Ressurs / KI-forordningen

KI-forordningen, forklart for norske SMB-er.

EUs forordning om kunstig intelligens gjelder allerede i EU, og Norge innfører den med en egen KI-lov. For små og mellomstore bedrifter som bruker KI-verktøy eller får bygget KI-løsninger, handler den om tre ting: noe er forbudt, noe krever systematisk arbeid, og alle må forstå hva verktøyene gjør. Dette er en praktisk oversikt, ikke juridisk rådgivning.

Sist oppdatert: 26. september 2026. Sist faktasjekket 26. september 2026.

  1. 01

    Hva KI-forordningen er

    KI-forordningen er EUs forordning 2024/1689 om harmoniserte regler for kunstig intelligens. Den trådte i kraft i EU 1. august 2024. Formålet er å beskytte helse, sikkerhet og grunnleggende rettigheter, og å skape et felles marked for trygge KI-systemer. Regelverket er risikobasert: det forbyr et lite antall bruksområder, stiller strenge krav til høyrisiko-systemer, krever åpenhet der mennesker bør vite at KI er involvert, og lar lavrisiko-bruk i hovedsak være uregulert. Forordningen er EØS-relevant og skal gjennomføres i Norge med en egen KI-lov.

  2. 02

    Fire risikonivåer, fra forbud til fri bruk

    Forbudte KI-praksiser står i artikkel 5 og omfatter blant annet manipulerende systemer, utnyttelse av sårbare grupper, sosial poenggivning og biometrisk fjernidentifisering i sanntid. I desember 2026 kommer et niende forbud mot samtykkeløse intime bilder og overgrepsmateriale mot barn. Høyrisiko-systemer er enten sikkerhetskomponenter i regulerte produkter (vedlegg I) eller bruksområder i vedlegg III, som rekruttering, kreditt og forsikring. Chatbots og KI-generert innhold har åpenhetsplikt, mens stavekontroll og spamfiltre regnes som minimal risiko. Artikkelnumrene viser til den opprinnelige nummereringen; kontroller dem mot konsolidert lovtekst, siden Omnibus-endringene kan ha flyttet nummer.

  3. 03

    Leverandør eller deployer avgjør pliktene

    Den som utvikler eller setter et KI-system på markedet, kalles leverandør (provider) og bærer det tyngste ansvaret: risikostyring, dokumentasjon, logging, menneskelig tilsyn, samsvarsvurdering og CE-merking. Den som tar systemet i bruk i egen virksomhet, kalles deployer og plikter blant annet å følge bruksanvisningen, føre tilsyn, overvåke driften, melde alvorlige hendelser og informere berørte. Vesentlige endringer, nytt bruksformål eller eget varemerke på systemet kan gjøre deployeren til leverandør. Lett konfigurasjon flytter normalt ikke rollen, men hvor grensen går i praksis, er ikke endelig avklart.

  4. 04

    Pliktene som typisk treffer en SMB

    En SMB som bruker KI-verktøy uten å selge KI-systemer, møter likevel plikter. Forbudene gjelder alle, også rene brukere. Artikkel 4 krever tilstrekkelig KI-kompetanse hos ansatte som drifter og bruker systemene, uten krav om formell sertifisering. Chatbots og KI-generert innhold skal merkes, og deployeren har selvstendig ansvar for at informasjonen når frem. Brukes KI til rekruttering, medarbeidervurdering, kreditt eller forsikring, utløses høyrisikopliktene: tilsyn, overvåking, logging og konsekvensvurdering for grunnrettigheter.

  5. 05

    Tidslinjen gjelder EU; Norge avhenger av egen lov

    Forbud og KI-kompetanse har vært gjeldende i EU siden 2. februar 2025. Regler for KI-modeller med generell anvendelse, styring og sanksjoner fulgte 2. august 2025. Generell anvendelse inntrer 2. august 2026, mens Omnibus-endringen skyver høyrisiko-fristene til 2. desember 2027 for vedlegg III og 2. august 2028 for vedlegg I-produkter. For SMB-planlegging betyr dette at forbud, kompetanse og åpenhet gjelder nå, mens de tyngste høyrisiko-fristene ligger frem i tid. I Norge avhenger de reelle fristene av EØS-innlemmelse og norsk ikrafttredelse.

  6. 06

    Norsk gjennomføring er under arbeid

    Digitaliserings- og forvaltningsdepartementet sendte forslag til ny KI-lov på høring 30. juni 2025, med frist 30. september 2025. Høringsnotatet foreslår Nkom som koordinerende markedstilsyn, Finanstilsynet på finansområdet og Datatilsynet i klagerollen, med KI Norge i Digdir og regulatoriske sandkasser som støtte. Regjeringens plan har vært ikrafttredelse i løpet av 2026, men per 26. september 2026 har vi ikke funnet offentlig bekreftelse på proposisjon, vedtak, EØS-komitebeslutning eller endelig dato. Verifiser status mot regjeringen.no og Lovdata før den legges til grunn. Ikke vent med forberedelsene: kartlegging, opplæring og leverandørdokumentasjon er nyttig uansett endelig tidslinje.

Oversikt

Sjekkliste for SMB-en

Ti praktiske steg før KI tas i bruk eller bygges videre. Punktene er generelle råd, ikke juridisk rådgivning.

