Tidslinje

EU AI Act-fristene

EU AI Act gjelder ikke på én gang, men i klart definerte faser. To viktige plikter gjelder allerede i dag, og den neste store fristen nærmer seg raskere enn mange tror.

EU AI Acts tidslinje

EU-lovgiver ga EU AI Act en trinnvis ikrafttredelse, en bevisst beslutning for å gi virksomheter tid til å tilpasse seg. Den som imidlertid venter til alle frister er utløpt, har allerede ventet for lenge. Følgende tidslinje viser hvilke plikter som gjelder fra når:

  • 1. august 2024: EU AI Act (forordning (EU) 2024/1689) trer i kraft og er som EU-forordning direkte anvendelig i alle medlemsstater, uten nasjonal gjennomføringslovgivning. Overgangsperiodene for de fleste plikter begynner å løpe.
  • 2. februar 2025: Forbudte KI-praksiser etter artikkel 5 er fra nå av forbudt. Samtidig gjelder plikten til KI-kompetanse etter artikkel 4: virksomheter må sikre at alle personer som bruker KI i jobbsammenheng, har tilstrekkelig KI-kunnskap.
  • 2. august 2025: Plikter for GPAI-modeller (KI-modeller med generelt bruksformål, engelsk: General Purpose AI) trer i kraft. Parallelt aktiveres styringsstrukturen: EUs KI-kontor, nasjonale markedsovervåkningsmyndigheter og sanksjonsbestemmelsene blir anvendelige.
  • 2. august 2026: Hoveddelen av bestemmelsene for høyrisiko-KI-systemer blir gjeldende. Dette er den sentrale datoen for virksomheter som bruker eller utvikler KI i sensitive områder som rekruttering, kredittyting eller kritisk infrastruktur.
  • 2. august 2027: De siste overgangsperiodene utløper, for visse høyrisiko-KI-systemer som brukes som sikkerhetskomponent i allerede regulerte produkter (f.eks. medisinsk utstyr, maskiner).

Hva gjelder allerede i dag?

Da EU AI Act trådte i kraft 1. august 2024, begynte klokken å tikke. Siden 2. februar 2025 gjelder de første harde pliktene, og det for nesten alle virksomheter som bruker KI i jobbsammenheng.

Forbudte praksiser (art. 5): Visse KI-anvendelser er siden da fullstendig forbudt. Dette inkluderer systemer for manipulerende påvirkning av personer uten deres viten, sosial poenggiving av statlige myndigheter samt ukontrollert biometrisk masseidentifikasjon i sanntid i det offentlige rom. Den som driver eller utvikler slike systemer, handler siden februar 2025 i strid med loven.

Plikt til KI-kompetanse (art. 4): Parallelt gjelder artikkel 4, som krever at tilbydere og brukere sikrer at alle ansatte har et tilstrekkelig nivå av KI-kunnskap. Denne plikten gjelder uttrykkelig også for brukere, det vil si virksomheter som bruker ferdige KI-produkter som chatboter, analyseverktøy eller KI-basert rekrutteringsprogramvare, uten å utvikle dem selv. Det store flertallet av alle virksomheter faller nettopp inn i denne kategorien.

Plikten til KI-kompetanse etter art. 4 gjelder siden 2. februar 2025, uavhengig av virksomhetsstørrelse og risikoklasse for den KI som brukes. Den som ennå ikke har lært opp ansatte, bør gjøre det nå. Dokumentasjon av en gjennomført opplæring er det viktigste compliance-instrumentet.

Hva kommer videre?

Den neste store fristen er 2. august 2026. Fra denne datoen blir kjernebestemmelsene i EU AI Act for høyrisiko-KI-systemer fullt ut anvendelige, og dermed også de tilhørende bøtebestemmelsene. Virksomheter som innen da ikke kan fremlegge pålitelig dokumentasjon på samsvar, risikerer følbare sanksjoner.

