Mitä tekoälyn hallinta yrityksessä tarkoittaa?

Päivitetty 28.9.2026

Lyhyt vastaus

Tekoälyn hallinta yrityksessä tarkoittaa sovittuja rooleja, sääntöjä ja kirjauksia, joilla yritys päättää, mitä tekoälytyökaluja saa käyttää, mitä tietoja niihin saa syöttää ja kuka vastaa mistäkin. Käytännössä se kattaa työkaluluettelon, tekoälypolitiikan, tietosäännöt, henkilöstön tekoälylukutaidon ja näytön siitä, että sovitusta myös pidetään kiinni. Tavoite ei ole kieltää tekoälyä vaan sallia sen hyödyllinen käyttö hallitusti.

Tämä opas kertoo sääntelystä ja hyvistä käytännöistä tilanteessa 28.9.2026. Se ei ole oikeudellista neuvontaa: pyydä omaa lakimiestäsi tarkistamaan tekoälypolitiikkasi ja mahdollinen seuranta ennen käyttöönottoa.

Miksi tekoälyn hallintaa tarvitaan?

Koska tekoälyä käytetään jo, sovittiin siitä tai ei. Ilman yhteisiä sääntöjä henkilöstö käyttää omia tilejään, asiakastietoja voi päätyä tekoälypalveluihin, eikä yritys pysty osoittamaan, mitä se on tehnyt EU:n tekoälysäädöksen velvoitteiden eteen.

Hyvin hoidettu tekoälyn hallinta ei tarkoita kieltoja. Se antaa henkilöstölle selkeät ohjeet siitä, mitä saa tehdä, vähentää tietovuotojen riskiä ja tuottaa kirjaukset, jotka voit näyttää asiakkaalle, tilintarkastajalle tai viranomaiselle pyydettäessä.

Mistä osista tekoälyn hallinta koostuu?

Pk-yrityksessä tekoälyn hallinta rakentuu muutamasta osasta. Jokaisesta pitäisi jäädä jälki, jonka voi myöhemmin näyttää.

OsaMitä se tarkoittaaMitä siitä jää näytöksi
Tekoälytyökalujen luetteloTiedät, mitä tekoälytyökaluja henkilöstö oikeasti käyttää ja mihinAjantasainen luettelo työkaluista ja käyttäjämääristä
Päätös työkaluittainJokainen työkalu hyväksytään, rajoitetaan tai estetäänPäätös ja perustelu luettelossa
TekoälypolitiikkaKirjallinen ohje: sallitut työkalut, kielletyt tiedot, ihmisen vastuu tuotoksestaPolitiikan versiot ja kuka on hyväksynyt minkäkin version
TietosäännötMitä tietoja tekoälyyn ei saa syöttää, esimerkiksi henkilötietoja, asiakkaiden luottamuksellisia aineistoja tai tunnistetietojaSäännöt tekoälypolitiikassa ja tekninen kontrolli selaimessa
TekoälylukutaitoHenkilöstö ymmärtää tekoälyn mahdollisuudet ja riskit omassa työssäänKirjaus koulutuksista henkilöittäin
Seuranta ja poikkeamatSääntöjen rikkomiset ja tietovuodot huomataan ja käsitelläänHälytykset, poikkeamailmoitukset ja toimenpiteet
KatselmointiLuettelo, tekoälypolitiikka ja koulutus pidetään ajan tasallaKatselmointipäivät ja muutokset

Kuka vastaa tekoälyn hallinnasta yrityksessä?

Yksi nimetty henkilö omistaa kokonaisuuden, ja muut roolit vastaavat omista osistaan. Euroopan komission tekoälylukutaitoa koskevien kysymysten ja vastausten mukaan 4 artikla ei edellytä erillistä tekoälyvastaavaa tai tiettyä hallintorakennetta.

