Tekoälyvastaava on nimettävä EU:n tekoälyasetuksen (AI Act) nojalla, kun organisaatio kehittää, ottaa käyttöön tai hyödyntää korkean riskin tekoälyjärjestelmiä tai yleiskäyttöisiä tekoälymalleja (GPAI). Velvollisuus koskee sekä yrityksiä että julkisia toimijoita, ja sen laajuus riippuu siitä, missä roolissa organisaatio kuuluu tekoälyasetuksen soveltamisalaan. Alla käsitellään tarkemmin, kenelle velvollisuus kuuluu, mitä tehtävään sisältyy ja mitä laiminlyönnistä voi seurata.

Kenelle tekoälyvastaavan nimeämisvelvollisuus kuuluu?

Tekoälyvastaavan nimeämisvelvollisuus koskee tekoälyasetuksen mukaan ensisijaisesti toimijoita, jotka toimivat korkean riskin tekoälyjärjestelmien tarjoajina tai käyttöönottajina sekä yleiskäyttöisten tekoälymallien tarjoajina. Käytännössä velvollisuus ulottuu laajalle joukolle yrityksiä eri toimialoilla.

Tekoälyasetus erottelee toisistaan useita rooleja: tarjoajan (provider), käyttöönottajan (deployer), maahantuojan ja jakelijan. Tarjoajalla tarkoitetaan tahoa, joka kehittää tekoälyjärjestelmän tai -mallin ja saattaa sen markkinoille. Käyttöönottaja puolestaan on organisaatio, joka ottaa valmiin järjestelmän käyttöön omassa toiminnassaan. Molemmilla rooleilla on omat velvoitteensa, ja nimeämisvelvollisuus voi aktualisoitua kummassakin asemassa.

Erityistä huomiota ansaitsee se, että velvollisuus ei riipu yrityksen koosta samalla tavoin kuin esimerkiksi GDPR:n mukainen tietosuojavastaavan (DPO) nimeämisvelvollisuus. Myös pienemmät toimijat voivat joutua nimeämään tekoälyvastaavan, jos niiden hyödyntämä tai kehittämä järjestelmä kuuluu korkean riskin kategoriaan. Korkean riskin sovellusalueita ovat muun muassa rekrytointi, luottoarviointi, kriittinen infrastruktuuri ja lainvalvonta.

Mitä tekoälyvastaavan tehtäviin kuuluu?

Tekoälyvastaavan tehtävänä on varmistaa, että organisaation tekoälyjärjestelmien kehittäminen, käyttöönotto ja ylläpito tapahtuvat tekoälyasetuksen vaatimusten mukaisesti. Rooli on luonteeltaan sekä hallinnollinen että tekninen, ja se edellyttää kykyä toimia siltana juridisten velvoitteiden ja operatiivisen toiminnan välillä.

Tehtäväkokonaisuuteen kuuluu tyypillisesti ainakin seuraavia osa-alueita:

  • Organisaation tekoälyjärjestelmien kartoittaminen ja luokittelu riskiluokkiin
  • Vaatimustenmukaisuuden seuranta ja sisäisten prosessien kehittäminen
  • Tekoälyjärjestelmien dokumentaation ja teknisten tiedostojen hallinta
  • Yhteydenpitovastuun kantaminen suhteessa kansallisiin valvontaviranomaisiin
  • Henkilöstön kouluttaminen tekoälyn vastuulliseen käyttöön
  • Perusoikeuksiin kohdistuvien vaikutusten arviointi korkean riskin järjestelmissä

Tekoälyvastaavan rooli muistuttaa monilta osin tietosuojavastaavan asemaa, mutta toimintakenttä on laajempi ja teknisesti vaativampi. Henkilöllä on oltava riittävä asiantuntemus sekä tekoälyteknologiasta että sovellettavasta sääntelystä. Käytännössä tämä tarkoittaa, että pelkkä juridinen tai pelkkä tekninen osaaminen harvoin yksinään riittää.

Milloin tekoälyvastaava on nimettävä, mitkä ovat AI Actin aikataulut?

EU:n tekoälyasetus tuli voimaan elokuussa 2024, mutta sen soveltaminen etenee vaiheittain. Kiellettyihin tekoälykäytäntöihin liittyvät säännökset tulivat sovellettaviksi helmikuussa 2025, ja yleiskäyttöisiä tekoälymalleja koskevat velvoitteet astuivat voimaan elokuussa 2025. Korkean riskin järjestelmiä koskevat vaatimukset, mukaan lukien nimeämisvelvollisuus, tulevat täysimääräisesti sovellettaviksi vuoden 2026 aikana.

Aikataulullisesti keskeistä on, että organisaatioiden ei tarvitse odottaa velvoitteiden voimaantulopäivää ennen kuin toimet käynnistetään. Vaatimustenmukaisuuden rakentaminen edellyttää usein kuukausien valmistelua, joten tekoälyvastaavan nimeäminen ja sisäisten prosessien luominen on perusteltua aloittaa hyvissä ajoin ennen soveltamispäivää.

Erityistä huomiota ansaitsee se, että jo käytössä olevat korkean riskin järjestelmät eivät automaattisesti saa pitkää siirtymäaikaa. Uudet järjestelmät, jotka saatetaan markkinoille soveltamispäivän jälkeen, kuuluvat välittömästi täysimääräisten vaatimusten piiriin.

Voiko tekoälyvastaavan tehtävän ulkoistaa?

Tekoälyvastaavan tehtävän voi ulkoistaa ulkopuoliselle asiantuntijalle tai palveluntarjoajalle, eikä tekoälyasetus edellytä, että henkilön on oltava organisaation omaa henkilöstöä. Ulkoistaminen on käytännöllinen vaihtoehto erityisesti pienemmille yrityksille, joilla ei ole resursseja palkata tehtävään erikoistunutta henkilöä.

Ulkoistamiseen liittyy kuitenkin huomionarvoisia reunaehtoja. Vastuu vaatimustenmukaisuudesta säilyy aina organisaatiolla itsellään, vaikka operatiiviset tehtävät olisi siirretty ulkopuoliselle. Tämä tarkoittaa, että ulkoistussopimuksen on oltava selkeä tehtävien, vastuiden ja raportointikäytäntöjen osalta.

Ulkoistetun tekoälyvastaavan on lisäksi pystyttävä toimimaan tehokkaasti organisaation sisäisissä prosesseissa ja saatava riittävät tiedot käytössä olevista järjestelmistä. Pelkkä nimellinen ulkoistaminen ilman todellista pääsyä tarvittavaan informaatioon ei täytä asetuksen vaatimuksia. Me Hedman Partnersilla autamme yrityksiä arvioimaan, millainen järjestely parhaiten vastaa niiden toimintaympäristöä ja riskiprofiilia.

Mitä seurauksia tekoälyvastaavan puuttumisesta voi olla?

Tekoälyvastaavan nimeämisvelvollisuuden laiminlyönti voi johtaa merkittäviin hallinnollisiin seuraamuksiin. EU:n tekoälyasetuksen mukaiset enimmäissakot voivat tietyissä rikkomistilanteissa nousta kymmeniin miljooniin euroihin tai prosenttiosuuteen yrityksen maailmanlaajuisesta liikevaihdosta, riippuen rikkomuksen vakavuudesta.

Seuraamukset eivät kuitenkaan rajoitu pelkästään taloudellisiin sanktioihin. Vaatimustenmukaisuuden puutteet voivat johtaa:

  • Kansallisen valvontaviranomaisen asettamiin korjaustoimenpiteisiin tai toimintakieltoihin
  • Markkinoilta poistamiseen tai käyttöönottokieltoon korkean riskin järjestelmien osalta
  • Mainevaurioihin, jotka vaikuttavat asiakassuhteisiin ja kumppanuuksiin
  • Sopimusvastuisiin, jos vaatimustenvastaisuus aiheuttaa vahinkoa kolmansille osapuolille

Oikeudellinen arviointi on aina tapauskohtaista, ja seuraamusten laajuus riippuu muun muassa siitä, onko kyse tahallisesta laiminlyönnistä vai puutteellisesta prosessista, sekä siitä, millainen riskitaso organisaation käyttämiin järjestelmiin liittyy. Tulkinnanvaraisuuksia sisältyy erityisesti siihen, miten kansalliset valvontaviranomaiset tulevat soveltamaan asetusta käytännössä, sillä täytäntöönpanokäytännöt ovat vasta muotoutumassa.

Kokonaisuutena arvioiden tekoälyvastaavan nimeäminen on sekä sääntelyllinen velvollisuus että osa laajempaa riskienhallintaa. Organisaatiot, jotka rakentavat vaatimustenmukaisuuden ennakoivasti, ovat paremmassa asemassa sekä valvontatilanteissa että liiketoiminnallisesti, kun tekoälyjärjestelmien käyttö laajenee ja sääntely tiukkenee.

Aiheeseen liittyvät artikkelit

Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.

arrow-leftarrow-right