Siirry pääsisältöön
12 min lukuaikaNorvalda

EU:n AI Act pienyritykselle: mikä oikeasti pätee elokuun 2026 jälkeen — ja mikä lykkääntyi

Puolet verkon oppaista väittää yhä, että ”korkean riskin velvoitteet alkavat elokuussa 2026”. Se ei enää pidä paikkaansa. Digital Omnibus siirsi määräajat joulukuuhun 2027 ja elokuuhun 2028 — mutta chatbottien ja AI-sisällön läpinäkyvyyssäännöt tulivat voimaan 2.8.2026. Tässä rauhallinen, lähteisiin nojaava erittely siitä, mitä pienyrityksen pitää nyt oikeasti tehdä.

Ensin lyhyt vastaus. Jos pyörität pientä yritystä EU:ssa, sinua vuonna 2026 koskevat AI Actin vaatimukset ovat kapeammat kuin useimmat artikkelit antavat ymmärtää: 50 artiklan läpinäkyvyyssäännöt — mukaan lukien velvollisuus kertoa ihmisille, että he keskustelevat chatbotin kanssa — tulivat sovellettaviksi 2.8.2026, kun taas raskaat korkean riskin velvoitteet siirrettiin Digital Omnibus -asetuksella (asetus (EU) 2026/1744) päivämääriin 2.12.2027 ja 2.8.2028. Tiettyjen AI-käytäntöjen kiellot ja AI-osaamisvelvoite ovat olleet voimassa jo 2.2.2025 lähtien.

Mistä sekaannus johtuu? Siitä, että aikataulu muuttui kesken vuoden. AI Act (asetus (EU) 2024/1689) sanoi alun perin, että valtaosaa asetuksesta ”sovelletaan 2 päivästä elokuuta 2026”. Sitten 24.7.2026 EU julkaisi AI:ta koskevan Digital Omnibuksen — asetuksen (EU) 2026/1744 — joka tuli voimaan 27.7.2026 ja siirsi korkean riskin määräaikoja. Suuri osa hakutuloksista löytyvistä oppaista on kirjoitettu ennen tuota päivää, ja ne väittävät yhä, että korkean riskin velvoitteet alkoivat elokuussa 2026. Eivät alkaneet. Tämä artikkeli käy läpi, mikä oikeasti on voimassa, ja jokainen päivämäärä on tarkistettu EUR-Lexistä ja AI Act Explorerista. Yksi varaus heti alkuun: olemme toteutusstudio, emme asianajotoimisto — varmista kaikki oikeudelliseen asemaasi vaikuttava tulkinta juristiltasi.

AI Actin määräajat vuonna 2026: mikä pätee nyt, mikä lykkääntyi

  • 2.2.2025 — jo voimassa: kielletyt AI-käytännöt (5 artikla) ja AI-osaamisvelvoite (4 artikla), 113 artiklan a alakohdan mukaan
  • 2.8.2025 — jo voimassa: yleiskäyttöisten AI-mallien (GPAI) tarjoajien säännöt, hallinto ja seuraamuksia koskeva luku (paitsi 101 artikla), 113 artiklan b alakohdan mukaan
  • 2.8.2026 — voimassa nyt: yleinen soveltamispäivä, mukaan lukien 50 artiklan läpinäkyvyys (chatbotin ilmoitusvelvollisuus, AI-tuotetun sisällön merkintä); tästä päivästä valvonnasta ja täytäntöönpanosta vastaavat AI Office ja kansalliset viranomaiset
  • 2.12.2026 — synteettisen sisällön koneluettavan merkinnän siirtymäajan loppu järjestelmille, jotka oli saatettu markkinoille ennen 2.8.2026; myös Omnibuksen lisäämien kahden uuden kiellon (ilman suostumusta tuotettu intiimikuvasto ja CSAM) ilmoitettu soveltamispäivä
  • 2.12.2027 — lykätty: korkean riskin velvoitteet AI-järjestelmille, jotka luokitellaan 6 artiklan 2 kohdan ja liitteen III mukaan (aiemmin 2.8.2026)
  • 2.8.2028 — lykätty: korkean riskin velvoitteet AI-järjestelmille, jotka luokitellaan 6 artiklan 1 kohdan ja liitteen I mukaan

