt eivät.
- Rahoituspalvelut — luottoluokitus ja vakuutusten hinnoittelu kuuluvat liitteeseen III, ja siellä käyttöönottaja on velvollinen tekemään 27 artiklan mukaisen vaikutustenarvioinnin. DORAn ICT-riskienhallinta täyttää osittain riskienhallinta-artiklan, mutta ei kata tekoälykohtaista datan hallintaa eikä ihmisvalvontaa. Suunnittele yksi ilmoitusprosessi, joka täyttää sekä DORAn 19 artiklan että tekoälyasetuksen 73 artiklan. Katso rahoitusalan opas ja DORA/NIS2-konvergenssiopas.
- Terveydenhuolto ja lääkinnälliset laitteet — MDR/IVDR-laitteen turvakomponenttina toimiva tekoäly kuuluu liitteeseen I, jota sovelletaan 2. elokuuta 2028 alkaen. Nykyinen tekninen dokumentaatio ja ISO 13485 -laatujärjestelmä ovat perusta, ja niitä on laajennettava III luvun vaatimuksiin; ilmoitettu laitoksesi tarvitsee erillisen nimeämisen tekoälyasetuksen nojalla.
- HR ja rekrytointi — liitteen III työllisyysluokka. Vinoumien tarkastelu 10 artiklan nojalla on tärkein riski, avoimuus hakijoille on käyttöönottajan velvoite, eikä yksikään lopullinen työsuhdepäätös saa nojata järjestelmään ilman ihmistä, joka voi kumota sen.
- Julkinen sektori — vaikutustenarviointi on pakollinen, ja käyttöönottajat rekisteröivät liitteen III järjestelmien käyttönsä EU:n tietokantaan.
Toimialaoppaat käsittelevät yhdeksän toimialaa samalla rakenteella.
Mitä laiminlyönti maksaa?
Kolme tasoa, ja tavalliselle yritykselle merkittävin on keskimmäinen. 99 artikla asettaa 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta liikevaihdosta 5 artiklan kielloista, 15 miljoonaa tai 3 prosenttia useimmista muista velvoitteista — mukaan lukien 50 artiklan avoimuus ja koko korkean riskin kokonaisuus — ja 7,5 miljoonaa tai 1 prosentin viranomaisille annetuista harhaanjohtavista tiedoista. Pk-yritysten katto on pienempi määrä.
Kolmas taso ansaitsee kokoaan suuremman huomion: se rankaisee huonosta vastauksesta viranomaiselle riippumatta mistään taustalla olevasta rikkomuksesta. Dokumentaatio muuttaa puolustettavan kannan osoitettavaksi. Seuraamusopas käy läpi altistumisen laskennan.
Mitä tehdä seuraavien 90 päivän aikana
- Sulje inventaarioaukko — taloushallinnon toimittajalista ∪ tuotekehityksen malliregisteri.
- Aja koko kanta 5 artiklan suodattimen läpi. Tämä on ainoa vaihe, johon liittyy jo voimassa oleva 7 prosentin taso.
- Toimita 50 artiklan ilmoitukset kaikkeen käyttäjälle näkyvään; velvoite on voimassa, se ei ole tulossa.
- Osoita 4 artiklan tekoälylukutaito: kuka on koulutettu, mihin ja milloin. Tekoälylukutaidon opas täsmentää, mitä uudelleen kirjoitettu artikla vaatii.
- Luokittele liitteen III ehdokkaat ja kirjaa perustelut, mukaan lukien 6 artiklan 3 kohdan ratkaisut.
- Käynnistä laadunhallintajärjestelmä jokaiselle vahvistetulle korkean riskin järjestelmälle. Joulukuu 2027 on rajoite, ja jono ilmoitetuissa laitoksissa on edessäsi, ei takanasi.
Työpohjat inventaarioon, riskirekisteriin, tekniseen dokumentaatioon ja toimittaja-arviointiin löytyvät vaatimustenmukaisuuden työkalupakeista; tekoälyasetuksen akatemia kattaa saman aiheen jäsenneltynä koulutuksena ja sertifiointina.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Se koskee tekoälyjärjestelmien tarjoajia, käyttöönottajia, maahantuojia, jakelijoita ja valtuutettuja edustajia, kun järjestelmä saatetaan EU:n markkinoille tai sitä käytetään EU:ssa, sekä yleiskäyttöisten tekoälymallien tarjoajia. Sijoittautuminen EU:n ulkopuolelle ei vapauta: 2 artiklan 1 kohdan c alakohta ulottuu kolmansien maiden tarjoajiin ja käyttöönottajiin aina, kun järjestelmän tuotosta käytetään unionissa.
