EU:n digisääntely selkeästi suomeksi
EU:n ja Suomen digisääntely yhdessä paikassa: mitä kukin säädös vaatii, keneltä ja mihin mennessä. Jokainen sivu kertoo ensin, mitkä ehdot tarkistetaan ja mistä aloitat.
Tietoa säätelywikistä
19 säädöstä. Sisällön tuottaa ja tarkistaa Leanex Oy: tekoäly hakee ja jäsentää lähteet, ihminen käy ne läpi ennen julkaisua. Sivut päivitetään sitä mukaa kun säädökset, aikataulut tai viranomaisohjeet muuttuvat.
Mitä on edessä ja milloin
- 2026-09-11 CRA Raportointivelvoitteet astuvat voimaan
- 2026-09-12 Datasäädös Data by design -velvoite uusille tuotteille
- 2026-12-02 AI Act Koneluettavan merkinnän siirtymäaika päättyy
- 2026-12-02 AI Act Uusi kielto intiimikuvaston ja CSAM-materiaalin tuottamiselle
- 2026-12-02 Alustatyö Direktiivin täytäntöönpanon määräaika
- 2026-12-09 Tuotevastuudirektiivi Direktiiviä aletaan soveltaa
- 2027-01-12 Datasäädös Pilvipalvelun vaihtomaksut kielletään kokonaan
- 2027-04-02 GDPR Menettelyasetus tulee sovellettavaksi
- 2027-08-02 AI Act Sääntelyhiekkalaatikko ja vanhojen GPAI-mallien määräaika
- 2027-09-12 Datasäädös Kohtuuttomien ehtojen kielto ulottuu vanhoihin sopimuksiin
- 2027-10-27 Tuoteturvallisuus Vanhojen standardiviitteiden siirtymäaika päättyy
- 2027-12-02 AI Act Korkean riskin velvoitteet (liite III)
- 2027-12-11 CRA Täysi soveltaminen ja CE-merkintä
- 2027-12-24 eIDAS 2.0 Nimettyjen tahojen hyväksyttävä lompakko
- 2027-12-31 Kyberturvasertifiointi EUCC:n vanhojen arviointistandardien siirtymäaika päättyy
- 2028-08-02 AI Act Korkean riskin velvoitteet tuotteisiin upotetuille järjestelmille (liite I)
- 2030-06-28 Esteettömyysdirektiivi Ennen 28.6.2025 tehtyjen palvelusopimusten siirtymäaika päättyy
Aloita tilanteesta
- Määräpäivä meni jo, mitä nyt /saatelywiki/nis2#aloita-tasta
- Valmistelen asiaa johdolle tai lautakunnalle /saatelywiki/nis2#usein-kysyttya
- Tarvitsen virallisen lähteen väitteelle /saatelywiki/gdpr#lahteet
Säädösryhmät
- Ei toimiala- tai kokorajausta GDPR, Evästeet, AI Act, Työelämän tietosuoja, Tiedonsiirrot
- Rajattu toimialan tai organisaation mukaan NIS2, DORA, DSA ja DMA, eIDAS 2.0, Datasäädös, Alustatyö, Digipalvelulaki
- Tuotteet ja niiden vaatimukset CRA, Tuoteturvallisuus, Tuotevastuudirektiivi, Esteettömyysdirektiivi, Kyberturvasertifiointi
- Ehdotus- tai valmisteluvaiheessa Digital Omnibus, Pilvi- ja tekoälysäädös
Säädökset
- Digital Omnibus: EU:n Digital Omnibus -paketti Komission keventämispaketti: AI Actin muutokset ovat jo voimassa, GDPR- ja evästekevennykset yhä ehdotuksia. Tila: ehdotus: AI-osa (asetus 2026/1744) voimassa 27.7.2026 alkaen, GDPR/eväste-osa yhä kesken (elokuu 2026). Kenelle: Yritykset, joita GDPR, evästesääntely, AI Act, datasäädös, NIS2 tai DORA koskee. Vaikuttaa nyt, jos seuraatte AI Actia: paketin tekoälyosa (asetus (EU) 2026/1744) on voimassa ja siirsi korkean riskin määräaikoja. Myös jos: Myös seurattavaa muille: GDPR-, eväste-, datasäädös-, NIS2- ja DORA-muutokset ovat yhä ehdotuksia eivätkä muuta nykyisiä velvoitteita. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/digital-omnibus
- AI Act: EU:n tekoälyasetus (AI Act) Riskiperusteiset säännöt tekoälyn kehittäjille ja käyttöönottajille. Tila: vaiheittain: Sovelletaan vaiheittain 2025–2028; osa määräajoista siirtyi 2026. Kenelle: Kaikki organisaatiot, jotka kehittävät tai käyttävät tekoälyä. Koskee, jos organisaationne kehittää, tarjoaa tai käyttää tekoälyä — myös silloin, kun käytössä on vain valmis työkalu kuten ChatGPT. Myös jos: Myös koosta ja toimialasta riippumatta, myös julkishallinnossa. Rooli voi vaihtua tarjoajaksi, jos räätälöitte, hienosäädätte tai brändäätte tekoälytuotteen omiin nimiinne. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/ai-act
- Evästeet: Evästeet ja ePrivacy Evästesuostumus on pakollinen nykysääntöjen mukaan. Digital Omnibuksen kevennykset ovat yhä ehdotus. Tila: sovelletaan: Nykyinen direktiivi- ja kansallislakipohjainen sääntely on voimassa; Digital Omnibuksen evästemuutokset ovat yhä ehdotus. Kenelle: Kaikki verkkosivustot ja sovellukset, jotka käyttävät evästeitä tai muuta seurantaa. Koskee, jos sivustonne tai sovelluksenne tallentaa tietoa käyttäjän päätelaitteelle tai lukee sitä sieltä: evästeellä, local storagella, pikselillä tai tunnisteella. Myös jos: Myös koosta ja organisaatiomuodosta riippumatta, ja myös ilman evästeitä: sama sääntö koskee mobiilisovelluksen tunnisteita, sormenjälkitunnistusta ja evästeetöntä analytiikkaa, jos se lukee tai tallentaa tietoa päätelaitteella. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/evasteet
- GDPR: GDPR ja tietosuojalaki EU:n tietosuoja-asetus: säännöt henkilötietojen käsittelylle ja rekisteröidyn oikeuksille. Tila: sovelletaan: Sovelletaan 25.5.2018 alkaen. Kenelle: Kaikki organisaatiot, jotka käsittelevät henkilötietoja. Koskee, jos käsittelette tunnistettavien ihmisten tietoja — asiakas-, henkilöstö-, käyttäjä- tai verkkosivukävijätietoja, koosta riippumatta. Myös jos: Myös yhdistyksiä ja kuntia, ja myös EU:n ulkopuolisia yrityksiä, jos ne tarjoavat palveluja EU:ssa oleville ihmisille tai seuraavat heidän käyttäytymistään. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/gdpr
- Tiedonsiirrot: Henkilötietojen siirrot EU:n ulkopuolelle Henkilötietoja ei saa siirtää EU- ja ETA-alueen ulkopuolelle ilman siirtoperustetta. Yhdysvaltoihin siirto nojaa riittävyyspäätökseen, joka on voimassa. Tila: sovelletaan: V lukua sovelletaan suoraan. Riittävyyspäätös (EU) 2023/1795 on voimassa: kumoamiskanne hylättiin 3.9.2025, ja tuomiosta tehty valitus C-703/25 P on vireillä kumoamatta päätöstä.. Kenelle: Organisaatiot, joiden pilvi, CRM, analytiikka tai tekoälyrajapinta käsittelee henkilötietoja EU- ja ETA-alueen ulkopuolella. Koskee, jos henkilötietoja päätyy EU- ja ETA-alueen ulkopuolelle: yhdysvaltalaiseen pilveen, CRM:ään, analytiikkaan tai tekoälyrajapintaan, myös alihankkijan kautta. Myös jos: Myös ilman omaa ulkomaista palvelinta: siirrosta on kyse, kun luovutatte tietoja toiselle rekisterinpitäjälle tai käsittelijälle, joka on kolmannessa maassa tai kansainvälinen järjestö. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/tiedonsiirrot
