Tekoäly, kyberturvallisuus ja IT-sopimukset – opas yrityksille

Mallbutiken · Tiedot tarkistettu 30. syyskuuta 2026 · Noin 12 minuutin lukuaika

Tekoäly, tietosuoja, SaaS-sopimukset, NIS2 ja jatkuvuuden hallinta eivät ole toisistaan erillisiä asiakirjasaarekkeita. Ne kohtaavat samoissa käytännön kysymyksissä: mitä järjestelmiä saa käyttää, mitä tietoja saa käsitellä, mitä vaatimuksia toimittajalle asetetaan, kuka vastaa riskeistä ja miten toiminta jatkuu, jos palvelu katoaa?

Käytä tätä sivua karttana: aloita itse prosessista tai teknologiasta ja valitse sen jälkeen oikeat ohjeasiakirjat, sopimukset ja valvontatoimet. Yritys tarvitsee harvoin ”kaikki mallit”. Se tarvitsee asiakirjat, jotka vastaavat sen todellisia rooleja, tietoja, toimittajia ja riskejä.

Mikä asiakirja ratkaisee minkäkin kysymyksen?

Kysymys Asiakirja tai prosessi Syventävää tietoa
Miten työntekijät saavat käyttää tekoälyä? Tekoälyperiaatteet Tekoälyperiaatteet yrityksille
Mitä tekoälyjärjestelmiä meillä on ja mitä riskejä niihin liittyy? Tekoälyrekisteri, rooli- ja riskinarviointi, hallintamalli AI Governance -paketti
Käsitteleekö toimittaja henkilötietoja puolestamme? Roolinarviointi ja tarvittaessa henkilötietojen käsittelysopimus Henkilötietojen käsittelysopimus
Mitä pilvipalvelun tulee toimittaa? SaaS-sopimus, SLA, tietoturva- ja exit-liitteet SaaS-sopimukset
Miten hallitsemme toimitusketjun riskejä? Toimittajaluokittelu, turvallisuusvaatimukset ja seuranta NIS2 ja toimittajasopimukset
Mitä on palautettava ensin häiriön jälkeen? BIA / vaikutustenarviointi BIA askel askeleelta
Miten toimimme, kun normaali käyttö ei toimi? Jatkuvuussuunnitelma ja vararutiinit Jatkuvuussuunnitelma

Tekoälyperiaatteet ja tekoälyn hallintamalli: ohjaa käyttöä ja järjestelmäriskejä erikseen

Tekoälyperiaatteet vastaavat ennen kaikkea käyttäjien kysymyksiin: mitkä työkalut ovat hyväksyttyjä, mitä tietoja saa syöttää järjestelmään, milloin ihmisen tekemä tarkistus vaaditaan, miten ulkoinen julkaiseminen hoidetaan ja miten työntekijä toimii häiriötilanteessa?

Tekoälyn hallintamalli (AI governance) on laajempi kokonaisuus. Siinä organisaation on kyettävä inventoimaan tekoälyjärjestelmät, tunnistamaan roolinsa tekoälyasetuksen (AI Act) mukaisesti, arvioimaan käyttötapaukset, jakamaan vastuut sekä seuraamaan toimittajia ja muutoksia ajan myötä.

Tekoälyperiaatteet

Operatiiviset säännöt työntekijöille ja toiminnalle.

  • Hyväksytyt työkalut
  • Tieto ja luottamuksellisuus
  • Ihmisen valvonta
  • Tekoälyosaaminen
  • Häiriöilmoitukset

Tekoälyn hallintamalli

Organisaation tekoälysalkun johtaminen ja valvonta.

  • Tekoälyrekisteri
  • Roolinarviointi
  • Riskiluokittelu
  • Toimittaja-arviointi
  • Päätökset ja seuranta

EU:n tekoälyasetus perustuu riskeihin ja rooleihin. Siksi on harhaanjohtavaa ajatella, että yksi ainoa asiakirja tekee yrityksestä tekoälyasetuksen mukaisen. Dokumentaation on heijastettava sitä, mitä järjestelmiä organisaatio todellisuudessa kehittää, tarjoaa tai käyttää.

Tekoäly ja henkilötiedot kohtaavat nopeasti

Jos tekoälytyökalu käsittelee henkilötietoja, tekoälyn hallintamalli on kytkettävä GDPR-prosesseihin. Tarkista muun muassa käsittelyn tarkoitus, oikeusperuste, henkilötietojen käsittelijän roolit, tietojen minimointi, kolmansien maiden kysymykset sekä se, tarvitaanko GDPR:n mukaista vaikutustenarviointia (DPIA).

