Høyrisiko-KI-systemer er sentralt i den europeiske KI-forordningen ( forordning (EU) 2024/1689 ), ofte referert til som KI-loven, som innfører et risikobasert rammeverk for utvikling, levering og bruk av kunstig intelligens (KI)-systemer. Jo høyere risikoen for helse, sikkerhet og grunnleggende rettigheter er, desto tyngre er forpliktelsene.
For organisasjoner starter derfor ikke samsvar med utarbeidelse av teknisk dokumentasjon, men med korrekt klassifisering. Først skal du fastslå hvilke AI-systemer som er utviklet, kjøpt eller brukt i organisasjonen. Deretter vurderer du om et system er forbudt , høyrisiko, underlagt åpenhetsforpliktelser eller utenfor spesifikke forpliktelser.
Denne artikkelen beskriver når et AI-system kan kvalifisere som høyrisiko, hvilke forpliktelser som gjelder for leverandører og distributører, og hvilke skritt organisasjoner kan ta nå. Den angir også tidslinjen slik den er nå, etter utsettelsen av høyrisikoforpliktelsene under Digital Omnibus.
Når er et AI-system høyrisiko?
Vurderingen av høyrisiko-KI-systemer gjøres hovedsakelig i henhold til artikkel 6 og vedlegg I og III i KI-loven. Det er to ruter.
Den første ruten gjelder KI-systemer som er en del av produkter som dekkes av den europeiske produktlovgivningen som er oppført i vedlegg I og som krever samsvarsvurdering fra en tredjepart. Tenk på visse medisinske apparater, maskiner, heiser og leker. For disse systemene bygger KI-loven på den eksisterende samsvarsvurderingsprosedyren.
Den andre ruten gjelder KI-systemer som brukes i domenene oppført i vedlegg III: biometri, kritisk infrastruktur, utdanning og yrkesopplæring, sysselsetting og arbeidsstyrkeforvaltning, tilgang til viktige private og offentlige tjenester, rettshåndhevelse, migrasjon, asyl og grensekontroll, samt rettsadministrasjon og demokratiske prosesser. Ikke all bruk innenfor et slikt domene resulterer automatisk i klassifisering blant høyrisiko-KI-systemer: systemets spesifikke funksjon og vilkårene i artikkel 6 må også vurderes.
Unntaket i artikkel 6(3)
Et system som faller inn under et domene i vedlegg III telles ikke automatisk blant høyrisiko-KI-systemer: denne klassifiseringen er ekskludert der den ikke utgjør noen betydelig risiko for personers helse, sikkerhet eller grunnleggende rettigheter og ikke vesentlig påvirker resultatet av beslutningstaking. Dette kan være tilfelle der systemet bare utfører en snever prosedyremessig oppgave, bare forbedrer en aktivitet som allerede er utført av et menneske, bare flagger avvik fra tidligere menneskelig beslutningstaking uten å erstatte denne vurderingen, eller bare utfører en forberedende oppgave.
Henvisning til dette unntaket må begrunnes og dokumenteres nøye. Organisasjonen registrerer ikke bare konklusjonen, men også faktaene og vurderingen som konklusjonen er basert på. En leverandør som anser at et system i vedlegg III ikke hører hjemme blant høyrisiko-KI-systemer, må dokumentere denne vurderingen før systemet bringes i omsetning eller tas i bruk, og er i tillegg underlagt registreringsplikten i artikkel 49(2).
På ett punkt er forordningen absolutt. Artikkel 6(3) bestemmer at et KI-system nevnt i vedlegg III alltid regnes blant høyrisiko-KI-systemer der det utfører profilering av fysiske personer. Unntaket kan ikke påberopes i så fall.
Hvilken rolle har organisasjonen din?
KI-loven skiller mellom flere roller i kjeden. To av dem er viktige for de fleste organisasjoner. En part som utvikler et KI-system, eller markedsfører det under eget navn eller varemerke, kvalifiserer som en leverandør. En part som bruker et KI-system i sin egen virksomhet uten å ha utviklet det, kvalifiserer vanligvis som en distributør.
Denne rollefordelingen er ikke statisk. En organisasjon som vesentlig modifiserer et kjøpt system, leverer det videre under eget navn eller varemerke, eller endrer dets tiltenkte formål, kan fortsatt betraktes som en leverandør og dermed falle inn under de tyngre forpliktelsene. Fastslå for hvert system hvilken rolle du oppfyller, og registrer denne vurderingen.