Kartlegg KI-bruken

List alle verktøy der KI inngår, inkludert skjult KI i HR-verktøy, markedsføring og kundeservice. Noter formål, leverandør, datakilder og hvem som berøres.

Test mot forbudslisten

Gå gjennom artikkel 5 og avvikle enhver bruk som ligner på forbudte praksiser. Dokumenter vurderingen.

Avklar roller

Er dere leverandør eller deployer for hvert system? Har dere gjort endringer som kan flytte rollen? Få svaret skriftlig ved tvil.

Sjekk høyrisiko

Står noen bruksområder i vedlegg III? Start arbeidet med tilsyn, logging, overvåking og konsekvensvurdering i god tid før fristene.

Sørg for KI-kompetanse

Gi ansatte opplæring tilpasset verktøyene: muligheter, begrensninger, kontrollrutiner og eskalering. Gjenta ved nye verktøy og store oppdateringer.

Oppfyll åpenhetspliktene

Merk chatbots, KI-generert innhold og automatiserte vurderinger. Avtal med leverandører hvem som gjør hva.

Krev leverandørdokumentasjon

Bruksanvisning, begrensninger, testresultater og kontaktpunkt for hendelser bør foreligge skriftlig før innkjøp.

Etabler hendelsesrutine

Definer hva som er en alvorlig KI-hendelse hos dere, hvem som varsles, og hvordan det logges og meldes videre.

Følg norsk status

Sjekk jevnlig regjeringen.no, Datatilsynet og Lovdata for proposisjon, vedtak og ikrafttredelse.

Vurder sandkasse

Ved nytenkende KI-bruk med regulatorisk usikkerhet kan Datatilsynets sandkasse eller KI Norge være aktuelle sparringspartnere.

FAQ

KI-forordningen FAQ

Gjelder KI-forordningen oss hvis vi bare bruker ChatGPT og Copilot?
Ja, delvis. Forbudene og kompetansekravet gjelder alle virksomheter, og åpenhetspliktene gjelder når KI-generert innhold deles videre. Rene kontorverktøy utløser sjelden høyrisiko-plikter.
Hva er forskjellen på leverandør og deployer i praksis?
Leverandøren lager eller selger KI-systemet og bærer utviklings- og dokumentasjonspliktene. Deployeren bruker systemet i egen drift og plikter å følge bruksanvisningen, føre tilsyn, overvåke og informere berørte. Vesentlige endringer eller nytt formål kan gjøre deployeren til leverandør.
Må ansatte sertifiseres i KI?
Nei, forordningen krever ikke formell sertifisering. Den krever tilstrekkelig kompetanse tilpasset bruken: at de som drifter og bruker systemene, forstår hva de gjør, hvor de svikter, og hvordan resultater kontrolleres.
Vi bruker KI til å rangere jobbsøkere. Hva gjelder?
Rekruttering står i vedlegg III og er høyrisiko. Det utløser krav til menneskelig tilsyn, overvåking, logging, informasjon til berørte og konsekvensvurdering for grunnrettigheter. Søk juridisk bistand før videre bruk.
Når gjelder reglene i Norge?
Det avhenger av norsk KI-lov og EØS-innlemmelse. Regjeringens plan har vært ikrafttredelse i løpet av 2026, men per 26. september 2026 er endelig vedtak og dato ikke offentlig bekreftet etter det vi har funnet. Virksomheter som selger til EU, er allerede omfattet av EU-reglene der.
Hva skjer ved brudd?
Forordningen har bøtesatser som for de alvorligste bruddene kan nå 35 millioner euro eller 7 prosent av global omsetning. Håndhevelse i Norge vil følge den norske KI-loven når den er vedtatt. Omdømme- og kontraktsrisiko inntreffer ofte før bøter.
Hvor finner vi offisiell veiledning?
EU-kommisjonens AI Act-sider, EUR-Lex for lovtekst, Datatilsynet for personvernveiledning og sandkasse, Digdir og KI Norge for kompetanse, og regjeringen.no for status i norsk gjennomføring. Se kildene på denne siden.
Bør vi vente med KI-prosjekter til alt er avklart?
Nei. Forbudene er klare, kompetansekravet gjelder, og åpenhet er god praksis uansett. Start med kartlegging, opplæring og leverandørkrav, og bygg høyrisiko-bruk først når pliktbildet er avklart juridisk.
Kilder

Kilder

Artikkelen bygger på primærkilder, sist sjekket 26. september 2026. Kontroller dem igjen før viktige beslutninger.

Tillit

Praktisk oversikt fra Aprex

Aprex bygger KI-løsninger for norske virksomheter med åpne øyne: vit hva dere bruker, sørg for at folk forstår det, vær åpne om det, og hold høyrisiko-bruk unna uten skikkelig fundament. Denne artikkelen er en praktisk oversikt basert på primærkilder, ikke juridisk rådgivning. Ved tvil om plikter eller høyrisiko-bruk, kontakt advokat.

Vil dere kartlegge KI-bruken?

Send hvilke KI-verktøy dere bruker, hva de brukes til, og hvem som berøres. Aprex hjelper med kartlegging og trygg videre bruk.

Kontakt Aprex om KI-kartlegging →