
Kunstig intelligens har på få år gått fra forskningslaboratoriene til mobilen, nettbanken og saksbehandlingen i det offentlige. Samtidig har spørsmålet om hvem som har ansvaret når en KI-tjeneste tar feil, blitt mer presserende. EUs svar er KI-forordningen (på engelsk AI Act), verdens første brede regelverk for kunstig intelligens. Fordi Norge er med i EØS, kommer de samme reglene også hit.
I denne artikkelen går vi gjennom hva forordningen faktisk regulerer, hvilke frister som gjelder, og hva den betyr for deg som bruker KI-tjenester i hverdagen.
Hva er KI-forordningen?
KI-forordningen er en EU-forordning, formelt kalt forordning (EU) 2024/1689. Den trådte i kraft i EU i august 2024, men reglene gjelder ikke alle på en gang. De fases inn trinnvis over flere år, slik at både myndigheter og selskaper får tid til å tilpasse seg.
Kjernen i forordningen er en risikobasert tilnærming. I stedet for å regulere teknologien i seg selv, regulerer den hva KI brukes til. Et program som foreslår filmer, blir behandlet helt annerledes enn et system som vurderer hvem som skal få lån eller jobbintervju.
De fire risikonivåene
Forordningen deler KI-systemer inn i fire kategorier:
- Uakseptabel risiko – forbudt. Her finner vi blant annet sosial poengsetting av innbyggere, manipulering som utnytter sårbare grupper og visse former for biometrisk overvåking i sanntid på offentlige steder.
- Høy risiko – tillatt, men med strenge krav. Dette gjelder KI som brukes i for eksempel ansettelser, utdanning, kredittvurdering, kritisk infrastruktur og deler av rettsvesenet.
- Begrenset risiko – krav om åpenhet. Chatboter og tjenester som lager syntetisk innhold, må fortelle deg at du har med KI å gjøre.
- Minimal risiko – ingen særskilte krav. Spamfiltre, stavekontroll og KI i spill havner som regel her.
Det aller meste av KI du bruker i dag, havner i de to nederste kategoriene. Forordningen handler derfor mindre om å stoppe teknologien og mer om å sette tydelige grenser der konsekvensene for enkeltmennesker kan bli store.
Tidslinjen: når gjelder hva?
Innfasingen er det som skaper mest forvirring, så her er de viktigste datoene i EU:
- 2. februar 2025: Forbudene mot KI med uakseptabel risiko begynte å gjelde. Samtidig kom et krav om at virksomheter som bruker KI, skal sørge for at de ansatte har tilstrekkelig KI-kompetanse.
- 2. august 2025: Regler for såkalte KI-modeller for allmenne formål – de store språkmodellene som ligger bak mange chatboter – trådte i kraft.
- 2. august 2026: Åpenhetskravene begynte å gjelde. Det betyr blant annet at chatboter skal opplyse om at de er KI, og at kunstig generert eller manipulert innhold – såkalte deepfakes – skal merkes.
- 2. desember 2027: Etter en forenklingspakke fra EU, den såkalte digitale omnibus-pakken som ble vedtatt i 2026, er fristen for de fleste frittstående høyrisikosystemene utsatt til denne datoen. For KI som er bygget inn i regulerte produkter, som medisinsk utstyr og maskiner, er fristen satt til 2. august 2028.
Utsettelsen av høyrisikoreglene betyr ikke at de er skrinlagt. Den gir selskapene mer tid, blant annet fordi de tekniske standardene som skal vise hvordan kravene oppfylles, har tatt lengre tid å utarbeide enn planlagt.
Hva betyr dette i Norge?
En EU-forordning gjelder ikke automatisk i Norge. Den må først tas inn i EØS-avtalen og deretter gjennomføres i norsk lov. Regjeringen arbeider derfor med en egen norsk KI-lov som skal gjøre forordningen til norsk rett. Innholdet blir det samme som i EU, men loven fastsetter også hvem som fører tilsyn, og hvordan klager og gebyrer håndteres.
Arbeidet har tatt lengre tid enn planlagt. EØS-prosessen er forsinket, og at EU samtidig endrer forordningen gjennom omnibus-pakken, gjør ikke saken enklere. Per høsten 2026 er KI-loven ikke vedtatt, og lovforslaget ventes først til Stortinget i 2027. Inntil loven er på plass, gjelder forordningen altså ikke formelt i Norge.
