Päivämäärä, jonka ympärille suurin osa tekoälysäädöksen compliance-työstä suunniteltiin, 2. elokuuta 2026, saapui ilman niitä velvoitteita, joihin kaikki olivat valmistautuneet. Kuusi päivää aiemmin asetus (EU) 2026/1744 - tekoälyä koskeva digitaalinen omnibus, joka julkaistiin EU:n virallisessa lehdessä 24. heinäkuuta 2026 ja tuli voimaan 27. heinäkuuta - siirsi 6 artiklan 2 kohdan ja liitteen III mukaisten itsenäisten suuririskisten järjestelmien soveltamispäiväksi 2. joulukuuta 2027 ja säännellyn tuotteen turvakomponenttina toimivan tekoälyn osalta 2. elokuuta 2028. Perusteluksi ilmoitettiin, etteivät yhdenmukaistetut standardit olleet valmiit. 26 artikla, joka kantaa käyttöönottajille lankeavat velvollisuudet, sijaitsee täsmälleen siinä lohkossa, joka siirtyi.
Ajallaan saapui 50 artikla, ja sen rinnalla 4 artikla, jota oli sovellettu jo 2. helmikuuta 2025 alkaen ja jonka omnibus kirjoitti uusiksi kuusi päivää aiemmin. Kumpikaan niistä ei kysy, onko tekoälysi suuririskinen. Työ, jonka nuo kaksi artiklaa synnyttävät, on omaisuusinventaario ja lokien säilytyskäytäntö - kaksi artefaktia, jotka NIS2- ja ISO 27001 -evidenssipakettisi jo puoliksi sisältävät. Kummankaan tuottamiseen ei tarvitse luokitella yhtäkään mallia.
Lähes jokainen infrastruktuuritiimi on käyttöönottaja eikä tarjoaja: käytät tekoälyjärjestelmiä omassa määräysvallassasi ammattitoiminnassa, mutta et ole kehittänyt yhtäkään ja pannut siihen omaa nimeäsi. Velvoitejoukko on siksi kapeampi kuin useimmat compliance-toimittajat antavat ymmärtää, ja huomattavasti laajempi kuin ei mitään.
Käyttöönottajan velvollisuudet ja se artikla, joka tekee sinusta tarjoajan
25 artiklan 1 kohta muuttaa käyttöönottajan tarjoajaksi, koko III luvun velvoitejoukko mukanaan, kolmessa tilanteessa: panet oman nimesi tai tavaramerkkisi jo markkinoilla olevaan suuririskiseen järjestelmään, teet suuririskiseen järjestelmään merkittävän muutoksen, joka jättää sen edelleen suuririskiseksi, tai muutat tekoälyjärjestelmän käyttötarkoitusta - myös yleiskäyttöisen - niin, että siitä tulee suuririskinen. Kolmas tapaus nappaa alustatiimit ilman, että kukaan koskee malliin: yleiskäyttöisen avustajan kytkeminen liitteessä III lueteltuun päätökseen on käyttötarkoituksen muutos, ja sitä seuraava paperityö ei ole se paperityö, jonka rajasit. Tuo muunnos kulkee samassa lykätyssä kellossa, joten se on suunnittelurajoite sille, mitä kytket vuonna 2027, eikä velvollisuus tänään.
Otsikoihin päätyvä sakkoluku kuuluu jollekulle muulle. 99 artikla asettaa 5 artiklan kieltämät käytännöt enintään 35 miljoonaan euroon tai 7 prosenttiin maailmanlaajuisesta vuosiliikevaihdosta. Toimijoiden velvollisuuksien rikkomuksissa, joiden joukkoon 26 artikla ja 50 artikla kuuluvat, katto on 15 miljoonaa euroa tai 3 prosenttia, ja viranomaisen harhaanjohtamisessa 7,5 miljoonaa euroa tai 1 prosentti. 99 artiklan 6 kohta kääntää sitten kaavan päinvastoin pk-yritysten ja startupien osalta: sakon kattona on kahdesta luvusta se pienempi eikä suurempi.
