ASETUS (EU) 2024/1689 - ASTEITTAINEN VOIMAANTULO

AI Act: kartoittakaa
käyttönne ennen kuin sitä teiltä pyydetään

EU:n tekoälyasetus sääntelee asteittain tekoälyjärjestelmiä, mukaan lukien niitä, jotka on jo integroitu jokapäiväisiin työkaluihinne (esimerkiksi Microsoft 365 Copilot). SYAGA auttaa teitä listaamaan todelliset käyttönne, ymmärtämään teitä koskevat velvoitteet ja rakentamaan toimintasuunnitelman, ilman ammattislangia ja ilman tarkistamattomia numeerisia lupauksia.

2024
Asetus julkaistu (2024/1689)
Portaat
Asteittainen soveltaminen ajan myötä
EU
Horisontaalinen laajuus, kaikki toimialat
Copilot
Tekoäly jo M365-työkaluissanne

Konteksti

Eurooppalainen asetus, jota sovelletaan jo, usein ilman että yritys on sitä huomannut

EU:n tekoälyasetus on jo julkaistu

Asetus (EU) 2024/1689 (lähde EUR-Lex) sääntelee tekoälyjärjestelmien hallintaa Euroopan unionissa. Sen soveltaminen tapahtuu peräkkäisin portain velvoitetyypin mukaan.

🤖

Tekoälyä on jo nykyisissä työkaluissanne

Tekoälyominaisuudet on jo integroitu laajasti käytettyihin toimistosovelluksiin, kuten Microsoft 365 Copilotiin. Monet organisaatiot käyttävät niitä ilman, että tätä laajuutta olisi virallisesti listattu.

📋

Harva yritys on kartoittanut tekoälykäyttönsä

Toimittajien tarjoamien työkalujen, sisäisten kehitysten ja olemassa oleville alustoille käyttöönotettujen automatisoitujen agenttien välillä tekoälyjärjestelmien todellinen laajuus dokumentoidaan harvoin keskitetysti.

🔐

Ennakointi on parempi kuin joutua yllätetyksi

Kuten minkä tahansa uuden sääntelyn kohdalla, on parempi selkeyttää altistumisensa laajuus aikaisin kuin havaita velvoite vasta tarkastuksen tai asiakkaan, vakuuttajan tai kumppanin pyynnön yhteydessä.

AIACT-Express-prosessi

5-vaiheinen tuki, mitoitettu kanssanne tekoälyjärjestelmienne todellisen laajuuden mukaan

1
Vaihe 1 - Rajaus

Haastattelu johdon tai tietojärjestelmävastaavan kanssa

Kontekstin, jo käytössä olevien työkalujen ja käynnissä olevien tai suunniteltujen tekoälyprojektien ymmärtäminen. Tavoite: rajata realistinen analyysilaajuus, ei teoreettinen luettelo.

2
Vaihe 2 - Kartoitus

Käytössä olevien tekoälyjärjestelmien listaus

Toimittajien työkalut (mukaan lukien jo toimistosovelluksiinne sisältyvät tekoälyominaisuudet), sisäiset kehitykset, automatisoinnit ja alustoillenne käyttöönotetut agentit.

3
Vaihe 3 - Analyysi

Roolinne ja niihin liittyvien velvoitteiden määrittely

Määritetään jokaiselle tunnistetulle järjestelmälle, missä määrin olette sen tarjoaja tai käyttöönottaja asetuksen tarkoittamassa mielessä, ja mitkä yleiset velvoitteet siitä seuraavat organisaatiollenne.

4
Vaihe 4 - Toimintasuunnitelma

Vaatimustenmukaisuustoimien priorisointi

Jäsennelty toimintasuunnitelma, priorisoitu riskin ja työmäärän mukaan, ilman lupausta oikeudellisesta tuloksesta: herkät kohdat merkitään erikoistuneen juristin tarkistettaviksi.

5
Vaihe 5 - Toimitus

Diagnoosin esittely ja siirto

Kartoitusdossierin ja toimintasuunnitelman luovutus, keskusteluajan kera vastataksemme tiiminne kysymyksiin.

Mitä saatte

Konkreettisia työasiakirjoja, sovitettuna todelliseen laajuuteenne

📝

Tekoälyjärjestelmien kartoitus

Jäsennelty luettelo rajaus- ja kartoitusvaiheessa tunnistetuista käytöistä.

  • Toimittajien työkalut ja integroidut tekoälyominaisuudet
  • Sisäiset kehitykset ja automatisoidut agentit
  • Tunnistettu rooli jokaiselle järjestelmälle (tarjoaja / käyttöönottaja)

Yhteenveto yleisistä velvoitteista

Selkokielinen asiakirja, joka yhdistää jokaisen tunnistetun järjestelmän asetuksen velvoiteluokkiin.

