fix(ms-ai-architect): re-baseline EU AI Act-tidslinje (Digital Omnibus) + Art 99-bøtesatser
- Annex III hoyrisiko utsatt 2026-08-02 -> 2027-12-02 (provisorisk, Omnibus); Annex I -> 2028-08-02. Oppdatert CLAUDE.md frister, session-start-hook, ai-act-assessor output-mal + 5 AI Act-KB-filer. - Art 99-boter: 30M/6% (finnes ikke) -> 35M/7% (Art 5), 15M/3% (ovrig), 7.5M/1% (feilinfo) i 4 filer. - Art 50 transparens presisert (gjelder 2026-08-02; eksist. generative systemer frist 2026-12-02). Fjernet hardkodede dag-nedtellinger i CLAUDE.md. Verifisert mot Consilium/Gibson Dunn/Latham/artificialintelligenceact.eu 2026-06-18. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
3c2dd9ab4a
commit
70f24fa9df
12 changed files with 39 additions and 28 deletions
10
CLAUDE.md
10
CLAUDE.md
|
|
@ -113,12 +113,16 @@ Se `references/architecture/recommended-mcp-servers.md` for detaljer.
|
|||
|
||||
## Viktige frister (EU AI Act)
|
||||
|
||||
> **NB — Digital Omnibus (provisorisk):** EU-rådet og Parlamentet ble 7. mai 2026 enige om å utsette høyrisiko-fristene (Digital Omnibus). Endringene trer i kraft først ved formell vedtakelse + publisering i Official Journal (ventet før 2026-08-02), så datoene under er **foreløpige**. Des. 2027 er en **ytre grense** — Kommisjonen kan fremskynde til 6 mnd etter at standarder/spesifikasjoner/veiledning er på plass. Kjør `/architect:classify` for systemspesifikk vurdering.
|
||||
|
||||
| Frist | Krav | Status |
|
||||
|-------|------|--------|
|
||||
| 2025-02-02 | Forbudte AI-praksiser (Art. 5) | Gjeldende |
|
||||
| 2025-08-02 | Governance og sanksjoner (Art. 99) | Gjeldende |
|
||||
| 2026-08-02 | GPAI-krav + Annex III høyrisiko | 161 dager |
|
||||
| 2027-08-02 | Alle høyrisiko-krav (full compliance) | 527 dager |
|
||||
| 2025-08-02 | GPAI-krav + governance/sanksjoner (Art. 99) | Gjeldende |
|
||||
| 2026-08-02 | Transparens (Art. 50): merking av syntetisk innhold gjelder | Gjeldende |
|
||||
| 2026-12-02 | Art. 50(2): frist for maskinlesbar merking i eksisterende generative systemer | Overgang (Omnibus) |
|
||||
| 2027-12-02 | Annex III høyrisiko (frittstående) — utsatt fra 2026-08-02 | Provisorisk (Omnibus) |
|
||||
| 2028-08-02 | Annex I høyrisiko (innebygd i regulerte produkter) | Provisorisk (Omnibus) |
|
||||
|
||||
**Tilsynsmyndigheter:** Datatilsynet (personvern), nasjonal AI-tilsynsmyndighet (under etablering), sektortilsyn.
|
||||
|
||||
|
|
|
|||
|
|
@ -139,9 +139,10 @@ Anbefal oppfølgingsaktiviteter:
|
|||
| Frist | Krav | Relevans |
|
||||
|-------|------|----------|
|
||||
| 2025-02-02 | Forbudte AI-praksiser (Art. 5) | [Gjelder/Gjelder ikke] |
|
||||
| 2025-08-02 | Governance og sanksjoner (Art. 99) | [Gjelder/Gjelder ikke] |
|
||||
| 2026-08-02 | GPAI-krav + Annex III høyrisiko | [Gjelder/Gjelder ikke] |
|
||||
| 2027-08-02 | Alle høyrisiko-krav (full compliance) | [Gjelder/Gjelder ikke] |
|
||||
| 2025-08-02 | GPAI-krav + governance/sanksjoner (Art. 99) | [Gjelder/Gjelder ikke] |
|
||||
| 2026-08-02 | Transparens (Art. 50, syntetisk innhold) | [Gjelder/Gjelder ikke] |
|
||||
| 2027-12-02 | Annex III høyrisiko — provisorisk (utsatt fra 2026-08-02 via Omnibus, avventer OJ) | [Gjelder/Gjelder ikke] |
|
||||
| 2028-08-02 | Annex I høyrisiko innebygd (provisorisk) | [Gjelder/Gjelder ikke] |
|
||||
|
||||
### Referanser
|
||||
- [Liste over KB-filer og MCP-kilder brukt]
|
||||
|
|
|
|||
|
|
@ -76,10 +76,13 @@ if (lastPollDaysAgo > 7) {
|
|||
|
||||
// --- 3. Check EU AI Act deadlines ---
|
||||
const AI_ACT_DEADLINES = [
|
||||
// NB: Digital Omnibus (prov. enighet 2026-05-07) utsatte høyrisiko; datoer foreløpige til OJ-publisering.
