Regfortis

EU:n tekoälylaki — tekoälyjärjestelmäluettelo: käytännön opas ja malli pk-yrityksille

Tekoälyjärjestelmäluettelo — strukturoitu kirjaus kaikista yrityksesi käyttämistä tekoälytyökaluista — on EU:n tekoälylain vaatimustenmukaisuuden olennainen perusta. Ilman tietoa siitä, mitä tekoälyä käytät, et voi täyttää Article 4:n, Article 50:n tai Article 26:n velvoitteitasi. Tämä opas selittää, mitä sisällyttää ja miten rakentaa sellainen.

Viimeisin sääntelytarkistus: 14. elokuuta 2026 · Regulation (EU) 2024/1689 muutettuna asetuksella (EU) 2026/1744

Mikä on tekoälyjärjestelmäluettelo?

Tekoälyjärjestelmäluettelo on strukturoitu rekisteri kaikista tekoälyjärjestelmistä tai tekoälypohjaisista työkaluista, joita yrityksesi käyttää ammatillisesti. Jokaisen järjestelmän osalta luettelo kirjaa sen tarkoituksen, siihen vaikuttavat henkilöt, miten sitä käytetään ja sen vaatimustenmukaisuustilan EU:n tekoälylain nojalla.

Toisin kuin yleinen IT-omaisuusrekisteri, tekoälyjärjestelmäluettelo menee pidemmälle: se tallentaa jokaisen tekoälyjärjestelmän riskiluokituksen, mitkä EU:n tekoälylain velvoitteet soveltuvat siihen ja mitä vaatimustenmukaisuustoimenpiteitä on toteutettu. Se on elävä asiakirja, joka kehittyy tekoälykäyttötapojesi muuttuessa.

Miksi tarvitset sellaisen EU:n tekoälylain vaatimustenmukaisuuteen?

EU:n tekoälylaki asettaa erilaisia velvoitteita riippuen siitä, mitä tekoälyjärjestelmiä käytät ja miten. Ilman kattavaa kuvaa tekoälyomaisuudestasi et voi:

Täyttää Article 4 (tekoälyosaaminen)

Et voi varmistaa, että henkilöstöllä on "riittävä tekoälyosaaminen" järjestelmissä, joita et ole kartoittanut. Luettelo kertoo, ketkä henkilöstöstä ovat vuorovaikutuksessa minkä tekoälyn kanssa — ja siten, kuka tarvitsee mitä osaamistukea.

Noudattaa Article 50 (läpinäkyvyys)

Sinun on tiedettävä, mitkä tekoälyjärjestelmät ovat vuorovaikutuksessa asiakkaiden tai yleisön kanssa vaadittujen ilmoitusten toteuttamiseksi. Asiakaspalvelun tekoälychatbotin puuttuminen luettelostasi tarkoittaa ilmoituspuutetta.

Valmistautua Article 26:een (korkean riskin tekoäly)

Tunnistaminen, mitkä tekoälyjärjestelmistäsi kuuluvat Annex III:n piiriin, on ensimmäinen askel. Ilman luetteloa et voi priorisoida, mitkä järjestelmät tarvitsevat perusoikeuksia koskevia vaikutusarviointeja ennen joulukuuta 2027.

Vastata valvontaviranomaisten tiedusteluihin

Jos tietosuojaviranomainen, markkinavalvontaviranomainen tai Euroopan tekoälytoimisto kysyy, mitä tekoälyjärjestelmiä käytät, luettelo antaa sinulle jäsennellyn lähtökohdan keskusteluihin viranomaisten tai neuvonantajien kanssa.

Mikä lasketaan "tekoälyjärjestelmäksi" luettelointitarkoituksiin?

EU:n tekoälylaki määrittelee tekoälyjärjestelmän Article 3(1):ssä konepohjaiseksi järjestelmäksi, joka on suunniteltu toimimaan vaihtelevin autonomiatasoin ja joka johtaa tulostuksia kuten ennusteita, suosituksia, päätöksiä tai sisältöä syötteistä. Jokainen ohjelmisto ei täytä vaatimuksia.