- Työelämän tietosuoja: Laki yksityisyyden suojasta työelämässä Suomen oma laki, joka ratkaisee, mitä työnantaja saa seurata, testata ja selvittää. Työntekijän suostumus ei laajenna rajoja. Tila: sovelletaan: Voimassa 1.10.2004 alkaen. Viimeisin muutos 945/2025 tuli voimaan 1.1.2026 ja oli tekninen viittausmuutos. Kenelle: Jokainen työnantaja Suomessa ilman kokorajaa, soveltuvin osin myös työnhakijoihin. Koskee jokaista työnantajaa Suomessa ilman kokorajaa: työ- ja virkasuhteessa, soveltuvin osin myös työnhakijaan. Yksi työntekijä riittää. Myös jos: Koskee myös yhdistyksiä, kuntia ja hyvinvointialueita, kun ne käsittelevät työntekijätietoja, teettävät testejä tai valvovat työtä teknisin menetelmin. Päivitetty 2026-08-27. Tarkistettu 2026-08-27. Säädössivu: /saatelywiki/tyoelaman-tietosuoja
- NIS2: NIS2 ja kyberturvallisuuslaki Riskienhallinta- ja poikkeamailmoitusvelvoitteet kriittisten alojen toimijoille. Tila: sovelletaan: Voimassa 8.4.2025 alkaen. Kenelle: Keskisuuret ja suuret yritykset sekä julkishallinnon organisaatiot kriittisillä toimialoilla (energia, terveys, ICT, liikenne, julkishallinto ym.). Koskee kriittisen alan toimijaa — myös teollisuutta ja julkishallintoa — jolla on vähintään 50 työntekijää tai jonka sekä liikevaihto että tase ylittävät 10 miljoonaa euroa. Myös jos: Myös koosta riippumatta: yleiset viestintäverkot, DNS- ja luottamuspalvelut, verkkotunnusrekisterit sekä CER-direktiivin nojalla kriittisiksi nimetyt toimijat. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/nis2
- Alustatyö: Alustatyödirektiivi ja algoritminen johtaminen Ensimmäiset EU-säännöt algoritmiselle johtamiselle työpaikalla. Jäsenvaltioiden täytäntöönpanon määräaika on 2.12.2026, Suomen laki on vasta luonnos. Tila: tulossa: Ei velvoita alustayrityksiä ennen kansallista täytäntöönpanoa. Jäsenvaltioiden määräaika on 2.12.2026, Suomen alustatyölaki on yhä luonnos. Kenelle: Digitaaliset alustat, jotka välittävät unionissa tehtävää työtä ja ohjaavat sitä automatisoiduilla järjestelmillä. Koskee, jos yrityksenne välittää digitaalisella alustalla työtä, joka tehdään unionissa, ja organisoi sitä automatisoiduilla seuranta- tai päätöksentekojärjestelmillä. Myös jos: Myös EU:n ulkopuolelta toimivaa alustaa, kun työ tehdään unionissa. Algoritmisen johtamisen luku ulottuu myös alustatyötä tekeviin henkilöihin, joilla ei ole työsopimusta tai työsuhdetta. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/alustatyo
- DORA: DORA: finanssialan digitaalinen häiriönsietokyky ICT-riskien hallinnan, häiriöraportoinnin ja kumppanivalvonnan säännöt finanssialalle. Tila: sovelletaan: Sovelletaan täysimääräisesti 17.1.2025 alkaen, ilman siirtymäaikaa. Kenelle: Finanssialan valvotut toimijat ja niiden kriittisimmät ICT-kumppanit. Koskee suoraan finanssialan valvottuja toimijoita: pankkeja, vakuutusyhtiöitä, sijoituspalveluyrityksiä, maksulaitoksia ja rahastoyhtiöitä. Myös jos: Myös ilman finanssialan toimilupaa: ICT-toimittajana DORA tulee teille finanssialan asiakkaan sopimusehtojen ja ICT-sopimusrekisterin kautta, ja suurimmat ICT-toimittajat voidaan nimetä kriittisiksi ja siirtää suoraan EU-tason valvontaan. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/dora
- Digipalvelulaki: Digipalvelulaki ja julkisten palvelujen saavutettavuus Julkisen sektorin verkkosivustojen ja sovellusten on täytettävä WCAG 2.1:n tasot A ja AA. Siirtymäajat ovat päättyneet. Tila: sovelletaan: Voimassa 1.4.2019 alkaen; julkisen sektorin saavutettavuusvaatimukset täysimääräisesti 23.6.2021 alkaen. Viimeisin voimaan tullut muutos 212/2026 koskee lain 2 lukua, ei saavutettavuusvaatimuksia.. Kenelle: Viranomaiset ja muu julkinen sektori sekä osa vesi-, energia-, liikenne-, posti- ja finanssialan toimijoista yleisölle tarjoamissaan palveluissa. Koskee viranomaisia ja muuta julkista sektoria: verkkosivustot, mobiilisovellukset ja tietosisällöt on tehtävä saavutettaviksi. Siirtymäajat päättyivät jo 2021. Myös jos: Koskee myös tiettyjä yleisölle palveluja tarjoavia vesi-, energia-, liikenne-, posti- ja finanssialan toimijoita. Ne ovat kuuluneet lain piiriin 1.1.2021 alkaen. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/digipalvelulaki
- Datasäädös: EU:n datasäädös (Data Act) Oikeus laitedataan, reilut B2B-datasopimukset ja helpompi pilvivaihto. Tila: vaiheittain: Sovelletaan pääosin 12.9.2025 alkaen, vaiheittain 2027 asti. Kenelle: Laitevalmistajat, pilvipalveluiden tarjoajat ja B2B-datasopimusten osapuolet. Koskee, jos valmistatte tai myytte verkkoon kytkettyjä tuotteita, tarjoatte pilvi-, SaaS-, PaaS- tai IaaS-palvelua tai solmitte B2B-datasopimuksia. Myös jos: Myös pelkkänä käyttäjänä: jos yrityksenne käyttää muualta hankittuja verkkoon kytkettyjä laitteita, saatte oikeuden niiden tuottamaan dataan. Julkishallinnolla on lisäksi kapea oikeus pyytää yritysten dataa poikkeuksellisen tarpeen tilanteissa. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/data-act
- Esteettömyysdirektiivi: EU:n esteettömyysdirektiivi (European Accessibility Act) Esteettömyysvaatimukset kuluttajapalveluille: verkkokaupoille, pankeille, e-kirjoille. Tila: sovelletaan: Sovelletaan EU:ssa 28.6.2025 alkaen; Suomessa laki 102/2023 ja digipalvelulain 3 a luku (104/2023). Kenelle: Kuluttajille suunnattujen digipalvelujen ja -tuotteiden tarjoajat. Koskee, jos tarjoatte kuluttajille verkkokauppaa, pankkipalveluita, e-kirjoja, suoratoistoa, sähköistä viestintää tai matkustajatiedotusta. Myös jos: Myös laitevalmistajille, maahantuojille ja jakelijoille: vaatimukset koskevat muun muassa tietokoneita, älypuhelimia sekä pankki- ja lipunmyyntiautomaatteja. Kunnan ja muun julkisen sektorin verkkopalveluja koskevat lisäksi digipalvelulain omat saavutettavuusvaatimukset, jotka ovat olleet voimassa jo vuosia. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/esteettomyys
