EUs KI-forordning er det første brede regelverket for kunstig intelligens. Den er lang, og den har allerede blitt endret én gang. Her er det viktigste på én side: hva den krever, når kravene gjelder, og hvor Norge står.
Jeg har samlet regelverk, sikkerhet og rammeverk for KI på faktaportalen.no/fag/ki, med lenker til primærkildene og en tidslinje som holdes oppdatert. Artikkelen er et sammendrag av den siden. Fagseksjonen som helhet står på faktaportalen.no/fag.
Jeg er ikke advokat. Dette er en oversikt, ikke juridisk rådgivning.
Regulering etter risiko
Forordningen [1] regulerer ikke teknologien, men bruken. Jo større risiko for helse, sikkerhet og grunnleggende rettigheter, desto strengere krav:
- Forbudt bruk. Noen former for KI er forbudt, for eksempel sosial poengsetting og manipulasjon som utnytter sårbarheter.
- Høy risiko. Systemer som brukes til rekruttering, kredittvurdering, utdanning eller tilgang til offentlige tjenester, og KI som inngår i regulerte produkter, får strenge krav til risikostyring, dokumentasjon, datakvalitet og menneskelig tilsyn.
- Krav om åpenhet. Den som snakker med en chatbot, skal vite det, og kunstig generert innhold skal kunne kjennes igjen.
- Resten. De fleste KI-systemer får ingen særskilte krav.
Pliktene gjelder både den som utvikler et system, og den som tar det i bruk. Leverandører av store språkmodeller til allmenn bruk har egne plikter.
Det som treffer først
Det som treffer flest virksomheter først, er ikke høyrisikokravene. Det er spørsmålet om KI-kompetanse hos dem som bruker systemene, som artikkel 4 handler om [2]. Artikkelen har gjeldt i EU siden 2. februar 2025. Les den gjeldende teksten for hva som kreves av akkurat din virksomhet.
Når kravene gjelder
Høyrisikokravene ble utsatt gjennom Digital Omnibus, forordning (EU) 2026/1744 [3]. De er utsatt, ikke fjernet.
| Dato | Hva som gjelder |
|---|---|
| 1. august 2024 | Forordningen trer i kraft |
| 2. februar 2025 | Forbudene og reglene om KI-kompetanse |
| 2. august 2025 | Pliktene for KI-modeller til allmenn bruk, styring og sanksjoner |
| 2. august 2026 | Hovedtyngden av de øvrige reglene |
| 2. desember 2027 | Frittstående høyrisikosystemer (opprinnelig 2. august 2026) |
| 2. august 2028 | Høyrisiko-KI i regulerte produkter (opprinnelig 2. august 2027) |
Hvor Norge står
Forordningen gjelder ikke i Norge før den er tatt inn i EØS-avtalen og gjennomført i norsk lov, som KI-loven. Nkom er utpekt som koordinerende tilsynsmyndighet [4]. Utkastet til lov var på høring sommeren 2025. Regjeringen har varslet en ny høring høsten 2026 med endringene fra Digital Omnibus, og tar sikte på å legge fram lovforslaget våren 2027 [5].
Norske virksomheter som selger til EU, eller bruker KI i tjenester for EU-borgere, kan likevel bli omfattet allerede.
Hva du kan gjøre nå
- Kartlegg hvor KI faktisk brukes, også i verktøy dere har kjøpt inn.
- Sørg for KI-kompetanse hos dem som bruker systemene, og følg med på hva artikkel 4 krever.
- Vurder om noe kan være høyrisiko. Utsettelsen gir tid, ikke fritak.
Regelverk, sikkerhetsrådene fra OWASP og rammeverkene fra NIST og ISO står samlet på faktaportalen.no/fag/ki. Vil du lese mer om hvorfor menneskelig tilsyn er vanskeligere enn det høres ut, har jeg skrevet en egen serie om det, som starter med introduksjonen til serien.
Kilder
- EUR-Lex. Forordning (EU) 2024/1689 (KI-forordningen).
- EUs KI-forordning, artikkel 4: AI literacy.
- Cloud Security Alliance (2026). EU AI Act’s High-Risk Deadline: Deferred, Not Cancelled. Om forordning (EU) 2026/1744.
- Nkom (2026). KI-loven i et nøtteskall.
- Regjeringen (2026). Ny høring om KI-loven med endringene fra Digital Omnibus.