Tekoälyjärjestelmien inventaario on se artefakti, jonka varaan kaikki muu nojaa
IAPP:n 6. toukokuuta 2026 julkaisema analyysi listasi viisi asiaa, joita käyttöönottajat eivät pyydettäessä pysty tuottamaan: tekoälyjärjestelmien rekisterin, kirjallisen perustelun sille, miten kukin järjestelmä luokiteltiin, ihmisen suorittaman valvonnan dokumentoituna jonain muuna kuin organisaatiokaaviona, säilytyskäytännön, joka kattaa nimetyt tekoälyjärjestelmät, sekä määritellyn eskalointi- tai keskeytyskynnyksen häiriöille. Jokainen noista viidestä on asia, jonka infrastruktuuritiimi rakentaa, ja neljä niistä on mahdotonta ilman ensimmäistä. Tekoälyjärjestelmien rekisteri kirjoitetaan konekaluston inventaariota vasten, ja Sencai rakentaa tuon toisen listan lukemalla tilit takaisin, yhdentoista pilvipalveluntarjoajan ja host-agentin tavoittaman on-premise-laitteiston yli, joten se on päivätty ajon mukaan eikä sen mukaan, kuka sitä viimeksi muokkasi.
Shadow AI on se kohta, jossa rekisteri menee pieleen, ja sillä on hintansa. IBM:n Cost of a Data Breach Report 2025 havaitsi, että joka viides tutkittu organisaatio raportoi tietomurrosta, jossa oli mukana tekoälyä, jota kukaan ei ollut hyväksynyt, ja siellä missä shadow AI:n osuus oli suuri, nuo murrot maksoivat noin 670 000 dollaria enemmän kuin maailmanlaajuinen keskiarvo 4,44 miljoonaa dollaria. Lakisääteinen yhteys on suora: 50 artikla vaatii kertomaan, että henkilö on tekemisissä tekoälyjärjestelmän kanssa, etkä voi kertoa järjestelmästä, jonka et tiedä olevan käynnissä.
Lokitusvaatimukset asettavat kuuden kuukauden lattian kahdelle eri osapuolelle
26 artiklan 6 kohta vaatii käyttöönottajia säilyttämään suuririskisen tekoälyjärjestelmän automaattisesti tuottamat lokit, jotka ovat heidän määräysvallassaan, käyttötarkoitukseen nähden asianmukaisen ajan ja vähintään kuusi kuukautta, ellei unionin tai kansallisessa laissa toisin säädetä. 19 artikla asettaa peilikuvavelvollisuuden tarjoajille samalla kuuden kuukauden lattialla, joten luku esiintyy säädöksessä kahdesti, kahdella osapuolella, joista kumpikin olettaa toisen pitävän tietuetta hallussaan.
12 artiklan 3 kohta, joka on kirjoitettu biometrisestä tunnistamisesta, on säädöksen hyödyllisin kohta kenelle tahansa, joka suunnittelee lokiformaattia. Se nimeää kunkin käyttöjakson alkamis- ja päättymispäivän ja -ajan, tarkistetun viitetietokannan, syötedatan, joka tuotti osuman, ja tuloksen todentaneiden henkilöiden identiteetin. Luettuna spesifikaationa eikä biometriikkaa koskevana sääntönä se kuvaa, mitä puolustettavissa oleva lokirivi sisältää: milloin, mitä vasten, millä syötteellä ja kenen valtuutuksella.
Sama auditointiloki vastaa sekä NIS2:een että ISO 27001:een
Mikään tästä ei ole uutta evidenssityötä, jos olet jo NIS2:n soveltamisalassa. Direktiivin kansallisen täytäntöönpanon määräaika oli 17. lokakuuta 2024, ja se pyörittää merkittävistä häiriöistä kolmivaiheista kelloa: varhainen varoitus 24 tunnin sisällä, kattavampi ilmoitus 72 tunnin sisällä, loppuraportti kuukauden sisällä. Tuossa kellossa pysyminen on rekonstruointiharjoitus, ja se on lokiongelma. ISO/IEC 27001:2022 on kantanut vastaavat kontrollit julkaisustaan asti: liitteen A kohta 8.15 lokien tuottamisesta, tallentamisesta ja suojaamisesta, kohta 8.16 poikkeavan käytöksen valvonnasta. ISO/IEC 42001:2023, 18. joulukuuta 2023 julkaistu tekoälyn hallintajärjestelmästandardi, ei ole vielä yhdenmukaistettu eurooppalainen standardi, joten sitä vasten sertifioituminen ostaa sinulle uskottavan vastauksen asiakkaalle muttei vaatimustenmukaisuusolettamaa säädöksen suhteen.
