EU:n kyberkestävyyssäädös eli Cyber Resilience Act (CRA) asettaa laajasti pakollisia kyberturvallisuusvaatimuksia EU-markkinoilla tarjottaville digitaalisia elementtejä sisältäville tuotteille. Sääntelyn tavoitteena on parantaa ohjelmistojen ja laitteiden kyberturvallisuutta koko niiden elinkaaren ajan. Suurinta osaa kyberkestävyyssäädöksen velvoitteista aletaan soveltaa 11.12.2027, mutta osa ilmoitusvelvollisuuksista tulee sovellettavaksi jo 11.9.2026.
Tässä artikkelissa käymme läpi, mistä kyberkestävyyssäädöksessä on kyse, millaisia tuotteita ja toimijoita se koskee sekä mitä keskeisiä velvoitteita sääntely tuo yrityksille.
Mistä on kyse ja millaisiin yrityksiin säädös soveltuu?
Kyberkestävyyssäädös on EU-asetus, jolla asetetaan kyberturvallisuutta koskevia vaatimuksia digitaalisia elementtejä sisältäville tuotteille. Sääntelyn perusajatuksena on, että markkinoille saatettavien tuotteiden on oltava kyberturvallisia jo silloin, kun ne saatetaan markkinoille, ja niiden turvallisuudesta on huolehdittava myös tämän jälkeen koko tuotteen elinkaaren ajan.
Säädöksen soveltamisala on laaja. Se koskee EU-markkinoilla tarjottavia ohjelmistoja ja laitteita, joissa on digitaalisia elementtejä. Tuotteen käyttötarkoitukseen tai kohtuudella ennakoitavissa olevaan käyttöön on lisäksi kuuluttava suora tai epäsuora looginen tai fyysinen datayhteys laitteeseen tai verkkoon.
Kyberkestävyyssäädöksen soveltuminen ei riipu ensisijaisesti yrityksen toimialasta tai koosta, vaan siitä, millaisia tuotteita yritys tarjoaa EU-markkinoilla ja missä roolissa se toimii tuotteen toimitusketjussa. Laajimmat velvoitteet kohdistuvat valmistajiin, mutta säädös asettaa velvoitteita myös muille toimijoille. Säädöksen soveltuminen kannattaa tarkistaa esimerkiksi seuraavissa tilanteissa.
Ohjelmistoyhtiöt: mobiilisovellukset, tietokoneohjelmistot, käyttöjärjestelmät ja erikseen tarjottavat ohjelmistokomponentit voivat kuulua säädöksen piiriin. Sääntely ei rajoitu kuluttajatuotteisiin, vaan myös yritysasiakkaille tarjottavat ohjelmistot voivat kuulua sen soveltamisalaan.
SaaS-palveluyritykset: pelkkä selainpohjainen SaaS-palvelu ei lähtökohtaisesti ole säädöksen tarkoittama digitaalisia elementtejä sisältävä tuote. Tilanne voi kuitenkin olla toinen, jos palveluun liittyy asiakkaan laitteella toimiva ohjelmisto, kuten mobiili- tai työpöytäsovellus. Tällöin myös ohjelmiston toiminnan kannalta välttämätön, valmistajan toimesta tai vastuulla kehitetty taustaratkaisu voi kuulua samaan sääntelyn alaiseen tuotekokonaisuuteen.
Verkkoon kytkettäviä laitteita tarjoavat yritykset: esimerkiksi IoT-laitteet, älylaitteet, kamerat, reitittimet ja muut digitaalisia elementtejä sisältävät fyysiset tuotteet voivat kuulua sääntelyn piiriin.
Maahantuojat ja jakelijat: myös EU:n ulkopuolisen toimijan digitaalisia tuotteita EU-markkinoille tuoville yrityksille sekä digitaalisia tuotteita EU:ssa jakeleville yrityksille asetetaan säädöksessä omia tarkistus- ja reagointivelvollisuuksia.
