EU:n tekoälysäädös kuntakentällä
Tälle sivustolle on koottu tietoa Euroopan unionin tekoälysäädöksestä, joka rajaa ja raamittaa tekoälyn käyttöä myös julkisella sektorilla. Säädös tuli voimaan 1.8.2024 ja sen soveltaminen on käynnistynyt portaittain kahden vuoden siirtymäajalla. Tekoälyä hyödyntävän järjestelmän, joka otetaan käyttöön 2.8.2026 tai sen jälkeen, on vastattava asetusta. Muita velvoitteita astuu voimaan jo aikaisemmin (ks. alempana Portaittainen toimeenpanon aikataulu).
Asetuksella kielletään haitallisimmat tekoälyn käyttötapaukset sekä määritetään suuririskisiä tekoälyjärjestelmiä koskevat erityisvaatimukset ja toimijoiden velvollisuudet. Lisäksi asetetaan esimerkiksi avoimuutta koskevat säännöt tietyille tekoälyjärjestelmille ja säännöt yleiskäyttöisten tekoälymallien markkinoille saattamiseksi.
Tekoälyjärjestelmän käyttökohteesta ja -tavasta riippuen asetus velvoittaa järjestelmän seurantaan eri tasoisin toimin. Säädöstä varten ei kuitenkaan välttämättä tarvitse luoda uusia seurantajärjestelmiä. Jo olemassa olevia käytäntöjä, jotka on tehty muiden säädösten pohjalta, voi päivittää tarvittavilta osin. Tiedonhallintaan liittyvät vaatimukset, tietosuoja-asetus ja hyvän hallinnon periaatteet luovat myös tekoälyasetuksen vaatimusten noudattamiseen vahvan pohjan, sillä ne estävät jo viranomaistoiminnassa monet haitallisimmat tekoälyn käyttömuodot sekä asettavat reunaehtoja tekoälyn käytölle.
Säädöksen tavoitteena on suojella yksilöiden perusoikeuksia, terveyttä ja turvallisuutta riskeinä pidettyjen tekoälyjärjestelmien käytön seurauksilta. Lähtökohtaisesti säädös on markkinavalvontaa ja tuotevastuusääntelyä, mutta poikkeuksellista tekoälysäädöksessä on se, että myös käyttöönottajia valvotaan velvoittamalla muun muassa perusoikeuksien vaikutustenarviointiin, tietosuoja-arviointiin ja lokitietojen säilytykseen. Tekoälysäädöksestä on hyvä muistaa, että suurin osa sääntelystä koskee suuririskisten tekoälymallien kehittäjiä. Rajoitetun riskin tekoälyjärjestelmiä ja järjestelmien käyttöönottajia koskevat huomattavasti suppeammat velvollisuudet.
Mistä kunnan kannattaa lähteä liikkeelle säädöksen soveltamista pohtiessa?
Kunnat ovat useimmissa tapauksissa käyttöönottajan roolissa. Moni työn tukena käytetty tekoälyjärjestelmä on vähäisen riskin luokituksessa, jolloin sääntely ei kohdistu niihin. Tekoälysäädöstä täytyy ymmärtää ja noudattaa laajemmin, jos kunta itse kehittää tai on mukana kehittämässä tekoälymalleja tai jos kyseessä oleva tekoälyjärjestelmän käyttö lukeutuu suuririskiseksi (esim. käyttö rekrytoinnissa).
Kunnan kannattaakin
- tunnistaa kunnan palvelut ja tehtävät, joissa kunnalla on käytössä tai tarvetta käyttää tekoälyjärjestelmiä
Näiden osalta tulisi
- tunnistaa tekoälyjärjestelmän riskitaso, kunnan rooli kussakin tapauksessa ja millä tavalla tekoälyä käytetään.
Jotta asetuksen velvoitteita voidaan noudattaa, olisi jo
- hankintaa suunnitellessa ymmärrettävä, millaista tekoälyjärjestelmää ollaan hankkimassa ja mihin käyttötarkoitukseen.
Jos kunnassa siis tunnistetaan tehtävä tai palvelu, jossa tekoälyjärjestelmää hyödynnetään tai halutaan hyödyntää, tulee tunnistaa tekoälyn käyttötarkoitus ja -tapa sekä olla tietoinen oman roolin velvollisuuksista. Selvitettävänä kannattaa olla esimerkiksi:
- miten aiemmat seurantajärjestelmät ja käytännöt mahdollisesti jo vastaavat asetuksen velvoitteisiin
- millaisia uusia toimenpidetarpeita kunnassa on asetuksen myötä
- miten kunnan roolien mukaiset velvoitteet tulee huomioida hankinnoissa ja sopimuksissa
- keiden kunnassa tulee ymmärtää asetuksesta tai tekoälystä ja mitä
- Huom. myös kansallinen lainsäädäntökehikko!
- Esimerkki osaamispolun sääntely-ympäristön arvioinnista hallituksen esityksessä laiksi valtakunnallisesta osaamistietovarannosta ja siihen liittyviksi laeiksi sivuilla 10–32.