Tuo päällekkäisyys on argumentti sille, että tekoälyavusteinen toiminto lokitetaan kuten mikä tahansa muu muutos, sen sijaan että pystytettäisiin toinen tekoälyn hallinnointitietue, joka vanhenee toiseen kvartaaliin mennessä. Sencai ottaa tämän kirjaimellisesti: mallin ehdottama ja ihmisen hyväksymä korjaustoimi arkistoituu käsin muokatun palomuurisäännön viereen, ja päivitykset ja poistot hylkää tallennuskerros eikä käytäntö. Lue 26 artiklan 6 kohtaa tuota suunnittelua vasten, ja sen pointti terävöityy. Kuusi kuukautta lokia on kuusi kuukautta evidenssiä vain, jos säilytys on tallennuksen ominaisuus; tietueella, jota operaattori voi hiljaa muokata neljäntenä kuukautena, on säilytyskäytäntö samassa mielessä kuin auki kiilatulla ovella on lukko.
Toimittajakysely saapuu kauan ennen sääntelyviranomaista
Myös asiakkaasi ovat soveltamisalassa, ja heidän compliance-ohjelmansa saapuu luoksesi dokumenttipyyntönä kuukausia ennen kuin yksikään sääntelyviranomainen sitä tekee. Kysymykset ovat aina samat: mitkä mallien tarjoajat käsittelevät dataamme, milloin niitä kutsutaan, millä säilytyksellä, ja mikä estää käytön karkaamisen käsistä. Kolmeen neljästä voi vastata kerran kirjoitetulla ja julkaistulla dokumentilla, ja juuri niin me niihin vastaamme. Neljäs ei taivu siihen, koska totuudenmukainen vastaus vaatii luvun eikä kappaletta: meillä se on henkilökohtainen budjetti kiinteällä ylärajalla, ainoa muoto, jonka asiakas voi tarkistaa laskua vasten. Alihankkijaluettelo nimeää yrityksiä; DPA:si ja oma luokitteluperustelusi ratkaisevat, riittääkö niiden nimeäminen.
Mitä rakentaa ensin ja mikä voi odottaa vuoteen 2027
Aloita rekisteristä: 50 artikla sitoo jo tänään, ja kaikki myöhempi riippuu siitä, että tiedät mitä ajat. Ennen 2. elokuuta 2026 markkinoilla olleiden generatiivisten järjestelmien synteettisen tuotoksen koneluettavalla merkitsemisellä on siirtymäaika, joka umpeutuu 2. joulukuuta 2026, ja deepfakeja sekä yleisen edun kannalta merkittävistä asioista tekoälyllä tuotettua tekstiä koskevat merkintävelvollisuudet lankeavat käyttöönottajalle, eivät toimittajalle, joka myi sinulle mallin. Aseta sitten säilytys: kuusi kuukautta on suuririskisille järjestelmille lattia eikä tavoite, ja se törmää tietosuojasääntöön, jonka olet jo kirjoittanut.
Näistä kolmesta vähiten maksaa 4 artikla. Omnibus pehmensi sen riittävän tekoälylukutaidon varmistamisesta toimenpiteiksi, jotka tukevat sen kehittymistä, ja teksti sanoo nimenomaisesti, ettei mitään tiettyä tasoa tarvitse taata yksittäisessä ihmisessä - joten päivätty osallistujaluettelo tunnin mittaisesta tilaisuudesta on koko säädöksen halvin vaatimustenmukainen artefakti. Tee tuo työ vuoden 2027 aikana, niin 2. joulukuuta saapuu rekisteri kirjoitettuna ja säilytyssääntö jo sovellettuna niihin järjestelmiin, jotka se nimeää, sen sijaan että molempia luonnosteltaisiin samassa kuussa, jona ne järjestelmät tulevat soveltamisalaan. Rekisteri menee silti ensin.