RooliVastuu
Toimitusjohtaja tai johtoryhmäHyväksyy tekoälypolitiikan ja päättää, kuinka suuren riskin yritys on valmis ottamaan
Tekoälyn hallinnan omistaja (esimerkiksi IT-päällikkö, tietoturvavastaava tai talousjohtaja)Pitää luettelon ja tekoälypolitiikan ajan tasalla, tekee työkalupäätökset ja raportoi johdolle
IT ja tietoturvaToteuttaa tekniset kontrollit, kertakirjautumisen ja käyttöoikeuksien poiston työsuhteen päättyessä
TietosuojavastaavaNeuvoo henkilötietojen käsittelyssä ja tarvittaessa tietosuojaa koskevassa vaikutustenarvioinnissa
HR ja esihenkilötPerehdyttävät, järjestävät koulutuksen ja hoitavat seurantaa koskevan yhteistoimintalain mukaisen vuoropuhelun tai työntekijöiden kuulemisen
Jokainen työntekijäNoudattaa tekoälypolitiikkaa ja ilmoittaa poikkeamista

Pienessä yrityksessä sama ihminen voi hoitaa useita rooleja. Tärkeintä on, että vastuut on kirjattu.

Miten varjo-AI saadaan hallintaan?

Varjo-AI tarkoittaa tekoälytyökaluja, joita käytetään työssä ilman yrityksen hyväksyntää, esimerkiksi henkilökohtaisilla tileillä. Sitä ei saada hallintaan pelkällä kiellolla, vaan tunnistamalla käyttö ja tarjoamalla hyväksytty vaihtoehto.

  1. 1Selvitä, mitä käytetään. Käy läpi kertakirjautumisen lokit, kululaskut, selainlaajennukset ja välityspalvelimen lokit tai käytä selaimessa toimivaa tunnistusta.
  2. 2Tee päätös jokaisesta työkalusta. Hyväksy työkalut, joille on yritystili ja hyväksyttävät sopimusehdot. Rajoita työkalut, jotka sopivat vain osaan tehtävistä. Estä työkalut, jotka olet arvioinut etkä ole hyväksynyt.
  3. 3Tarjoa hyväksytty vaihtoehto. Jos kiellät kaiken, käyttö siirtyy henkilökohtaisille puhelimille ja tileille, joiden käyttöä et näe lainkaan.
  4. 4Estä tietovuodot käyttökohdassa. Selaimessa toimiva kontrolli voi estää esimerkiksi luottamuksellisten tiedostojen liittämisen tekoälypalveluun, ennen kuin tiedosto lähtee koneelta.
  5. 5Pidä luettelo ajan tasalla. Uusia tekoälytyökaluja tulee jatkuvasti, joten tarkista luettelo ja uudet pyynnöt vähintään kerran kuukaudessa.

Mitä EU:n tekoälysäädös edellyttää tekoälyä käyttävältä yritykseltä?

Kun yrityksesi käyttää valmiita tekoälytyökaluja, se on EU:n tekoälysäädöksessä käyttöönottaja. Velvoitteet riippuvat roolista ja käyttötavan riskistä.

  • Tekoälylukutaito (EU:n tekoälysäädöksen 4 artikla). Sovellettu 2.2.2025 alkaen. Tarjoajien ja käyttöönottajien on toteutettava toimia henkilöstön tekoälylukutaidon tukemiseksi. Asetus (EU) 2026/1744 (ns. tekoälyn koontiasetus, engl. Digital Omnibus) säilytti velvoitteen 27.7.2026 alkaen mutta poisti vaatimuksen taata tietty taso. Komission mukaan todistusta ei tarvita, eikä henkilöstön osaamista ole pakko mitata. Organisaatio voi pitää sisäistä kirjaa koulutuksista.
  • Kielletyt tekoälyyn liittyvät käytännöt (5 artikla). Sovellettu 2.2.2025 alkaen. Esimerkiksi tekoälyn käyttö ihmisten tunteiden päättelemiseen työpaikalla on kiellettyä, paitsi lääketieteellisistä tai turvallisuussyistä.
  • Avoimuus (50 artikla). Sovellettu 2.8.2026 alkaen. Käyttöönottajan on kerrottava syväväärennöksistä ja tietyissä tilanteissa tekoälyllä tuotetusta tekstistä, joka julkaistaan yleisen edun kannalta merkittävistä asioista tiedottamiseksi.
  • Suuririskinen käyttö (26 artikla). Esimerkiksi rekrytoinnissa tai henkilöstön arvioinnissa käytettävä tekoäly voi olla suuririskinen tekoälyjärjestelmä (liite III, 4 kohta). Silloin käyttöönottajan on muun muassa järjestettävä ihmisen suorittama valvonta, säilytettävä lokitiedot ja kerrottava työntekijöille ennen käyttöönottoa. Useimpia liitteessä III lueteltuja suuririskisiä järjestelmiä koskevia velvoitteita sovelletaan 2.12.2027 alkaen.

