2026-09-27
·2 min lesing
Menneskelig tilsyn med KI: introduksjon til serien
«KI er assistenten. Mennesket tar beslutningen.» En serie i fem deler om hvorfor det ikke er nok, og hva som skal til for at menneskelig tilsyn med KI faktisk virker.
Fag · Knut Ole Thoreplass
Hva KI-forordningen krever og når, hvordan KI-systemer angripes og sikres, og rammeverkene som brukes til å styre risiko i praksis.
EUR-Lex, Nkom, Datatilsynet, OWASP, NIST, ISO og Digdir - gått gjennom sist oppdatert 2026-10-01kilder
(Periodisk vedlikeholdt - sjekk dato på kildene for siste revisjon)
i EU, etter endringene fra Digital Omnibus
EUR-Lex 2024/1689EUR-Lex 2026/1744Forordningen trer i kraft trinnvis. Høyrisikokravene er utsatt, ikke fjernet: datoen som gjelder nå, står først, og den opprinnelige datoen er strøket.
Forordningen trer i kraft i EU.
Forbudte former for KI-bruk og reglene om KI-kompetanse (artikkel 4) gjelder.
Pliktene for KI-modeller til allmenn bruk (GPAI), styringsorganene og sanksjonsreglene gjelder.
Hovedtyngden av de øvrige reglene gjelder.
(opprinnelig )
Kravene til frittstående høyrisikosystemer (vedlegg III), som rekruttering, kreditt og tilgang til offentlige tjenester.
(opprinnelig )
Kravene til høyrisiko-KI som inngår i regulerte produkter (vedlegg I), som medisinsk utstyr og maskiner.
KI-forordningen gjelder ikke i Norge før den er tatt inn i EØS-avtalen og gjennomført i norsk lov. Utkastet til KI-lov var på høring sommeren 2025. Regjeringen har varslet en ny høring høsten 2026 med endringene fra Digital Omnibus, og tar sikte på å legge fram lovforslaget våren 2027. Nkom er utpekt som koordinerende tilsynsmyndighet.
KI-forordningen regulerer KI etter risiko: noen bruksområder er forbudt, høyrisikosystemer får strenge krav, og de fleste systemene får bare krav om åpenhet. Personvernreglene gjelder i tillegg, uansett risikonivå.
EU · Bindende
Forordning (EU) 2024/1689. Deler KI-systemer inn etter risiko og legger pliktene på både den som utvikler og den som tar systemet i bruk. Artikkel 4 handler om KI-kompetanse hos dem som bruker systemene, og artikkel 14 krever menneskelig tilsyn med høyrisikosystemer.
Kildens dato: 2024-07
EU · Bindende
Forordning (EU) 2026/1744 endrer KI-forordningen og utsetter høyrisikokravene: til 2. desember 2027 for frittstående systemer og 2. august 2028 for KI i regulerte produkter. Kravene er utsatt, ikke fjernet.
Kildens dato: 2026-07
EU-kommisjonen · Veiledende
Kommisjonens samleside, med retningslinjene for forbudt KI-bruk og for hva som regnes som et KI-system (februar 2025) og atferdsnormen for KI-modeller til allmenn bruk (juli 2025).
Kildens dato: 2025
Nkom · Veiledende
Nkoms forklaring av hvordan forordningen skal gjennomføres i Norge som KI-loven, og hva den betyr for virksomheter. Nkom er utpekt som koordinerende tilsynsmyndighet for KI.
Kildens dato: 2026
Regjeringen · Veiledende
Regjeringen sender endringene fra Digital Omnibus på ny høring og tar sikte på å legge fram lovforslaget for Stortinget våren 2027. Den første høringen ble sendt ut i juni 2025.
Kildens dato: 2026
EU, gjennomført i personopplysningsloven · Bindende
Gjelder for all behandling av personopplysninger, også i trening og bruk av KI. Særlig relevant er kravet om behandlingsgrunnlag, dataminimering og retten til ikke å bli underlagt helautomatiserte avgjørelser.
Kildens dato: 2018-06
Datatilsynet · Veiledende
Datatilsynets praktiske råd for å utvikle og bruke KI innenfor personvernreglene. Tilsynet driver også en regulatorisk sandkasse der virksomheter kan teste KI-løsninger i dialog med tilsynet.
Kildens dato: 2025
Språkmodeller åpner nye angrepsflater. Det viktigste å forstå er at modellen ikke skiller mellom instruksjoner og data: tekst den leser, kan styre hva den gjør. Det må håndteres i arkitekturen, ikke bare i ledeteksten.
OWASP · Veiledende
De ti vanligste sårbarhetene i applikasjoner bygd på språkmodeller, med prompt injection øverst. Lista tar også med lekkasje av sensitiv informasjon, forgiftede treningsdata, usikker håndtering av modellens svar og agenter som får for vide fullmakter.
Kildens dato: 2024-11
NCSC (Storbritannia) og CISA (USA), med partnere · Veiledende
Felles retningslinjer fra en rekke nasjonale sikkerhetsmyndigheter, organisert etter livsløpet: sikker design, utvikling, idriftsettelse og drift. Et godt utgangspunkt for å stille krav til egne og innkjøpte løsninger.