Kuntien tulee huomioida myös se, että tekoälysäädöksen 86 artiklan mukaisesti kuntalaisilla on oikeus tehdä tekoälyjärjestelmistä valituksia ja saada selvityksiä suuririskisiin tekoälyjärjestelmiin perustuvista päätöksistä, jotka vaikuttavat heidän oikeuksiinsa. Näiltäkin osin oma dokumentaatio ja tiedonhallinta on oleellista, jotta tämän velvollisuuden pystyy tarvittaessa täyttämään.
Olemme koostaneet Kuntaliiton sivuille EU-säädöksiin liittyen materiaalia, josta on muun tiedon lisäksi löydettävissä myös tarkempaa tietoa tarjoajia ja käyttöönottajia koskevista velvoitteista.
Tekoälysäädöksen velvoitteita
Velvoitteet riippuvat tekoälyjärjestelmän käyttökohteesta ja -tavasta sekä kunnan roolista.
Suuririskiset järjestelmät
Tarjoaja:
- Varmistettava, että tekoälyjärjestelmä on asetuksen suuririskisiä tekoälyjärjestelmiä koskevien vaatimusten mukainen. Vaatimukset koskevat
- Vaatimustenmukaisuutta
- Riskinhallintajärjestelmää
- Dataa ja datanhallintaa
- Teknistä dokumentaatiota
- Tietojen säilyttämistä
- Avoimuutta ja tietojen antamista käyttöönottajille
- Ihmisen suorittamaa valvontaa
- Tarkkuutta, vakautta ja kyberturvallisuutta
- Otettava käyttöön laadunhallintajärjestelmä
- Säilytettävä tietty tekninen dokumentaatio ja automaattisesti tuotetut lokitiedot
- Valittava vaatimuksenmukaisuuden arviointimenettely ennen tekoälyjärjestelmän markkinoille saattamista tai käyttöönottoa
- Laadittava EU-vaatimustenmukaisuusvakuutus
- Kiinnitettävä suuririskiseen järjestelmään CE-merkintä ja varmistettava, että suuririskinen järjestelmä täyttää saavutettavuusdirektiivin ja esteettömyysdirektiivin mukaiset esteettömyysvaatimukset
- Rekisteröitävä itsensä ja järjestelmänsä EU:n tietokantaan
- Perustettava ja dokumentoitava seurantajärjestelmä
- Tehtävä yhteistyötä kansallisen toimivaltaisen viranomaisen kanssa.
Käyttöönottaja:
- Käytettävä järjestelmiä niiden käyttöohjeiden mukaisesti.
- Annettava ihmisen suorittama valvonta tehtäväksi henkilöille, joilla on tarvittava pätevyys, koulutus, valtuudet ja tuki saatavilla.
- Siltä osin kuin käyttöönottaja valvoo syöttötietoja, varmistettava, että ne ovat merkityksellisiä ja riittävän edustavia järjestelmän käyttötarkoituksen kannalta.
- Ilmoitettava riskeistä ja vaaratilanteista tarjoajalle, jakelijalle ja asianomaiselle markkinavalvontaviranomaiselle.
- Säilytettävä tietyin edellytyksin kyseisen järjestelmän automaattisesti tuottamat lokitiedot.
- Rekisteröidyttävä, valittava järjestelmä ja rekisteröitävä sen käyttö EU:n tietokantaan.
- Ilmoitettava luonnollisille henkilöille, että heihin sovelletaan suuririskistä tekoälyjärjestelmää, jos käyttöönottaja tekee tai auttaa tekemään luonnollisiin henkilöihin liittyviä päätöksiä.
- Tehtävä yhteistyötä asiaankuuluvien toimivaltaisten viranomaisten kanssa.
- Laadittava perusoikeusvaikutusten arviointi (ks. seuraava dia).
Rajoitetun riskin järjestelmien avoimuusvelvoitteet
Tekoälysäädöksen 50 artiklassa säädetään tiettyjen tekoälyjärjestelmien tarjoajia ja käyttöönottajia koskevista avoimuusvelvoitteista, jotka koskettavat muun muassa kuntien ja kaupunkien chatbotteja. Avoimuusvelvoitteessa oleellista on, että kuntalaisen tulee olla tietoinen, jos hän asioi tekoälyn kanssa tai tekoäly on luonut esimerkiksi kunnan tiedotteiden sisällön. Kuntien on annettava tietoa tekoälyjärjestelmistä, niiden käyttötarkoituksesta sekä siitä, miten se vaikuttaa kansalaisiin. Tekoälyjärjestelmän avulla tehtyihin päätöksiin liittyen kansalaisilla on oltava mahdollisuus haastaa päätökset ja saada ne tarkistettua ihmisen toimesta.
Suomessa chatbottien sääntelyyn liittyy myös digipalvelulain 6 a §, jossa säädetään palveluautomaation käytöstä neuvonnassa. Tarjoaja
- Ilmoitettava luonnolliselle henkilölle, että tämä on vuorovaikutuksessa tekoälyjärjestelmän kanssa, ellei tämä ole ilmeistä.
