EU AI Act -rikkomuksesta voi seurata merkittäviä taloudellisia seuraamuksia: ankarin sanktiotaso yltää jopa 35 miljoonaan euroon tai seitsemään prosenttiin yrityksen maailmanlaajuisesta vuotuisesta liikevaihdosta. Sanktioiden taso määräytyy rikkomuksen vakavuuden, yrityksen koon ja rikkomuksen tahallisuuden perusteella. Alla käymme läpi keskeisimmät kysymykset, jotka jokaisen tekoälyä hyödyntävän organisaation on syytä tuntea.

Miten EU AI Actin sanktiot määräytyvät?

EU AI Actin seuraamukset määräytyvät kolmiportaisen rakenteen mukaan, jossa rikkomuksen vakavuus, laatu ja toimijan koko vaikuttavat lopulliseen sanktioon. Asetuksessa on erikseen määritelty enimmäisrajat kullekin rikkomustyypille, mutta kansalliset valvontaviranomaiset soveltavat harkintavaltaa yksittäistapauksissa.

Sanktiorakenteen kolme porrasta ovat seuraavat:

  • Enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta liikevaihdosta koskee vakavimpia rikkomuksia, kuten kiellettyjen tekoälykäytäntöjen soveltamista.
  • Enintään 15 miljoonaa euroa tai 3 % liikevaihdosta seuraa muista asetuksen velvoitteiden rikkomisista, kuten puutteellisista vaatimustenmukaisuusdokumenteista tai virheellisestä riskiluokittelusta.
  • Enintään 7,5 miljoonaa euroa tai 1 % liikevaihdosta voidaan määrätä virheellisistä tai harhaanjohtavista tiedoista viranomaisille.

Pk-yrityksille ja startup-yrityksille sovelletaan prosenttiperusteista laskentaa, mikä tarkoittaa käytännössä alhaisempia euromääräisiä enimmäissanktioita kuin suurille konserneille. Valvontaviranomaisen on otettava huomioon myös rikkomuksen tahallisuus, toimijan yhteistyöhalukkuus ja korjaavat toimenpiteet.

Mitkä teot johtavat ankarimpiin seuraamuksiin?

Ankarin sanktiotaso koskee tekoälyjärjestelmiä ja -käytäntöjä, jotka EU AI Act nimenomaisesti kieltää. Nämä ovat niin kutsuttuja kiellettyä tekoälyä koskevia tapauksia, joissa katsotaan, että järjestelmä tai käytäntö loukkaa perusoikeuksia tai aiheuttaa hyväksymätöntä yhteiskunnallista haittaa.

Kiellettyihin käytäntöihin kuuluvat muun muassa:

  • Alitajuntainen manipulointi, jolla vaikutetaan ihmisten päätöksentekoon heidän tietämättään
  • Haavoittuvien ryhmien, kuten lasten tai vammaisten, käyttäytymisen hyväksikäyttö
  • Julkisten viranomaisten toteuttama sosiaalinen pisteytys, joka johtaa epäoikeudenmukaiseen kohteluun
  • Reaaliaikainen biometrinen etätunnistus julkisissa tiloissa lainvalvontatarkoituksiin tietyissä tilanteissa

Myös korkean riskin tekoälyjärjestelmien velvoitteiden vakava laiminlyönti voi johtaa toiseksi ankarimmalle sanktiotasolle. Tähän kuuluvat esimerkiksi puutteelliset riskienhallintajärjestelmät, ihmisvalvonnan laiminlyönti tai vaatimusten vastainen markkinoille saattaminen. Olennaista on, että jo järjestelmän käyttöönotto ilman asianmukaista vaatimustenmukaisuusarviointia voi muodostaa rikkomuksen, vaikka varsinaista vahinkoa ei olisi vielä syntynyt.

Koskeeko EU AI Act myös pieniä yrityksiä?

Kyllä, EU AI Act koskee myös pieniä ja keskisuuria yrityksiä sekä startup-toimijoita, jos ne kehittävät, ottavat käyttöön tai käyttävät tekoälyjärjestelmiä EU:n markkinoilla. Asetus ei rajaa soveltamisalaa yrityksen koon perusteella, vaan ratkaisevaa on toiminnan luonne ja tekoälyjärjestelmän riskiluokka.

