Høyrisiko-KI-systemer: hva KI-loven krever av organisasjonen din

Fagfolk gjennomgår et samsvarsdashbord for høyrisiko-AI-systemer i et møte

Høyrisiko-KI-systemer er sentralt i den europeiske KI-forordningen ( forordning (EU) 2024/1689 ), ofte referert til som KI-loven, som innfører et risikobasert rammeverk for utvikling, levering og bruk av kunstig intelligens (KI)-systemer. Jo høyere risikoen for helse, sikkerhet og grunnleggende rettigheter er, desto tyngre er forpliktelsene.

For organisasjoner starter derfor ikke samsvar med utarbeidelse av teknisk dokumentasjon, men med korrekt klassifisering. Først skal du fastslå hvilke AI-systemer som er utviklet, kjøpt eller brukt i organisasjonen. Deretter vurderer du om et system er forbudt , høyrisiko, underlagt åpenhetsforpliktelser eller utenfor spesifikke forpliktelser.

Denne artikkelen beskriver når et AI-system kan kvalifisere som høyrisiko, hvilke forpliktelser som gjelder for leverandører og distributører, og hvilke skritt organisasjoner kan ta nå. Den dekker også den nåværende tidslinjen, inkludert endringene under Digital Omnibus-prosessen. Referansedatoen for denne artikkelen er 25. juli 2026.

Når er et AI-system høyrisiko?

Vurderingen av høyrisiko-KI-systemer gjøres hovedsakelig i henhold til artikkel 6 og vedlegg I og III i KI-loven. Det er to ruter.

Den første ruten gjelder KI-systemer som er en del av produkter som dekkes av den europeiske produktlovgivningen som er oppført i vedlegg I og som krever samsvarsvurdering fra en tredjepart. Tenk på visse medisinske apparater, maskiner, heiser og leker. For disse systemene bygger KI-loven på den eksisterende samsvarsvurderingsprosedyren.

Den andre ruten gjelder KI-systemer som brukes i domenene oppført i vedlegg III: biometri, kritisk infrastruktur, utdanning og yrkesopplæring, sysselsetting og arbeidsstyrkeforvaltning, tilgang til viktige private og offentlige tjenester, rettshåndhevelse, migrasjon, asyl og grensekontroll, samt rettsadministrasjon og demokratiske prosesser. Ikke all bruk innenfor et slikt domene resulterer automatisk i klassifisering blant høyrisiko-KI-systemer: systemets spesifikke funksjon og vilkårene i artikkel 6 må også vurderes.

Unntaket i artikkel 6(3)

Et system som faller inn under et domene i vedlegg III telles ikke automatisk blant høyrisiko-KI-systemer: denne klassifiseringen er ekskludert der den ikke utgjør noen betydelig risiko for personers helse, sikkerhet eller grunnleggende rettigheter og ikke vesentlig påvirker resultatet av beslutningstaking. Dette kan være tilfelle der systemet bare utfører en snever prosedyremessig oppgave, bare forbedrer en aktivitet som allerede er utført av et menneske, bare flagger avvik fra tidligere menneskelig beslutningstaking uten å erstatte denne vurderingen, eller bare utfører en forberedende oppgave.

Henvisning til dette unntaket må begrunnes og dokumenteres nøye. Organisasjonen registrerer ikke bare konklusjonen, men også faktaene og vurderingen som konklusjonen er basert på. En leverandør som anser at et system i vedlegg III ikke hører hjemme blant høyrisiko-KI-systemer, må dokumentere denne vurderingen før systemet bringes i omsetning eller tas i bruk, og er i tillegg underlagt registreringsplikten i artikkel 49(2).

På ett punkt er forordningen absolutt. Artikkel 6(3) bestemmer at et KI-system nevnt i vedlegg III alltid regnes blant høyrisiko-KI-systemer der det utfører profilering av fysiske personer. Unntaket kan ikke påberopes i så fall.

Hvilken rolle har organisasjonen din?

KI-loven skiller mellom flere roller i kjeden. To av dem er viktige for de fleste organisasjoner. En part som utvikler et KI-system, eller markedsfører det under eget navn eller varemerke, kvalifiserer som en leverandør. En part som bruker et KI-system i sin egen virksomhet uten å ha utviklet det, kvalifiserer vanligvis som en distributør.

