Hva Digital Omnibus om KI er
AI Act (forordning (EU) 2024/1689) trådte i kraft 1. august 2024 med trinnvise anvendelsesdatoer. I november 2025 foreslo Kommisjonen en «Digital Omnibus» for å forenkle EUs digitale regelverk, og KI-delen gikk gjennom i hurtigspor. Parlamentet vedtok sin posisjon 16. juni 2026, og Rådet godkjente den 29. juni 2026. Den ble signert 8. juli 2026 og publisert som forordning (EU) 2026/1744 i EU-tidende 24. juli 2026. Den trådte i kraft tre dager senere, 27. juli 2026, rett før den opprinnelige fristen 2. august 2026 for høyrisikosystemer ville ha slått inn.
Det er en endringsforordning. AI Act er fortsatt loven, og Omnibus endrer bestemte artikler. Datoene nedenfor kombinerer begge tekstene.
Tidslinjen i korte trekk
- 1. august 2024AI Act trer i kraft. Ingenting gjelder ennå.
- 2. februar 2025Kapittel I og II gjelder: definisjoner, KI-kompetanse (artikkel 4) og forbudt praksis (artikkel 5), som sosial poengsetting, manipulerende KI, umålrettet innhenting av ansiktsbilder og følelsesgjenkjenning på arbeidsplassen og i utdanning.
- 2. august 2025Plikter for KI-modeller for allmenne formål (kapittel V), styring (AI Office, styret), regler for meldte organer, konfidensialitet og sanksjonsregimet (kapittel XII, unntatt Kommisjonens bøter for GPAI i artikkel 101). Medlemsstatene måtte utpeke myndigheter og fastsette sanksjonsregler.
- 27. juli 2026 OmnibusForordning (EU) 2026/1744 trer i kraft. Endringene i andre EU-rettsakter (artikkel 102 til 110 i AI Act) gjelder fra denne datoen.
- 2. august 2026Generell anvendelsesdato. Åpenhet etter artikkel 50 (chatboter, generert innhold, deepfakes) gjelder for alle systemer innenfor virkeområdet, også de som allerede er i bruk. Kommisjonens myndighet til å ilegge tilbydere av GPAI-modeller bøter (artikkel 101) starter.
- 1. oktober 2026: du er her
- 2. desember 2026 OmnibusMerkeplikt for generert innhold (artikkel 50 nr. 2) for generative systemer som er brakt i omsetning før 2. august 2026. To nye forbud gjelder: systemer som genererer intime eller seksuelt eksplisitte bilder av identifiserbare personer uten samtykke, og systemer som genererer materiale som viser seksuelle overgrep mot barn (artikkel 5 nr. 1 bokstav ba og bb).
- 2. august 2027GPAI-modeller som allerede var på markedet før 2. august 2025, må etterleve (artikkel 111 nr. 3). Frist for hver medlemsstat til å ha minst én regulatorisk sandkasse for KI i drift Omnibus.
- 2. desember 2027 var 2. aug. 2026Høyrisiko-KI etter vedlegg III: biometri, kritisk infrastruktur, utdanning, sysselsetting og HR, tilgang til grunnleggende tjenester (kredittvurdering, prising av forsikring), rettshåndhevelse, migrasjon, rettspleie. Plikter for tilbydere og idriftsettere i kapittel III, avsnitt 1 til 3.
- 2. august 2028 var 2. aug. 2027Høyrisiko-KI etter vedlegg I: KI som er, eller er en sikkerhetskomponent i, et produkt som omfattes av EUs produktlovgivning, som maskiner, leketøy, heiser, radioutstyr og medisinsk utstyr.
- 2. august 2030Tilbydere og idriftsettere av høyrisikosystemer som brukes av offentlige myndigheter og allerede var på markedet, må etterleve (artikkel 111 nr. 2).
- 31. desember 2030KI-komponenter i store IT-systemer i EU (vedlegg X, som SIS og VIS) som er brakt i omsetning før 2. august 2027, må etterleve.
Eldre høyrisikosystemer: etter Omnibus omfattes et høyrisikosystem som er brakt i omsetning før reglene for høy risiko gjelder (2. desember 2027 eller 2. august 2028), bare av kravene for høy risiko hvis utformingen endres vesentlig etter den datoen. Forbudene gjelder uansett, og systemer i offentlig sektor må uansett etterleve innen 2. august 2030.