- CRA: EU:n kyberkestävyysasetus (CRA) Kyberturvallisuusvaatimukset digitaalisia elementtejä sisältäville tuotteille. Tila: vaiheittain: Sovelletaan vaiheittain 2026–2027. Kenelle: Yritykset, jotka valmistavat, maahantuovat tai myyvät verkkoon kytkettäviä tuotteita tai ohjelmistoja EU:ssa. Koskee, jos valmistatte, maahantuotte tai myytte EU:ssa tuotteen, jossa on ohjelmistoa tai laiteohjelmistoa ja joka voi kytkeytyä verkkoon tai toiseen laitteeseen. Myös jos: Myös ilman omaa laitetta: taustajärjestelmä kuuluu piiriin, jos asiakkaan kytketty laite tai asennettu sovellus on siitä riippuvainen. Avoimen lähdekoodin ylläpitäjä saa kevyemmän sääntelyn, mutta kaupallinen tuki- tai lisenssiversio laukaisee valmistajan velvoitteet. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/cra
- Tuoteturvallisuus: Yleinen tuoteturvallisuusasetus (GPSR) Mitä kuluttajatuotteelle on tehtävä ennen kuin se on myynnissä: riskianalyysi, vastuuhenkilö ja tuotetiedot jo myynti-ilmoituksessa. Tila: sovelletaan: Sovelletaan EU:ssa 13.12.2024 alkaen. Suomessa täydentävä laki kuluttajatuotteiden turvallisuudesta (184/2025) tuli voimaan 5.5.2025.. Kenelle: Yritykset, jotka valmistavat, tuovat maahan, jakelevat tai myyvät kuluttajatuotteita EU:ssa, sekä verkkomarkkinapaikat. Koskee, jos valmistatte, tuotte maahan tai myytte kuluttajille tarkoitettuja tuotteita EU:ssa, myös silloin kun myytte vain verkossa. Myös jos: Myös erityislainsäädännön alaisissa tuotteissa: lelun tai sähkölaitteen valmistajaa eivät sido GPSR:n 9-18 artikla, mutta 19 artiklan etämyyntitiedot ja 20 artiklan onnettomuusilmoitus sitovat. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/tuoteturvallisuus
- DSA ja DMA: EU:n digipalvelusäädös ja digimarkkinasäädös (DSA ja DMA) Säännöt digialustoille: sisällönhallinta, markkinapaikat, portinvartijoiden velvoitteet. Tila: sovelletaan: DSA sovelletaan kaikkiin verkkopalveluihin; DMA:n erityisvelvoitteet koskevat nimettyjä portinvartijoita. Kenelle: Kaikki EU:ssa toimivat verkkopalvelut (DSA); portinvartijoiden yritysasiakkaat (DMA). Koskee, jos tarjoatte EU:n käyttäjille palvelua, joka välittää tai tallentaa käyttäjien sisältöä — myös pieni SaaS, verkkokauppa tai markkinapaikka. Myös jos: Myös koosta riippumatta: yhteyshenkilö, käyttöehdot ja ilmoitusmenettely eivät tunne kokorajaa. Jos myytte portinvartijan sovelluskaupan tai mainosalustan kautta, DMA muuttaa sitä, mitä portinvartija saa tehdä teille. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/dsa-dma
- Kyberturvasertifiointi: EU:n kyberturvallisuuden sertifiointikehys Kehys, jolla EU-kyberturvallisuussertifikaatit myönnetään. Sertifiointi on vapaaehtoista, ellei laissa toisin säädetä, ja järjestelmiä on käytössä yksi. Tila: sovelletaan: Kehys on ollut voimassa 27.6.2019 alkaen ja sen ainoaa käytössä olevaa sertifiointijärjestelmää EUCC:tä on sovellettu 27.2.2025 alkaen, mutta sertifiointi itsessään on vapaaehtoista. Kenelle: Yritykset, jotka hakevat tuotteelleen EU-kyberturvallisuussertifikaattia tai joilta asiakas tai hankintaehto sellaista vaatii, sekä arviointilaitokset. Koskee, jos haette tuotteellenne EU-kyberturvallisuussertifikaattia tai jos asiakas tai hankintaehto vaatii sellaista. Muuten kehys ei aseta teille määräpäivää. Myös jos: Koskee myös sertifikaatteja myöntäviä arviointilaitoksia: Suomessa vaaditaan FINASin akkreditointi ja Traficomin ilmoitus, korkealla varmuustasolla lisäksi valtuutus. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/sertifiointi
- Pilvi- ja tekoälysäädös: EU:n pilvi- ja tekoälysäädös (CADA) Ehdotus pilvipalvelujen varmuustasoista, datakeskuksista ja julkisista hankinnoista. Se ei velvoita tänään ketään. Tila: ehdotus: Komission ehdotus 3.6.2026. Ei yhtään voimassa olevaa velvoitetta eikä yhtään kiinteää määräpäivää.. Kenelle: Pilvipalvelujen tarjoajat ja julkisen sektorin hankkijat, jos ehdotus joskus hyväksytään. Kohdistuisi pilvipalvelun tarjoajaan ja julkisen sektorin hankkijaan, jos ehdotus hyväksytään. Tänään se ei velvoita ketään, koska säädöstä ei ole. Myös jos: Voisi vaikuttaa välillisesti myös yksityiseen toimittajaan, jos julkiset hankkijat siirtäisivät ehdotetut varmuustasot hankintaehtoihin. Ehdotus ei vielä velvoita ketään. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/cada
- Tuotevastuudirektiivi: EU:n uusi tuotevastuudirektiivi Ohjelmistotkin ovat nyt tuotteita: ankara vastuu koskee myyjää 9.12.2026 alkaen. Tila: tulossa: Voimassa EU:ssa 8.12.2024 alkaen, sovelletaan tuotteisiin 9.12.2026 alkaen. Kenelle: Yritykset, jotka myyvät tai kehittävät ohjelmistoja, SaaSia tai tekoälyä EU:hun. Koskee, jos kehitätte tai myytte ohjelmistoja, SaaSia, sovelluksia tai tekoälyä kaupallisesti EU:hun. Laajennettu tuotemääritelmä voi tehdä teistä valmistajan. Myös jos: Myös ilman omaa tuotekehitystä: maahantuoja tai omalla nimellään myyvä voi vastata EU:n ulkopuolisen valmistajan tuotteesta, ja ohjelmistopäivitys tai mallin uudelleenkoulutus voi siirtää vastuun muutoksen tekijälle. Päivitetty 2026-09-04. Tarkistettu 2026-09-04. Säädössivu: /saatelywiki/tuotevastuu
- eIDAS 2.0: eIDAS 2.0 ja EU:n digitaalinen lompakko EU:n digitaalinen identiteettilompakko: velvoitteet tulevat vaiheittain 2026–2027. Tila: vaiheittain: Voimassa 2024 alkaen, velvoitteet vaiheittain 2026–2027. Kenelle: Jäsenvaltiot ja nimetyt toimialat (pankit, terveydenhuolto, energia ym.). Koskee nimettyjä luottavia osapuolia: julkishallintoa ja kuntia, pankkeja, vakuutusyhtiöitä, terveydenhuoltoa, teleoperaattoreita sekä energia-, liikenne- ja koulutusalaa. Myös jos: Myös hyvin suuria verkkoalustoja, joilla on yli 45 miljoonaa EU-käyttäjää. Tunnistus-, allekirjoitus- ja KYC-ratkaisujen toimittajille vaatimus voi tulla asiakassopimusten kautta jo ennen määräpäivää. Päivitetty 2026-08-27. Tarkistettu 2026-08-27. Säädössivu: /saatelywiki/eidas2
Aikajana
- 2026-06-11: CRA Ilmoitettujen laitosten nimeäminen alkoi Jäsenmaat voivat nyt nimetä ja hyväksyä vaatimustenmukaisuuden arviointilaitoksia CRA:n IV luvun mukaisesti. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-06-11: Työelämän tietosuoja Huomautus virkamiesten henkilöluottotietojen tarkastamisesta Tietosuojavaltuutetun toimisto antoi Oikeuspalveluvirastolle tietosuoja-asetuksen 58 artiklan 2 kohdan b alakohdan mukaisen huomautuksen (TSV/13090/2025). Virasto oli tarkastanut massa-ajoina 70 virkamiehensä henkilöluottotiedot vuonna 2024 ja 600 virkamiehensä tiedot vuonna 2025 ilman oikeusperustetta, vaikka työtehtävät eivät olleet muuttuneet. Päätös on lainvoimainen. Vahvistettu päivämäärä. Laji: valvonta.