- Merkittävä synteettistä ääni-, kuva-, video- tai tekstisisältöä tuottavien tekoälyjärjestelmien tuotokset koneellisesti luettavassa muodossa ja varmistettava, että ne voidaan tunnistaa keinotekoisesti tuotetuiksi tai manipuloiduiksi.
Käyttöönottaja
- Ilmoitettava, että sellaisen tekoälyjärjestelmän, joka tuottaa tai manipuloi syväväärennöksen muodostavaa kuva-, ääniä- tai videosisältöä (deepfake), että sisältö on keinotekoisesti tuotettu tai sitä on manipuloitu.
- Ilmoitettava, että tekoälyjärjestelmän, joka tuottaa tai manipuloi tekstiä, jonka tarkoituksena on tiedottaa yleisölle yleistä etua koskevista asioista, että teksti on keinotekoisesti tuotettu tai sitä on manipuloitu
- Tiedot on annettava asiaankuuluville luonnollisille henkilöille selkeällä ja selvästi erottuvalla tavalla viimeistään ensimmäisen vuorovaikutuksen tai altistumisen yhteydessä.
- Tietojen on oltava sovellettavien esteettömyysvaatimusten mukaisia.
Komission eettisten ohjeiden mukaan avoimuudella tavoitellaan sitä, että tekoälyjärjestelmiä kehitetään ja käytetään tavalla, joka mahdollistaa asianmukaisen jäljitettävyyden ja selitettävyyden, ja saa ihmiset tietoiseksi siitä, että he viestivät tai ovat vuorovaikutuksessa tekoälyjärjestelmän kanssa.
Yleiskäyttöiset tekoälymallit
Myös yleiskäyttöisille tekoälymalleille, eli malleille, joita voidaan integroida erilaisiin järjestelmiin ja suorittaa monenlaisia tehtäviä, on asetettu velvoitteita. Velvoitteet koskevat mm. teknistä dokumentaatiota ja mallin koulutukseen käytetyn datan avoimuutta. Jos tekoälymallin suorituskyky katsotaan merkittäväksi, tulee silloin vielä lisävelvoitteita. Systeemisen riskin sisältäviin tekoälymalleihin sovelletaan tarjoajia koskevia velvoitteita, joita käsitellään 52–55 artikloissa. Tekoälymalli voi sisältää systeemisen riskin, jos sen vaikutus on hyvin suuri ja se on koulutettu hyvin suurella laskentateholla. Kunnissa tulee arvioida yleiskäyttöisten tekoälymallien käytön vaikutukset kuntien kriittisiin palveluihin, kuten energia- tai vesihuoltoon sekä yleiskäyttöisten tekoälymallien potentiaali johtaa laajamittaisiin yksityisyyden loukkauksiin tai yhteiskunnallisiin ongelmiin.
Vähäisen riskin järjestelmät
Jos käyttö ei ole kielletty, sitä ei lasketa suuririskiseksi tai avoimuusvaatimuksen alaiseksi, eikä ole systeemistä riskiä, niin silloin kyseessä on vähäisen riskin tekoälyjärjestelmä, jota asetus ei sääntele. Tällaisia ovat esimerkiksi roskapostisuodattimet, tekstinmuokkausohjelmat ja käännöstyökalut sekä kuljetusreitin optimointi.
Oman roolin ja suuririskisyyden määrittely
Roolit
Säädös määrittelee erilaisia rooleja tekoälyjärjestelmien kanssa toimiville tahoille. Rooleja on valvontaviranomaisten lisäksi tarjoaja, käyttöönottaja, maahantuoja ja jakelija. Kunnat ovat useissa tapauksissa käyttöönottajia (käyttävät valvonnassaan olevaa tekoälyjärjestelmää), elleivät itse kehitä tai kehitytä tekoälyjärjestelmää markkinoille, muokkaa sitä merkittävästi tai ota omalla nimellään järjestelmää käyttöön (tarjoaja), saata EU:n markkinoille (maahantuoja) tai muutoin aseta saatavaksi (jakelija) tekoälyjärjestelmää esimerkiksi Yhdysvalloista. Rooleista on huomioitava, että vaikka kunta ei itse kehittäisi tai myisi tekoälyjärjestelmää, voi se silti päätyä tarjoajan velvollisuuksien piiriin (jos kunta ottaa käyttöön suuririskisen tekoälyjärjestelmän omalla nimellään tai tavaramerkillään tai tekee tekoälyjärjestelmään tai sen käyttötarkoitukseen merkittäviä muutoksia). Myös yhteiskehittäminen toisen tahon kanssa voi tarkoittaa tarjoajan velvoitteiden huomiointia.
Suuririskisyys
Tekoälysäädöksen liite III määrittää käyttötarkoitukset, jolloin tekoälyjärjestelmä lasketaan suuririskiseksi. Näihin lukeutuvat kriittinen infrastruktuuri, koulutus ja ammatillinen koulutus, työllisyys, keskeiset yksityiset ja julkiset palvelut (esim. terveydenhuolto ja pankkitoiminta), tietyt lainvalvonta-, maahanmuutto- ja rajavalvontajärjestelmät sekä oikeudelliset ja demokraattiset prosessit (esim. vaaleihin vaikuttaminen). Suuririskisenä pidetään siten esimerkiksi arviointiprosessia, jossa määritellään henkilön oikeus julkisiin etuihin tai palveluihin.
