Tekoälyasetuksen yleinen voimaantulo lähestyy, Omnibus muutokset selkeytymässä

Tekoälyasetuksen soveltamisaikataulu on porrastettu ja osia siitä on sovellettu jo vuoden 2025 helmikuusta lähtien. Asetuksen yleinen soveltamisaika koittaa 2.8.2026, mutta asetuksen sisältöön on kohdistunut merkittäviä muutospaineita. Komissio antoi 19.11.2025 tekoälyn sääntelyn yksinkertaistamista ajavan ehdotuksen, jolla pyritään varmistamaan tekoälyasetuksen säännösten sujuva, oikea-aikainen ja oikeasuhtainen täytäntöönpano (Digital Omnibus -ehdotus tekoälyasetukselle, katso aikaisempi artikkelimme tästä). Ehdotuksen käsittelyssä on 18.5.2026 saavutettu alustava yksimielisyys muutamin keskeisin muutoksin, joihin pureudutaan tarkemmin tässä artikkelissa. Alla myös yhteenveto elokuussa voimaan tulevista asetuksen uusista velvoitteista.
2.8.2026 voimaan tulevat tekoälyasetuksen velvoitteet
Tekoälyjärjestelmien tarjoajien ja käyttöönottajien näkökulmasta katsottuna elokuussa 2026 sovellettavaksi tulee uusia sääntöjä lähinnä generatiivisen tekoälyn merkintävelvoitteisiin liittyen, asetuksen artikla 50 nojalla. Osa niistäkin koskee tosin vain uusina markkinoille saatettavia järjestelmiä – vanhoille järjestelmille annetaan lisäaikaa joulukuuhun 2026.
Tekoälyjärjestelmät, jotka on tarkoitettu suoraan vuorovaikutukseen luonnollisten henkilöiden kanssa: tarjoajien on ilmoitettava käyttäjälle, että he ovat vuorovaikutuksessa tekoälyjärjestelmän kanssa, ellei tämä ole ilmeistä.
Synteettistä audio-, kuva-, video- tai tekstisisältöä tuottavat järjestelmät: tarjoajien on merkittävä tuotokset koneluettavasti siten, että ne ovat tunnistettavissa keinotekoisesti tuotetuiksi tai manipuloiduiksi. Niiden järjestelmien osalta, jotka olivat jo markkinoilla ennen 2.8.2026, annetaan siirtymäaikaa 2.12.2026 saakka.
Tunteidentunnistus- tai biometriset luokitusjärjestelmät: käyttöönottajan on ilmoitettava järjestelmälle altistuville henkilöille.
Deepfake-sisältöä tuottavat tai manipuloivat järjestelmät: käyttöönottajan on ilmoitettava sisällön keinotekoisesta alkuperästä.
Tekoälyjärjestelmät, joka tuottavat tai manipuloivat tekstiä, jonka julkaisemisen tarkoituksena on tiedottaa yleisölle yleistä etua koskevista asioista: Tekstin yhteydessä käyttöönottajien on ilmoitettava, että teksti on keinotekoisesti tuotettu tai sitä on manipuloitu.
Omnibuspaketin sisältö
Soveltamisaikataulun muutos korkean riskin tekoälyjärjestelmille
Suuririskisiä järjestelmiä koskevat mittavat vaatimukset olivat alun perin tulossa voimaan elokuussa 2026. Omnibus -paketin myötä tämä määräaika on siirtymässä, koska tarvittavat standardit, yhteiset eritelmät, ohjeistukset ja kansallisten viranomaisten valmiudet ovat viivästyneet. Vaatimuksia aletaan soveltaa 2. joulukuuta 2027 Liitteessä III kuvatuille järjestelmille (yleisempi, käyttötarkoitusperusteinen lista) ja 2. elokuuta 2028 Liite I:ssa listattujen lakien kattamien tuotteiden osalta (tietyt markkinavalvontaa vaativat tuotteet, joissa AI on turvakomponentti). Komission on vielä varmistettava, että tukitoimet, eli ohjeet, standardit ja hyvät käytännöt ovat valmiina ajoissa soveltamisen alkamista varten.
