Ajatusjohtajat

Kuinka paljon EU:n tekoälylain toteutus vaikuttaa liiketoimintaasi?

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kun uudet määräykset tulevat voimaan, tässä on mitä yrityksien on todella tiedettävä complianssista

Helmikuun 2. päivä 2025 merkitsi ensimmäistä suurta merkkipaalua Euroopan unionin tekoälylain toteutuksessa, jossa kiellettiin kiellettyjä tekoälykäytäntöjä ja vaadittiin organisaatioilta, että heidän henkilöstöllään on riittävä tietämys, taidot ja ymmärrys siitä, miten tekoäly toimii, sen riskit ja hyödyt (tekoälykirjallisuus). Nyt elokuun 2. päivä 2025 edustaa toista kriittistä käänteenkohtaa, kun yleispätevien tekoälymallien velvoitteet ovat astuneet voimaan.

Tekoälylaki (AI Act) koskee niitä, jotka myyvät, maahantuo tai tarjoavat tekoälyjärjestelmiä tai yleispäteviä tekoälymalleja EU:ssa, riippumatta siitä, sijaitsevatko ne EU:ssa vai eivät. Se koskee myös EU:ssa toimivia yrityksiä, jotka käyttävät tekoälyjärjestelmiä tai -malleja.

Vaikka yritykset ovat aidosti huolissaan tekoälycomplianssista, todellisuus suurimmalle osalle yrityksistä on vähemmän dramaattinen kuin määräykset saattavat ensinäkemältä vaikuttaa.

Koska olen johtaja globaalissa yrityksessä, joka käyttää tekoälyä laajasti asiakirjahallintajärjestelmässämme, minun on täytynyt navigoida tämän sääntelyn kautta. Totuus on, että suurimmalle osalle yrityksistä tekoälylaki on paljon hallitumpi kuin se aluksi näyttää – samoin kuin GDPR näytti ylivoimaiselta amerikkalaisesta näkökulmasta, mutta osoittautui toimivaksi, kun ymmärsi periaatteet.

Mutta toisin kuin GDPR:n yksittäinen toteutuspäivämäärä, tekoälylaki toteutetaan vaiheittain. Sakkoja voi olla jopa 35 miljoonaa euroa tai 7 % maailmanlaajuista liikevaihtoa, ja yksi kriittinen valvontaaalto on juuri takana ja toinen suuri määräaika edessä, joten complianssistrategian oikein toteuttaminen on välttämätöntä.

Missä olemme aikajanan suhteen

Elokuusta 2025 alkaen yleispätevien tekoälymallien (GPAI) velvoitteet ovat voimassa – ja tämä vaikuttaa paljon enemmän yrityksiin kuin useimmat toteavat. Jos käytät perusmalleja kuten GPT-5, Claude tai Llama tuotteissasi, voit periä complianssivastuun, vaikka pidät itseäsi vain mallin “käyttäjänä”.

Velvoitteisiin kuuluvat muun muassa tekijänoikeuden noudattaminen koulutusdatassa, vastustuskykytestien suorittaminen turvallisuusvammojen varalta, turvallisuusjärjestelyjen toteuttaminen ja yksityiskohtaisten teknisten asiakirjojen toimittaminen mallin kyvyistä ja rajoituksista.

Monet SaaS-yritykset olettavat olevansa vapautettuja, koska eivät kehitä malleja alusta alkaen. Mutta jos teet mallien hienosäätöä tai muokkaat niitä muilla tavoin, voit löytää itsesi GPAI-velvoitteiden alaisuuteen. “Käytön” ja “tarjoamisen” tekoälyjärjestelmien välinen raja on tarkoituksella laaja sääntelyssä.

Elokuun 2. päivä 2026 on suuri merkkipäivä, jota tulee seurata. Tämän päivämäärän jälkeen “korkean riskin” tekoälyjärjestelmien on täytettävä kattavat complianssivaatimukset. Asiakirjan laajuus on laajempi kuin moni yritys odottaa, ja velvoitteet ovat merkittäviä.