Ohjelmistokehitystä ostavat yritykset: Säädös voi soveltua myös yrityksiin, joiden pääasiallista liiketoimintaa ei ole ohjelmistojen tai digitaalisten laitteiden kehittäminen. Nykyisin monen yrityksen palveluun tai tuotteeseen liittyy esimerkiksi asiakkaalle tarjottava mobiilisovellus, joka voi kuulua säädöksen soveltamisalaan. Yrityksen ei tarvitse itse koodata ohjelmistoa tai valmistaa laitetta ollakseen säädöksessä tarkoitettu valmistaja. Jos yritys teettää tuotteen suunnittelun, kehittämisen tai valmistamisen kolmannella osapuolella ja tarjoaa valmiin tuotteen omalla nimellään tai tavaramerkillään, valmistajan velvoitteet voivat tulla sovellettaviksi.
Avoimen lähdekoodin ohjelmistovastaavat: Säädöksessä tunnistetaan erikseen toimijat, jotka eivät ole tuotteen valmistajia, mutta tukevat järjestelmällisesti ja pitkäjänteisesti kaupalliseen toimintaan tarkoitettujen avoimen lähdekoodin ohjelmistojen kehittämistä ja varmistavat niiden toimintakelpoisuuden. Avoimen lähdekoodin ohjelmistovastaaviin sovelletaan valmistajia kevyempiä, niiden erityiseen asemaan mukautettuja velvoitteita.
Mitä valmistajalta edellytetään?
Valmistajan on huolehdittava siitä, että tuote täyttää kyberkestävyyssäädöksessä asetetut olennaiset kyberturvallisuusvaatimukset. Käytännössä valmistajan on arvioitava tuotteeseen liittyviä kyberturvallisuusriskejä ja otettava nämä riskit huomioon tuotteen suunnittelussa, kehittämisessä, tuotannossa ja ylläpidossa. Tuote on muun muassa suunniteltava siten, että sen tietoturvariskejä voidaan hallita asianmukaisesti.
Valmistajan on myös hallittava tuotteessa ilmenneitä haavoittuvuuksia. Tämä tarkoittaa esimerkiksi havaittujen haavoittuvuuksien käsittelyä, korjaavien päivitysten tarjoamista ja tuotteen turvallisuuden ylläpitämistä sääntelyssä edellytetyn tukijakson ajan.
Lisäksi valmistajan on laadittava tuotetta koskeva tekninen dokumentaatio ja suoritettava soveltuva vaatimustenmukaisuuden arviointi ennen tuotteen markkinoille saattamista.
Mitä vaatimustenmukaisuuden arviointi tarkoittaa?
Kyberkestävyyssäädös toimii tältä osin vastaavantyyppisellä logiikalla kuin EU:n muu tuotesääntely. Valmistajan on pystyttävä osoittamaan, että tuote täyttää sitä koskevat vaatimukset. Arviointimenettely riippuu tuotteen ominaisuuksista ja siitä, mihin tuoteluokkaan se kuuluu.
Useimpien tuotteiden osalta valmistaja voi arvioida vaatimustenmukaisuuden itse. Kyberturvallisuuden kannalta tärkeisiin ja kriittisiin tuotteisiin sovelletaan kuitenkin tiukempia arviointimenettelyjä. Tuoteluokasta ja käytettävistä standardeista tai sertifiointijärjestelmistä riippuen vaatimustenmukaisuuden arviointiin voidaan tällöin edellyttää myös ilmoitetun laitoksen osallistumista.
Kun tuotteen vaatimustenmukaisuus on osoitettu, valmistaja laatii EU-vaatimustenmukaisuusvakuutuksen ja kiinnittää tuotteeseen CE-merkinnän. Ohjelmistotuotteiden osalta CE-merkintä esitetään EU-vaatimustenmukaisuusvakuutuksessa tai ohjelmiston verkkosivustolla helposti ja suoraan saatavilla.