GDPR ja henkilötietojen käsittelysopimukset: aloita todellisesta roolista

On helppoa käsitellä henkilötietojen käsittelysopimusta (DPA) liitteenä, joka lähetetään automaattisesti jokaiselle IT-toimittajalle. Oikea ensimmäinen askel on sen sijaan arvioida, kuka määrittää henkilötietojen käsittelyn tarkoitukset ja keinot.

Kun toimittaja käsittelee henkilötietoja asiakkaan lukuun, GDPR:n artikla 28 ja sitovat määräykset käsittelystä tulevat ajankohtaisiksi. Sopimuksessa on käsiteltävä muun muassa ohjeistuksia, tietoturvaa, alihankkijoiden käyttöä, tukea rekisterinpitäjälle, tietojen poistamista/palauttamista sekä valvontamahdollisuuksia.

Henkilötietojen käsittelysopimus ei ole "vapaudu vankilasta" -kortti. Oikeaoppinen sopimus ei korvaa laillista käsittelyperustetta, avoimuutta, tietojen minimointia tai kansainvälisiä siirtoja koskevia sääntöjä.

SaaS-sopimukset: sido yhteen palvelu, tiedot, tietoturva ja exit-suunnitelma

SaaS-sopimus ei saisi rajoittua vain hintaan ja lisensseihin. Liiketoimintakriittisen palvelun kohdalla pääsopimuksen on toimittava yhdessä palvelukuvauksen, palvelutasosopimuksen (SLA), henkilötietojen, tietoturvavaatimusten, alihankkijoiden, vastuunjaon ja exit-suunnitelman kanssa.

Kysy esimerkiksi:

  • Mitä tilaus tarkalleen sisältää?
  • Miten käytettävyyttä mitataan?
  • Mitkä häiriötasot ja vasteajat ovat voimassa?
  • Missä tiedot sijaitsevat ja mitä alihankkijoita käytetään?
  • Mitä tietoturvatoimia voidaan varmentaa?
  • Miten asiakas voi viedä tiedot ulos ja poistua palvelusta?

Jos palvelu käsittelee henkilötietoja, SaaS-sopimus kytketään henkilötietojen käsittelysopimukseen. Jos asiakas kuuluu kyberturvallisuuslain piiriin, tietoturva- ja toimitusketjuvaatimuksia saatetaan joutua tiukentamaan entisestään.

NIS2 ja kyberturvallisuuslaki: toimittaja on osa riskikuvaa

Ruotsin kyberturvallisuuslaki (2025:1506) tuli voimaan 15. tammikuuta 2026. Lain piiriin kuuluvien organisaatioiden tietoturvatoimenpiteiden on katettava muun muassa riskiarvioinnit, häiriönhallinta, toiminnan jatkuvuus ja kriisinhallinta, toimitusketjun turvallisuus, hankinta-, kehitys- ja ylläpitoturvallisuus, seuranta, kyberhygienia, kryptografia ja pääsynhallinta.

Tämä tekee toimittajahallinnasta muutakin kuin pelkän ostokysymyksen. Organisaation on tiedettävä, mitkä toimittajat ovat kriittisiä, mitä riippuvuuksia niillä on, miten häiriöistä viestitään ja miten turvallisuusvaatimusten noudattamista seurataan.

Kaikilta toimittajilta ei vaadita samoja asioita

Työn on oltava riskiperusteista ja suhteellista. Markkinointityökalua, joka ei sisällä arkaluonteisia tietoja, ja käyttöjärjestelmää, josta koko ydinliiketoiminta on riippuvainen, ei tule automaattisesti kohdella samalla tavalla.

Luo siis yksinkertainen toimittajaluokittelu, joka perustuu pääsyyn, tietojen arkaluonteisuuteen, operatiiviseen riippuvuuteen, keskittymisriskiin ja palautettavuuteen. Anna luokittelun ohjata due diligence -prosessia, sopimusvaatimuksia ja seurantaa.

BIA ja jatkuvuussuunnitelma: vaatimuksista todelliseen kykyyn

Kyber- ja toimittajavaatimukset auttavat vain osittain, jos organisaatio ei tiedä, mitkä toiminnot ovat kaikkein kriittisimpiä. BIA eli liiketoimintavaikutusten analyysi kartoittaa liiketoimintakriittiset toiminnot, seuraukset ajan myötä ja resurssit, joita kyseiset toiminnot tarvitsevat.

Tämän jälkeen laaditaan jatkuvuussuunnitelmat, jotta näitä toimintoja voidaan jatkaa tai ne voidaan palauttaa, kun normaalit resurssit eivät ole käytettävissä.

BIA

Vastaa kysymyksiin mitä ja kuinka nopeasti.

