KI-forordningen og KI-loven: Dette betyr det for norske virksomheter

Sist oppdatert: oktober 2026

EUs KI-forordning (AI Act) er verdens første omfattende regelverk for kunstig intelligens. I EU gjelder det meste av regelverket allerede, mens Norge fortsatt venter på sin egen KI-lov. Her får du oversikt over hva forordningen innebærer, hvilke frister som gjelder, og hvordan virksomheten kan forberede seg.

Kort oppsumert

  • KI-forordningen er EUs regelverk for kunstig intelligens. Den trådte i kraft i 2024 og innføres trinnvis frem til 2028.
  • I Norge skal forordningen gjennomføres gjennom en egen KI-lov. Regjeringen har ambisjon om å legge frem lovforslaget våren 2027.
  • Norske virksomheter som tilbyr AI-systemer som brukes i EU, må allerede følge EU-reglene.
  • Kravene til høyrisiko-KI er utsatt til desember 2027 og august 2028.
  • ISO/IEC 42001 er frivillig, men gir et strukturert grunnlag for å forberede seg.

Hva er KI-forordningen? 

KI-forordningen er en EU-forordning som regulerer utvikling og bruk av kunstig intelligens. Den trådte i kraft 1. august 2024 og innføres gradvis. Målet er at AI-systemer skal være trygge, transparente og respektere grunnleggende rettigheter, samtidig som innovasjon fremmes.

Forordningen bygger på en risikobasert tilnærming: Jo større risiko et AI-system utgjør, desto strengere krav gjelder. Kravene retter seg først og fremst mot dem som utvikler, leverer og bruker AI-systemer i virksomheten.

Fordi forordningen er EØS-relevant, skal den også gjelde i Norge. Det skjer gjennom en egen norsk lov, KI-loven.

Fire risikonivåer

KI-forordningen deler AI-systemer inn i fire nivåer: 

  • Uakseptabel risiko (forbudt): AI-systemer som for eksempel brukes til sosial poengsetting eller manipulerer sårbare grupper, er forbudt.
  • Høy risiko: AI-systemer som brukes i blant annet rekruttering, utdanning, helse, kritisk infrastruktur og rettsvesen, må oppfylle strenge krav til risikostyring, dokumentasjon, menneskelig kontroll og samsvarsvurdering.
  • Begrenset risiko: Chatboter og systemer som lager KI-generert innhold, har krav om åpenhet. Brukere skal for eksempel vite når de kommuniserer med en chatbot.
  • Minimal risiko: De fleste AI-systemer, som stavekontroll og filtre, har ingen særskilte krav.

Viktige frister i KI-forordningen

Kravene innføres trinnvis. I juli 2026 ble flere frister endret gjennom EUs forenklingspakke (Digital Omnibus). Datoene gjelder i EU. I Norge får kravene rettslig virkning når KI-loven trer i kraft.

1.august 2024: Forordningen trer i kraft i EU

2.februar 2025: Forbud mot AU med uakseptabel risiko. Krav om tiltak for KI-kompetanse hos ansatte. 

2.august 2025: Regler for KI-modeller for allmenne formål (for eksempel store språkmodeller)

2.august 2026: Forordningen gjelder generelt, blant annet krav til åpenhet og merking av KI-generert innhold

2.desember 2026: To nye forbud og merkekrav for generative systemer som allerede er på markedet

2.desember 2027: Krav til frittstående høyrisikosystemer (for eksempel i rekruttering og utdanning)

2.august 2028: Krav til AI i regulerte produkter (for eksempel medisinsk utstyr og maskiner)

Når kommer KI-lov i Norge? 

Regjeringen sendte forslaget til norsk KI-lov på høring sommeren 2025, og planen var at loven skulle tre i kraft sensommeren 2026. Arbeidet er forsinket, blant annet fordi forordningen først må innlemmes i EØS-avtalen.

Regjeringen har varslet at endringene fra EUs forenklingspakke sendes på høring høsten 2026, og har ambisjon om å legge frem et lovforslag for Stortinget våren 2027. Tidspunktet avhenger av forhandlingene om EØS-tilpasninger.

Nasjonal kommunikasjonsmyndighet (Nkom) skal være koordinerende tilsynsmyndighet for KI i Norge. Regjeringen har også etablert KI Norge som nasjonal arena for ansvarlig KI-bruk, med en egen KI-sandkasse der virksomheter kan teste løsninger.

Hva betyr dette for norske virksomheter?

At KI-loven ikke er på plass, betyr ikke at det er fritt frem. 

