Regulering10. september 2026

Ny EU-regel krever rask AI-varsling ved skade – uavhengig av sikkerhetsbrudd

Av AIWatch

Artificial Intelligence Act Regulation concepts. 3d rendering
Kategoribilde Foto: Meshcube, Depositphotos

En lite omtalt del av EUs AI-lov trådte i kraft 2. august og pålegger bedrifter å varsle myndigheter innen 15 dager om en AI-modell forårsaker skade, selv om det ikke er et sikkerhetsbrudd. Dette endrer måten norske virksomheter må tenke hendelseshåndtering på.

Artikkel 73 i EUs AI-lov pålegger leverandører av høyrisiko AI-systemer å rapportere alvorlige hendelser til nasjonale markedstilsynsmyndigheter. Rapporteringsfristen er 15 dager som standard, men reduseres til 10 dager ved dødsfall og kun 2 dager for hendelser som medfører utbredt skade eller alvorlige forstyrrelser på kritisk infrastruktur. Regelen gjelder fra 2. august, uavhengig av at resten av de strengeste kravene for høyrisiko AI utsettes til desember 2027. I motsetning til vanlige varslingsfrister, som GDPRs 72 timer ved databrudd, starter denne klokken ikke nødvendigvis ved en teknisk feil eller et sikkerhetsbrudd. Den aktiveres når man blir klar over en skade som AI-systemet indirekte har forårsaket, for eksempel en feilaktig låneavslag eller systematisk diskriminering i en rekrutteringsprosess, selv om AI-modellen i seg selv fungerer som den skal og ikke er blitt hacket. For norske virksomheter betyr dette at et selskap må definere hvem som har ansvaret for å identifisere en slik kobling mellom AI-system og skade, og hvem som fatter beslutning om å varsle. Dagens hendelseshåndteringsrutiner er ofte innrettet mot å oppdage uautorisert tilgang, ikke å spore årsakskjeder fra en modellutgang til en nedstrøms skade som oppstår uker senere. En utfordring er å integrere tilbakemeldinger fra kunder eller interne revisjoner – som ikke utløser tekniske alarmer – i en prosess som raskt kan identifisere AI-relaterte hendelser. Den nye forpliktelsen krever også at virksomheter dokumenterer beslutninger om hvorvidt en situasjon er rapporteringspliktig, spesielt i tvilstilfeller, for å kunne redegjøre for dette overfor tilsynsmyndighetene senere. Dette legger et nytt press på å revidere eksisterende retningslinjer for hendelseshåndtering, og bygge inn kontroller direkte i AI-systemene for å redusere risikoen for feil som kan forårsake skade.

Kilder til denne saken: cio.com ↗

AI: Research, språk og faktasjekk.

Relatert

Annonse

Reklame for nyhetsbrev og podkast fra AIWatch.no