  • Kriittiset toiminnot
  • Seuraus ajan myötä
  • Riippuvuudet
  • Sallittu keskeytysaika
  • RTO/RPO ja priorisointi

Jatkuvuussuunnitelma

Vastaa kysymykseen miten organisaatio toimii.

  • Aktivointi
  • Roolit
  • Vararutiinit
  • Viestintä
  • Palautus ja paluu normaaliin

Viranomaisten menetelmäoppaat kuvaavat vaikutustenarvioinnin, riskienarvioinnin, toimenpiteet ja jatkuvuussuunnittelun osiksi yhtenäistä jatkuvuuden hallintaa.

Käytännön työnjärjestys yrityksille

  1. Inventoi. Listaa kriittiset prosessit, IT-palvelut, tekoälyjärjestelmät, tietovirrat ja toimittajat.
  2. Luokittele. Mitkä tiedot ja toiminnot ovat kaikkein suojaamisen arvoisia tai aikakriittisiä?
  3. Arvioi roolit ja lakisääteiset vaatimukset. GDPR-rooli, AI Act -rooli, NIS2-soveltaminen ja mahdolliset alakohtaiset vaatimukset.
  4. Priorisoi puutteet. Aloita sieltä, missä todellinen riski ja liiketoimintavaikutus ovat suurimpia.
  5. Ohjaa sisäisesti. Periaatteet, roolit, hyväksynnät ja koulutus.
  6. Säädä ulkoisesti. SaaS-, käsittely-, turvallisuus- ja muut toimittajaehdot.
  7. Suunnittele häiriöitä varten. BIA, vararutiinit ja jatkuvuussuunnitelma.
  8. Testaa ja seuraa. Dokumentaation tulee johtaa mitattavaan hallintaan ja parannuksiin.

Esimerkki: yritys ottaa käyttöön tekoälypohjaisen HR-järjestelmän

Yksi ja sama hankinta voi vaatia useita näkökulmia. Tekoälyn hallintamalli arvioi järjestelmän tekoälyn käytön ja riskit. Tekoälyperiaatteet määrittelevät, mitä toimintoja työntekijät saavat käyttää. GDPR-arviointi kartoittaa henkilötiedot ja roolit. SaaS-sopimus säätelee palvelua, SLA-tasoa ja poistumista. Henkilötietojen käsittelysopimus säätelee toimittajan roolia. Tietoturva-arviointi tarkastaa pääsyn ja toimitusketjun. BIA määrittelee, kuinka kriittinen järjestelmä on liiketoiminnalle, ja jatkuvuussuunnitelma kuvaa vararutiinin, jos järjestelmä on alhaalla.

Tavoitteena ei ole luoda mahdollisimman paljon asiakirjoja, vaan varmistaa, että samaa todellista järjestelmää hallitaan johdonmukaisesti kaikissa asiaankuuluvissa ohjaus- ja sopimuskerroksissa.

Johdon muistilista

  • Tiedämmekö, mitä tekoälyjärjestelmiä ja kriittisiä IT-palveluita käytetään todellisuudessa?
  • Onko jokaisella kriittisellä järjestelmällä ja toimittajalla vastuuhenkilö?
  • Onko henkilötietojen roolit ja tietovirrat dokumentoitu?
  • Olemmeko tarkistaneet, mitkä järjestelmät saavat sisältää luottamuksellista tietoa?
  • Onko käytössä mitattavat SLA- ja tietoturvavaatimukset niissä tilanteissa, joissa toiminta on riippuvaista toimittajasta?
  • Tunnetaanko kriittiset alihankkijat ja tiedonsiirrot kolmansiin maihin?
  • Onko organisaatio tunnistanut kaikkein aikakriittisimmät toiminnot?
  • Onko olemassa realistiset vararutiinit ja palautustavoitteet?
  • Testataanko jatkuvuutta ja tietoturvaa käytännössä?
  • Onko muutoksille – kuten uusille tekoälytoiminnoille, toimittajille, integraatioille ja sopimusehdoille – olemassa rutiini?
  • Saako johto säännöllisesti tietoa riskeistä, häiriöistä ja avoimista toimenpiteistä?
AI Governance ja AI Act compliance -paketti tekoälyrekisterillä ja riskinarvioinnilla

Tarvitsetteko apua tekoälyn hallintamallin rakentamiseen?

Mallbutikenin AI Governance -paketti sisältää kuusi Word/PDF-mallia ja Excel-muotoisen tekoälyrekisterin muun muassa järjestelmäinventaarioon, riskinarviointiin, toimittajien valvontaan ja ohjaukseen. Hinta kaupassa: 199 kr.

Tutustu AI Governance -pakettiinTutustu tekoälymalleihin

Syvenny eri osa-alueisiin

Takaisin blogiin