1 min read

KI-loven på ny høring: hva betyr det for din virksomhet?

KI-loven på ny høring: hva betyr det for din virksomhet?

Regjeringen meldte 4. august at KI-loven sendes på ny høring i høst, med mål om å legge den frem for Stortinget våren 2027. Opprinnelig skulle loven tre i kraft nå i sommer. KI-loven blir altså forsinket.

 

Årsaken er todelt. EU endret selve forordningen i sommer gjennom forenklingspakken Digital Omnibus, og da må det norske lovforslaget oppdateres og ut på høring på nytt. I tillegg må forordningen innlemmes i EØS-avtalen før den kan gjelde i Norge, og de forhandlingene er ikke ferdige. Den viktigste endringen fra EU er at kravene til høyrisikosystemer utsettes. Disse kravene utgjør tross alt en betydelig del av KI-loven.

Bakgrunnen for utsettelsen er at standardene som skal gjøre kravene mulig å etterleve ikke er ferdige. EU utformer nå et europeisk sett med standarder som skal gi presumpsjon om samsvar, altså at myndighetene legger til grunn at du oppfyller kravene når du følger standarden. Standarden for kvalitetsstyring er lengst fremme, mens de øvrige er ute på høring. Ingen av dem gir presumpsjon før standardene er publisert.

Standardene dekker kvalitetsstyring, risikostyring, datakvalitet, logging, transparens, cybersikkerhet og robusthet. Alt sammen er krav som ligger på leverandøren av et høyrisikosystem, altså den som utvikler systemet og setter det på markedet. Tar din virksomhet i bruk et KI-system med normal risiko som dere ikke utvikler selv, er dere idriftsetter og har et smalere sett med plikter, som disse standardene uansett ikke dekker.

Men finnes det ikke allerede en internasjonal standard for KI? Jo, ISO/IEC 42001 om styringssystem for kunstig intelligens. EU har vurdert den opp mot forordningen og funnet at den dekker mye, men ikke alt. Derfor ble det egne europeiske standarder.

Et spørsmål vi ofte får er hvordan virksomheter bør forberede seg. Anbefalingen er enkel: kom i gang med å implementere et ISO 42001-basert styringssystem for KI. Det er ikke annet enn sunn fornuft satt i system. Virksomheten må ha definert roller og ansvar, ha oversikt over alle KI-systemene sine, gjennomføre risikovurderinger og sikre at systemene følges opp over tid. Har dere allerede et styringssystem for informasjonssikkerhet etter ISO 27001, kan mye av dette bygges oppå det dere har, i stedet for som et eget styringssystem.

Dette tar tid, så her er det bare å komme i gang. Vil dere vite hvor virksomheten står? Ta kontakt med oss i Move for en uforpliktende samtale om KI-styring og veien mot etterlevelse.

Ta kontakt med Move om KI-styring

Fyll ut skjemaet, og vi tar kontakt.

 

Styrket IT/OT-sikkerhet for Private Cloud

Styrket IT/OT-sikkerhet for Private Cloud

IT/OT-sikkerhet blir stadig mer kompleks. Skillet mellom IT og OT viskes gradvis ut. For å sikre stabil drift, redusere risiko og dokumentere...

Les mer
De ansatte bruker allerede AI, men har virksomheten kontroll?

De ansatte bruker allerede AI, men har virksomheten kontroll?

AI har på kort tid blitt en naturlig del av arbeidshverdagen for mange. Med noen tastetrykk kan medarbeidere oppsummere dokumenter, analysere...

Les mer
Move samarbeider for å styrke norsk cybersikkerhet

Move samarbeider for å styrke norsk cybersikkerhet

Move deltar i NSMs samarbeidsforum for virksomheter som er tatt opp i kvalitetsordningen for hendelseshåndtering. Gjennom dette forumet får Move...

Les mer