Fra 2026 trer EU AI Act i kraft, og Norge følger reglene gjennom EØS-avtalen. Norske virksomheter må nå forberede seg på nye krav knyttet til kunstig intelligens, spesielt innen personvern, ansvar og sikkerhet. Både offentlige tjenester og private selskaper vil merke endringene, som skal sikre tryggere og mer åpen bruk av KI.

Nåværende status for KI-regulering i Norge

Norge implementerer EU AI Act gjennom EØS-avtalen. Det betyr at reglene som gjelder i EU også gjelder her. EU AI Act er verdens første omfattende lovverk for kunstig intelligens og tar sikte på å etablere en felles rettslig ramme for AI på tvers av medlemslandene. For Norge innebærer dette at både AI-leverandører og brukere må følge samme regler som i EU, uavhengig av om virksomheten er norsk eller utenlandsk.

Per i dag håndteres KI-regulering i Norge primært gjennom eksisterende lover som personopplysningsloven og GDPR, som sikrer personvern og databeskyttelse. Datatilsynet har en sentral rolle i å overvåke og håndheve disse reglene. De har vært aktive med å gi veiledning om ansvarlig bruk av KI, med særlig fokus på personvern, etikk og risiko. For eksempel har de publisert retningslinjer for bruk av algoritmer i offentlig sektor, for å unngå diskriminering og sikre transparens.

I tillegg har norske myndigheter utarbeidet en nasjonal strategi for kunstig intelligens som fokuserer på flere områder. Blant annet vektlegges utvikling av norsk språk-teknologi for å sikre at KI-løsninger fungerer godt på norsk, samt å fremme ansvarlig KI-bruk i offentlig sektor.

Strategien legger også vekt på forskning, innovasjon og utdanning for å styrke norsk kompetanse innen KI.

Flere norske selskaper, som Telenor og Schibsted, har begynt å tilpasse seg kommende reguleringer ved å etablere egne etiske retningslinjer for KI. Dette viser et økende bevissthetsnivå om regulatoriske krav og samfunnsansvar knyttet til kunstig intelligens.

Viktige utviklinger i EU AI Act og norsk tilpasning

EU AI Act trådte delvis i kraft i juni 2023, med hovedfokus på risikobasert regulering. Flere viktige krav, spesielt knyttet til generelle AI-modeller (GPAI), trer i kraft 2. August 2026. Denne datoen markerer når de strengeste kravene til transparens, dokumentasjon, testing for skjevhet og robusthet, samt rapportering av alvorlige hendelser, blir obligatoriske.

Norske aktører må forvente strengere kontroll og flere krav til rapportering. For eksempel må alle AI-systemer som anses som høy risiko gjennomgå grundige risikovurderinger og dokumentasjon før de tas i bruk. Det stilles også krav om kontinuerlig overvåking og oppfølging av systemenes ytelse og sikkerhet.

Det har vært debatt i EU om en mulig utsettelse av lovens håndheving. Flere teknologiselskaper, som Google og Meta, samt europeiske aktører, har uttrykt bekymring for at manglende retningslinjer og usikkerhet kan hemme innovasjon. Likevel har EU-kommisjonen bekreftet at håndhevingen starter som planlagt i 2026, og oppfordrer medlemslandene til å være klare.

Norge har allerede varslet at implementeringen av EU AI Act vil skje i tråd med EØS-avtalen, og at norske tilsynsmyndigheter, inkludert Datatilsynet, vil få utvidet ansvar for å følge opp regelverket. Dette inkluderer også samarbeid med EU-kommisjonen og andre europeiske tilsyn for å sikre enhetlig håndheving.

Videre arbeides det i Norge med å justere nasjonale lover for å sikre samsvar med EU AI Act. Dette gjelder blant annet oppdateringer i personopplysningsloven og eventuelle nye forskrifter for offentlig sektor. Regjeringen har også varslet økte ressurser til tilsynsmyndigheter for å håndtere det økte tilsynsbehovet knyttet til KI.

Hvordan påvirker dette norske virksomheter?

