Tidslinjen for EU AI Act etter Digital Omnibus

Digital Omnibus om KI, forordning (EU) 2026/1744, trådte i kraft 27. juli 2026. Den skjøv reglene for høy risiko ut i tid, mildnet KI-kompetansen og la til to nye forbud, men lot åpenhetsreglene for chatboter og generert innhold beholde sin opprinnelige dato. Dette er den enkle tidslinjen for SMB-er, med hva du bør gjøre nå per rolle.

Oppdatert 1. oktober 20268 min lesingAv Dazr Compliance-teamet

Kort oppsummert

  • Gjelder allerede: forbudt praksis og KI-kompetanse (2. feb. 2025), regler for KI-modeller for allmenne formål og sanksjonsregimet (2. aug. 2025), åpenhet for chatboter og generert innhold (2. aug. 2026).
  • Flyttet av Omnibus: høyrisikosystemer etter vedlegg III (HR, kredittvurdering, utdanning...) nå fra 2. desember 2027; KI i produkter etter vedlegg I (maskiner, medisinsk utstyr...) fra 2. august 2028.
  • Nytt: to ekstra forbud (seksuelle deepfakes uten samtykke og materiale som viser seksuelle overgrep mot barn) fra 2. desember 2026, og en overgangsfrist for merking for eksisterende generative systemer til samme dato.
  • KI-kompetansen ble mildnet, ikke fjernet: tilbydere og idriftsettere må fortsatt «treffe tiltak som støtter» KI-kompetansen til de ansatte.

På denne siden

  1. Hva Digital Omnibus om KI er
  2. Tidslinjen i korte trekk
  3. Hva som er endret, og hva som ikke er det
  4. KI-kompetanse etter Omnibus
  5. Sanksjoner
  6. Hva du bør gjøre nå, per rolle
  7. Vanlige spørsmål
  8. Relatert
  9. Kilder (per 1. oktober 2026)

Hva Digital Omnibus om KI er

AI Act (forordning (EU) 2024/1689) trådte i kraft 1. august 2024 med trinnvise anvendelsesdatoer. I november 2025 foreslo Kommisjonen en «Digital Omnibus» for å forenkle EUs digitale regelverk, og KI-delen gikk gjennom i hurtigspor. Parlamentet vedtok sin posisjon 16. juni 2026, og Rådet godkjente den 29. juni 2026. Den ble signert 8. juli 2026 og publisert som forordning (EU) 2026/1744 i EU-tidende 24. juli 2026. Den trådte i kraft tre dager senere, 27. juli 2026, rett før den opprinnelige fristen 2. august 2026 for høyrisikosystemer ville ha slått inn.

Det er en endringsforordning. AI Act er fortsatt loven, og Omnibus endrer bestemte artikler. Datoene nedenfor kombinerer begge tekstene.

Tidslinjen i korte trekk

  1. 1. august 2024AI Act trer i kraft. Ingenting gjelder ennå.
  2. 2. februar 2025Kapittel I og II gjelder: definisjoner, KI-kompetanse (artikkel 4) og forbudt praksis (artikkel 5), som sosial poengsetting, manipulerende KI, umålrettet innhenting av ansiktsbilder og følelsesgjenkjenning på arbeidsplassen og i utdanning.
  3. 2. august 2025Plikter for KI-modeller for allmenne formål (kapittel V), styring (AI Office, styret), regler for meldte organer, konfidensialitet og sanksjonsregimet (kapittel XII, unntatt Kommisjonens bøter for GPAI i artikkel 101). Medlemsstatene måtte utpeke myndigheter og fastsette sanksjonsregler.
  4. 27. juli 2026 OmnibusForordning (EU) 2026/1744 trer i kraft. Endringene i andre EU-rettsakter (artikkel 102 til 110 i AI Act) gjelder fra denne datoen.
  5. 2. august 2026Generell anvendelsesdato. Åpenhet etter artikkel 50 (chatboter, generert innhold, deepfakes) gjelder for alle systemer innenfor virkeområdet, også de som allerede er i bruk. Kommisjonens myndighet til å ilegge tilbydere av GPAI-modeller bøter (artikkel 101) starter.
  6. 1. oktober 2026: du er her
  7. 2. desember 2026 OmnibusMerkeplikt for generert innhold (artikkel 50 nr. 2) for generative systemer som er brakt i omsetning før 2. august 2026. To nye forbud gjelder: systemer som genererer intime eller seksuelt eksplisitte bilder av identifiserbare personer uten samtykke, og systemer som genererer materiale som viser seksuelle overgrep mot barn (artikkel 5 nr. 1 bokstav ba og bb).
  8. 2. august 2027GPAI-modeller som allerede var på markedet før 2. august 2025, må etterleve (artikkel 111 nr. 3). Frist for hver medlemsstat til å ha minst én regulatorisk sandkasse for KI i drift Omnibus.
  9. 2. desember 2027 var 2. aug. 2026Høyrisiko-KI etter vedlegg III: biometri, kritisk infrastruktur, utdanning, sysselsetting og HR, tilgang til grunnleggende tjenester (kredittvurdering, prising av forsikring), rettshåndhevelse, migrasjon, rettspleie. Plikter for tilbydere og idriftsettere i kapittel III, avsnitt 1 til 3.
  10. 2. august 2028 var 2. aug. 2027Høyrisiko-KI etter vedlegg I: KI som er, eller er en sikkerhetskomponent i, et produkt som omfattes av EUs produktlovgivning, som maskiner, leketøy, heiser, radioutstyr og medisinsk utstyr.
  11. 2. august 2030Tilbydere og idriftsettere av høyrisikosystemer som brukes av offentlige myndigheter og allerede var på markedet, må etterleve (artikkel 111 nr. 2).
  12. 31. desember 2030KI-komponenter i store IT-systemer i EU (vedlegg X, som SIS og VIS) som er brakt i omsetning før 2. august 2027, må etterleve.

