EU:n tekoälyasetuksen (AI Act) mukainen riskiluokitus erottaa korkean riskin tekoälyjärjestelmät matalan riskin järjestelmistä sen perusteella, kuinka merkittäviä uhkia ne voivat aiheuttaa ihmisten turvallisuudelle, perusoikeuksille tai yhteiskunnan toiminnalle. Korkean riskin järjestelmille asetetaan tiukat vaatimukset, kun taas matalan riskin sovelluksille riittää kevyempi sääntely tai pelkät avoimuusvelvoitteet. Seuraavassa käymme läpi riskiluokituksen keskeiset periaatteet, velvoitteet ja seuraukset, joita jokaisen tekoälyä hyödyntävän organisaation on hyvä ymmärtää.
EU:n tekoälyasetus jakaa tekoälyjärjestelmät neljään riskiluokkaan: kiellettyihin järjestelmiin, korkean riskin järjestelmiin, rajoitetun riskin järjestelmiin ja matalan riskin järjestelmiin. Luokittelu perustuu siihen, kuinka vakavia haittoja järjestelmä voi aiheuttaa ja kuinka laajalle nämä haitat voivat levitä. Mitä suurempi potentiaalinen vahinko, sitä tiukempi sääntely.
Asetus rakentuu niin sanottuun riskiperustaiseen lähestymistapaan. Tämä tarkoittaa, että sääntelyn intensiteetti on suoraan yhteydessä järjestelmän käyttökontekstiin ja sen todennäköisiin vaikutuksiin. Esimerkiksi sama tekoälyteknologia voi kuulua eri riskiluokkaan riippuen siitä, käytetäänkö sitä viihdealustalla vai terveydenhuollon päätöksenteossa. Luokittelussa arvioidaan siis aina sekä teknologia että sen käyttötarkoitus yhdessä.
Kiellettyjen järjestelmien kategoria kattaa sovellukset, joiden katsotaan olevan perusoikeuksien vastaisia jo lähtökohtaisesti, kuten reaaliaikainen biometrinen valvonta julkisissa tiloissa tai sosiaalinen pisteytys. Näitä ei saa ottaa käyttöön EU:n alueella lainkaan. Muiden luokkien osalta sääntely porrastuu velvoitteiden määrän ja sitovuuden mukaan.
Korkean riskin tekoälyjärjestelmiksi luokitellaan sovellukset, jotka toimivat kriittisillä toimialoilla tai osallistuvat päätöksiin, jotka vaikuttavat merkittävästi yksilöiden oikeuksiin ja mahdollisuuksiin. Asetuksen liitteissä luetellaan nämä sektorit ja käyttötapaukset tyhjentävästi, minkä vuoksi luokittelu on lähtökohtaisesti ennakoitavissa.
Korkean riskin luokkaan kuuluvat muun muassa seuraavat käyttötapaukset:
Yhteinen nimittäjä näille järjestelmille on se, että virheellinen tai puolueellinen päätös voi johtaa vakaviin seurauksiin yksittäisen ihmisen elämässä, olipa kyse sitten lainan epäämisestä, työnhaun epäonnistumisesta tai terveydenhuollon virheistä. Luokittelussa ei siis arvioida pelkästään teknistä riskiä vaan myös sosiaalista ja oikeudellista vaikuttavuutta.
Korkean riskin tekoälyjärjestelmille asetetaan EU:n tekoälyasetuksessa laaja joukko sitovia vaatimuksia, jotka koskevat järjestelmän koko elinkaarta suunnittelusta käyttöönottoon ja jatkuvaan valvontaan. Velvoitteet kohdistuvat sekä järjestelmän kehittäjiin että sen käyttöönottajiin.
Keskeisimmät vaatimukset voidaan jakaa seuraaviin kokonaisuuksiin:
Nämä velvoitteet muodostavat merkittävän hallinnollisen ja teknisen kokonaisuuden, jonka toteuttaminen edellyttää usein juridista ja teknistä asiantuntemusta rinnakkain. Oikeudellinen arviointi riippuu aina organisaation yksilöllisistä olosuhteista ja järjestelmän konkreettisesta käyttötavasta.
Matalan riskin tekoälyjärjestelmä on sovellus, jonka käyttöön ei liity merkittävää uhkaa ihmisten turvallisuudelle, perusoikeuksille tai yhteiskunnan toiminnalle. Tällaisiin järjestelmiin ei kohdistu asetuksen tiukkoja ennakkovalvontavaatimuksia, vaikka tietyt avoimuusvelvoitteet voivat silti olla voimassa.
Matalan riskin luokkaan kuuluvat tyypillisesti esimerkiksi roskapostisuodattimet, tekoälypohjaiset suosittelujärjestelmät viihdepalveluissa, tuotantoprosessien optimointityökalut tai yrityksen sisäiset analytiikkasovellukset, jotka eivät vaikuta suoraan yksittäisten henkilöiden oikeuksiin. Ratkaisevaa on, että järjestelmän virhe tai puolueellisuus ei johda vakaviin tai laajamittaisiin haittoihin.
Rajoitetun riskin järjestelmät, kuten chatbotit, sijoittuvat matalan riskin ja korkean riskin väliin. Niille asetetaan lähinnä avoimuusvelvoitteita, kuten vaatimus ilmoittaa käyttäjälle, että hän on vuorovaikutuksessa tekoälyn eikä ihmisen kanssa. Tämä erottelu on käytännöllinen: se suojaa kuluttajia ilman, että se asettaa kohtuutonta taakkaa vähäisen riskin sovelluksille.
Virheellinen riskiluokittelu voi johtaa huomattaviin seuraamuksiin sekä taloudellisesti että oikeudellisesti. Jos organisaatio käyttää korkean riskin tekoälyjärjestelmää ilman asetuksen edellyttämiä vaatimustenmukaisuustoimia, se altistuu hallinnollisille sakoille, jotka voivat nousta kymmeniin miljooniin euroihin tai merkittävään prosenttiosuuteen vuotuisesta liikevaihdosta.
Taloudellisten seuraamusten lisäksi väärä luokittelu aiheuttaa muita riskejä:
Riskiluokittelun virheellisyys ei aina johdu tahallisesta laiminlyönnistä. Luokittelu edellyttää sekä teknistä ymmärrystä järjestelmän toiminnasta että juridista tulkintaa asetuksen soveltamisalasta. Tulkinnanvaraisissa tilanteissa on perusteltua hakea oikeudellista arviota ennen järjestelmän käyttöönottoa. Me Hedman Partnersilla autamme organisaatioita navigoimaan tekoälyn sääntelyn monimutkaisessa kentässä ja varmistamaan, että riskiluokittelu on tehty oikealta pohjalta.
Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.