KI-forordningen forklart
KI-forordningen (EU AI Act)

KI-forordningens fire risikonivåer forklart

Sist oppdatert: 18. august 2026

KI-forordningen omtales ofte som om den deler alle KI-systemer inn i fire risikonivåer: uakseptabel, høy, begrenset og minimal risiko. Dette er en vanlig, forenklet måte å forklare regelverket på, ikke en formell inndeling forordningen selv bruker for å stemple hvert enkelt system. I praksis regulerer den forbudte praksiser, høyrisikosystemer og enkelte transparensplikter, mens det meste annet ikke er underlagt de samme risikospesifikke kravene, selv om generelle bestemmelser, særlig artikkel 4 om KI-kompetanse, fortsatt kan gjelde.

Kort forklart

Tenk på firetrinnsmodellen som en pedagogisk tommelfingerregel, ikke en juridisk boks hvert system automatisk plasseres i. Jo mer et KI-system kan påvirke noens rettigheter, helse eller mulighet (jobb, lån, utdanning), jo mer sannsynlig er det at det havner under de strenge kravene, og jo mer bør dere dokumentere og kontrollere.

Hvilke risikonivåer opererer KI-forordningen med?

Nivå (forenklet)Hva det betyrEksemplerKrav
Uakseptabel risikoForbudtSosial poengsum ("social scoring"), manipulerende KI rettet mot sårbare grupper, biometrisk sanntidsovervåking på offentlig sted (med snevre unntak). Se forbudt KI-bruk for full liste og datoerIkke lov å bruke, uansett bransje
Høy risikoStrengt regulert (Annex I og III)KI brukt til rekruttering, utvelgelse eller oppsigelse av ansatte; KI som evaluerer kredittverdighet eller fastsetter kredittscore for fysiske personer; viktige offentlige tjenester, utdanning, kritisk infrastrukturOmfattende krav. Tilbyderen har blant annet ansvar for risikostyring, dokumentasjon og samsvarsvurdering. Idriftsetteren har egne krav til blant annet korrekt bruk, overvåking og menneskelig tilsyn
Bestemte transparensplikterKrav om åpenhet i konkrete situasjonerChatboter, deepfakes, enkelte systemer for følelsesgjenkjenning og biometrisk kategoriseringSystemet skal utformes slik at brukeren informeres om KI-interaksjonen (primært tilbyderens plikt), eller innhold skal kunne identifiseres som kunstig generert, avhengig av situasjon
Øvrige systemerIngen risikospesifikke krav som for høyrisiko-KIMange typer generell tekstforbedring, interne notater, generell automatiseringIngen særskilte risikospesifikke krav som for høyrisiko-KI. Generelle bestemmelser, særlig artikkel 4 om KI-kompetanse, kan fortsatt gjelde

Hvordan finner vi ut hvilket nivå vårt KI-system havner i?

Se på hva systemet brukes til, ikke hvilken teknologi det er bygget på. Det samme språkmodell-baserte verktøyet kan være uten særskilte krav i én bruk (skrive et internt notat) og i en annen (automatisk sortere jobbsøknader). Still dere tre spørsmål:

  1. 1Brukes systemet til noe som står på EU-forordningens liste over høyrisikoområder (Annex III), for eksempel rekruttering/ansettelse, evaluering av kredittverdighet eller kredittscore, viktige offentlige ytelser, utdanningsopptak, rettshåndhevelse?
  2. 2Er systemet innebygd i et produkt som allerede er sikkerhetsregulert (medisinsk utstyr, maskiner, kjøretøy)? Da kan Annex I gjelde.
  3. 3Snakker systemet direkte med mennesker, eller genererer det syntetisk innhold (som deepfakes)? Da kan bestemte etter artikkel 50 gjelde, uavhengig av om systemet er .

Vær obs på at reell menneskelig kontroll er viktig og et sentralt krav for , men at det ikke i seg selv flytter et system ut av høyrisikokategorien. Enkelte Annex III-systemer kan riktignok falle utenfor høyrisikokategorien dersom de ikke innebærer vesentlig risiko og de konkrete vilkårene i artikkel 6(3) er oppfylt, men det er et unntak som må vurderes konkret, ikke en hovedregel.

Usikre på klassifiseringen? Det er nettopp dette sjekkliste: er dere omfattet av KI-forordningen hjelper dere med.

Når gjelder kravene for høyrisiko-systemer?

I EU er kravene for frittstående høyrisiko-systemer (Annex III) utsatt til 2. desember 2027, og for høyrisiko-systemer innebygd i regulerte produkter (Annex I) til 2. august 2028. Se tidslinje for full oversikt, inkludert status for norsk gjennomføring.

Ofte stilte spørsmål

Hvilke risikonivåer opererer KI-forordningen med?

Firetrinnsmodellen (uakseptabel, høy, begrenset og minimal risiko) er en vanlig, forenklet pedagogisk fremstilling. Forordningen selv regulerer forbudte praksiser, høyrisikosystemer og bestemte transparensplikter, uten å gi hvert system en formell etikett i én av fire klasser.

Hva er et høyrisiko-KI-system?

Typisk et system som brukes på områder som kan påvirke folks grunnleggende rettigheter eller sikkerhet vesentlig, som rekruttering/ansettelse, evaluering av kredittverdighet eller kredittscore, viktige offentlige tjenester, utdanning eller kritisk infrastruktur (Annex III), eller som er innebygd i allerede regulerte produkter (Annex I).

Er ChatGPT eller Copilot høyrisiko?

Verktøyet i seg selv er normalt ikke høyrisiko. Det avhenger av hva dere bruker det til. Generell tekstskriving og research er normalt ikke omfattet av høyrisikokravene; å bruke det til å automatisk sortere jobbsøknader kan gjøre bruken høyrisiko.

Hvem bestemmer hvilket risikonivå et system havner i?

Det følger av forordningens tekst (særlig Annex I og III for høyrisiko, og artikkel 5 for forbudt bruk), men det er virksomheten selv som må vurdere og kunne dokumentere klassifiseringen av sin egen bruk. At et menneske er involvert i den endelige beslutningen, avgjør ikke alene klassifiseringen.

Få praktiske KI-oppskrifter på e-post

Korte, konkrete oppskrifter du kan bruke samme dag. Ingen spam, meld deg av når du vil.

Les hvordan vi behandler opplysningene dine.