Regelverk
Høyrisiko KI-systemer: hva KI-forordningen krever
Hva høyrisiko betyr i EUs KI-forordning, hvilke krav høyrisikosystemer må oppfylle i EU, når kravene gjelder, og hvor Norge står.
Hva betyr «høyrisiko»?
KI-forordningen er EUs regelverk for kunstig intelligens. Den stiller særlige krav til KI-systemer som kan utgjøre en høy risiko for helse, sikkerhet eller grunnleggende rettigheter. Disse kalles høyrisikosystemer. Høyrisiko betyr ikke at systemet er forbudt, men at det må oppfylle en rekke krav før det kan selges eller tas i bruk i EU.
Et KI-system kan bli høyrisiko på to måter (art. 6).
Bruksområdene i vedlegg III
Et system er høyrisiko når det skal brukes til bestemte formål innenfor disse områdene (art. 6(2) og vedlegg III):
- Utdanning og yrkesopplæring: opptak, vurdering av læringsutbytte, plassering på utdanningsnivå og overvåking av elever under prøver (punkt 3).
- Arbeidsliv: rekruttering og utvelgelse av søkere, og beslutninger om arbeidsvilkår, forfremmelse, oppsigelse, fordeling av oppgaver og overvåking av ansatte (punkt 4).
- Offentlige tjenester og ytelser: vurdering av om en person har rett til offentlige ytelser og tjenester, også helsetjenester, og vedtak om å gi, redusere, stanse eller kreve dem tilbake. Det samme gjelder vurdering og prioritering av nødanrop (punkt 5 a og d).
- Kreditt og forsikring: kredittvurdering av privatpersoner, unntatt avdekking av svindel, og risikovurdering og prising av livs- og helseforsikring (punkt 5 b og c).
- Rettshåndhevelse: for eksempel vurdering av risikoen for at en person blir offer for eller begår lovbrudd, og vurdering av hvor pålitelige bevis er (punkt 6).
- Migrasjon, asyl og grensekontroll: for eksempel risikovurdering av personer som vil reise inn i eller har kommet inn i et EU-land, og behandling av søknader om asyl, visum og oppholdstillatelse (punkt 7).
- Rettspleie og demokratiske prosesser: KI som skal hjelpe domstoler med å undersøke og tolke fakta og jus, og KI som skal påvirke utfallet av valg eller folkeavstemninger (punkt 8).
- Kritisk infrastruktur: sikkerhetskomponenter i driften av kritisk digital infrastruktur, veitrafikk og forsyning av vann, gass, varme og strøm (punkt 2).
- Biometri: biometrisk fjernidentifisering, biometrisk kategorisering etter sensitive egenskaper og følelsesgjenkjenning (punkt 1).
Et system i et av disse områdene er likevel ikke høyrisiko hvis det ikke gir betydelig risiko for skade på helse, sikkerhet eller grunnleggende rettigheter, blant annet fordi det ikke i vesentlig grad påvirker utfallet av beslutninger. Det kan for eksempel gjelde når systemet bare utfører en avgrenset prosedyreoppgave, eller en forberedende oppgave før en vurdering. Systemer som profilerer personer, er alltid høyrisiko (art. 6(3)).
Sikkerhetskomponenter i produkter under vedlegg I
Et KI-system er også høyrisiko når det er en sikkerhetskomponent i et produkt, eller selv er et produkt, som omfattes av EU-regelverket i vedlegg I, og produktet må kontrolleres av et uavhengig organ før det kan selges eller tas i bruk (art. 6(1)). Vedlegg I omfatter blant annet regelverket for leketøy, heiser, radioutstyr og medisinsk utstyr.
Hva kreves av høyrisikosystemer i EU?
Kravene står i art. 9 til 15. Det er leverandøren av systemet som skal sørge for at de er oppfylt (art. 16). Virksomheter som tar systemet i bruk i EU, har egne plikter (art. 26).
- Risikostyring: Det skal finnes et risikostyringssystem som er etablert, dokumentert og vedlikeholdt gjennom hele levetiden til systemet (art. 9).
- Datakvalitet: Data som brukes til å trene, validere og teste systemet, skal være relevante, tilstrekkelig representative og så langt mulig fullstendige og uten feil (art. 10).
- Dokumentasjon: Teknisk dokumentasjon skal være laget før systemet selges eller tas i bruk, og skal holdes oppdatert (art. 11).
- Logging: Systemet skal teknisk kunne registrere hendelser automatisk i logger gjennom hele levetiden (art. 12).
- Åpenhet: Systemet skal være så gjennomsiktig at de som bruker det, kan tolke resultatene og bruke dem riktig, og det skal følge med en bruksanvisning (art. 13).
- Menneskelig kontroll: Systemet skal være utformet slik at mennesker effektivt kan føre tilsyn med det mens det er i bruk (art. 14).
- Nøyaktighet og sikkerhet: Systemet skal ha et passende nivå av nøyaktighet, robusthet og cybersikkerhet, og holde det nivået gjennom hele levetiden (art. 15).
Når gjelder kravene?
Kravene og pliktene for høyrisikosystemer gjelder i EU fra datoene under. Datoene ble flyttet av endringsforordningen (EU) 2026/1744, kjent som Digital Omnibus on AI, som trådte i kraft 27. juli 2026.
| Hvilke systemer | Gjelder i EU fra | Opprinnelig dato |
|---|---|---|
| Bruksområdene i vedlegg III | 2. desember 2027 | 2. august 2026 |
| Produkter og sikkerhetskomponenter under vedlegg I | 2. august 2028 | 2. august 2027 |
Kilde: art. 113 i forordning (EU) 2024/1689, endret ved forordning (EU) 2026/1744 art. 1 nr. 40.
Hva betyr dette i Norge?
KI-forordningen er ikke innlemmet i EØS-avtalen, og ingen av bestemmelsene gjelder i Norge ennå. Nkom skrev 10. august 2026: «KI-forordningen er foreløpig ikke innlemmet i EØS-avtalen eller gjennomført i norsk rett.» Personvernforordningen og forvaltningsloven gjelder som før.
Kilder
- Forordning (EU) 2024/1689 (KI-forordningen), Den europeiske unions tidende L, 12.7.2024: EUR-Lex, CELEX 32024R1689. Brukt: art. 6, 9 til 16, 26 og 113, vedlegg I og III.
- Forordning (EU) 2026/1744 (Digital Omnibus on AI), Den europeiske unions tidende L, 24.7.2026: EUR-Lex, CELEX 32026R1744. Brukt: art. 1 nr. 40 (nye datoer i art. 113) og art. 4 (ikrafttredelse).
- Nkom om nye krav til KI-merking i EU og hva de betyr for Norge, 10.8.2026: nkom.no.
Artikkel- og datohenvisningene er kontrollert mot teksten på EUR-Lex 11. oktober 2026. Oversettelsene til norsk er våre egne, fra den engelske teksten.
Kilder: EU AI Act (EUR-Lex 2024/1689) · HK-dir Rapport nr. 04/2026 (CC-BY 4.0) · Regjeringen.no · Nkom.no