Komission esimerkissä yritys, joka käyttää ChatGPT:tä mainostekstien kirjoittamiseen, kertoo henkilöstölleen riskeistä, kuten keksityistä tiedoista eli hallusinaatioista. Suomessa valvonta on jaettu usealle viranomaiselle; Traficom on kansallinen yhteyspiste.

Mitä tekoälyn hallinnasta pitää dokumentoida?

Dokumentoi päätökset ja toimet, et kaikkea käyttöä. Kun joku kysyy, mitä yritys on tehnyt, sinun pitää pystyä näyttämään luettelo, tekoälypolitiikka, koulutus ja poikkeamien käsittely.

  • Tekoälytyökalujen luettelo ja jokaisen työkalun päätös perusteluineen
  • Tekoälypolitiikan versiot ja kuka on hyväksynyt minkäkin version
  • Koulutuskirjaukset henkilöittäin: mikä koulutus, milloin ja millä tuloksella
  • Poikkeamat ja toimenpiteet, esimerkiksi estetty tiedoston liittäminen ja sen käsittely
  • Tietosuoja-arviot, kun tekoälyllä käsitellään henkilötietoja. Tietosuojavaltuutetun toimiston ohjeen mukaan riskit on arvioitava ennen käsittelyä. Vaikutustenarviointi on pakollinen, kun käsittely voi aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille, ja se on tehtävä erityisesti uutta teknologiaa käytettäessä.
  • Yhteistoimintalain mukainen vuoropuhelu tai kuuleminen, jos seuraat tekoälyn käyttöä teknisesti. Yksityisyyden suojasta työelämässä annetun lain (759/2004) 21 §:n mukaan teknisin menetelmin toteutettu valvonta sekä sähköpostin ja muun tietoverkon käyttö kuuluvat yhteistoimintalain mukaisen vuoropuhelun piiriin; muissa yrityksissä työntekijöitä tai heidän edustajiaan on kuultava ennen päätöstä. Sen jälkeen työnantajan on määriteltävä valvonnan käyttötarkoitus ja menetelmät ja tiedotettava niistä työntekijöille. Älä aloita seurantaa ennen vuoropuhelua tai kuulemista.

Kirjaa mieluummin työkalujen nimet ja sääntöjen laukeamiset kuin koko kehotteet. Se on helpompi perustella tietojen minimoinnin periaatteella, eikä yrityksellesi synny uutta arkaluonteista aineistoa.

Miten pääset alkuun 30 päivässä?

Aloita siitä, mitä jo tapahtuu, ja rakenna säännöt sen päälle. Neljässä viikossa pk-yritys ehtii saada perusteet kuntoon.

