Ny EU-regel krever rask AI-varsling ved skade – uavhengig av sikkerhetsbrudd
Av AIWatch
En lite omtalt del av EUs AI-lov trådte i kraft 2. august og pålegger bedrifter å varsle myndigheter innen 15 dager om en AI-modell forårsaker skade, selv om det ikke er et sikkerhetsbrudd. Dette endrer måten norske virksomheter må tenke hendelseshåndtering på.
Artikkel 73 i EUs AI-lov pålegger leverandører av høyrisiko AI-systemer å rapportere alvorlige hendelser til nasjonale markedstilsynsmyndigheter. Rapporteringsfristen er 15 dager som standard, men reduseres til 10 dager ved dødsfall og kun 2 dager for hendelser som medfører utbredt skade eller alvorlige forstyrrelser på kritisk infrastruktur. Regelen gjelder fra 2. august, uavhengig av at resten av de strengeste kravene for høyrisiko AI utsettes til desember 2027. I motsetning til vanlige varslingsfrister, som GDPRs 72 timer ved databrudd, starter denne klokken ikke nødvendigvis ved en teknisk feil eller et sikkerhetsbrudd. Den aktiveres når man blir klar over en skade som AI-systemet indirekte har forårsaket, for eksempel en feilaktig låneavslag eller systematisk diskriminering i en rekrutteringsprosess, selv om AI-modellen i seg selv fungerer som den skal og ikke er blitt hacket. For norske virksomheter betyr dette at et selskap må definere hvem som har ansvaret for å identifisere en slik kobling mellom AI-system og skade, og hvem som fatter beslutning om å varsle. Dagens hendelseshåndteringsrutiner er ofte innrettet mot å oppdage uautorisert tilgang, ikke å spore årsakskjeder fra en modellutgang til en nedstrøms skade som oppstår uker senere. En utfordring er å integrere tilbakemeldinger fra kunder eller interne revisjoner – som ikke utløser tekniske alarmer – i en prosess som raskt kan identifisere AI-relaterte hendelser. Den nye forpliktelsen krever også at virksomheter dokumenterer beslutninger om hvorvidt en situasjon er rapporteringspliktig, spesielt i tvilstilfeller, for å kunne redegjøre for dette overfor tilsynsmyndighetene senere. Dette legger et nytt press på å revidere eksisterende retningslinjer for hendelseshåndtering, og bygge inn kontroller direkte i AI-systemene for å redusere risikoen for feil som kan forårsake skade.
Kilder til denne saken: cio.com ↗
AI: Research, språk og faktasjekk.
Relatert
Regulering26. sep.
USA krever forrang i testing av OpenAI- og Anthropic-modeller
Regulering25. sep.
Verdens AI-regulering splittes i risiko og ansvar
Regulering25. sep.
Toppsjefer vil bremse AI-utviklingen: Frykter ukontrollert vekst
Regulering25. sep.
Verden har fått et lappeteppe av AI-lover, EU er mest omfattende