Käyttökohteen lisäksi merkitystä on tekoälyn käyttötavalla, eli kuinka merkittävästi tekoälyjärjestelmän käyttö vaikuttaa päätöksiin. Tekoälyjärjestelmää ei pidetä suuririskisenä, jos se ei aiheuta merkittävää vahingon riskiä luonnollisten henkilöiden terveydelle, turvallisuudelle tai perusoikeuksille.
Tästä ns. "tukiälystä" on kyse, jos tekoälyjärjestelmän tarkoituksena on
- suorittaa suppea menettelyllinen tehtävä;
- parantaa aiemmin suoritetun ihmisen toiminnan tulosta;
- havaita päätöksentekotapoja tai poikkeamia aiemmista päätöksentekotavoista, eikä sen tarkoituksena ole korvata aiemmin tehtyä ihmisen tekemää arviota tai vaikuttaa siihen ilman asianmukaista ihmisen suorittamaa arviota; tai
- valmistelutehtävä, joka koskee liitteessä III lueteltujen käyttötapausten kannalta merkityksellistä arviointia.
Tekoälyjärjestelmää on aina pidettävä suuririskisenä, jos tekoälyjärjestelmä suorittaa luonnollisten henkilöiden profilointia.
Komissio tulee antamaan määrittelyyn suuntaviivoja, mutta vasta vuosina 2025–2026, joten sitä ennen joudutaan itse tulkitsemaan suuririskisyyttä asetuksen liitteen III ja 6 artiklan 3 kohdan luetteloiden pohjalta.
Kielletyt käytöt
Kuntien tulee olla tietoisia myös tekoälyn kielletyistä käytöistä, jotka on lueteltu tekoälyasetuksen II luvun 5 artiklassa. Ei hyväksyttävissä oleviin riskeihin sisältyvät muun muassa ihmisten käytöksen haittaa aiheuttava manipuloiminen, sosiaalinen pisteytys, biometrinen tunnistaminen ja luokittelu.
Tekoälylukutaito
Tekoälyasetuksen 4 artikla kehottaa toteuttamaan toimenpiteitä, joilla varmistetaan henkilöstön ja toimijan puolesta tekoälyjärjestelmien toiminnasta vastaavien henkilöiden riittävä tekoälylukutaito. Tällä tarkoitetaan heidän teknisen tietämyksensä, kokemuksensa, koulutuksensa ja tekoälyjärjestelmien käyttöyhteyden sekä henkilöiden tai henkilöryhmien, joihin tekoälyjärjestelmiä on määrä käyttää, huomioimista tekoälyosaamisen edistämisessä.
Tekoälylukutaidon edistämistä ei asetuksessa sen tarkemmin määritellä, mutta se koskee myös kuntia. Käytännössä artikla ohjaa kuntia jollakin tavalla toiminnassaan varmistamaan niiden henkilöiden tekoälyosaaminen ja -ymmärrys, jotka ovat työssään tekemisissä tekoälyjärjestelmien kanssa. Artiklan muotoilun avoimuuden vuoksi se on lähinnä tavoitteellinen ja ohjaava, eikä seuraamuksia tai valvontaa ole määritetty.
Kunnissa ajankohtaisena esimerkkinä tekoälylukutaidon edistämisestä on Opetushallituksen sekä Opetus- ja kulttuuriministeriön vuoden 2025 aikana julkaistavat suositukset tekoälyn käytölle varhaiskasvatuksessa, perusopetuksessa, vapaassa sivistystyössä ja toisella asteella.
Käytännesäännöt
Tekoälysäädöksen yhteydessä Euroopan komissio on perustanut tekoälytoimiston, joka luotsaa yhteisten käytännesääntöjen luomista tekoälyn kehittämiseen ja käyttöön EU:n alueella. Käytännesäännöissä luodaan ohjeistuksia muun muassa siihen, miten pitää tekoäly ajan tasalla, miten kuvailla tekoälyn koulutukseen käytettyä dataa, miten tunnistaa riskejä sekä miten toimia riskien suhteen. Käytännesääntöjen tarkoitus on siis yhtenäistää toimintatapoja ja toimia ohjeena tekoälymallien kehittäjille. Yleiskäyttöistä tekoälyä koskevat käytännesäännöt tulivat voimaan elokuussa 2025.
Käytännesääntöjen noudattaminen ei ole pakollista, vaan ne on tarkoitettu lähinnä tekoälyjärjestelmien kehittäjien itsesääntelyyn. Ajatus on, että käytännesääntöjä noudattamalla tulee täyttäneeksi myös asetuksen velvoitteet. Vaikka kunta ei itse kehittäisi tekoälymalleja tai ottaisi käytännesääntöjä käyttöön, kuntien kannattaa pitää niiden valmistelua silmällä ja antaa näiden järjestelmien hyödyntäjien näkökulmaa tarpeista ja huomioista esimerkiksi henkilötietojen käsittelyyn liittyen. Käytännesääntöjen muotoilulla voi olla vaikutusta tekoälyasetuksen tulkintoihin ja soveltamiseen.
