EU AI Act trådte i kraft i 2024, men fristene er utsatt til 2027–2028, og Norge har ennå ikke innlemmet forordningen i EØS-avtalen. Her er risikoklasser, krav og bøter forklart.
Kort fortalt
- I kraft
- 1. august 2024 (EUR-Lex)
- Forbudte praksiser
- Gjelder fra 2. februar 2025 (Europakommisjonen)
- Høyrisikokrav (Vedlegg III)
- Utsatt fra 2026 til 2. desember 2027 (Europakommisjonen)
- Maksbot for forbudte praksiser
- 35 mill. euro eller 7 % av global omsetning, det høyeste (artikkel 99)
- Norsk koordinerende tilsyn
- Nkom, foreløpig ikke ferdig organisert (Nkom)
- EØS-innlemmelse
- Ikke gjennomført per september 2026 (Digi.no)
Innhold i artikkelen (7)
Hva er EU AI Act?
EU AI Act — forordning (EU) 2024/1689 — trådte i kraft 1. august 2024 som den første helhetlige og juridisk bindende reguleringen av kunstig intelligens i verden. Forordningen innfører et risikobasert rammeverk som klassifiserer AI-systemer etter potensiell skade og stiller krav tilsvarende risikoen.
Norge er ikke EU-medlem, og forordningen gjelder derfor ikke automatisk her — den må først innlemmes i EØS-avtalen. Per september 2026 er ikke det gjort: forhandlingene mellom Norge, Island, Liechtenstein og EU om nødvendige EØS-tilpasninger pågår fortsatt, ifølge Digi.no (2. august 2026). Fram til forordningen er innlemmet, er det gjeldende norsk regelverk — personvernloven, strafferetten og åndsverkloven — som regulerer bruk av KI i Norge, ifølge regjeringen.no.

Risikoklassifisering — fra forbudt til minimal risiko
EU AI Act deler AI-systemer inn i fire risikoklasser, i tillegg til egne regler for KI-modeller til allmenne formål (GPAI). Klassifiseringen avgjør hvilke krav som gjelder:
- Uakseptabel risiko (forbudt): Sosial kredittscore, manipulativ AI og sanntids ansiktsgjenkjenning i det offentlige rom (med snevre unntak) har vært forbudt siden 2. februar 2025. Fra 2. desember 2026 utvides forbudslisten til også å gjelde KI-generert ikke-samtykket intimt bildemateriale og overgrepsmateriale mot barn, etter endringer i «digital omnibus»-forordningen, ifølge Europakommisjonen.
- Høy risiko: AI brukt i kritisk infrastruktur, rekruttering og HR, kredittscoring, utdanning og karaktersetting, medisinsk diagnose, rettshåndhevelse og migrasjon (Vedlegg III). Kravene til disse systemene skulle etter planen gjelde fra 2. august 2026, men ble utsatt til 2. desember 2027 gjennom digital omnibus-endringen som trådte i kraft 27. juli 2026; KI som inngår i regulerte produkter (Vedlegg I, for eksempel medisinsk utstyr og biler) fikk samtidig utsatt frist til 2. august 2028, ifølge Europakommisjonens KI-tidslinje.
- Begrenset risiko: Chatboter og generatorer av deepfakes og annet syntetisk innhold. Plikt til å informere brukere om at de samhandler med AI, eller at innhold er KI-generert (artikkel 50) — denne plikten gjelder fra 2. august 2026, ifølge samme kilde.
- Minimal risiko: De fleste AI-systemer, som spamfilter og anbefalingsalgoritmer for innhold. Ingen spesifikke krav.
- KI-modeller til allmenne formål (GPAI): egne, horisontale krav som gjelder uavhengig av risikoklasse, og som har vært i kraft siden 2. august 2025 — se eget avsnitt under.
Hva kreves av høyrisiko-systemer og GPAI-modeller?
For AI-systemer klassifisert som høy risiko stiller forordningen en rekke konkrete krav, som først gjelder fullt ut fra 2. desember 2027 (Vedlegg III) og 2. august 2028 (Vedlegg I). Kravene gjelder for både utviklere (providers) og de som tar systemene i bruk (deployers). Norske bedrifter som kjøper inn et høyrisiko AI-system fra en leverandør, er dermed ikke fritatt — deployers har egne plikter.
De viktigste kravene for høyrisiko-AI inkluderer: etablering av et risikostyringssystem, teknisk dokumentasjon og logging av systemets beslutninger, transparens overfor brukere, krav til datakvalitet og datastyring, menneskelig tilsyn (human oversight), og samsvarsvurdering (conformity assessment) før markedsføring.
For KI-modeller til allmenne formål (GPAI) gjelder egne krav i forordningens kapittel V, uavhengig av risikoklasse, og disse har vært gjeldende siden 2. august 2025: teknisk dokumentasjon, informasjon til nedstrøms leverandører, en offentlig oppsummering av treningsdata og en opphavsrettspolicy (artikkel 53). GPAI-modeller med «systemisk risiko» — i praksis de mest kraftkrevende modellene — har i tillegg plikt til modellevaluering, testing mot fiendtlig bruk og rapportering av alvorlige hendelser (artikkel 55). Europakommisjonens KI-kontor publiserte 10. juli 2025 en frivillig praksiskodeks som leverandører kan bruke for å dokumentere etterlevelse, ifølge Europakommisjonen.