Järjestelmä kuuluu soveltamisalaan, jos se on 3 artiklan 1 kohdan mukainen tekoälyjärjestelmä — konepohjainen järjestelmä, joka päättelee tuotoksia kuten ennusteita, suosituksia, päätöksiä tai sisältöä — ja se saatetaan EU:n markkinoille tai sitä käytetään EU:ssa. Puhtaasti tutkimuskäyttöiset mallit, joita ei oteta käyttöön ulkoisesti, jäävät soveltamisalan ulkopuolelle.
Ensimmäinen vaihe on tekoälyjärjestelmien inventaario: luetteloi kaikki järjestelmät, joita organisaatio kehittää, ottaa käyttöön, tuo maahan tai jakelee. Dokumentoi jokaisesta toiminto, tarjoaja, käyttöyhteys ja järjestelmän vaikutuspiiriin kuuluvat henkilöt. Ilman täydellistä inventaariota riskiluokitus ei voi alkaa.
Neljä kokonaisuutta on jo voimassa: 5 artiklan kielletyt käytännöt 2. helmikuuta 2025 alkaen, 4 artiklan tekoälylukutaitovelvoite 2. helmikuuta 2025 alkaen, V luvun velvoitteet yleiskäyttöisten mallien tarjoajille 2. elokuuta 2025 alkaen sekä 50 artiklan avoimuusvelvoitteet — chatbot-ilmoitus, syväväärennösten merkintä, synteettisen sisällön koneluettava merkintä — 2. elokuuta 2026 alkaen.
Se lykkäsi neljää soveltamispäivää ja kirjoitti 4 artiklan uudelleen; se ei luonut yhtään uutta velvoitetta eikä myöntänyt toimiala- tai kokoperusteista poikkeusta. Liitteen III itsenäisiä korkean riskin järjestelmiä sovelletaan nyt 2. joulukuuta 2027 alkaen entisen 2. elokuuta 2026 sijaan, liitteen I tuotteisiin upotettua tekoälyä 2. elokuuta 2028 alkaen, sääntelyn testiympäristöjä 2. elokuuta 2027 alkaen ja markkinoilla jo olevien generatiivisten järjestelmien siirtymäkauden merkintävelvoitetta 2. joulukuuta 2026 alkaen.
Tarjoaja kehittää tekoälyjärjestelmän ja saattaa sen EU:n markkinoille tai ottaa sen käyttöön. Käyttöönottaja käyttää tekoälyjärjestelmää omassa valvonnassaan ammattitoiminnassa. Luottoluokitustyökalun ostava pankki on käyttöönottaja; ohjelmiston valmistaja on tarjoaja. Tarjoaja kantaa vaatimustenmukaisuuden päävastuun, käyttöönottaja ihmisen suorittaman valvonnan, seurannan ja avoimuuden.
Kyllä, ja tämä unohtuu useimmin. 25 artiklan mukaan käyttöönottajasta tulee korkean riskin järjestelmän tarjoaja, jos hän merkitsee siihen nimensä tai tavaramerkkinsä, muuttaa sitä merkittävästi tai muuttaa sen käyttötarkoitusta niin, että siitä tulee korkean riskin järjestelmä. Ostetun mallin hienosäätö omalla datalla ja jakelu omalla brändillä laukaisee tämän lähes aina.
Kyllä, osittain. Käyttöönotto kattaa myös sisäisen käytön, kun järjestelmä vaikuttaa ihmisiin — henkilöstöpäätökset, työntekijöiden seuranta, sisäinen luottokelpoisuuden arviointi. Puhtaasti tekniseen laskentaan käytetty tekoäly, jonka tuotos ei kohdistu henkilöihin, voi jäädä soveltamisalan ulkopuolelle, mutta se edellyttää dokumentoitua oikeudellista analyysia. 4 artikla (tekoälylukutaito) koskee kaikkia riskitasosta riippumatta.