  1. 1Viikko 1: nimeä omistaja ja selvitä käyttö. Nimeä tekoälyn hallinnan omistaja ja kokoa luettelo käytössä olevista tekoälytyökaluista.
  2. 2Viikko 2: tee työkalupäätökset. Hyväksy, rajoita tai estä jokainen työkalu ja kirjaa perustelu. Päätä, mikä on yrityksen hyväksytty tekoälytyökalu.
  3. 3Viikko 3: julkaise tekoälypolitiikka. Kirjaa kielletyt tiedot, sallitut käyttötavat ja ihmisen vastuu tuotoksesta. Kerää hyväksynnät. Jos aiot seurata käyttöä teknisesti, käy siitä ensin yhteistoimintalain mukainen vuoropuhelu tai työntekijöiden kuuleminen.
  4. 4Viikko 4: kouluta ja ota kontrollit käyttöön. Järjestä lyhyt tekoälylukutaidon koulutus ja kirjaa suoritukset. Ota käyttöön selaimen tietosäännöt ja sovi kuukausittainen katselmointi.

Millaisia virheitä kannattaa välttää?

Moni ongelma syntyy, kun hallinta nojaa yhteen keinoon.

  • Kaikki kielletään. Käyttö siirtyy henkilökohtaisille laitteille, eikä yritys näe siitä mitään.
  • Tekoälypolitiikka ilman teknistä kontrollia. Kiireessä ohjeet unohtuvat, ja väärä tiedosto lähtee.
  • Tekninen kontrolli ilman tekoälypolitiikkaa. Työntekijä näkee eston mutta ei tiedä, mikä on sallittua.
  • Kehotteiden tallentaminen varmuuden vuoksi. Syntyy arkaluonteinen aineisto, joka pitää perustella, suojata ja poistaa.
  • Koulutus kerran. Työkalut muuttuvat nopeasti, joten päivitä koulutus, kun tekoälypolitiikka tai työkalut muuttuvat.
  • Kukaan ei omista kokonaisuutta. Ilman nimettyä omistajaa luettelo vanhenee muutamassa kuukaudessa.

Tarkistuslista

  • Tekoälyn hallinnan omistaja on nimetty
  • Tekoälytyökalujen luettelo on ajan tasalla
  • Jokaisella työkalulla on päätös (hyväksy, rajoita, estä) ja perustelu
  • Hyväksytty tekoälytyökalu on henkilöstön käytössä
  • Tekoälypolitiikka on julkaistu ja hyväksynnät kirjattu versioittain
  • Kielletyt tiedot on nimetty tekoälypolitiikassa
  • Tekoälylukutaidon koulutus on pidetty ja kirjattu henkilöittäin
  • Seurannasta on käyty yhteistoimintalain mukainen vuoropuhelu tai työntekijöiden kuuleminen ennen käyttöönottoa, ja siitä on tiedotettu
  • Käyttöoikeudet poistetaan työsuhteen päättyessä
  • Kuukausittainen katselmointi on sovittu

Miten VAHTOR auttaa?

VAHTOR tuo luettelon, työkalupäätökset, tekoälypolitiikan hyväksynnät ja koulutuskirjaukset yhteen paikkaan keräämättä kehotteita tai keskusteluja. Se ei yksin varmista EU:n tekoälysäädöksen noudattamista.

  • Näet, mitä tekoälytyökaluja käytetään, ja voit hyväksyä, rajoittaa tai estää ne. Laitteet saavat päätöksen seuraavassa synkronoinnissa.
  • Voit julkaista tekoälypolitiikan mallipohjasta, seurata hyväksyntöjä versioittain ja pitää kirjaa tekoälylukutaidon kurssin ja tentin suorituksista henkilöittäin.
  • Säännöt voivat estää PDF-, Excel- ja Office-tiedostojen liittämisen tekoälytyökaluihin, ja tunnistetiedot ja salaisuudet merkitään laitteella (Business-paketti).
  • VAHTOR toimii Chromessa ja Edgessä laitteilla, joihin laajennus on asennettu. Työpöytäsovellukset, mobiililaitteet ja muut selaimet jäävät sen ulkopuolelle.

Hinnat alkavat 199 €/kk + ALV (Starter, enintään 25 työntekijää). Katso hinnasto.

Usein kysytyt kysymykset

Mitä tekoälyn hallinta yrityksessä tarkoittaa?

