EUs AI-lov går mot slutten av sin kronglete lange reise fra lovforslag til håndhevbar lov. Det har vært lenge underveis. Loven trådte i kraft 1. august 2024, med en trinnvis implementering som førte til en rekke frister i løpet av de påfølgende månedene og årene. Med mindre et mye omtalt forslag til digital omnibus snart godkjennes av Europaparlamentet, vil en viktig frist komme 2. august 2026.
Britiske bedrifter som utvikler eller bruker høyrisikosystemer i regionen har frem til da på seg å få orden på sin AI-styring. Regulatorer vil ønske å se bevis på kontroll, ikke bare påstander om samsvar. For noen organisasjoner kan dette kreve et betydelig kulturskifte. Men pragmatiske standarder for beste praksis som ISO 42001 kan få dem dit.
Historien så langt
Siden den ble vedtatt, har diverse aspekter ved loven trådt i kraft. Spesielt i februar 2025 så vi nye krav til leseferdighet for ansatte tre i kraft, styringsstrukturer som AI-kontoret og AI-styret lanseres, og forbudet mot AI-systemer som utgjør «uakseptable risikoer». Men under lovens risikobaserte tilnærming er dette den enkle biten. Med systemer som utgjør uakseptable risikoer forbudt, og ingen nye regler for de som anses å utgjøre minimal eller ingen risiko (f.eks. spamfiltre), rettes fokuset mot «begrensede» og «høyrisiko»-systemer.
De som vurderes å ha begrenset risiko (som chatboter og noen deepfake-generatorer) må «sikre at mennesker blir informert når det er nødvendig for å bevare tilliten», ifølge EU-kommisjonen . Men det er høyrisikosystemer der de største utfordringene med samsvar ligger.
Under samsvarsmikroskopet
Som vi tidligere har forklart , er høyrisikosystemer de som brukes i områder som biometrisk identifikasjon, kritiske sektorer som helsevesen, utdanning og sysselsetting (der AI-beslutninger kan påvirke folks liv) og viktig infrastruktur (f.eks. energinett og transportsystemer). Blant bruksområdene kommisjonen nevner er eksamensvurdering, robotassistert kirurgi, CV-sortering, kredittvurdering og programvare som brukes til å ta visumavgjørelser og forberede rettsavgjørelser.
Disse vil være underlagt strenge forpliktelser før de kan bringes på markedet, nemlig:
- Kontinuerlig risikovurdering og risikoredusering
- Høykvalitets datasett for å trene og teste AI-en
- Detaljert logging av aktivitet og dokumentasjon
- Tydelig informasjon som skal gis til distributøren (organisasjoner som bruker modellene)
- Passende menneskelig tilsyn
- Høye nivåer av «robusthet, sikkerhet og nøyaktighet»
Disse forpliktelsene kompliseres noe av de ulike kravene som stilles til leverandører (modellutviklere), distributører (brukere), importører og distributører. Disse høres klare ut på papiret. Men en distributør vil bli klassifisert som en leverandør hvis de vesentlig modifiserer eller endrer det tiltenkte formålet med et system. For å komplisere saken ytterligere, kan organisasjoner ha mer enn én rolle samtidig. Tenk på en SaaS-virksomhet som tar en tredjeparts fundamentmodell, finjusterer den og deretter distribuerer den til kunder på tvers av flere jurisdiksjoner.
Starter med synlighet
Alt dette gjør AI-styring ufravikelig. Men hva bør beste praksisstrategi inneholde i dette raskt utviklende markedet? For administrerende direktør i PSE Consulting, Chris Jones, bør synlighet være førsteprioritet.
«Mange bedrifter bruker allerede AI i små, distribuerte former på tvers av funksjoner, men svært få har en klar oversikt over hvor den befinner seg, hvilke beslutninger den påvirker og om den faller inn under en høyrisikokategori», forteller han til IO (tidligere ISMS.online). «Utgangspunktet bør være en strukturert gjennomgang av brukstilfeller for AI, eierskap til de tilhørende risikoene og hvordan disse risikoene er knyttet til eksisterende forpliktelser under rammeverk som GDPR og NIS2.»
Det er her samsvar kan bli komplisert, på grunn av de overlappende forpliktelsene til hver enkelt, sier Nick Reed, strategidirektør i Bizzdesign.
«For eksempel kan et AI-system som behandler personopplysninger i en kritisk infrastrukturkontekst utløse forpliktelser i henhold til GDPR, NIS2 og AI-loven samtidig. Når organisasjoner behandler disse som separate samsvarsspor, dupliserer de innsats og kan gå glipp av fellestrekkene som muliggjør mye større effektivitet i håndteringen av samsvar», forteller han til IO.
«Å håndtere dette krever strukturell synlighet på tvers av bedriften. Organisasjoner trenger et sammenhengende syn på hvordan AI, forretningsaktiviteter, data og kritiske systemer møtes; ikke bare innenfor individuelle regulatoriske kontekster, men på tvers av alle. Virksomhetsarkitektur gir denne delte semantiske modellen for hele bedriften, som kobler AI-systemer til funksjonene, prosessene, dataene, tredjepartene og forpliktelsene de berører på en måte som muliggjør koordinert styring i stedet for fragmenterte initiativer som dupliserer innsats.»
Det neste steget for organisasjoner som overholder regelverket er å forstå sin posisjon i forsyningskjeden for kunstig intelligens.
«Mange organisasjoner antar at de bare er brukere av AI, men i praksis kan de fungere som integratorer eller distributører når de tilpasser eller integrerer modeller i sine egne tjenester», sier Jones fra PSE Consulting. «Det endrer forpliktelsene og risikoeksponeringen deres, så det er viktig å kartlegge disse rollene tidlig.»
Bizzdesigns Reed er enig, og argumenterer for at synlighet igjen blir viktig.
«For å bestemme rolle og vurdere risikoeksponering, må organisasjoner se hvordan AI-systemer kobles til den bredere virksomheten: hvilke forretningsmuligheter de støtter, hvilke prosesser de muliggjør, hvilke data de har tilgang til, og hvilke leverandører som leverer dem», sier han.
«Uten det sammenhengende perspektivet risikerer rolleklassifisering å bli basert på meninger snarere enn fakta. Testen kommer når noe endrer seg. Hvis et leverandørverktøy blir omklassifisert som høyrisiko eller trukket tilbake fra markedet, kan du umiddelbart svare på hvilke prosesser som er avhengige av det, hvilke data det berører, om det finnes alternativer, og hvor raskt du kan handle?»
En moden tilnærming med ISO 42001
For å bygge den smidigheten de trenger for å forbli i samsvar med regelverk midt i regelendringer, omklassifisering av leverandører og strategiske endringer, må organisasjoner ta i bruk en strukturert og konsekvent tilnærming til styring, fortsetter Reed. Det er her ISO 42001 kan hjelpe.
«Det formaliserer forventninger rundt risikostyring, dokumentasjon, tilsyn og kontinuerlig forbedring gjennom hele AI-livssyklusen», sier han. «For organisasjoner som navigerer i EUs AI-lov sammen med GDPR og NIS2, bidrar rammeverk som ISO 42001 til å oversette regulatoriske krav til repeterbare prosesser som compliance- og risikoteam kan operasjonalisere med trygghet.»
Nik Kairinos, administrerende direktør og medgründer i RAIDS AI, deler mer pragmatiske grunner til hvorfor ISO 42001 kan hjelpe.
«EU har utviklet et utkast til et europeisk standard som spesifikt tar for seg kravene i artikkel 17 i loven, som pålegger kvalitetsstyringssystemer (QMS) for leverandører av høyrisiko-KI: prEN 18286 (Kunstig intelligens – kvalitetsstyringssystem for regulatoriske formål i henhold til EUs KI-lov),» forteller han IO.
«Organisasjoner med eksisterende ISO 42001-sertifisering har et betydelig forsprang når det gjelder samsvar med EUs KI-lov, ettersom den gir det operative grunnlaget for prEN 18286. Med presumsjonen om samsvar kan organisasjoner som implementerer prEN 18286 anta at de oppfyller forpliktelsene i artikkel 17 – så det er dette bedrifter må fokusere på.»
Målet bør ikke være å starte fra bunnen av, men heller utvide eksisterende relevante kontroller og sikringsmodeller til AI-området, sier Jones fra PSE Consulting.
«Organisasjonene som vil tilpasse seg mest vellykket er de som behandler pålitelig AI som en operativ disiplin snarere enn en samsvarsøvelse», konkluderer han. «Hvis du vet hvor AI-en din er, hvem som eier den, og hvordan den oppfører seg når ting går galt, er du allerede langt på vei mot å oppfylle hensikten med forskriften.»
Med potensielle bøter for manglende overholdelse på opptil 15 millioner euro (13 millioner pund) eller 3 % av den globale årlige omsetningen, er det ingen tid til å vente.







