OpenAI on julkaissut katsauksen siitä, miten yhtiö valmistautuu Euroopan unionin AI Act -asetuksen voimaantuloon ja erityisesti sen yleiskäyttöisiä tekoälymalleja (General-Purpose AI, GPAI) koskeviin vaatimuksiin. Yhtiö kertoo sovittaneensa turvallisuus-, tietoturva- ja läpinäkyvyyskäytäntönsä EU:n GPAI Code of Practice -ohjeistukseen, jonka tarkoituksena on luoda yhteiset pelisäännöt kehittyneiden tekoälymallien kehittäjille.
OpenAI:n mukaan sen nykyiset turvallisuusprosessit vastaavat jo pitkälti tulevia vaatimuksia, mutta yhtiö aikoo päivittää toimintamallejaan edelleen AI Actin käyttöönoton edetessä.
GPAI-koodi määrittää yhteiset pelisäännöt tekoälymalleille
Euroopan unionin GPAI Code of Practice on laadittu ohjaamaan yleiskäyttöisten tekoälymallien kehittäjiä turvallisuuden, riskienhallinnan ja läpinäkyvyyden osalta. OpenAI kertoo osallistuneensa ohjeiston valmisteluun yhdessä muiden yritysten, tutkijoiden ja viranomaisten kanssa sekä allekirjoittaneensa myös tekoälyn tuottaman sisällön läpinäkyvyyttä koskevan Transparency Code of Practice -ohjeiston.
Yhtiön mukaan tavoitteena on luoda yhtenäinen toimintamalli kaikille EU:ssa tarjottaville tai käyttöön otettaville yleiskäyttöisille tekoälymalleille riippumatta siitä, kuka niitä kehittää.
Turvallisuutta arvioidaan jo ennen mallien julkaisua
OpenAI kertoo hyödyntävänsä useita turvallisuusprosesseja jo ennen uusien mallien julkaisua. Näihin kuuluvat esimerkiksi mallien ennakkotestaus, laajat riskianalyysit sekä järjestelmäkortit (System Cards), joissa kuvataan mallien ominaisuuksia, rajoituksia ja tunnettuja riskejä.
Lisäksi yhtiö käyttää ulkopuolisia asiantuntijoita niin sanotussa Red Teaming Network -verkostossa. Sen jäsenet pyrkivät löytämään malleista mahdollisia väärinkäyttötapoja ja haavoittuvuuksia ennen niiden laajaa käyttöönottoa.
OpenAI julkaisee myös Model Spec -asiakirjaa, jossa kuvataan periaatteet, joiden mukaisesti sen tekoälymallien käyttäytymistä ohjataan.
Kaksi erillistä turvallisuuskehystä ohjaa kehitystä
Raportissa korostetaan erityisesti kahta sisäistä turvallisuuskehystä.
Ensimmäinen on vuonna 2023 käyttöön otettu Preparedness Framework, jota päivitettiin vuonna 2025. Sen tarkoituksena on tunnistaa ja hallita kehittyneiden tekoälymallien mahdollisia vakavia riskejä ennen niiden julkaisua.
Toinen kokonaisuus on Frontier Governance Framework, jossa kuvataan yksityiskohtaisemmin, kuinka OpenAI:n turvallisuus- ja tietoturvakäytännöt vastaavat eri maiden sääntelyä, mukaan lukien EU:n GPAI Code of Practice.
Näiden kehysten alle kuuluvat muun muassa:
- riskien arviointi
- tietoturvakäytännöt
- mallien dokumentointi
- turvallisuusvalvonta
- häiriötilanteisiin varautuminen
- ulkopuolisten asiantuntijoiden osallistuminen arviointiin.
OpenAI tekee yhteistyötä useiden kansainvälisten organisaatioiden kanssa
Yhtiö kertoo osallistuvansa myös laajempaan turvallisuusyhteistyöhön alan muiden toimijoiden kanssa.
OpenAI on mukana esimerkiksi Frontier Model Forumissa sekä tekee yhteistyötä Yhdysvaltain AI Standards and Innovation Centerin ja Britannian AI Security Instituten kanssa. Lisäksi se osallistuu riippumattomien arviointimenetelmien kehittämiseen.
