# EU:n tekoälyasetus: Korkean riskin järjestelmien vaatimustenmukaisuuden määräaika elokuussa 2027

> EU:n tekoälyasetus edellyttää, että liitteen III mukaiset korkean riskin tekoälyjärjestelmät täyttävät kaikki vaatimukset 2. elokuuta 2027 mennessä. Tämä edellyttää vankkaa kehystä riskienhallinnalle, tiedonhallinnalle ja inhimilliselle valvonnalle.

Source: https://loopbackup.com/fi/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: fi

---

## Yleiskatsaus

*   **Määräaika:** 2. elokuuta 2027
*   **Ketä koskee:** EU:n tekoälyasetuksen liitteen III mukaisesti "korkean riskin" tekoälyjärjestelmiksi luokiteltujen järjestelmien tarjoajat, käyttöönoton toteuttajat, maahantuojat ja jakelijat.
*   **Mitä vaaditaan:** Täysi vaatimustenmukaisuus korkean riskin järjestelmille asetettujen pakollisten vaatimusten kanssa, kattaen koko elinkaaren tiedonhallinnasta ja riskienhallinnasta jälkimarkkinavalvontaan.
*   **Keskeiset velvoitteet:** Riskienhallintajärjestelmän käyttöönotto, korkealaatuisen tiedonhallinnan varmistaminen, laajan teknisen dokumentaation laatiminen, vankan inhimillisen valvonnan mahdollistaminen sekä korkean tarkkuus- ja kyberturvallisuustason varmistaminen.
*   **Julkisen sektorin velvollisuus:** Käyttöönoton toteuttajien, jotka ovat julkisia viranomaisia, on suoritettava ja julkaistava perusoikeusvaikutusten arviointi (FRIA) ennen korkean riskin järjestelmän käyttöönottoa.

## EU:n tekoälyasetus: Uusi sääntelymaisema

Euroopan unionin tekoälyasetus on merkittävä lainsäädäntötoimi, joka luo kattavan oikeudellisen kehyksen tekoälyjärjestelmille. Vuoden 2024 alussa viimeistelty asetus noudattaa riskipohjaista lähestymistapaa, luokitellen tekoälyjärjestelmät neljään tasoon: kohtuuton riski (kielletty), korkea riski, rajallinen riski (läpinäkyvyysvelvoitteiden alainen) ja minimaalinen riski (sääntelemätön).

Vaikka asetuksen täysi soveltaminen otetaan käyttöön vaiheittain useiden vuosien aikana, kriittinen määräaika lähestyy. 2. elokuuta 2027 mennessä kaikkien **korkean riskin** luokkaan kuuluvien tekoälyjärjestelmien on oltava täysin asetuksen tiukkojen vaatimusten mukaisia. Tämä määräaika on linjassa asetuksen yleisen soveltamispäivämäärän kanssa, 36 kuukautta sen voimaantulosta.

Organisaatioille, jotka kehittävät tai käyttävät tekoälyä kriittisillä aloilla, tämä ei ole kaukainen huolenaihe. Polku **tekoälyn vaatimustenmukaisuuteen 2027** vaatii merkittävää etukäteisaikaa, strategista suunnittelua ja syvällistä teknistä toteutusta. Viime hetkeen odottaminen ei ole varteenotettava vaihtoehto.

## Onko tekoälyjärjestelmäsi "korkean riskin" järjestelmä? Liitteen III luokat

Tekoälyjärjestelmä luokitellaan korkean riskin järjestelmäksi, jos se on turvallisuuskomponentti muun EU-lainsäädännön (lueteltu liitteessä II) mukaisesti säännellyssä tuotteessa, tai jos se kuuluu johonkin kahdeksasta **liitteessä III** luetellusta erityisestä käyttötapausluokasta. Juuri tämä jälkimmäinen ryhmä vaatii huolellista huomiota monilta organisaatioilta.

