← Tilbake til bloggen

AI-forordningens frist som allerede er passert, og hva du bør gjøre med det

Den viktigste datoen for etterlevelse av EUs AI-forordning var 2. august 2026. En praktisk gjennomgang av hvilke plikter som binder en mellomstor bedrift, og hvilke som ikke gjør det.

EUs AI-forordning trådte i kraft i august 2024 med en trinnvis tidsplan, og den bredeste datoen for etterlevelse — 2. august 2026 — passerte forrige måned. Hvis ingen i bedriften din merket seg den, er du ikke alene. Du er heller ikke nødvendigvis eksponert. Det meste av regelverket gjelder ikke for de fleste bedrifter, og den raskeste veien til kontroll er å finne ut hvilken lille del som gjelder for deg.

Leverandør eller ibruktaker

Forordningen fordeler pliktene mellom virksomheten som bygger og bringer et AI-system ut på markedet (leverandøren) og virksomheten som bruker et slikt system under sin egen myndighet (ibruktakeren). Nesten alle pliktene folk bekymrer seg for — samsvarsvurdering, teknisk dokumentasjon, CE-merking, kvalitetsstyringssystemer — ligger hos leverandørene. Kjøper du AI-en din fra leverandører, er du ibruktaker, og pliktene dine er lettere og i hovedsak organisatoriske.

To ting binder deg uansett. Forbudene mot praksis med uakseptabel risiko har gjeldt siden februar 2025. Det samme har artikkel 4, som krever at du sørger for tilstrekkelig AI-kompetanse blant ansatte som bruker AI på dine vegne. Den har ingen terskel og ingen unntak for små bedrifter. Opplæringsdokumentasjonen er beviset.

Datoene, i rekkefølge

Februar 2025 brakte forbudene og kompetanseplikten. August 2025 brakte plikter for leverandører av modeller for generelle formål og aktiverte sanksjonsregimet. August 2026 brakte reglene for høy risiko for bruksområdene i vedlegg III og åpenhetsreglene i artikkel 50. August 2027 dekker AI innebygd som sikkerhetskomponent i produkter som allerede er regulert, og eldre modeller for generelle formål.

Ett forbehold: Kommisjonen har foreslått å utsette enkelte frister for høy risiko, knyttet til om de harmoniserte standardene er klare. Følg med, men ikke planlegg ut fra det. Forbudene, kompetanseplikten og åpenhetsreglene er ikke en del av den diskusjonen, og det er dem en mellomstor bedrift mest sannsynlig bryter i dag.

Lag en liste, ikke en policy

Den første leveransen er en oversikt, ikke et rammeverk. List opp hvert AI-system som er i bruk, også de du ikke kjøpte bevisst: CV-rangeringen i rekrutteringssystemet, scoringen i kreditt- eller svindelverktøyet, assistenten økonomiavdelingen slo på i forrige kvartal, chatboten på nettsiden. Skjult AI inne i innkjøpt SaaS er der den virkelige klassifiseringsrisikoen ligger. Gi hver oppføring en navngitt eier i forretningen, ikke i IT.

Sorter dem deretter. Forbudt praksis er sjelden, men ikke eksotisk — følelsesgjenkjenning på arbeidsplassen er forbudt uten videre, og flere HR- og velværeverktøy selger nettopp det. Høy risiko etter vedlegg III dekker rekruttering og personalstyring, kredittvurdering av enkeltpersoner, utdanning og tilgang til grunnleggende tjenester. Åpenhetspliktene dekker chatboter, syntetiske medier og AI-generert tekst som publiseres for å informere allmennheten. Alt annet er minimal risiko og medfører ingen plikter. I en typisk mellomstor bedrift er det det store flertallet av listen.

Hvis noe havner i høyrisikokategorien

Som ibruktaker må du:

  • Bruke systemet i tråd med leverandørens bruksanvisning, og ta vare på den.
  • Legge menneskelig tilsyn til personer med kompetansen, opplæringen og myndigheten til å overstyre systemet.
  • Sørge for at inndataene er relevante og representative for det tiltenkte formålet.
  • Oppbevare automatisk genererte logger i minst seks måneder.
  • Informere ansatte og deres representanter før systemet tas i bruk.
  • Fortelle berørte personer når en beslutning om dem involverer systemet, og forklare den på forespørsel.

Dette er en ledelsesoppgave, ikke et ingeniørprogram.

Grensen du kan krysse uten å merke det

Artikkel 25 gjør en ibruktaker til leverandør — med hele etterlevelsesbyrden — hvis du setter ditt eget navn eller varemerke på et system, endrer det vesentlig, eller tar et system for generelle formål i bruk til et høyrisikoformål. Finjuster en modell på ansettelseshistorikken din og bruk den til å screene kandidater, så har du krysset den grensen. Vurder enhver intern utvikling opp mot dette før den settes i drift, og få innkjøp til å be leverandørene om samsvarserklæringen, bruksanvisningen og den loggfunksjonaliteten du er pålagt å ha.

Hva som står på spill, og neste steg

Forbudt praksis kan gi bøter på opptil 35 millioner euro eller 7 % av global omsetning; de fleste andre brudd opptil 15 millioner euro eller 3 %, der små og mellomstore bedrifter vurderes etter det laveste av de to tallene. Den realistiske risikoen for en mellomstor bedrift er ikke en bot i avisen, men et tilsynsspørsmål du ikke kan svare på — fra en tilsynsmyndighet, en revisor eller en kunde.

Sett av et kvartal. Kartlegg, klassifiser, tett åpenhetshullene, dokumenter opplæringen. Der klassifiseringen er reelt uklar, er det den delen det er verdt å overlate til noen som gjør det ofte — den delen vi tar på oss når kunder spør.

Artikler · Hercules A

Innsikt om å tilpasse bedriften til AI.

Contact