Todennäköisesti soveltamisalan piirissä — sisällytä luetteloon

  • → Generatiiviset tekoälytyökalut (ChatGPT, Gemini, Copilot, Claude)
  • → Tekoälypohjaiset asiakaschatbotit ja virtuaaliassistentit
  • → Tekoälyavusteiset rekrytointi- tai HR-työkalut
  • → Tekoälyn luottopisteytys- tai riskinarviointityökalut
  • → Tekoälyn sisällöntuotanto- ja kuvanlisäystyökalut
  • → Tekoälypohjaiset sähköpostin suodatus- tai triagejärjestelmät
  • → Koneoppimispohjaiset analytiikkatyökalut suosituksineen

Todennäköisesti soveltamisalan ulkopuolella — voidaan jättää pois

  • → Yksinkertainen sääntöpohjainen automaatio (jos/niin -päätöspuut)
  • → Perinteiset tilastolliset työkalut ilman oppimiskomponentteja
  • → Perusoikeinkirjoituksen tarkistajat ja kielioppityökalut
  • → Hakutoiminnot ilman tekoälypohjaista sijoittamista
  • → Vakiotietokantakyselyt ja suodattimet

Epävarmoissa tapauksissa, sisällytä järjestelmä luetteloon ja merkitse sen soveltamisalatila tarkastettavaksi. Liian kattava luettelo on parempi kuin puute.

Tekoälyjärjestelmäluettelon malli

Täydennä yksi kirjaus jokaista tekoälyjärjestelmää varten. Voit ylläpitää tätä taulukkona, jaettuna asiakirjana tai olemassa olevan GDPR/DPIA-rekisterisi sisällä, jos sellainen on käytössä. Regfortis-aloituspaketin dokumentaatio sisältää muokattavan malliversion.

Järjestelmän tunnistus

Järjestelmän nimi

Tekoälytyökalun tai järjestelmän nimi (esim. "ChatGPT Enterprise", "HireVue Video Interview AI")

Tarjoaja

Tekoälyjärjestelmän kehittäneen tai toimittavan yrityksen nimi

Versio / malli

Versionumero tai mallimääritys tunnettaessa

Ensimmäisen käytön päivämäärä

Milloin organisaatiosi aloitti tämän järjestelmän käytön

Tarkoitus ja konteksti

Liiketoimintafunktio

Mikä osasto tai toiminto käyttää tätä järjestelmää (esim. HR, Markkinointi, Talous, Asiakaspalvelu)

Aiottu tarkoitus

Mihin järjestelmää käytetään — ole tarkka (esim. "Asiakaspalveluticketien tiivistäminen" vs. "Työnhakijoiden sijoittaminen")

Vaikutuksessa olevat henkilöt

Keihin tekoälyn tulostukset vaikuttavat — työntekijöihin, asiakkaisiin, työnhakijoihin tai yleisöön

Päätöksen tyyppi

Informoiko tekoälyn tuloste päätöksiä, jotka vaikuttavat merkittävästi ihmisiin? (Kyllä / Ei / Osittain)

Riskiluokittelu

Kiellettyjen käytäntöjen tarkistus

Vahvistettu, ettei kuulu Article 5:n kiellettyihin käytäntöihin (Kyllä / Tarkistus tarvitaan)

Annex III:n luokka

Vastaako tämä järjestelmä Annex III:n korkean riskin käyttötapausta? (Kyllä / Ei / Epävarma — listaa luokka, jos Kyllä)

Riskitaso

Arvioisi: Minimaalinen / Rajallinen / Korkea riski

Vaatimustenmukaisuustila

Article 4 (tekoälyosaaminen)

Ovatko asiaankuuluvat henkilöstön jäsenet saaneet tekoälyosaamistukea tälle järjestelmälle? (Kyllä / Käynnissä / Ei vielä)

Article 50 (läpinäkyvyys)

Jos käyttäjälle näkyvä: onko tekoäly-ilmoitus käytössä? (Kyllä / Ei sovellu / Ei — toimenpide vaaditaan)

