AI-asetuksen riskiluokitus – milloin tekoälyjärjestelmä on korkeariskinen?
Jaa
EU:n tekoälysäädöksen mukaisessa riskiluokituksessa ei ole kyse yleisen ”matalan, keskitason tai korkean” riskiluokituksen asettamisesta. Yrityksen on ensin määritettävä, minkä tyyppisestä tekoälyn käytöstä on kyse, mikä on organisaation rooli ja koskevatko järjestelmää erityiset säännökset.
Tiedot tarkistettu 1. lokakuuta 2026. Opas sisältää yleistä tietoa, eikä se korvaa yksilöllistä oikeudellista neuvontaa.
Käytännön seulontamalli
| Kysymys | Mitä tarkistatte |
|---|---|
| Onko ratkaisu tekoälyjärjestelmä säädöksen tarkoittamassa mielessä? | Rajaa tekniikka, toiminto ja käyttötarkoitus ennen kuin jatkat eteenpäin. |
| Onko kyseessä kielletty käyttö? | Seulonta artiklan 5 mukaisesti. |
| Voiko se olla korkean riskin järjestelmä? | Artikla 6 yhdessä liitteen I tai liitteen III kanssa. |
| Koskevatko avoimuusvaatimukset? | Artikla 50, esimerkiksi tietyt vuorovaikutteiset tekoälyjärjestelmät, synteettinen sisältö, syväväärennökset ja tietyt muut käyttötavat. |
| Mikä on organisaation rooli? | Toimittaja, käyttöönotto/käyttäjä, maahantuoja, jakelija tai muu asiaankuuluva rooli. |
| Onko muuta sääntelyä? | GDPR, työlainsäädäntö, salassapito, kuluttajansuoja, alakohtainen sääntely jne. |
1. Onko tekoälyn käyttö kiellettyä?
Ensimmäisessä tarkistuksessa tulisi selvittää, koskeeko käyttöä artiklan 5 mukainen kielto. Kiellot eivät ole sama asia kuin ”korkea riski”: kiellettyä tekoälyä ei lähtökohtaisesti saa käyttää kiellossa kuvatulla tavalla. Siksi seulonta on tehtävä ennen kuin toiminnassa käytetään aikaa yleisen riskiarvion tekemiseen.
Dokumentoi arvioitu käyttötapaus, järjestelmän todelliset toiminnot ja se, miksi sen katsotaan kuuluvan kiellon piiriin tai olevan sen ulkopuolella. Tämä on erityisen tärkeää, kun tekoälyä käytetään profilointiin, biometrisiin toimintoihin tai ihmisiin vaikuttavaan päätöksentekoon.
2. Onko järjestelmä artiklan 6 mukainen korkean riskin järjestelmä?
Tekoälysäädöksessä on kaksi keskeistä reittiä korkean riskin luokitukseen. Ensimmäinen koskee tekoälyä, joka on turvakomponenttina tietyissä tuotteissa, jotka kuuluvat EU:n yhdenmukaistetun tuotelainsäädännön piiriin ja edellyttävät kolmannen osapuolen arviointia. Toinen koskee tiettyjä käyttötapauksia liitteessä III määritellyillä aloilla.
Liite III kattaa erityisen arkaluonteiset käyttökohteet, muun muassa biometriikan osia, kriittisen infrastruktuurin, koulutuksen, työllisyyden, tiettyjen tärkeiden palveluiden saatavuuden, lainvalvonnan, muuttoliikkeen ja oikeuslaitoksen. Se, että yritys käyttää tekoälyä esimerkiksi HR-toiminnoissa, ei kuitenkaan automaattisesti tarkoita, että jokainen tekoälytoiminto on korkean riskin toiminto; konkreettinen toiminto ja käyttötarkoitus on analysoitava.
EU:n komission nykyiset korkean riskin suuntaviivat on edelleen merkitty luonnoksiksi. Ne ovat siis ohjeistuksia ja esimerkkejä, eivät korvaa itse säädöstekstiä.
3. Koskevatko artiklan 50 avoimuusvaatimukset?
Järjestelmän ei tarvitse olla korkean riskin järjestelmä, jotta sitä koskisivat avoimuusvaatimukset. Artikla 50 on ollut voimassa 2. elokuuta 2026 alkaen, ja se sisältää muun muassa velvollisuuksia tietyille suoraan ihmisten kanssa vuorovaikutuksessa oleville tekoälyjärjestelmille sekä sääntöjä tietyntyyppisen tekoälyllä tuotetun tai muokatun sisällön merkitsemisestä tai tiedottamisesta.
Käyttäjille voi tulla erityisiä tiedonantovelvollisuuksia muun muassa tunteiden tunnistamisen, biometrisen luokittelun, syväväärennösten ja tiettyjen yleistä etua koskevien tekoälyllä tuotettujen tekstien yhteydessä. Poikkeukset ja yksityiskohdat vaihtelevat, joten konkreettinen käyttö on tarkistettava artiklan 50 ja komission suuntaviivojen mukaan.
4. ”Ei korkea riski” ei tarkoita ”ei riskiä”
Yleinen virhe on lopettaa analyysi, kun järjestelmä ei kuulu korkean riskin säännösten piiriin. Generatiivinen tekoälytyökalu voi silti käsitellä henkilötietoja, sisältää luottamuksellisia tietoja, tuottaa virheellistä materiaalia, vaikuttaa asiakkaisiin tai sitä voidaan käyttää prosesseissa, joissa ihmisen valvonta on välttämätöntä.
Yrityksen tulisi siksi pitää erillään oikeudellinen luokittelu tekoälysäädöksen mukaan ja sisäinen liiketoimintariski. Sisäinen riskimatriisi voi priorisoida tarvittavia tarkistuksia, vaikka järjestelmää ei olisi oikeudellisesti luokiteltu korkean riskin järjestelmäksi.
Helpoin tapa pitää arviot koossa on tekoälyrekisteri, jossa jokainen käyttötapaus kytketään seulontaan, vastuuseen, riskinarviointiin ja päätöksiin.
Dokumentoi luokittelu
AI Governance -paketti 2026 sisältää tekoälyrekisterin, tekoälyn riskinarvioinnin, tekoälyn vaikutustenarvioinnin, toimittajien tarkastuksen, tekoälypolitiikan ja hallintomallin.
Hinta: 199 kr.
Katso AI Governance -paketti 2026Aiheeseen liittyvät oppaat
Tekoälyrekisteri · AI Governance askel askeleelta · Tekoälypolitiikka yrityksille