### Liitteen III kahdeksan korkean riskin luokkaa

Tekoälyasetus olettaa seuraavissa yhteyksissä käytettyjen järjestelmien olevan korkean riskin järjestelmiä:

1.  **Biometrinen tunnistus ja luokittelu:** Tämä sisältää sekä etäbiometriset tunnistusjärjestelmät että järjestelmät ihmisten luokitteluun arkaluonteisten ominaisuuksien perusteella.
2.  **Kriittisen infrastruktuurin hallinta ja toiminta:** Esimerkiksi järjestelmät, joita käytetään veden, kaasun, lämmityksen tai sähkön toimitusten sekä digitaalisen infrastruktuurin ja tieliikenteen ohjaamiseen.
3.  **Koulutus ja ammatillinen koulutus:** Tekoälyä käytetään pääsyn määrittämiseen oppilaitoksiin, oppimistulosten arviointiin tai henkilöiden osoittamiseen ohjelmiin.
4.  **Työllisyys, työntekijöiden hallinta ja pääsy itsenäiseen ammatinharjoittamiseen:** Järjestelmät, joita käytetään rekrytointiin (esim. ansioluetteloiden lajittelu), päätösten tekemiseen ylennyksistä tai irtisanomisista, tai työntekijöiden suoritusten seurantaan.
5.  **Pääsy välttämättömiin yksityisiin ja julkisiin palveluihin ja etuuksiin sekä niiden nauttiminen:** Sisältää tekoälyn, jota käytetään luottoluokituksessa tai riskinarvioinnissa luottohakemuksissa, sekä järjestelmät, jotka arvioivat oikeutta julkisiin avustusetuuksiin.
6.  **Lainvalvonta:** Järjestelmät, joita käytetään arvioimaan henkilön rikoksen tekemisen riskiä, arvioimaan todisteiden luotettavuutta tai suorittamaan rikosanalyysejä.
7.  **Maahanmuutto-, turvapaikka- ja rajavalvonnan hallinta:** Tekoälyä käytetään riskinarviointeihin, matkustusasiakirjojen tarkistamiseen tai turvapaikkahakemusten käsittelyyn.
8.  **Oikeudenkäyttö ja demokraattiset prosessit:** Järjestelmät, joiden tarkoituksena on avustaa oikeusviranomaista tosiasioiden ja lain tutkimisessa ja tulkinnassa.

Jos organisaatiosi kehittää tai käyttää tekoälyjärjestelmää johonkin näistä tarkoituksista, sinun on valmistauduttava täyteen vaatimustenmukaisuuteen.

## Polku vaatimustenmukaisuuteen: Keskeiset vaatimukset

Vaatimustenmukaisuuden saavuttaminen elokuuhun 2027 mennessä edellyttää monipuolista lähestymistapaa, joka keskittyy korkean riskin järjestelmille asetettuihin pakollisiin velvoitteisiin. Nämä on kuvattu yksityiskohtaisesti asetuksen 2. luvussa.

### Tekoälyn vaatimustenmukaisuuden arviointi

Ennen järjestelmän markkinoille saattamista tarjoajien on suoritettava **tekoälyn vaatimustenmukaisuuden arviointi**. Useimpien **liitteen III** järjestelmien osalta tämä on sisäinen arviointi (itsearviointi) vaatimuksia vastaan. Jos tarjoaja ei kuitenkaan ole soveltanut asiaankuuluvia yhdenmukaistettuja standardeja (kun ne on julkaistu EU:ssa), vaaditaan kolmannen osapuolen suorittama vaatimustenmukaisuuden arviointi, johon osallistuu ilmoitettu laitos.

Keskeiset täytettävät vaatimukset ovat:

#### 1. Riskienhallintajärjestelmä (9 artikla)
Tarjoajien on perustettava, pantava täytäntöön, dokumentoitava ja ylläpidettävä jatkuvaa riskienhallintajärjestelmää. Tämä prosessi on käytössä koko tekoälyjärjestelmän elinkaaren ajan. Se sisältää tunnettujen ja ennakoitavissa olevien riskien tunnistamisen, analysoinnin ja arvioinnin, joita tekoäly voi aiheuttaa terveydelle, turvallisuudelle tai perusoikeuksille. Se edellyttää myös sopivien riskienhallintatoimenpiteiden käyttöönottoa.