Kildens dato: 2023-11
Regelverket sier hva som kreves, rammeverkene hvordan man jobber for å oppfylle det. Ingen av dem er pålagt, men de gir et felles språk for risiko og styring, og de brukes som grunnlag for krav i anskaffelser.
NIST · Veiledende
Fire funksjoner for å styre KI-risiko: styre, kartlegge, måle og håndtere. Mye brukt fordi det er konkret og uavhengig av lovverk.
Kildens dato: 2023-01
NIST · Veiledende
Tillegget til AI RMF for generativ KI, med risikoer som er særegne for språkmodeller, blant annet oppdiktede svar, informasjonssikkerhet og immaterielle rettigheter.
Kildens dato: 2024-07
ISO og IEC · Veiledende
Den første sertifiserbare standarden for styringssystem for KI, bygd som ISO 27001 for informasjonssikkerhet. Passer for virksomheter som vil dokumentere at KI-bruken er under kontroll.
Kildens dato: 2023-12
Digdir · Veiledende
Digitaliseringsdirektoratets veiledning for offentlig sektor, men like nyttig for private. Ikke bindende, og går gjennom hele løpet fra behovsvurdering til drift.
Kildens dato: 2025
Vår tolkning av tallene. Selve tallene er hentet fra kildene som er oppgitt.
For de fleste virksomheter er ikke høyrisikokravene det første som treffer. Det er spørsmålet om KI-kompetanse, som artikkel 4 handler om, og personvernreglene, som gjelder allerede. Les den gjeldende teksten i artikkel 4 for hva som kreves av akkurat din virksomhet. Begynn uansett med å kartlegge hvor KI faktisk brukes, og hvem som bruker den.
For utviklere er sikkerhet det mest konkrete. OWASP-lista er et godt sted å starte: den viser at en språkmodell som leser tekst fra andre, kan bli styrt av den teksten. Gi derfor agenter og integrasjoner så smale fullmakter som mulig, og la et menneske eller en deterministisk kontroll godkjenne handlinger som ikke kan reverseres.
Basert på KI-forordningen (EU 2024/1689), Digital Omnibus (EU 2026/1744) og OWASP Top 10 for LLM-applikasjoner.
Serie: Menneskelig tilsyn med KI
2026-09-27
·2 min lesing
«KI er assistenten. Mennesket tar beslutningen.» En serie i fem deler om hvorfor det ikke er nok, og hva som skal til for at menneskelig tilsyn med KI faktisk virker.
2026-09-27
·5 min lesing
«KI er assistenten. Mennesket tar beslutningen.» EUs KI-forordning peker ut akkurat denne situasjonen som et sted der man må være ekstra på vakt. Del 1 av 5 i serien om menneskelig tilsyn med KI.
2026-09-27
·4 min lesing
Med en svindelscore var feilen et tall som så presist ut. Med generativ KI ser feilen ut som et godt skrevet avsnitt. Del 2 av 5 i serien om menneskelig tilsyn med KI.
2026-09-27
·5 min lesing
Det enkleste tilsynet er ofte å velge et enklere verktøy. Bruker du generativ KI der regler eller klassisk maskinlæring hadde holdt, tar du inn de nye fellene uten grunn. Del 3 av 5 i serien om menneskelig tilsyn med KI.
2026-09-27
·3 min lesing
Mekanismen er ikke begrenset til forsikringsoppgjør. Den dukker opp overalt der KI gjør jobben og mennesket kontrollerer, også i IT-avdelingen. Del 4 av 5 i serien om menneskelig tilsyn med KI.
2026-09-27
·5 min lesing
Gjennom fire deler har vi sett hvordan mennesket i loopen gradvis mister kontrollen. Denne siste delen ser på hva regelverket faktisk krever, og hva ledere kan gjøre. Del 5 av 5 i serien om menneskelig tilsyn med KI.
Nytt på portalen
Fag: leverandører og løsninger for KI →
En nøytral oversikt over språkmodeller, skyplattformer, åpne modeller, kodeassistenter og dataplattformer, alfabetisk og uten rangering.
Fag: folk og kilder å følge →
Fagpersoner, nyhetsbrev, podkaster og norske fagmiljøer som er verdt å følge for å holde seg oppdatert på KI, med kriteriene for utvalget.
Fag: læringsstier i KI etter rolle →
Tre læringsstier, for utviklere, ledere og dataingeniører, med trinn som peker på fagartikler, kapitler og kurs.
Fag: faggrupper og møteplasser →
Konferanser, meetups og faglige nettverk innen KI, data og utvikling i Norge, samlet på ett sted med kriteriene for utvalget.
Ny seksjon Fag: KI-regelverk, sikkerhet og rammeverk →
Fag er en ny seksjon for kunnskapsdeling, skilt fra statistikken. Første tema samler KI-forordningen med tidslinje etter Digital Omnibus, status for norsk KI-lov, sikkerhet i språkmodeller og rammeverkene NIST AI RMF og ISO/IEC 42001.
Mest lest siste 7 dager