- 2026-06-15: Alustatyö Työryhmän mietintö valmistui Työryhmä sai hallituksen esityksen muotoon laaditun mietintönsä valmiiksi 15.6.2026 jatkettuaan toimintaansa epävirallisesti toimikautensa jälkeen. Mietintö ei ollut yksimielinen: SAK ja STTK sekä EK ja Suomen Yrittäjät jättivät kumpikin oman eriävän mielipiteensä. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-06-22: eIDAS 2.0 Eduskunta hyväksyi eIDAS-paketin lakiehdotukset Eduskunta hyväksyi hallituksen esitykseen HE 17/2026 vp sisältyneet 30 lakiehdotusta hallintovaliokunnan mietinnön HaVM 15/2026 vp pohjalta. Eduskunnan vastaus on EV 112/2026 vp. Lakeja ei ollut 27.8.2026 mennessä vahvistettu eikä julkaistu säädöskokoelmassa, joten ne eivät ole voimassa. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-06-29: Digital Omnibus Neuvosto antaa lopullisen hyväksynnän tekoälyosalle Digital Omnibus on AI -säädöksen lainsäädäntömenettely saadaan päätökseen neuvoston puolelta. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-06-30: Digital Omnibus GDPR/eväste-osan neuvottelut jumiutuvat Kyproksen puheenjohtajakausi vetää kompromissitekstinsä pois, koska määräenemmistöä ei löydy. Yhden klikkauksen evästehylkäys ja evästesäännön siirto GDPR:ään (uudet 88a- ja 88b-artiklat) putoavat neuvoston käsittelystä. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-01: Tuoteturvallisuus Vähäarvoisten lähetysten tullittomuus päättyi Enintään 150 euron arvoisten, EU:n ulkopuolelta tilattujen verkkokauppalähetysten tullittomuus poistui, ja tilalle tuli kolmen euron tullimaksu lähetyksen jokaisesta tavaraerästä. Yhdestä paketista voi siis kertyä useampi maksu. Oikeusperustana ovat Tullin mukaan neuvoston asetus (EU) 2026/382 ja komission delegoitu asetus (EU) 2015/2446. Jos myyjä käyttää tuonnin arvonlisäveron erityisjärjestelmää (IOSS), ostaja ei enää voi tullata pakettia itse: tulli-ilmoituksen tekee ja tullimaksun sekä arvonlisäveron maksaa myyjä tai myyjän edustaja. Muutos tulee tullilainsäädännöstä eikä muuta GPSR:n velvoitteita. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-03: eIDAS 2.0 Suomen tekninen toteuttaja valittu, julkaisu siirtyi 2027:ään DVV valitsi Scytáles Ab:n yhdeksän tarjoajan joukosta Suomi.fi-lompakon tekniseksi toteuttajaksi. Samalla varmistui, että sovellus valmistuu vasta 2027, EU:n takarajan jälkeen. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-08: Alustatyö Luonnos alustatyölaiksi lausunnoille TEM lähetti lausunnoille työryhmän mietinnön eli luonnoksen hallituksen esitykseksi uudeksi alustatyölaiksi (VN/32290/2024). Lausuntoa pyydettiin 33 taholta. Asiakirjat julkaistiin hankesivulla 9.7.2026. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-08: Digital Omnibus Tekoälyosan säädösteksti allekirjoitetaan Parlamentin ja neuvoston puheenjohtajat allekirjoittavat Digital Omnibus on AI -säädöksen. Julkaisu virallisessa lehdessä on vielä auki. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-13: Digital Omnibus Irlannin puheenjohtajakausi avaa GDPR/eväste-neuvottelut uudelleen Irlanti ei jatka Kyproksen kompromissitekstistä vaan lähettää jäsenmaille kyselyn evästepoikkeuksista, henkilötiedon määritelmästä ja tekoälyn datankäsittelystä. Samaan aikaan parlamentin ITRE- ja LIBE-valiokunnat saavat käsiteltäväkseen yli 1750 muutosesitystä; yhteisen neuvottelukannan ei odoteta valmistuvan ennen helmikuuta 2027. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-15: eIDAS 2.0 Kolme täytäntöönpanoasetusta päivitti lompakon standardiviittaukset Asetukset (EU) 2026/1731, (EU) 2026/1730 ja (EU) 2026/1735 päivittivät lompakon ydinsäädösten, luottavien osapuolten rekisteröinnin ja attribuuttitodistusten viittaukset sovellettaviin standardeihin ja spesifikaatioihin. Ne tulivat voimaan 11.8.2026 eivätkä siirtäneet lompakon määräpäiviä. Yksi konkreettinen lisäys: lompakon on varoitettava käyttäjää, kun luottava osapuoli pyytää kasvokuvan luovuttamista. Osa kohdista alkaa soveltua myöhemmin: todentamistulos on allekirjoitettava tai leimattava vähintään kehittyneellä allekirjoituksella 1.1.2027 alkaen, ja kasvokuvaa pakollisena tunnistetietona sekä rekisteröintivarmenteen todentamista koskevat kohdat 11.8.2028 alkaen. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-17: NIS2 Ensimmäisten kriittisten toimijoiden nimeämismääräaika Ministeriöiden määräaika nimetä Suomen ensimmäiset CER-kriittiset toimijat umpeutui. Nimetyt kuuluvat kyberturvallisuuslain keskeisen toimijan velvoitteiden piiriin koosta riippumatta. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-20: AI Act Komissio julkaisi ohjeet läpinäkyvyysvelvoitteista Komissio julkaisi ohjeet 50 artiklan läpinäkyvyysvelvoitteiden soveltamisesta kaksi viikkoa ennen niiden voimaantuloa. Ohjeet täsmentävät, keitä velvoitteet koskevat ja miten tekoälyllä tuotettu sisältö merkitään ja tunnisteet esitetään. Ne eivät ole sitovia eivätkä luo uusia velvoitteita, vaan kertovat komission tulkinnan. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-23: AI Act Korkean riskin luokitteluohjeiden kuuleminen päättyi Komission kohdennettu kuuleminen korkean riskin tekoälyjärjestelmien luokitteluohjeiden luonnoksesta oli avoinna 19.5.–23.7.2026. Alkuperäistä kuuden viikon määräaikaa jatkettiin neljällä viikolla sidosryhmien pyynnöstä. Komission mukaan lopulliset ohjeet hyväksytään vuoden 2026 loppuun mennessä, joten ohjeet ovat toistaiseksi luonnos eivätkä komission virallinen tulkinta. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-07-23: Tiedonsiirrot Etelä-Korean riittävyyspäätös jatkuu määräaikaisarvioinnin jälkeen Komissio kertoi vuoden 2021 riittävyyspäätöksen ensimmäisen määräaikaisarvioinnin tuloksen: Korean tasavalta tarjoaa edelleen riittävän tietosuojan tason, ja päätös jatkuu muuttumattomana. Parannettavaksi nimettiin edelleensiirrot kolmansiin maihin ja valvonnan tehokkuus. Vahvistettu päivämäärä. Laji: valvonta.