#### 2. Tiedot ja tiedonhallinta (10 artikla)
Tämä on yksi tietointensiivisimmistä vaatimuksista. Harjoitus-, validointi- ja testausaineistojen on täytettävä tiukat laatukriteerit. Tämä sisältää varmistamisen, että tiedot ovat merkityksellisiä, edustavia ja, parhaiden kykyjen mukaan, virheettömiä ja harhaisuudesta vapaita. Tarjoajilla on oltava asianmukaiset tiedonhallinta- ja hallintakäytännöt, mukaan lukien tiedon alkuperän dokumentointi. Näiden aineistojen eheys ja kestävyys ovat ensiarvoisen tärkeitä; vankkojen, turvallisten varmuuskopiointiratkaisujen, kuten **[Loop Backupin](/)** tarjoamien, hyödyntäminen on olennaista tämän kriittisen vaatimustenmukaisuuden omaisuuden suojaamiseksi katoamiselta tai vioittumiselta.

#### 3. Tekninen dokumentaatio (11 artikla)
Tarjoajien on laadittava ja ylläpidettävä laajaa teknistä dokumentaatiota *ennen* järjestelmän markkinoille saattamista. Tämän dokumentaation on osoitettava, että tekoälyjärjestelmä noudattaa kaikkia korkean riskin vaatimuksia. Sen on oltava riittävän yksityiskohtainen, jotta kansalliset toimivaltaiset viranomaiset voivat arvioida vaatimustenmukaisuutta, ja sen on sisällettävä tietoa järjestelmän tarkoituksesta, ydinkomponenteista, logiikasta, tiedoista ja ennalta määrätyistä muutoksista.

#### 4. Kirjanpito (12 artikla)
Korkean riskin järjestelmien on oltava suunniteltu tuottamaan automaattisesti tapahtumalokeja niiden ollessa toiminnassa. Näiden lokien on oltava turvallisia, jäljitettäviä ja peukaloinnin kestäviä. Tavoitteena on varmistaa järjestelmän toiminnan jäljitettävyys koko sen elinkaaren ajan, mikä on ratkaisevan tärkeää jälkimarkkinavalvonnalle ja tapausten tutkinnalle. Näiden lokien asianmukainen säilyttäminen ja suojaaminen, jotka usein ovat tiukkojen säilytysaikataulujen alaisia, on keskeinen näkökohta tiedonhallintastrategiassasi.

#### 5. Läpinäkyvyys ja tiedonanto (13 artikla)
Järjestelmät on suunniteltava siten, että käyttäjät voivat tulkita järjestelmän tuotosta ja käyttää sitä asianmukaisesti. Tarjoajien on toimitettava kattavat ja selkeät käyttöohjeet. Näiden tietojen on katettava järjestelmän identiteetti, sen aiottu tarkoitus, tarkkuustaso, inhimillisen valvonnan rooli sekä sen yleiset kyvyt ja rajoitukset.

#### 6. Inhimillinen valvonta (14 artikla)
Tämä on asetuksen perustavanlaatuinen periaate. Korkean riskin järjestelmät on suunniteltava ja kehitettävä siten, että ne mahdollistavat tehokkaan inhimillisen valvonnan. Tämä sisältää toimenpiteiden käyttöönoton, jotka mahdollistavat henkilön ymmärtää järjestelmän toimintaa ja puuttua siihen, ohittaa sen tai pysäyttää sen, jos se toimii odottamattomalla tavalla tai aiheuttaa riskin.

#### 7. Tarkkuus, kestävyys ja kyberturvallisuus (15 artikla)
Tekoälyjärjestelmän on saavutettava asianmukainen tarkkuus, kestävyys ja kyberturvallisuustaso. Sen on oltava joustava virheiden, vikojen tai epäjohdonmukaisuuksien suhteen, joita voi esiintyä järjestelmässä tai ympäristössä, jossa se toimii. Sen on myös oltava joustava haitallisia yrityksiä vastaan muuttaa sen käyttöä tai suorituskykyä.

## Käyttöönoton jälkeen: Jälkimarkkinavalvonta ja FRIA

Vaatimustenmukaisuus ei pääty, kun tuote on markkinoilla.

### Jälkimarkkinavalvonta
Tarjoajien on otettava käyttöön jälkimarkkinavalvontajärjestelmä (72 artikla). Tämä järjestelmä kerää ja analysoi ennakoivasti korkean riskin tekoälyjärjestelmän suorituskykytietoja koko sen elinkaaren ajan. Tavoitteena on jatkuvasti varmistaa vaatimustenmukaisuus ja tunnistaa uudet riskit, ja velvollisuus raportoida vakavista tapauksista asianmukaisille viranomaisille.