Tekoälyn sääntelyn testiympäristöt
Jäsenvaltioiden tulee varmistaa, että kansallisella tasolla tarjotaan tosielämää mukaileva tekoälyn sääntelyn testiympäristö elokuuhun 2026 mennessä tekoälysäädöksen 57 artiklan mukaisesti. Testiympäristöt koskevat käytännesääntöjen tapaan lähinnä tekoälymallien kehittäjiä, mutta kunnilla voi olla oleellinen rooli esimerkiksi datan, kuten kuntalaisten henkilötietojen, tarjoajana. Testauksista toimitetaan loppuraportti komissiolle ja tekoälyneuvostolle, joiden kautta kunnat voivat neuvoston tietoalustan kautta saada tietoja testiympäristöjen opeista ja haasteista myös sellaisten testausten osalta, joissa eivät itse ole olleet osallisina.
Testiympäristöjen suunnittelu on alkanut Työ- ja elinkeinoministeriössä vuoden 2024 lopulla. EUSAir: tekoälyn sääntelyn hiekkalaatikot -hanke on EU-rahoitteinen projekti, jossa pilotoidaan testiympäristöjä ja muodostetaan koko EU:ta koskeva ohjeistus testiympäristöjen toteutuksesta. Testiympäristöihin liittyvä lausuntokierros on suunnitteilla vuoden 2025 keväälle.
Seuraamukset
Tekoälysäädöksessä määritellään yrityksille sakkoseuraamuksia asetuksen velvoitteiden laiminlyönnistä yrityksen koosta ja liikevaihdosta riippuen. Seuraamuksista julkishallinnon tahoille ei ole säädetty ja säädöksen osalta tähän on jätetty kansallista liikkumavaraa. Lähtökohtana kansallisessa toimeenpanon työryhmässä on, että viranomaisille ei tästä tulisi seuraamuksia, koskien siten myös kuntia.
TEM:n 1.8.2025 tiedotteen mukaan ”asetuksen kansallista täytäntöönpanoa koskevan lakiesityksen käsittely on kesken eduskunnassa, minkä vuoksi kansallisten viranomaisten tehtäviin, ilmoitettujen laitosten nimeämiseen ja seuraamuksiin liittyvää kansallista lainsäädäntöä ei sovelleta vielä 2.8.2025 alkaen tekoälyasetuksessa säädetyn siirtymäajan mukaisesti, vaan vasta sen jälkeen, kun lakiesityksen käsittely saadaan päätökseen myöhemmin syksyllä.
Tämän vuoksi tekoälyasetuksen rikkomisesta ei voitaisi määrätä seuraamuksia Suomessa vielä kyseisenä ajankohtana. Viranomaiset eivät myöskään aloittaisi vielä tekoälyjärjestelmien valvontaa tai tekoälyasetuksen noudattamisesta annettavaa neuvontaa Suomessa. Lisäksi ilmoitettujen laitosten nimeämiseen liittyvää menettelyä ei vielä noudatettaisi.”
Ensiasteen seuraamus on vakiintuneesti varoitus tai huomautus ja mahdollisuus korjata toimintaa. Ajatuksena on tällä hetkellä, että seuraamukset toimisivat samalla tavoin, kuin tietosuoja-asetuksen suhteen.
Kansalliset valvontaviranomaiset, neuvovat tahot ja yhteiset ohjeet
Tekoälysäädös on lähtökohtaisesti markkinavalvontaa ja tuotevastuusääntelyä, joten kansalliset valvontaviranomaiset koostuvat pitkälti markkinavalvontaviranomaisista. Kansallisten viranomaisten tehtävänä on paitsi valvoa, niin myös neuvoa lain tulkinnassa ja toteutuksessa. Jäsenvaltioiden on tullut elokuuhun 2025 mennessä nimetä kansalliset viranomaiset ja kertoa, miten niihin voi olla yhteydessä. Suomen osalta keskeisiä markkinavalvontaviranomaisia tulevat todennäköisesti olemaan Tietosuojavaltuutettu, Liikenne- ja viestintävirasto Traficom, Turvallisuus- ja kemikaalivirasto Tukes, Sosiaali- ja terveysministeriö ja aluehallintovirastojen työsuojelun vastuualueet, Lääkealan turvallisuus- ja kehittämiskeskus, Energiavirasto, Etelä-Savon elinkeino-, liikenne- ja ympäristökeskus, Finanssivalvonta, Sosiaali- ja terveysalanlupavirasto. Viranomaiset vahvistuvat, kun kansallinen täytäntöönpanolainsäädäntö saadaan eduskunnassa käsiteltyä. Tietyissä tilanteissa Kansaneläkelaitoksen valvojina toimivat eduskunnan valitsemat valtuutetut. Kiellettyjen tekoälykäytäntöjen valvonta tulee Tietosuojaviranomaiselle ja avoimuusvelvoitteita valvoo Liikenne- ja viestintävirasto Traficom. Lisäksi Traficom toimii keskitettynä yhteyspisteenä, jolle kuuluu yhteydenpito EU:n toimielimiin ja muiden jäsenvaltioiden toimivaltaisiin viranomaisiin sekä tarjoaa tekoälyjärjestelmiä koskevaa asiantuntijatukea toimivaltaisille kansallisille viranomaisille. Säädöksen mukaiset ilmoitetut laitokset tarkastavat suuririskisten tekoälyjärjestelmien vaatimustenmukaisuuksia. Ilmoittamisesta vastaaviksi viranomaisiksi tulevat työ- ja elinkeinoministeriö TEM, Liikenne- ja viestintävirasto, Lääkealan turvallisuus- ja kehittämiskeskus ja sosiaali- ja terveysministeriö, joista TEM toimii ilmoittamisesta vastaavana viranomaisena.