Article 26 (korkean riskin käyttäjäorganisaatio)

Jos Annex III: FRIA-tila, tietokantarekisteröintitila (N/A jos ei korkean riskin)

Viimeisimmän vaatimustenmukaisuustarkistuksen päivämäärä

Päivämäärä, jolloin tämän järjestelmän vaatimustenmukaisuustila viimeksi tarkistettiin

Valvonta ja yhteyshenkilöt

Sisäinen omistaja

Tämän tekoälyjärjestelmän vaatimustenmukaisuudesta vastaavan henkilön nimi ja rooli

Tarjoajan dokumentaatio

Tarjoajan teknisen dokumentaation, tietojenkäsittelysopimuksen tai vaatimustenmukaisuusvakuutuksen sijainti

Seuraavan tarkistuksen päivämäärä

Aikataulutettu päivämäärä seuraavalle vaatimustenmukaisuustarkistukselle

Miten pitää luettelo ajan tasalla

Ajan tasalta jäänyt luettelo luo vaatimustenmukaisuuspuutteita. Rakenna nämä käytännöt tekoälyhallintarutiinisi:

Tarkistus jokaisen uuden tekoälykäyttöonoton yhteydessä

Ennen kuin mikään tiimi tilaa uuden tekoälytyökalun tai palvelun, reitittele se lyhyen luettelointivaiheen kautta. Lisää järjestelmä ennen sen käyttöönottoa.

Neljännesvuosittainen kartoitus

Joka kvartaali, pyydä jokaista tiiminjohtajaa vahvistamaan, mitä tekoälytyökaluja heidän tiiminsä käyttää. Varjotekoälykäyttöönotto (ilman IT:n tietoisuutta otetut työkalut) on yleistä ja luo havaitsemattomia vaatimustenmukaisuuspuutteita.

Vuosittainen vaatimustenmukaisuustarkistus

Kerran vuodessa, tarkista jokainen kirjaus vaatimustenmukaisuustilamuutosten varalta — mukaan lukien se, ovatko järjestelmät, jotka eivät aiemmin olleet korkean riskin, nyt Annex III:n luokkien piirissä tai onko sääntelymaisema muuttunut.

Päivitys tarjoajan muutosten yhteydessä

Kun tekoälytyökalun tarjoaja julkaisee merkittävän päivityksen, muuttaa tietojenkäsittelyehtojaan tai muuttaa tuotteensa taustalla olevaa tekoälymallia, arvioi uudelleen vaikutuksessa oleva kirjaus.

Yleisimmät pk-yritysten virheet

  • Vain IT-hankittujen työkalujen listaaminen — puuttuvat tekoälytyökalut, jotka osastot ovat ottaneet käyttöön suoraan SaaS-tilauksilla
  • Tekoälyn kohteleminen, joka on upotettu tavalliseen tuottavuusohjelmistoon (Microsoft 365 Copilot, Google Workspace AI), soveltamisalan ulkopuolisena ilman sen tarkistamista
  • Luettelon luominen kerran ja sen päivittämättä jättäminen uusien työkalujen käyttöonoton myötä
  • Kirjaamatta jättäminen, ketkä tietyt henkilöstön jäsenet ovat vuorovaikutuksessa kunkin tekoälyjärjestelmän kanssa — tehden Article 4:n osaamisvelvoitteiden kohdistamisen mahdottomaksi
  • Tarjoajien tietojenkäsittelysopimusten sisällyttämättä jättäminen luetteloon, jättäen aukon Annex III:n dokumentaatiovaatimuksiin

Usein kysytyt kysymykset

Onko tekoälyjärjestelmäluettelo lakisääteinen vaatimus EU:n tekoälylain nojalla?