Tekoälyn hallinta tarkoittaa yrityksen sovittuja rooleja, sääntöjä ja kirjauksia tekoälyn käytölle. Siihen kuuluvat tekoälytyökalujen luettelo, päätös jokaisesta työkalusta, kirjallinen tekoälypolitiikka, säännöt siitä, mitä tietoja tekoälyyn ei saa syöttää, henkilöstön tekoälylukutaito sekä poikkeamien seuranta. Tavoite on sallia hyödyllinen käyttö hallitusti eikä kieltää tekoälyä.

Kuka vastaa tekoälyn hallinnasta yrityksessä?

Johto hyväksyy tekoälypolitiikan, ja yksi nimetty omistaja, esimerkiksi IT-päällikkö tai tietoturvavastaava, pitää luettelon ja päätökset ajan tasalla. IT toteuttaa tekniset kontrollit, tietosuojavastaava neuvoo henkilötietojen käsittelyssä ja HR järjestää koulutuksen. Komission mukaan tekoälylukutaitoa koskeva 4 artikla ei edellytä erillistä tekoälyvastaavaa, mutta vastuut kannattaa kirjata, jotta jokainen tietää, kenen puoleen kääntyä.

Miten varjo-AI estetään yrityksessä?

Varjo-AI:ta ei kannata yrittää estää pelkällä kiellolla. Selvitä ensin, mitä tekoälytyökaluja käytetään, tee jokaisesta hyväksy, rajoita tai estä -päätös ja tarjoa henkilöstölle hyväksytty vaihtoehto. Estä luottamuksellisten tiedostojen ja tunnistetietojen päätyminen tekoälypalveluihin selaimessa ja tarkista luettelo kuukausittain, koska uusia työkaluja tulee jatkuvasti.

Vaatiiko EU:n tekoälysäädös tekoälylukutaidon koulutusta?

EU:n tekoälysäädöksen 4 artikla velvoittaa tarjoajat ja käyttöönottajat toteuttamaan toimia henkilöstön tekoälylukutaidon tukemiseksi 2.2.2025 alkaen. Tiettyä tasoa ei enää tarvitse taata, eikä todistusta vaadita. Komission mukaan organisaatio voi pitää sisäistä kirjaa koulutuksista. Koulutus kannattaa sovittaa rooliin: tekoälyä päivittäin käyttävä tarvitsee eri sisällön kuin satunnainen käyttäjä.

Koskeeko EU:n tekoälysäädös pientä yritystä?

Koskee, jos yritys käyttää tekoälyä työssä. Silloin se on käyttöönottaja, ja sitä koskevat ainakin tekoälylukutaitoa tukevat toimet ja kiellettyjen käytäntöjen välttäminen. Avoimuusvelvoitteet tulevat eteen esimerkiksi syväväärennösten kanssa. Raskaat velvoitteet koskevat vain suuririskistä käyttöä, kuten rekrytointia. Perusvelvoitteet koskevat käyttöönottajia yrityksen koosta riippumatta, mutta toimet voi mitoittaa oman käytön mukaan.

Mitä tekoälyn hallinnasta pitää dokumentoida?

Dokumentoi tekoälytyökalujen luettelo ja päätökset perusteluineen, tekoälypolitiikan versiot ja hyväksynnät, koulutuskirjaukset henkilöittäin sekä poikkeamat ja niiden käsittely. Kun tekoälyllä käsitellään henkilötietoja, tee riskiarvio ja tarvittaessa vaikutustenarviointi. Jos seuraat käyttöä teknisesti, käy siitä ensin yhteistoimintalain mukainen vuoropuhelu tai työntekijöiden kuuleminen ja tiedota seurannasta henkilöstölle. Kirjaa mieluummin työkalut ja sääntöjen laukeamiset kuin koko kehotteet.

Lue myös

Näkyvyys ja hallinta työpaikan tekoälyyn

Luo työtila, käytä kokeilukoodia tai valitse paketti ja yhdistä laajennus.

Aloita