Euroopan komissio on perustanut tekoälyneuvoston, jonka neuvonta kohdistuu unionin tasolle. Tekoälyneuvostolla on kuitenkin olemassa erilaisiin kokonaisuuksiin keskittyviä alaryhmiä. Jos kunnille syntyy tarve perustaa kuntia ja julkisen hallinnon toimijoita palveleva alaryhmä, tulee tätä ajatusta viedä kansallisen toimeenpanoryhmän kautta neuvostolle harkittavaksi. Suomessa tekoälyasetuksen kansallisen toimeenpanon työryhmä ja TEM voivat tarvittaessa neuvoa asetuksen soveltamisessa jo ennen valvontaviranomaisten virallista nimeämistä. Euroopan komissiolta on odotettavissa suuntaviivoja muun muassa tekoälyjärjestelmän määrittelyyn sekä kieltojen soveltamiseen.
Suomella ei ole kansallista tekoälystrategiaa julkiselle hallinnolle. Tekoälyyn liittyen on olemassa monenlaisia yleisohjeistuksia ja eettisiä periaatteita, mutta erityisesti kuntanäkökulmaa tekoälyasetuksen tulkintaan on toistaiseksi vähänlaisesti. Eettisiä ohjeistuksia on saatavilla esimerkiksi DVV:n, Euroopan komission sekä valtiovarainministeriön koostamina. Osa kunnista, kuten Tampere ja Helsinki ovat itsekin luoneet tekoälyn käytölle eettiset periaatteet.
Kuten aiemmin mainittu, tiedonhallintaan liittyvät vaatimukset, tietosuoja-asetus ja hyvän hallinnon periaatteet luovat myös tekoälyasetuksen vaatimusten noudattamiseen vahvan pohjan. Tekoälytoimisto tulee laatimaan mallipohjat perusoikeusvaikutustenarviointiin ja tekniseen dokumentaatioon. Myös DVV:llä on valmisteilla hankintoihin ja vaikutustenarviointeihin liittyviä mallipohjia. Linkitämme jatkossa tietoomme tulevia julkaistuja malleja ”Hyödyllisiä linkkejä” -osioon.
Portaittainen toimeenpanon aikataulu
Säädös tuli voimaan 1.8.2024 (20 päivää EU:n virallisen lehtijulkaisun jälkeen 12.7.2024).
2/2025
- kielletyt tekoälyyn liittyvät käytännöt (luvut I ja II)
- tekoälylukutaito (4 artikla)
5/2025
- komission käytännesäännöt valmiit (56 artikla)
8/2025
- vapaaehtoiset komission käytännesäännöt voimaan (56 artikla)
- yleiskäyttöisiä tekoälymalleja koskevia hallintosääntöjä ja velvoitteita (luku V)
- suuririskisten tekoälyjärjestelmien tarjoajien ja käyttöönottajien velvoitteet
- hallinnointi (luku VII)
- seuraamukset ja luottamuksellisuus (luku XII)
- kansallisten toimivaltaisten viranomaisten raportointi viimeistään (70 artikla)
2/2026
- komission suuntaviivat suuririskisyyden määrittelyyn (6 artikla)
8/2026
- avoimuusvelvollisuudet (art. 50)
- testiympäristön oltava valmiina (57 artikla)
8/2026 asetusta sovellettava kokonaisuudessaan, paitsi:
8/2027
- säänneltyihin tuotteisiin sisällytettyjä tekoälyjärjestelmiä koskevat säännöt (6 artikla (1))
- ennen 8/2025 markkinoilla tai käytössä olleet yleiskäyttöiset tekoälymallit (111 artikla (3))
8/2028
- Komissio arvioi tekoälytoimiston toimintaa, käytännesääntöjen tehokkuutta ja muutoksentarpeita valvontajärjestelmiin, avoimuusvelvoitteisiin ja suuririskisyyden aihealueita
8/2030
- markkinoilla tai käytössä ennen elokuuta 2026 olleet suuririskiset tekoälyjärjestelmät (paitsi suuren mittakaavan IT-järjestelmät) (111 artikla (2))
12/2030
markkinoilla tai käytössä ennen elokuuta 2027 olleet liitteessä X listatut suuren mittakaavan IT-järjestelmät (111 artikla (1))
Aikataulusta löytyy kattava englanninkielinen aikajana tekoälysäädöstä käsittelevällä koontisivustolla.