EU:n tekoälylaki ei edellytä yrityksiltä erityisesti "tekoälyjärjestelmäluetteloksi" nimetyn asiakirjan tuottamista. Sen ylläpitäminen on kuitenkin käytännöllisesti välttämätöntä osoittaaksesi vaatimustenmukaisuuden Article 4:n (tekoälyosaaminen — sinun on tiedettävä, mitä tekoälyjärjestelmiä henkilöstösi käyttää), Article 50:n (läpinäkyvyys — sinun on tiedettävä, mitkä tekoälyjärjestelmät ovat vuorovaikutuksessa käyttäjien kanssa) ja Annex III:n käyttäjäorganisaation velvoitteiden nojalla Article 26:n mukaisesti, jotka edellyttävät korkean riskin tekoälyjärjestelmien tunnistamista, arviointia ja rekisteröintiä. Ilman luetteloa systemaattinen vaatimustenmukaisuus ei ole saavutettavissa.

Pitääkö Microsoft 365 Copilot tai ChatGPT Enterprise olla tekoälyjärjestelmäluettelossani?

Kyllä. Sekä Microsoft 365 Copilot että ChatGPT Enterprise ovat tekoälyjärjestelmiä EU:n tekoälylain Article 3(1):n määritelmän piirissä. Jokainen tekoälytyökalu, jota yrityksesi käyttää ammatillisesti — mukaan lukien tuottavuusohjelmistoon upotetut tekoälyominaisuudet — on arvioitava ja sisällytettävä luetteloosi. Kirjauksen on kirjattava työkalun tarkoitus, ketkä henkilöstöstä ovat vuorovaikutuksessa sen kanssa ja sen vaatimustenmukaisuustila artiklojen 4 ja 50 nojalla.

Kuinka usein minun pitäisi päivittää tekoälyjärjestelmäluetteloani?

Vähintään: lisää uusi kirjaus ennen kuin uusi tekoälytyökalu otetaan ammatilliseen käyttöön ja tee kattava vaatimustenmukaisuustarkistus vähintään kerran vuodessa. Käytännössä monet yritykset tarvitsevat neljännesvuosittaisia kartoituksia tavoittaakseen yksittäisten tiimien keskeisen IT-hankinnan ulkopuolella ottamat tekoälytyökalut. Luettelo on myös tarkistettava aina, kun tarjoaja tekee merkittäviä muutoksia tekoälymalliin tai tietojenkäsittelyehtoihin.

Mikä on ero tekoälyjärjestelmäluettelon ja GDPR:n käsittelytoimintojen rekisterin välillä?

GDPR:n käsittelytoimintojen rekisteri (ROPA) dokumentoi kaikki henkilötietojen käsittelyt organisaatiossasi. Tekoälyjärjestelmäluettelo keskittyy nimenomaisesti tekoälyjärjestelmiin ja niiden EU:n tekoälylain vaatimustenmukaisuustilaan. Nämä kaksi leikkaavat siellä, missä tekoälyjärjestelmät käsittelevät henkilötietoja — mikä on yleistä — mutta palvelevat erilaisia sääntelytarkoituksia. Niitä voidaan ylläpitää toisiinsa linkitettyinä asiakirjoina, joissa tekoälylain vaatimustenmukaisuuskentät on lisätty asiaankuuluvien ROPA-kirjausten rinnalle tekoälyohjautuville käsittelytoiminnoille.

Hanki käyttövalmis luettelomalli

Regfortis-dokumentaatiopaketit sisältävät muokattavan tekoälyjärjestelmäluettelomallin, joka on esikartottu Article 4:n, Article 50:n ja Annex III:n vaatimustenmukaisuuskenttiin. Aloita maksuton arviosi nähdäksesi, mikä paketti sopii yritykseesi.

Aloita maksuton arvio

Annex III -opas →

Aiheeseen liittyvät oppaat

  • Article 4: Tekoälyosaamisvaatimukset
  • Annex III: Korkean riskin tekoälyopas
  • Täydellinen EU:n tekoälylain vaatimustenmukaisuustarkistuslista
  • Tärkeimmät vaatimustenmukaisuusmääräajat
  • Viralliset sääntelylähteet
  • EU:n tekoälylaki pk-yrityksille — täydellinen opas

Tämä opas on vain tiedoksi eikä muodosta oikeudellista neuvontaa.

Ensisijaiset oikeuslähteet