Turvallinen tekoälyn käyttö

Tekoälyohjeistus yritykselle: valmis yhden sivun pohja

Hyvä tekoälyohjeistus kertoo yhdellä sivulla, mitä työkaluja saa käyttää, mitä tietoja niihin saa viedä ja kuka tarkistaa lopputuloksen.

Juuso Helander6 min lukuaika

Yrityksen tekoälyohjeen ei tarvitse olla pitkä käsikirja. Yksi sivu riittää alkuun, kun siitä selviää, mitä palvelua saa käyttää, mitä tietoa siihen saa syöttää, mihin tekoälyä saa käyttää ja kuka tarkistaa lopputuloksen.

Lataa valmis yhden sivun PDF-pohja ja täytä se oman yrityksesi tiedoilla. Tämä opas auttaa tekemään valinnat pohjan jokaiseen kohtaan.

Lyhyt vastaus: mitä tekoälyohjeistuksessa pitää olla?

Kirjaa vähintään nämä kuusi asiaa:

  1. yrityksen hyväksymät tekoälypalvelut ja käyttäjätilit
  2. sallitut käyttötavat ja esimerkit
  3. tiedot, joita palveluihin ei saa syöttää ilman erillistä arviota
  4. tehtävät, joissa ihmisen tarkistus on aina pakollinen
  5. toimintaohje virheen, tietovuotoepäilyn tai muun poikkeaman varalle
  6. ohjeen omistaja, päivityspäivä ja kysymysten yhteyshenkilö

Ohje ei korvaa palvelukohtaista tietosuoja-, tietoturva- tai sopimusarviota. Sen tehtävä on muuttaa yrityksen tekemät päätökset arjessa käytettäväksi työohjeeksi.

Miksi yhden sivun ohje on parempi aloitus?

Pitkä periaatedokumentti voi olla hallinnollisesti kattava mutta käytännössä hyödytön. Työntekijä tarvitsee vastauksen juuri silloin, kun hän on liittämässä asiakirjaa tekoälypalveluun tai käyttämässä sen tuottamaa tekstiä asiakkaalle.

Yhden sivun versio pakottaa päättämään tärkeimmistä asioista:

  • mitkä työkalut yritys on tarkistanut ja hyväksynyt
  • millä käyttäjätilillä niitä käytetään
  • millainen aineisto on sallittua
  • missä tilanteessa työ pitää keskeyttää ja kysyä lupa
  • kuka vastaa lopputuloksen oikeellisuudesta

Kun perusohje toimii, sen taakse voidaan rakentaa tarkempia palvelu- tai prosessikohtaisia ohjeita. Ensimmäistä versiota ei kannata paisuttaa sellaisten käyttötapausten varalta, joita yrityksessä ei vielä ole.

1. Nimeä hyväksytyt palvelut ja käyttäjätilit

Pelkkä ilmaus "saa käyttää tekoälyä" on liian väljä. Saman palvelun ilmainen kuluttajaversio, yritystyötila ja järjestelmään liitetty integraatio voivat käsitellä tietoa eri ehdoilla ja eri asetuksilla.

Kirjaa ohjeeseen palvelusta vähintään:

Kohta Esimerkki kirjauksesta
Palvelu Yrityksen hyväksymä ChatGPT-, Copilot- tai Claude-työtila
Tili Vain yrityksen hallinnoima käyttäjätunnus
Käyttötarkoitus Luonnostelu, tiivistäminen ja ideointi hyväksytyllä aineistolla
Omistaja Henkilö, joka tarkistaa asetukset, sopimuksen ja muutokset

Älä kopioi esimerkin palvelunimeä suoraan omaan ohjeeseen. Merkitse vain palvelut, joiden käyttöehdot, tietojen käsittely, käyttöoikeudet ja tarvittavat asetukset yritys on oikeasti arvioinut.

2. Kuvaa sallitut käyttötavat esimerkeillä

Työntekijän on helpompi noudattaa konkreettista esimerkkiä kuin tulkita yleistä periaatetta. Sallitut käyttötavat voivat olla esimerkiksi:

  • julkisen tekstin tiivistäminen
  • oman, ei-luottamuksellisen tekstiluonnoksen selkeyttäminen
  • kuvitteellisen esimerkin käyttäminen koulutuksessa
  • kokouksen asialistan luonnostelu ilman henkilötietoja
  • tarkistuslistan muodostaminen yrityksen hyväksytystä yleisohjeesta
  • vaihtoehtoisten otsikoiden tai rakenteiden ideointi

Sallitun tehtävän lisäksi kannattaa kuvata, millaista aineistoa siinä saa käyttää. Esimerkiksi asiakaspalautteen ryhmittely voi olla hyödyllinen käyttötapa, mutta henkilöiden nimien, yhteystietojen ja tunnistettavien tapauskuvausten vieminen ulkoiseen palveluun vaatii erillisen arvion.

Jos yritys ei ole vielä arvioinut oikean työaineiston käyttöä, aloita kuvitteellisella, anonymisoidulla tai muuten turvalliseksi rajatulla aineistolla.

3. Rajaa tiedot, joita ei saa syöttää ilman arviota

Hyvä ohje ei väitä, että jokainen henkilötieto olisi aina kielletty kaikissa tekoälypalveluissa. Se kertoo, että tietojen käyttäminen edellyttää yrityksen tekemää palvelu- ja käyttötapauskohtaista arviota.

Turvallinen oletus ensimmäiseen ohjeeseen on, ettei tekoälypalveluun syötetä ilman erillistä hyväksyntää:

  • henkilötietoja tai tunnistettavia asiakastietoja
  • terveystietoja tai muita erityisiä henkilötietoryhmiä
  • salasanoja, tunnuksia, API-avaimia tai muuta pääsytietoa
  • liikesalaisuuksia, keskeneräisiä sopimuksia tai luottamuksellisia tarjoustietoja
  • turvallisuusjärjestelyjä, haavoittuvuuksia tai pääsynhallinnan yksityiskohtia
  • tekijänoikeudella suojattua aineistoa, jonka käyttöoikeutta ei ole varmistettu

EU:n tietosuoja-asetuksen periaatteisiin kuuluvat muun muassa käyttötarkoituksen rajaus, tietojen minimointi ja asianmukainen suojaaminen. Käytännössä yrityksen pitää tietää, mitä henkilötietoja käsitellään, miksi niitä tarvitaan ja millä perusteella käsittely on sallittua. Pelkkä tekoälypalvelun saatavuus ei muodosta käsittelyperustetta.

4. Määritä ihmisen tarkistusvastuu

Tekoäly voi tuottaa uskottavan näköisen vastauksen, joka on puutteellinen, vanhentunut tai väärä. Ohjeeseen pitää siksi kirjata, että tuotoksen käyttäjä vastaa tarkistamisesta ennen kuin sisältö vaikuttaa asiakkaaseen, työntekijään, rahaan, sopimukseen tai turvallisuuteen.

Pakollinen ihmistarkistus kannattaa nimetä ainakin näihin tilanteisiin:

  • asiakkaalle tai julkisuuteen lähtevä sisältö
  • tarjous, sopimus, laskelma tai viranomaisasia
  • henkilöstöä tai työnhakijaa koskeva arvio
  • terveyteen, turvallisuuteen tai oikeuksiin vaikuttava neuvo
  • päätös, jossa virhe voi aiheuttaa olennaista haittaa
  • väite, luku, lainaus tai lähde, jota ei ole tarkistettu alkuperäisestä lähteestä

"Ihminen tarkistaa" ei riitä, jos kukaan ei tiedä mitä tarkistetaan. Lisää prosessikohtaiseen ohjeeseen tarkistuslista: faktat, luvut, nimet, lähteet, sävy, puuttuvat tiedot ja päätöksen perusteet.

5. Sovi toiminta poikkeamissa

Virheistä ja läheltä piti -tilanteista pitää voida ilmoittaa ilman, että työntekijä yrittää ensin peittää tapahtunutta. Ohjeessa tarvitaan yksi selkeä kanava ja vastuuhenkilö.

Kirjaa toimintaohje esimerkiksi näin:

  1. Keskeytä työkalun käyttö kyseisessä tehtävässä.
  2. Älä jaa syntynyttä sisältöä eteenpäin.
  3. Tallenna tapahtuman kannalta tarpeelliset tiedot yrityksen hyväksymällä tavalla.
  4. Ilmoita heti nimetylle vastuuhenkilölle.
  5. Anna vastuuhenkilön arvioida jatkotoimet, mahdolliset ilmoitusvelvollisuudet ja ohjeen päivitys.

Traficomin Kyberturvallisuuskeskus suosittelee organisaatioille suunnittelua, riskien arviointia, käyttöoikeuksien rajaamista, integraatioiden valvontaa ja poikkeamista ilmoittamista. Yhden sivun ohje tuo tämän kokonaisuuden osaksi työntekijän arkea, mutta se ei korvaa koko riskienhallintaa.

6. Nimeä omistaja ja päivitysrytmi

Tekoälypalvelujen ominaisuudet, sopimusehdot ja yrityksen käyttötavat muuttuvat. Ohje vanhenee nopeasti, jos kukaan ei omista sitä.

Merkitse näkyvästi:

  • ohjeen omistaja
  • versionumero ja hyväksymispäivä
  • seuraava tarkistuspäivä
  • kanava kysymyksille ja poikkeamille
  • tapa, jolla muutoksista kerrotaan henkilöstölle

Tarkista ohje aina, kun yritys hyväksyy uuden palvelun, ottaa käyttöön integraation, laajentaa käsiteltävää aineistoa tai antaa tekoälylle oikeuksia toimia muissa järjestelmissä.

Mitä EU:n AI-lukutaitovelvoite tarkoittaa käytännössä?

EU:n AI Actin 4 artiklaa muutettiin heinäkuussa 2026. Nykyinen sääntö velvoittaa tekoälyjärjestelmien tarjoajia ja käyttöönottajia toteuttamaan toimia henkilöstön ja heidän puolestaan järjestelmiä käyttävien henkilöiden AI-lukutaidon kehittämisen tukemiseksi. Toimissa huomioidaan osaaminen, kokemus, koulutus, käyttötilanne ja ihmiset, joihin järjestelmän käyttö kohdistuu. Sääntö ei edellytä tietyn osaamistason takaamista jokaiselle henkilölle.

Yhden sivun ohje tukee tätä työtä, mutta ei yksin riitä. Henkilöstön pitää myös ymmärtää käytössä olevien työkalujen rajat, tunnistaa riskit ja osata soveltaa ohjetta omissa tehtävissään. Käytännön koulutus, esimerkit ja toistuva kertaus täydentävät kirjallista ohjetta.

Käyttöönotto 45 minuutissa

Kutsu mukaan tietosuojasta tai tietoturvasta vastaava henkilö, yksi työkalua käyttävä työntekijä ja henkilö, jolla on valtuudet hyväksyä ohje. Täyttäkää pohja näin:

  1. 10 min: listatkaa tällä hetkellä käytetyt tekoälypalvelut ja käyttäjätilit.
  2. 10 min: valitkaa 3–5 sallittua, vähäriskistä käyttötapaa.
  3. 10 min: sopikaa tietorajat ja tilanteet, joissa pitää kysyä lupa.
  4. 10 min: nimetkää tarkistusvastuu ja poikkeamien ilmoituskanava.
  5. 5 min: merkitkää omistaja, versio ja seuraava tarkistuspäivä.

Testatkaa valmis ohje kahdella oikealla mutta turvalliseksi rajatulla esimerkkitilanteella. Jos työntekijät tulkitsevat samaa kohtaa eri tavoin, ohje ei ole vielä valmis.

Tarkistuslista ennen jakelua

  • Ohjeessa ovat vain oikeasti hyväksytyt palvelut.
  • Sallitut käyttötavat on kuvattu esimerkein.
  • Henkilötietojen ja luottamuksellisen tiedon rajat ovat ymmärrettävät.
  • Ihmisen tarkistusvastuu on nimetty.
  • Poikkeamille on yksi ilmoituskanava.
  • Omistaja, versio ja seuraava tarkistuspäivä näkyvät.
  • Ohje on testattu vähintään kahdella arjen tilanteella.
  • Tarkempi tietosuoja- ja tietoturva-arvio tehdään siellä, missä sitä tarvitaan.

Jos yrityksenne AI-käyttö on vasta alussa, jatka oppaaseen Tekoäly pk-yritykselle: mistä aloittaa?. Siinä rajataan ensimmäinen käyttökohde ja sen mittarit.

Lähteet ja rajaus

Opas ja ladattava pohja ovat yleisiä käytännön työkaluja. Ne eivät ole yrityskohtainen oikeudellinen, tietosuoja- tai tietoturva-arvio.

Ladattava työkalu

Tekoälyohjeistus yritykselle, yhden sivun PDF-pohja

Tulosta tai täytä yhdessä tiimin kanssa. Pohja sisältää hyväksytyt palvelut, sallitut käyttötavat, tietorajat, tarkistusvastuun ja poikkeamien ilmoituskanavan.

Lataa maksuton PDF-pohja

Löydetään ensimmäinen järkevä käyttökohde.

Maksuttomassa 60 minuutin kartoituksessa tunnistetaan 1–3 työtä, joissa tekoäly voisi auttaa juuri teidän arjessanne.

Pyydä maksuton AI-kartoitus