Regulering9. september 2026

Mange norske virksomheter må navigere flere EU-forordninger samtidig

Av AIWatch

Artificial Intelligence Act Regulation concepts. 3d rendering
Kategoribilde Foto: Meshcube, Depositphotos

Nye EU-regler for digital sikkerhet og AI trer i kraft gradvis de neste årene. Mange organisasjoner vil måtte forholde seg til flere regelverk parallelt, med overlappende krav.

Nye EU-forordninger som AI Act, , og regulerer ulike deler av digital virksomhet, fra cybersikkerhet til AI-systemer. Mens AI Act (fra august 2024) fokuserer på AI basert på risiko, stiller NIS2 (fra oktober 2024) krav til cybersikkerhetsrisikostyring for «essensielle og viktige» enheter, og DORA (fra januar 2025) spesifikke krav til finansiell sektor. Samtidig regulerer CRA (fra desember 2024) cybersikkerhet i produkter med digitale elementer. En bank som utvikler og bruker AI-systemer kan dermed falle under både DORA og AI Act, spesielt for høyrisiko-AI. Et sykehus kan være underlagt NIS2 som «essensiell enhet», bruke AI-medisinsk utstyr som faller inn under AI Act, og samtidig må forholde seg til CRA for andre produkter. Fordi mange organisasjoner vil være omfattet av flere regelverk, er en samordnet tilnærming til etterlevelse – fremfor separate prosjekter – nødvendig for å unngå dobbeltarbeid og motstridende prosesser. Regelverkene har også lignende, men ikke identiske, frister for rapportering av hendelser. Eksempelvis krever NIS2 en første varsling innen 24 timer, en mer utfyllende innen 72 timer, og en endelig rapport innen én måned. Tilsvarende stramme frister for rapportering av sårbarheter og hendelser gjelder for CRA og DORA. Å ha ett system for deteksjon og respons som kan mate alle disse prosessene, er mer praktisk enn å ha separate løsninger, for å håndtere kravene som gradvis trer i kraft frem mot 2028.

Kilder til denne saken: teldat.com ↗

AI: Research, språk og faktasjekk.

Relatert

Annonse

Reklame for nyhetsbrev og podkast fra AIWatch.no