Lykkäyksen sanamuoto tulee suoraan EUR-Lexissä julkaistusta asetuksesta (EU) 2026/1744: III luvun 1, 2 ja 3 jakson soveltamispäiväksi ”asetetaan 2. joulukuuta 2027 AI-järjestelmille, jotka luokitellaan korkean riskin järjestelmiksi 6 artiklan 2 kohdan ja liitteen III nojalla, ja 2. elokuuta 2028 AI-järjestelmille, jotka luokitellaan korkean riskin järjestelmiksi 6 artiklan 1 kohdan ja liitteen I nojalla”. Nämä ovat kiinteitä päivämääriä. Aiempi ehdotus sitoa määräajat teknisten standardien valmiuteen — ehdollinen laukaisin — ei päätynyt lopulliseen tekstiin.

Käyttöönottaja vai tarjoaja: ensimmäinen kysymys jokaiselle pienyritykselle AI Actin alla

Ennen kuin luet yhtäkään velvoitetta, selvitä, missä roolissa olet — AI Act jakaa velvollisuudet roolin, ei yrityksen koon mukaan. Molemmat roolit määritellään 3 artiklassa.

”Tarjoaja (3 artiklan 3 kohta): luonnollinen henkilö tai oikeushenkilö, viranomainen, virasto tai muu elin, joka kehittää AI-järjestelmän tai yleiskäyttöisen AI-mallin tai teettää sellaisen ja saattaa sen markkinoille tai ottaa AI-järjestelmän käyttöön omalla nimellään tai tavaramerkillään, maksua vastaan tai maksutta.”

”Käyttöönottaja (3 artiklan 4 kohta): luonnollinen henkilö tai oikeushenkilö, viranomainen, virasto tai muu elin, joka käyttää AI-järjestelmää omissa nimissään, paitsi jos AI-järjestelmää käytetään henkilökohtaisessa, ei-ammatillisessa toiminnassa.”

Useimmat pienet yritykset ovat käyttöönottajia: käytät ChatGPT:tä, AI-pisteytyksellä varustettua CRM:ää, jonkun toisen mallin päälle rakennettua chatbotia, laskujenkäsittelytyökalua. Käyttöönottajan velvoitteet ovat huomattavasti tarjoajan velvoitteita kevyemmät. Raja voi hämärtyä — esimerkiksi jos otat mallin ja tuot järjestelmän markkinoille omalla brändilläsi — ja näissä rajatapauksissa luokittelulla on aidosti väliä, joten anna juristisi vahvistaa, kummalla puolella rajaa olet.

Voimassa helmikuusta 2025: kielletyt käytännöt ja AI-osaaminen

Kaksi asiaa on koskenut kaikkia 2.2.2025 lähtien. Ensinnäkin 5 artikla kieltää tietyt AI-käytännöt kokonaan: subliminaaliset tai manipuloivat tekniikat; ikään, vammaisuuteen tai sosiaaliseen ja taloudelliseen asemaan liittyvien haavoittuvuuksien hyväksikäytön; sosiaalisen pisteytyksen; rikollisuuden ennustamisen pelkän profiloinnin perusteella; kasvokuvien kohdentamattoman haravoinnin internetistä tai valvontakameroista tunnistustietokantojen rakentamiseksi; tunteiden tunnistamisen työpaikoilla ja koulutuksessa (kapein lääketieteellisin ja turvallisuusperustein tehdyin poikkeuksin); biometrisen luokittelun suojattujen ominaisuuksien perusteella; sekä reaaliaikaisen biometrisen etätunnistuksen julkisissa tiloissa lainvalvontaa varten, kapein poikkeuksin.

Tyypilliselle 5–50 hengen yritykselle käytännön johtopäätös on lyhyt: jos jokin käyttämäsi työkalu tunnistaa työntekijöiden tunteita tai pisteyttää ihmisiä sosiaalisesti, kyse ei ole vaatimustenmukaisuustehtävästä — vaan lopeta-käyttö-tehtävästä. Useimmat pk-yritysten työkalut eivät ole lähelläkään tätä listaa, mutta sen tietää vasta, kun on listannut, mitä oikeasti käyttää.