Denne rollefordelingen er ikke statisk. En organisasjon som vesentlig modifiserer et kjøpt system, leverer det videre under eget navn eller varemerke, eller endrer dets tiltenkte formål, kan fortsatt betraktes som en leverandør og dermed falle inn under de tyngre forpliktelsene. Fastslå for hvert system hvilken rolle du oppfyller, og registrer denne vurderingen.

De viktigste forpliktelsene

Leverandører av høyrisiko-KI-systemer er underlagt forpliktelser, inkludert de som er angitt i artikkel 8 til 17, 43 og 47 til 49:

  • et risikostyringssystem som dekker hele livssyklusen
  • datastyring, inkludert å oppdage og korrigere skjevheter i dataene som brukes, inkludert opplæring, validering og testing av data
  • teknisk dokumentasjon i samsvar med vedlegg IV, og hendelseslogging
  • tydelige bruksanvisninger for utplassering
  • et design som muliggjør effektiv menneskelig tilsyn
  • krav til nøyaktighet, robusthet og cybersikkerhet
  • et kvalitetsstyringssystem, en samsvarsvurdering, en EU-samsvarserklæring, CE-merking og registrering i EU-databasen

For høyrisiko-KI-systemer som brukes til fjernbiometrisk identifikasjon som nevnt i vedlegg III punkt 1(a), stiller artikkel 14(5) et tilleggskrav til menneskelig tilsyn: ingen handling eller beslutning kan tas på grunnlag av identifikasjonen med mindre den er separat verifisert og bekreftet av minst to fysiske personer med nødvendig kompetanse, opplæring og myndighet. Dette er kjent som fireøyneprinsippet.

Distributører er underlagt de lettere, men ikke mindre viktige forpliktelsene i artikkel 26 og 27: bruk i samsvar med bruksanvisningen, kompetent menneskelig tilsyn, overvåking av systemets drift, rapportering av risikoer og alvorlige hendelser, og oppbevaring av loggene i minst seks måneder. Ansatte som skal jobbe med systemet, og personene det brukes på, må informeres på forhånd.

Enkelte distributører må også gjennomføre en konsekvensanalyse av grunnleggende rettigheter, den såkalte «konsekvensanalysen av grunnleggende rettigheter» i henhold til artikkel 27. Dette gjelder uansett for offentligrettslige organer, for private leverandører av offentlige tjenester og for distributører som bruker systemer for kredittvurdering eller for vurdering av forsikringsrisikoer i livs- og helseforsikring.

Tidslinje og nåværende status

KI-loven trådte i kraft 1. august 2024 og blir gjeldende i faser. I praksis er det viktig å skille mellom forpliktelser som allerede gjelder, forpliktelser med fremtidig anvendelsesdato og kunngjorte endringer hvis formelle ikrafttredelse ennå ikke er fullført.

Forbudte praksiser (artikkel 5): Gjelder fra 2. februar 2025

KI-kompetanse (artikkel 4): Gjelder fra 2. februar 2025

Generelle AI-modeller: Gjelder fra 2. august 2025

Åpenhetsforpliktelser (artikkel 50): Gjelder fra 2. august 2026; ikke utsatt

Høy risiko via vedlegg III: Formelt fortsatt 2. august 2026; når Omnibus-avtalen trer i kraft, senest 2. desember 2027

Høy risiko via vedlegg I: Formelt fortsatt 2. august 2027; når Omnibus-avtalen trer i kraft, senest 2. august 2028

Den 19. november 2025 publiserte Europakommisjonen den digitale omnibuspakken, der den foreslår å utsette anvendelsen av forpliktelsene for høyrisiko-KI-systemer. En foreløpig politisk enighet ble inngått 7. mai 2026. Europaparlamentet ga sin støtte 16. juni 2026, og Rådet ga sin endelige godkjenning 29. juni 2026.

Per referansedatoen for denne artikkelen er imidlertid ikke publiseringen i Den europeiske unions tidende fullført ennå. Endringen trer i kraft den tredje dagen etter publiseringen. Inntil da er den opprinnelige tidslinjen for AI-loven fortsatt gjeldende lov, med 2. august 2026 som anvendelsesdato for høyrisikoforpliktelsene i henhold til vedlegg III. Publisering før denne datoen er allment forventet, men er ennå ikke bekreftet.