Nøkkeltall fra EU AI Act
Forordningens viktigste tidslinjer og sanksjoner, slik de står etter «digital omnibus»-endringen som trådte i kraft 27. juli 2026:
- Ikrafttredelse: 1. august 2024, ifølge forordningsteksten på EUR-Lex.
- Forbudte praksiser (artikkel 5): gjelder fra 2. februar 2025, ifølge Europakommisjonens KI-tidslinje.
- Krav til GPAI-modeller (kapittel V): gjelder fra 2. august 2025, ifølge samme kilde.
- Åpenhetsplikt for KI-generert innhold (artikkel 50): gjelder fra 2. august 2026, ifølge samme kilde.
- Høyrisikokrav: Vedlegg III-systemer utsatt til 2. desember 2027, Vedlegg I-produkter utsatt til 2. august 2028, ifølge Europakommisjonen.
- Bøter for forbudte praksiser (artikkel 5): opptil 35 millioner euro eller 7 % av global årsomsetning, den høyeste av de to. For andre brudd på høyrisikokrav og åpenhetsplikten: opptil 15 millioner euro eller 3 %. For å gi uriktige opplysninger til myndighetene: opptil 7,5 millioner euro eller 1 %. For SMB-er gjelder det laveste av beløpene, ifølge artikkel 99 i forordningen.
Hvem fører tilsyn med KI i Norge?
Regjeringen har utpekt Nasjonal kommunikasjonsmyndighet (Nkom) som nasjonal koordinerende markedstilsynsmyndighet og kontaktpunkt mot EU for KI-forordningen. Nkom skal sørge for enhetlig praktisering av reglene og samarbeide med sektormyndigheter — blant dem Datatilsynet — som fører tilsyn på sine egne fagområder. Den nasjonale ansvarsfordelingen var likevel ikke ferdig fastlagt per 24. mars 2026, ifølge Nkom.
Norske bedrifter bør merke seg at EU AI Act og GDPR overlapper: mange høyrisiko-AI-systemer behandler personopplysninger, og da gjelder begge regelverk parallelt. Samsvar med GDPR er nødvendig, men ikke tilstrekkelig under AI Act.
Regjeringen har varslet at den norske KI-loven, som skal gjennomføre forordningen i norsk rett, sendes på ny høring høsten 2026 etter EUs forenklingspakke, og at lovforslaget tidligst legges fram for Stortinget våren 2027 — ikke sommeren 2026 som først planlagt, ifølge regjeringen.no (4. august 2026).
Hva bør norske bedrifter gjøre nå?
Selv om høyrisikokravene i Vedlegg III nå tidligst gjelder fra 2. desember 2027, er GPAI-kravene i kapittel V og åpenhetsplikten i artikkel 50 allerede i kraft — fra henholdsvis 2. august 2025 og 2. august 2026, ifølge Europakommisjonens tidslinje. Det første steget er å kartlegge hvilke AI-systemer virksomheten bruker eller planlegger å ta i bruk, og vurdere hvilken risikoklasse de faller i etter forordningens definisjoner.
Praktiske tiltak inkluderer: en oversikt over AI-systemer i bruk (et «AI-inventar»), risikoklassifisering opp mot Vedlegg I og III, gjennomgang av leverandøravtaler for å avklare hvem som har ansvaret som henholdsvis «provider» og «deployer», og rutiner for menneskelig tilsyn av beslutninger som påvirker enkeltpersoner.
Fordi KI-forordningen ennå ikke er innlemmet i EØS-avtalen og den norske KI-loven tidligst kommer til Stortinget våren 2027, ifølge regjeringen.no, er det foreløpig ingen egen norsk frist å forholde seg til — utover det som følger direkte av EU-reglene for virksomheter som allerede har aktivitet i EU/EØS-land der forordningen gjelder.
Hva skjer videre?
Fristene for høyrisikokravene ble skjøvet ut fordi de harmoniserte standardene og de nasjonale tilsynsstrukturene systemene skal vurderes mot, ikke var klare i tide i flere EU-land — ikke fordi kravene er droppet, ifølge Europakommisjonen.
I mellomtiden har Europakommisjonens KI-kontor publisert en frivillig praksiskodeks for leverandører av GPAI-modeller (10. juli 2025), som dekker åpenhet, opphavsrett og sikkerhet for de mest kraftkrevende modellene, ifølge Europakommisjonen.
I Norge er «AI Norge» opprettet som en nasjonal arena for ansvarlig KI-utvikling, med et testmiljø (sandkasse) i Digitaliseringsdirektoratet der virksomheter kan få hjelp til å vurdere om løsninger er i tråd med regelverket, ifølge regjeringen.no. Hvor raskt dette blir relevant for norske virksomheter, avhenger av når KI-forordningen faktisk innlemmes i EØS-avtalen.