Toiseksi 4 artikla vaatii sekä tarjoajia että käyttöönottajia ”toteuttamaan toimenpiteitä AI-osaamisen kehittämisen tukemiseksi” AI-järjestelmien parissa työskentelevän henkilöstön keskuudessa, ottaen huomioon heidän teknisen osaamisensa ja käyttökontekstin. Asetus ei määrää tiettyä koulutusmuotoa tai sertifiointitasoa. Huomionarvoista on, että Omnibus-muutos lisäsi kohdan, joka velvoittaa komission ja jäsenvaltiot tukemaan vaatimusten noudattamista ”erityisesti pk-yritysten osalta, mukaan lukien käytännön esimerkkien julkaiseminen” — virallisia malleja kannattaa pitää silmällä.

Voimassa elokuusta 2025: GPAI-säännöt — toimittajasi läksyt, sinun kysymyksesi

2.8.2025 lähtien yleiskäyttöisten AI-mallien tarjoajilla on omat velvoitteensa 53 artiklan mukaan: tekninen dokumentaatio AI Officelle ja kansallisille viranomaisille (liite XI); dokumentaatio jatkokehittäjille (liite XII); politiikka EU:n tekijänoikeuslainsäädännön noudattamiseksi, mukaan lukien direktiivin 2019/790 4 artiklan 3 kohdan mukainen tekstin- ja tiedonlouhinnan opt-out; sekä julkinen yhteenveto koulutusdatasta AI Officen mallipohjan mukaan. Vapaat ja avoimen lähdekoodin mallit, joiden parametrit ovat avoimesti saatavilla, on vapautettu kahdesta ensimmäisestä velvoitteesta — paitsi jos malli aiheuttaa systeemisen riskin.

Mikään näistä ei ole sinun velvollisuutesi pienenä käyttöönottajana — mutta se on due diligence -tarkistuslistasi toimittajaa valitessa. Ennen kuin allekirjoitat sopimuksen AI-työkalun tarjoajan kanssa, kysy: voitteko näyttää liitteen XII mukaisen dokumentaationne jatkokehittäjille? Julkaisetteko yhteenvedon koulutusdatasta? Mikä on tekijänoikeuspolitiikkanne? Toimittaja, joka ei vuonna 2026 osaa vastata, on toimittaja, jonka riskit sinä perit — operatiivisesti, ellei juridisesti.

Uutta 2.8.2026 alkaen: 50 artiklan läpinäkyvyys — chatbotin ilmoitusvaatimus

Tämä on AI Actin osa, joka koskettaa suurinta määrää tavallisia verkkosivustoja, ja se on jo voimassa. 50 artiklan 1 kohta vaatii tarjoajia varmistamaan, että ihmiset tietävät olevansa vuorovaikutuksessa AI-järjestelmän kanssa, ”paitsi jos tämä on ilmeistä kohtuullisen valistuneen henkilön näkökulmasta”. Tieto on annettava ”viimeistään ensimmäisen vuorovaikutuksen tai altistumisen hetkellä”. Euroopan komissio sanoo sen suoraan: chatbottien kaltaisia AI-järjestelmiä käytettäessä ihmisten on tiedettävä keskustelevansa koneen kanssa.

50 artiklan 2 kohta koskee synteettistä sisältöä: synteettistä ääntä, kuvia, videota tai tekstiä tuottavien järjestelmien tarjoajien on varmistettava, että tuotokset on ”merkitty koneluettavassa muodossa ja tunnistettavissa keinotekoisesti luoduiksi tai manipuloiduiksi”, ja ratkaisujen on oltava ”tehokkaita, yhteentoimivia, kestäviä ja luotettavia siinä määrin kuin se on teknisesti mahdollista”. Avustavat muokkaustoiminnot, jotka eivät olennaisesti muuta syötettä, on rajattu ulkopuolelle. Yksi siirtymävaiheen yksityiskohta Omnibuksesta: asetuksen 2026/1744 johdanto-osan 38 kappale antaa neljän kuukauden siirtymäajan tarjoajille, joiden järjestelmät olivat markkinoilla jo ennen 2.8.2026 — se kestää 2.12.2026 asti. Uusien järjestelmien on oltava vaatimusten mukaisia heti.