  • Näkymä tunnistetuittain tekoälyjärjestelmää kohti
  • Kohdat, jotka erikoistuneen juristin on tarkistettava
  • Ei mitään tarkistamatonta seuraamussummaa
📈

Priorisoitu toimintasuunnitelma

Operatiivinen etenemissuunnitelma organisaatiollenne.

  • Toimenpiteet priorisoituna
  • Viittaus koskettavaan laajuuteen (GDPR, tietojärjestelmien hallinta)
  • Muokattava muoto sisäistä seurantaa varten

Katettu laajuus

AI Actia ei analysoida yksin: se nivoutuu jo tuntemienne tekstien kanssa

IA

AI Act (Asetus EU 2024/1689)

Viitekehys tekoälyjärjestelmien hallinnasta Euroopan unionissa. Lähde: EUR-Lex.

RG

GDPR

Heti kun tekoälyjärjestelmä käsittelee henkilötietoja, GDPR-velvoitteet (Asetus EU 2016/679) pysyvät sovellettavina rinnakkain AI Actin omien velvoitteiden kanssa.

HA

Olemassa oleva tietojärjestelmien hallinta

Tekoälykäyttöjen kartoitus liittyy luontevasti laajempaan tietojärjestelmien hallintaprosessiin (tietoturvapolitiikka, riskienhallinta), erityisesti jos organisaatiotanne koskee jo NIS2 tai ISO 27001 -hanke.

M365

Tekoäly jo Microsoft 365:ssa

Ominaisuudet kuten Copilot tuovat tekoälyä jo jokapäiväisessä käytössä oleviin työkaluihin. Niiden käyttö kuuluu kartoitettavaan laajuuteen, vaikka "näkyvää" tekoälyprojektia ei olisikaan.

Tarjous, ei vakiohinta

AI Act -diagnoosin laajuus vaihtelee liikaa käytössä olevien tekoälyjärjestelmien määrän ja luonteen mukaan geneerisen hinnan esittämiseksi. Laadimme tarjouksen rajauksen jälkeen.

Räätälöity AI Act -diagnoosi

Laajuus määritetty kanssanne jo rajausvaiheessa

  • Rajaus ja haastattelu mukana
  • Tunnistettujen tekoälyjärjestelmien kartoitus
  • Yhteenveto yleisistä velvoitteista, ilman keksittyä oikeudellista lukua
  • Priorisoitu toimintasuunnitelma
  • Tarjous laadittu rajauksen jälkeen, ennen sitoumusta
Pyydä tarjous

Usein kysytyt kysymykset

Alla olevat vastaukset ovat tarkoituksella yleisluontoisia. Ne eivät ole oikeudellinen lausunto eivätkä korvaa digitaalioikeuteen erikoistuneen juristin analyysiä.
Koskeeko AI Act yritystäni?
Asetusta sovelletaan laajasti heti kun organisaatio kehittää, saattaa markkinoille tai käyttää tekoälyjärjestelmää Euroopan unionissa, mukaan lukien jo olemassa oleviin työkaluihin integroidut ominaisuudet (esimerkiksi Microsoft 365 Copilot). Toisin kuin muut tekstit, AI Act ei aseta yksinkertaista kynnysarvoa työntekijämäärän tai liikevaihdon mukaan: tarkka laajuus ja velvoitteet riippuvat roolista (tarjoaja tai käyttöönottaja) ja koskettavasta järjestelmästä. Diagnoosi mahdollistaa sen määrittämisen organisaatiollenne.
Mikä on ero tarjoajan ja käyttöönottajan välillä?
Asetus erottaa muun muassa organisaatiot, jotka kehittävät tai saattavat markkinoille tekoälyjärjestelmän (tarjoajat), niistä, jotka käyttävät sitä ammattitoiminnassaan (käyttöönottajat). Sovellettavat velvoitteet eroavat tämän roolin mukaan. Useimmat pk-yritykset ovat ennen kaikkea päivittäin käyttämiensä työkalujen käyttöönottajia.
Mitä riskejä vaatimustenvastaisuudesta seuraa?
Asetus sisältää oman seuraamusjärjestelmänsä. Emme tarkoituksella ilmoita mitään summaa tällä sivulla ennen kuin se on tarkistettu ja vahvistettu erikoistuneen juristin toimesta tarkkaa tilannettanne varten: se on juuri yksi niistä kohdista, jotka diagnoosi mahdollistaa selkeyttämään oikeiden tahojen kanssa.
Korvaako diagnoosi juristin lausunnon?
Ei. AIACT-Express on operatiivinen tukityökalu (kartoitus, selkokielistäminen, toimintasuunnitelma), eikä se ole oikeudellinen lausunto. Kaikissa asetuksen oikeudellista tulkintaa koskevissa kysymyksissä erikoistuneen juristin osallistuminen pysyy tarpeellisena.
Kuinka paljon tiimieni aikaa tarvitaan?
Pääasiassa rajaushaastattelu johdon tai tietojärjestelmävastaavan kanssa, sekä esittelyaika prosessin lopussa. Tarkka määrä täsmennetään tarjouksessa, kun laajuus tunnetaan.
Miksi SYAGA on pätevä tässä aiheessa?
SYAGA Consulting on tehnyt tietojärjestelmien tietoturva- ja vaatimustenmukaisuusauditointeja vuodesta 2009, eri kokoisille organisaatioille. AIACT-Express nojaa samaan auditointimenetelmään (rajaus, kartoitus, analyysi, toimintasuunnitelma) sovellettuna tekoälyn erityislaajuuteen.