5 artikla kieltää alitajuiset ja manipuloivat tekniikat, haavoittuvuuksien hyväksikäytön, viranomaisten tekemän sosiaalisen pisteytyksen, kasvokuvien kohdentamattoman keräämisen, tunteiden päättelyn työpaikalla ja oppilaitoksissa, biometrisen luokittelun arkaluonteisten ominaisuuksien päättelemiseksi sekä pääosan lainvalvonnan reaaliaikaisesta biometrisestä etätunnistuksesta julkisissa tiloissa. Voimassa 2. helmikuuta 2025 alkaen. Lisäkielto, joka koskee lasten seksuaalista hyväksikäyttöä esittävän materiaalin ja ilman suostumusta luotujen intiimikuvien tuottamista, tulee voimaan 2. joulukuuta 2026.
Kahta reittiä. Liite III luettelee kahdeksan itsenäistä luokkaa: biometriikka, kriittinen infrastruktuuri, koulutus, työllisyys, pääsy keskeisiin julkisiin ja yksityisiin palveluihin, lainvalvonta, muuttoliike ja rajavalvonta sekä oikeudenhoito. Liite I kattaa tekoälyn, jota käytetään turvakomponenttina tuotteessa, joka kuuluu jo EU:n tuoteturvallisuuslainsäädännön piiriin. Näiden kahden reitin ulkopuolella järjestelmä ei ole korkean riskin järjestelmä: jäljelle jäävät korkeintaan avoimuus ja tekoälylukutaito.
6 artiklan 3 kohta antaa liitteen III luokkaan kuuluvalle järjestelmälle mahdollisuuden välttää korkean riskin luokittelu, jos se ei aiheuta merkittävää riskiä terveydelle, turvallisuudelle tai perusoikeuksille — esimerkiksi jos se suorittaa suppean menettelyllisen tehtävän, parantaa jo päättyneen ihmistoiminnan tulosta tai on puhtaasti valmisteleva. Poikkeus ei koskaan sovellu luonnollisten henkilöiden profilointiin. Arviointi on dokumentoitava ennen markkinoille saattamista, ja järjestelmä on silti rekisteröitävä.
Liitteen IV mukaisen teknisen dokumentaation: järjestelmän kuvaus, suunnittelueritelmät, riskienhallinta (9 art.), datan hallinta (10 art.), testitulokset, ihmisen suorittaman valvonnan toimenpiteet (14 art.), tarkkuus ja kyberturvallisuus (15 art.) sekä markkinoille saattamisen jälkeisen seurannan suunnitelma. Lisäksi laadunhallintajärjestelmä (17 art.), automaattiset lokit (12 art.), käyttöohjeet (13 art.), EU-vaatimustenmukaisuusvakuutus (47 art.) ja CE-merkintä (48 art.).
Useimmissa liitteen III järjestelmissä ei: tarjoaja tekee itsearvioinnin liitteen VI mukaisesti. Ilmoitettu laitos vaaditaan biometrisissä järjestelmissä, kun yhdenmukaistettua standardia ei ole sovellettu, sekä liitteen I upotetussa tekoälyssä aina, kun taustalla oleva tuotelainsäädäntö jo edellyttää kolmannen osapuolen arviointia. Koska kapasiteetti on rajallinen, varaa aika hyvissä ajoin ennen 2. joulukuuta 2027.
26 artikla edellyttää järjestelmän käyttöä käyttöohjeiden mukaisesti, pätevän ihmisvalvonnan osoittamista ohitusvaltuuksin, syöttötietojen merkityksellisyyden varmistamista, lokien säilyttämistä vähintään kuusi kuukautta, työntekijöiden edustajien tiedottamista ennen työpaikalla tapahtuvaa käyttöönottoa sekä vakavista vaaratilanteista ilmoittamista tarjoajalle ja markkinavalvontaviranomaiselle.
Perusoikeuksia koskeva vaikutustenarviointi (27 art.) dokumentoi käyttöyhteyden, vaikutuspiiriin kuuluvat henkilöt, perusoikeuksiin kohdistuvat riskit, ihmisvalvonnan järjestelyt ja käytettävissä olevat oikeussuojakeinot. Se on pakollinen julkisille elimille ja julkisia palveluja tarjoaville yksityisille toimijoille sekä jokaiselle liitteen III järjestelmien käyttöönottajalle, kun järjestelmää käytetään luottokelpoisuuden arviointiin tai henki- ja sairausvakuutusten hinnoitteluun. Se edeltää ensimmäistä käyttökertaa.
