Tekoäly, kyberturvallisuus ja IT-sopimukset – opas yrityksille
Jaa
Mallbutiken · Tiedot tarkistettu 30. syyskuuta 2026 · Noin 12 minuutin lukuaika
Tekoäly, tietosuoja, SaaS-sopimukset, NIS2 ja jatkuvuuden hallinta eivät ole toisistaan erillisiä asiakirjasaarekkeita. Ne kohtaavat samoissa käytännön kysymyksissä: mitä järjestelmiä saa käyttää, mitä tietoja saa käsitellä, mitä vaatimuksia toimittajalle asetetaan, kuka vastaa riskeistä ja miten toiminta jatkuu, jos palvelu katoaa?
Mikä asiakirja ratkaisee minkäkin kysymyksen?
| Kysymys | Asiakirja tai prosessi | Syventävää tietoa |
|---|---|---|
| Miten työntekijät saavat käyttää tekoälyä? | Tekoälyperiaatteet | Tekoälyperiaatteet yrityksille |
| Mitä tekoälyjärjestelmiä meillä on ja mitä riskejä niihin liittyy? | Tekoälyrekisteri, rooli- ja riskinarviointi, hallintamalli | AI Governance -paketti |
| Käsitteleekö toimittaja henkilötietoja puolestamme? | Roolinarviointi ja tarvittaessa henkilötietojen käsittelysopimus | Henkilötietojen käsittelysopimus |
| Mitä pilvipalvelun tulee toimittaa? | SaaS-sopimus, SLA, tietoturva- ja exit-liitteet | SaaS-sopimukset |
| Miten hallitsemme toimitusketjun riskejä? | Toimittajaluokittelu, turvallisuusvaatimukset ja seuranta | NIS2 ja toimittajasopimukset |
| Mitä on palautettava ensin häiriön jälkeen? | BIA / vaikutustenarviointi | BIA askel askeleelta |
| Miten toimimme, kun normaali käyttö ei toimi? | Jatkuvuussuunnitelma ja vararutiinit | Jatkuvuussuunnitelma |
Tekoälyperiaatteet ja tekoälyn hallintamalli: ohjaa käyttöä ja järjestelmäriskejä erikseen
Tekoälyperiaatteet vastaavat ennen kaikkea käyttäjien kysymyksiin: mitkä työkalut ovat hyväksyttyjä, mitä tietoja saa syöttää järjestelmään, milloin ihmisen tekemä tarkistus vaaditaan, miten ulkoinen julkaiseminen hoidetaan ja miten työntekijä toimii häiriötilanteessa?
Tekoälyn hallintamalli (AI governance) on laajempi kokonaisuus. Siinä organisaation on kyettävä inventoimaan tekoälyjärjestelmät, tunnistamaan roolinsa tekoälyasetuksen (AI Act) mukaisesti, arvioimaan käyttötapaukset, jakamaan vastuut sekä seuraamaan toimittajia ja muutoksia ajan myötä.
Tekoälyperiaatteet
Operatiiviset säännöt työntekijöille ja toiminnalle.
- Hyväksytyt työkalut
- Tieto ja luottamuksellisuus
- Ihmisen valvonta
- Tekoälyosaaminen
- Häiriöilmoitukset
Tekoälyn hallintamalli
Organisaation tekoälysalkun johtaminen ja valvonta.
- Tekoälyrekisteri
- Roolinarviointi
- Riskiluokittelu
- Toimittaja-arviointi
- Päätökset ja seuranta
EU:n tekoälyasetus perustuu riskeihin ja rooleihin. Siksi on harhaanjohtavaa ajatella, että yksi ainoa asiakirja tekee yrityksestä tekoälyasetuksen mukaisen. Dokumentaation on heijastettava sitä, mitä järjestelmiä organisaatio todellisuudessa kehittää, tarjoaa tai käyttää.
Tekoäly ja henkilötiedot kohtaavat nopeasti
Jos tekoälytyökalu käsittelee henkilötietoja, tekoälyn hallintamalli on kytkettävä GDPR-prosesseihin. Tarkista muun muassa käsittelyn tarkoitus, oikeusperuste, henkilötietojen käsittelijän roolit, tietojen minimointi, kolmansien maiden kysymykset sekä se, tarvitaanko GDPR:n mukaista vaikutustenarviointia (DPIA).
GDPR ja henkilötietojen käsittelysopimukset: aloita todellisesta roolista
On helppoa käsitellä henkilötietojen käsittelysopimusta (DPA) liitteenä, joka lähetetään automaattisesti jokaiselle IT-toimittajalle. Oikea ensimmäinen askel on sen sijaan arvioida, kuka määrittää henkilötietojen käsittelyn tarkoitukset ja keinot.
