EU-loven om AI-sikkerhet refererer til EU AI Act (Artificial Intelligence Act), som er verdens første omfattende lovgivning for regulering av kunstig intelligens. Loven ble vedtatt 13. mars 2024 og trer i kraft 1. august 2024, med gradvis implementering frem til 2026. Siden Norge er en del av EØS-avtalen, vil AI Act også gjelde for norske selskaper (inkludert IT-bedrifter) som utvikler, deployer eller bruker AI-systemer i EØS-området.
AI Act klassifiserer AI-systemer i fire risikonivåer og pålegger strengere krav jo høyere risikoen er. Målet er å:
AI Act definerer høyrisiko-AI som systemer som kan påvirke helse, sikkerhet, eller grunnleggende rettigheter. Dette inkluderer:
IT-bedrifter som utvikler eller bruker AI i disse områdene må overholde de strengeste kravene.
Risikonivå |
Eksempler |
Krav |
Sanksjoner |
|---|---|---|---|
Uakseptabel risiko |
AI-systemer som truer grunnleggende rettigheter (f.eks. social scoring, manipulasjon av atferd, uakseptabel biometrisk overvåking i sanntid) |
Forbudt i EU/EØS |
Bøter på opptil 35M € eller 7% av global omsetning |
Høy risiko |
AI-systemer som kan påvirke helse, sikkerhet, eller grunnleggende rettigheter (f.eks. AI i medisinsk diagnose, kritisk infrastruktur, ansattrekruttering, kredittscoring, rettsvesen) |
Strenge krav: Risikovurderinger, datasettkvalitet, transparens, menneskelig tilsyn, logging, og dokumentasjon. CE-merking kreves. |
Bøter på opptil 35M € eller 7% av global omsetning |
Begrenset risiko |
AI-systemer med transparenskrav (f.eks. chatbots, deepfakes, AI-generert innhold). |
Transparensplikt: Brukere må informeres om at de interagerer med AI. |
Bøter på opptil 15M € eller 3% av global omsetning |
Lav risiko |
AI-systemer med minimal risiko (f.eks. spill, filter for spam) |
ngen spesifikke krav, men frivillig samsvar oppfordres. |
Ingen |
Scenario |
Påvirkning |
Hva du må gjøre |
|---|---|---|
Utvikler høyrisiko-AI |
Må overholde strengeste krav (risikovurderinger, CE-merking, dokumentasjon). |
Implementere AI Act-samsvar i utviklingsprosessen. Bruk ISO/IEC 42001 (AI Management System) som rammeverk. |
Bruker høyrisiko-AI |
Må sikre at AI-systemet er CE-merket og at dere oppfyller interne kontrollkrav. |
Vurdere leverandørers samsvar, dokumentere bruk, og rapportere hendelser. |
Utvikler/bruker GPAI(General-Purpose AI) |
Må oppfylle transparens- og sikkerhetskrav for generelle AI-modeller. |
Åpenhet om treningsdata, risikovurderinger, og ytelsesmålinger. |
Leverer AI-tjenester til EU/EØS |
Må overholde AI Act uavhengig av hvor dere er basert (f.eks. norske SaaS-leverandører). |
Sjekke om kunder i EU/EØS bruker AI-systemet i høyrisiko-scenarier. |
Bruker AI i kritisk infrastruktur |
Må overholde både AI Act og NIS2 (dersom AI-systemet er kritisk for drift). |
Integrere AI Act-krav med NIS2-sikkerhetskrav (f.eks. risikovurderinger, logging). |
Trykk her for informasjon om NIST-CSF og CIS CONTROLS– globale rammeverk for cybersikkerhet. Disse er ikke bindende regelverk, men anbefalte tiltak. Både NIST-CSF og CIS18 er universelle, mer visuelle og konkrete enn mange andre standarder.