|
||||
{ date: new Date('2025-02-02'), label: 'Forbudte AI-praksiser (Art. 5)' },
|
||||
{ date: new Date('2025-08-02'), label: 'Governance + sanksjoner (Art. 99)' },
|
||||
{ date: new Date('2026-08-02'), label: 'GPAI-krav + høyrisiko i Annex III' },
|
||||
{ date: new Date('2027-08-02'), label: 'Alle høyrisiko-krav (full compliance)' },
|
||||
{ date: new Date('2025-08-02'), label: 'GPAI-krav + governance/sanksjoner (Art. 99)' },
|
||||
{ date: new Date('2026-08-02'), label: 'Transparens Art. 50 (syntetisk innhold)' },
|
||||
{ date: new Date('2026-12-02'), label: 'Art. 50(2) merking — frist for eksisterende generative systemer (Omnibus)' },
|
||||
{ date: new Date('2027-12-02'), label: 'Annex III høyrisiko (provisorisk, Omnibus — utsatt fra 2026-08-02)' },
|
||||
{ date: new Date('2028-08-02'), label: 'Annex I høyrisiko innebygd (provisorisk, Omnibus)' },
|
||||
];
|
||||
|
||||
let nearestDeadline = null;
|
||||
|
|
|
|||
|
|
@ -233,7 +233,7 @@ Konsekvenser vurderes langs fire dimensjoner. Samlet konsekvens-score er det hø
|
|||
|
||||
**Omdømme:** For offentlige virksomheter er tillit til det offentlige en selvstendig verdi. Vurder om hendelsen kan svekke innbyggernes tillit til offentlig forvaltning generelt, ikke bare den aktuelle virksomheten.
|
||||
|
||||
**Juridisk:** GDPR-brudd som involverer sensitive personopplysninger kan automatisk eskalere til nivå 4–5. AI Act-brudd for høyrisiko AI-systemer etter 2026 kan medføre bøter på inntil 30 millioner EUR eller 6 % av global omsetning.
|
||||
**Juridisk:** GDPR-brudd som involverer sensitive personopplysninger kan automatisk eskalere til nivå 4–5. AI Act-brudd kan medføre bøter på inntil €35 mill / 7 % (forbudte praksiser, Art. 5) eller €15 mill / 3 % (øvrige brudd, inkl. høyrisiko-krav) av global omsetning, jf. Art. 99.
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
|
|
@ -427,10 +427,12 @@ Den nye forvaltningsloven (vedtatt 3. juni 2025, Prop. 79 L (2024-2025)) innehol
|
|||
| 1. aug 2024 | AI Act trådt i kraft | Alle |
|
||||
| 2. feb 2025 | Forbud mot uakseptable systemer (Art. 5) | Providers og deployers |
|
||||
| 2. aug 2025 | Krav for GPAI-modeller (Art. 51-56) | GPAI-providers (OpenAI, etc.) |
|
||||
| 2. aug 2026 | Høyrisiko-krav trer i kraft (Art. 6-27) | Providers og deployers |
|
||||
| 2. aug 2026 | EU-databaseregistrering påkreves | Providers av høyrisiko-systemer |
|
||||
| 2. des 2027 | Høyrisiko-krav trer i kraft (Art. 6-27) — *utsatt fra 2. aug 2026 (Omnibus, provisorisk)* | Providers og deployers |
|
||||
| 2. des 2027 | EU-databaseregistrering påkreves — *utsatt (Omnibus, provisorisk)* | Providers av høyrisiko-systemer |
|
||||
| 2. aug 2027 | Full conformity assessment påkreves | Providers av høyrisiko-systemer |
|
||||
| 2. aug 2030 | Overgangsperiode utløper for eksisterende systemer | Systemer lansert før aug 2026 |
|
||||
| 2. aug 2030 | Overgangsperiode utløper for eksisterende systemer | Systemer lansert før ikrafttredelse |
|
||||
|
||||
> **Digital Omnibus (provisorisk, mai 2026):** Høyrisiko-tidslinjen over er endret — Annex III-høyrisiko utsatt til 2. des 2027, Annex I-innebygd til 2. aug 2028. Nedstrøms datoer (conformity, grandfathering) forskyves tilsvarende. Trer i kraft først ved OJ-publisering (ventet før 2. aug 2026). Re-verifiser mot endelig tekst.
