{{item.title}}
{{item.text}}
{{item.title}}
{{item.text}}
Nå gjenstår det kun formaliteter før AI Act endelig vedtas og trer i kraft. AI Act er en forordning, og reglene vil derfor gjelde direkte i alle EU-medlemsstatene. Før den får virkning i Norge, må den inntas i EØS-avtalen og i norsk lovgivning. Det er forventet at det skjer, men det er vanskelig å si når AI Act får virkning i Norge.
Les også: Lovendringer i 2024
AI Act er ventet å tre i kraft kort tid etter at den er vedtatt. Reglene vil likevel ikke få umiddelbar virkning.
Utgangspunktet er at reglene i AI Act får virkning to år etter at forordningen trer i kraft. Samtidig finnes det flere unntak fra dette utgangspunktet. Forbudene mot KI-systemer med uakseptabel risiko vil få virkning allerede seks måneder etter at forordningen trer i kraft, mens kravene knyttet til høyrisikosystemer får virkning 36 måneder etter ikrafttredelse.
— Selv om reglene i AI Act ikke vil gjelde fra det tidspunktet den vedtas, anbefaler vi at virksomheter som treffes av regelverket starter forberedelsene allerede nå. Vår erfaring fra innføringen av personvernforordningen (GDPR) er at implementeringen kan være krevende og ta lenger tid enn planlagt.
Christine Ask Ottesen er partner i PwC, og ekspert på personvern og teknologijuss.
Et KI-system er et maskinbasert system som er designet slik at det kan opptre autonomt, og tilpasses etter at det er tatt i bruk. Systemet må kunne utlede informasjon fra data som deles med det (input), og det må kunne generere nytt innhold (output) som prediksjoner, innhold, anbefalinger eller avgjørelser som kan påvirke fysiske eller virtuelle omgivelser.
Både leverandører, importører, distributører og brukere av KI-systemer får forpliktelser etter AI Act. Forpliktelsene varierer for de ulike rollene. Det er derfor viktig å ta stilling til hvilken rolle virksomheten har i relasjon til hvert KI-system som er rullet ut i virksomheten.
Det er viktig å være oppmerksom på at en virksomhet som opprinnelig er en bruker, kan få de samme forpliktelsene som en leverandør. Det skjer eksempelvis dersom virksomheten gjør endringer på et KI-system som ikke er klassifisert som høyrisiko, slik at det blir et høyrisikosystem.
AI Act deler KI-systemer inn i fire kategorier basert på systemets antatte risiko for menneskers grunnleggende rettigheter samt samfunnsinteresser som helse, sikkerhet, demokrati og rettssikkerhet.
Leverandøren som utvikler KI-systemet må oppfylle de strengeste kravene. Leverandøren må blant annet ha system for risikohåndtering, sørge for datakvalitet, utarbeide teknisk dokumentasjon, legge til rette for menneskelig tilsyn og gjennomføre en samsvarvurdering for å vise at kravene er oppfylt.
Samtidig må også virksomheten som tar i bruk et høyrisiko KI-system oppfylle en rekke krav, inkludert:
Innføre tekniske og organisatoriske tiltak for å sikre at KI-systemet brukes som tiltenkt,
Sørge for at personer som skal ha tilsyn med KI-systemet har tilstrekkelig kompetanse, får nødvendig opplæring og har nødvendig myndighet, i tillegg til nødvendig støtte i virksomheten,
Sikre at data som brukes som input er relevante og representative for systemets tiltenkte bruk,
Monitorere bruken av KI-systemet og informere leverandøren, slik at denne kan gjøre kontinuerlig vurdering systemets etterlevelse av AI Act,
Oppbevare logger i minimum seks måneder.
Noen aktører som bruker høyrisiko KI-system må vurdere konsekvensene KI-systemet kan ha for grunnleggende rettigheter. Det gjelder aktører som er underlagt offentligrettslige regler, private aktører som leverer offentlige tjenester, aktører som bruker KI-systemer for kredittvurdering og aktører som bruker KI-systemer for risikovurdering og prising av livs- og helseforsikring.
ChatGPT og andre KI-modeller med generelle formål (kjent som generativ KI) har fått stor utbredelse etter lansering. EU-institusjonene anså det derfor som nødvendig å innføre egne regler for slike KI-modeller. Leverandører av KI-modeller med generelt formål må blant annet utarbeide teknisk dokumentasjon og dele både dokumentasjon og informasjon med aktører som skal integrere en KI-modell med generelt formål i sitt eget KI-system.
Tiden går fort når nye regler skal implementeres i organisasjonen. Alle virksomheter som utvikler og/eller bruker KI-systemer bør derfor begynne forberedelsene nå:
Meld deg på vårt nyhetsbrev for å få nyheter om forretningsjus rett i din mailboks.
Vi tilbyr et bredt spekter av tjenester både innen forretningsjus og skatte- og avgiftsrådgiving.