50 artiklan 3 ja 4 kohta puhuttelevat suoraan käyttöönottajia: deepfaket — sisältö, joka on ”keinotekoisesti luotu tai manipuloitu” — on ilmoitettava, kevyemmällä kohtelulla taiteellisille ja satiirisille teoksille; yleistä etua koskevissa asioissa julkaistu AI-teksti on vapautettu ilmoittamisesta, kun ihminen kantaa toimituksellisen vastuun; ja jos käytät tunteiden tunnistamista tai biometristä luokittelua, sinun on kerrottava siitä asianomaisille ja noudatettava GDPR:ää.

Käytännössä pienyritykselle tämä tarkoittaa kolmea asiaa: sivustosi chatbot tarvitsee selkeän ”keskustelet AI-avustajan kanssa” -ilmoituksen ensikontaktissa; jos julkaiset AI-generoituja kuvia tai videoita oikeista ihmisistä, merkitse ne; ja jos ostat chatbotin tai sisältötyökalun, koneluettava merkintä on tarjoajasi työtä — mutta sen tarkistaminen, että hän tekee sen, on sinun.

Digital Omnibus (asetus 2026/1744): mikä lykkääntyi — ja mitä lykkäys ei tarkoita

AI:ta koskeva Digital Omnibus — virallisesti 8.7.2026 annettu asetus (EU) 2026/1744, jolla muutetaan asetuksia (EU) 2024/1689, (EU) 2018/1139 ja (EU) 2023/1230, julkaistu virallisessa lehdessä 24.7.2026 ja voimassa 27.7.2026 alkaen — teki kaksi pääasiaa. Se siirsi korkean riskin soveltamispäiviä: liitteen III järjestelmät (6 artiklan 2 kohdan lista — esimerkiksi rekrytointiseulonta, luottopisteytys, välttämättömät palvelut) 2.12.2027:ään ja liitteen I järjestelmät (6 artiklan 1 kohta, säänneltyihin tuotteisiin sulautettu AI) 2.8.2028:aan. Ja se lisäsi 5 artiklan 1 kohtaan kaksi uutta kieltoa: tunnistettavissa olevan henkilön realististen intiimikuvien tuottaminen tai manipulointi ilman hänen ”vapaaehtoisesti annettua, yksilöityä, tietoon perustuvaa, yksiselitteistä ja nimenomaista suostumustaan” (ba alakohta) sekä direktiivin 2011/93/EU määritelmän mukainen lasten seksuaalista hyväksikäyttöä kuvaava materiaali (bb alakohta) — molemmat siirtymäajalla 2.12.2026 asti.

Mitä lykkäys ei tarkoita: se ei ole peruutus. Kiellot pätevät. AI-osaaminen pätee. 50 artiklan läpinäkyvyys pätee. 2.8.2026 alkaen AI Officella ja jäsenvaltioiden viranomaisilla on täydet valvonta- ja täytäntöönpanovaltuudet — AI Office voi pyytää teknistä dokumentaatiota, arvioida malleja, vaatia korjaavia toimia ja määrätä sakkoja. Lykkäys ostaa aikaa vain korkean riskin luvuille, ja järkevä tapa käyttää se aika on tietää vuoden 2027 loppuun mennessä, kuuluuko jokin käyttämäsi järjestelmä liitteen III alle. Jos kuuluu, 26 artikla kertoo jo nyt, mitä on tulossa: pätevä ihmisvalvonta, käyttö tarjoajan ohjeiden mukaan, relevantit syötetiedot, häiriöiden seuranta ja raportointi, lokien säilytys vähintään kuusi kuukautta sekä asianomaisten työntekijöiden informointi.