Hva som er endret, og hva som ikke er det
| Tema | Før Omnibus | Etter forordning (EU) 2026/1744 |
|---|---|---|
| Høy risiko etter vedlegg III | 2. august 2026 | 2. desember 2027 |
| Høy risiko etter vedlegg I (produkter) | 2. august 2027 | 2. august 2028 |
| Åpenhet etter artikkel 50 | 2. august 2026 | Uendret. Bare merkeplikten i 50 nr. 2 får en overgangsfrist til 2. desember 2026, for systemer som allerede er på markedet. |
| KI-kompetanse etter artikkel 4 | «Så langt som mulig sikre et tilstrekkelig nivå» av KI-kompetanse | «Treffe tiltak som støtter utviklingen» av KI-kompetanse; intet garantert nivå. Kommisjonen og medlemsstatene må støtte SMB-er. |
| Forbud | Listen i artikkel 5 | To lagt til (seksuelle deepfakes uten samtykke, generering av overgrepsmateriale mot barn), fra 2. desember 2026 |
| Avdekking av skjevheter | Særlige kategorier av opplysninger bare for tilbydere av høyrisikosystemer (artikkel 10 nr. 5) | Ny artikkel 4a: også andre tilbydere og idriftsettere, med strenge garantier |
| SMB-er og små mid-cap-selskaper | Forenklet dokumentasjon og lavere bøter for SMB-er | Utvidet til små mid-cap-selskaper (SMC-er): forenklet skjema for teknisk dokumentasjon, forholdsmessig kvalitetsstyring, bøter med tak på det laveste beløpet |
| Registrering av systemer i vedlegg III som «ikke har høy risiko» (artikkel 6 nr. 3) | Full registrering | Fortsatt påkrevd, med færre datafelt (vedlegg VIII, avsnitt B, nr. 7 og 9 strøket) |
Hva som ikke er endret: risikokategoriene, listen over bruksområder i vedlegg III, regimet for KI-modeller for allmenne formål og atferdsreglene for dem, idriftsetternes plikter i artikkel 26 for høyrisikosystemer og bøtetakene i artikkel 99.
KI-kompetanse etter Omnibus
Under forhandlingene var det et forslag om å gjøre artikkel 4 til en plikt bare for medlemsstatene og Kommisjonen. Det var ikke det som ble vedtatt. Den nye artikkel 4 nr. 1 lyder:
«Tilbydere og idriftsettere av KI-systemer skal treffe tiltak som støtter utviklingen av KI-kompetanse hos sine ansatte og andre personer som håndterer drift og bruk av KI-systemer på deres vegne [...]. Denne plikten krever ikke at tilbydere eller idriftsettere garanterer et bestemt nivå av KI-kompetanse hos noen enkeltperson.»
Artikkel 4 nr. 2 legger til at Kommisjonen og medlemsstatene skal støtte tilbydere og idriftsettere, «særlig SMB-er», og at Kommisjonen vil publisere praktiske eksempler. For en SMB er et forholdsmessig svar fortsatt en kort, rollebasert innføring for dem som velger, konfigurerer og bruker KI-verktøy, pluss en registrering av at den fant sted. Plikten har gjeldt siden 2. februar 2025.
Sanksjoner
- Forbudt praksis: opptil EUR 35 millioner eller 7 % av global årlig omsetning.
- De fleste andre plikter (plikter for tilbydere, idriftsettere, importører, distributører og etter artikkel 50): opptil EUR 15 millioner eller 3 %.
- Uriktige eller villedende opplysninger til myndigheter: opptil EUR 7,5 millioner eller 1 %.
- SMB-er, oppstartsselskaper og, etter Omnibus, små mid-cap-selskaper: det laveste av beløpet eller prosenten gjelder.
- Tilbydere av GPAI-modeller: bøtelegges av Kommisjonen (artikkel 101), mulig siden 2. august 2026.
Sanksjonsreglene fastsettes nasjonalt, innenfor disse takene. Sjekk hvilken myndighet som fører tilsyn med KI i medlemsstaten din.
Hva du bør gjøre nå, per rolle
De fleste SMB-er er idriftsettere (de bruker KI-verktøy). Færre er tilbydere (de bygger eller selger KI-systemer, eller tar dem i bruk under eget navn). Mange er begge deler.
