GUIDE

Din praktiske guide til EUs AI-forordning (2026)

EUs AI-forordning har trådt i kraft. Er din organisasjon oppdatert?

EUs AI-forordning er verdens første omfattende juridiske rammeverk for kunstig intelligens – og den gjelder for alle organisasjoner som utvikler, distribuerer eller bruker AI-systemer i eller som påvirker EU. Det vil si de fleste bedrifter. Denne guiden, skrevet av Cerivos interne juridiske eksperter, forenkler kompleksiteten og gir dere en praktisk vei til etterlevelse.

Dette inneholder guiden

Risikonivåer forklart på en enkel måte AI-forordningen deler AI-systemer inn i fire risikokategorier – forbudt, høy risiko, begrenset risiko og minimal risiko. Deres forpliktelser avhenger fullstendig av hvilken kategori systemene deres faller inn under. Guiden går gjennom hver av dem med eksempler fra virkeligheten.

Hvem AI-forordningen gjelder for Enten dere er leverandør, bruker, importør eller distributør av AI-systemer, har regelverket betydning for dere. Guiden bryter ned hver rolle og hva den innebærer i praksis.

Listen over forbudt AI Åtte kategorier av AI er nå ulovlige i EU – inkludert sosial scoring, sanntids biometrisk identifikasjon på offentlige steder, følelsesgjenkjenning på arbeidsplassen og AI som utnytter sårbare individer. Guiden dekker alle åtte med eksempler.

Forpliktelser for høyrisiko-AI Hvis dere bruker AI innen sysselsetting, utdanning, kritisk infrastruktur, rettshåndhevelse eller tilgang til essensielle tjenester, befinner dere dere sannsynligvis i kategorien for høy risiko. Guiden skisserer hva både leverandører og brukere må gjøre for å etterleve kravene.

Sammenhengen mellom AI-forordningen og GDPR AI-forordningen erstatter ikke GDPR – den legger til et ekstra lag. Mange AI-systemer behandler personopplysninger, noe som betyr doble krav til etterlevelse. Guiden forklarer hvor regelverkene overlapper og hvordan dere unngår dobbeltarbeid.

Tidslinje for etterlevelse Viktige frister har allerede passert (regler for forbudt AI: februar 2025). Andre kommer – inkludert høyrisiko-AI under vedlegg III (desember 2027). Guiden inneholder den fullstendige tidslinjen for implementering, slik at dere kan prioritere riktig.

En trinnvis veikart for etterlevelse Seks trinn: kartlegg AI-ressursene dine, vurder risiko, etabler styring, dokumenter, håndter GDPR-forpliktelser og tren teamet ditt. Guiden forklarer hvert trinn og hva som kreves for å lykkes.

En ferdig sjekkliste for etterlevelse En praktisk sjekkliste som dekker både AI Act og GDPR-forpliktelser – klar til bruk eller tilpasning for din organisasjon.

Hvem har skrevet denne guiden

Guiden er forfattet av Frederik Them Pedersen, advokat og ekspert på AI Act hos Cerivo, med bidrag fra Martin Folke Vasehus (advokat og COO) og Stine Mangor Tornmark (advokat og VP Services & Legal Product). Den gjenspeiler Cerivos juridiske ekspertise innen etterlevelse av GDPR, NIS2 og AI Act – samt den praktiske erfaringen fra å hjelpe hundrevis av nordiske organisasjoner med å navigere i regulatorisk kompleksitet.

Hvorfor etterlevelse av AI Act er viktig nå

Reglene for forbudt AI har vært gjeldende siden februar 2025. Forpliktelser for generelle AI-modeller gjelder fra august 2025. Fristene for høyrisiko-AI løper gjennom 2027 og 2028. Bøter kan utgjøre opptil 7 % av den globale årsomsetningen ved de mest alvorlige bruddene. Enda viktigere: Organisasjoner som kan dokumentere ansvarlig og lovlig bruk av AI, vil stå bedre rustet til å bygge tillit hos kunder, tilsynsmyndigheter, ansatte og partnere.

FAQ

Gjelder AI Act for selskapet mitt hvis vi er utenfor EU?

Ja. AI Act har ekstraterritoriell virkning – den gjelder for alle organisasjoner hvis AI-systemer påvirker personer i EU, uavhengig av hvor selskapet er basert.

Hva er forskjellen på en leverandør og en bruker under AI Act?

En leverandør utvikler eller bringer et AI-system ut på markedet. En bruker benytter et AI-system i en profesjonell sammenheng. De fleste organisasjoner er brukere – de benytter verktøy som ChatGPT, Microsoft Copilot eller AI-drevet programvare for HR eller rekruttering.

Er bruk av ChatGPT eller Microsoft Copilot omfattet av AI Act?

Ja. Dette er generelle AI-systemer (GPAI). Ved å bruke dem i en profesjonell sammenheng blir organisasjonen din en bruker med forpliktelser under AI Act, inkludert krav til åpenhet og – avhengig av hvordan de brukes – potensielt mer.

Hvilken type AI er forbudt under EUs AI Act?

Åtte kategorier er forbudt, inkludert sosial scoring, AI som manipulerer mennesker gjennom underbevisste teknikker, sanntids biometrisk identifikasjon på offentlige steder (med snevre unntak), emosjonsgjenkjenning på arbeidsplassen og systemer som utnytter sårbare individer.

Hvordan forholder AI Act seg til GDPR?

De opererer parallelt. Mange AI-systemer behandler personopplysninger, noe som utløser GDPR-forpliktelser i tillegg til kravene i AI Act. Den gode nyheten er at samsvarsarbeidet overlapper – en DPIA som kreves under GDPR, oppfyller også deler av dokumentasjonskravene i AI Act.

Når må jeg etterleve kravene?

Det avhenger av hvilken type AI-system du har. Regler for forbudt AI: trådte i kraft 2. februar 2025. GPAI-forpliktelser: 2. august 2025. Høyrisiko-AI (vedlegg III): 2. desember 2027. Høyrisiko-AI i sikkerhetskritiske produkter (vedlegg I): 2. august 2028.

DELE:
Blue LinkedIn icon

Last ned gratis guide

Klar til å løfte GRC-programmet ditt til et nytt nivå? Bestill en demo i dag.

Cerivo is the unified GRC platform built from ComplyCloud, RISMA Systems, and Wired Relations — one modern experience for compliance management that's clear, connected, and always ready.

Move first with a new standard for compliance management: clear, connected, and always ready.