- 2026-07-24: Digital Omnibus Tekoälyosa julkaistaan virallisessa lehdessä Asetus (EU) 2026/1744 (Digital Omnibus on AI) julkaistaan Euroopan unionin virallisessa lehdessä. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-27: CRA Komissio julkaisi ensimmäisen soveltamisohjeistuksen Tiedonanto C(2026) 5252 liitteineen on CRA:n ensimmäinen virallinen soveltamisohjeistus: noin 80 sivua ja 67 käytännön esimerkkiä. Se täsmentää muun muassa soveltamisalan rajausta (etäkäsittely- ja taustajärjestelmät, avoimen lähdekoodin ylläpito), "olennaisen muutoksen" tulkintaa (3 artiklan 30 kohta) sekä tukiaikaa: määritelmä on 3 artiklan 20 kohdassa, vähimmäiskesto viisi vuotta 13 artiklan 8 kohdassa. Ohjeistus ei ole oikeudellisesti sitova. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-27: Digital Omnibus Tekoälyosa (asetus 2026/1744) tulee voimaan Asetus tulee voimaan kolmantena päivänä julkaisusta kiireellisyysperusteella, tavanomaisen 20 päivän sijaan. Korkean riskin määräaikojen siirto ja muut sisällölliset muutokset astuvat voimaan tästä päivästä. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-28: Evästeet Väliaikainen ePrivacy-poikkeus julkaistiin virallisessa lehdessä Asetus (EU) 2026/1881 julkaistiin EU:n virallisessa lehdessä 28.7.2026 ja tuli voimaan kolme päivää myöhemmin. Poikkeusta sovelletaan 3.4.2028 asti. Poikkeus koskee lapsiin kohdistuvaa seksuaaliväkivaltaa esittävän aineiston tunnistamista numeroista riippumattomissa viestintäpalveluissa, ja 1 artiklan 3 kohta rajaa päästä päähän -salatun viestinnän soveltamisalan ulkopuolelle. Evästesuostumukseen tämä ei vaikuta. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-31: AI Act EN 18286:2026 julkaistiin CEN ja CENELEC julkaisivat standardin EN 18286:2026, joka määrittelee tekoälyjärjestelmiä tarjoaville organisaatioille laadunhallintajärjestelmän vaatimukset ja tukee erityisesti 17 artiklan noudattamista korkean riskin järjestelmissä. CEN-CENELEC kuvaa sitä ensimmäiseksi AI Actin toimeenpanoa tukevaksi harmonisoiduksi eurooppalaiseksi standardiksi. Vaatimustenmukaisuusolettamaa se ei vielä tuota: 40 artiklan olettama syntyy vasta, kun standardin viite julkaistaan EU:n virallisessa lehdessä, eikä tiedote kerro viitteen tilaa. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-31: DORA ESAt: lausunto frontier AI -mallien ICT-riskeistä ja DORA-valvonnan kytkennästä EBA, EIOPA ja ESMA julkaisivat yhteisen lausunnon, joka vaatii sektorirajat ylittävää, riskiperusteista ja johdonmukaista valvontaotetta edistyneimpien (frontier) tekoälymallien aiheuttamiin ICT-riskeihin finanssialalla. Lausunto ei ole sitova eikä tuo uusia velvoitteita, mutta ESAt kytkivät sen DORAn kriittisten ICT-palveluntarjoajien (CTPP) valvontaan: havainnot viedään vuoden 2027 valvontasuunnitelman priorisointiin. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-07-31: Tiedonsiirrot EDPB pyysi komissiota arvioimaan FTC:n riippumattomuutta koskevan tuomion vaikutukset EDPB:n puheenjohtaja Anu Talus pyysi kirjeellään komissaari Michael McGrathia arvioimaan tarkasti, vaikuttaako Yhdysvaltain korkeimman oikeuden tuomio Trump v. Slaughter (29.6.2026, No. 25-332) riittävyyspäätöksen (EU) 2023/1795 toimivuuteen. Tuomio kumosi Humphrey's Executor -ratkaisun, jolloin FTC:n jäsenten erottamissuoja poistui. Perusteina ovat GDPR:n 45 artiklan 2 kohdan b alakohta riippumattomasta valvontaviranomaisesta ja riittävyyspäätöksen johdanto-osan kohdat 58–60, jotka nojaavat FTC:n riippumattomuuteen. Kyse on pyynnöstä arvioida: kirje ei muuta riittävyyspäätöksen voimassaoloa. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-08-02: AI Act Läpinäkyvyysvelvoitteet ja GPAI-täytäntöönpano 50 artiklan läpinäkyvyysvelvoitteet (chatbot-ilmoitukset, tekoälysisällön merkintä) tulevat voimaan, ja komissio saa täydet täytäntöönpanovaltuudet GPAI-malleja kohtaan. Sääntelyhiekkalaatikkovaatimus ei kuulu tähän päivään: se siirtyi vuoteen 2027. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-08-05: GDPR EDPB:n kuuleminen loukkausilmoituksen mallipohjasta päättyi Julkinen kuuleminen tietoturvaloukkauksen ilmoituslomakkeen EU-mallipohjasta alkoi 10.6.2026 ja päättyi 5.8.2026. Lopullista versiota ei ole julkaistu, joten ilmoitus tehdään toistaiseksi kansallisella lomakkeella. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-08-26: GDPR Tietosuojavaltuutettu: älylaseilla kuvaaminen on henkilötietojen käsittelyä Älylaseilla kuvattuun aineistoon sovelletaan lähtökohtaisesti tietosuojasääntelyä, kun sitä jaetaan julkisesti internetissä tai sosiaalisessa mediassa. Kuvattavalla on oikeus tietää kuvaamisesta ja pyytää kuviensa poistoa. EDPB tiedottaa viranomaisten yhteisestä linjauksesta syksyn 2026 aikana. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-08-28: Alustatyö Lausuntoaika päättyy Lausunnot alustatyölakiluonnoksesta on annettava viimeistään 28.8.2026 lausuntopalvelu.fi:n kautta. Lausuntoja ovat elokuussa 2026 antaneet muun muassa Wolt Enterprises Oy, SAK, EK, STTK ja korkein hallinto-oikeus. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-08-31: Pilvi- ja tekoälysäädös Neuvoston työryhmä ottaa ehdotuksen artiklakohtaiseen käsittelyyn Neuvoston pääsihteeristö julkaisi kokouskutsun televiestintä- ja tietoyhteiskuntatyöryhmän kokoukseen 8.9.2026 (CM 3901/26). Esityslistalla on ehdotuksen käsittely artikla artiklalta: aamupäivällä julkisten hankintojen artiklat 29–30, 32–33 ja 37–40 ja iltapäivällä kolmannen pilarin loput artiklat 34–36 ja 41–44. Pohjana on neuvoston asiakirja ST 10104/26 liitteineen, ja hankintakohtaan on kutsuttu mukaan myös kilpailukykytyöryhmän jäsenet. Mitään ei ole päätetty. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-09-01: GDPR Suomen tietosuojalain muutokset tulivat voimaan Tasavallan presidentti vahvisti lait 22.5.2026, ja ne tulivat voimaan 1.9.2026. Kyse on yhdestätoista laista, säädöskokoelman numerot 380–390/2026, joista 380/2026 on laki tietosuojalain muuttamisesta. Muutokset täsmentävät tietosuojalain 4 §:n 2 kohtaa eli viranomaisten oikeutta käsitellä henkilötietoja yleisen edun perusteella, 6 ja 7 §:ää vakuutuslaitosten oikeudesta käsitellä erityisiä henkilötietoryhmiä ja rikostietoja sekä 14 §:n 4 momenttia sertifiointielinten akkreditoinnista. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-09-01: Tuotevastuudirektiivi Tuotevastuulain muutosesitys syysistuntokauden lainsäädäntösuunnitelmaan Hallitus hyväksyi syysistuntokauden 2026 lainsäädäntösuunnitelman, jossa on 217 esitystä. Yksi niistä on hallituksen esitys laiksi tuotevastuulain muuttamisesta (OM042:00/2024), jolla pannaan täytäntöön tuotevastuudirektiivi (EU) 2024/2853. Vastuuministeriö on oikeusministeriö. Suunnitelmassa esittelyviikoksi on merkitty arvio 37/2026 eli 7.–13.9.2026, ja suunnitelmaan voidaan tehdä muutoksia istuntokauden aikana. Esitystä ei ollut annettu 4.9.2026 mennessä. Vaalikauden viimeisten esitysten antamisen määräaika on 5.11.2026, ja 1.1.2027 voimaan tarkoitetuille kiireellisille esityksille 8.10.2026. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-09-11: CRA Raportointivelvoitteet astuvat voimaan Valmistajien on ilmoitettava aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista poikkeamista ENISAlle ja kansalliselle CSIRT:lle (Suomessa Traficom): ennakkovaroitus 24 tunnissa, ilmoitus 72 tunnissa ja haavoittuvuuden loppuraportti 14 vuorokauden kuluessa siitä, kun korjaus on saatavilla. Velvoite koskee myös tuotteita, jotka on saatettu markkinoille jo ennen CRA:n täyttä soveltamista. Traficomin mukaan ENISAn raportointialusta on määrä julkaista samana päivänä. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-09-12: Datasäädös Data by design -velvoite uusille tuotteille Tästä päivästä markkinoille tuotavien verkkoon kytkettyjen tuotteiden ja niihin liittyvien palveluiden on tehtävä data saatavilla olevaksi jo suunnitteluvaiheesta lähtien (3 artikla). Vahvistettu päivämäärä. Laji: velvoite.
- 2026-09-13: Kyberturvasertifiointi Tietoturvapalvelujen järjestelmän kuuleminen päättyy ENISA julkaisi 24.7.2026 EUMSS-ehdokasjärjestelmän luonnoksen v1.1 julkiseen kuulemiseen, joka päättyy 13.9.2026. Luonnos ei velvoita ketään ennen kuin komissio hyväksyy järjestelmän täytäntöönpanoasetuksella. Hyväksymiselle ei ole ilmoitettu aikataulua. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-10-15: GDPR EDPB:n sidosryhmätilaisuus tietosuojan ja kilpailuoikeuden rajapinnasta EDPB ja komissio valmistelevat yhdessä ohjeita siitä, miten tietosuoja ja kilpailuoikeus vaikuttavat toisiinsa. Tilaisuus pidetään etänä, ja ilmoittautuminen siihen päättyy 28.8.2026. Ohjeluonnosta ei ole vielä julkaistu. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-10-22: Pilvi- ja tekoälysäädös Palautejakso ehdotuksesta päättyy Viimeinen päivä antaa komissiolle palautetta ehdotuksesta. Palaute välitetään parlamentille ja neuvostolle. Jakso avautui ehdotuksen antopäivänä 3.6.2026. Tämä ei ole yritystä sitova määräpäivä vaan vaikuttamismahdollisuus. Palautteita oli 27.8.2026 mennessä 30. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-10-26: Alustatyö Arvioitu esittelyviikko hallituksen esitykselle (viikko 44) Hankesivun TEM092:00/2024 arvioitu esittelyviikko on siirtynyt viikosta 38 viikkoon 44, eli esitys on arvioitu annettavaksi viikolla 44 eli 26.10.–1.11.2026. Hankkeen tila on Valmistelussa, ja esitys on tarkoitus antaa kiireellisenä. Kyse on suunnitelmasta eikä päätöksestä: esitystä ei ole annettu eduskunnalle, ja arvioitu viikko voi vielä siirtyä. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-10-30: GDPR EDPB:n luonnosten lausuntokierros päättyy Anonymisointi- (02/2026) ja web scraping -luonnosten (03/2026) julkinen kuuleminen sulkeutuu; lopulliset versiot voivat vielä muuttua. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-10-31: CRA Yleisten harmonisoitujen standardien uusi määräaika (esitys) Komission luonnos standardointipyynnön M/606 muuttamisesta siirtäisi yleisten, kaikkia tuotteita koskevien standardien (tyypit A ja B) valmistumisen määräajan 30.8.2026:sta 31.10.2026:een. Ryhmään kuuluu muun muassa haavoittuvuuksien hallinnan prEN 40000-1-3, jota valmistellaan CEN/CENELECin työryhmässä JTC 13 WG9. Kyse on muutosluonnoksesta: täytäntöönpanopäätöstä ei ollut julkaistu EU:n virallisessa lehdessä (tilanne 30.7.2026), joten päivä ei ole sitova. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-12-02: AI Act Koneluettavan merkinnän siirtymäaika päättyy Ennen 2.8.2026 markkinoille saatettujen tekoälyjärjestelmien tarjoajien on täytettävä koneellisesti luettavaa merkintää koskeva vaatimus viimeistään tänä päivänä. Siirtymäaika koskee vain koneluettavaa merkintää ja vain ennen 2.8.2026 markkinoille saatettuja järjestelmiä. Muita 50 artiklan avoimuusvelvoitteita, kuten ilmoitusta siitä, että käyttäjä asioi tekoälyn kanssa, on sovellettu 2.8.2026 alkaen ilman siirtymäaikaa. Tieto on Traficomin 20.8.2026 julkaisemasta tiedotteesta. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-12-02: AI Act Uusi kielto intiimikuvaston ja CSAM-materiaalin tuottamiselle Kielto suostumuksettoman intiimikuvaston ja CSAM-materiaalin tuottamiseen tarkoitetuille tekoälyjärjestelmille tulee voimaan. Kielto on peräisin Digital Omnibus on AI -asetuksesta. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-12-02: Alustatyö Direktiivin täytäntöönpanon määräaika Jäsenvaltioiden on saatettava direktiivi osaksi kansallista lainsäädäntöä 2.12.2026 mennessä (29 artiklan 1 kohta). Ennen tätä päivää alkaneisiin ja kyseisenä päivänä voimassa oleviin sopimussuhteisiin työsuhdeolettamaa sovelletaan vasta tästä päivästä alkavaan ajanjaksoon (5 artiklan 6 kohta). Päivä on EU-tasolla kiinteä. Suomen alustatyölaki on luonnoksessa tarkoitettu tulemaan voimaan samana päivänä, mutta esitystä ei ole annettu eduskunnalle eikä lakiehdotuksen voimaantulopykälään ole merkitty päivämäärää. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-12-09: Tuotevastuudirektiivi Direktiiviä aletaan soveltaa Jäsenvaltioiden on saatettava direktiivi osaksi kansallista lainsäädäntöä, ja sitä sovelletaan tuotteisiin, jotka tulevat markkinoille tai käyttöön tästä päivästä alkaen. Vahvistettu päivämäärä. Laji: velvoite.