Utsettelsen er dessuten betinget. Anvendelsen av forpliktelsene for høyrisiko-KI-systemer er knyttet til en kommisjonsbeslutning som fastslår at de nødvendige harmoniserte standardene og støtteinstrumentene er tilgjengelige, etterfulgt av en overgangsperiode. Datoene 2. desember 2027 og 2. august 2028 fungerer som sikkerhetsdatoer snarere enn en enkel utsettelse.

To punkter fortjener separat oppmerksomhet. For det første er ikke transparensforpliktelsene i artikkel 50 og forpliktelsen til KI-kompetanse i artikkel 4 utsatt: de forblir på sin opprinnelige tidslinje. For det andre legger pakken til et nytt forbud i artikkel 5, rettet mot KI-applikasjoner som genererer intime bilder uten samtykke og mot KI-generert materiale med seksuelle overgrep mot barn.

For organisasjoner betyr dette at det er fornuftig å planlegge frem mot desember 2027, men at journalføringen foreløpig bør ordnes som om august 2026 fortsatt er bindende, inntil Offentlig tidende sier noe annet.

Tilsyn og straffer

I Nederland mangler det fortsatt implementeringslovgivning for KI-loven per referansedatoen for denne artikkelen. Den nederlandske myndigheten for digital infrastruktur og den nederlandske databeskyttelsesmyndigheten forventes å spille en sentral, koordinerende rolle, med sektortilsynsmyndigheter som fortsatt er ansvarlige innenfor sine egne domener. Den nøyaktige fullmaktsfordelingen og dens lovbestemte grunnlag må imidlertid bestemmes på grunnlag av den endelige nederlandske implementeringslovgivningen.

Artikkel 99 i KI-loven fastsetter flere maksimale straffekategorier. Nivået avhenger av overtredelsens art og, der det er relevant, av foretakets globale årlige omsetning. Det høyeste maksimumsgrensen gjelder for brudd på den forbudte praksisen i artikkel 5; et lavere maksimumsgrense gjelder for brudd på de andre forpliktelsene, inkludert de for leverandører og distributører av høyrisiko-KI-systemer; og det laveste gjelder for å gi uriktig, ufullstendig eller villedende informasjon til myndighetene. Et gunstigere system gjelder for små og mellomstore bedrifter (SMB-er), inkludert oppstartsbedrifter. Den faktiske straffen fastsettes med hensyn til gjeldende regler om straffer og omstendighetene i saken.

Praktisk veikart

  • Lag en oversikt over alle AI-systemer organisasjonen din utvikler, kjøper eller bruker.
  • Fastsett for hvert system hvilken rolle du fyller: leverandør eller distributør.
  • Bestem risikokategorien for hvert system og dokumenter denne vurderingen, inkludert eventuell bruk av unntaket i artikkel 6(3).
  • Etabler AI-styring og utnevne en ansvarlig person.
  • Sørg for KI-kompetanse blant ansatte som jobber med disse systemene; den forpliktelsen gjelder allerede.
  • Forbered åpenhetstiltakene i henhold til artikkel 50 med sikte på 2. august 2026.
  • Start den tekniske dokumentasjonen og, der det er nødvendig, konsekvensutredningen for grunnleggende rettigheter i god tid.
  • Gjennomgå leverandørkontrakter om rollefordeling, informasjonslevering og revisjonsrettigheter.
  • Overvåk publiseringen av omnibuspakken i EU-tidende og juster planleggingen deretter.

Konklusjon

KI-loven påvirker fundamentalt hvordan organisasjoner utvikler, kjøper og bruker KI. Den annonserte utsettelsen av høyrisikoforpliktelsene gir ekstra tid, men er ennå ikke gjeldende lov, og forpliktelsene som allerede gjelder eller trer i kraft 2. august 2026 påvirkes ikke av den. En forsvarlig tilnærming er derfor å planlegge mot de nye datoene samtidig som man er forberedt på de gamle. For en bredere oversikt over forskriften, se vår komplette veiledning til EUs KI-lov , som utfyller denne artikkelens fokus på høyrisiko-KI-systemer.

Law & More hjelper organisasjoner med å inventarisere og klassifisere sine AI-systemer, bestemme deres rolle som leverandør eller distributør, gjennomgå og utarbeide kontrakter med AI-leverandører og sette opp AI-styring. Vil du vite hvilke forpliktelser som gjelder for din organisasjon og hvilke trinn som bør prioriteres? Ta gjerne kontakt med oss ​​for en uforpliktende samtale.