Sääntelyseuranta - viralliset lähteet

Mitä eurooppalainen tekoälyteksti todella sanoo, tiivistettynä selkokielelle. Jokainen kohta viittaa viralliseen lähteeseensä (Euroopan komissio, EUR-Lex). Tiedot kerätty 17.7.2026.

📖

Mistä on kyse?

Se on eurooppalainen asetus ("AI Act", teksti 2024/1689), julkaistu 12. heinäkuuta 2024 ja jo "voimassa". Se asettaa yhteiset säännöt tekoälylle koko Euroopan unionissa, toimialasta riippumatta.
virallinen lähde →

📅

Muistettavat päivämäärät

Asetusta sovelletaan vaiheittain: kiellot ovat voimassa 2. helmikuuta 2025 alkaen; hallintasäännöt ja yleiskäyttöisten tekoälyjen velvoitteet 2. elokuuta 2025 alkaen; suurin osa muista velvoitteista (mukaan lukien "korkean riskin" tekoäly) tulee voimaan 2. elokuuta 2026. Huomio: komissio ehdotti 19. marraskuuta 2025 näiden määräaikojen tarkistamista, joten nämä päivämäärät voivat vielä hieman muuttua.
virallinen lähde →

📊

4 riskitasoa

Teksti luokittelee tekoälyn käytöt 4 kategoriaan: hyväksymätön riski (kielletty), korkea riski (tiukasti säännelty), rajoitettu riski (tiedotusvelvollisuus), ja minimaalinen riski - suurin osa nykyisistä käytöistä (esimerkiksi roskapostisuodatin tai videopeli), joita uudet säännöt eivät koske.
virallinen lähde →

🚫

Mikä on täysin kiellettyä

Tietyt käytöt ovat nyt laittomia kaikkialla Euroopassa: ihmisten manipulointi tai harhaanjohtaminen tekoälyllä, henkilön haavoittuvuuksien hyväksikäyttö, kansalaisten pisteyttäminen "sosiaalisena pisteytyksenä", rikoksen tekemisen ennustaminen profiilin perusteella, verkosta tai valvontakameroista kerättyjen kuvien massakeruu kasvojentunnistuksen tietokantojen luomiseksi, tunteiden analysointi töissä tai koulussa, tai biometrian käyttäminen alkuperän, uskonnon tai suuntautumisen päättelemiseen.
virallinen lähde →

Jos tekoälynne katsotaan "korkean riskin" tekoälyksi

Komission mainitsemia esimerkkejä: työkalu joka lajittelee CV:itä, joka hallinnoi luottopäätöksiä, tai joka toimii turvakomponenttina liikenteessä. Tässä tapauksessa riskit on arvioitava ja rajoitettava, käytettävä laadukkaita tietoja, säilytettävä toimintalokeja, dokumentoitava järjestelmä, tiedotettava käyttäjille selkeästi, varmistettava inhimillinen valvonta, ja taattava hyvä vankkuuden ja kyberturvallisuuden taso.
virallinen lähde →

💰

Seuraamukset selkeästi

Kielletyistä käytöistä: jopa 35 miljoonaa euroa tai 7 % maailmanlaajuisesta liikevaihdosta (suurempi kahdesta). Muista asetuksen rikkomuksista: jopa 15 miljoonaa tai 3 %. Viranomaisille annetuista harhaanjohtavista tiedoista: jopa 7,5 miljoonaa tai 1,5 %. Pk-yrityksille ja startup-yrityksille on säädetty alennetut kynnysarvot.
virallinen lähde →