Käytännössä pk-yrityksille on kuitenkin suunniteltu tiettyjä helpotuksia:

  • Prosenttiperusteinen sanktiolaskenta tarkoittaa, että euromääräiset enimmäissakot skaalautuvat liikevaihdon mukaan
  • Jäsenvaltioiden valvontaviranomaisten odotetaan ottavan huomioon pk-yritysten resurssirajoitteet valvonnassa
  • Asetuksessa kannustetaan sääntelyhiekkalaatikoihin, joissa pk-yritykset voivat testata tekoälyratkaisuja valvotusti

Pienelle organisaatiolle jo 1 prosentin sanktio liikevaihdosta voi kuitenkin olla toiminnallisesti merkittävä. Lisäksi vaatimustenmukaisuusdokumentaation puuttuminen tai puutteellinen riskiluokittelu muodostaa rikkomuksen riippumatta siitä, onko kyseessä suuri konserni vai muutaman hengen startup. Asetuksen velvoitteet ovat siis periaatteessa samat kaikenkokoisille toimijoille, vaikka seuraamusten euromäärät voivat poiketa merkittävästi.

Miten EU AI Actin valvonta käytännössä toimii?

EU AI Actin valvonta rakentuu kansallisten markkinavalvontaviranomaisten ja EU-tason yhteistyöelimien varaan. Suomessa valvontavastuu jakautuu usealle viranomaiselle tekoälyjärjestelmän soveltamisalan mukaan. Keskeinen uusi toimielin on EU:n tekoälyvirasto, joka koordinoi valvontaa ja vastaa yleiskäyttöisten tekoälymallien valvonnasta.

Valvontaprosessi voi käynnistyä usealla tavalla:

  • Kansallinen viranomainen voi aloittaa tutkinnan omasta aloitteestaan tai kantelun perusteella
  • Markkinavalvontaviranomaiset voivat vaatia dokumentaatiota ja pääsyä järjestelmiin
  • Vakavissa tapauksissa voidaan määrätä väliaikaisia toimenpiteitä, kuten järjestelmän käytön keskeyttäminen
  • Korkean riskin järjestelmien osalta vaatimustenmukaisuusarvioinnit voivat edellyttää ulkopuolista tarkastusta

Valvontaviranomaisten toimivaltuudet ovat laajat: ne voivat vaatia pääsyä tietoihin, suorittaa tarkastuksia ja määrätä korjaavia toimenpiteitä ennen sakkojen asettamista. Prosessissa korostuu toimijan oma aktiivisuus: yhteistyöhalukkuus ja omaehtoinen korjaaminen otetaan huomioon seuraamuksia harkittaessa.

Miten yritys voi varautua EU AI Act -rikkomuksiin etukäteen?

Tehokkain tapa välttää EU AI Act -rikkomukset on rakentaa vaatimustenmukaisuus osaksi tekoälyjärjestelmien kehitys- ja käyttöönottoprosessia alusta alkaen. Jälkikäteinen korjaaminen on huomattavasti työläämpää ja kalliimpaa kuin ennakoiva hallinta.

Keskeisiä ennakoivan varautumisen elementtejä ovat:

  1. Tekoälyjärjestelmien kartoitus ja riskiluokittelu: Organisaation on tunnistettava, mitä tekoälyjärjestelmiä se kehittää tai käyttää, ja arvioitava niiden riskiluokka asetuksen kriteerien mukaan.
  2. Dokumentaation rakentaminen: Korkean riskin järjestelmille vaaditaan kattavaa teknistä dokumentaatiota, lokitietoja ja vaatimustenmukaisuusvakuutuksia.
  3. Ihmisvalvonnan varmistaminen: Prosesseihin on integroitava selkeät mekanismit, joilla ihminen voi valvoa, keskeyttää tai korjata tekoälyjärjestelmän toimintaa.
  4. Henkilöstön kouluttaminen: Asetuksessa on erityisiä vaatimuksia tekoälylukutaidolle, jotka koskevat kaikkia tekoälyn kanssa toimivia henkilöitä.
  5. Sopimuksellinen vastuunjako: Toimittaja- ja asiakassuhteiden sopimuksissa on selkeytettävä, kuka kantaa vastuun asetuksen velvoitteista eri rooleissa.

Juridinen arviointi on olennainen osa varautumista, sillä riskiluokitteluun ja velvoitteiden soveltamiseen liittyy tulkinnanvaraisuuksia, jotka riippuvat kunkin organisaation yksilöllisestä toimintakontekstista. Me Hedman Partnersilla autamme yrityksiä hahmottamaan tekoälyasetuksen velvoitteet niiden liiketoimintaympäristön kannalta ja rakentamaan toimivan vaatimustenmukaisuuskehikon. Ensimmäinen yhteydenotto toimistoomme on maksuton.

Aiheeseen liittyvät artikkelit

Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.

arrow-leftarrow-right