Yhtiön mukaan tavoitteena on luoda yhteisiä testauskäytäntöjä ja turvallisuusstandardeja koko tekoälyalalle sen sijaan, että jokainen yritys kehittäisi omia ratkaisujaan erillään muista.
AI-sisällön tunnistamisesta tulee entistä tärkeämpää
Toinen merkittävä osa OpenAI:n valmistautumista liittyy tekoälyn tuottaman sisällön tunnistamiseen.
Yhtiö kertoo hyödyntävänsä kahta erillistä teknologiaa:
- Content Credentials -metatietoja, jotka perustuvat C2PA-standardiin
- SynthID-vesileimausta, joka toimii varajärjestelmänä silloin, kun alkuperäiset metatiedot katoavat.
Content Credentials lisää tiedostoon tietoa siitä, miten sisältö on tuotettu tai muokattu, kun taas SynthID pyrkii tunnistamaan tekoälyn luoman sisällön myös tilanteissa, joissa metatiedot ovat poistuneet esimerkiksi tiedoston uudelleentallennuksen yhteydessä.
OpenAI kertoo laajentavansa näitä ratkaisuja kuvista myös ääneen sekä myöhemmin mahdollisesti tekstiin sitä mukaa, kun alan standardit kehittyvät.
Yhtä täydellistä ratkaisua ei vielä ole
Raportissa todetaan myös, ettei tekoälyn tuottaman sisällön alkuperän todentamiseen ole olemassa yhtä täydellistä teknologiaa.
Metatiedot voivat kadota eri palveluiden välillä siirrettäessä, eikä vesileimauskaan tunnista kaikkia tapauksia.
OpenAI:n mukaan ratkaisu on useiden eri teknologioiden yhdistäminen sekä aktiivinen osallistuminen kansainvälisten standardien kehittämiseen sen sijaan, että luotettaisiin vain yhteen menetelmään.
Kyberturvallisuus noussut yhdeksi tärkeimmistä painopisteistä
Raportissa käsitellään laajasti myös tekoälyn käyttöä kyberturvallisuudessa.
OpenAI toteaa, että samat ominaisuudet, jotka auttavat puolustajia löytämään tietoturva-aukkoja, voivat myös helpottaa hyökkääjien toimintaa. Tämän vuoksi yhtiö on rakentanut Trusted Access for Cyber -ohjelman, jonka kautta kehittyneempiä tekoälymalleja tarjotaan vain tarkoin valituille ja tunnistetuille kyberturvallisuusorganisaatioille.
Vuonna 2026 ohjelma laajennettiin myös Eurooppaan osana EU Cyber Action Plan -aloitetta. OpenAI kertoo tekevänsä yhteistyötä EU:n kyberturvallisuusviranomaisten, kansallisten toimijoiden, kriittisen infrastruktuurin ylläpitäjien sekä yksityisen sektorin kanssa.
Yhtiön mukaan tavoitteena on vahvistaa Euroopan kyberturvallisuutta tarjoamalla puolustajille käyttöön aiempaa tehokkaampia tekoälytyökaluja. Raportissa kuitenkin todetaan, ettei ohjelman vaikutuksista ole vielä riippumatonta arviointia.
AI Actin vaatimukset tulevat tarkentumaan
OpenAI korostaa, ettei nykyinen dokumentaatio ole lopullinen ratkaisu AI Actin vaatimuksiin. Sääntely kehittyy edelleen, ja samalla myös yhtiön turvallisuus- ja läpinäkyvyyskäytännöt muuttuvat.
Yhtiö kertoo odottavansa saavansa lisää palautetta viranomaisilta sekä alan muilta toimijoilta AI Actin käyttöönoton edetessä. OpenAI:n mukaan sääntelyn tulisi olla riittävän joustavaa, jotta tekoälyteknologian kehitys voisi jatkua turvallisesti ilman, että innovaatiot hidastuvat tarpeettomasti.
Raportin perusteella OpenAI pitää nykyisiä System Card -dokumentteja ja Frontier Governance Frameworkia lähtökohtana, mutta muistuttaa samalla, että niiden varaan ei yksin voi rakentaa organisaatioiden omaa sääntelyn noudattamista. Yritysten, jotka hyödyntävät OpenAI:n malleja EU:n sääntelyn piirissä, on edelleen tehtävä omat riskinarviointinsa ja huolehdittava omista vaatimustenmukaisuusprosesseistaan.