EU AI Act 2026: mitä yrityksen pitää tehdä ennen elokuuta — checklist

EU AI Actin merkittävimmät velvoitteet astuvat voimaan 2. elokuuta 2026: korkean riskin AI-järjestelmien pakolliset vaatimukset, GPAI-mallien läpinäkyvyys ja auditointivelvollisuudet. Valvontaviranomaisilla on toimivalta määrätä sanktioita, jotka voivat nousta 3 %:iin globaalista liikevaihdosta.

Vaihe 1: Luokittele kaikki AI-järjestelmät

AI Act jakaa järjestelmät neljään riskiluokkaan: kielletty, korkea riski, rajattu riski ja minimaalinen riski. Kaikkien käytössä olevien AI-järjestelmien pitää olla luokiteltuna kirjallisesti — myös sellaisten, jotka on ostettu palveluna (esim. Copilot, ChatGPT Enterprise).

Vaihe 2: Korkean riskin järjestelmien vaatimukset

Jos organisaatiolla on yksikin korkean riskin AI-järjestelmä, se laukaisee 11 pakollista velvoitetta. Nämä on oltava dokumentoituna ja auditoitavissa.

Vaihe 3: GPAI-mallien käyttö (art. 53–55)

Yleiskäyttöisiä AI-malleja (GPT-5, Claude, Gemini, Llama) käyttäville yrityksille laukeaa erillinen velvoiteluokka, vaikka omaa mallia ei koulutettaisi.

Vaihe 4: Rajatun riskin läpinäkyvyys (art. 50)

Yleisimmin unohdettu vaatimus: rajatun riskin järjestelmät (chatbotit, deepfake-generaattorit, tunnistus) vaativat käyttäjän informointia.

Vaihe 5: Organisaation valmiudet

AI Act ei ole tekninen dokumentti — se on organisatorinen. Neljä ihmisten liittyvää vaatimusta on täytettävä.