- 2026-12-24: eIDAS 2.0 EU:n takaraja: lompakko jokaisessa jäsenvaltiossa Jokaisen EU-maan on tarjottava vähintään yksi EUDI Wallet -lompakko (5 a artikla). Suomi ei ehdi tähän mennessä, koska Suomi.fi-lompakko valmistuu vasta 2027. Vahvistettu päivämäärä. Laji: prosessi.
- 2026-12-31: CRA Tuotekohtaisten harmonisoitujen standardien uusi määräaika (esitys) Sama muutosluonnos siirtäisi tyypin C eli tuotekohtaisten standardien määräajan 30.10.2026:sta 31.12.2026:een. Ryhmään kuuluu prEN 50770 -sarja, joka kattaa palomuurit, VPN-tuotteet, reitittimet, IDS- ja IPS-järjestelmät, verkonhallinnan ja kytkimet. Standardit tulevat käyttökelpoisiksi vasta, kun ne julkaistaan EU:n virallisessa lehdessä. Myöskään täytäntöönpanopäätöstä määräajan siirrosta ei ollut julkaistu virallisessa lehdessä (tilanne 30.7.2026). Ehdotus, ei vielä sitova. Laji: prosessi.
- 2026-12-31: DSA ja DMA Tavoite: ikäverifiointisovellus käytössä koko EU:ssa Komission tavoite, ei vielä sitova velvoite. Pilotissa mukana muun muassa Tanska, Ranska, Kreikka, Italia, Espanja, Kypros ja Irlanti. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2027-01-01: Digipalvelulaki Tekoälyneuvonnan ehdotettu voimaantulo Hallituksen esityksessä HE 106/2026 vp todetaan, että ehdotettu laki on tarkoitettu tulemaan voimaan 1.1.2027 tai mahdollisimman pian sen jälkeen. Kyse on esityksen tavoiteaikataulusta, ei päätetystä voimaantulosta. Ehdotus, ei vielä sitova. Laji: prosessi.
- 2027-01-12: Datasäädös Pilvipalvelun vaihtomaksut kielletään kokonaan Siirtymäajan alennetuista maksuista siirrytään täyskieltoon: tietojenkäsittelypalvelun tarjoaja ei saa enää periä lainkaan maksua, kun asiakas vaihtaa toiseen palveluntarjoajaan. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-04-02: GDPR Menettelyasetus tulee sovellettavaksi Asetuksen (EU) 2025/2518 mukaiset yhtenäiset säännöt rajat ylittävien valitusten käsittelylle ja tutkinnan 12–15 kuukauden tavoiteajalle astuvat käyttöön. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-08-02: AI Act Sääntelyhiekkalaatikko ja vanhojen GPAI-mallien määräaika Jokaisella jäsenvaltiolla on oltava vähintään yksi toimiva tekoälyn sääntelyhiekkalaatikko. Kyseessä on määräaika, jonka Digital Omnibus siirsi alkuperäisestä 2.8.2026:sta. Samana päivänä umpeutuu siirtymäaika ennen 2.8.2025 markkinoilla olleille GPAI-malleille. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-09-12: Datasäädös Kohtuuttomien ehtojen kielto ulottuu vanhoihin sopimuksiin 13 artiklan kielto laajenee koskemaan myös ennen 12.9.2025 solmittuja pitkäaikaisia tai toistaiseksi voimassa olevia B2B-datasopimuksia. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-10-27: Tuoteturvallisuus Vanhojen standardiviitteiden siirtymäaika päättyy Päätöksen (EU) 2026/901 2 artiklan mukaan kumotun päätöksen (EU) 2019/1698 1 artiklaa sovelletaan edelleen päätöksen 2026/901 liitteessä II lueteltuihin standardien viitetietoihin 27.10.2027 saakka. Sen jälkeen vaatimustenmukaisuusolettamaan ei voi enää nojata näiden viitetietojen perusteella. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-12-02: AI Act Korkean riskin velvoitteet (liite III) Itsenäisten korkean riskin käyttötapausten (mm. rekrytointi, luottokelpoisuusarviointi, koulutus) velvoitteet tulevat voimaan. Alkuperäinen määräaika 2.8.2026 siirtyi Digital Omnibuksessa. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-12-11: CRA Täysi soveltaminen ja CE-merkintä Keskeiset kyberturvallisuusvaatimukset, vaatimustenmukaisuuden arviointi ja CE-merkintä tulevat pakollisiksi tuotteille, jotka saatetaan markkinoille tämän jälkeen. Ennen tätä markkinoille saatettu tuote tulee niiden piiriin vasta, jos siihen tehdään olennainen muutos. Ilmoitusvelvoite sen sijaan koskee myös vanhoja tuotteita. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-12-24: eIDAS 2.0 Nimettyjen tahojen hyväksyttävä lompakko Julkishallinnon, pankkien, vakuutusyhtiöiden, terveydenhuollon, teleoperaattoreiden, energia- ja liikennealan toimijoiden sekä hyvin suurten verkkoalustojen (yli 45 miljoonaa EU-käyttäjää) on hyväksyttävä lompakko tunnistautumiseen. Vahvistettu päivämäärä. Laji: velvoite.
- 2027-12-31: Kyberturvasertifiointi EUCC:n vanhojen arviointistandardien siirtymäaika päättyy Muutosasetuksella (EU) 2024/3144 uudistettu 3 artikla sallii EUCC-sertifikaatin myöntämisen vanhoilla standardeilla — CC 3.1 rev. 5 ja CEM 3.1 rev. 5 sekä ISO/IEC 15408-1:2009, 15408-2:2008, 15408-3:2008 ja ISO/IEC 18045:2008 — vain 31.12.2027 asti. Sen jälkeen arviointi on tehtävä versioilla CC:2022 ja ISO/IEC 15408:2022 sekä CEM:2022 ja ISO/IEC 18045:2022. Määräpäivä koskee jokaista, joka hakee EUCC-sertifikaattia; pysyvä poikkeus on vain 3 artiklan 4 kohdan kapea ajopiirturi-, eIDAS- ja allekirjoitusvälinesäädösten suojausprofiilipoikkeus. Vahvistettu päivämäärä. Laji: velvoite.
- 2028-08-02: AI Act Korkean riskin velvoitteet tuotteisiin upotetuille järjestelmille (liite I) Jo säänneltyihin tuotteisiin (mm. lääkinnälliset laitteet, koneet) upotettujen korkean riskin tekoälyjärjestelmien velvoitteet tulevat voimaan. Alkuperäinen määräaika 2.8.2027 siirtyi Digital Omnibuksessa. Vahvistettu päivämäärä. Laji: velvoite.
- 2029-12-02: Alustatyö Komission arviointi direktiivistä Komission on 2.12.2029 mennessä tarkasteltava uudelleen direktiivin täytäntöönpanoa ja ehdotettava tarvittaessa muutoksia lainsäädäntöön (30 artikla). Arvioinnissa kiinnitetään erityistä huomiota välittäjien käyttöön ja työsuhdeolettaman tehokkuuteen. Vahvistettu päivämäärä. Laji: prosessi.