🏛

Kuka valvoo soveltamista

Euroopan komission yhteyteen on perustettu "Euroopan tekoälytoimisto" (yli 125 työntekijää) valvomaan asetuksen johdonmukaista soveltamista, tukenaan komitea, jossa on edustaja jokaisesta jäsenvaltiosta. Jokaisen maan on myös nimettävä omat kansalliset valvontaviranomaisensa.
virallinen lähde →

🤝

Vapaaehtoinen hanke mahdollinen jo nyt

Komissio tarjoaa vapaaehtoista sitoumusta, "AI Pact", vaatimustenmukaisuuden ennakoimiseksi ennen lakisääteisiä määräaikoja. Yli 230 yritystä (suuria konserneja ja pk-yrityksiä) on jo allekirjoittanut sen. Nämä sitoumukset eivät ole oikeudellisesti sitovia.
virallinen lähde →

Ketä AI Act koskee?

Toisin kuin GDPR tai NIS2, AI Act ei aseta yksinkertaista kynnysarvoa työntekijämäärän tai liikevaihdon perusteella. Velvoitteet laukeavat roolinne (tarjoaja tai käyttöönottaja) ja kyseessä olevan tekoälyjärjestelmän riskitason mukaan. Tiedot kerätty 18.7.2026, viralliset lähteet Euroopan komissio ja EUR-Lex.

🌍 Soveltamisala ulottuu EU:n rajojen ulkopuolelle

Virallinen teksti on selvä: asetusta sovelletaan "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Käytännössä EU:n ulkopuolelle sijoittautunut yritys voi kuulua soveltamisalaan, jos sen tekoälyjärjestelmän tuotos on tarkoitettu käytettäväksi unionissa.
virallinen lähde →

FO Tarjoaja ("provider")

Se, joka kehittää tekoälyjärjestelmän tai saattaa sen markkinoille. Euroopan komission antama esimerkki: "a developer of a CV-screening tool" (CV-seulontatyökalun kehittäjä). Sääntely koskee myös yleiskäyttöisten tekoälymallien tarjoajia.
virallinen lähde →

DE Käyttöönottaja ("deployer")

Se, joka käyttää järjestelmää ammatillisessa toiminnassaan. Komission antama esimerkki: "a bank using this screening tool" (pankki, joka käyttää tätä seulontatyökalua). Puhtaasti henkilökohtainen, ei-ammatillinen käyttö on suljettu tämän määritelmän ulkopuolelle.
virallinen lähde →

Mikä jää soveltamisalan ulkopuolelle

  • Sotilaallinen käyttö, puolustus, kansallinen turvallisuus: järjestelmät, jotka on suunniteltu yksinomaan näihin tarkoituksiin, riippumatta niitä käyttävän organisaation tyypistä.
  • Tutkimus ja kehitys: ennen järjestelmän markkinoille saattamista tehtävä T&K- ja prototyyppitoiminta ei kuulu soveltamisalaan.
  • Puhtaasti henkilökohtainen, ei-ammatillinen käyttö: suljettu pois käyttöönottajan määritelmästä.
  • Kolmansien maiden viranomaiset ja kansainväliset järjestöt, jotka toimivat kansainvälisen yhteistyön tai sopimusten puitteissa, riittävin takein.
  • Biometrinen tunnistautuminen tai todentaminen (älypuhelimen lukituksen avaaminen, rajatarkastus): katsottu ei-merkittäväksi riskiksi, jää tämän asetuksen soveltamisalan ulkopuolelle.

virallinen lähde (EUR-Lex) →  ·  virallinen lähde (komission FAQ) →

PME Pk-yritykset ja startupit: kevennyksiä, ei vapautusta

Pk-yritykset ja startupit kuuluvat edelleen asetuksen soveltamisalaan, mutta niille on säädetty kokoon suhteutetut hallinnolliset sakot, kevennetyt tekniset dokumentointivelvoitteet ("AI omnibus" -sopimus) sekä "sääntelyn testiympäristöt" tekoälyhankkeiden testaamiseen valvotuissa olosuhteissa.
virallinen lähde →

RQ Todellinen kriteeri: riskitaso, ei koko

Asetus luokittelee kaikki käyttötavat neljään riskitasoon (kohtuuton, korkea, rajoitettu, minimaalinen). Juuri tämä taso, joka määräytyy järjestelmän luonteen ja käyttötarkoituksen mukaan, laukaisee (tai ei laukaise) velvoitteita - riippumatta käyttävän organisaation työntekijämäärästä tai liikevaihdosta.
virallinen lähde →

💼 Komission mainitsemia konkreettisia toimialaesimerkkejä

Suuntaa antava luettelo "korkean riskin" käyttötapaluokista, sellaisena kuin Euroopan komissio ne esittää:

  • Kriittinen infrastruktuuri ja liikenteen turvakomponentit
  • Koulutus (kokeiden arvostelu, oppilaiden ohjaus)
  • Työllisyys ja rekrytointi (esimerkiksi CV-seulontatyökalu)
  • Olennaisten palveluiden saatavuus (esimerkiksi pankin luottopisteytys)
  • Biometriikka
  • Lainvalvonta
  • Maahanmuutto, turvapaikka-asiat ja rajavalvonta
  • Oikeudenhoito ja demokraattiset prosessit
  • Jo säänneltyjen tuotteiden turvakomponentit (lääkinnälliset laitteet, liikenne)

virallinen lähde →

AI Act: kysymyksiä, joita yritysjohtaja oikeasti pohtii

Ei juridista jargonia: 8 konkreettista kysymystä, yksinkertainen vastaus, ja jokaisen vastauksen takana virallinen lähde (Euroopan komissio, EUR-Lex).

Klikkaa kysymystä nähdäksesi vastauksen ja sen lähteen.

Käytän vain Copilotia tai ChatGPT:tä päivittäin - koskeeko tämä minua todella?

Suurimmassa osassa tapauksia ei erityisten velvoitteiden osalta. Kaupallisen chatbotin tai copilotin käyttäminen, ilman että sitä integroidaan tai muutetaan tuotteeksi, jää asetuksen ytimen ulkopuolelle niin kauan kuin kyse ei ole "korkean riskin" tekoälyjärjestelmästä. Olette silti työkalun "käyttöönottaja": teidän on käytettävä sitä sen käyttöohjeiden mukaisesti.

Pitääkö minun kouluttaa henkilöstöni tekoälyyn?

Kyllä, tämä on asetuksen (4 artikla, "tekoälylukutaito") mukainen velvoite, voimassa 2.2.2025 alkaen. Ajatuksena on antaa tiimeillenne - niille, jotka tarjoavat, käyttävät tai joihin tekoälyjärjestelmä vaikuttaa - tarvittavat valmiudet tehdä perusteltuja päätöksiä näiden työkalujen suhteen. Komissio on julkaissut käytäntökokoelman ("living repository") auttaakseen yrityksiä järjestäytymään, asettamatta yhtä ainoaa koulutusmuotoa pakolliseksi.

Jos chatbot vastaa asiakkailleni tai tekoäly luo visuaalista sisältöäni, pitääkö siitä ilmoittaa?

Kyllä, 2.8.2026 alkaen (asetuksen 50 artikla). Henkilön, joka keskustelee chatbotin kanssa, on voitava tietää keskustelevansa koneen kanssa. Tekoälyn tuottama sisältö (teksti, kuva, video) on pysyttävä tunnistettavana sellaiseksi, ja yleistä etua koskevista aiheista julkaistut "syväväärennökset" tai tekoälytekstit on merkittävä selkeästi ja näkyvästi. Tällaisen sisällön merkitsemistä koskeva vapaaehtoinen käytännesääntö julkaistiin 10.6.2026 yritysten avuksi.

Pitääkö tekoälyni rekisteröidä viralliseen eurooppalaiseen rekisteriin?

Vain jos olette "korkean riskin" tekoälyjärjestelmän tarjoaja: tällöin rekisteröinti julkiseen eurooppalaiseen tietokantaan on pakollista. Myös korkean riskin järjestelmää käyttöönottavien viranomaisten on rekisteröidyttävä, lukuun ottamatta kriittistä infrastruktuuria. Kaupallisten tekoälytyökalujen tavanomainen käyttö ei kuulu tämän rekisterin piiriin.

Ovatko seuraamukset samat pk-yritykselle kuin suurkonsernille?

Ei. Asetus asettaa 3 seuraamusporrasta (jopa 35 miljoonaa euroa tai 7 % maailmanlaajuisesta liikevaihdosta kiellettyjen käytäntöjen osalta; 15 miljoonaa euroa tai 3 % muiden rikkomusten osalta; 7,5 miljoonaa euroa tai 1 % viranomaisille annetuista virheellisistä tiedoista), ja kummastakin kahdesta määrästä sovelletaan aina suurempaa. Pk-yrityksille ja startupeille sääntö kääntyy toisin päin: kunkin portaan ALHAISEMPI määrä on se, jota sovelletaan, ei koskaan korkeampi. Täydelliset ja lähteistetyt tiedot osiossa "AI Actin seuraamukset selkokielellä".

Onko olemassa maksutonta virallista apua sen selvittämiseksi, koskeeko tämä minua?

Kyllä. Komissio on perustanut "AI Act Service Deskin", joka tarjoaa FAQ-osion, "Compliance Checker" -työkalun omien velvoitteiden arviointiin, "AI Act Explorer" -työkalun tekstin selaamiseen artikla artiklalta, sekä lomakkeen kysymyksen esittämiseksi suoraan asiantuntijatiimille.

