AI-governance ja EU AI Act -valmius

EU AI Act ei ole tulevaisuuden velvoite — se on voimassa, ja sen vaatimukset koskettavat valtaosaa keskisuurista ja suurista yrityksistä, jotka käyttävät tekoälyä asiakaspinnassa tai HR-prosesseissa. Useimmat yritykset ovat governance-kypsyydessään edelleen tasolla, jossa vaatimuksia ei tunneta, AI-rekisteriä ei ole, eikä korkean riskin järjestelmiä ole tunnistettu.

Vaihe 1 — AI-rekisteri

Ensimmäinen vaihe on rakentaa keskitetty AI-rekisteri: lista kaikista tekoälyä hyödyntävistä järjestelmistä, prosesseista ja malleista, jotka ovat tuotannossa tai pilotissa. Tämä on velvoittava perusta lähes kaikelle muulle. Useimpien yritysten kohdalla rekisteri yllättää: arviointi tuottaa 30–80 erillistä järjestelmää, vaikka johto oletti niitä olevan "muutama". Tämä on hyvä uutinen — nyt nähdään, mitä on hallittava.

Vaihe 2 — Riskiluokitus

Jokaiselle rekisterissä olevalle järjestelmälle annetaan EU AI Actin mukainen riskiluokitus: kielletty, korkean riskin, rajoitetun riskin, vähäisen riskin tai yleiskäyttöinen GPAI. Tämä luokitus määrää, mitä dokumentaatiota, kontrolleja ja monitorointia järjestelmä tarvitsee. Hyvä riskiluokitus käytetään automaattisesti uusiin käyttötapauksiin portfoliopisteytyksen yhteydessä, ei vasta tuotantoon vientivaiheessa.

Vaihe 3 — Dokumentaatio ja mallikortit

Korkean riskin järjestelmiltä EU AI Act vaatii teknisen dokumentaation, joka kattaa mallin tarkoituksen, koulutusdatan, suorituskykymittarit, riskiarvioinnin, käytön rajat ja mahdolliset haitat. Yleensä tämä on 10–30-sivuinen mallikortti. AI-Koutsi tarjoaa valmiit mallikorttipohjat, jotka täytetään käyttötapauksen metatiedoista — ei käsin kirjoittaen jokaista kohtaa erikseen.

Vaihe 4 — DPIA, HITL ja monitorointi

Henkilötietoja käsittelevillä järjestelmillä on tehtävä Data Protection Impact Assessment (DPIA). Korkean riskin järjestelmissä on usein vaatimus ihmisen valvonnasta (HITL — human in the loop), joka tarkoittaa, että kriittiset päätökset pysähtyvät ihmistä varten. Lisäksi tuotantokäytön aikana monitorointi on välttämätöntä: vinoumien havaitseminen, mallin suorituskyvyn rappeutuminen, käytön rajojen ylittäminen. Tämä monitorointi pitää olla kirjattu ja arkistoitu.

Vaihe 5 — Hallintamalli ja vastuut

Governance ei toimi ilman organisaatiota. Tyypillinen rakenne sisältää AI Officerin (tai vastaavan), riskikomitean tai laajemman AI-ohjausryhmän, ja jokaiselle korkean riskin järjestelmälle nimetyn liiketoiminnan omistajan ja teknisen omistajan. Päätöksenteon prosessi pitää olla dokumentoitu: kuka hyväksyy uuden korkean riskin järjestelmän tuotantoon, kuka päättää sulkemisesta jos kontrolli pettää, kuka raportoi vaaratilanteet viranomaiselle.