Ofte stilte spørsmål

Nedenfor svarer vi på spørsmålene vi oftest får om dette emnet.

Hva er KI-loven?

Den europeiske KI-forordningen (forordning (EU) 2024/1689). Den trådte i kraft 1. august 2024 og gjelder i faser, med forpliktelser som blir tyngre etter hvert som risikoen knyttet til et KI-system øker.

Når er et AI-system høyrisiko?

Gjennom to ruter: som en del av et produkt som omfattes av produktlovgivningen oppført i vedlegg I, eller gjennom bruk innenfor et av domenene oppført i vedlegg III. I sistnevnte tilfelle er ikke domenet alene avgjørende; den spesifikke funksjonen og vilkårene i artikkel 6 teller også.

Kan et system i vedlegg III likevel falle utenfor høyrisikokategorien?

Ja, der det ikke utgjør noen vesentlig risiko og ikke vesentlig påvirker beslutningstakingen, for eksempel der det utfører en snever prosedyremessig eller rent forberedende oppgave. Denne vurderingen må dokumenteres. Der systemet utfører profilering av fysiske personer, gjelder unntaket aldri.

Er jeg en leverandør eller en distributør?

Du er en leverandør hvis du utvikler systemet eller markedsfører det under ditt eget navn eller varemerke, og generelt en distributør hvis du bruker et kjøpt system. Hvis du vesentlig modifiserer et kjøpt system eller leverer det videre under ditt eget navn, kan du fortsatt bli en leverandør.

Hvilke forpliktelser gjelder for leverandørene?

Blant annet risikostyring, datastyring, teknisk dokumentasjon, logging, bruksanvisning, menneskelig tilsyn, krav til nøyaktighet og cybersikkerhet, et kvalitetsstyringssystem, en samsvarsvurdering, CE-merking og registrering i EU-databasen.

Hvilke forpliktelser gjelder for distributører?

Bruk i samsvar med instruksjonene, kompetent menneskelig tilsyn, overvåking, rapportering av risikoer og alvorlige hendelser, og oppbevaring av logger i minst seks måneder. Involverte ansatte og personer som systemet brukes på må informeres på forhånd.

Når må en konsekvensutredning for grunnleggende rettigheter gjennomføres?

Artikkel 27 krever dette av blant annet offentligrettslige organer, private leverandører av offentlige tjenester og distributører som bruker systemer for kredittvurdering eller for å vurdere forsikringsrisikoer i livs- og helseforsikring.

Har høyrisikoforpliktelsene blitt utsatt?

En vedtatt endring utsetter anvendelsen til senest 2. desember 2027 for vedlegg III og 2. august 2028 for vedlegg I. Per referansedatoen for denne artikkelen er denne endringen ennå ikke publisert i Den offisielle tidende, så den opprinnelige datoen 2. august 2026 gjelder formelt fortsatt.

Hva gjelder allerede i dag?

De forbudte praksisene i artikkel 5 og forpliktelsen til KI-kompetanse siden 2. februar 2025, og reglene for generelle KI-modeller siden 2. august 2025. Gjennomsiktighetsforpliktelsene i artikkel 50 trer i kraft 2. august 2026 og har ikke blitt utsatt.

Hvem fører tilsyn med KI-loven i Nederland?

Implementeringslovgivningen mangler fortsatt. Den nederlandske myndigheten for digital infrastruktur og den nederlandske databeskyttelsesmyndigheten forventes å spille en sentral, koordinerende rolle, sammen med sektortilsynsmyndigheter. Den endelige fullmaktsfordelingen vil følge av den nederlandske implementeringslovgivningen.

Hva bør organisasjonen min gjøre nå?

Start med en oversikt over alle AI-systemer du utvikler, kjøper eller bruker. Registrer for hvert system hvilken rolle du har, hvilken risikokategori som gjelder og hvilke forpliktelser som følger. Sett også opp AI-styring, sørg for AI-kompetanse og gjennomgå leverandørkontrakter om tildeling av roller, informasjonslevering og revisjonsrettigheter.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

Cyberangrep som ransomware, phishing, DDoS-angrep og datainnbrudd påvirker sjelden bare organisasjonen.
Nettsikkerhet er ikke lenger utelukkende et teknisk spørsmål. Det er også et juridisk og styringsmessig spørsmål.
En IT-advokat hjelper bedrifter med IT-kontrakter, samsvar med GDPR, AI-loven, cybersikkerhet og

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.