|
||||
|
||||
**Norsk implementering:**
|
||||
- Lovutkast publisert 30. juni 2025
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# EU AI Act — Systematisk Klassifiseringsmetodikk
|
||||
|
||||
Last updated: 2026-02
|
||||
Last updated: 2026-06-18
|
||||
Status: GA
|
||||
Category: Responsible AI & Governance
|
||||
|
||||
|
|
@ -277,4 +277,4 @@ Bruk denne filen når brukeren trenger å klassifisere et AI-system under EU AI
|
|||
- FRIA påkrevd → `ai-act-fria-template.md`
|
||||
- Offentlig sektor governance → `../norwegian-public-sector-governance/`
|
||||
|
||||
**Viktig presisering:** Per februar 2026 er forbudte praksiser (Art. 5) i kraft. Høyrisiko-krav (Art. 9-27) gjelder fra august 2026. GPAI-krav fra august 2025. Transparenskrav (Art. 50) fra august 2026.
|
||||
**Viktig presisering (oppdatert 2026-06):** Forbudte praksiser (Art. 5) i kraft siden feb 2025. GPAI-krav i kraft siden aug 2025. Transparenskrav (Art. 50) gjelder fra 2. aug 2026 (eksisterende generative systemer: maskinlesbar merking innen 2. des 2026, Art. 50(2)). Høyrisiko-krav (Art. 9-27) er **utsatt fra 2. aug 2026 til 2. des 2027** via Digital Omnibus (provisorisk, avventer OJ-publisering; Kommisjonen kan fremskynde til 6 mnd etter at standarder foreligger).
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# EU AI Act — Samsvarsvurdering og EU-samsvarserklæring
|
||||
|
||||
**Last updated:** 2026-02
|
||||
**Last updated:** 2026-06-18
|
||||
**Status:** GA
|
||||
**Category:** Responsible AI & Governance
|
||||
|
||||
|
|
@ -329,14 +329,15 @@ For offentlig sektor anbefales å avvente Datatilsynets veiledning og holde dial
|
|||
|
||||
### EØS-overgangsordninger
|
||||
|
||||
EU AI Act trer formelt i kraft i EU fra 2. august 2024 med stegvise ikrafttredelsesdatoer:
|
||||
- **2. august 2025:** Forbud mot uakseptabel risiko (Art. 5) gjelder
|
||||
- **2. august 2026:** Høyrisiko-krav (Art. 6–49), inkl. samsvarsvurdering og CE-merking
|
||||
- **2. august 2027:** Systemer som allerede er i drift (grandfathering-periode utløper)
|
||||
EU AI Act trådte i kraft i EU 1. august 2024 med stegvise ikrafttredelsesdatoer:
|
||||
- **2. februar 2025:** Forbud mot uakseptabel risiko (Art. 5) gjelder
|
||||
- **2. august 2025:** GPAI-krav + governance/sanksjoner (Art. 99)
|
||||
- **2. desember 2027:** Høyrisiko-krav (Art. 6–49), inkl. samsvarsvurdering og CE-merking — *utsatt fra 2. aug 2026 via Digital Omnibus (provisorisk, avventer OJ)*
|
||||
- **2. august 2028:** Høyrisiko innebygd i regulerte produkter (Annex I)
|
||||
|
||||
EØS-innlemmelse forventes å skje med noe forsinkelse (typisk 1–2 år). Norske virksomheter som leverer tjenester i EU/EØS, må likevel etterleve EU AI Act fra ikrafttredelsesdatoene for å operere i EU-markedet.
|
||||
|
||||
**Anbefaling:** Forbered samsvarsvurdering nå, slik at CE-merking er klar til 2. august 2026.
|
||||
**Anbefaling:** Forbered samsvarsvurdering i god tid før fristen (2. des 2027, provisorisk). Selv om Omnibus gir mer tid, anbefales tidlig forberedelse — datoen kan fremskyndes når harmoniserte standarder foreligger.