Tähän liittyen komissio on julkaissut luonnoksen ohjeista korkeariskisten tekoälyjärjestelmien luokitteluun. Ohjeiden tarkoituksena on antaa tukea tekoälyjärjestelmien tarjoajille ja käyttöönottajille sekä toimivaltaisille markkinavalvontaviranomaisia arviointiin siitä, tuleeko tekoälyjärjestelmä luokitella korkean riskin järjestelmäksi.
Tekoälylukutaitoa koskevan velvoitteen muutos
Alkuperäinen tekoälyasetuksen teksti sisältää julistuksenomaisen ja tulkinnanvaraisen vaatimuksen tekoälyä käyttäville ja tarjoaville organisaatioille ”riittävän tekoälylukutaidon” varmistamisesta organisaatiossa. Aiemmassa marraskuun 2025 ehdotuksessa vaatimus tekoälylukutaidon edistämisestä olisi siirretty komissiolle ja jäsenvaltioille. Toukokuun 2026 versiossa vaatimus kuitenkin säilyisi itse tekoälyjärjestelmien tarjoajilla ja käyttäjillä. Velvoitteen sanamuotoa ehdotetaan lisäksi muutettavan hieman konkreettisempaan suuntaan. Jatkossa tekoälyn käyttäjien ja tarjoajien tulee ”ryhtyä toimenpiteisiin henkilöstönsä ja muiden niiden puolesta tekoälyjärjestelmien toiminnasta ja käytöstä vastaavien henkilöiden tekoälylukutaidon kehittämiseksi”. Aiemmin hieman epämääräinen vaatimus saa nyt siis edes hieman konkretiaa.
Erikseen on kuitenkin selvennetty, että organisaation ei tarvitse taata kenellekään yksilölle tiettyä tekoälylukutaidon tasoa. Komissiolle ja jäsenvaltioille on asetettu velvoite tukea ja helpottavat tätä työtä julkaisemalla käytännön esimerkkejä yhteisellä tietoalustalla. Lisäksi tekoälyneuvosto tulisi antamaan suosituksia EU:n osaamiskehysten pohjalta komissiolle ja jäsenvaltioille.
Uusia kiellettyjä tekoälykäytäntöjä
Yhä enemmän mediassakin esillä ollut ilmiö tekoälyllä luodusta seksuaalissävytteisestä materiaalista on otettu komission toimenpiteiden kohteeksi, ja toukokuun 2026 ehdotuksessa tähän halutaan puuttua lisäämällä tekoälyasetukseen kaksi kokonaan uutta kiellettyä tekoälyn käyttötarkoitusta.
Ensinnäkin sellaiset tekoälyjärjestelmät kielletään, jotka tuottavat tai manipuloivat realistisia intiimejä tai seksuaalisia kuvia, videoita tai ääntä jostakin tunnistettavasta luonnollisesta henkilöstä, mikäli kyseisen henkilö ei ole antanut vapaaehtoisesti, nimenomaisesti ja tietoisesti suostumustaan tällaiseen käyttöön. Toisekseen sellaiset tekoälyjärjestelmät kielletään, jotka tuottavat lapsiin kohdistuvaa seksuaalista hyväksikäyttömateriaalia (niin sanottu CSAM-kielto). Käyttämisen lisäksi kiellot koskevat sekä suoraan tällaisiin tarkoituksiin suunniteltujen tekoälyjärjestelmien markkinoille saattamista, mutta myös ensisijaisesti muuhun tarkoitukseen suunniteltujen tekoälyjärjestelmien markkinoille saattamista, jos niillä voidaan tehdä kiellettyjä toimia eikä niissä ole kohtuullisia turvajärjestelmiä estämään kiellettyä käyttöä.
Muita muutoksia alkuperäiseen tekoälyasetukseen
Suuririskiseksi tekoälyjärjestelmäksi kategorisoituvien turvakomponenttien määritelmää täsmennetään: Tekoälyjärjestelmiä, joita käytetään yksinomaan ei-turvallisuuteen liittyvissä tehtävissä, kuten käyttäjäapu, suorituskyvyn optimointi tai laadunvalvonta, ei katsota turvakomponenteiksi. Sen sijaan tekoälyjärjestelmät, joiden häiriö tai toimintahäiriö vaarantaisi henkilöiden tai omaisuuden terveyden tai turvallisuuden, katsotaan turvakomponenteiksi. Samalla todetaan, että ollakseen turvakomponentti, on tekoälyjärjestelmän toiminnan tarkoitus oltava nimenomaan edellä kuvattujen riskien ehkäisy tai pienentäminen.