Regjeringen har bestemt at Nasjonal kommunikasjonsmyndighet (Nkom) skal være koordinerende tilsynsmyndighet og nasjonalt kontaktpunkt for KI-regelverket. Nkom skal samarbeide med sektortilsyn, for eksempel innen finans og helse, og sørge for at KI-systemer på det norske markedet er trygge å bruke. Den mest oppdaterte statusen for den norske loven finner du hos Nkom.
I praksis merker du likevel mye av reglene allerede. De store internasjonale KI-tjenestene tilpasser seg EU-markedet som helhet, og norske selskaper som selger tjenester i EU, må følge EU-reglene for å få tilgang til markedet.
Hva merker du som vanlig bruker?
Mye av forordningen retter seg mot dem som utvikler og tar i bruk KI, ikke mot deg som privatperson. Likevel vil du merke den på flere måter – fullt ut når den norske loven er på plass, og mange steder allerede nå gjennom tjenester som følger EU-reglene:
Du skal vite når du snakker med en maskin
Når du chatter med kundeservice, skal det være tydelig om det er en KI eller et menneske på andre siden. Det samme gjelder tale: en KI-generert stemme i telefonen skal ikke utgi seg for å være et menneske.
Kunstig innhold skal merkes
Bilder, video og lyd som er laget eller manipulert med KI, og som kan oppfattes som ekte, skal merkes. Dette er et viktig verktøy mot desinformasjon, men merkingen er ikke vanntett. Les mer om hvordan du selv kan vurdere innhold i vår guide til deepfakes og KI-bilder.
Visse praksiser er forbudt
Et selskap kan ikke bruke KI til å kategorisere deg etter sensitive egenskaper som legning eller politisk syn basert på biometriske data, og arbeidsgivere og skoler kan ikke bruke KI til å tolke følelsene dine, med unntak for medisinske formål og sikkerhetshensyn.
Mer åpenhet rundt viktige beslutninger
Når høyrisikoreglene trer i kraft, skal systemer som brukes til å vurdere deg i for eksempel en jobbsøknad eller en kredittsøknad, ha menneskelig kontroll, god dokumentasjon og krav til datakvalitet.
Hva skjer med KI-assistentene på mobilen?
De store språkmodellene som driver KI-assistenter, er omfattet av reglene for KI-modeller for allmenne formål. Leverandørene må blant annet dokumentere hvordan modellene er trent, ha retningslinjer for opphavsrett og publisere et sammendrag av treningsdataene. De kraftigste modellene har i tillegg krav om risikovurdering og hendelsesrapportering.
For deg som bruker betyr det først og fremst mer innsyn. Hvilke data som faktisk forlater telefonen din når du bruker KI-funksjoner, er et annet spørsmål, som vi har skrevet om i artikkelen KI på mobilen: hva skjer lokalt og hva sendes til skyen?.
Hvor strenge er straffene?
Brudd kan gi betydelige bøter. For de mest alvorlige bruddene, altså bruk av forbudt KI, kan bøtene komme opp i 35 millioner euro eller 7 prosent av selskapets globale årsomsetning, avhengig av hva som er høyest. For andre brudd er rammene lavere. Nivået viser at EU mener alvor, og det ligner på modellen fra personvernforordningen GDPR.
Kritikken mot forordningen
Regelverket har fått kritikk fra flere kanter. Deler av næringslivet mener det er for omfattende og kan gjøre det vanskeligere for europeiske selskaper å konkurrere med amerikanske og kinesiske aktører. Utsettelsen av høyrisikoreglene er delvis et svar på den kritikken.
Samtidig mener flere personvern- og forbrukerorganisasjoner at unntakene – særlig for politi og nasjonal sikkerhet – er for vide, og at utsettelsene svekker beskyttelsen av innbyggerne. Hvordan balansen faktisk blir, vil avhenge av hvordan tilsynsmyndighetene håndhever reglene de neste årene.
Oppsummert
KI-forordningen setter ikke en stopper for kunstig intelligens, men den trekker opp grenser. Det mest skadelige er forbudt, det mest risikable får strenge krav, og resten skal i hovedsak være åpent om at det er KI. For deg som bruker betyr det tydeligere merking, flere rettigheter når KI brukes i viktige beslutninger og et tilsyn i Norge som kan gripe inn.
Det viktigste du kan gjøre selv, er å fortsette å være kritisk. Merking hjelper, men den erstatter ikke sunn skepsis når noe virker for godt – eller for dramatisk – til å være sant.