Käytän tekoälyä CV:iden seulontaan tai henkilöstön valvontaan - onko minulla erityisvelvoitteita?

Kyllä, nämä ovat tyypillisiä asetuksen "korkean riskin" luokkaan luokittelemia käyttötapoja. Käyttöönottajana teidän on muun muassa nimettävä "riittävästi varustettu ja valtuutettu" henkilöstö vastaamaan inhimillisestä valvonnasta, tiedotettava henkilöstöllenne ENNEN tällaisen järjestelmän käyttöönottoa heidän työpaikallaan, ja tiedotettava jokaiselle henkilölle aina, kun tekoäly osallistuu häntä koskevaan päätökseen (esimerkiksi hakemuksen seulontaan). Asetus edellyttää myös näissä käyttötavoissa läpinäkyvyyttä, teknistä dokumentaatiota ja lokien pitämistä.

Voinko testata tekoälyäni ennen käyttöönottoa ilman välitöntä seuraamusriskiä?

Kyllä, juuri tätä varten ovat asetuksen mukaiset "sääntelyn testiympäristöt" (regulatory sandboxes) ja tosiolosuhteissa tehtävät testit, jotka on suunniteltu pk-yrityksille ja startupeille. Toukokuun 7. päivänä 2026 tehty muutos laajensi edelleen tähän järjestelmään pääsyä: yhä useammat innovoijat voivat nyt hyödyntää sitä, myös eurooppalaisen tason testiympäristön kautta, ja kelpoisuutta laajennettiin koskemaan "small mid-cap" -yrityksiä (pieniä keskisuuria yrityksiä).

Tämä FAQ on pedagoginen yhteenveto, joka on laadittu edellä mainittujen virallisten tekstien ja sivujen pohjalta (Euroopan komissio, EUR-Lex). Se ei korvaa tekstin juridista tulkintaa eikä ole oikeudellinen lausunto. Tiedot kerätty 18.7.2026.

AI Actin aikataulu selkokielellä

EU:n tekoälyasetusta ei sovelleta kertarysäyksellä: se etenee vaiheittain vuosina 2024-2028. Tässä muistettavat päivämäärät, mikä on jo voimassa ja mikä on tulossa, kukin varustettuna virallisella lähteellä. Tiedot kerätty 18.7.2026.

2024
1. elokuuta 2024 • jo takana

Asetus tulee voimaan

Eurooppalainen tekoälyä koskeva teksti tulee virallisesti voimassa olevaksi asetukseksi koko Euroopan unionissa. Tästä alkaa lähtöpiste: kaikki myöhemmät määräajat lasketaan tästä päivämäärästä.
virallinen lähde →

2. helmikuuta 2025 • voimassa

Kielletyistä käytännöistä tulee laittomia

Henkilöiden manipulointi, sosiaalinen pisteytys, joukkotunnistus kasvoista... vaarallisimmat käytännöt ovat nyt lainvastaisia kaikkialla Euroopassa (lisätietoja yllä olevassa "sääntelyseuranta"-osiossa). Myös organisaatioiden tekoälylukutaitoa koskevat säännöt ovat voimassa tästä päivämäärästä alkaen.
virallinen lähde →

2. elokuuta 2025 • voimassa

Eurooppalainen hallinto ja generatiivinen tekoäly säänneltyjä

Tekstissä säädetyt valvontaviranomaiset (mukaan lukien Euroopan tekoälytoimisto) ovat virallisesti toiminnassa, ja suurten generatiivisten tekoälymallien (kuten keskusteleva avustaja) tarjoajien on täytettävä läpinäkyvyys- ja teknisen dokumentaation velvoitteet.
virallinen lähde →

!
2. elokuuta 2026 • muutaman päivän kuluttua

Asetuksen yleinen soveltamispäivä

Tämä on päivämäärä, jonka alkuperäinen teksti asetti asetuksen yleiselle soveltamiselle (24 kuukautta voimaantulosta): velvollisuus tiedottaa käyttäjille tekoälystä, ja suurin osa itsenäisesti käytetyistä "korkean riskin" tekoälyjärjestelmistä. Osaa korkean riskin velvoitteista on kuitenkin sittemmin siirretty myöhemmäksi (katso kaksi seuraavaa vaihetta).
virallinen lähde →

19.11.2025 → 7.5.2026 • aikataulu on muuttunut

EU säätää aikataulua ("AI Omnibus")