Hyödyllisiä linkkejä tekoälysäädökseen liittyen
Tietoturva
Digi- ja väestötietoviraston VAHTI-verkostoon kuuluu digitaalisen turvallisuuden kehittämisestä ja ohjauksesta vastaavien organisaatioiden johtoa sekä digiturvasta vastaavia asiantuntijoita.
Tekoälylukutaito ja -osaaminen
- KT:n koonti ”Generatiivisen tekoälyn hyödyntäminen kunta- ja hyvinvointialalla - yli 50 vinkkiä hyvään tekoälytartuntaan”.
- Tampereen kaupunki linjasi eettiset periaatteet tekoälyn käytölle (Tampereen kaupunki)
- Helsinki laati periaatteet datan ja tekoälyn eettiselle käytölle (Helsingin kaupunki)
- Tekoälyn vastuullinen hyödyntäminen (Digi- ja väestötietovirasto)
- Ethics-guidelines-AI_FI.pdf (europa.eu). Euroopan komission eettiset ohjeet.
- Tekoälyn eettinen ohjeistus - Valtiovarainministeriö (vm.fi). Valtiovarainministeriön eettinen ohjeistus.
- Hyvil - Tekoälyn lukutaito-opas hyvinvointialueiden käyttöön julkaistu (sovellettavissa)
Tekoälyasetuksesta
- https://artificialintelligenceact.eu/ Kattavaa koontia ja tiivistelmiä asetuksesta englanniksi.
- Asetus - EU - 2024/1689 - EN - EUR-Lex (europa.eu). Suora linkki lakitekstiin.
- Tekoälyn kansallisen toimeenpanon työryhmän tiedot
- Euroopan tekoälytoimisto | Shaping Europe’s digital future (europa.eu). Tekoälytoimiston verkkosivusto
- Euroopan tietosuojaneuvostolta lausunto tekoälymalleista: tietosuojaperiaatteet tukevat tekoälyn vastuullista kehittämistä | Tietosuojavaltuutetun toimisto Lausunnossa mm. keinoja henkilötietojen käyttötapojen ja niiden vaikutusten arviointiin viranomaisille.
- Euroopan laki-instituutin ohjeita tekoälyjärjestelmän määrityksen tulkitsemiseen.
- Sitran ja eOppivan verkkokurssi tekoälysäädöksen tulkitsemisesta ja riskiarvioinneista
Muita linkkejä
- Julkaisimme ohjeistusta tietosuojan huomioinnista tekoälyjärjestelmien kehittämisessä ja käytössä | Tietosuojavaltuutetun toimisto Tietosuojavaltuutetun ohjeistus.
- ICT-hankintojen pelikirja (vm.fi). Valtiovarainministeriön vuonna 2023 julkaisemia ohjeita ICT-hankintoihin.
- SOTE-alalle tehty selvitys (hyvin kunnille sovellettavaa tietoa): Sosiaali- ja terveydenhuollon tekoälyn käyttötapaukset ja lainsäädäntö
- Traficomin uutiskirje digi- ja datasääntelystä sekä datataloudesta: Datamatkalla-uutiskirje | Traficom
Määritelmiä
Toimijoiden rooleja
3 artikla
3) Tarjoaja
luonnollinen tai oikeushenkilö, viranomainen, virasto tai muut elin, joka kehittää tai kehityttää tekoälyjärjestelmän tai yleiskäyttöisen tekoälymallin ja saattaa sen markkinoille tai ottaa tekoälyjärjestelmän käyttöön omalla nimellään tai tavaramerkillään joko maksua vastaan tai maksutta
4) Käyttöönottaja
luonnollista tai oikeushenkilöä, viranomaista, virastoa tai muuta tahoa, joka käyttää valvonnassaan olevaa tekoälyjärjestelmää, paitsi jos tekoälyjärjestelmää käytetään henkilökohtaisessa muussa kuin ammattitoiminnassa
6) Maahantuoja
unionissa sijaitsevaa tai unioniin sijoittautunutta luonnollista tai oikeushenkilöä, joka saattaa markkinoille tekoälyjärjestelmän, jolla on kolmanteen maahan sijoittautuneen luonnollisen tai oikeushenkilön nimi tai tavaramerkki
7) Jakelija
muuta toimitusketjuun kuuluvaa luonnollista tai oikeushenkilöä kuin tarjoajaa tai maahantuojaa, joka asettaa tekoälyjärjestelmän saataville unionin markkinoilla
Muita määritelmiä:
3 artikla
1) Tekoälyjärjestelmä
Konepohjainen järjestelmä, joka on suunniteltu toimimaan käyttöönoton jälkeen vaihtelevilla autonomian tasoilla ja jossa voi ilmetä mukautuvuutta käyttöönoton jälkeen ja joka päättelee vastaanottamastaan syötteestä eksplisiittisiä tai implisiittisiä tavoitteita varten, miten tuottaa tuotoksia, kuten ennusteita, sisältöä, suosituksia tai päätöksiä, jotka voivat vaikuttaa fyysisiin tai virtuaalisiin ympäristöihin
12) Käyttötarkoitus
