Skip to main content

EU AI ACT

Hvordan påvirker EU AI Act din IT-bedrift?

EU AI Act (Artificial Intelligence Act)

EU-loven om AI-sikkerhet refererer til EU AI Act (Artificial Intelligence Act), som er verdens første omfattende lovgivning for regulering av kunstig intelligens. Loven ble vedtatt 13. mars 2024 og trer i kraft 1. august 2024, med gradvis implementering frem til 2026. Siden Norge er en del av EØS-avtalen, vil AI Act også gjelde for norske selskaper (inkludert IT-bedrifter) som utvikler, deployer eller bruker AI-systemer i EØS-området.

Hva er EU AI Act?

AI Act klassifiserer AI-systemer i fire risikonivåer og pålegger strengere krav jo høyere risikoen er. Målet er å:

  • Beskytte grunnleggende rettigheter (f.eks. personvern, likestilling).
  • Sikre trygghet og transparens i AI-systemer.
  • Fremme innovasjon samtidig som risikoer minimeres.
  • Etablere en felles europeisk tilnærming til AI-regulering.

Hvilke AI-systemer regnes som "høy risiko"?

AI Act definerer høyrisiko-AI som systemer som kan påvirke helse, sikkerhet, eller grunnleggende rettigheter. Dette inkluderer:

  • Kritisk infrastruktur (f.eks. AI for trafikksignalering, energiforsyning)
  • Medisinsk utstyr (f.eks. AI for diagnose, behandlingsanbefalinger)
  • Ansattrekruttering (f.eks. AI for CV-screening, intervjuanalyse)
  • Kredittscoring (f.eks. AI for lån, forsikring)
  • Rettssystemet (f.eks. AI for domsavsigelse, bevisvurdering)
  • Biometrisk identifisering (f.eks. ansiktsgjenkjenning i offentlige rom)
  • Utdanning (f.eks. AI for eksamensvurdering, opptak til skoler)
  • Offentlig forvaltning (f.eks. AI for velferdsfordeling, sosialtjenester)

IT-bedrifter som utvikler eller bruker AI i disse områdene må overholde de strengeste kravene.

Risikonivå og krav for forskjellige typer AI

Risikonivå

Eksempler

Krav

Sanksjoner

Uakseptabel risiko

AI-systemer som truer grunnleggende rettigheter (f.eks. social scoring, manipulasjon av atferd, uakseptabel biometrisk overvåking i sanntid)

Forbudt i EU/EØS

Bøter på opptil 35M € eller 7% av global omsetning

Høy risiko

AI-systemer som kan påvirke helse, sikkerhet, eller grunnleggende rettigheter (f.eks. AI i medisinsk diagnose, kritisk infrastruktur, ansattrekruttering, kredittscoring, rettsvesen)

Strenge krav: Risikovurderinger, datasettkvalitet, transparens, menneskelig tilsyn, logging, og dokumentasjon. CE-merking kreves.

Bøter på opptil 35M € eller 7% av global omsetning

Begrenset risiko

AI-systemer med transparenskrav (f.eks. chatbots, deepfakes, AI-generert innhold).

Transparensplikt: Brukere må informeres om at de interagerer med AI.

Bøter på opptil 15M € eller 3% av global omsetning

Lav risiko

AI-systemer med minimal risiko (f.eks. spill, filter for spam)

ngen spesifikke krav, men frivillig samsvar oppfordres.

Ingen

Hvordan påvirker EU AI Act din IT-bedrift?

Scenario

Påvirkning

Hva du må gjøre

Utvikler høyrisiko-AI

Må overholde strengeste krav (risikovurderinger, CE-merking, dokumentasjon).

Implementere AI Act-samsvar i utviklingsprosessen. Bruk ISO/IEC 42001 (AI Management System) som rammeverk.

Bruker høyrisiko-AI

Må sikre at AI-systemet er CE-merket og at dere oppfyller interne kontrollkrav.

Vurdere leverandørers samsvar, dokumentere bruk, og rapportere hendelser.

Utvikler/bruker GPAI(General-Purpose AI)

Må oppfylle transparens- og sikkerhetskrav for generelle AI-modeller.

Åpenhet om treningsdata, risikovurderinger, og ytelsesmålinger.

Leverer AI-tjenester til EU/EØS

Må overholde AI Act uavhengig av hvor dere er basert (f.eks. norske SaaS-leverandører).

Sjekke om kunder i EU/EØS bruker AI-systemet i høyrisiko-scenarier.

Bruker AI i kritisk infrastruktur

Må overholde både AI Act og NIS2 (dersom AI-systemet er kritisk for drift).

Integrere AI Act-krav med NIS2-sikkerhetskrav (f.eks. risikovurderinger, logging).

SIKKERHETSRAMMEVERK SOM GJELDER ALLE

Trykk her for informasjon om NIST-CSF og CIS CONTROLS– globale rammeverk for cybersikkerhet. Disse er ikke bindende regelverk, men anbefalte tiltak. Både NIST-CSF og CIS18 er universelle, mer visuelle og konkrete enn mange andre standarder.