### Perusoikeusvaikutusten arviointi (FRIA)
Käyttöönoton toteuttajille, jotka ovat julkisia elimiä (tai niiden puolesta toimivia yksityisiä elimiä), asetus esittelee erityisen, ratkaisevan vaiheen: **FRIA** (29a artikla). Ennen korkean riskin tekoälyjärjestelmän käyttöönottoa näiden organisaatioiden on suoritettava vaikutusten arviointi, joka arvioi:

*   Käyttöönoton erityinen konteksti ja tarkoitus.
*   Mahdolliset vaikutukset perusoikeuksiin, erityisesti asianomaisille ryhmille.
*   Toimenpiteet, jotka on otettava käyttöön tunnistettujen riskien lieventämiseksi.

FRIAn tiivistelmä on julkaistava, mikä varmistaa julkisen läpinäkyvyyden.

## Toimintalista: Valmistautuminen vuoden 2027 määräaikaan

EU:n tekoälyasetuksen korkean riskin järjestelmien 2. elokuuta 2027 määräaika edellyttää välittömiä toimia. Vaatimusten monimutkaisuus ja syvyys tarkoittavat, että "odota ja katso" -lähestymistapa johtaa vaatimusten noudattamatta jättämiseen. Tässä on tarkistuslista matkan aloittamiseksi.

*   **Tee tekoälyjärjestelmien inventaario:** Tunnista ja kartoita kaikki tekoälyjärjestelmät, joita parhaillaan kehität, otat käyttöön tai hankit. Luo keskitetty rekisteri niiden tarkoituksen, tilan ja tietolähteiden seuraamiseksi.
*   **Suorita korkean riskin luokittelu:** Suorita jokaiselle inventaariossa olevalle järjestelmälle virallinen arviointi sen määrittämiseksi, kuuluuko se liitteen III korkean riskin luokkiin. Dokumentoi luokittelun perustelut.
*   **Vertaile nykyisiä käytäntöjä vaatimuksiin (Gap Analysis):** Vertaa nykyisiä kehitys- ja hallintakäytäntöjä keskeisiin vaatimuksiin (riskienhallinta, tiedonhallinta, läpinäkyvyys jne.) tunnistaaksesi ja priorisoidaksesi puutteet.
*   **Perusta riskienhallintakehys:** Ota käyttöön jatkuva, dokumentoitu riskienhallintaprosessi tekoälyjärjestelmillesi, kuten 9 artiklassa on määritelty. Tämä ei ole kertaluonteinen tehtävä, vaan jatkuva prosessi.
*   **Tarkista tiedonhallinta ja alkuperä:** Tarkasta kaikki harjoitus-, validointi- ja testausaineistot. Ota käyttöön vankat menettelyt tietojen laadun hallintaan, harhaisuuden poistamiseen ja tietoaineistojesi eheyden ja alkuperän varmistamiseen.
*   **Aloita teknisen dokumentaation laatiminen:** Älä odota vuoteen 2027. Aloita 11 artiklan edellyttämän laajan teknisen dokumentaation luonnostelu nyt. Tämä on merkittävä hanke, joka vaatii panosta useilta tiimeiltä.
*   **Suunnittele inhimillinen valvonta ja FRIA:** Suunnittele selkeät ja tehokkaat inhimillisen valvonnan mekanismit jokaiselle järjestelmälle. Jos olet julkinen elin tai sen toimittaja, aloita perusoikeusvaikutusten arvioinnin (FRIA) suorittamisen prosessin suunnittelu.

## Johtopäätös: Aika toimia on nyt

Elokuun 2027 määräaika saattaa tuntua kaukaiselta, mutta vaatimustenmukaisuuden perusta on luotava tänään. EU:n tekoälyasetuksen noudattaminen ei ole pelkkä oikeudellinen este; se on strateginen välttämättömyys, joka osoittaa sitoutumista luotettavaan, eettiseen ja vankkaan tekoälyyn. Aloittamalla nyt organisaatiot voivat muuttaa sääntelyn noudattamisen haasteen kilpailueduksi, rakentamalla kestäviä järjestelmiä ja ansaitsemalla sekä asiakkaiden että sääntelijöiden luottamuksen.