Milloin haavoittuvuuksista ja tietoturvapoikkeamista on ilmoitettava?
Yksi säädöksen keskeisistä uusista velvollisuuksista liittyy aktiivisesti hyödynnettyihin haavoittuvuuksiin ja vakaviin tietoturvapoikkeamiin. Valmistajalla on velvollisuus ilmoittaa tällaisista sääntelyn piiriin kuuluviin tuotteisiin liittyvistä haavoittuvuuksista tai poikkeamista viranomaisille keskitetyn raportointialustan kautta. Ensimmäinen ilmoitus on tehtävä jo 24 tunnin kuluessa siitä, kun valmistaja tulee tietoiseksi tapahtumasta. Asetuksessa on kuvattu määräajat myös tämän jälkeen annettavien tarkempien tietojen toimittamiselle.
Valmistajan on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista myös tuotteen käyttäjille. Käyttäjille on annettava tieto myös mahdollisista toimenpiteistä, joilla käyttäjät voivat lieventää haavoittuvuuden tai poikkeaman vaikutuksia.
Ilmoitusvelvollisuudet tulevat sovellettaviksi jo 11.9.2026, eli huomattavasti muuta sääntelyä aikaisemmin. Käytännössä tämä tarkoittaa, että haavoittuvuuksien tunnistamiseen, sisäiseen eskalointiin ja viranomaisraportointiin liittyvien toimintamallien pitäisi olla kunnossa jo ennen kuin säädöksen muut velvoitteet tulevat täysimääräisesti sovellettaviksi.
Kuinka pitkään tuotteen kyberturvallisuudesta on huolehdittava?
Kyberkestävyyssäädös korostaa tuotteen koko elinkaaren aikaista turvallisuutta. Valmistajan on määritettävä tuotteelle tukiaika, jonka aikana se muun muassa käsittelee tuotteen haavoittuvuudet tehokkaasti ja tarjoaa tarvittavia tietoturvapäivityksiä. Tukiajan pituutta määriteltäessä on otettava huomioon muun muassa käyttäjien kohtuulliset odotukset, tuotteen luonne ja käyttötarkoitus sekä tuotteen odotettu käyttöaika. Tukiajan on lähtökohtaisesti oltava vähintään viisi vuotta, mutta jos tuotetta odotetaan käytettävän lyhyemmän ajan, tukiajan on vastattava odotettua käyttöaikaa.
Haavoittuvuuksiin on puututtava ja ne on korjattava viipymättä, esimerkiksi tarjoamalla tietoturvapäivityksiä. Tunnistettujen tietoturvaongelmien korjaamiseksi tarjottavat päivitykset on myös jaettava käyttäjille viipymättä ja lähtökohtaisesti maksutta, ellei räätälöidyn tuotteen osalta ole yrityskäyttäjän kanssa toisin sovittu. Tukiaikana julkaistu tietoturvapäivitys on pidettävä saatavilla vähintään kymmenen vuoden ajan sen julkaisemisesta tai jäljellä olevan tukiajan sen mukaan, kumpi ajanjaksoista on pidempi.
Mitä yrityksen kannattaa tehdä nyt?
Ensimmäinen kysymys on luonteva: kuuluuko jokin yrityksen tarjoamista tuotteista kyberkestävyyssäädöksen soveltamisalaan? Jos vastaus on kyllä, seuraavaksi kannattaa selvittää yrityksen rooli toimitusketjussa ja tunnistaa, mitä velvollisuuksia juuri kyseiseen rooliin liittyy.
Tämän jälkeen voidaan arvioida, miten nykyiset tuotekehitys-, haavoittuvuuksienhallinta-, dokumentointi- ja raportointiprosessit suhteutuvat uuden sääntelyn vaatimuksiin. Ensimmäisenä kannattaa luoda prosessi ilmoitusvelvollisuuksien noudattamiseksi, jotta valmius on olemassa jo ensimmäisten velvoitteiden tullessa sovellettaviksi.