- Ha en oversikt over KI-verktøy i bruk, med eier, formål og leverandør.
- Vurder den mot artikkel 5. Stopp alt som er forbudt (for eksempel følelsesgjenkjenning av ansatte).
- Gjennomfør og registrer en innføring i KI-kompetanse per rolle (artikkel 4).
- Sjekk åpenhet: deepfakes og KI-skrevet tekst av allmenn interesse som du publiserer (50 nr. 4), og følelsesgjenkjenning eller biometrisk kategorisering (50 nr. 3).
- Marker bruksområder i vedlegg III (CV-screening, overvåking av prestasjoner, kredittvurdering). Planlegg for idriftsetterpliktene i artikkel 26 innen 2. desember 2027: menneskelig tilsyn, logger, informasjon til arbeidstakere og i noen tilfeller en konsekvensvurdering for grunnleggende rettigheter.
- Be leverandører av høyrisikoverktøy om planen deres for samsvar.
- Klassifiser hvert system: forbudt, høy risiko (vedlegg I eller III), artikkel 50 eller minimal risiko. Dokumenter enhver vurdering etter artikkel 6 nr. 3 av at systemet «ikke har høy risiko», og registrer den.
- Chatboter: opplysning om KI innebygd fra første interaksjon (gjelder nå).
- Generative funksjoner: maskinlesbar merking av resultater innen 2. desember 2026 for eksisterende systemer, umiddelbart for nye.
- Sjekk produktet ditt mot de to nye forbudene før 2. desember 2026.
- Høy risiko: start med kvalitetsstyringssystem, risikostyring, datastyring, teknisk dokumentasjon (forenklet skjema for SMB/SMC), logging og overvåking etter omsetning nå. 2027 er nærmere enn det ser ut.
- Bygd på en GPAI-modell? Samle inn dokumentasjonen modelltilbyderen gir videre i kjeden.
Sett AI Act på en tidsplan
Dazr Compliance leverer et EU AI Act-rammeverk med disse pliktene som gjentakende kontroller, et eiendels- og leverandørregister for KI-oversikten din og dokumentasjon med varsler om utløp, så fristen i 2027 ikke kommer som en overraskelse.
Vanlige spørsmål
Er EU AI Act utsatt?
Delvis. Digital Omnibus (forordning (EU) 2026/1744) flyttet reglene for høy risiko til 2. desember 2027 (vedlegg III) og 2. august 2028 (vedlegg I). Forbud, KI-kompetanse, regler for KI-modeller for allmenne formål og åpenhetspliktene i artikkel 50 ble ikke utsatt.
Gjelder KI-kompetansen i artikkel 4 fortsatt for selskapet mitt?
Ja. Etter Omnibus må tilbydere og idriftsettere treffe tiltak som støtter KI-kompetansen til de ansatte, uten å måtte garantere et bestemt nivå. Plikten har gjeldt siden 2. februar 2025.
Når gjelder åpenhetsreglene for chatboter?
Fra 2. august 2026, for alle chatboter i bruk, også eldre. Bare den maskinlesbare merkingen av generert innhold har en overgangsfrist, til 2. desember 2026, for generative systemer som er brakt i omsetning før 2. august 2026.
Hva skjer med høyrisikosystemer som allerede er på markedet før desember 2027?
De omfattes bare av kravene for høy risiko hvis utformingen endres vesentlig etter at reglene begynner å gjelde. Systemer som brukes av offentlige myndigheter, må uansett etterleve innen 2. august 2030.
Relatert
Kilder (per 1. oktober 2026)
- Forordning (EU) 2024/1689 (AI Act), artikkel 4, 5, 50, 99, 101, 111 og 113.
- Forordning (EU) 2026/1744 (Digital Omnibus om KI), signert 8. juli 2026, EUT L 24. juli 2026, i kraft 27. juli 2026.
- Kommisjonens retningslinjer om åpenhetspliktene i artikkel 50, 20. juli 2026, avsnitt 8.4 om anvendelse.
- Forskningsnotat fra Cloud Security Alliance om utsettelsen av fristene i Omnibus (sekundærkilde).
Denne veiledningen gjenspeiler de konsoliderte lovtekstene per 1. oktober 2026 og er ikke juridisk rådgivning.