De viktigste forpliktelsene
Leverandører av høyrisiko-KI-systemer er underlagt forpliktelser, inkludert de som er angitt i artikkel 8 til 17, 43 og 47 til 49:
- et risikostyringssystem som dekker hele livssyklusen
- datastyring, inkludert å oppdage og korrigere skjevheter i dataene som brukes, inkludert opplæring, validering og testing av data
- teknisk dokumentasjon i samsvar med vedlegg IV, og hendelseslogging
- tydelige bruksanvisninger for utplassering
- et design som muliggjør effektiv menneskelig tilsyn
- krav til nøyaktighet, robusthet og cybersikkerhet
- et kvalitetsstyringssystem, en samsvarsvurdering, en EU-samsvarserklæring, CE-merking og registrering i EU-databasen
For høyrisiko-KI-systemer som brukes til fjernbiometrisk identifikasjon som nevnt i vedlegg III punkt 1(a), stiller artikkel 14(5) et tilleggskrav til menneskelig tilsyn: ingen handling eller beslutning kan tas på grunnlag av identifikasjonen med mindre den er separat verifisert og bekreftet av minst to fysiske personer med nødvendig kompetanse, opplæring og myndighet. Dette er kjent som fireøyneprinsippet.
Distributører er underlagt de lettere, men ikke mindre viktige forpliktelsene i artikkel 26 og 27: bruk i samsvar med bruksanvisningen, kompetent menneskelig tilsyn, overvåking av systemets drift, rapportering av risikoer og alvorlige hendelser, og oppbevaring av loggene i minst seks måneder. Ansatte som skal jobbe med systemet, og personene det brukes på, må informeres på forhånd.
Enkelte distributører må også gjennomføre en konsekvensanalyse av grunnleggende rettigheter, den såkalte «konsekvensanalysen av grunnleggende rettigheter» i henhold til artikkel 27. Dette gjelder uansett for offentligrettslige organer, for private leverandører av offentlige tjenester og for distributører som bruker systemer for kredittvurdering eller for vurdering av forsikringsrisikoer i livs- og helseforsikring.
Tidslinje og nåværende status
KI-loven trådte i kraft 1. august 2024 og blir gjeldende i faser. I praksis er det viktig å skille mellom forpliktelser som allerede gjelder, forpliktelser med fremtidig anvendelsesdato og kunngjorte endringer hvis formelle ikrafttredelse ennå ikke er fullført.
Forbudte praksiser (artikkel 5): Gjelder fra 2. februar 2025
KI-kompetanse (artikkel 4): Gjelder fra 2. februar 2025
Generelle AI-modeller: Gjelder fra 2. august 2025
Åpenhetsforpliktelser (artikkel 50): gjeldende siden 2. august 2026; ikke utsatt
Høyrisiko via vedlegg III: gjeldende fra 2. desember 2027, etter utsettelsen
Høy risiko via vedlegg I: gjeldende fra 2. august 2028, etter samme utsettelse
Denne utsettelsen er fast rett. Europakommisjonen presenterte Digital Omnibus-pakken 19. november 2025 med et forslag om å utsette forpliktelsene for høyrisiko-KI-systemer. Endringsforordningen, forordning (EU) 2026/1744, ble publisert i EU-tidende 24. juli 2026 og trådte i kraft 27. juli 2026.
Bare høyrisikoregimet ble endret. Forpliktelsene i kapittel III for systemer klassifisert gjennom vedlegg III gjelder nå fra 2. desember 2027, og for systemer klassifisert gjennom vedlegg I fra 2. august 2028. Alt annet beholdt sin opprinnelige dato, så utsettelsen skapte ikke en generell pause i KI-loven.
Utsettelsen er ikke ubetinget slik en enkel datoendring ville vært. Anvendelsen av høyrisikoforpliktelsene er knyttet til tilgjengeligheten av harmoniserte standarder og støtteinstrumenter som er nødvendige for å overholde dem, og de nye datoene fungerer som den ytre grensen for denne ordningen snarere enn som et mål som fortsatt kan forskyves. Det er derfor uklokt å planlegge ut fra en antagelse om en ny forlengelse.