Kyberkestävyyssäädöksessä on lopulta kyse melko perustavanlaatuisesta muutoksesta siinä, miten digitaalisten tuotteiden kyberturvallisuutta EU:ssa tarkastellaan. Tietoturva on jatkossa entistä useammin osa tuotteen lakisääteistä vaatimustenmukaisuutta, eikä vain hyvä käytäntö tai asiakkaan kanssa neuvoteltava vastuukysymys.

Katri Aarnio
Counsel
+358 50 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
”Ympäristöystävällinen”, ”hiilineutraali” ja ”vastuullinen” ovat vakiintuneet osaksi markkinointia. Ympäristöväittämät eivät tähänkään asti ole saaneet olla harhaanjohtavia, mutta 27.9.2026 sääntely täsmentyy ja tietyt menettelyt kielletään kaikissa tilanteissa. Uudet viherväittämien pelisäännöt edellyttävät, että yritykset tarkistavat kuluttajille suunnatut ympäristöväittämät, kestävyysmerkinnät, ilmastotavoitteet ja tuotetiedot.
Mitä sääntelyä uudistetaan?
Kyse on direktiivistä (EU) 2024/825, jolla muutetaan EU:n sopimattomia kaupallisia menettelyjä ja kuluttajan oikeuksia koskevia direktiivejä. Suomessa direktiivi on pantu täytäntöön kuluttajansuojalain muutoksella ja uudella valtioneuvoston asetuksella.
Uudistus koskee kuluttajille suunnattua markkinointia ja menettelyjä asiakassuhteessa yrityksen koosta riippumatta. Säännöt voivat tulla sovellettaviksi verkkosivuilla, mainonnassa, sosiaalisen median kaupallisissa sisällöissä, pakkauksissa, verkkokauppojen tuotetiedoissa ja muussa kuluttajille suunnatussa vastuullisuusviestinnässä.
Direktiiviä ei pidä sekoittaa erilliseen Green Claims -direktiiviehdotukseen. Sen käsittely on tällä hetkellä jumissa, eikä ehdotusta ole hyväksytty tai virallisesti peruutettu.
Milloin sääntöjä aletaan soveltaa?
Uusia säännöksiä aletaan soveltaa 27.9.2026. Rajattu siirtymäsäännös koskee ennen tätä päivää markkinoille saatettuun tavaraan tai sen pakkaukseen sisältyvää markkinointia: kestävyysmerkintöjä, yleisiä ympäristöväittämiä ja väittämän laajuutta koskevia tiettyjä kieltoja sovelletaan tällaiseen markkinointiin vasta 27.3.2027. Kyse ei ole yleisestä lisäajasta kaikille viherväittämille, eikä siirtymäsäännös koske esimerkiksi verkkomainontaa, uusia pakkauksia tai muita asetuksessa kiellettyjä menettelyjä.
Millaisia ympäristöväittämiä saa käyttää?
Yleiset ilmaukset, kuten ”ympäristöystävällinen”, ”vihreä”, ”ekologinen” ja ”ilmastoystävällinen”, ovat lähtökohtaisesti kiellettyjä, ellei yritys pysty osoittamaan väittämän kannalta merkityksellistä, tunnustettua erinomaista ympäristönsuojelullista tasoa. Tällainen taso voi perustua esimerkiksi EU-ympäristömerkkiin tai virallisesti tunnustettuun EN ISO 14024 -standardin mukaiseen tyypin I ympäristömerkkiin.
Yleinen väite voidaan muuttaa täsmälliseksi kertomalla samassa viestintävälineessä selvästi, mitä ominaisuutta tai tuotteen osaa väite koskee. Täsmällisenkin tiedon on oltava totuudenmukainen, ajantasainen ja todennettavissa, eikä koko tuotetta tai yritystä saa markkinoida ympäristön kannalta parempana, jos hyöty koskee vain pakkausta tai yhtä toimintoa.