19. marraskuuta 2025 Euroopan komissio ehdotti tiettyjen asetuksen määräaikojen yksinkertaistamista ja lykkäämistä, jotta tarvittavat tekniset standardit ehditään valmistella. Euroopan parlamentti ja neuvosto pääsivät poliittiseen sopimukseen tästä tekstistä 7. toukokuuta 2026. Konkreettinen seuraus: kahta "korkean riskin" määräaikaa on lykätty (kaksi seuraavaa vaihetta alla). Tämän sivun päivämääränä poliittista sopimusta ei ole vielä julkaistu lopullisessa muodossaan EU:n virallisessa lehdessä.
virallinen lähde →

2027
2. joulukuuta 2027 • tulossa (lykätty määräaika)

Korkea riski herkillä toimialoilla

Uusi määräaika korkean riskin tekoälyjärjestelmille, joita käytetään erityisesti biometriikassa, kriittisessä infrastruktuurissa, koulutuksessa, työllisyydessä tai maahanmuutto-/turvapaikka-/rajavalvonta-asioissa. Nämä velvoitteet, joiden piti alun perin tulla voimaan elokuussa 2026, on lykätty tähän päivämäärään, jotta teknisten standardien viimeistelylle jää aikaa.
virallinen lähde →

2028
2. elokuuta 2028 • tulossa (lykätty määräaika)

Tekoäly osana jo säänneltyjä tuotteita (hissit, lelut...)

Tekoälyjärjestelmille, jotka ovat turvakomponentteja muutoin jo säännellyissä tuotteissa (hissit, lelut, lääkinnälliset laitteet...), määräaika oli alkuperäisessä tekstissä elokuu 2027 (36 kuukautta voimaantulosta). Se on nyt lykätty tähän päivämäärään.
virallinen lähde →

📌

Mitä pitää muistaa, yhdellä lauseella

Kiellot ja hallintosäännöt ovat olleet voimassa jo vuodesta 2025 alkaen; asetuksen yleinen soveltamispäivä koittaa aivan lähipäivinä (2. elokuuta 2026); ja kaksi korkean riskin järjestelmäperhettä (herkät toimialat, säännellyt tuotteet) saavat lisäaikaa vuoden 2027 loppuun ja edelleen vuoden 2028 puoliväliin saakka, jotta tekniset standardit ehditään saada valmiiksi.

AI Actin seuraamukset selkokielellä

Ei paniikkia eikä shokkilukuja: tässä tarkalleen se, mitä eurooppalainen teksti sanoo sakoista, kuka ne määrää ja mistä alkaen ne todella ovat voimassa. Jokainen summa on kirjoitettu mustaa valkoiselle asetuksessa (EU) 2024/1689, 99-101 artiklat.

35 milj. €
tai 7 %maailmanlaajuisesta liikevaihdosta

Enimmäisporras - täysin kielletyt tekoälykäytännöt

Kahdesta määrästä sovelletaan suurempaa. Se koskee yksinomaan 5 artiklan 8 kieltämää käyttötapaa: manipulointi tai harhaanjohtaminen tekoälyn avulla, henkilön haavoittuvuuksien hyväksikäyttö, sosiaalinen pisteytys, rikosriskin ennustaminen pelkän profiloinnin perusteella, kasvokuvien massakeruu kasvojentunnistustietokannan luomiseksi, tunteiden tunnistus työpaikalla tai koulussa, suojattujen ominaisuuksien biometrinen luokittelu, sekä lainvalvonnan "reaaliaikainen" biometrinen tunnistus julkisissa tiloissa.

Asetus (EU) 2024/1689, 99 artiklan 3 kohta →
15 milj. €
tai 3 %maailmanlaajuisesta liikevaihdosta

Väliporras - koskee eniten pk- ja keskisuuria yrityksiä

Juuri tämä porras koskee suoraan eniten tekoälytyökalua käyttäviä asiakasyrityksiä: tarjoajien (16 artikla), valtuutettujen edustajien (22), maahantuojien (23), jakelijoiden (24) velvoitteet, käyttöönottajien eli korkean riskin tekoälyjärjestelmää käyttävien yritysten velvoitteet (26 artikla), ilmoitettujen laitosten velvoitteet, sekä käyttäjille suunnatut läpinäkyvyysvelvoitteet (50 artikla - esimerkiksi ilmoitus siitä, että chatbot on tekoäly).

Asetus (EU) 2024/1689, 99 artiklan 4 kohta →
7,5 milj. €
tai 1 %maailmanlaajuisesta liikevaihdosta

Alin porras - harhaanjohtavat tiedot viranomaisille

Sovelletaan, kun yritys antaa virheellistä, puutteellista tai harhaanjohtavaa tietoa ilmoitetulle laitokselle tai toimivaltaiselle kansalliselle viranomaiselle, joka on tehnyt sille virallisen pyynnön.

