KI-loven i Norge: Hva er det, og hvem gjelder det for?

KI-loven er EUs nye regelverk for kunstig intelligens og vil gjelde de fleste norske bedrifter. Her er den grundige gjennomgangen – bruk KI-verktøyet for å sjekke hvile regler som gjelder akkurat deg. Utarbeidet av jurist med erfaring fra forretningsjus.

AvMerete NygaardGründer og daglig leder

Sist oppdatert24. mars 2026

Innhold

  • Bakgrunn: Hvorfor kom KI-loven?
  • Hva inneholder KI-loven? De viktigste elementene
  • Hvem gjelder KI-loven for?
  • Hva er forbudt etter KI-loven?
  • KI-loven og arbeidslivet – det norske arbeidsgivere bør merke seg
  • Tidslinje – når gjelder hva?
  • Forholdet til GDPR og andre regelverk
  • Hva bør norske bedriftsledere gjøre nå?

Kort forklart om KI-loven

KI-loven – offisielt kjent som EU AI Act eller KI-forordningen – er EUs nye regelverk for kunstig intelligens. Det er det første helhetlige regelverket av sitt slag i verden, og det forventes innlemmet i norsk lov i august 2026.

Loven er bred og kompleks. Men for deg som leder en norsk bedrift finnes det en kortversjon: Bruker du KI i bedriften din – enten til å rekruttere, håndtere ansatte, betjene kunder eller drive virksomheten – er du berørt. Spørsmålet er bare i hvilken grad.

Vil du sjekke selv? Prøv Lexolves KI-lov klassifiseringsverktøy.

Denne artikkelen gir deg den grundige gjennomgangen. Vil du raskt finne ut hva som gjelder akkurat din bedrift, bruk Lexolves KI-klassifiseringsverktøy direkte.

Bakgrunn: Hvorfor kom KI-loven?

EU begynte arbeidet med KI-loven i 2021, da kunstig intelligens fortsatt var et nisjefenomen. Siden da har utviklingen gått langt raskere enn noen forutsatte. ChatGPT ble lansert i november 2022 og forandret hva «KI» betyr for folk flest – fra forskningsverktøy til hverdagsverktøy for millioner av bedrifter.

Formålet med loven er tredelt: Sikre at KI-systemer som brukes i Europa er trygge og etterprøvbare, hindre at KI brukes til overvåkning, manipulasjon eller diskriminering, og skape forutsigbare rammer slik at europeisk næringsliv kan investere i KI-utvikling med et klart lovverk i bunnen.

Loven regulerer ikke KI generelt, den regulerer bruken av KI i konkrete sammenhenger, og stiller strengere krav jo høyere risiko systemet utgjør.

Hva inneholder KI-loven? De viktigste elementene

KI-loven er strukturert rundt tre bærende prinsipper:

Risikobasert regulering. KI-systemer deles inn i fire risikoklasser – fra forbudt til minimal risiko. Jo høyere klasse, jo strengere krav. De fleste bedrifter vil bruke systemer med lav eller ingen særskilt risiko. Men dersom du bruker KI i HR, rekruttering, kredittscoring eller tilsvarende, kan du havne i høyrisiko-kategorien.

Transparens og menneskelig kontroll. Loven stiller krav om at mennesker alltid skal kunne overprøve beslutninger fra høyrisiko-KI-systemer. Ingen avgjørelse som påvirker en person vesentlig – om de får en jobb, et lån eller en tjeneste – skal overlates fullt ut til en algoritme.

Dokumentasjon og etterprøvbarhet. Virksomheter som bruker høyrisiko-KI må dokumentere hva systemet gjør, hvordan det er trent, hvilke risikoer det medfører og hvordan de håndteres. Dette gjelder enten du har bygget systemet selv eller kjøpt det fra en leverandør.

For en fullstendig gjennomgang av risikoklassene og hva de betyr konkret, se Lexolves KI-klassifiseringsverktøy.

Hvem gjelder KI-loven for?

KI-loven skiller mellom tre roller:

Leverandør er den som utvikler og bringer et KI-system til markedet. Leverandører har de strengeste pliktene – teknisk dokumentasjon, samsvarsvurdering, CE-merking og registrering i EU-databaser for høyrisiko-systemer.

Bruker (eller «deployer» på EU-språk) er virksomheten som tar i bruk et KI-system i sin egen drift. Det er her de aller fleste norske SMB-er befinner seg. Som bruker av høyrisiko-KI har du egne plikter, men de er mindre omfattende enn leverandørens.

Importør og distributør er mellomledd i distribusjonskjeden og har egne krav til å verifisere at systemene de formidler er i samsvar med loven.

De færreste norske SMB-er er leverandører. Men mange er brukere av KI som kan falle inn under høyrisiko-kategorien – uten å vite det.

Hvem gjelder KI-loven for?

Er du leverandør, bruker – eller begge deler? Svar på tre spørsmål og finn ut hvilken rolle din bedrift har under KI-loven, og hvilke krav det utløser.

✓ Finn din rolle etter KI-loven på under 5 minutter

✓ Sjekk risikoklassen for systemene du bruker

✓ Få en konkret oversikt over hva du må gjøre

Hva er forbudt etter KI-loven?

KI-loven forbyr en rekke bruksområder som anses som uforenlige med grunnleggende rettigheter. Dette er den kategorien som gjelder fra dag én – allerede fra februar 2025 i EU.

Sosial scoring av mennesker basert på atferd, for eksempel slik det praktiseres i noen land utenfor Europa, er forbudt.

Manipulasjonsteknikker som utnytter sårbarhet – for eksempel KI som bevisst påvirker atferd uten at personen er klar over det – er forbudt.

Biometrisk masseovervåkning i offentlige rom i sanntid er som utgangspunkt forbudt, med svært begrensede unntak for myndigheter.

Prediktiv politiarbeid basert utelukkende på KI-profiler er forbudt.

For de aller fleste norske bedrifter er ingen av disse bruksområdene aktuelle. Men det er nyttig å vite at disse grensene eksisterer og gjelder absolutt – det er ingen «lovlig grunn»-unntaksmuligheter her.

KI-loven og arbeidslivet – det norske arbeidsgivere bør merke seg

Arbeidslivet er ett av de mest omtalte bruksområdene i KI-loven, og med god grunn. Mange virksomheter har allerede tatt i bruk KI-verktøy i HR-prosessene sine – noen bevisst, andre uten å tenke over det.

KI i rekruttering er klassifisert som høyrisiko. Det gjelder systemer som automatisk filtrerer søkere, rangerer kandidater eller vurderer egnethet for en stilling. Bruker du slike systemer, krever loven risikovurdering, dokumentasjon og at et menneske alltid kan overprøve beslutningen.

KI til prestasjonsvurdering og overvåkning av ansatte er også høyrisiko. Det inkluderer systemer som måler produktivitet, analyserer atferd eller brukes til å vurdere hvem som presterer godt nok.

Informasjons- og drøftingsplikten er et krav mange ikke kjenner til: Før du innfører et høyrisiko KI-system som påvirker ansatte, plikter du å informere og drøfte med ansattes representanter. Dette følger av KI-loven artikkel 26(7) og overlapper med pliktene du allerede har etter arbeidsmiljøloven.

Kompetansekravet gjelder alle virksomheter som bruker KI – ikke bare høyrisiko. Du og dine ansatte skal ha tilstrekkelig kunnskap om systemene dere bruker til å bruke dem forsvarlig. Dette er et aktivt krav, ikke en henstilling.

Hvordan bruker du KI med persondata trygt og lovlig?

Velg hva du vil bruke KI til. Vi guider deg gjennom hva som er lov, hvilke verktøy som er trygge, og hva du bør gjøre. Steg for steg.


✓ Rekruttering, HR-personal, oppigelse

✓ Kundeanalyse, kundekommunikasjon, kundemøter

✓ Juridisk rådgivning, kontrakter, due diligence

✓ Salg og tilbud, prospektering, tilbud og CRM-analyse

Tidslinje – når gjelder hva?

KI-loven trådte i kraft i EU i august 2024, men med en gradvis innfasing:

Februar 2025: Forbudet mot uakseptable KI-systemer begynte å gjelde i EU.

August 2025: Kravene til høyrisiko KI-systemer og kravene til generell KI-kompetanse i virksomheter begynte å gjelde i EU.

August 2026 (forventet): KI-loven forventes innlemmet i norsk lov gjennom EØS-avtalen. Fra dette tidspunktet gjelder de samme kravene i Norge.

2027: Overgangstidspunkt for visse systemer som allerede er i bruk når loven trer i kraft.

Det er verdt å merke seg at regelverket er i bevegelse. EU-kommisjonen arbeider med forenklinger gjennom Digital Omnibus-pakken, og den norske proposisjonen lar vente på seg. Norske bedrifter bør følge utviklingen – men ikke vente med å starte kartleggingen.

Forholdet til GDPR og andre regelverk

KI-loven erstatter ikke GDPR – den kommer i tillegg. De to regelverkene overlapper på flere punkter, og høyrisiko-KI som behandler personopplysninger vil typisk måtte oppfylle kravene i begge.

Det viktigste overlappet er kravet til konsekvensanalyse. GDPR krever DPIA (Data Protection Impact Assessment) for behandling med høy risiko for personvern. KI-loven krever sin egen risikovurdering for høyrisiko-systemer. I praksis kan disse gjennomføres samlet.

GDPR artikkel 22 – som gir rett til ikke å bli gjenstand for rent automatiserte beslutninger – gjelder allerede i dag og er relevant for mange KI-bruksområder i HR.

Arbeidsmiljøloven § 9-1 setter rammer for kontroll og overvåkning av ansatte, og vil måtte vurderes parallelt med KI-loven for systemer som overvåker ansattatferd.

Trenger du DPIA for din KI bruk eller Ki ssystem?

Høyrisiko-KI utløser krav om konsekvensanalyse for personvern. Lexolves DPIA-veileder dekker kravene i både GDPR og KI-loven.

✓ Strukturert mal tilpasset norsk lovgivning

✓ Dekker kravene i GDPR og KI-loven samlet

✓ Dokumentasjon klar til å vise Datatilsynet

Hva bør norske bedriftsledere gjøre nå?

Du trenger ikke vente til august 2026. Her er det praktiske utgangspunktet:

Kartlegg all KI-bruk i bedriften. Mange bedrifter bruker mer KI enn de er bevisste på – det kan sitte i HR-systemet, rekrutteringsplattformen, CRM-et eller kundeserviceverktøyet. Start med en enkel liste over alle digitale systemer som inneholder KI-funksjoner.

Klassifiser hvert system etter risikoklasse. Bruk Lexolves gratis verktøy for å finne ut hvilken kategori hvert system faller i. De fleste vil havne i minimal risiko – men systemer som brukes i HR og rekruttering kan være høyrisiko.

Lag en intern KI-policy. Alle ansatte som bruker KI trenger retningslinjer for hva som er tillatt og ikke. KI-loven stiller et aktivt kompetansekrav. En KI-policy er det enkleste stedet å starte. Lag KI-policy gratis her.

Gjennomfør DPIA for høyrisiko-systemer. Dersom du har systemer som faller i høyrisiko-kategorien, er en konsekvensanalyse neste steg. Lexolves DPIA-veileder guider deg gjennom prosessen.

Informer ansatte og tillitsvalgte. Dersom du innfører nye KI-systemer som påvirker ansatte, skal dette drøftes. Gjør det proaktivt – det er enklere å bygge tillit nå enn å rette opp etterpå.

Få nyhetsbrevBe om å bli kontaktet

Vanlige spørsmål om KI-loven

Det er samme regelverk. «EU AI Act» er det engelske navnet, «KI-forordningen» er den offisielle norske betegnelsen på EU-forordning (EU) 2024/1689, og «KI-loven» er den vanlige kortformen som brukes om den norske gjennomføringsloven som er under utarbeidelse.

Ja – regelverket har ekstraterritoriell rekkevidde. Dersom et KI-system brukes til å betjene personer i EU/EØS, gjelder loven uavhengig av hvor leverandøren holder til. For norske bedrifter med kunder eller ansatte i EU er loven relevant allerede nå.

Det er hvordan du bruker dem som avgjør. Bruker du dem til å analysere ansattdata, vurdere søkere eller ta beslutninger som påvirker enkeltpersoner, kan det utløse høyrisiko-krav. Generell bruk til skriving og research faller typisk i minimal risiko.

Ikke som norsk lov ennå. Men EU AI Act gjelder allerede i EU, og norske bedrifter som opererer i EU-markedet er berørt allerede. Den norske loven forventes å tre i kraft i august 2026.

Bøter på opptil 35 millioner euro eller 7 % av global årsomsetning for de alvorligste bruddene. Brudd på øvrige krav kan gi bøter på inntil 15 millioner euro eller 3 % av omsetning."

Ja – ki-loven.lexolve.com er bygget nettopp for dette. Der kan du klassifisere KI-systemene dine, sjekke om du har høyrisiko-bruk, lage en KI-policy og få en handlingsplan – gratis.

asdf

Hold styr på jussen hver måned

Få Lexolveguiden med frister, lovkrav og juridiske tips rett i innboksen

Har du et konkret spørsmål? Beskriv det under så guider vi deg videre.