Tekoälyjärjestelmän vaatimustenmukaisuusarviointi on EU:n tekoälysäädöksen (AI Act) edellyttämä prosessi, jossa selvitetään, täyttääkö tekoälyjärjestelmä sille asetetut oikeudelliset ja tekniset vaatimukset ennen sen markkinoille saattamista tai käyttöönottoa. Arviointi koskee erityisesti korkean riskin tekoälyjärjestelmiä, ja sen laajuus vaihtelee järjestelmän riskitason sekä käyttötarkoituksen mukaan. Seuraavissa osioissa käydään läpi arvioinnin keskeinen sisältö, vastuukysymykset ja käytännön toteutus.

Mitä tekoälyjärjestelmältä vaaditaan EU:n tekoälysäädöksen mukaan?

EU:n tekoälysäädös luokittelee tekoälyjärjestelmät riskitason perusteella, ja korkean riskin järjestelmiltä edellytetään laajaa vaatimustenmukaisuutta ennen käyttöönottoa. Vaatimukset kattavat teknisen dokumentaation, datan laadunhallinnan, läpinäkyvyyden, ihmisohjauksen mekanismit sekä kyberturvallisuuden. Järjestelmän on myös täytettävä tarkkuus- ja robustisuusvaatimukset koko elinkaarensa ajan.

Korkean riskin tekoälyjärjestelmiä käytetään muun muassa kriittisessä infrastruktuurissa, rekrytoinnissa, luottoluokituksessa ja lainvalvonnassa. Näillä aloilla toimivien organisaatioiden on huolehdittava siitä, että järjestelmä on suunniteltu siten, että ihmisvalvoja voi tarvittaessa puuttua sen toimintaan tai pysäyttää sen kokonaan. Lisäksi järjestelmän koulutuksessa käytettyjen tietoaineistojen on oltava asianmukaisesti hallittuja ja dokumentoituja.

Säädös edellyttää myös, että korkean riskin järjestelmistä laaditaan EU:n vaatimustenmukaisuusvakuutus ja ne rekisteröidään EU:n tietokantaan ennen markkinoille saattamista. Tiettyjen järjestelmien osalta vaaditaan lisäksi kolmannen osapuolen suorittama arviointi, erityisesti silloin, kun järjestelmä liittyy biometriseen tunnistamiseen tai kriittiseen infrastruktuuriin.

Miten vaatimustenmukaisuusarviointi käytännössä toteutetaan?

Vaatimustenmukaisuusarviointi toteutetaan pääsääntöisesti joko organisaation omana sisäisenä arviointina tai ulkopuolisen ilmoitetun laitoksen suorittamana tarkastuksena riippuen järjestelmän riskitasosta ja sovellettavista vaatimuksista. Prosessi alkaa järjestelmän luokittelusta ja päättyy vaatimustenmukaisuusvakuutuksen laadintaan sekä CE-merkintään.

Sisäinen arviointi

Useimmissa korkean riskin tapauksissa toimija voi suorittaa arvioinnin itse noudattamalla tekoälysäädöksen liitteissä kuvattua menettelyä. Tällöin organisaatio dokumentoi järjestelmän teknisen rakenteen, testaa sen toimivuuden ja varmentaa, että kaikki säädöksen edellyttämät hallintatoimenpiteet on otettu käyttöön. Sisäinen arviointi edellyttää kuitenkin vahvaa juridista ja teknistä osaamista, jotta dokumentaatio vastaa säädöksen vaatimuksia.

Ulkopuolinen tarkastus

Tietyissä tilanteissa, kuten biometristen järjestelmien kohdalla, ulkopuolisen ilmoitetun laitoksen suorittama tarkastus on pakollinen. Ilmoitettu laitos arvioi järjestelmän teknisen dokumentaation, testausraportit ja riskienhallinnan asiakirjat sekä myöntää tarvittaessa sertifikaatin. Prosessin kesto ja kustannukset vaihtelevat merkittävästi järjestelmän monimutkaisuuden mukaan.

Kuka on vastuussa tekoälyjärjestelmän vaatimustenmukaisuudesta?

Ensisijainen vastuu tekoälyjärjestelmän vaatimustenmukaisuudesta on järjestelmän tarjoajalla eli sillä toimijalla, joka kehittää järjestelmän ja saattaa sen markkinoille. Käyttöönottajalla on puolestaan omat velvoitteensa, erityisesti silloin, kun se mukauttaa järjestelmää tai käyttää sitä tavalla, joka poikkeaa tarjoajan määrittämästä käyttötarkoituksesta.

Vastuunjako tarjoajan ja käyttöönottajan välillä on yksi tekoälysäädöksen tulkinnanvaraisimmista alueista. Yleisesti ottaen tarjoaja vastaa järjestelmän suunnittelusta, dokumentaatiosta ja vaatimustenmukaisuusvakuutuksesta. Käyttöönottaja puolestaan vastaa siitä, että järjestelmää käytetään tarkoitetulla tavalla, henkilöstölle annetaan riittävä koulutus ja ihmisohjauksen mekanismit ovat toiminnassa.

Tilanteen monimutkaisuutta lisää se, että sama organisaatio voi toimia samanaikaisesti sekä tarjoajana että käyttöönottajana, mikä kasvattaa sen velvoitteiden kokonaismäärää huomattavasti. Tällaisissa tapauksissa on erityisen tärkeää selvittää organisaation rooli tarkasti ennen arvioinnin aloittamista.

Mitä seuraa, jos vaatimustenmukaisuusarviointia ei tehdä?

Vaatimustenmukaisuusarvioinnin laiminlyöminen voi johtaa merkittäviin hallinnollisiin seuraamuksiin. EU:n tekoälysäädös mahdollistaa enimmillään 30 miljoonan euron tai kolmen prosentin maailmanlaajuisesta liikevaihdosta lasketun hallinnollisen sakon sen mukaan, kumpi on suurempi. Seuraamusten taso riippuu rikkomuksen vakavuudesta ja organisaation koosta.

Taloudelliset sanktiot ovat kuitenkin vain osa kokonaiskuvasta. Viranomainen voi myös kieltää järjestelmän käytön tai markkinoille saattamisen, mikä voi tarkoittaa merkittäviä liiketoiminnallisia menetyksiä erityisesti silloin, kun tekoälyjärjestelmä on keskeinen osa palvelua tai tuotetta. Julkinen valvontapäätös voi lisäksi heikentää organisaation mainetta asiakkaiden ja yhteistyökumppaneiden silmissä.

Säädöksen soveltaminen etenee vaiheistettuna: tiukimmat velvoitteet astuivat voimaan asteittain vuodesta 2025 alkaen, ja täysimääräinen soveltaminen on käynnissä vuonna 2026. Organisaatiot, jotka eivät ole vielä aloittaneet vaatimustenmukaisuustyötä, ovat jo aikataulullisesti tiukassa tilanteessa.

Milloin tekoälyjärjestelmän vaatimustenmukaisuusarviointiin kannattaa hakea lakiapua?

Lakiavun hankkiminen on perusteltua viimeistään silloin, kun organisaatio tunnistaa kehittävänsä tai ottavansa käyttöön korkean riskin tekoälyjärjestelmän. Oikeudellinen neuvonta on erityisen arvokasta järjestelmän riskiluokittelussa, vastuunjaon selvittämisessä sekä teknisen dokumentaation juridisen riittävyyden varmistamisessa.

Käytännössä lakiapua tarvitaan tyypillisesti seuraavissa tilanteissa:

  • Organisaatio ei ole varma, kuuluuko sen järjestelmä korkean riskin luokkaan
  • Järjestelmä kehitetään kolmannen osapuolen alustalle tai sen päälle, jolloin vastuunjako on epäselvä
  • Organisaatio toimii sekä tarjoajana että käyttöönottajana
  • Järjestelmä käsittelee arkaluonteisia tietoja tai sen päätöksenteolla on merkittäviä vaikutuksia yksilöiden oikeuksiin
  • Viranomaisvalvonta on jo alkanut tai organisaatio on saanut huomautuksen

Tekoälysääntely on kehittyvä oikeudenala, jossa kansallisten viranomaisten tulkintakäytännöt ovat vielä muotoutumassa. Me Hedman Partnersilla autamme organisaatioita hahmottamaan omat velvoitteensa tekoälysäädöksen näkökulmasta ja varmistamaan, että vaatimustenmukaisuustyö on oikeudellisesti kestävällä pohjalla. Ensimmäinen yhteydenotto toimistoomme on maksuton.

Aiheeseen liittyvät artikkelit

Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.

arrow-leftarrow-right