Korkean riskin luokat sisältävät järjestelmiä, joita käytetään palkkaamiseen ja rekrytointiin, luottoluokituksiin ja taloudellisiin päätöksiin, koulutuksen arviointiin, lääketieteelliseen diagnosointiin, turvallisuuskriittisiin infrastruktuureihin ja lainvalvontasovelluksiin. Jos tekoälytyökalusi auttaa määrittämään, kuka palkataan, hyväksytään luottoja, hyväksytään ohjelmiin tai diagnosoidaan sairauksia, olet todennäköisesti laajuudessa.

Tähän liittyy taakka. Tarvitset kattavat riskienhallintajärjestelmät jatkuvalla seurannalla, tekniset asiakirjat, jotka osoittavat järjestelmän turvallisuuden ja luotettavuuden, datan laadun standardit, joissa on auditoitavat todisteet koulutusdatan eheyydestä, automaattinen kaikkien järjestelmäpäätösten ja -toimien lokitus, merkityksellinen ihmisten valvonta, jossa on mahdollisuus puuttua asioiden kulkuun reaaliajassa, ja CE-merkintä, jossa on kolmannen osapuolen vaatimustenmukaisuuden arviointi.

Tämä ei ole vain verkkosivuston ilmoituksen lisäämistä. Korkean riskin järjestelmien edellytetään laadunhallintajärjestelmiä, joita tyypillisesti nähdään lääkinnällisten laitteiden valmistuksessa tai auton turvallisuusjärjestelmissä.

Riskiluokkien ymmärtäminen

Tekoälylaki toimii nelitasoisella, riskiperusteisella lähestymistavalla, joka on monipuolisempi kuin moni toteaa.

  • Hyväksymätön riski (Kielletty): Nämä tekoälysovellukset ovat kiellettyjä – sosiaalisen arvosanan järjestelmät, manipuloiva tekoäly, joka kohdistuu haavoittuvaisiin ryhmiin, biometrisen tunnistamisen reaaliaikainen seuranta julkisissa tiloissa (rajoitettuina poikkeuksina lainvalvontaa varten) ja tunnekokemuksen tunnistaminen työpaikoilla tai kouluissa.
  • Korkea riski (Voimakkaasti säädelty, mutta sallittu): Tässä ovat useimmat yritykset, jotka jäävät kiinni. Kuten mainittiin aiemmin, korkean riskin sovellukset sisältävät esimerkiksi ansioluettelon seulontaa ja palkkaamista, luottoluokituksia ja lainojen myöntämistä, lääketieteellisiä diagnostiikkaa, turvallisuusjärjestelmiä liikenteessä (autonomiset ajoneuvot, liikenteen hallinta), koulutuksen arviointityökaluja, lainvalvontasovelluksia ja kriittisiä infrastruktuurien hallintaa.
  • Rajoitettu riski (Avoinheitto vaaditaan): Nämä järjestelmät ovat pääasiassa tekoälyä, joka vuorovaikuttaa suoraan ihmisten kanssa tai luo sisältöä, joka voidaan sekoittaa ihmisten luomaan materiaaliin. Tähän kuuluvat esimerkiksi chatbotit, virtuaaliset avustajat ja tekoälyjärjestelmät, jotka luovat synteettistä mediaa, kuten deepfake- ja manipuloituja kuvia ja videoita. Näille sovelluksille pääasiallinen sääntelyvaatimus on avoimuus – käyttäjien on oltava selvästi informoitu siitä, kun he ovat vuorovaikutuksessa tekoälyjärjestelmän kanssa eikä ihmisen kanssa, tai kun sisältö on luotu tekoälyllä.
  • Minimaalinen riski: Suurin osa tekoälysovelluksista kuuluu tähän minimaalisen riskin luokkaan, joka kattaa järjestelmiä, jotka eivät aiheuta merkittävää vaaraa perusoikeuksille tai turvallisuudelle. Nämä sisältävät yleisiä liiketoimintatyökaluja, kuten roskapostin suodattimet, varastohallintajärjestelmät, perusanalytiikka-alustat, suositusmoottorit sisällölle tai tuotteille ja automaattinen asiakaspalvelun reititys. Minimaalisen riskin järjestelmille ei ole erityisiä sääntelyvelvoitteita tekoälylaissa, paitsi yleiset vaatimukset, kuten tekoälykirjallisuus henkilöstölle.