Kun toimittaja käsittelee henkilötietoja asiakkaan lukuun, GDPR:n artikla 28 ja sitovat määräykset käsittelystä tulevat ajankohtaisiksi. Sopimuksessa on käsiteltävä muun muassa ohjeistuksia, tietoturvaa, alihankkijoiden käyttöä, tukea rekisterinpitäjälle, tietojen poistamista/palauttamista sekä valvontamahdollisuuksia.
SaaS-sopimukset: sido yhteen palvelu, tiedot, tietoturva ja exit-suunnitelma
SaaS-sopimus ei saisi rajoittua vain hintaan ja lisensseihin. Liiketoimintakriittisen palvelun kohdalla pääsopimuksen on toimittava yhdessä palvelukuvauksen, palvelutasosopimuksen (SLA), henkilötietojen, tietoturvavaatimusten, alihankkijoiden, vastuunjaon ja exit-suunnitelman kanssa.
Kysy esimerkiksi:
- Mitä tilaus tarkalleen sisältää?
- Miten käytettävyyttä mitataan?
- Mitkä häiriötasot ja vasteajat ovat voimassa?
- Missä tiedot sijaitsevat ja mitä alihankkijoita käytetään?
- Mitä tietoturvatoimia voidaan varmentaa?
- Miten asiakas voi viedä tiedot ulos ja poistua palvelusta?
Jos palvelu käsittelee henkilötietoja, SaaS-sopimus kytketään henkilötietojen käsittelysopimukseen. Jos asiakas kuuluu kyberturvallisuuslain piiriin, tietoturva- ja toimitusketjuvaatimuksia saatetaan joutua tiukentamaan entisestään.
NIS2 ja kyberturvallisuuslaki: toimittaja on osa riskikuvaa
Ruotsin kyberturvallisuuslaki (2025:1506) tuli voimaan 15. tammikuuta 2026. Lain piiriin kuuluvien organisaatioiden tietoturvatoimenpiteiden on katettava muun muassa riskiarvioinnit, häiriönhallinta, toiminnan jatkuvuus ja kriisinhallinta, toimitusketjun turvallisuus, hankinta-, kehitys- ja ylläpitoturvallisuus, seuranta, kyberhygienia, kryptografia ja pääsynhallinta.
Tämä tekee toimittajahallinnasta muutakin kuin pelkän ostokysymyksen. Organisaation on tiedettävä, mitkä toimittajat ovat kriittisiä, mitä riippuvuuksia niillä on, miten häiriöistä viestitään ja miten turvallisuusvaatimusten noudattamista seurataan.
Kaikilta toimittajilta ei vaadita samoja asioita
Työn on oltava riskiperusteista ja suhteellista. Markkinointityökalua, joka ei sisällä arkaluonteisia tietoja, ja käyttöjärjestelmää, josta koko ydinliiketoiminta on riippuvainen, ei tule automaattisesti kohdella samalla tavalla.
Luo siis yksinkertainen toimittajaluokittelu, joka perustuu pääsyyn, tietojen arkaluonteisuuteen, operatiiviseen riippuvuuteen, keskittymisriskiin ja palautettavuuteen. Anna luokittelun ohjata due diligence -prosessia, sopimusvaatimuksia ja seurantaa.
BIA ja jatkuvuussuunnitelma: vaatimuksista todelliseen kykyyn
Kyber- ja toimittajavaatimukset auttavat vain osittain, jos organisaatio ei tiedä, mitkä toiminnot ovat kaikkein kriittisimpiä. BIA eli liiketoimintavaikutusten analyysi kartoittaa liiketoimintakriittiset toiminnot, seuraukset ajan myötä ja resurssit, joita kyseiset toiminnot tarvitsevat.
Tämän jälkeen laaditaan jatkuvuussuunnitelmat, jotta näitä toimintoja voidaan jatkaa tai ne voidaan palauttaa, kun normaalit resurssit eivät ole käytettävissä.
BIA
Vastaa kysymyksiin mitä ja kuinka nopeasti.
- Kriittiset toiminnot
- Seuraus ajan myötä
- Riippuvuudet
- Sallittu keskeytysaika
- RTO/RPO ja priorisointi
Jatkuvuussuunnitelma
Vastaa kysymykseen miten organisaatio toimii.
- Aktivointi
- Roolit
- Vararutiinit
- Viestintä
- Palautus ja paluu normaaliin
Viranomaisten menetelmäoppaat kuvaavat vaikutustenarvioinnin, riskienarvioinnin, toimenpiteet ja jatkuvuussuunnittelun osiksi yhtenäistä jatkuvuuden hallintaa.