Ilmaisun ”vastuullinen” arviointi riippuu viestin kokonaisvaikutelmasta, sillä sana voi viitata ympäristövaikutusten lisäksi yhteiskunnallisiin ominaisuuksiin. Jos sillä luodaan kuva myönteisestä ympäristövaikutuksesta, ympäristöväittämiä koskevat säännöt voivat tulla sovellettaviksi.
Entä hiilineutraalius ja kompensointi?
Tavaraa tai palvelua ei saa markkinoida ympäristövaikutuksiltaan neutraalina, tavanomaista vähäisempänä tai myönteisenä, jos väite perustuu kasvihuonekaasupäästöjen kompensointiin. Esimerkiksi kompensointiin perustuvat väitteet ”hiilineutraali tuote”, ”hiilineutraali toimitus” ja ”ilmastokompensoitu” ovat kiellettyjä.
Yritys saa kertoa todellisista päästövähennyksistä ja ilmastohankkeiden rahoittamisesta, kun tiedot esitetään täsmällisesti ja harhaanjohtamatta. Kompensointia ei kuitenkaan saa kuvata tuotteen omaksi ympäristöominaisuudeksi tai keinoksi nollata sen aiheuttamat päästöt.
Mitä kestävyysmerkinnöiltä ja ilmastotavoitteilta vaaditaan?
Kestävyysmerkintää saa käyttää vain, jos se perustuu vaatimukset täyttävään kolmannen osapuolen sertifiointijärjestelmään tai viranomainen on vahvistanut merkinnän. Järjestelmän ehtojen on oltava julkisia, läpinäkyviä ja syrjimättömiä, ja vaatimusten noudattamista on valvottava riippumattomasti. Yrityksen oma arvio tai sisäinen pisteytys ei yksin riitä ”Green Choice” -tyyppisen merkin perustaksi.
Tulevaisuutta koskeva väite, kuten ”olemme hiilineutraali vuonna 2030”, edellyttää julkisia ja todennettavia sitoumuksia sekä yksityiskohtaista ja toteuttamiskelpoista suunnitelmaa. Suunnitelmassa on oltava mitattava aikataulu, arvio tarvittavista resursseista ja riippumattoman asiantuntijan säännöllinen seuranta, jonka havainnot ovat kuluttajien saatavilla.
Mitä muuta uudistus koskee?
Uudet kiellot liittyvät myös tuotteiden kestävyyteen, ohjelmistopäivityksiin ja korjattavuuteen. Kiellettyä on esimerkiksi markkinoida tavaraa, jonka kestävyyttä rajoittavasta ominaisuudesta on yrityksen saatavilla tieto, tai esittää tavara korjauskelpoisena, vaikka sitä ei voi korjata. Myöskään pelkästään toiminnallisia ominaisuuksia parantavaa ohjelmistopäivitystä ei saa esittää välttämättömänä.
Ennen sopimuksen tekemistä kuluttajalle on annettava uusia tietoja muun muassa lakisääteisestä virhevastuusta. Laissa säädetyin edellytyksin tietoja annetaan myös tuottajan yli kaksi vuotta voimassa olevasta maksuttomasta kestävyystakuusta, päivitysten vähimmäisajasta, korjattavuuspistemäärästä sekä varaosien ja korjausohjeiden saatavuudesta.
Mitä rikkomisesta voi seurata?
Sääntelyn noudattamista valvoo kuluttaja-asiamies. Säännösten vastainen menettely voidaan kieltää, kieltoa voidaan tehostaa uhkasakolla ja rikkomisesta voidaan määrätä seuraamusmaksu. Markkinaoikeus voi tietyissä tilanteissa velvoittaa yrityksen myös oikaisemaan markkinointiaan.
Kuluttajalla voi lisäksi olla oikeus kohtuulliseen hinnanalennukseen, jos sopimattoman menettelyn voidaan olettaa vaikuttaneen ostopäätökseen. Tahallinen tai huolimaton rikkominen voi johtaa myös vahingonkorvausvastuuseen.