Eldre høyrisikosystemer: etter Omnibus omfattes et høyrisikosystem som er brakt i omsetning før reglene for høy risiko gjelder (2. desember 2027 eller 2. august 2028), bare av kravene for høy risiko hvis utformingen endres vesentlig etter den datoen. Forbudene gjelder uansett, og systemer i offentlig sektor må uansett etterleve innen 2. august 2030.

Hva som er endret, og hva som ikke er det

TemaFør OmnibusEtter forordning (EU) 2026/1744
Høy risiko etter vedlegg III2. august 20262. desember 2027
Høy risiko etter vedlegg I (produkter)2. august 20272. august 2028
Åpenhet etter artikkel 502. august 2026Uendret. Bare merkeplikten i 50 nr. 2 får en overgangsfrist til 2. desember 2026, for systemer som allerede er på markedet.
KI-kompetanse etter artikkel 4«Så langt som mulig sikre et tilstrekkelig nivå» av KI-kompetanse«Treffe tiltak som støtter utviklingen» av KI-kompetanse; intet garantert nivå. Kommisjonen og medlemsstatene må støtte SMB-er.
ForbudListen i artikkel 5To lagt til (seksuelle deepfakes uten samtykke, generering av overgrepsmateriale mot barn), fra 2. desember 2026
Avdekking av skjevheterSærlige kategorier av opplysninger bare for tilbydere av høyrisikosystemer (artikkel 10 nr. 5)Ny artikkel 4a: også andre tilbydere og idriftsettere, med strenge garantier
SMB-er og små mid-cap-selskaperForenklet dokumentasjon og lavere bøter for SMB-erUtvidet til små mid-cap-selskaper (SMC-er): forenklet skjema for teknisk dokumentasjon, forholdsmessig kvalitetsstyring, bøter med tak på det laveste beløpet
Registrering av systemer i vedlegg III som «ikke har høy risiko» (artikkel 6 nr. 3)Full registreringFortsatt påkrevd, med færre datafelt (vedlegg VIII, avsnitt B, nr. 7 og 9 strøket)

Hva som ikke er endret: risikokategoriene, listen over bruksområder i vedlegg III, regimet for KI-modeller for allmenne formål og atferdsreglene for dem, idriftsetternes plikter i artikkel 26 for høyrisikosystemer og bøtetakene i artikkel 99.

KI-kompetanse etter Omnibus

Under forhandlingene var det et forslag om å gjøre artikkel 4 til en plikt bare for medlemsstatene og Kommisjonen. Det var ikke det som ble vedtatt. Den nye artikkel 4 nr. 1 lyder:

«Tilbydere og idriftsettere av KI-systemer skal treffe tiltak som støtter utviklingen av KI-kompetanse hos sine ansatte og andre personer som håndterer drift og bruk av KI-systemer på deres vegne [...]. Denne plikten krever ikke at tilbydere eller idriftsettere garanterer et bestemt nivå av KI-kompetanse hos noen enkeltperson.»

Artikkel 4 nr. 2 legger til at Kommisjonen og medlemsstatene skal støtte tilbydere og idriftsettere, «særlig SMB-er», og at Kommisjonen vil publisere praktiske eksempler. For en SMB er et forholdsmessig svar fortsatt en kort, rollebasert innføring for dem som velger, konfigurerer og bruker KI-verktøy, pluss en registrering av at den fant sted. Plikten har gjeldt siden 2. februar 2025.

