Kolme EU-säädöstä, yksi yhteinen toimintamalli

GDPR, AI Act ja Cyber Resilience Act (CRA) muuttavat yritysten – myös pk-yritysten – tietosuojan, tekoälyn ja digitaalisten tuotteiden riskit konkreettisiksi suunnitteluvaatimuksiksi. Artikkeli tarjoaa käytännön mallin riskien tunnistamiseen, hallintakeinojen valintaan ja vaatimustenmukaisuuden osoittamiseen.

Erkki Räsänen23.9.2026

© irissca, Adobe Stock

GDPR, AI Act ja Cyber Resilience Act (CRA) muuttavat yritysten – myös pk-yritysten – tietosuojan, tekoälyn ja digitaalisten tuotteiden riskit konkreettisiksi suunnitteluvaatimuksiksi. Artikkeli tarjoaa käytännön mallin riskien tunnistamiseen, hallintakeinojen valintaan ja vaatimustenmukaisuuden osoittamiseen.

Erkki Räsänen23.9.2026

ProArtikkeli

EU:n digitaalinen sääntely näyttäytyy yrityksille helposti kolmena erillisenä vaatimuskokonaisuutena. GDPR suojaa henkilötietoja, AI Act ohjaa tekoälyjärjestelmien turvallista ja läpinäkyvää käyttöä, ja Cyber Resilience Act (CRA) asettaa kyberturvallisuusvaatimuksia digitaalisia elementtejä sisältäville tuotteille. Yrityksen teknisten ja juridiikan asiantuntijoiden sekä johdon näkökulmasta säädöksiä yhdistää kuitenkin sama ajatus: tunnista riski, valitse hallintakeino, toteuta se käytännössä ja säilytä näyttö siitä, mitä on tehty. (Euroopan parlamentti ja neuvosto 2016; 2024a; 2024b.)

Relevantti säädös määräytyy toiminnan, ei yrityksen koon mukaan

Säädökset koskevat sekä suuria yrityksiä että pk-yrityksiä. Pienelle yritykselle hallinnollinen kuorma voi olla suhteellisesti suurempi, koska juridiikan, tietosuojan ja kyberturvallisuuden asiantuntijoita ei välttämättä ole omasta takaa. Yrityksen koko ei kuitenkaan ole keskeisin kysymys. Olennaisempaa on selvittää, mitä yritys tekee ja missä roolissa se toimii, jotta yritys tunnistaa juuri omaan toimintaansa sovellettavat velvoitteet.

GDPR on relevantti käytännössä aina, kun yritys käsittelee asiakkaiden, työntekijöiden tai muiden tunnistettavien henkilöiden tietoja. AI Act tulee tarkasteltavaksi, kun yritys kehittää, tuo markkinoille tai käyttää tekoälyjärjestelmää EU:ssa. Velvoitteiden laajuus riippuu sekä yrityksen roolista – esimerkiksi järjestelmän tarjoajana tai käyttöönottajana – että tekoälyn käyttötarkoituksesta ja riskiluokasta. Rekrytointiin, koulutukseen tai kriittiseen infrastruktuuriin liittyvä järjestelmä voi edellyttää aivan toisenlaista hallintaa kuin yrityksen sisäinen ideointiapuri. (Euroopan parlamentti ja neuvosto 2024a.)

CRA puolestaan koskee markkinoille saatettavia tuotteita, joissa on digitaalisia elementtejä: esimerkiksi ohjelmistoja, IoT-laitteita ja niihin liittyviä etäkäsittelyratkaisuja. Valmistajan lisäksi myös maahantuojalla ja jakelijalla voi olla velvoitteita. Jos yritys esimerkiksi kehittää laitteen, pelkän prototyypin ominaisuudet eivät vielä määritä velvoitteiden laajuutta. Ratkaisevaa on, kaupallistetaanko prototyyppi valmiiksi tuotteeksi ja mikä on yrityksen rooli sen toimittamisessa.

Sanktio on vain yksi mahdollinen seuraus

Sääntörikkomusten enimmäissakot ovat huomattavia. GDPR:ssa seuraamus voi olla enimmillään 20 miljoonaa euroa tai neljä prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta (Euroopan parlamentti ja neuvosto 2016). AI Actissa vakavimpien rikkomusten enimmäistaso on 35 miljoonaa euroa tai seitsemän prosenttia liikevaihdosta; pk-yrityksille sovelletaan kyseisessä seuraamusluokassa euromääräisen ja prosenttiperusteisen enimmäismäärän alempaa vaihtoehtoa (Euroopan parlamentti ja neuvosto 2024a). CRA:ssa olennaisten kyberturvallisuusvaatimusten rikkomisesta enimmäissakko on 15 miljoonaa euroa tai 2,5 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta (Euroopan parlamentti ja neuvosto 2024b).

Käytännössä yrityksen välitön riski voi silti olla jokin muu kuin sakko: käsittelykielto, tuotteen poistaminen markkinoilta, korjauskustannukset, sopimusvastuut, toimituskatkos tai asiakkaiden luottamuksen menettäminen. Valmistautumista ei siksi kannata jättää viranomaisvalvonnan tai poikkeaman varaan. Myös asiakkaat, kumppanit ja toimitusketjut voivat edellyttää näyttöä riskienhallinnasta jo ennen kuin kaikki velvoitteet tulevat sovellettaviksi. Sääntelyn noudattaminen on liiketoiminnan jatkuvuuden ja laadun hallintaa, ei vain juridinen velvollisuus.

Kolme säädöstä, yksi suunnittelumalli

Säädökset suojaavat eri kohteita, mutta niiden käytännön toimeenpanossa toistuu sama riskiperusteinen ketju. Toimintamalli on tuttu GDPR:n soveltamisesta, erityisesti tietosuojaa koskevista vaikutustenarvioinneista (DPIA) ja henkilötietojen kansainvälisiin siirtoihin liittyvistä riskiarvioinneista (TIA). Sama arviointilogiikka voidaan laajentaa tekoälyjärjestelmiin ja digitaalisia elementtejä sisältäviin tuotteisiin. Taulukossa 1 kuvataan tämän analyysin perusrakenne: ensin tunnistetaan suojattava kohde ja sen keskeinen riski, minkä jälkeen valitaan suunnitteluperiaate ja sitä toteuttavat tekniset ja organisatoriset keinot.

Suojaa Keskeinen riski Periaate Tyypilliset keinot
GDPR Henkilötietoja Tietojen vuotaminen tai perusteeton käsittely Tietosuoja suunnittelun lähtökohtana IAM, salaus, säilytysajat ja lokitus
AI Act Tekoälyn kohteena olevia ihmisiä, oikeuksia ja turvallisuutta Virheellinen, syrjivä tai hallitsematon toiminta Riskiperusteinen tekoälyn hallinta Inventaario, testaus, jäljitettävyys ja ihmisen valvonta
CRA Digitaalisten tuotteiden käyttäjiä Haavoittuva tuote ja puutteellinen elinkaarituki Turvallisuus suunnittelun lähtökohtana Tunnistautuminen, päivitykset, SBOM ja haavoittuvuuksien hallinta
Taulukko 1. Säädökset kohdistuvat eri kohteisiin, mutta niiden toimeenpanossa toistuu sama riskiperusteinen suunnittelumalli. IAM: Identity and Access Management, SBOM: Software Bill of Materials (ohjelmiston komponenttiluettelo).

Riskit hallintakeinoiksi – yrityksen nopea itsearviointi

Yritys voi aloittaa valmistautumisen ilman raskasta sääntelyn hallintaprojektia. Etenkin pienille yrityksille sääntelyn vaatimukset, vastuut ja hallintamenettelyt voivat olla vielä vieraita. Siksi tärkeintä on käynnistää työ hallitusti ja riittävän kevyesti.

Ensimmäisessä vaiheessa tunnistetaan yrityksen toimintaan liittyvät keskeiset riskit, niihin sovellettavat säädökset sekä yrityksen rooli. Yritys voi esimerkiksi olla henkilötietojen rekisterinpitäjä, tekoälyjärjestelmän käyttöönottaja tai digitaalisen tuotteen valmistaja. Kun riski, säädös ja yrityksen rooli tunnetaan, voidaan määrittää tarvittavat tekniset ja organisatoriset hallintakeinot sekä suunnitella, miten niiden toteuttamisesta muodostuu todennettavaa näyttöä.

Työ voidaan käynnistää esimerkiksi rajatussa työpajassa, jossa johto sekä liiketoiminnan, juridiikan ja teknisten toimintojen asiantuntijat käyvät läpi yrityksen keskeiset tietovirrat, tekoälyratkaisut ja digitaaliset tuotteet. Taulukkoa 2 täytetään yksi tunnistettu riski kerrallaan: ensin määritetään säädös ja yrityksen rooli, sen jälkeen tekniset ja organisatoriset keinot sekä näyttö, jolla toteutus voidaan osoittaa.

1. Riski 2. Säädös ja rooli 3. Tekninen keino 4. Organisatorinen keino 5. Näyttö
Asiaton pääsy asiakastietoihin GDPR; rekisterinpitäjä RBAC, MFA, salaus Käyttöoikeusprosessi IAM-asetus ja loki
Rekrytointi-AI syrjii hakijoita AI Act; käyttöönottaja Testaus, lokitus, versionhallinta Ihmisen valvonta ja poikkeamaprosessi Testiraportti ja päätösloki
IoT-laite jää haavoittuvaksi CRA; valmistaja Yksilölliset tunnukset, SBOM, OTA-päivitys Haavoittuvuus- ja tukiprosessi Riskinarvio, versio- ja päivitystiedot
Taulukko 2. Kuvitteellinen esimerkki itsearvioinnista, jossa tunnistettu riski muutetaan hallittavaksi ja todennettavaksi tehtäväksi. RBAC: Role-Based Access Control eli roolipohjainen käyttöoikeuksien hallinta; MFA: Multi-Factor Authentication eli monivaiheinen tunnistautuminen; IAM: Identity and Access Management eli identiteettien ja käyttöoikeuksien hallinta; SBOM: Software Bill of Materials eli ohjelmiston komponenttiluettelo; OTA: Over-The-Air eli langaton päivitys.

Itsearvioinnin tuloksena syntyy jatkuvasti päivitettävä dokumentti, joka tukee riskien ja niiden hallintakeinojen arviointia ja kehittämistä.

Arvioitava kokonaisuus on laaja, joten työ kannattaa aloittaa tärkeimmistä riskeistä ja laajentaa sitä vaiheittain. Kun hallintaprosessit vakiintuvat, niiden tulisi kattaa vähintään seuraavat osa-alueet:

  • datan ja tiedon omistajuus
  • tietojen, tekoälyjärjestelmien ja muiden tietojärjestelmien inventaariot
  • riskien luokittelu ja priorisointi
  • käyttöoikeuksien hallinta
  • toimittajien ja toimitusketjujen hallinta
  • testausmenetelmät ja -protokollat
  • lokitus eli järjestelmien toiminnasta ja tietojen käytöstä syntyvien tapahtumatietojen kerääminen
  • tietojen säilytysajat ja poistaminen
  • järjestelmien ja ohjelmistojen päivitykset
  • henkilöstön osaaminen, roolit ja vastuut
  • poikkeamien tunnistaminen, käsittely ja ilmoittaminen.

Tavoitteena ei ole mahdollisimman laaja dokumenttikokoelma, vaan toimivat hallintakeinot ja niiden toteuttamisesta syntyvä luotettava näyttö. Tällaista näyttöä voivat olla esimerkiksi yksinkertainen arkkitehtuurikuvaus, jäljitettävä dokumentaatio päätöksistä ja määrityksistä, järjestelmien lokitiedot, testiraportit sekä versio- ja päivityshistoria.

Esimerkiksi asiakastietojen käsittelyssä yritys voi kuvata tietojen kulun, rajata käyttöoikeudet työtehtävien mukaan ja säilyttää lokitiedot käyttöoikeuksien muutoksista. Näin tietosuojaperiaate yhdistyy sekä käytännön kontrolliin että sitä koskevaan näyttöön.

Merkittävä osa teknisestä näytöstä voidaan kerätä automaattisesti. Vastuut, riskien arvioinnit ja päätösten perustelut on kuitenkin dokumentoitava tietoisesti. Siksi yrityksen kannattaa panostaa sekä riskienhallintaa tukevaan järjestelmäarkkitehtuuriin että selkeisiin toimintaprosesseihin. Hyvin suunnitellussa kokonaisuudessa vaatimustenmukaisuus ei ole erillinen jälkikäteinen tehtävä, vaan se syntyy osana järjestelmän normaalia kehittämistä, käyttöä ja ylläpitoa.

Jos jotain tapahtuu, nopeus ei saa korvata harkintaa

Vahingon tai epäillyn rikkomuksen yhteydessä ensimmäinen tehtävä on rajoittaa haittaa turvallisesti ja käynnistää ennalta sovittu poikkeamaprosessi. Tapahtumat ja päätökset dokumentoidaan, tarvittava näyttö säilytetään ja yrityksen tietosuoja-, turvallisuus-, laki- ja johtovastuut aktivoidaan. Samalla arvioidaan ilmoitusvelvollisuudet ja viestintä asiakkaille tai muille asianosaisille.

GDPR:n mukaan henkilötietojen tietoturvaloukkauksesta on riskin niin edellyttäessä ilmoitettava valvontaviranomaiselle ilman aiheetonta viivytystä ja viimeistään 72 tunnissa siitä, kun loukkaus on tullut tietoon. Korkean riskin tapauksessa myös rekisteröidyille on ilmoitettava. (Euroopan parlamentti ja neuvosto 2016.) CRA:n raportointivelvollisuuksia on sovellettu 11.9.2026 alkaen: valmistajan on ilmoitettava aktiivisesti hyväksikäytetystä haavoittuvuudesta tai tuotteen turvallisuuteen vaikuttavasta vakavasta poikkeamasta varhaisvaroituksella 24 tunnissa ja varsinaisella ilmoituksella 72 tunnissa (Euroopan parlamentti ja neuvosto 2024b; Euroopan komissio 2026). AI-järjestelmien osalta vakavien poikkeamien ilmoitusvaatimukset riippuvat järjestelmän luokasta ja yrityksen roolista. Siksi yhteystiedot, vastuut ja päätöspolut on sovittava ja johdon vahvistettava etukäteen, ennen kuin ensimmäistäkään poikkeamaa tapahtuu.

Kolmen säädöksen yhteinen käytännön viesti on selkeä: vaatimustenmukaisuus rakennetaan tunnistamalla yrityksen rooli ja riskit, toteuttamalla niitä vastaavat hallintakeinot ja säilyttämällä luotettava näyttö. Hyvin toteutettuna tämä työ vähentää korjaustarpeita, tukee kaupallistamista ja vahvistaa asiakkaiden luottamusta. Sääntely ei tällöin jää erilliseksi juridiseksi tarkastukseksi, vaan siitä tulee osa järjestelmien normaalia suunnittelua, käyttöä ja ylläpitoa.

Lähteet

Euroopan parlamentti ja Euroopan unionin neuvosto 2016. Asetus (EU) 2016/679 luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta.   

Euroopan parlamentti ja Euroopan unionin neuvosto 2024a. Asetus (EU) 2024/1689 tekoälyä koskevista yhdenmukaistetuista säännöistä. 

Euroopan parlamentti ja Euroopan unionin neuvosto 2024b. Asetus (EU) 2024/2847 digitaalisia elementtejä sisältävien tuotteiden horisontaalisista kyberturvallisuusvaatimuksista. 

Euroopan komissio 2026. Cyber Resilience Act – Reporting obligations. Haettu 16.9.2026. 

Tekoälyn käyttö artikkelin työstämisessä

Artikkelin jäsentelyssä, kielen muokkauksessa ja lähdeviitteiden tarkistamisen tukena on käytetty OpenAI ChatGPT:tä. Kirjoittaja on arvioinut, muokannut ja tarkistanut tekstin ja vastaa sen sisällöstä.

Kirjoittaja

  • Erkki Räsänen

    Yliopettaja, Metropolia Ammattikorkeakoulu

    Erkki Räsänen työskentelee Metropoliassa pilviteknologian, tekoälyn ja yritysyhteistyön parissa.

    Tutustu tekijään