Mitä yrityksen kannattaa tehdä nyt?
Yrityksen kannattaa ennen 27.9.2026:
inventoida verkkosivujen, kampanjoiden, sosiaalisen median ja pakkausten väittämät;
täsmentää, mitä tuotetta, ominaisuutta tai elinkaaren vaihetta kukin väite koskee;
koota väitteitä tukeva ajantasainen näyttö ja käytetyt laskentamenetelmät;
tarkistaa kompensointiväitteet, omat kestävyysmerkit ja tulevaisuuden tavoitteet;
varmistaa tuotetietojen kulku valmistajalta myyjälle ja verkkokauppaan; sekä
nimetä väittämien hyväksymisestä ja seurannasta vastaavat henkilöt.
Uudistus ei tarkoita vastuullisuusviestinnän loppua, mutta yleisten lupausten sijaan tarvitaan rajattuja, ymmärrettäviä ja todennettavia tietoja. Folks auttaa tunnistamaan ympäristöväittämien ja pakkausmerkintöjen riskit sekä rakentamaan käytännöt sääntelyn mukaista markkinointia varten.

Anna Paimela
Osakas
+358 40 1648626
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
EU:n tekoälyasetuksesta on puhuttu jo pitkään tulevaisuuden sääntelynä. Elokuussa 2026 tilanne on kuitenkin toinen. EU:n tekoälyasetus eli AI Act on ollut voimassa jo kaksi vuotta, ja merkittävä osa sen velvoitteista on tullut sovellettavaksi. Samalla asetusta on ehditty jo muuttaa. Heinäkuussa 2026 voimaan tullut AI Omnibus muun muassa siirsi suuririskisiä tekoälyjärjestelmiä koskevien velvoitteiden soveltamisaikoja myöhemmäksi.
Yritysten näkökulmasta tilanne on kaksijakoinen. Osa velvoitteista, kuten kiellettyjä tekoälykäytäntöjä ja läpinäkyvyyttä koskevat vaatimukset, soveltuvat jo nyt. Sen sijaan suuririskisiä tekoälyjärjestelmiä koskeviin raskaimpiin velvoitteisiin on vielä valmistautumisaikaa. Yritysten kannattaa kuitenkin jo nyt kartoittaa tekoälyn käyttötapansa, tunnistaa erikseen säännellyt käyttötapaukset ja varmistaa, että sisäiset toimintamallit ja sopimukset tukevat vaatimusten noudattamista.
Mitä tekoälyasetuksen velvoitteita sovelletaan jo nyt?
Tekoälyasetuksen ensimmäiset olennaiset velvoitteet tulivat sovellettaviksi jo helmikuussa 2025. Tuolloin voimaan tulivat muun muassa kiellettyjä tekoälykäytäntöjä koskevat säännökset. Myös henkilöstön tekoälylukutaitoa koskevia velvoitteita alettiin soveltaa. Heinäkuussa 2026 tekoälylukutaitoa koskevaa säännöstä kevennettiin, mutta tekoälyjärjestelmiä tarjoavilla tai käyttävillä yrityksillä on edelleen velvollisuus toteuttaa toimenpiteitä henkilöstönsä tekoälyosaamisen tukemiseksi.
Elokuusta 2025 lähtien yleiskäyttöisten tekoälymallien tarjoajia ovat koskeneet omat velvoitteensa. Tämä osa sääntelystä kohdistuu ennen kaikkea tekoälymallien kehittäjiin ja tarjoajiin, joten tavallinen yritys, joka esimerkiksi ostaa markkinoilta käyttöönsä tekoälytyökalun tai hyödyntää kolmannen osapuolen valmista tekoälymallia oman SaaS-palvelunsa taustalla, ei yleensä ole näiden velvoitteiden kohteena. Olennaista on siten tunnistaa oma rooli tekoälyn arvoketjussa.