To punkter fortjener separat oppmerksomhet. For det første ble ikke åpenhetsforpliktelsene i artikkel 50 og forpliktelsen til KI-kompetanse i artikkel 4 utsatt: Artikkel 50 har gjeldt siden 2. august 2026 og artikkel 4 siden 2. februar 2025. For det andre legger pakken til et nytt forbud i artikkel 5, rettet mot KI-applikasjoner som genererer intime bilder uten samtykke og mot KI-generert materiale med seksuelle overgrep mot barn.
For organisasjoner betyr dette at desember 2027 er datoen for å planlegge høyrisikodokumentasjonen opp mot, mens forpliktelsene til åpenhet, leseferdighet og generelle formål er spørsmål om nåværende samsvar snarere enn forberedelse.
Tilsyn og straffer
I Nederland er ikke implementeringsloven for KI-loven trådt i kraft ennå. Et utkast ble lagt ut til offentlig høring 20. april 2026. Den gir den nederlandske databeskyttelsesmyndigheten (Autoriteit Persoonsgegevens) rollen som tilsynsførende for feltene der ingen sektortilsynsførende er utpekt, med en egen KI-enhet, og gir den nederlandske myndigheten for digital infrastruktur (RDI) en koordinerende rolle, mens sektortilsynsførende beholder sine egne domener. Inntil loven er vedtatt og trådt i kraft, er den nøyaktige fullmaktsfordelingen og det nasjonale straffesystemet ikke avgjort.
Artikkel 99 i KI-loven fastsetter flere maksimale straffekategorier. Nivået avhenger av overtredelsens art og, der det er relevant, av foretakets globale årlige omsetning. Det høyeste maksimumsgrensen gjelder for brudd på den forbudte praksisen i artikkel 5; et lavere maksimumsgrense gjelder for brudd på de andre forpliktelsene, inkludert de for leverandører og distributører av høyrisiko-KI-systemer; og det laveste gjelder for å gi uriktig, ufullstendig eller villedende informasjon til myndighetene. Et gunstigere system gjelder for små og mellomstore bedrifter (SMB-er), inkludert oppstartsbedrifter. Den faktiske straffen fastsettes med hensyn til gjeldende regler om straffer og omstendighetene i saken.
Praktisk veikart
- Lag en oversikt over alle AI-systemer organisasjonen din utvikler, kjøper eller bruker.
- Fastsett for hvert system hvilken rolle du fyller: leverandør eller distributør.
- Bestem risikokategorien for hvert system og dokumenter denne vurderingen, inkludert eventuell bruk av unntaket i artikkel 6(3).
- Etabler AI-styring og utnevne en ansvarlig person.
- Sørg for KI-kompetanse blant ansatte som jobber med disse systemene; den forpliktelsen gjelder allerede.
- Implementer åpenhetstiltakene i henhold til artikkel 50; de har vært gjeldende siden 2. august 2026.
- Start den tekniske dokumentasjonen og, der det er nødvendig, konsekvensutredningen for grunnleggende rettigheter i god tid.
- Gjennomgå leverandørkontrakter om rollefordeling, informasjonslevering og revisjonsrettigheter.
- Planlegg høyrisikodokumentasjonen innen 2. desember 2027 for systemer i henhold til vedlegg III og 2. august 2028 for systemer i henhold til vedlegg I.
Hva KI-loven krever av organisasjonen din
KI-loven påvirker fundamentalt hvordan organisasjoner utvikler, kjøper og bruker KI. Utsettelsen av høyrisikoforpliktelsene kjøper tid til den tyngste delen av regimet, men den lar alt annet være på plass: forbudene i artikkel 5, KI-kompetanseforpliktelsen, reglene for generelle KI-modeller og åpenhetsforpliktelsene i artikkel 50 gjelder alle i dag. Tiden som vinnes brukes best på klassifisering og dokumentasjon, fordi det er disse trinnene som ikke kan komprimeres senere. For en bredere oversikt over regelverket, se vår komplette veiledning til EUs KI-lov , som utfyller denne artikkelens fokus på høyrisiko-KI-systemer.
