AI Act gjelder ennå ikke formelt i Norge. Regjeringen sender KI-loven på ny høring høsten 2026 og tar sikte på å legge fram lovforslaget våren 2027. Norske bedrifter som tilbyr KI-løsninger i EU, er likevel omfattet allerede nå. Personvernregelverket, markedsføringsloven og åndsverkloven gjelder for all bruk av KI i dag.
Mange spør hva AI Act betyr for bedrifter i Norge. Det korte svaret er at KI-forordningen ennå ikke er norsk lov, men den kommer, og den treffer allerede norske bedrifter som selger til EU. For de fleste små og mellomstore bedrifter handler det mindre om store krav til etterlevelse og mer om tre ting: å vite hvilke KI-verktøy dere bruker, å merke riktig innhold og å holde seg unna noen få bruksområder som regnes som høyrisiko. Er du ny på feltet, gir introduksjonen vår til kunstig intelligens et godt grunnlag.
Gjelder AI Act i Norge nå?
Nei, ikke formelt. KI-forordningen må først tas inn i EØS-avtalen og gjennomføres i en norsk KI-lov, og ingen av delene er på plass per september 2026. Den opprinnelige planen var at loven skulle tre i kraft sensommeren 2026. Den planen er skrinlagt.
Digitaliserings- og forvaltningsdepartementet sendte utkastet til KI-lov på høring i 2025. I august 2026 varslet regjeringen at loven sendes på ny høring i høst fordi EU har endret selve forordningen. Digitaliseringsministeren har som mål å legge fram lovforslaget for Stortinget våren 2027. Når forordningen blir tatt inn i EØS-avtalen, er fortsatt ikke avklart.
Det betyr ikke at det er fritt fram. Regjeringen understreker selv at personvernregelverket, straffeloven og åndsverkloven gjelder også når du utvikler og bruker KI. I praksis er det personvernforordningen (GDPR) artikkel 22 om automatiserte avgjørelser og markedsføringslovens forbud mot villedende markedsføring som oftest treffer bedrifter i dag.
Unntaket mange overser: du selger til EU
Forordningen gjelder for leverandører som tilbyr KI-systemer på markedet i EU, uansett hvor de holder til. Den gjelder også for leverandører og brukere utenfor EU når resultatet fra systemet brukes i EU. Det står i artikkel 2 i forordning (EU) 2024/1689. Har en norsk bedrift en chatbot, et SaaS-produkt eller et verktøy med KI som svenske eller tyske kunder bruker, gjelder EU-fristene allerede i dag. Det er uavhengig av når den norske loven kommer.
Hvilke frister gjelder i EU, og hva betyr de for Norge?
Reglene innføres i trinn. Etter EUs forenklingspakke, som ble vedtatt som forordning (EU) 2026/1744 og trådte i kraft 27. juli 2026, ble fristene for høyrisikosystemer skjøvet 16 måneder fram i tid. Kravene om åpenhet ble ikke utsatt, bortsett fra kravet om vannmerking.
| Dato (EU) | Hva gjelder | Betydning for norske SMB-er |
|---|---|---|
| 1. august 2024 | Forordningen trer i kraft | Ingen direkte plikter ennå |
| 2. februar 2025 | Forbudt KI og krav om KI-kompetanse | Forbudene treffer sjelden vanlige bedrifter. Kompetansekravet ble myket opp i 2026 |
| 2. august 2025 | Regler for generelle KI-modeller | Gjelder OpenAI, Google og andre modellutviklere, ikke deg som bruker verktøyene |
| 2. august 2026 | De fleste åpenhetskravene i artikkel 50, pluss tilsyn og sanksjoner | Viktig hvis du har en chatbot eller publiserer syntetisk innhold rettet mot EU |
| 2. desember 2026 | Maskinlesbar merking (vannmerke) av KI-generert innhold | Plikten ligger på leverandøren av verktøyet |
| 2. desember 2027 | Høyrisikosystemer i vedlegg III (for eksempel rekruttering og kredittvurdering) | Relevant hvis du bruker KI til ansettelser eller kredittvurdering |
| 2. august 2028 | KI i regulerte produkter (vedlegg I) | Produsenter av maskiner, medisinsk utstyr, leker og lignende |
| Våren 2027 (mål) | Norsk lovforslag skal legges fram for Stortinget | Formell norsk ikrafttredelse er ikke fastsatt |
Regjeringen bekrefter at reglene for høyrisikosystemer blir utsatt til 2. desember 2027 og 2. august 2028. Begrunnelsen er at harmoniserte standarder og veiledning skal være på plass før kravene gjelder. Vi mener likevel det er en feil å slippe temaet nå. Den tidkrevende delen er ikke dokumentasjonen, men å finne ut hvor dere faktisk bruker KI.
Er bedriften din leverandør eller bruker av KI?
Nesten alle små og mellomstore bedrifter er brukere. Forordningen kaller dette idriftsettere. Da er pliktene langt færre enn for leverandører, altså de som utvikler et KI-system eller setter det på markedet under eget navn. Hvilken rolle du har, avgjør hvilke plikter du får. Det er derfor det første du bør avklare.
- Bruker (idriftsetter): Du bruker ChatGPT, Copilot, en chatbot fra en leverandør eller KI-funksjoner i CRM-systemet og regnskapsprogrammet. Pliktene handler hovedsakelig om åpenhet og riktig bruk.
- Leverandør: Du utvikler en KI-løsning, eller du selger en løsning basert på en språkmodell under eget merkenavn. Da gjelder flere krav, og kravene blir mye strengere hvis bruksområdet er høyrisiko.
- Importør eller distributør: Du videreselger et KI-system fra en leverandør utenfor EØS. Da må du blant annet kontrollere at leverandøren har oppfylt kravene.
Vær oppmerksom på KI-funksjoner du ikke har valgt aktivt. Mange bruker allerede KI gjennom CRM-systemer som HubSpot, gjennom KI i regnskapsprogrammet eller i verktøy for rekruttering, uten at det står i noen oversikt. Oversikten vår over KI-verktøy for bedrifter er et godt sted å starte kartleggingen.
Hva må du merke som KI-generert?
Du må merke deepfakes, altså realistiske bilder, lyd eller video av virkelige personer, steder eller hendelser. Du må også merke KI-generert tekst som publiseres for å informere offentligheten om saker av allmenn interesse. Produkttekster, blogginnlegg og annonser som et menneske har gått gjennom og står ansvarlig for, har ikke merkeplikt etter forordningen.
Dette er det viktigste unntaket for markedsavdelinger. Artikkel 50 nr. 4 fritar KI-generert tekst når et menneske har vurdert eller redigert den, og en fysisk eller juridisk person har redaksjonelt ansvar. Unntaket gjelder ikke deepfakes. Bruker du en KI-generert «kunde» eller en syntetisk versjon av daglig leder i en reklamefilm, må det merkes. Det kan også være villedende etter markedsføringsloven allerede i dag.
Chatboter: brukeren skal vite at det er en maskin
Et KI-system som samtaler med mennesker, skal være laget slik at brukeren får vite at hen snakker med en maskin, med mindre det er åpenbart. Formelt er det leverandøren av chatboten som har denne plikten. Vårt råd er likevel å skrive det selv i første melding, for eksempel «Du snakker med en KI-assistent. Skriv «menneske» for å få hjelp av oss.» Det koster ingenting, og det oppfyller kravet uansett hvem som får ansvaret når den norske loven er på plass. Les mer om valg og oppsett i guiden vår om chatboter for norske bedrifter.
Vannmerking er leverandørens ansvar
Kravet om at KI-generert innhold skal merkes maskinlesbart, med vannmerke eller metadata, ligger på leverandøren av det generative systemet. Kravet gjelder i EU fra 2. desember 2026. Du må ikke legge inn vannmerker på bilder fra Midjourney eller DALL·E selv. Det du bør unngå, er å fjerne metadata som verktøyet har lagt inn. Vil du forstå hvordan slike modeller fungerer, kan du lese mer om hva generativ KI er.
Når blir KI-bruken din høyrisiko?
KI-bruk blir høyrisiko når systemet brukes på områdene som er listet i vedlegg III. For små og mellomstore bedrifter er det særlig rekruttering, sortering av søknader, vurdering og overvåking av ansatte og kredittvurdering av privatpersoner. Markedsføring, kundeservice, tekstproduksjon og analyse er vanligvis ikke høyrisiko.
Det vi ser oftest, er at bedrifter tar i bruk verktøy for rekruttering som rangerer kandidater automatisk, uten å tenke på at dette er et høyrisikoområde. I EU gjelder kravene for slike systemer fra 2. desember 2027. GDPR artikkel 22 gjelder allerede i dag. Den gir kandidater rett til ikke å bli utsatt for avgjørelser som utelukkende er automatiserte og som har betydelig virkning for dem. La derfor alltid et menneske ta den endelige beslutningen, og dokumenter at dere gjør det.
Fallgruven: du kan bli leverandør uten å merke det
Ifølge artikkel 25 får du leverandørens plikter hvis du setter ditt eget navn eller varemerke på et høyrisikosystem, gjør vesentlige endringer i det, eller tar i bruk et generelt system til et høyrisikoformål. Et eksempel er et byrå eller en konsulent som bygger en egen «KI-rekrutterer» på en språkmodell og selger den til kunder. Da overtar de hele ansvaret for dokumentasjon, samsvarsvurdering og registrering. Vi fraråder å bygge og selge egne KI-løsninger på slike områder uten juridisk vurdering først.
Hvor store er bøtene, og hvem fører tilsyn?
Etter artikkel 99 i forordningen kan brudd på forbudene gi bøter på opptil 35 millioner euro eller 7 prosent av global årlig omsetning. De fleste andre brudd kan gi opptil 15 millioner euro eller 3 prosent. For små og mellomstore bedrifter gjelder det laveste av de to beløpene, ikke det høyeste. Det er en viktig detalj som sjelden kommer fram i omtalen.
I Norge blir Nkom koordinerende tilsynsmyndighet, og regelverket er risikobasert: Jo høyere risiko, desto strengere krav. Datatilsynet fører tilsyn når KI behandler personopplysninger. Forbrukertilsynet fører fortsatt tilsyn med villedende markedsføring, uansett om innholdet er laget av mennesker eller maskiner. Regjeringen har også opprettet KI Norge med en KI-sandkasse. Sandkassen er først og fremst for dem som utvikler nye KI-løsninger, ikke for vanlige brukere.
| Typisk bruk | Rolle | Risikonivå | Hva du bør gjøre |
|---|---|---|---|
| ChatGPT eller Copilot til interne tekster | Bruker | Minimal | Skriv en KI-policy og ikke legg inn personopplysninger |
| Chatbot på nettsiden | Bruker | Begrenset (krav om åpenhet) | Opplys om KI i første melding |
| KI-bilder i annonser | Bruker | Minimal eller begrenset | Merk deepfakes og unngå villedende produktbilder |
| Sortering av søknader med KI | Bruker | Høy | Menneskelig beslutning, dokumentasjon og vurdering etter GDPR |
| Egen KI-løsning solgt under eget navn | Leverandør | Avhenger av bruksområdet | Klassifiser løsningen og få juridisk vurdering |
Hva bør bedriften gjøre nå?
Begynn med en oversikt over KI-bruken og en enkel policy. Det tar typisk noen timer for en liten bedrift og gir det meste av effekten. Resten avhenger av hva kartleggingen viser. Gjør det i denne rekkefølgen, så unngår du å bruke penger på dokumentasjon dere ikke trenger:
- 1. Lag en oversikt over alle verktøy med KI-funksjoner, også innebygde funksjoner i CRM, regnskap, HR og kundeservice. Noter leverandør, hva verktøyet brukes til og hvem som bruker det.
- 2. Avklar rollen din for hvert verktøy: bruker eller leverandør. Undersøk særlig om dere har satt eget navn på noe dere selger.
- 3. Sjekk hvert bruksområde mot vedlegg III. Rekruttering, vurdering av ansatte og kredittvurdering skal markeres som høyrisiko.
- 4. Se på åpenheten: Opplyser chatboten om at den er KI? Har dere rutiner for å merke deepfakes og syntetiske personer i markedsføringen?
- 5. Kontroller personvernet: databehandleravtale med KI-leverandøren, lovlig grunnlag, og om data brukes til å trene leverandørens modeller.
- 6. Skriv en KI-policy på én side: hvilke verktøy som er godkjent, hva som aldri skal legges inn, og hvem som godkjenner publisering.
- 7. Lær opp de ansatte. Kravet om KI-kompetanse ble myket opp i EU i 2026, men dårlig bruk er fortsatt den vanligste risikoen. Et kurs i kunstig intelligens er en billig forsikring.
- 8. Følg med på den norske høringen høsten 2026 og oppdater oversikten hvert halvår.
Hva koster det å følge reglene?
For bedrifter som bare bruker KI til minimal og begrenset risiko, er kostnaden hovedsakelig intern tid til kartlegging, policy og opplæring. Kostnaden øker kraftig først når dere er leverandør av et høyrisikosystem. Da kommer samsvarsvurdering, teknisk dokumentasjon og risikostyring i tillegg. Prisen på slike vurderinger varierer, og de harmoniserte standardene er ikke ferdige. Vi anbefaler derfor å innhente tilbud først når dere vet at dere faktisk er omfattet. Vil du vite hvordan KI kan tas i bruk trygt i hverdagen, har vi en egen guide om hvordan du kan bruke kunstig intelligens.
Hva med KI i markedsføring og synlighet i KI-søk?
KI-forordningen regulerer ikke hvordan du gjør nettsiden din synlig i KI-svar fra Google, ChatGPT eller Perplexity. Den regulerer KI-systemene og hvordan de brukes. Å tilpasse innholdet for KI-søk er derfor en ren markedsføringsbeslutning, som vanlig søkemotoroptimalisering.
Box legger inn strukturerte data og llms.txt som standard på alle nye nettsider, fordi sider med tydelig maskinlesbar struktur er de vi ser bli plukket opp av AI-søk først.
Det som faktisk er regulert i markedsføringen, er innholdet du publiserer. KI-genererte produktbilder som viser noe annet enn det kunden får, eller syntetiske kundeanmeldelser, er villedende etter markedsføringsloven. Det gjelder uavhengig av AI Act.
Når KI-forordningen ikke er riktig bekymring for deg
Er du en norsk bedrift som bare bruker vanlige KI-verktøy internt og i markedsføringen, og ikke selger KI-løsninger til EU, har du ingen formelle plikter etter KI-forordningen i dag. Da er det viktigere å få personvern, avtaler med leverandører og villedende markedsføring på plass enn å lese forordningen i detalj.
- Passer ikke å prioritere nå: små bedrifter som bare bruker ChatGPT, Copilot eller KI-bilder til egen markedsføring, med en ansvarlig person som godkjenner alt som publiseres.
- Bør prioritere nå: bedrifter som bruker KI i rekruttering eller til kredittvurdering, og alle som selger en chatbot, en app eller et SaaS-produkt med KI til kunder i EU.
- Bør vente litt med store investeringer: leverandører av høyrisikosystemer. De bør vente på harmoniserte standarder, men starte klassifiseringen og risikostyringen nå.
Trenger du hjelp til å kartlegge KI-bruken, sette opp en chatbot som oppfyller kravene til åpenhet eller vurdere om en KI-løsning dere planlegger, er for risikabel, kan du lese mer om hvordan vi jobber med teknologi og KI.
Ofte stilte spørsmål
Hva er forskjellen på AI Act, KI-forordningen og KI-loven?
AI Act er det engelske kallenavnet på EUs forordning (EU) 2024/1689. KI-forordningen er det norske navnet på den samme EU-forordningen. KI-loven er den norske loven som skal gjøre forordningen gjeldende i Norge gjennom EØS-avtalen. Nkom bruker KI-loven som offisielt begrep.
Må jeg skrive at et blogginnlegg er laget med ChatGPT?
Ikke etter KI-forordningen, så lenge et menneske har gått gjennom teksten og bedriften står ansvarlig for den. Merkeplikten for tekst gjelder KI-generert tekst om saker av allmenn interesse uten redaksjonell kontroll, og deepfakes. Åpenhet kan likevel være lurt for å beholde tilliten hos leserne.
Kan jeg bruke ChatGPT med kundedata?
Det er GDPR og personopplysningsloven som avgjør det, ikke KI-forordningen. Du trenger lovlig grunnlag og databehandleravtale, og du må vite om leverandøren bruker dataene til trening. Bedriftsversjoner har ofte andre vilkår enn gratisversjonen. Sjekk vilkårene før du legger inn kundedata.
Gjelder KI-forordningen for enkeltpersonforetak?
Ja. Forordningen skiller ikke på selskapsform, men på rolle og risiko. Et enkeltpersonforetak som bruker KI til tekst og bilder, har få eller ingen plikter. Et enkeltpersonforetak som selger en KI-løsning for rekruttering, kan få omfattende leverandørplikter. Bøtene for små og mellomstore bedrifter er begrenset til det laveste av beløpet og prosentsatsen.
Hvor finner jeg offisiell veiledning om KI-loven?
Nkom samler informasjon om KI-loven og tilsynet på nkom.no. Regjeringen publiserer høringer og lovforslag på regjeringen.no. Den nye høringen, med EUs endringer fra 2026, er varslet til høsten 2026. Datatilsynet gir veiledning når KI behandler personopplysninger.
Kilder og grunnlag
- Regjeringen.no (Digitaliserings- og forvaltningsdepartementet): Tung vil sende KI-loven med endringer på høring (kontrollert 23.09.2026)
- Regjeringen.no: Høring – utkast til ny lov om kunstig intelligens (kontrollert 23.09.2026)
- Nkom: KI-loven i et nøtteskall (kontrollert 23.09.2026)
- EUR-Lex / Den europeiske union: Regulation (EU) 2024/1689 (Artificial Intelligence Act) (kontrollert 23.09.2026)
- Cloud Security Alliance: EU AI Act's High-Risk Deadline: Deferred, Not Cancelled (kontrollert 23.09.2026)
Emner
- Markedsføring
- Innhold