Elokuun 2026 alussa voimaan tuli jälleen uusi merkittävä kokonaisuus. Nyt sovellettaviksi tulivat tekoälyasetuksen läpinäkyvyysvaatimukset. Esimerkiksi käyttäjälle on tietyissä tilanteissa kerrottava, että hän asioi tekoälyjärjestelmän eikä ihmisen kanssa. Myös tekoälyllä tuotettuun tai manipuloituun sisältöön liittyy uusia tunnistettavuutta ja merkitsemistä koskevia vaatimuksia.
Milloin suuririskisiä tekoälyjärjestelmiä koskevia velvoitteita aletaan soveltaa?
Yksi tekoälyasetuksen keskeisistä kokonaisuuksista koskee suuririskisiä tekoälyjärjestelmiä. Tällaisia voivat olla esimerkiksi tietyt rekrytoinnissa, työntekijöiden arvioinnissa, koulutuksessa, kriittisessä infrastruktuurissa tai biometrisessä tunnistamisessa käytettävät järjestelmät.
Näiden järjestelmien osalta aikataulu on kuitenkin muuttunut alkuperäisestä. Heinäkuussa 2026 voimaan tullut AI Omnibus siirsi tekoälyasetuksen liitteessä III tarkoitettuja suuririskisiä järjestelmiä koskevien velvoitteiden soveltamisen 2.12.2027 saakka. Säänneltyihin tuotteisiin, kuten tiettyihin koneisiin ja muihin fyysisiin tuotteisiin, sisältyvien suuririskisten tekoälyjärjestelmien osalta uusi määräpäivä on puolestaan 2.8.2028.
Lisäaika ei kuitenkaan tarkoita, että valmistautuminen kannattaisi aloittaa vasta myöhemmin. Suuririskisen järjestelmän tarjoajaan kohdistuvat vaatimukset liittyvät muun muassa riskienhallintaan, dokumentointiin, datanhallintaan, lokitukseen, ihmisen suorittamaan valvontaan ja vaatimustenmukaisuuden arviointiin. Myös käyttöönottajalle tulee velvoitteita esimerkiksi käyttöohjeiden noudattamiseen, ihmisen suorittamaan valvontaan, lokien säilyttämiseen tietyissä tilanteissa sekä järjestelmän käytön seuraamiseen ja vakavista vaaratilanteista ilmoittamiseen liittyen. Näihin käytännön toimintamalleihin on syytä alkaa varautua hyvissä ajoin. Prosessien rakentaminen jälkikäteen on usein huomattavasti hankalampaa kuin niiden huomioiminen jo järjestelmää kehitettäessä tai käyttöönottoa suunniteltaessa.
Miten yrityksen kannattaa valmistautua tekoälyasetukseen vuonna 2026?
Jokaiselle yritykselle luonteva ensimmäinen askel on selvittää, missä ja miten yritys käyttää tekoälyä. Monessa organisaatiossa tekoälyn käyttö on edennyt nopeasti ilman keskitettyä kokonaiskuvaa. Markkinointitiimi käyttää yhtä työkalua, henkilöstöhallinto toista, asiakaspalvelussa kokeillaan tekoälyavustajaa ja liiketoimintayksikkö hankkii samaan aikaan uutta järjestelmää, jonka toiminnallisuuksiin tekoäly on upotettu. Tekoälyasetuksen näkökulmasta näillä käyttötapauksilla voi olla hyvin erilainen merkitys.