Olet käyttöönottaja etkä tarjoaja niin kauan kuin käytät työkalua sellaisena kuin se on toimitettu ja sen käyttötarkoituksen mukaisesti. Velvoitteesi ovat 4 artiklan tekoälylukutaito, 50 artiklan avoimuus niitä kohtaan, jotka ovat vuorovaikutuksessa järjestelmän kanssa tai saavat sen tuotoksia, ja — jos käyttötapaus kuuluu liitteeseen III — koko 26 artiklan kokonaisuus 2. joulukuuta 2027 alkaen. Toimittaja-arviointi ei ole itsenäinen oikeudellinen velvoite, mutta se on ainoa tapa osoittaa, että ketjun edellinen taho on täyttänyt omansa.
4 artikla on koskenut 2. helmikuuta 2025 alkaen jokaista tarjoajaa ja jokaista käyttöönottajaa kaikilla riskitasoilla. Digital Omnibus muutti sen tulosvelvoitteesta huolellisuusvelvoitteeksi: on toteutettava toimenpiteitä riittävän tekoälylukutaidon kehittymisen tukemiseksi järjestelmiä käyttävässä henkilöstössä, eikä kenellekään yksittäiselle henkilölle tarvitse taata määrättyä tasoa. Valvontaviranomainen pyytää näyttöä koulutuksen suunnittelusta, toteutuksesta ja kattavuudesta.
50 artikla on ollut voimassa 2. elokuuta 2026 alkaen. Tarjoajien on suunniteltava järjestelmät niin, että ihmiset saavat tietää olevansa vuorovaikutuksessa tekoälyn kanssa, ja merkittävä synteettinen ääni, kuva, video ja teksti koneluettavassa muodossa. Käyttöönottajien on kerrottava tunteiden tunnistuksesta ja biometrisestä luokittelusta sekä merkittävä syväväärennökset ja yleisölle tiedottamiseksi julkaistut tekoälyn tuottamat tekstit. Ennen 2. elokuuta 2026 markkinoilla olleilla generatiivisilla järjestelmillä on aikaa 2. joulukuuta 2026 asti täyttää merkintävelvoite.
Kolme tasoa 99 artiklassa: 35 miljoonaa euroa tai 7 prosenttia maailmanlaajuisesta vuosiliikevaihdosta 5 artiklan kieltojen rikkomisesta, 15 miljoonaa tai 3 prosenttia useimmista muista velvoitteista mukaan lukien 50 artiklan avoimuusvelvoitteet, ja 7,5 miljoonaa tai 1 prosentti virheellisten tai harhaanjohtavien tietojen antamisesta viranomaisille. Pk-yrityksillä ja startupeilla katto on näistä kahdesta pienempi, ei suurempi.
Liitteen III itsenäisen järjestelmän realistinen ohjelma kestää 12–24 kuukautta: 3–6 kuukautta puutteiden analyysiin ja laadunhallintajärjestelmän suunnitteluun, 6–12 kuukautta tekniseen dokumentaatioon, datan hallintaan ja vaatimustenmukaisuuden arviointiin sekä 3–6 kuukautta EU:n tietokantaan rekisteröintiin ja CE-merkintään. Kun määräaika on 2. joulukuuta 2027, nyt alkava ohjelma mahtuu ikkunaan mutta ilman pelivaraa.
Eivät. Digital Omnibus ei tuonut kokoperusteista poikkeusta. Pk-yritykset saavat kolme helpotusta: yksinkertaistetun teknisen dokumentaation 11 artiklan 1 kohdan nojalla, etusijan sääntelyn testiympäristöihin ja sakkokaton pienempään määrään. Kaikki aineelliset velvoitteet pätevät täysimääräisinä.
Ei. Tarkistuslista rajaa työn ja osoittaa, että arviointi on tehty; vaatimustenmukaisuus osoitetaan artefakteilla — liitteen IV teknisellä dokumentaatiolla, laadunhallintajärjestelmällä, riskienhallinnan tallenteilla, testituloksilla, vaatimustenmukaisuusvakuutuksella ja markkinoille saattamisen jälkeisen seurannan raporteilla. Tarkistuslista on sisällysluettelo asiakirjakokonaisuuteen, jonka on oltava olemassa.
Take compliance further with the AI Act Academy
A free course, a server-graded exam, a verifiable certificate — and the working templates.