For norske selskaper innebærer EU AI Act at de må dokumentere hvordan AI-systemer er utviklet, testet og overvåket. Spesielt gjelder dette AI-verktøy brukt i sensitive områder som rekruttering, kredittvurdering, helsetjenester og offentlig forvaltning. Slike systemer defineres som høy risiko og omfattes av strengere regulering.

Det stilles krav om transparens, slik at brukere skal informeres når de interagerer med AI-systemer. For eksempel må det tydelig fremkomme dersom en chatbot eller automatisert beslutning tas basert på KI. Dette skal bidra til å bygge tillit og sikre at brukerne kan forstå og utfordre beslutninger.

Virksomheter må også gjennomføre regelmessige tester for skjevhet og diskriminering, og dokumentere at systemene er robuste mot feil og angrep. Det kreves også at alvorlige hendelser eller feil knyttet til KI rapporteres til relevante myndigheter innen bestemte tidsfrister.

Norske bedrifter må derfor investere i intern kompetanseheving og systemer for dokumentasjon og rapportering. Mange har begynt å ansette KI-ansvarlige og etablere prosedyrer for risikohåndtering. Dette kan bli en stor utfordring, spesielt for små og mellomstore bedrifter.

Det er ventet at offentlig sektor i Norge tar en aktiv rolle i å følge opp regelverket. De bruker allerede KI i blant annet helsevesenet, NAV og kommunale tjenester, og må nå sikre at bruken skjer i tråd med lovens krav.

Dette inkluderer krav til etisk vurdering og brukermedvirkning.

Ekspertvurderinger og bransjereaksjoner

Norske eksperter på personvern og digitalisering ser på EU AI Act som et viktig steg for ansvarlig KI, men peker samtidig på utfordringer knyttet til implementering. Professor Jens Christian Sørensen ved Universitetet i Oslo mener lovverket gir nødvendig rammeverk, men påpeker at det kan bli krevende for mindre aktører å følge alle kravene.

Bransjeorganisasjoner som IKT-Norge har uttrykt bekymring for at regelverket kan hemme innovasjon hvis det blir for rigid. De etterlyser mer støtteordninger og bedre veiledning for norske bedrifter. Samtidig anerkjenner de behovet for klare etiske retningslinjer og sikkerhet.

På den annen side fremhever personer som Cecilie Schou Strøm, leder for Norsk senter for kunstig intelligens, at lovverket vil styrke tilliten til KI i samfunnet. Hun understreker viktigheten av at norske virksomheter tar aktiv rolle i å tilpasse seg og bruke reglene som konkurransefortrinn.

Hva skjer videre?

Frem mot 2026 jobber både norske myndigheter og næringsliv med å forberede seg på EU AI Act. Det inkluderer økt fokus på kompetansebygging, utvikling av verktøy for dokumentasjon og testing, samt etablering av samarbeidsarenaer for deling av beste praksis.

Datatilsynet planlegger å intensivere sin informasjons- og tilsynsvirksomhet, samtidig som de utvikler nye veiledninger for å hjelpe virksomheter. Forbrukertilsynet og Arbeidstilsynet er også aktive i å følge med på hvordan KI påvirker forbrukere og arbeidsliv.

Norske innovasjonsmiljøer som Oslo AI og startups innen KI forventes å dra nytte av økt klarhet i regelverket, selv om de også må tilpasse seg strengere krav. Regjeringen har varslet mulige støtteordninger for å hjelpe små og mellomstore bedrifter med overgangen.

Totalt sett vil EU AI Act gi Norge en tydeligere og strengere regulering av kunstig intelligens, som skal sikre trygghet, rettferdighet og transparens. Det vil påvirke hvordan KI utvikles, brukes og kontrolleres i årene som kommer.

EU AI Act trer i kraft i Norge i 2026 via EØS-avtalen og stiller nye krav til transparens, testing og rapportering for AI-systemer. Datatilsynet, Forbrukertilsynet og arbeidslivets regler gir et rammeverk for ansvarlig bruk av KI. Norske virksomheter må forberede seg på strengere tilsyn og dokumentasjonskrav. Samtidig åpner lovverket for økt tillit og bedre kvalitet i KI-løsninger brukt i både offentlig og privat sektor.

Denne artikkelen er laget med hjelp av AI.