Regulering24. september 2026

EU skjerper grep om AI og data: Gjelder også norske bedrifter

Av AIWatch

"Futuristic digital law interface displaying justice scale, highlighting digital law, AI compliance, digital law systems, and digital law regulations for secure governance. Spline
Kategoribilde Foto: BiancoBlue, Depositphotos

Nye EU-regler for AI, data og cybersikkerhet får fullt gjennomslag, med potensielt store konsekvenser for norske selskaper som opererer i eller med EU. Konsekvensene gjelder også for AI-utviklere og -brukere utenfor unionen.

Den europeiske unionens omfattende regelverk for kunstig intelligens (EU AI Act) er i ferd med å tre i kraft, med spesifikke forbud mot uakseptable AI-systemer og krav til AI-kompetanse som allerede har blitt gjeldende i februar 2025. Reglene for , som er store modeller som kan tilpasses mange oppgaver, ble aktive i august 2025. Flere plikter, blant annet for frittstående høyrisiko- og begrenset risiko-AI-systemer, vil gjelde fra 2027–2028. AI Act har ekstraterritoriell rekkevidde, noe som betyr at den ikke bare gjelder for utviklere og brukere av AI-systemer i EU, men også for de i tredjeland hvis AI-systemers output blir brukt innenfor EU. Dette innebærer at norske bedrifter må vurdere hvilken risikokategori deres AI-verktøy faller inn under, og forberede seg på krav til åpenhet, menneskelig tilsyn og risikostyring. Blant annet kan en norsk HR-avdeling som bruker en AI-basert screening-tjeneste fra en ikke-EU-leverandør, bli berørt hvis tjenesten behandler data fra EU-borgere. I tillegg til AI Act strammer EU grepet om datasikkerhet med NIS2-direktivet og Cyber Resilience Act (CRA). CRA trådte i kraft i desember 2024 og pålegger bindende cybersikkerhetskrav for maskinvare og programvareprodukter som selges i EU-markedet. Rapporteringsplikter trer i kraft i september 2026, med full overholdelse innen desember 2027. NIS2 utvider kravene til risikostyring og hendelsesrapportering til «essensielle» og «viktige» enheter, og gjør direktører personlig ansvarlige. Ved brudd på CRA kan bøtene nå opptil 15 millioner euro eller 2,5 prosent av global årsomsetning, noe som er mer enn dobbelt så høyt som de maksimale bøtene under GDPR. Disse reglene har også en ekstraterritoriell virkning og krever at selskaper, uansett hvor de er basert, må rette seg etter dem hvis de har digitale produkter på EU-markedet eller leverer tjenester til EU-kunder.

Kilder til denne saken: legal500.com ↗

AI: Research, språk og faktasjekk.

Relatert

Annonse

Reklame for nyhetsbrev og podkast fra AIWatch.no