- 2030-06-28: Esteettömyysdirektiivi Ennen 28.6.2025 tehtyjen palvelusopimusten siirtymäaika päättyy Ennen 28.6.2025 tehty palvelusopimus voi jatkua muuttamattomana päättymiseensä, kuitenkin enintään tähän päivään asti. Sama takaraja koskee ennen 28.6.2025 laillisesti käytössä olleita tuotteita, joilla palvelua tarjotaan. Itsepalvelupäätteillä on erillinen siirtymä: niitä saa käyttää taloudellisen käyttöikänsä loppuun, kuitenkin enintään 20 vuotta käyttöönotosta. Vahvistettu päivämäärä. Laji: velvoite.
Tuoreimmat päivitykset
- 2026-09-04: Tietosuojavaltuutettu selvittää sosiaalisen median piilokameravideoiden laillisuutta Tietosuojavaltuutetun toimisto
- 2026-09-04: Hankesivun arvioitu esittelyviikko on siirtynyt viikosta 38 viikkoon 44 Valtioneuvosto
- 2026-09-02: Irlannin valvojalta 645 000 euron seuraamusmaksut HSE:lle paperiarkistojen puutteista Irlannin tietosuojaviranomainen (DPC)
- 2026-09-02: EN 301 549 V4.1.1 julkaistiin: WCAG 2.2 ja uusi liite ZB esteettömyysdirektiiville ETSI, CEN ja CENELEC
- 2026-09-02: EN 301 549 V4.1.1 julkaistiin: liite ZA julkiselle sektorille, WCAG 2.1 pysyy lain vaatimuksena ETSI, CEN ja CENELEC
- 2026-09-02: CEN julkaisi vapaaehtoisen työpajasopimuksen CWA 18398 tekoälyn ammatti- ja koulutusprofiileista CEN-CENELEC
Usein kysyttyä säädössivuilla
- Koskeeko AI Act meitä, jos emme itse rakenna tekoälymalleja vaan käytämme esimerkiksi ChatGPT:tä tai muita valmiita työkaluja? Koskee, mutta kevyemmin. Valmista tekoälyä käyttävä yritys on yleensä 'käyttöönottaja', ei 'tarjoaja', ja käyttöönottajan velvoitteet ovat suppeammat: järjestelmää käytetään tarjoajan ohjeiden mukaan, sille nimetään pätevä ihmisvalvonta, vakavista häiriöistä ilmoitetaan, lokeja säilytetään vähintään kuusi kuukautta ja henkilöstön AI-lukutaidosta huolehditaan. Koko vastaus: AI Act, /saatelywiki/ai-act#usein-kysyttya
- Onko Digital Omnibus jo voimassa? Osittain. Tekoälyosa (asetus (EU) 2026/1744) on voimassa: se allekirjoitettiin 8.7.2026, julkaistiin virallisessa lehdessä 24.7.2026 ja tuli voimaan 27.7.2026. Koko vastaus: Digital Omnibus, /saatelywiki/digital-omnibus#usein-kysyttya
- Onko evästesuostumus edelleen pakollinen, vai poistiko EU:n digisääntelyn keventämispaketti sen? Kyllä, evästesuostumus on edelleen pakollinen: mikään ei ole muuttunut. EU:n Digital Omnibus -ehdotus siirtäisi evästesäännöt osaksi GDPR:ää ja toisi mukanaan muun muassa yhden klikkauksen hylkäysmahdollisuuden, mutta se on yhä komission marraskuussa 2025 tekemä ehdotus. Koko vastaus: Evästeet, /saatelywiki/evasteet#usein-kysyttya
- Onko toimitusjohtaja tai hallitus henkilökohtaisessa vastuussa, jos kyberturvallisuutta laiminlyödään? Kyllä. Lain 10 pykälän mukaan ylin johto, hallitus, hallintoneuvosto ja toimitusjohtaja, on velvollinen hyväksymään riskienhallintatoimet, valvomaan niiden toteutusta ja kouluttautumaan aiheeseen. Koko vastaus: NIS2, /saatelywiki/nis2#usein-kysyttya
- Miten mikroyritysrajaus toimii alle 10 hengen verkkokaupassa? Mikroyritysrajaus koskee yritystä, jolla on alle 10 työntekijää ja enintään 2 miljoonan euron liikevaihto tai tase. Rajaus on itsearvioitu ja kapea: se koskee vain digipalvelulain palveluvelvoitteita, ei tuotteiden valmistusta, maahantuontia tai jakelua. Koko vastaus: Esteettömyysdirektiivi, /saatelywiki/esteettomyys#usein-kysyttya
Usein kysytyt kysymykset
- Mikä säätelywiki on? Säätelywiki on Leanexin ylläpitämä julkinen tietopankki EU:n ja Suomen digisääntelystä. Jokainen säädös on avattu selkeästi: mitä se on, koskeeko se sinua, mitkä ovat keskeiset velvoitteet ja milloin mikäkin määräpäivä osuu.
- Kenelle säätelywiki on tarkoitettu? Erityisesti pk-yrityksille, julkishallinnon organisaatioille ja digitaalisia palveluita tarjoaville toimijoille, joilla ei ole omaa lakiosastoa seuraamassa EU:n sääntelyä. Esimerkiksi kunnat kuuluvat useiden säädösten, kuten NIS2:n, piiriin, mutta tulkitsevat velvoitteet yleensä ilman omaa juristitiimiä. Sivusto sopii kenelle tahansa, joka haluaa nopeasti ymmärtää, mitä AI Act, GDPR, NIS2 ja muut säädökset vaativat käytännössä.
- Miten sivusto pysyy ajan tasalla? Sisältöä päivitetään, kun säädökset, niiden aikataulut tai viranomaisohjeet muuttuvat, esimerkiksi kun EU:n Digital Omnibus -paketti siirsi AI Actin määräpäiviä kesällä 2026. Aikajanat jakautuvat automaattisesti menneisiin ja tuleviin tapahtumiin, ja jokaisella sivulla näkyy päivityspäivä sekä lähteet, joista voit tarkistaa tilanteen itse.
- Voiko säätelywikin tietoon luottaa, ja onko tämä oikeudellista neuvontaa? Ei ole. Säätelywiki ei anna oikeudellista neuvontaa eikä korvaa juristia tai omaa harkintaa. Sisältö perustuu virallisiin säädöksiin ja viranomaislähteisiin, jotka on listattu jokaisella sivulla, ja se on tuotettu tekoälyavusteisesti mutta ihmisen tarkistama ennen julkaisua.
- Miten Leanex voi auttaa säädösten soveltamisessa? Leanex auttaa viemään säädökset käytäntöön: kartoittaa, mitkä velvoitteet koskevat juuri sinun organisaatiotasi, ja rakentaa tarvittavat prosessit ja tekoälyratkaisut niiden täyttämiseksi. Varaa keskustelu, niin käydään tilanteenne läpi yhdessä.
Säädöskooste yhdellä sivulla Digital Omnibus AI Act Evästeet GDPR Tiedonsiirrot Työelämän tietosuoja NIS2 Alustatyö DORA Digipalvelulaki Datasäädös Esteettömyysdirektiivi CRA Tuoteturvallisuus DSA ja DMA Kyberturvasertifiointi Pilvi- ja tekoälysäädös Tuotevastuudirektiivi eIDAS 2.0