Käytännön työnjärjestys yrityksille
- Inventoi. Listaa kriittiset prosessit, IT-palvelut, tekoälyjärjestelmät, tietovirrat ja toimittajat.
- Luokittele. Mitkä tiedot ja toiminnot ovat kaikkein suojaamisen arvoisia tai aikakriittisiä?
- Arvioi roolit ja lakisääteiset vaatimukset. GDPR-rooli, AI Act -rooli, NIS2-soveltaminen ja mahdolliset alakohtaiset vaatimukset.
- Priorisoi puutteet. Aloita sieltä, missä todellinen riski ja liiketoimintavaikutus ovat suurimpia.
- Ohjaa sisäisesti. Periaatteet, roolit, hyväksynnät ja koulutus.
- Säädä ulkoisesti. SaaS-, käsittely-, turvallisuus- ja muut toimittajaehdot.
- Suunnittele häiriöitä varten. BIA, vararutiinit ja jatkuvuussuunnitelma.
- Testaa ja seuraa. Dokumentaation tulee johtaa mitattavaan hallintaan ja parannuksiin.
Esimerkki: yritys ottaa käyttöön tekoälypohjaisen HR-järjestelmän
Yksi ja sama hankinta voi vaatia useita näkökulmia. Tekoälyn hallintamalli arvioi järjestelmän tekoälyn käytön ja riskit. Tekoälyperiaatteet määrittelevät, mitä toimintoja työntekijät saavat käyttää. GDPR-arviointi kartoittaa henkilötiedot ja roolit. SaaS-sopimus säätelee palvelua, SLA-tasoa ja poistumista. Henkilötietojen käsittelysopimus säätelee toimittajan roolia. Tietoturva-arviointi tarkastaa pääsyn ja toimitusketjun. BIA määrittelee, kuinka kriittinen järjestelmä on liiketoiminnalle, ja jatkuvuussuunnitelma kuvaa vararutiinin, jos järjestelmä on alhaalla.
Tavoitteena ei ole luoda mahdollisimman paljon asiakirjoja, vaan varmistaa, että samaa todellista järjestelmää hallitaan johdonmukaisesti kaikissa asiaankuuluvissa ohjaus- ja sopimuskerroksissa.
Johdon muistilista
- Tiedämmekö, mitä tekoälyjärjestelmiä ja kriittisiä IT-palveluita käytetään todellisuudessa?
- Onko jokaisella kriittisellä järjestelmällä ja toimittajalla vastuuhenkilö?
- Onko henkilötietojen roolit ja tietovirrat dokumentoitu?
- Olemmeko tarkistaneet, mitkä järjestelmät saavat sisältää luottamuksellista tietoa?
- Onko käytössä mitattavat SLA- ja tietoturvavaatimukset niissä tilanteissa, joissa toiminta on riippuvaista toimittajasta?
- Tunnetaanko kriittiset alihankkijat ja tiedonsiirrot kolmansiin maihin?
- Onko organisaatio tunnistanut kaikkein aikakriittisimmät toiminnot?
- Onko olemassa realistiset vararutiinit ja palautustavoitteet?
- Testataanko jatkuvuutta ja tietoturvaa käytännössä?
- Onko muutoksille – kuten uusille tekoälytoiminnoille, toimittajille, integraatioille ja sopimusehdoille – olemassa rutiini?
- Saako johto säännöllisesti tietoa riskeistä, häiriöistä ja avoimista toimenpiteistä?

Tarvitsetteko apua tekoälyn hallintamallin rakentamiseen?
Mallbutikenin AI Governance -paketti sisältää kuusi Word/PDF-mallia ja Excel-muotoisen tekoälyrekisterin muun muassa järjestelmäinventaarioon, riskinarviointiin, toimittajien valvontaan ja ohjaukseen. Hinta kaupassa: 199 kr.
Tutustu AI Governance -pakettiinTutustu tekoälymalleihinSyvenny eri osa-alueisiin
Tekoäly & hallinto
IT-sopimukset
Toimitusketju
Vaikutustenarviointi
Lähteet ja lisälukemista
- EUR-Lex: Tekoälyasetus (EU) 2024/1689
- EUR-Lex: Tietosuoja-asetus (GDPR)
- Ruotsin valtiopäivät: Kyberturvallisuuslaki (2025:1506)
- Siviilipuolustuksen virasto (Ruotsi): Jatkuvuuden hallinta
Tämä opas antaa yleiskuvan ja yleistä tietoa. Tarvittavat säännöt ja asiakirjat riippuvat organisaation roolista, toiminnasta, järjestelmistä, tiedoista ja toimialasta.