Foto: Thomas Bormans / Unsplash

Fag · Knut Ole Thoreplass

KI: regelverk, sikkerhet og rammeverk

Hva KI-forordningen krever og når, hvordan KI-systemer angripes og sikres, og rammeverkene som brukes til å styre risiko i praksis.

EUR-Lex, Nkom, Datatilsynet, OWASP, NIST, ISO og Digdir - gått gjennom sist oppdatert 2026-10-01kilder

(Periodisk vedlikeholdt - sjekk dato på kildene for siste revisjon)

Når KI-forordningen gjelder

i EU, etter endringene fra Digital Omnibus

EUR-Lex 2024/1689EUR-Lex 2026/1744

Forordningen trer i kraft trinnvis. Høyrisikokravene er utsatt, ikke fjernet: datoen som gjelder nå, står først, og den opprinnelige datoen er strøket.

  1. Forordningen trer i kraft i EU.

  2. Forbudte former for KI-bruk og reglene om KI-kompetanse (artikkel 4) gjelder.

  3. Pliktene for KI-modeller til allmenn bruk (GPAI), styringsorganene og sanksjonsreglene gjelder.

  4. Hovedtyngden av de øvrige reglene gjelder.

  5. (opprinnelig )

    Kravene til frittstående høyrisikosystemer (vedlegg III), som rekruttering, kreditt og tilgang til offentlige tjenester.

  6. (opprinnelig )

    Kravene til høyrisiko-KI som inngår i regulerte produkter (vedlegg I), som medisinsk utstyr og maskiner.

I Norge: KI-loven er ikke vedtatt ennå

NkomRegjeringen

KI-forordningen gjelder ikke i Norge før den er tatt inn i EØS-avtalen og gjennomført i norsk lov. Utkastet til KI-lov var på høring sommeren 2025. Regjeringen har varslet en ny høring høsten 2026 med endringene fra Digital Omnibus, og tar sikte på å legge fram lovforslaget våren 2027. Nkom er utpekt som koordinerende tilsynsmyndighet.

KI-forordningen regulerer KI etter risiko: noen bruksområder er forbudt, høyrisikosystemer får strenge krav, og de fleste systemene får bare krav om åpenhet. Personvernreglene gjelder i tillegg, uansett risikonivå.

  • EU · Bindende

    KI-forordningen (AI Act) (åpner i ny fane)

    Forordning (EU) 2024/1689. Deler KI-systemer inn etter risiko og legger pliktene på både den som utvikler og den som tar systemet i bruk. Artikkel 4 handler om KI-kompetanse hos dem som bruker systemene, og artikkel 14 krever menneskelig tilsyn med høyrisikosystemer.

    Kildens dato: 2024-07

  • EU · Bindende

    Digital Omnibus om KI (åpner i ny fane)

    Forordning (EU) 2026/1744 endrer KI-forordningen og utsetter høyrisikokravene: til 2. desember 2027 for frittstående systemer og 2. august 2028 for KI i regulerte produkter. Kravene er utsatt, ikke fjernet.

    Kildens dato: 2026-07

  • EU-kommisjonen · Veiledende

    Regelverket for KI i EU (åpner i ny fane)

    Kommisjonens samleside, med retningslinjene for forbudt KI-bruk og for hva som regnes som et KI-system (februar 2025) og atferdsnormen for KI-modeller til allmenn bruk (juli 2025).

    Kildens dato: 2025

  • Nkom · Veiledende

    KI-loven i et nøtteskall (åpner i ny fane)

    Nkoms forklaring av hvordan forordningen skal gjennomføres i Norge som KI-loven, og hva den betyr for virksomheter. Nkom er utpekt som koordinerende tilsynsmyndighet for KI.

    Kildens dato: 2026

  • Regjeringen · Veiledende

    Ny høring om KI-loven (åpner i ny fane)

    Regjeringen sender endringene fra Digital Omnibus på ny høring og tar sikte på å legge fram lovforslaget for Stortinget våren 2027. Den første høringen ble sendt ut i juni 2025.

    Kildens dato: 2026

  • EU, gjennomført i personopplysningsloven · Bindende

    Personvernforordningen (GDPR) (åpner i ny fane)

    Gjelder for all behandling av personopplysninger, også i trening og bruk av KI. Særlig relevant er kravet om behandlingsgrunnlag, dataminimering og retten til ikke å bli underlagt helautomatiserte avgjørelser.

    Kildens dato: 2018-06

  • Datatilsynet · Veiledende

    Anbefalinger om KI og personvern (åpner i ny fane)

    Datatilsynets praktiske råd for å utvikle og bruke KI innenfor personvernreglene. Tilsynet driver også en regulatorisk sandkasse der virksomheter kan teste KI-løsninger i dialog med tilsynet.

    Kildens dato: 2025

Språkmodeller åpner nye angrepsflater. Det viktigste å forstå er at modellen ikke skiller mellom instruksjoner og data: tekst den leser, kan styre hva den gjør. Det må håndteres i arkitekturen, ikke bare i ledeteksten.

  • OWASP · Veiledende

    OWASP Top 10 for LLM-applikasjoner (åpner i ny fane)

    De ti vanligste sårbarhetene i applikasjoner bygd på språkmodeller, med prompt injection øverst. Lista tar også med lekkasje av sensitiv informasjon, forgiftede treningsdata, usikker håndtering av modellens svar og agenter som får for vide fullmakter.

    Kildens dato: 2024-11

  • NCSC (Storbritannia) og CISA (USA), med partnere · Veiledende

    Retningslinjer for sikker utvikling av KI-systemer (åpner i ny fane)

    Felles retningslinjer fra en rekke nasjonale sikkerhetsmyndigheter, organisert etter livsløpet: sikker design, utvikling, idriftsettelse og drift. Et godt utgangspunkt for å stille krav til egne og innkjøpte løsninger.

    Kildens dato: 2023-11

Regelverket sier hva som kreves, rammeverkene hvordan man jobber for å oppfylle det. Ingen av dem er pålagt, men de gir et felles språk for risiko og styring, og de brukes som grunnlag for krav i anskaffelser.

Hva betyr dette i praksis?

Redaksjonelt

Vår tolkning av tallene. Selve tallene er hentet fra kildene som er oppgitt.

For de fleste virksomheter er ikke høyrisikokravene det første som treffer. Det er spørsmålet om KI-kompetanse, som artikkel 4 handler om, og personvernreglene, som gjelder allerede. Les den gjeldende teksten i artikkel 4 for hva som kreves av akkurat din virksomhet. Begynn uansett med å kartlegge hvor KI faktisk brukes, og hvem som bruker den.

For utviklere er sikkerhet det mest konkrete. OWASP-lista er et godt sted å starte: den viser at en språkmodell som leser tekst fra andre, kan bli styrt av den teksten. Gi derfor agenter og integrasjoner så smale fullmakter som mulig, og la et menneske eller en deterministisk kontroll godkjenne handlinger som ikke kan reverseres.

Basert på KI-forordningen (EU 2024/1689), Digital Omnibus (EU 2026/1744) og OWASP Top 10 for LLM-applikasjoner.

Fagartikler om KI

Serie: Menneskelig tilsyn med KI

Alle fagartikler

Se hvordan denne siden henger sammen med restenNabolagskartet viser sidene, begrepene og kildene den er koblet til