Asetus (EU) 2024/1689, 99 artiklan 5 kohta →

Pk-yritykselle sovelletaan aina alempaa määrää

Tekstissä on nimenomainen sääntö: pk-yrityksille ja startupeille jokainen sakko on rajattu kahdesta ehdosta (prosenttiosuus tai kiinteä summa) alempaan, ei koskaan korkeampaan. Käytännössä todellisen liikevaihdon prosenttiosuuteen perustuva sakko korvaa lähes aina monikansallisille yrityksille suunnitellun miljoonakaton.

Asetus (EU) 2024/1689, 99 artiklan 6 kohta →

Sakko ei ole koskaan automaattinen

Teksti velvoittaa viranomaisen ottamaan huomioon ennen määrän vahvistamista: rikkomuksen vakavuuden ja keston, asianosaisten henkilöiden lukumäärän, yrityksen koon ja liikevaihdon, tahallisuuden tai huolimattomuuden, yhteistyön asteen viranomaisen kanssa, sekä jo toteutetut korjaavat toimenpiteet.

Asetus (EU) 2024/1689, 99 artiklan 7 kohta →

Kuka konkreettisesti määrää seuraamukset

Jokaisen jäsenvaltion on nimettävä vähintään yksi kansallinen "markkinavalvontaviranomainen", joka vastaa asetuksen täytäntöönpanosta alueellaan. Euroopan tasolla Euroopan tekoälytoimisto koordinoi kokonaisuutta. Tähän mennessä mikään tarkasteltu virallinen lähde ei vahvista Ranskalle lopullisesti nimetyn viranomaisen nimeä - emme siis keksi sitä.

Asetus (EU) 2024/1689, 70 artikla →

Jo voimassa, ei tulevaisuuden uhka

5 artiklan kiellot (ja niiden jopa 35 miljoonan euron sakot) ovat olleet voimassa 2. helmikuuta 2025 alkaen. Koko seuraamusjärjestelmä (XII luku, 99 artikla) on ollut sovellettavissa 2. elokuuta 2025 alkaen. Kyse ei siis ole kaukaisesta määräajasta: sakkokehys on jo aktiivinen tänään.

Asetus (EU) 2024/1689, 113 artikla →

Erikoistapaus: "yleiskäyttöiset" tekoälymallit (kuten GPT, Gemini...)

Suurten yleiskäyttöisten tekoälymallien tarjoajat (kaupallisten tekoälyavustajien takana olevat "perustamallit") kuuluvat erilliseen järjestelmään: itse Euroopan komissio voi määrätä niille jopa 15 miljoonan euron tai 3 % maailmanlaajuisesta liikevaihdosta suuruisen sakon. Tämä järjestelmä kohdistuu mallin kehittäjään, ei yritykseen, joka käyttää sitä päivittäin.

Asetus (EU) 2024/1689, 101 artikla →

Ei yhtäkään keksittyä lukuesimerkkiä

Asetus edellyttää, että jokainen jäsenvaltio toimittaa komissiolle vuosittain raportin todella määrätyistä sakoista. Tähän mennessä tarkastelluista virallisista lähteistä ei ole löytynyt tämän raportin ensimmäistä laitosta - emme siis mainitse mitään konkreettista tapausta tai todellisuudessa määrättyä summaa ennen kuin se on virallisesti julkaistu.

Asetus (EU) 2024/1689, 99 artiklan 11 kohta →
Summat ja artiklat tarkistettu lukemalla suoraan asetuksen (EU) 2024/1689 virallinen teksti (Euroopan unionin virallinen lehti 12.7.2024, EUR-Lex CELEX 32024R1689). Tämä osio on pedagoginen yhteenveto, se ei korvaa oikeudellista lausuntoa. Tiedot tarkistettu 18.7.2026.

Valvontaviranomaisenne maanne mukaan

Euroopassa jokaisella maalla on omat viranomaisensa. Tässä Euroopan talousalueen 30 maalle tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuusviranomainen. Jokainen nimi linkittää viralliselle sivustolle.

MaaTietosuojaKyberturvallisuus
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Lähteet: viranomaisten viralliset verkkosivustot ja EDPB:n jäsenluettelo (edpb.europa.eu), tarkistettu 18. heinäkuuta 2026. Tietosuojaviranomaiset vahvistettu: 30/30. Kyberturvallisuusviranomaiset vahvistettu: 28/30. Merkintä "à confirmer" tarkoittaa, ettei virallista lähdettä ole toistaiseksi vahvistettu.

Valmiina kartoittamaan tekoälykäyttönne?

Kirjoittakaa meille alustavaa keskustelua ja räätälöityä tarjousta varten.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu