Fristen for obligatorisk samsvar i EUs KI-lov for høyrisiko-KI, 2. august 2026, er utsatt. Tiltak i den nylig vedtatte EUs digitale omnibus om AI utsette visse krav til 2. desember 2027, og andre til 2. august 2028.

Europakommisjonen kunngjorde at den nye implementeringstidslinjen for reglene som regulerer høyrisikosystemer vil «gjøre implementeringen av KI-loven enklere for europeiske bedrifter, samtidig som den sikrer fordeler for det europeiske samfunnet, sikkerhet og grunnleggende rettigheter».

Hvilke forpliktelser har endret seg under den digitale omnibusen, hvilke har forblitt de samme, og hvordan kan organisasjoner sikre samsvar før de nye fristene?

Hva endrer den digitale omnibusen?

Den digitale omnibusen inneholder målrettede forenklingstiltak i EUs kunstig intelligens-lov, inkludert:

  • Utvidelse av regelforenklinger gitt til små og mellomstore bedrifter til å omfatte små og mellomstore bedrifter, inkludert forenklet teknisk dokumentasjon og spesielle hensyn ved anvendelse av sanksjoner
  • Fjerning av forskriften om en harmonisert overvåkingsplan etter markedsføring
  • Redusere registreringsbyrden for leverandører av AI-systemer som brukes i høyrisikoområder, men der leverandøren har konkludert med at de ikke utgjør høyrisiko, ettersom de kun brukes til snevre eller prosedyremessige oppgaver.
  • Tillater leverandører og distributører av kunstig intelligens å behandle spesielle kategorier av personopplysninger for å oppdage og korrigere algoritmisk skjevhet
  • Bredere bruk av regulatoriske sandkasser for kunstig intelligens og testing i den virkelige verden, og tilrettelegging av en regulatorisk sandkasse for kunstig intelligens på EU-nivå som KI-kontoret vil opprette fra 2028.
  • Målrettede endringer som tydeliggjør samspillet mellom EUs KI-lov og annen EU-lovgivning, og justerer lovens prosedyrer for å forbedre den generelle implementeringen og driften.

Kommisjonen utarbeider også ytterligere veiledning for å legge til rette for overholdelse av EUs KI-lov, med fokus på å tilby klare og praktiske instruksjoner for å anvende KI-loven parallelt med annen EU-lovgivning. De nye anvendelsesdatoene vil knytte forpliktelsesfrister til tilgjengeligheten av denne veiledningen.

Overholdelse av EUs AI-lovgivnings forpliktelser til åpenhet

En nylig utgitt Retningslinjer for åpenhet om AI-generert innhold tar for seg viktige hensyn for leverandører og distributører av AI-systemer som genererer innhold som faller inn under virkeområdet for artikkel 50 i loven, Åpenhetsforpliktelser for leverandører og distributører av visse AI-systemer. Koden er utformet for å støtte organisasjoner i å demonstrere samsvar, men er ikke i seg selv avgjørende bevis på samsvar med forpliktelser.

I henhold til de kommende kravene må leverandører av AI-systemer som er ment å samhandle direkte med enkeltpersoner, utforme disse systemene slik at de informerer brukerne om at de samhandler med et AI-system. For eksempel bør en kundesupport-chatbot utformes slik at den varsler brukerne om at det er en chatbot.

I tillegg beskriver anbefalingen for åpenhet om AI-generert innhold spesifikke krav for AI-systemer som genererer syntetisk tekst, bilder, video, lyd eller en blanding av disse formatene. Leverandører og distributører av disse systemene må bruke maskinlesbare formater for å merke utdata som AI-generert eller manipulert. Det finnes spesifikke regler for merking av AI-genererte eller manipulerte deepfakes og publisert tekst om saker av offentlig interesse.

Eksisterende krav til høyrisiko-AI-systemer

KI-systemer anses som høyrisikosystemer i henhold til EUs KI-lovgivning dersom de utgjør en betydelig trussel mot helse, sikkerhet eller grunnleggende rettigheter, eller brukes på områder som biometri, utdanning, sysselsetting eller kritisk infrastruktur.

Systemer kategorisert som høyrisiko må overholde spesifikke krav:

Risikostyring: Et kontinuerlig risikostyringssystem må implementeres for å overvåke AI-en gjennom hele livssyklusen.

Datastyring: Datastyringspraksis må tas i bruk for å sikre at opplærings-, validerings- og testdata oppfyller spesifikke kvalitetskriterier.

Teknisk dokumentasjon: Leverandører av høyrisiko-KI-systemer må opprettholde omfattende teknisk dokumentasjon angående systemet, inkludert designspesifikasjoner, funksjoner, begrensninger og tiltak for samsvar med regelverk.

Journalføring: Høyrisiko-KI-systemer må automatisk logge hendelser for å sikre ansvarlighet og sporbarhet.

Menneskelig tilsyn: Høyrisiko-KI-systemer må utformes på en måte som gjør det mulig for mennesker å føre tilsyn med dem, noe som minimerer risikoen for helse, sikkerhet og grunnleggende rettigheter. Tiltak for menneskelig tilsyn kan bygges inn i systemet av leverandøren eller implementeres av brukeren.

Nøyaktighet, robusthet og cybersikkerhet: Høyrisiko-KI-systemer må utformes og utvikles på en slik måte at de oppnår et passende nivå av nøyaktighet, robusthet og cybersikkerhet.

Samsvarsvurderinger: Høyrisiko-KI-systemer må gjennomgå samsvarsvurderinger for å sikre at de oppfyller juridiske, tekniske og etiske standarder før de bringes på markedet eller tas i bruk.

Registrering: Leverandører av høyrisiko-KI-systemer må registrere seg selv og systemene sine i en sentralisert EU-database før de bringer systemene sine på markedet eller tar dem i bruk.

CE-merking: Høyrisiko-KI-systemer må ha CE-merking for å indikere at produktet oppfyller EUs sikkerhetsstandarder, og merkingen må være tydelig synlig. Hvis CE-merkingen ikke kan plasseres fysisk på systemet, bør den inkluderes i emballasjen eller dokumentasjonen.

Sikre at EUs KI-lov overholdes i henhold til ISO 42001

For alle leverandører eller distributører av høyrisiko-KI-systemer som nettopp har begynt å oppfylle sine forpliktelser i henhold til loven, tilbyr den nye tidslinjen en utvidet frist for å integrere en smart og strukturert tilnærming til KI-styring.

Her ISO 42001 gir et rammeverk for beste praksis. Mange av standardens krav er i samsvar med kravene i EUs KI-lov: risikoklassifisering, åpenhetstiltak, ansvarlighetsstrukturer og menneskelig tilsyn. Samsvar med ISO 42001 er imidlertid ikke det samme som garantert samsvar med EUs KI-lov, og omvendt.

Det ISO 42001-standarden tilbyr er en logisk tilnærming til styring av kunstig intelligens, som gjør det mulig for organisasjoner å bygge et etisk og bærekraftig styringssystem for kunstig intelligens (AIMS). Ved å implementere ISO 42001 kan organisasjoner sikre at kunstig intelligens-systemer utvikles, implementeres og brukes på en måte som prioriterer sikkerhet, åpenhet og ansvarlighet – alle sentrale prinsipper i loven.

Ved å bruke ISO 42001-rammeverket og kartlegge det mot kravene i EUs KI-lov, kan leverandører og distributører av høyrisiko-KI-systemer integrere robust styring og proaktivt håndtere lovens krav utenfor virkeområdet til ISO 42001, og dermed sikre samsvar før fristen i 2027.

Utvid din kunnskap

Webinar: ISO 42001 i praksis: Lærdommer fra en av verdens første ISO 42001-sertifiseringer

Blogg: Å møte loven om bruk og tilgang til data med tillit: Hvorfor ISO 27001-, 27701- og 42001-løkken leverer

Blogg: En viktig frist for EUs AI-lov nærmer seg: Her er hva bedrifter trenger å vite