AI Act: soveltamisen hetki on koittanut — mikä muuttuu konkreettisesti 2. elokuuta alkaen | europeanGPU
← Kaikki artikkelit Sääntely

AI Act: soveltamisen hetki on koittanut — mikä muuttuu konkreettisesti 2. elokuuta alkaen

8. elokuuta 2026·Lukuaika: 6 min

Tekoälytoimisto ja kansalliset viranomaiset panevat asetusta nyt täytäntöön, heinäkuun lopussa voimaan tulleen omnibuksen yksinkertaistamassa versiossa. Eurooppalaisille ohjelmistotaloille aihe ei ole enää tekstin noudattaminen, vaan neljän kehyksen yhteensovittaminen.

2. elokuuta 2026 alkaen AI Act ei ole enää tulevaisuudennäkymä: Euroopan tekoälytoimisto ja toimivaltaiset kansalliset viranomaiset ovat alkaneet panna asetusta täytäntöön, suuririskisiin järjestelmiin kohdistuvat velvoitteet tähtäimessä. Sovellettu teksti ei kuitenkaan ole aivan sama kuin vuonna 2024 hyväksytty: ”tekoälyn omnibus” -asetus, jota ehdotettiin marraskuussa 2025 osana digitaalisen yksinkertaistamisen pakettia, hyväksyttiin kesäkuussa 2026 ja tuli voimaan 27. heinäkuuta — viisi päivää ennen määräaikaa. Soveltamisalan tarkennukset, dokumentaation keventämiset, mukautetut määräajat tietyille kategorioille: komissio on ilmaissut tahtonsa selkeästä ja innovaatiolle suotuisasta täytäntöönpanosta, jota täydentää joukko suuntaviivoja.

Mitä nyt on todella vaadittavissa

Konkreettisesti kolme velvoitelohkoa jäsentää kauden. Ensin kielletyt käytännöt, jotka ovat olleet sovellettavissa jo pitkään. Sitten yleiskäyttöisten mallien tarjoajien velvoitteet: tekninen dokumentaatio, tekijänoikeuksien noudattamispolitiikka, koulutusdatan tiivistelmä — vahvistetulla järjestelmällä malleille, joihin liittyy systeeminen riski. Ja lopuksi suuririskiset järjestelmät, joiden täysi järjestelmä (riskienhallinta, datan hallinnointi, ihmisen suorittama valvonta, robustisuus, rekisteröinti) siirtyy tosiasialliseen soveltamisvaiheeseensa. B2B-ohjelmistotalolle käytännön kysymys on lähes aina sama: tekeekö tekoälykomponenttini tuotteestani ”suuririskisen” liitteen III mielessä — ja jos ei, mitä läpinäkyvyysvelvoitteita minulle jää?

Todellinen aihe: NIS2:n, CRA:n, GDPR:n ja AI Actin kasautuminen

Erikseen tarkasteltuna jokainen kehys on hallittavissa. Eurooppalaisten ohjelmistotalojen ongelma on kasautuminen. Yksi ja sama ohjelmistotuote voi kuulua NIS2:n piiriin (koska sen asiakas on keskeinen toimija), Cyber Resilience Actin piiriin (koska se on digitaalisia elementtejä sisältävä tuote, jolla on sisäänrakennetun turvallisuuden ja haavoittuvuuksien hallinnan vaatimukset), GDPR:n piiriin (koska se käsittelee henkilötietoja) ja AI Actin piiriin (koska se sisältää oppimiskomponentin). Neljä dokumentaatiologiikkaa, kolme häiriön ilmoitusjärjestelmää, erilliset viranomaiset. Ainoa kestävä strategia on yhtenäinen vaatimustenmukaisuustehdas: yksi ainoa perusta riskienhallinnalle, SBOM:lle, lokitukselle ja haavoittuvuuksien käsittelylle, joka sitten johdetaan kuhunkin kehykseen — pikemminkin kuin neljä rinnakkaista työmaata, jotka uuvuttaisivat minkä tahansa tiimin.

Rajoite, joka voi muuttua argumentiksi

On kuitenkin olemassa hyökkäävä lukutapa. Asiakkaat — säännellyt toimijat, julkinen sektori, teollisuus — siirtävät omat velvoitteensa toimittajilleen sopimuksin. Ohjelmistotalo, joka kykenee toimittamaan AI Act -dokumentaation, CRA:n vaatiman SBOM:n, GDPR-takeet ja NIS2-sitoumukset tarjouskilpailun asiakirjoissa, muuttaa sääntelykustannuksen kilpailueduksi Euroopan ulkopuolisia toimijoita vastaan, jotka löytävät nämä vaatimukset vasta ostajien kysymyksistä. Eurooppalainen vaatimustenmukaisuus, jos se teollistetaan varhain, on markkinoillepääsyn este, joka suojaa niitä, jotka ovat sen ylittäneet.

Tehtävää ennen vuoden loppuaKartoita jokainen tekoälykomponentti suhteessa liitteeseen III; nimeä mallidokumentaation vastuuhenkilö; yhtenäistä tekoäly-/kyber-/datariskien rekisteri; ja seuraa tekoälytoimiston suuntaviivoja, jotka täsmentävät ajan mittaan, mitä ”vaatimustenmukaisuus” käytännössä tarkoittaa.

AI Act astuu oikeuskäytännön aikakauteen: tulevat kuukaudet kertovat, onko soveltaminen yhtä pragmaattista kuin luvattiin. Mutta odottaminen aloittamisen kanssa olisi väärinajattelua — etu menee niille, jotka ovat muuttaneet sääntelyn kasautumisen prosessiksi, samalla kun heidän kilpailijansa elävät sen lumivyörynä.

Lue myös

Pilvi & vaatimustenmukaisuus · 6 min

Luottamuksen pilvi, toinen näytös: Microsoft 365:stä SecNumCloudiin — oikeuskäytäntö, joka jakaa kortit uudelleen

Itävallan päätös Microsoft 365:stä, Polytechnique-tapaus, jatkettu puitesopimus: pilvidoktriini etenee siksakissa. Tietohallintojohtajat tekevät valintansa nyt.

3. heinäkuuta 2026

Eurooppapolitiikka · 6 min

Teknologisen suvereniteetin paketti 3. kesäkuuta 2026: vaihtaako Eurooppa todella kurssia?

Puolijohteet, pilvi, tekoäly, open source: Bryssel siirtää painopisteensä sääntelystä kyvykkyyksiin. Nähtäväksi jää, kuka ostaa.

26. kesäkuuta 2026

Strategia · 6 min

Onnellinen riippuvuus? Miksi Eurooppa ei jätä hyperskaalaajia vuonna 2026

Yksikään eurooppalainen toimija ei jätä AWS:ää, Azurea tai Google Cloudia lyhyellä aikavälillä. Viisi liikettä, joilla kärsitty riippuvuus muuttuu hallituksi riippuvuudeksi.

22. elokuuta 2026

Koskettaako tämä aihe sinua suoraan?

Varaa tapaaminen: muunnamme mielellämme artikkelin vastaukseksi juuri sinun tapaukseesi, sinun isännöinti- ja vaatimustenmukaisuusrajoitteineen.

Varaa tapaaminen