Sakoista — yksi rauhallinen faktahuomio. 99 artikla asettaa enimmäismäärät: enintään 35 miljoonaa euroa tai 7 % maailmanlaajuisesta liikevaihdosta kielletyistä käytännöistä, enintään 15 miljoonaa euroa tai 3 % useimmista muista velvoitteista, 50 artikla mukaan lukien, enintään 7,5 miljoonaa euroa tai 1 % virheellisten tietojen toimittamisesta — ja seuraamusluku on ollut voimassa 2.8.2025 lähtien. Yksityiskohta, josta pienyritykset harvoin kuulevat: 99 artiklan 6 kohta rajaa pk-yritysten ja startupien sakot kahdesta summasta alempaan. Vaatimustenmukaisuuden pointti ei ole pelko; se on, että läpinäkyvyysvelvoitteet ovat halpoja täyttää ja kalliita sivuuttaa.

Mikä tästä EI koske sinua: rehellinen suodatin

Näin suuri asetus houkuttelee ylivaatimustenmukaisuuteen, ja se on hukattua rahaa. Joten rehellisesti:

  • Korkean riskin luvut (III luvun 1–3 jakso, 26 artiklan velvoitteet) eivät koske vielä ketään — liite III 2.12.2027 alkaen, liite I 2.8.2028 alkaen. Jos konsultti myy sinulle kiireellistä korkean riskin vaatimustenmukaisuustyötä vuonna 2026, pyydä häntä siteeraamaan Omnibuksen jälkeisiä päivämääriä.
  • GPAI-tarjoajien velvoitteet (53 artikla) kuuluvat perustamalleja rakentaville yhtiöille — eivät sinulle pelkästä niiden työkalujen käytöstä.
  • Synteettisen sisällön koneluettava merkintä 50 artiklan 2 kohdan mukaan on tarjoajan velvoite. Sinun työsi käyttöönottajana on deepfakejen ja yleisen edun aiheista julkaistun AI-tekstin ilmoittaminen, 50 artiklan 3 ja 4 kohdan mukaan.
  • Jos et käytä chatbotia, et tuota synteettistä sisältöä etkä käytä AI:ta ihmisiä koskevissa päätöksissä, nykyiset velvoitteesi supistuvat kahteen: älä käytä työkaluja, jotka kuuluvat 5 artiklan kieltoihin, ja tue AI:n parissa työskentelevän henkilöstön AI-osaamista.
  • Mikään asetuksessa ei vaadi lopettamaan AI:n käyttöä, rekisteröimään ChatGPT-tiliäsi tai palkkaamaan compliance-vastaavaa. Pk-yrityksillä ei ole poikkeusta sovellettavista säännöistä — mutta on lievennyksiä: 99 artiklan 6 kohdan sakkokatto ja komission sitoumus julkaista pk-yrityksille käytännön esimerkkejä.

Käytännön tarkistuslista: mitä pienyritys voi tehdä viikossa

  • Päivä 1–2. AI-inventaario. Listaa kaikki käytössä olevat AI-työkalut — chatbotit, sisältögeneraattorit, CRM-pisteytys, transkriptio, automaatiot — ja merkitse, mitä liiketoimintaprosessia kukin koskettaa. Tämä on kaiken muun perusta.
  • Päivä 2–3. Määritä roolit. Merkitse jokaisen työkalun kohdalle, oletko käyttöönottaja (käytät jonkun toisen järjestelmää) vai mahdollisesti tarjoaja (tarjoat sitä omalla brändilläsi). Merkitse rajatapaukset juristille.
  • Päivä 3. Seulo 5 artiklaa vasten. Vertaa inventaariota kiellettyjen käytäntöjen listaan — henkilöstön tunteiden tunnistus, sosiaalinen pisteytys, biometrinen luokittelu. Kaikki mikä osuu, kytketään pois — ei dokumentoida.
  • Päivä 3–4. Korjaa chatbotin ilmoitus. Varmista, että jokainen sivustosi chatbot kertoo käyttäjille ensimmäisessä vuorovaikutuksessa olevansa AI, ja merkitse julkaistu deepfake-tyyppinen AI-sisältö. Tämä on se 50 artiklan velvoite, joka on voimassa juuri nyt.
  • Päivä 4–5. Kysy toimittajiltasi. Lähetä AI-työkalujesi tarjoajille 53 artiklan kysymykset: jatkokehittäjädokumentaatio, koulutusdatan yhteenveto, tekijänoikeuspolitiikka, tuotosten koneluettava merkintä — ja kirjaa vastaukset.
  • Päivä 5. Sopimustarkistus. Merkitse, mitkä toimittajasopimukset eivät sano AI-velvoitteista mitään, ja laita AI-lausekkeet uusimisagendalle — juristisi kanssa, ei blogimallipohjasta.
  • Päivä 5–7. AI-osaamissessio. Pidä lyhyt sisäinen briiffi: mitä työkaluja käytätte, mihin niitä saa ja ei saa käyttää, miltä 50 artiklan ilmoitus näyttää teidän kanavissanne. Dokumentoi, että se pidettiin.
  • Jatkuvasti. Laita kalenteriin kaksi päivämäärää: 2.12.2026 (merkinnän siirtymäaika päättyy; uudet kiellot alkavat) ja 2.12.2027 (liitteen III korkean riskin velvoitteet alkavat) — ja käy inventaario läpi ennen kumpaakin.

