Status i Norge
Hva gjelder nå, og hva er fortsatt uavklart?
Forbehold/status: Status kontrollert 1. oktober 2026: KI-forordningen er ikke gjennomført i norsk rett. Regjeringen varslet 4. august ny høring høsten 2026 og tar sikte på å fremme KI-loven for Stortinget våren 2027. I EU gjelder transparensreglene fra 2. august 2026. Etter endringene i juli gjelder høyrisikoreglene fra 2. desember 2027 for systemer i vedlegg III og fra 2. august 2028 for systemer knyttet til produkter i vedlegg I. Norske virksomheter kan også bli omfattet gjennom aktiviteter mot EU; det må vurderes konkret.
Det betyr ikke at norske virksomheter bør vente. Kunder, konsern og innkjøpere kan allerede stille krav til dokumentasjon av KI-bruken. Begynn med en oversikt over systemene dere bruker, ansvarlige og hvilke data som deles. Den gir grunnlag for å vurdere regler, opplæring og leverandører.
Risikomodell
De fire risikonivåene i AI Act
01
Uakseptabel risiko
Bestemte praksiser er forbudt, blant annet skadelig manipulering og utnyttelse av sårbarhet. Undersøk vilkårene for forbudet, og stans bruk som omfattes.
02
Høyrisiko
Bruk som kan påvirke rettigheter, sikkerhet eller tilgang til viktige tjenester, for eksempel HR, utdanning, kreditt, helse eller kritisk infrastruktur.
03
Begrenset risiko
Blant annet chatboter, deepfake-innhold og visse KI-genererte tekster om spørsmål av offentlig interesse. Informasjons- og merkekrav avhenger av bruken, rollen og eventuelle unntak.
04
Minimal risiko
Vanlig intern støttebruk, for eksempel tekstutkast og oppsummeringer, men fortsatt med behov for intern policy, datakontroll og kompetanse.
Hvem påvirkes
AI Act treffer roller, ikke bare bransjer
En norsk bedrift kan være bruker av ferdige KI-verktøy, leverandør av et KI-system, importør, distributør eller en virksomhet som bygger inn KI i egne tjenester. Rollen avgjør hvilke plikter som følger med. Mange SMBer er primært brukere, men kan få tyngre ansvar hvis de tilpasser, videreutvikler eller markedsfører løsningen som sin egen.
| Situasjon | Typisk rolle | Hva bør dokumenteres |
|---|---|---|
| Ansatte bruker Copilot, ChatGPT eller tilsvarende til intern støtte | Bruker/deployer | AI-inventar, dataregler, opplæring, personvernvurdering ved behov |
| Nettsiden har chatbot mot kunder | Bruker, noen ganger leverandøransvar gjennom integrasjon | Transparens, logging, kvalitetssikring, leverandøravtale, databehandling |
| AI brukes til screening av søkere eller vurdering av ansatte | Ofte høyrisiko-bruker, avhengig av systemet | Risikoklassifisering, menneskelig tilsyn, dokumentasjon og rettighetsvurdering |
| Virksomheten bygger et AI-produkt for kunder | Leverandør/provider | Teknisk dokumentasjon, instruksjoner, test, kvalitet, endringskontroll |
Praktisk rekkefølge
Hva bør dere gjøre først?
- Lag et AI-inventar. Skriv ned hvilke verktøy som brukes, av hvem, til hvilket formål, og hvilke data som kan havne i verktøyet.
- Klassifiser brukstilfellene. Vurder hvert konkret brukstilfelle mot risikoklassene, ikke bare verktøynavnet.
- Avklar roller. Skiller dere mellom å bruke et ferdig verktøy og å tilby, tilpasse eller selge et KI-system videre?
- Sett en intern AI-policy. Forklar hva ansatte kan bruke, hva de ikke kan dele, hvem som godkjenner nye verktøy, og når personvern/sikkerhet skal inn.
- Gi AI-kompetanse. Ansatte som bruker KI må forstå risiko, begrensninger, datadeling, hallusinasjoner og menneskelig kontroll.
Les videre
Guider og verktøy
AI Act egenvurdering
Fem spørsmål som gir foreløpig risikoklasse og PDF-rapport.
GuideRisikoklassifisering
Minimal, begrenset, høy og uakseptabel risiko med norske eksempler.
GuideArtikkel 4
Hva kravet til AI-kompetanse betyr i praksis.
GuideKI-policy
Regler for verktøy, datadeling, ansvar og godkjenning.
ArtikkelAI-verktøy i liten bedrift
Nytte, personvern, shadow AI og praktisk styring.
FastprisKI-sikkerhetsgjennomgang
Gå fra foreløpig klassifisering til et dokumentert risikobilde av teknologi og styring.
Kilder
Offisielle statuskilder
Usikker på risikoklassen?
Start med egenvurderingen. Resultatet vises direkte på skjerm, mens PDF-rapporten kan sendes på e-post hvis du ønsker dokumentasjonen.