Tarjoajien velvollisuus rekisteröidä tekoälyjärjestelmänsä suuririskisiä järjestelmiä koskevaan EU-tietokantaan säilytetään silloin, kun ne katsovat järjestelmänsä olevan vapautettu suuririskisiä tekoälyjärjestelmiä koskevista vaatimuksista jonkin soveltamispoikkeaman vuoksi. Tämä velvoite ehdotettiin poistettavaksi marraskuun 2025 ehdotuksessa, joka ehti jo herättää mittavaa kritiikkiä. Nyt rekisteröintivelvoite on siis säilymässä, mutta rekisteröinnin tietosisältöä yksinkertaistetaan.
Asetukseen lisätään uusi oikeusperuste erityisten henkilötietoryhmien käsittelylle vinoumien havaitsemiseksi korkean riskin tekoälyjärjestelmissä. Sitä voi kuitenkin hyödyntää vain tiukasti rajatuissa tapauksissa – käsittely on sallittua vain ”siinä määrin kuin se on ehdottoman välttämätöntä”. Säännös ei luo kuitenkaan velvollisuutta tehdä vinoumien havaitsemista.
AI-toimiston toimivaltaa laajennetaan. Aiemmin sen toimivalta kattoi tekoälyjärjestelmät, jotka perustuvat yleiskäyttöiseen tekoälymalliin, kun sekä järjestelmän että mallin on kehittänyt sama tarjoaja, sekä VLOP/VLOSE-alustoihin integroidut järjestelmät. Nyt sen toimivalta laajenee kattamaan myös tekoälyjärjestelmät, jotka ovat kehittäneet saman yrityksen piiriin kuuluvat tarjoajat – ei pelkästään täsmälleen sama yritys.
Muun lainsäädännön kanssa päällekkäisiä velvoitteita puretaan. Muutetussa muodossaan tekoälyasetuksen korkeariskisiä järjestelmiä koskevia vaatimuksia sovellettaisiin vain rajatusti, mikäli sektorikohtainen lainsäädäntö hallinnoi jo riittävällä tasolla riskejä. Erityisesti mainitaan koneasetus, jonka soveltamisalassa olevien tuotteiden osalta tekoälyasetusta sovelletaan vain osittain.
Asetukseen lisätään selventävä säännös, jonka mukaan korkean riskin tekoälyjärjestelmät, jotka täyttävät kyberturvallisuusasetuksen vaatimukset, katsotaan täyttävän myös AI-asetuksen kyberturvallisuusvaatimukset siltä osin kuin nämä vaatimukset kattava vaatimustenmukaisuusvakuutus on annettu
Arvoketjuvelvoitteita muutetaan siten, että alkuperäinen tarjoaja ei enää vastaa järjestelmästä sen jälkeen, kun uusi tarjoaja on ottanut vastuun. Alkuperäisen tarjoajan on kuitenkin tehtävä läheistä yhteistyötä uuden tarjoajan kanssa: sen on annettava teknistä dokumentaatiota, tietoa tunnetuista rajoituksista ja vikatiloista sekä kohdennettua teknistä pääsyä testausta ja validointia varten. Kolmannen osapuolen toimittajan on kirjallisella sopimuksella sovittava tarjoajan kanssa tarvittavista tiedoista, valmiuksista ja teknisestä pääsystä.
Sanktioiden osalta pienten ja keskisuurten yritysten sakkojen enimmäismäärää muutetaan. Lisäksi sanktioitavien velvoitteiden listaan lisätään edellä mainitut arvoketjuvelvoitteet.
Seuraavat vaiheet
Neuvoston ja Euroopan parlamentin on vielä vahvistettava alustava yhteisymmärrys, minkä jälkeen teksti viimeistellään oikeudellisesti ja kielellisesti. Hyväksyminen tulisi tapahtumaan virallisesti kesän aikana, jotta muutos ennättää voimaan ennen elokuun 2. päivän määräaikaa.
Fondian asiantuntijat tukenasi
Fondian tekoälysääntelyn asiantuntijat ovat tukenasi omissa tekoälyyn liittyvissä projekteissasi, olit sitten kehittämässä itse tekoälytyökaluja tai ottamassa niitä käyttöön.