  • Virksomheter som tilbyr AI-systemer i EU må følge KI-forordningen allerede nå. 
  • Eksisterende regelverk gjelder fortsatt, også for AI. Det gjelder blant annet personvernregelverket. 
  • Kunder og samarbeidspartnere i EU stiller økende krav til hvordan leverandørene deres styrer AI.
  • Forberedelsene tar tid. Kartlegging, risikovurdering og dokumentasjon kan ikke gjøres på kort varsel når loven trer i kraft. 

Slik kan virksomheten forberede seg

Kartlegg AI-bruken

Lag en oversikt over hvilke AI-systemer virksomheten utvikler, leverer eller bruker, inkludert verktøy ansatte har tatt i bruk på egen hånd. Les om skygge-AI og hvordan du får kontroll.

Vurder risikonivå

Vurder hvilke av systemene som kan falle inn under høy risiko eller ha krav om åpenhet. Det avgjør hvilke krav som gjelder. Les mer om risiko ved kunstig intelligens.

Avklar rollen deres

Kravene er ulike for virksomheter som utvikler og leverer AI-systemer (provider), og virksomheter som tar dem i bruk (deployer). Mange har begge roller.

Bygg kompetanse

KI-forordningen krever at virksomheter som leverer eller bruker AI, setter i verk tiltak som støtter KI-kompetansen hos ansatte. Opplæring gir dessuten et felles grunnlag for gode vurderinger på tvers av virksomheten.

02.10.2026 07:27:00

Kurs i AI-ledelse med ISO/IEC 42001

Praktiske kurs for ledere og fagpersoner som skal styre AI-bruken i virksomheten, med risikovurdering og regelverk som sentrale temaer.

Etabler styring og dokumentasjon

Fastsett roller og ansvar, utarbeid en AI-policy og dokumenter hvordan risiko vurderes og håndteres. Et ledelsessystem for AI gir en struktur for dette arbeidet.

Hvordan henger ISO/IEC 42001 sammen med KI-forordningen?

KI-forordningen er lovgivning med krav virksomheter må følge. ISO/IEC 42001 er en frivillig, internasjonal standard for hvordan virksomheten styrer AI-bruken.

Standarden stiller krav til blant annet risikostyring, roller og ansvar, dokumentasjon og kontinuerlig forbedring, som er områder forordningen også vektlegger. Et ledelsessystem etter ISO/IEC 42001 gir derfor et godt grunnlag for å forberede seg på regelverket, og kan integreres med eksisterende styringssystemer for informasjonssikkerhet (ISO/IEC 27001) og personvern (ISO/IEC 27701).

Et ISO/IEC 42001-sertifikat er ikke det samme som å oppfylle kravene i KI-forordningen. Men det dokumenterer at virksomheten har etablert systematisk styring av AI, verifisert av en uavhengig tredjepart. Les om ISO 42001-sertifisering.

Hvordan bygge et AI-styringssystem som tåler tilsyn i Norge og EØS

En praktisk guide til hvordan virksomheten kan forberede seg på KI-forordningen.

Vanlige spørsmål om KI-forordning og KI-loven

Gjelder KI-forordningen i Norge?

Ikke ennå. Forordningen er EØS-relevant og skal gjennomføres i norsk rett gjennom KI-loven, som ennå ikke er vedtatt. Norske virksomheter som tilbyr AI-systemer som brukes i EU, må likevel følge EU-reglene allerede nå.

Når trer KI-loven i kraft i Norge?

Det er ikke fastsatt. Regjeringen har ambisjon om å legge frem lovforslaget for Stortinget våren 2027, men tidspunktet avhenger av forhandlingene om EØS-tilpasninger.

Hvem skal føre tilsyn med KI i Norge?

Nasjonal kommunikasjonsmyndighet (Nkom) skal være koordinerende tilsynsmyndighet.

Er ISO/IEC 42001 et krav i KI-forordningen?

Nei. ISO/IEC 42001 er frivillig, men gir et strukturert rammeverk for å jobbe med risikostyring, dokumentasjon og ansvar, som forordningen også stiller krav til.

Hva skjedde med fristen i august 2026?

Forordningen gjelder generelt i EU fra 2. august 2026, blant annet med krav til åpenhet. Kravene til høyrisikosystemer ble derimot utsatt til 2. desember 2027 for frittstående systemer og 2. august 2028 for AI i regulerte produkter.

Snakk med oss om AI-styring

Vi forteller gjerne mer om opplæring, gap-analyse og sertifisering etter ISO/IEC 42001.