Sanksjoner

  • Forbudt praksis: opptil EUR 35 millioner eller 7 % av global årlig omsetning.
  • De fleste andre plikter (plikter for tilbydere, idriftsettere, importører, distributører og etter artikkel 50): opptil EUR 15 millioner eller 3 %.
  • Uriktige eller villedende opplysninger til myndigheter: opptil EUR 7,5 millioner eller 1 %.
  • SMB-er, oppstartsselskaper og, etter Omnibus, små mid-cap-selskaper: det laveste av beløpet eller prosenten gjelder.
  • Tilbydere av GPAI-modeller: bøtelegges av Kommisjonen (artikkel 101), mulig siden 2. august 2026.

Sanksjonsreglene fastsettes nasjonalt, innenfor disse takene. Sjekk hvilken myndighet som fører tilsyn med KI i medlemsstaten din.

Hva du bør gjøre nå, per rolle

De fleste SMB-er er idriftsettere (de bruker KI-verktøy). Færre er tilbydere (de bygger eller selger KI-systemer, eller tar dem i bruk under eget navn). Mange er begge deler.

Hvis du er idriftsetter
  • Ha en oversikt over KI-verktøy i bruk, med eier, formål og leverandør.
  • Vurder den mot artikkel 5. Stopp alt som er forbudt (for eksempel følelsesgjenkjenning av ansatte).
  • Gjennomfør og registrer en innføring i KI-kompetanse per rolle (artikkel 4).
  • Sjekk åpenhet: deepfakes og KI-skrevet tekst av allmenn interesse som du publiserer (50 nr. 4), og følelsesgjenkjenning eller biometrisk kategorisering (50 nr. 3).
  • Marker bruksområder i vedlegg III (CV-screening, overvåking av prestasjoner, kredittvurdering). Planlegg for idriftsetterpliktene i artikkel 26 innen 2. desember 2027: menneskelig tilsyn, logger, informasjon til arbeidstakere og i noen tilfeller en konsekvensvurdering for grunnleggende rettigheter.
  • Be leverandører av høyrisikoverktøy om planen deres for samsvar.
Hvis du er tilbyder
  • Klassifiser hvert system: forbudt, høy risiko (vedlegg I eller III), artikkel 50 eller minimal risiko. Dokumenter enhver vurdering etter artikkel 6 nr. 3 av at systemet «ikke har høy risiko», og registrer den.
  • Chatboter: opplysning om KI innebygd fra første interaksjon (gjelder nå).
  • Generative funksjoner: maskinlesbar merking av resultater innen 2. desember 2026 for eksisterende systemer, umiddelbart for nye.
  • Sjekk produktet ditt mot de to nye forbudene før 2. desember 2026.
  • Høy risiko: start med kvalitetsstyringssystem, risikostyring, datastyring, teknisk dokumentasjon (forenklet skjema for SMB/SMC), logging og overvåking etter omsetning nå. 2027 er nærmere enn det ser ut.
  • Bygd på en GPAI-modell? Samle inn dokumentasjonen modelltilbyderen gir videre i kjeden.

Sett AI Act på en tidsplan

Dazr Compliance leverer et EU AI Act-rammeverk med disse pliktene som gjentakende kontroller, et eiendels- og leverandørregister for KI-oversikten din og dokumentasjon med varsler om utløp, så fristen i 2027 ikke kommer som en overraskelse.

Vanlige spørsmål

Er EU AI Act utsatt?

Delvis. Digital Omnibus (forordning (EU) 2026/1744) flyttet reglene for høy risiko til 2. desember 2027 (vedlegg III) og 2. august 2028 (vedlegg I). Forbud, KI-kompetanse, regler for KI-modeller for allmenne formål og åpenhetspliktene i artikkel 50 ble ikke utsatt.

Gjelder KI-kompetansen i artikkel 4 fortsatt for selskapet mitt?

Ja. Etter Omnibus må tilbydere og idriftsettere treffe tiltak som støtter KI-kompetansen til de ansatte, uten å måtte garantere et bestemt nivå. Plikten har gjeldt siden 2. februar 2025.

Når gjelder åpenhetsreglene for chatboter?

Fra 2. august 2026, for alle chatboter i bruk, også eldre. Bare den maskinlesbare merkingen av generert innhold har en overgangsfrist, til 2. desember 2026, for generative systemer som er brakt i omsetning før 2. august 2026.

Hva skjer med høyrisikosystemer som allerede er på markedet før desember 2027?

De omfattes bare av kravene for høy risiko hvis utformingen endres vesentlig etter at reglene begynner å gjelde. Systemer som brukes av offentlige myndigheter, må uansett etterleve innen 2. august 2030.

Kilder (per 1. oktober 2026)

Denne veiledningen gjenspeiler de konsoliderte lovtekstene per 1. oktober 2026 og er ikke juridisk rådgivning.