2026-10-06

3 min lesing

Knut Ole Thoreplass

KI-forordningen på én side

Hva EUs KI-forordning krever, når kravene gjelder etter Digital Omnibus, og hvor Norge står. En kort oversikt, med lenker til primærkildene.

Foto: Thomas Bormans / Unsplash

EUs KI-forordning er det første brede regelverket for kunstig intelligens. Den er lang, og den har allerede blitt endret én gang. Her er det viktigste på én side: hva den krever, når kravene gjelder, og hvor Norge står.

Jeg har samlet regelverk, sikkerhet og rammeverk for KI på faktaportalen.no/fag/ki, med lenker til primærkildene og en tidslinje som holdes oppdatert. Artikkelen er et sammendrag av den siden. Fagseksjonen som helhet står på faktaportalen.no/fag.

Jeg er ikke advokat. Dette er en oversikt, ikke juridisk rådgivning.

Regulering etter risiko

Forordningen [1] regulerer ikke teknologien, men bruken. Jo større risiko for helse, sikkerhet og grunnleggende rettigheter, desto strengere krav:

  • Forbudt bruk. Noen former for KI er forbudt, for eksempel sosial poengsetting og manipulasjon som utnytter sårbarheter.
  • Høy risiko. Systemer som brukes til rekruttering, kredittvurdering, utdanning eller tilgang til offentlige tjenester, og KI som inngår i regulerte produkter, får strenge krav til risikostyring, dokumentasjon, datakvalitet og menneskelig tilsyn.
  • Krav om åpenhet. Den som snakker med en chatbot, skal vite det, og kunstig generert innhold skal kunne kjennes igjen.
  • Resten. De fleste KI-systemer får ingen særskilte krav.

Pliktene gjelder både den som utvikler et system, og den som tar det i bruk. Leverandører av store språkmodeller til allmenn bruk har egne plikter.

Det som treffer først

Det som treffer flest virksomheter først, er ikke høyrisikokravene. Det er spørsmålet om KI-kompetanse hos dem som bruker systemene, som artikkel 4 handler om [2]. Artikkelen har gjeldt i EU siden 2. februar 2025. Les den gjeldende teksten for hva som kreves av akkurat din virksomhet.

Når kravene gjelder

Høyrisikokravene ble utsatt gjennom Digital Omnibus, forordning (EU) 2026/1744 [3]. De er utsatt, ikke fjernet.

DatoHva som gjelder
1. august 2024Forordningen trer i kraft
2. februar 2025Forbudene og reglene om KI-kompetanse
2. august 2025Pliktene for KI-modeller til allmenn bruk, styring og sanksjoner
2. august 2026Hovedtyngden av de øvrige reglene
2. desember 2027Frittstående høyrisikosystemer (opprinnelig 2. august 2026)
2. august 2028Høyrisiko-KI i regulerte produkter (opprinnelig 2. august 2027)

Hvor Norge står

Forordningen gjelder ikke i Norge før den er tatt inn i EØS-avtalen og gjennomført i norsk lov, som KI-loven. Nkom er utpekt som koordinerende tilsynsmyndighet [4]. Utkastet til lov var på høring sommeren 2025. Regjeringen har varslet en ny høring høsten 2026 med endringene fra Digital Omnibus, og tar sikte på å legge fram lovforslaget våren 2027 [5].

Norske virksomheter som selger til EU, eller bruker KI i tjenester for EU-borgere, kan likevel bli omfattet allerede.

Hva du kan gjøre nå

  1. Kartlegg hvor KI faktisk brukes, også i verktøy dere har kjøpt inn.
  2. Sørg for KI-kompetanse hos dem som bruker systemene, og følg med på hva artikkel 4 krever.
  3. Vurder om noe kan være høyrisiko. Utsettelsen gir tid, ikke fritak.

Regelverk, sikkerhetsrådene fra OWASP og rammeverkene fra NIST og ISO står samlet på faktaportalen.no/fag/ki. Vil du lese mer om hvorfor menneskelig tilsyn er vanskeligere enn det høres ut, har jeg skrevet en egen serie om det, som starter med introduksjonen til serien.

Kilder

  1. EUR-Lex. Forordning (EU) 2024/1689 (KI-forordningen).
  2. EUs KI-forordning, artikkel 4: AI literacy.
  3. Cloud Security Alliance (2026). EU AI Act’s High-Risk Deadline: Deferred, Not Cancelled. Om forordning (EU) 2026/1744.
  4. Nkom (2026). KI-loven i et nøtteskall.
  5. Regjeringen (2026). Ny høring om KI-loven med endringene fra Digital Omnibus.
Hva synes du?