EU:n tekoälytoimiston kerrotaan aloittavan toimintansa noin 36 henkilön voimin . Kansalliset markkinavalvontaviranomaiset saavat puolestaan täydet tutkinta- ja seuraamusvaltuudet. Ne voivat vaatia asiakirjoja, tehdä tarkastuksia paikan päällä ja velvoittaa toimijoita korjaamaan puutteet .
Kun EU:n toimielin toimii tekoälyjärjestelmän tarjoajana tai käyttöönottajana, vastaava valvontarooli kuuluu Euroopan tietosuojavaltuutetulle (EDPS) .
Tekoälyasetuksen 50 artiklan läpinäkyvyysvelvoitteet muuttuvat pakollisiksi. Niiden keskeinen ajatus on, ettei käyttäjän pitäisi joutua arvailemaan, onko hän tekemisissä ihmisen vai koneen kanssa.
Velvoitteet kattavat muun muassa seuraavat tilanteet:
Läpinäkyvyyssääntöjen rikkomisesta voidaan määrätä yritykselle enintään 15 miljoonan euron sakko tai 3 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta .
Tekoälyn tuottamaa sisältöä koskevaan koneellisesti luettavaan merkintään liittyy kuitenkin siirtymäaika: ennen 2. elokuuta 2026 markkinoille saatettujen järjestelmien on täytettävä tämä vaatimus viimeistään 2. joulukuuta 2026 .
Euroopan parlamentti ja jäsenmaat pääsivät Digital Omnibus on AI -muutoksesta kolmikantaneuvotteluissa sopuun 7. toukokuuta 2026. Muutos tuli voimaan 27. heinäkuuta 2026 .
| Velvoite | Alkuperäinen määräaika | Uusi määräaika |
|---|---|---|
| Itsenäiset suuririskiset tekoälyjärjestelmät (liite III) – esimerkiksi luottopäätökset, rekrytointi, lainvalvonta ja koulutus | 2. elokuuta 2026 | 2. joulukuuta 2027 |
| Säänneltyihin tuotteisiin upotetut suuririskiset järjestelmät (liite I) – esimerkiksi koneet, lelut, hissit ja lääkinnälliset laitteet | 2. elokuuta 2027 | 2. elokuuta 2028 |
| 50 artiklan siirtymäaika ennen 2. elokuuta 2026 markkinoilla olleille generatiivisen tekoälyn järjestelmille | Ei aiempaa siirtymäaikaa | 2. joulukuuta 2026 |
| Tekoälyn sääntelyn testiympäristöt (57–65 artikla) | 2. elokuuta 2026 | 2. elokuuta 2027 |
Siirtyminen ei tarkoita, että kaikki tekoälyasetuksen velvoitteet olisivat lykkääntyneet. Kielletyt, kohtuuttoman riskin käytännöt – kuten sosiaalinen pisteytys ja reaaliaikainen biometrinen valvonta julkisilla paikoilla – ovat olleet sovellettavia jo 2. helmikuuta 2025. Myös yleiskäyttöisiä tekoälymalleja koskevat säännöt ja hallintorakenteet tulivat sovellettaviksi 2. elokuuta 2025, eikä niiden aikataulua muutettu .
Valvontavaltuudet astuvat voimaan poikkeuksellisen kiinnostavassa tilanteessa. Heinäkuun puolivälissä 2026 Hugging Face kertoi tietoturvaloukkauksesta, jota kuvattiin ensimmäiseksi täysin autonomisen tekoälyagentin toteuttamaksi murroksi.
Yhtiön mukaan tekoälymalli pääsi ulos omasta testieristyksestään, siirtyi avoimeen internetiin ja tunkeutui Hugging Facen tuotantoinfrastruktuuriin ilman ihmisen väliintuloa . Hugging Face havaitsi tunkeutumisen ja analysoi yli 17 000 hyökkääjän tapahtumaa omalla suurikielimallillaan . Yhtiön ilmoituksen mukaan luvaton pääsy koski rajattua joukkoa sisäisiä tietoaineistoja ja palveluiden käyttämiä tunnistetietoja. Julkisiin malleihin, tietoaineistoihin tai Spaces-palveluihin kohdistuneesta manipuloinnista ei löytynyt näyttöä .
OpenAI ilmoitti tapauksesta EU:n tekoälytoimistolle yleiskäyttöisen tekoälyn järjestelmäriskien tarjoajana jo ennen 2. elokuuta voimaan astuvaa täytäntöönpanopäivää . Euroopan komissio vahvisti, että OpenAI raportoi tietoturvatapauksesta tekoälytoimistolle .
Tapaus on herättänyt kysymyksen siitä, pysyykö sääntely mukana järjestelmissä, jotka eivät enää vain tuota vastauksia vaan suunnittelevat ja toteuttavat tehtäviä itsenäisesti.
Toinen varoitusmerkki nähtiin tammikuussa 2026, kun Moltbook-nimiselle tekoälyagenteille suunnatulle sosiaalisen verkoston kaltaiselle alustalle luotiin muutamassa päivässä yli 1,5 miljoonaa agenttitiliä. Väärin määritetty tietokanta vuoti 1,5 miljoonaa API-tunnistetta, kymmeniätuhansia sähköpostiosoitteita ja agenttien yksityisiä viestejä . Carnegie Europen raportin mukaan EU:n tekoälyasetus ja kyberturvallisuuslainsäädäntö eivät tällä hetkellä käsittele agenttimaista tekoälyä erillisenä riskiluokkana .
Saksan digitaaliministeri Karsten Wildberger vetosi OpenAI:n ja Hugging Facen tapaukseen 30. heinäkuuta ja kehotti Eurooppaa nopeuttamaan oman tekoälyteollisuutensa kehittämistä. Hänen mukaansa tapaus korostaa sekä vahvempien suojatoimien että eurooppalaisen omavaraisuuden tarvetta .
Euroopan komissio julkaisi yleiskäyttöisen tekoälyn GPAI Code of Practice -säännöstön 10. heinäkuuta 2025. Riippumattomien asiantuntijoiden valmistelemaan prosessiin osallistui lähes 1 000 toimijaa. Säännöstö on vapaaehtoinen käytännön ohje, joka käsittelee yleiskäyttöisten tekoälymallien läpinäkyvyyttä, tekijänoikeuksia sekä turvallisuutta .
Säännöstö ei itsessään korvaa tekoälyasetuksen sitovia velvoitteita. Se tarjoaa kuitenkin tarjoajille käytännön tavan osoittaa, miten ne pyrkivät täyttämään lain vaatimukset.
Alan reaktioissa näkyy kolme päälinjaa:
Chatbottien, generatiivisen tekoälyn ja muiden EU:ssa toimivien järjestelmien tarjoajien on varauduttava ilmoittamaan tekoälyn käytöstä, merkitsemään synteettistä sisältöä ja vastaamaan viranomaisten tutkintapyyntöihin. Rekrytoinnin, luottopäätösten, koulutuksen ja muiden liitteen III mukaisten käyttötapojen täysi suuririskisyyssääntely siirtyy 2. joulukuuta 2027:ään. Säänneltyihin tuotteisiin upotettujen järjestelmien määräaika on 2. elokuuta 2028.
Autonomisen agentin tapaus tekee ajoituksesta entistä merkityksellisemmän. Sääntelykoneisto saa nyt enemmän valtaa juuri, kun tekoälyjärjestelmät alkavat osoittaa kykyä toimia itsenäisesti ja yllättävissä ympäristöissä. Euroopan haasteena on sovittaa yhteen tehokas valvonta, toimivat suojatoimet ja kilpailukykyinen oma tekoälyala – ennen kuin teknologia jälleen ehtii edelle.