Jos kuulut “Hyväksymätön” tai “Korkea riski” -luokkiin, avoimuus ei riitä. Jos kuulut johonkin muuhun luokkaan, complianssivaatimukset ovat hallitumpia.

Perusmallien aaltovaikutus

Elokuun 2025 GPAI-määräaika, joka juuri ohitettiin, ansaitsee erityistä huomiota, koska se luo aaltovaikutuksen koko tekoälyekosysteemiin. Perusmallien tarjoajat, kuten OpenAI, Anthropic ja Meta, ovat joutuneet toteuttamaan uusia complianssitoimia, ja nämä vaatimukset siirtyvät eteenpäin yritysasiakkaille.

Jos rakennat näiden mallien päälle, sinun on ymmärrettävä tarjoajasi complianssiasema ja miten se vaikuttaa omiin velvoitteisiisi. Jotkut mallintarjoajat voivat rajoittaa tiettyjä käyttötarkoituksia, toiset voivat siirtää complianssikustannukset eteenpäin korkeamman hinnan tai uusien palvelutasojen muodossa.

Yritysten on tarkastettava tekoälyketjuaan nyt, jos eivät ole jo tehneet. Asiakirjoitkaa, mitä malleja käytätte, miten muokkaatte niitä ja mitä dataa niiden kautta kulkee. Tämä inventaario on olennainen ymmärtääksesi nykyiset GPAI-velvoitteidesi ja valmistautuaksesi 2026 korkean riskin järjestelmien vaatimuksiin.

Pääsemällä eturiviin

Tekoälylaki edustaa maailman ensimmäistä kattavaa tekoälysääntelyä, ja olemme nyt sen vaiheittaisen toteutuksen keskellä. Kun GPAI-velvoitteet ovat nyt voimassa ja suuri korkean riskin järjestelmien määräaika on edessä elokuussa 2026, yritykset, jotka pitivät GDPR:ää taakaksi, eivät hyödyntäneet mahdollisuutta tehdä yksityisyydestä erottuvan tekijän. Älä tee samaa virhettä tekoälyhallinnossa.

Yritykset, jotka jäävät kiinni valmistautumattomina, kun valvonta tiukentuu, ovat ne, jotka kamppailevat eniten. Yritykset, jotka rakentavat vastuullisesti tänään, löytävät, että complianssi parantaa heidän tekoälystrategiaansa eikä haittaa sitä. On vielä aikaa päästä eturiviin, mutta ikkuna on sulkeutumassa nopeasti.

Stéphan Donzé on AODocsin perustaja ja toimitusjohtaja, ohjelmistoyhtiö, jonka hän perusti ideasta, että yrityksen tarve compliancelle ja tehokkaille prosesseille ei ole ristiriidassa hyvän käyttökokemuksen kanssa. Ennen AODocsin perustamista hän toimi Exaleadin insinöörintiimin johtajana, joka on johtava enterprise-hakuyritys. Kun Exalead myytiin Dassault Systèmesille vuonna 2010, hän muutti Pariisista Kaliforniaan tuotestrategian varatoimitusjohtajana. Stéphanella on master-tutkinto ohjelmistotuotannosta École Polytechniquessa Ranskassa (X96). 18 vuoden kokemuksella enterprise-ohjelmistosta hän on intohimoinen käyttökokemuksesta koko organisaatiossa.