Mitä tämä tarkoittaa chatbotillesi ja automaatioillesi

Jos rakennat uutta chatbotia nyt, rakenna ilmoitus sisään ensimmäisestä päivästä — tunnistautuminen ensimmäisessä viestissä, näkyvä AI-merkintä ja loki siitä, mitä botti sanoo — sen sijaan että jälkiasentaisit sen myöhemmin. Jos AI-prosessisi koskettavat arkaluonteista dataa, tämä on myös järkevä hetki punnita on-premise-LLM:ää, jossa malli pyörii omassa infrastruktuurissasi ja datan hallinnan kysymykset yksinkertaistuvat. Ja koska säännöt liikkuvat yhä — Omnibus todisti sen — jonkun pitäisi omistaa tehtävä pitää kokonaisuutesi ajan tasalla.

Tämä on sitä työtä, jota teemme Norvaldassa: automaatioauditointi hintaan 1 490 € kattaa AI-inventaarion ja roolien kartoituksen viidessä päivässä; alusta asti ilmoitusmallilla rakennettu verkkosivuston chatbot maksaa 2 000–5 000 € ja valmistuu 14–21 päivässä; laajemmat AI-automaatioprojektit 3 000–8 000 €; paikallisen AI:n ratkaisut 1 200 €:n auditoinnista 3 900 €:n toteutukseen ja 390 €/kk ylläpitoon; ja AI-ops-kuukausipalvelu hintaan 1 290 €/kk pitää liikkuvat osat kunnossa, kun säännöt ja mallit muuttuvat. Olemme toteuttajia, emme juristeja: siellä missä AI Act vaatii oikeudellista tulkintaa sinun tapauksessasi, sanomme sen suoraan ja ohjaamme juristin puoleen.

UKK: AI Actin vaatimukset pienyritykselle lyhyesti

Koskeeko AI Act pienyrityksiä?

Kyllä. Pk-yrityksillä ei ole poikkeusta kielloista (5 artikla), AI-osaamisesta (4 artikla) eikä läpinäkyvyydestä (50 artikla). Lievennyksiä on: 99 artiklan 6 kohta rajaa pk-yritysten sakot kahdesta mahdollisesta summasta alempaan, ja muutettu 4 artikla velvoittaa komission ja jäsenvaltiot tukemaan pk-yritysten vaatimustenmukaisuutta, mukaan lukien käytännön esimerkkien julkaiseminen.

Mikä on voimassa 2.8.2026 alkaen?

Yleinen soveltamispäivä koitti: 50 artiklan läpinäkyvyysvelvoitteet (chatbotin ilmoitus, AI-sisällön merkintä ja ilmoittaminen) sekä AI Officen ja kansallisten viranomaisten täydet valvonta- ja täytäntöönpanovaltuudet. Korkean riskin velvoitteet eivät alkaneet tänä päivänä — niitä lykättiin.