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# EU AI Act — Forpliktelser for Brukere (Deployers)
|
||||
|
||||
Last updated: 2026-02
|
||||
Last updated: 2026-06-18
|
||||
Status: GA
|
||||
Category: Responsible AI & Governance
|
||||
|
||||
|
|
@ -162,7 +162,7 @@ Sjekkliste for innkjøp av AI-systemer — bruk ved anskaffelse av høyrisiko-AI
|
|||
|
||||
**Leverandørdokumentasjon (13 punkter):**
|
||||
|
||||
- [ ] **1. CE-merking verifisering** — Bekreftet CE-merking for det aktuelle AI-systemet? (gjelder fra august 2026)
|
||||
- [ ] **1. CE-merking verifisering** — Bekreftet CE-merking for det aktuelle AI-systemet? (gjelder fra 2. des 2027, utsatt via Omnibus — provisorisk)
|
||||
- [ ] **2. Samsvarserklæring (DoC)** — Provider har utstedt samsvarserklæring (Art. 47)?
|
||||
- [ ] **3. Bruksanvisning kvalitet** — Bruksanvisning (Art. 13) dekker alle påkrevde elementer? (se provider-obligations.md)
|
||||
- [ ] **4. Teknisk dokumentasjon** — Provider kan levere Annex IV-dokumentasjon på forespørsel?
|
||||
|
|
|
|||
|
|
@ -202,7 +202,7 @@ Anbefalt sekvens basert på AI Act-ikrafttredelsesdatoer og risikoprioritering:
|
|||
|
||||
### Fase 2: Q2 2026 — Dokumentasjon og risikostyring
|
||||
|
||||
**Prioritet:** Oppfylle Art. 9, 10, 11 og 13-krav i god tid før august 2026
|
||||
**Prioritet:** Oppfylle Art. 9, 10, 11 og 13-krav i god tid før høyrisiko-fristen (2. des 2027, provisorisk — utsatt fra aug 2026 via Omnibus)
|
||||
|
||||
5. **Azure AI Foundry Evaluation:** Konfigurér automatisert evalueringspipeline (Art. 9 + Art. 11)
|
||||
6. **Responsible AI Dashboard:** Kjør bias- og fairness-analyse (Art. 10)
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# EU AI Act — Forpliktelser for Tilbydere (Providers)
|
||||
|
||||
Last updated: 2026-02
|
||||
Last updated: 2026-06-18
|
||||
Status: GA
|
||||
Category: Responsible AI & Governance
|
||||
|
||||
|
|
@ -10,7 +10,7 @@ Category: Responsible AI & Governance
|
|||
|
||||
En provider er enhver juridisk eller fysisk person som utvikler et AI-system (eller får det utviklet) og markedsfører det under sitt navn eller varemerke, enten mot betaling eller gratis (Art. 3(3)). For høyrisiko-AI-systemer gjelder et omfattende sett med forpliktelser under Art. 9-27.
|
||||
|
||||
Bøter ved brudd: Opptil **30 millioner EUR eller 6 % av global omsetning** (Art. 99(3)).
|
||||
Bøter ved brudd (Art. 99): forbudte praksiser (Art. 5) opptil **€35 mill / 7 %** av global omsetning (Art. 99(3)); brudd på øvrige forpliktelser — inkludert provider-krav for høyrisiko (Art. 9–27) — opptil **€15 mill / 3 %** (Art. 99(4)); uriktig/villedende informasjon til myndigheter opptil **€7,5 mill / 1 %** (Art. 99(5)). For SMB-er/oppstartsselskap gjelder det laveste av beløp/prosent.
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
|
|
@ -384,7 +384,7 @@ Norsk offentlig sektor har strengere krav til AI training og awareness enn priva
|
|||
|--------|----------------------------|-------------------|----------------------|
|
||||
| **AI bias-incident** (f.eks. diskriminering i rekruttering) | 30 % | Omdømmetap, rettssaker (1-10 mill NOK) | 80 % reduksjon |
|
||||
| **Privacy breach** (AI eksponerer sensitive data) | 20 % | GDPR-bøter (opp til 4 % av omsetning) | 90 % reduksjon |
|
||||
| **Regulatory non-compliance** (EU AI Act) | 50 % (når Act trer i kraft) | