Etusivu/Tietoturva/Tekoälyn tietoturva

Tekoälyn tietoturva – GDPR, NIS2 ja datan sijainti

Tekoälyn tietoturva tarkoittaa, että yritys tietää mitä kielimallille saa antaa, missä vastaus syntyy ja kuka vastaa virheestä. Valfi auttaa suomalaista pk-yritystä linjaamaan tekoälyn ja GDPR:n, datan sijainnin sekä sen, mitä NIS2 muuttaa jos velvoite koskee teitä. Työ tehdään etänä Oulusta. Emme myy laitteita emmekä tee lähitukea.

Mitä teemme. Kirjoitamme pelisäännöt tekoälyn käytölle, linjaamme missä malli saa ajaa ja kytkemme linjan tarvittaessa paikalliseen tekoälyyn tai RAG-ratkaisuun.

Navy-muistikirja, asiakirjoja ja avain vaalealla työpöydällä

Mitä tietoturvallinen tekoäly tarkoittaa arjessa?

Se tarkoittaa, että kehotteeseen ei joudu vahingossa asiakasrekisteriä, sopimusluonnosta tai salasanaa. Ja että jos jotain syötetään, se on päätetty eikä arvattu.

Käytännössä linja on lyhyt: mitä saa, mitä ei, missä työkalussa, kuka hyväksyy poikkeaman. Ilman sitä jokainen työntekijä tekee oman tulkintansa. Tietoturvallinen tekoäly ei ole ominaisuus mallissa. Se on teidän päätöksenne siitä, miten mallia käytetään.

Sama linja koskee tekoälyagenttia: mitä se saa lukea ja kirjoittaa on tietoturvapäätös, ei pelkkä integraatio.

Miten tekoäly ja GDPR liittyvät toisiinsa?

Jos kehotteessa on henkilötieto, kyse on käsittelystä. Silloin tarvitaan oikeusperuste, tietosuoja ja tieto siitä, onko mallin toimittaja käsittelijä vai käytättekö työkalua niin, että vastuu jää teille epäselväksi.

GDPR ei kiellä tekoälyä. Se kieltää käsittelemästä henkilötietoja ilman, että tiedätte miksi, missä ja kuinka kauan. Julkinen chat on eri asia kuin sopimuksella rajattu yritysversio. Paikallinen malli on taas eri asia, koska data ei lähde talosta.

Jos henkilötietoja ei tarvita tehtävään, niitä ei syötetä. Tämä on usein riittävä ensimmäinen sääntö.

Mitä Valfi ei tee

Emme myy pelkkiä laitteita emmekä tee huoltokäyntejä paikan päällä — ei tulostimien korjausta, ei verkkokaapelointia, ei laitteiden fyysistä asennusta. Työmme tehdään etänä. Laitehankinnoissa autamme määrittelyssä ja kilpailutuksessa, ja ohjaamme luotettavalle laitetoimittajalle tai kumppaniverkostomme kautta.

Usein kysyttyä

Kysymyksiä ja vastauksia

Saako asiakastietoja syöttää ChatGPT:hen tai Copilotiin?
Se riippuu työkalusta, sopimuksesta ja asetuksista. Ilmaisversio ja yritysversio eivät ole sama asia. Ennen kuin henkilötietoja tai liikesalaisuuksia syötetään, pitää tietää käyttääkö palvelu syötteitä mallin opetukseen ja missä maassa data käsitellään.
Riittääkö tietosuojaseloste, jos käytämme tekoälyä?
Ei yksin. Seloste kertoo rekisteröidylle käsittelystä. Lisäksi tarvitaan sisäinen linja: mitä saa syöttää, kuka saa käyttää mitäkin työkalua ja miten poikkeama käsitellään. Ilman sitä seloste ja arki ovat kaksi eri tarinaa.
Onko paikallinen malli aina turvallisempi?
Se pitää datan teidän ympäristössänne, mutta se ei poista käyttöoikeuksia, lokitusta eikä inhimillisiä virheitä. Väärä ihminen väärällä aineistolla on riski myös omalla palvelimella. Paikallinen malli ratkaisee sijainnin, ei kaikkea muuta.
Miten tämä eroaa tietoturvakartoituksesta?
Tietoturvakartoitus kattaa ympäristön laajemmin: tunnukset, päivitykset, varmuuskopiot. Tämä sivu rajautuu tekoälyn käyttöön: kehotteet, mallit ja datan sijainti. Molempia tarvitaan usein, mutta ne eivät korvaa toisiaan.
Kuuluuko EU:n tekoälyasetus tähän?
Kyllä siltä osin kuin se vaikuttaa teidän käyttöönne. Asetus ei ole sama kuin GDPR, eikä se muuta sitä, että henkilötietojen käsittelyyn tarvitaan edelleen oikeusperuste. Käymme läpi sen, mikä teitä oikeasti koskee, emme koko asetustekstiä.
Mitä NIS2 muuttaa, jos käytätte kielimalleja?

NIS2 velvoittaa tiettyjä toimijoita hallitsemaan kyberriskejä ja raportoimaan häiriöistä. Se ei ole tekoälyasetus, eikä se koske jokaista pk-yritystä automaattisesti. Jos kuulutte soveltamisalaan, tekoälytyökalu on yksi järjestelmä muiden joukossa: kuka pääsee, mitä lokitetaan, missä data on, mitä tehdään jos palvelu kaatuu tai vuotaa.

Emme tee NIS2-auditointeja emmekä jaa sertifikaatteja. Autamme näkemään, missä kielimalli koskettaa niitä velvoitteita jotka teillä jo ovat, ja mitä pitää kirjata.

Jos ette kuulu soveltamisalaan, NIS2 ei ole syy lykätä pelisääntöjä. GDPR ja liikesalaisuudet riittävät perusteluksi.

Missä data sijaitsee, kun joku kirjoittaa kehotteen?

Kolme yleistä paikkaa. Toimittajan pilvi EU:ssa tai sen ulkopuolella. Yrityksen oma pilviympäristö, jossa malli on rajattu sopimuksella. Tai teidän palvelimenne.

Sijainti ratkaisee, kuka näkee kehotteen, käytetäänkö sitä opetukseen ja mitä tapahtuu viranomaispyynnössä. Siksi “käytämme tekoälyä” ei ole vastaus. Vastaus on: tämä työkalu, tämä sopimus, tämä alue.

Jos sijaintia ei voi hyväksyä, malli tuodaan aineiston luo. Silloin paikallinen tekoäly ei ole mieltymys vaan rajaus.

Miten pelisäännöt pidetään voimassa?

Paperi ei riitä, jos kukaan ei omista sitä. Säännöt kirjoitetaan lyhyiksi, käydään läpi johdon ja esihenkilöiden kanssa, ja päivitetään kun työkalu vaihtuu. AI-Turva-koulutus vie saman asian henkilöstölle. Tekoälykonsultointi päättää, mitä ylipäätään otetaan käyttöön.

Tekninen puoli – tunnukset, loki, mitä agentti saa koskea – kuuluu samaan linjaan kuin muu tietoturva. Tekoälyä ei pidetä sivuprojektina, joka kiertää nämä.

Jos aineisto on ohjeita ja sopimuksia, RAG pitää vastaukset teidän dokumenteissanne. Silloinkin pitää päättää, kuka saa kysyä ja mitä kokoelmasta.

Jos teillä on jo työkalu käytössä mutta ei linjaa siitä, mitä siihen saa laittaa, kertokaa tilanne yhteydenottolomakkeella. Palataan ehdotuksella, jossa on rajaus ja seuraava työ.

Valmiina aloittamaan?

Kerro tilanteenne, niin ehdotamme sopivan ratkaisun. Vastaamme arkisin vuorokauden sisällä.

Ota yhteyttä