Mikä tarkalleen lykkääntyi joulukuuhun 2027?

Velvoitteet korkean riskin AI-järjestelmille 6 artiklan 2 kohdan ja liitteen III mukaan — kategoriat kuten rekrytointi ja luottopäätökset — pätevät nyt 2.12.2027 alkaen. Korkean riskin järjestelmät 6 artiklan 1 kohdan ja liitteen I mukaan seuraavat 2.8.2028. Molemmat päivämäärät on kiinnitetty asetuksessa (EU) 2026/1744, ilman ehtoja.

Pitääkö verkkosivuston chatbotin kertoa olevansa AI?

Kyllä, 2.8.2026 alkaen. 50 artiklan 1 kohta vaatii, että ihmiset tietävät olevansa vuorovaikutuksessa AI-järjestelmän kanssa viimeistään ensimmäisessä vuorovaikutuksessa — paitsi jos se on ilmeistä kohtuullisen valistuneelle henkilölle. Käytännössä: selkeä ilmoitus keskustelun alussa.

Pitääkö AI-tuotettu sisältö merkitä, ja mistä lähtien?

Generatiivisten järjestelmien tarjoajien on merkittävä tuotokset koneluettavassa muodossa 2.8.2026 alkaen; järjestelmillä, jotka olivat markkinoilla jo ennen tuota päivää, on Omnibuksen mukainen siirtymäaika 2.12.2026 asti. Käyttöönottajien on ilmoitettava deepfaket; yleisen edun aiheita käsittelevä AI-teksti on vapautettu, kun ihminen kantaa toimituksellisen vastuun.

Mikä on käyttöönottaja ja miten se eroaa tarjoajasta?

Tarjoaja kehittää AI-järjestelmän tai mallin ja tuo sen markkinoille omalla nimellään (3 artiklan 3 kohta). Käyttöönottaja käyttää AI-järjestelmää omissa nimissään ammatillisessa kontekstissa (3 artiklan 4 kohta). Useimmat pienyritykset ovat käyttöönottajia, huomattavasti kevyemmin velvoittein. Rajatapaukset — kuten jonkun toisen järjestelmän white-label — ovat juristin lausunnon arvoisia.

Rehellinen yhteenveto: useimmille pienille yrityksille AI Act syksyllä 2026 on viikon siivousurakka — inventaario, chatbotin ilmoitus, toimittajakysely, henkilöstöbriiffi — plus kaksi kalenterimerkintää vuodelle 2027. Jos haluat toisen silmäparin inventaariolle, sitä varten me olemme. Joka tapauksessa tee se siivousviikko: se on halvin vaatimustenmukaisuus, jonka koskaan ostat.

Lähteet

  • Asetus (EU) 2026/1744 (AI:n Digital Omnibus), EUR-Lex: eur-lex.europa.eu/eli/reg/2026/1744/oj/eng
  • AI Act, 113 artikla — soveltamisen alkaminen: artificialintelligenceact.eu/article/113/
  • AI Act, 50 artikla — läpinäkyvyysvelvoitteet: artificialintelligenceact.eu/article/50/
  • AI Act, 5 artikla — kielletyt käytännöt: artificialintelligenceact.eu/article/5/
  • AI Act, 4 artikla — AI-osaaminen: artificialintelligenceact.eu/article/4/
  • AI Act, 3 artikla — määritelmät (tarjoaja, käyttöönottaja): artificialintelligenceact.eu/article/3/
  • AI Act, 53 artikla — GPAI-tarjoajien velvoitteet: artificialintelligenceact.eu/article/53/
  • AI Act, 26 artikla — käyttöönottajien velvoitteet korkean riskin järjestelmissä: artificialintelligenceact.eu/article/26/
  • AI Act, 99 artikla — seuraamukset: artificialintelligenceact.eu/article/99/
  • Euroopan komissio — AI:n sääntelykehys: digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
  • Gibson Dunn — analyysi Omnibus-sovusta: gibsondunn.com/eu-ai-act-omnibus-agreement-postponed-high-risk-deadlines-and-other-key-changes/