Käytännössä yksi yleisimmistä käyttötapauksista, johon yrityksissä törmätään, liittyy henkilöstöhallintoon ja rekrytointiin. Tässä kohtaa kannattaa olla erityisen tarkkana, sillä esimerkiksi työnhakijoiden arviointiin, valintaan tai työntekijöiden suoriutumisen arviointiin käytettävä tekoäly voi kuulua suuririskisten tekoälyjärjestelmien piiriin. Tavanomaiselta ja tehokkuutta lisäävältä HR-työkalulta vaikuttava ratkaisu voi siis tuoda mukanaan huomattavasti laajempia tekoälyasetuksen mukaisia velvoitteita kuin yrityksessä ensi alkuun ajatellaan. Tekoälyasetuksen vaatimusten lisäksi käyttötapauksessa on luonnollisesti huomioitava myös muu soveltuva sääntely, kuten tietosuoja- ja työoikeudelliset velvoitteet.
Käyttötapauksia kartoittaessaan yritysten on syytä varmistaa, että järjestelmiä käytetään niiden suunnitellun käyttötarkoituksen mukaisesti. Jos käyttöönottaja tekee järjestelmään olennaisen muutoksen tai muuttaa sen käyttötarkoitusta siten, että järjestelmästä tulee suuririskinen esimerkiksi yllättävän HR-käytön myötä, käyttöönottajaa voidaan tekoälyasetuksen perusteella pitää järjestelmän tarjoajana. Tavallisella tekoälyä hyödyntävällä yrityksellä ei yleensä ole valmiuksia esimerkiksi järjestelmän rekisteröintiin, vaatimustenmukaisuuden osoittamiseen tai laajan laadunhallintajärjestelmän ylläpitämiseen, joten tällaiset tilanteet kannattaa tunnistaa ja ehkäistä jo etukäteen. Suuririskiseen käyttötarkoitukseen kannattaa siksi lähtökohtaisesti hankkia järjestelmä, jonka tarjoaja on nimenomaisesti tarkoittanut kyseiseen tarkoitukseen ja rekisteröinyt asianmukaisesti suuririskisenä tekoälyjärjestelmänä.
Yrityksen olisi tässä vaiheessa syytä muodostaa riittävä kokonaiskuva käytössä olevista ja suunnitteilla olevista tekoälyjärjestelmistä, niiden käyttötarkoituksista sekä yrityksen roolista suhteessa kuhunkin järjestelmään. Kartoituksen avulla voidaan tunnistaa mahdolliset kielletyt käyttötavat, läpinäkyvyysvelvoitteet ja suuririskiset käyttötapaukset sekä varmistaa, että myös sopimukset tukevat sääntelyn noudattamista. Sopimuksissa kannattaa kiinnittää huomiota erityisesti tarvittavan dokumentaation saatavuuteen, sallittuihin käyttötarkoituksiin, datan käyttöön, muutoshallintaan sekä siihen, kuka vastaa sääntelyn edellyttämistä muutoksista ja niiden kustannuksista. Myös henkilöstön tekoälylukutaitoa tukevat toimenpiteet, kuten koulutus ja ohjeistus, kannattaa suhteuttaa tunnistettuihin käyttötapoihin ja niiden riskiluokkiin.
Odottamisen aika alkaa olla ohi
Tekoälyasetuksen soveltaminen etenee edelleen vaiheittain, eikä yritysten tarvitse ratkaista kaikkia kysymyksiä kerralla. Elokuussa 2026 sääntely ei kuitenkaan enää ole horisontissa näkyvä tulevaisuuden ilmiö, vaan osa tämän päivän compliance-vaatimuksia. Komissio ja kansalliset viranomaiset ovat aloittaneet soveltuvien velvoitteiden täytäntöönpanon, ja myös seuraavat merkittävät määräajat ovat jo näkyvissä. Yritysten kannattaa siksi varmistaa jo nyt, että oma tekoälyn käyttö, sisäiset toimintamallit ja sopimukset ovat riittävän hyvällä pohjalla nykyisiä ja tulevia velvoitteita varten.
Autamme mielellämme tekoälyasetuksen soveltamiseen, tekoälyjärjestelmien käyttötapausten ja riskiluokitusten arviointiin sekä tekoälyä koskeviin sopimuksiin liittyvissä kysymyksissä.

Katri Aarnio
Counsel
+358 50 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
