EU AI Actin merkittävimmät velvoitteet astuvat voimaan 2. elokuuta 2026: korkean riskin AI-järjestelmien pakolliset vaatimukset, GPAI-mallien läpinäkyvyys ja auditointivelvollisuudet. Valvontaviranomaisilla on toimivalta määrätä sanktioita, jotka voivat nousta 3 %:iin globaalista liikevaihdosta.
AI Act jakaa järjestelmät neljään riskiluokkaan: kielletty, korkea riski, rajattu riski ja minimaalinen riski. Kaikkien käytössä olevien AI-järjestelmien pitää olla luokiteltuna kirjallisesti — myös sellaisten, jotka on ostettu palveluna (esim. Copilot, ChatGPT Enterprise).
Jos organisaatiolla on yksikin korkean riskin AI-järjestelmä, se laukaisee 11 pakollista velvoitetta. Nämä on oltava dokumentoituna ja auditoitavissa.
Yleiskäyttöisiä AI-malleja (GPT-5, Claude, Gemini, Llama) käyttäville yrityksille laukeaa erillinen velvoiteluokka, vaikka omaa mallia ei koulutettaisi.
Yleisimmin unohdettu vaatimus: rajatun riskin järjestelmät (chatbotit, deepfake-generaattorit, tunnistus) vaativat käyttäjän informointia.
AI Act ei ole tekninen dokumentti — se on organisatorinen. Neljä ihmisten liittyvää vaatimusta on täytettävä.