Law & More hjelper organisasjoner med å inventarisere og klassifisere sine AI-systemer, bestemme deres rolle som leverandør eller distributør, gjennomgå og utarbeide kontrakter med AI-leverandører, og sette opp AI-styring. Hvis du vil vite hvilke forpliktelser som gjelder for din organisasjon og hvilke trinn som bør prioriteres, er det bare å kontakte oss.
Ofte stilte spørsmål
Nedenfor svarer vi på spørsmålene vi oftest får om dette emnet.
Hva er KI-loven?
Den europeiske KI-forordningen (forordning (EU) 2024/1689). Den trådte i kraft 1. august 2024 og gjelder i faser, med forpliktelser som blir tyngre etter hvert som risikoen knyttet til et KI-system øker.
Når er et AI-system høyrisiko?
Gjennom to ruter: som en del av et produkt som omfattes av produktlovgivningen oppført i vedlegg I, eller gjennom bruk innenfor et av domenene oppført i vedlegg III. I sistnevnte tilfelle er ikke domenet alene avgjørende; den spesifikke funksjonen og vilkårene i artikkel 6 teller også.
Kan et system i vedlegg III likevel falle utenfor høyrisikokategorien?
Ja, der det ikke utgjør noen vesentlig risiko og ikke vesentlig påvirker beslutningstakingen, for eksempel der det utfører en snever prosedyremessig eller rent forberedende oppgave. Denne vurderingen må dokumenteres. Der systemet utfører profilering av fysiske personer, gjelder unntaket aldri.
Er jeg en leverandør eller en distributør?
Du er en leverandør hvis du utvikler systemet eller markedsfører det under ditt eget navn eller varemerke, og generelt en distributør hvis du bruker et kjøpt system. Hvis du vesentlig modifiserer et kjøpt system eller leverer det videre under ditt eget navn, kan du fortsatt bli en leverandør.
Hvilke forpliktelser gjelder for leverandørene?
Blant annet risikostyring, datastyring, teknisk dokumentasjon, logging, bruksanvisning, menneskelig tilsyn, krav til nøyaktighet og cybersikkerhet, et kvalitetsstyringssystem, en samsvarsvurdering, CE-merking og registrering i EU-databasen.
Hvilke forpliktelser gjelder for distributører?
Bruk i samsvar med instruksjonene, kompetent menneskelig tilsyn, overvåking, rapportering av risikoer og alvorlige hendelser, og oppbevaring av logger i minst seks måneder. Involverte ansatte og personer som systemet brukes på må informeres på forhånd.
Når må en konsekvensutredning for grunnleggende rettigheter gjennomføres?
Artikkel 27 krever dette av blant annet offentligrettslige organer, private leverandører av offentlige tjenester og distributører som bruker systemer for kredittvurdering eller for å vurdere forsikringsrisikoer i livs- og helseforsikring.
Har høyrisikoforpliktelsene blitt utsatt?
Ja. Forordning (EU) 2026/1744, publisert i EU-tidende 24. juli 2026 og i kraft siden 27. juli 2026, flyttet anvendelsen til 2. desember 2027 for vedlegg III og 2. august 2028 for vedlegg I. Bare høyrisikoordningen ble utsatt.
Hva gjelder allerede i dag?
De forbudte praksisene i artikkel 5 og forpliktelsen til KI-kompetanse siden 2. februar 2025, og reglene for generelle KI-modeller siden 2. august 2025. Gjennomsiktighetsforpliktelsene i artikkel 50 har gjeldt siden 2. august 2026 og ble ikke utsatt.
Hvem fører tilsyn med KI-loven i Nederland?
Den nederlandske implementeringsloven er ennå ikke trådt i kraft. Et utkast ble sendt ut på høring 20. april 2026, som gir Autoriteit Persoonsgegevens den gjenværende tilsynsrollen og RDI en koordinerende rolle, sammen med sektortilsynsmyndighetene. Den endelige fullmaktsfordelingen følger av denne loven.
Hva bør organisasjonen min gjøre nå?
Start med en oversikt over alle AI-systemer du utvikler, kjøper eller bruker. Registrer for hvert system hvilken rolle du har, hvilken risikokategori som gjelder og hvilke forpliktelser som følger. Sett også opp AI-styring, sørg for AI-kompetanse og gjennomgå leverandørkontrakter om tildeling av roller, informasjonslevering og revisjonsrettigheter.