Käyttöä, johon tarjoaja on tarkoittanut tekoälyjärjestelmän, mukaan lukien erityinen käyttöyhteys ja erityiset käyttöolosuhteet, siten kuin ne on määritelty tiedoissa, jotka tarjoaja on antanut käyttöohjeissa, markkinointi- tai myyntimateriaaleissa ja -ilmoituksissa sekä teknisessä dokumentaatiossa
20) Vaatimustenmukaisuuden arviointi
Prosessi, jolla osoitetaan, täyttyvätkö III luvun 2 jaksossa vahvistetut suuririskistä tekoälyjärjestelmää koskevat vaatimukset
55) Tekoälyn sääntelyn testiympäristö
toimivaltaisen viranomaisen perustamaa hallinnoitua kehystä, joka tarjoaa tekoälyjärjestelmien tarjoajille tai mahdollisille tarjoajille mahdollisuuden kehittää, kouluttaa, validoida ja testata tarvittaessa todellisissa olosuhteissa innovatiivista tekoälyjärjestelmää testisuunnitelman mukaisesti rajoitetun ajan viranomaisvalvonnassa
56) Tekoälylukutaito
Osaamista, tietämystä ja ymmärrystä, joiden avulla tarjoajat, käyttöönottajat ja henkilöt, joihin vaikutukset kohdistuvat, voivat ottaen huomioon oikeutensa ja velvollisuutensa tämän asetuksen puitteissa ottaa tietoon perustuen käyttöön tekoälyjärjestelmiä sekä saada tietoa tekoälyn mahdollisuuksista ja riskeistä ja mahdollisista vahingoista, joita se voi aiheuttaa
63) Yleiskäyttöinen tekoälymalli
Tekoälymalli, myös silloin, kun tällainen tekoälymalli on koulutettu suurella määrällä dataa käyttäen laajamittaista itsevalvontaa, joka on hyvin yleisluonteinen ja pystyy suorittamaan pätevästi monenlaisia erillisiä tehtäviä riippumatta siitä, miten malli saatetaan markkinoille, ja joka voidaan integroida erilaisiin ketjun loppupään järjestelmiin tai sovelluksiin, lukuun ottamatta tekoälymalleja, joita käytetään tutkimus-, kehitys- tai prototyyppitoimintaan ennen niiden saattamista markkinoille
65) Systeeminen riski
Systeemisellä riskillä viitataan yleiskäyttöisten tekoälymallien vaikutuksiltaan merkittävälle suorituskyvylle ominaiseen riskiin ja jolla on merkittävä vaikutus unionin markkinoihin niiden kattavuuden tai kansanterveyteen, turvallisuuteen, yleiseen turvallisuuteen, perusoikeuksiin tai koko yhteiskuntaan kohdistuvien tosiasiallisten tai kohtuudella ennakoitavissa olevien kielteisten vaikutusten vuoksi ja jota voidaan levittää laajamittaisesti koko arvoketjussa
66) Yleiskäyttöinen tekoälyjärjestelmä
Tekoälyjärjestelmä, joka perustuu yleiskäyttöiseen tekoälymalliin ja joka kykenee palvelemaan erilaisia tarkoituksia sekä suorassa käytössä että muihin tekoälyjärjestelmiin integroituna
Kysymyksiä ja vastauksia tekoälysäädökseen liittyen
Tässä osiossa kysymyksiä ja vastauksia tekoälysäädöksestä.
Muualla verkkopalvelussamme tekoälyyn liittyen
Kuntaliiton lausunto luonnoksesta hallituksen esitykseksi eduskunnalle työnhakijan palveluprosessin ja työnvälityspalveluiden kehittämistä koskevaksi lainsäädännöksi
Hyvinvointikertomus tekoälyn haltuun? - miten tekoälyä voi hyödyntää terveyden ja hyvinvoinnin edistämisessä
Mihin tarvitsemme tekoälyn hallintaa julkisella sektorilla ja miksi myös kuntien pitäisi olla siitä kiinnostuneita?
Kuntaliiton asiantuntijat, jotka voivat kertoa lisää

Jaana Jormanainen
- Asiantuntija-, edunvalvonta- sekä kehittämistehtävät erityisesti tiedon yhteentoimivuuden ja hyödyntämisen mahdollistamiseksi kunnissa.
- Julkishallinnon tietovirrat, tietovarannot ja tiedon hyödyntäminen.
- EU-edunvalvonta ja yhteistyö digitalisaatio- ja tieto/data-asioissa.
- EU:n digi- ja datalainsäädäntö kuntasektorin näkökulmasta -projekti ja teemaverkosto.

- kuntalaki ja yleinen kunnallisoikeus
- julkisuus ja tietosuoja
- EU:n digi- ja datasääntely

- digitalisaatiokartoituksen tulosten käsittely, analysointi ja visualisointi erityisasiantuntijoiden tukena.
- EU:n digi- ja datalainsäädäntöprojektissa avustaminen.
- tiimin viestinnässä, pienissä selvitystehtävissä, tilaisuuksien järjestämisessä, verkostojen hallinnoinnissa yms. tehtävissä avustaminen.
- tukitehtävät verkostojen hallinnassa sekä muut avustavat hallinnolliset tehtävät.