Hva regnes som høyrisiko? EU AI Act definerer i vedlegg III konkrete anvendelsesområder: KI i rekruttering og personalledelse, i utdannings- og yrkesopplæringsinstitusjoner, i kredittyting, i kritisk infrastruktur samt i rettshåndhevelse. Også KI-systemer som forbereder eller påvirker beslutninger om tilgang til vesentlige offentlige eller private tjenester, kan klassifiseres som høyrisiko.

For høyrisikosystemer gjelder fra august 2026 blant annet: et dokumentert risikoledelsessystem, teknisk dokumentasjon, menneskelig tilsyn, et kvalitetsstyringssystem, og dokumentasjon på tilstrekkelig KI-kompetanse hos de involverte personene. Den risikobaserte tilnærmingen og de fire risikoklassene forklares på siden EU AI Act i oversikt.

Sanksjoner allerede nå mulig: Sanksjonsbestemmelsene i EU AI Act har vært anvendelige siden 2. august 2025. Ved brudd på forbudte praksiser kan det ilegges bøter på inntil 35 mill. € eller 7 % av den globale årsomsettingen. Brudd på plikten til KI-kompetanse og andre brukerplikter kan sanksjoneres med inntil 15 mill. € eller 3 %. Alle detaljer på siden Bøter.

Hva virksomheter bør gjøre, og når

  • Umiddelbart: Lag et KI-inventar, hvor bruker virksomheten KI-systemer, og hvilken risikoklasse gjelder for disse anvendelsene?
  • Umiddelbart (hvis ikke allerede gjort): Organiser KI-kompetanseopplæring for alle ansatte som bruker KI i jobbsammenheng, og dokumenter deltakelsen på en etterprøvbar måte, myndighetene kan kreve dokumentasjon.
  • Innen august 2026: For høyrisiko-KI: undersøk og sørg for at risikostyring, teknisk dokumentasjon og menneskelig tilsyn er etablert og dokumenterbart i samsvar med kravene i EU AI Act.
  • Løpende: Sjekk nye KI-verktøy og GPAI-modeller ved innføring med hensyn til risikoklasse og eventuelle transparensplikter, før de tas i bruk.
  • Løpende: Oppbevar opplæringsdokumentasjon sikkert og oppfrisk den jevnlig, KI utvikler seg raskt, og loven forventer oppdatert kunnskap.

Vanlige spørsmål om fristene

Plikten til KI-kompetanse gjelder allerede men hva betyr det egentlig?

Artikkel 4 i EU AI Act forplikter tilbydere og brukere til å sikre at alle personer som bruker eller overvåker KI, har tilstrekkelig KI-kunnskap. Loven definerer det nøyaktige innholdet bevisst teknologinøytralt, det handler ikke om at alle ansatte skal kunne programmere. Det handler om at de forstår hvordan de brukte systemene fungerer, hvilke risikoer de innebærer og når menneskelig inngripen er nødvendig. En strukturert EU AI Act-opplæring er den mest direkte måten å oppfylle og dokumentere denne plikten på. Mer detaljer forklares på siden Art. 4, plikt til KI-kompetanse.

Vi bruker bare enkle KI-verktøy gjelder dette virkelig oss?

Ja. Plikten til KI-kompetanse etter artikkel 4 gjelder uavhengig av om en virksomhet utvikler KI eller «bare» bruker den. Den som bruker en KI-chatbot, et KI-basert oversettelsesverktøy eller automatisert analyseprogramvare i jobbsammenheng, er bruker i henhold til EU AI Act og dermed forpliktet. Risikoklassen for den brukte KI avgjør omfanget av de øvrige pliktene, men kompetanseplikten gjelder for alle. Flere svar finner du på vår FAQ-side.

Lær opp teamet nå Forstå plikten til KI-kompetanse

Denne oversikten er basert på den offisielle anvendelsestidslinjen for forordning (EU) 2024/1689 og erstatter ikke juridisk rådgivning.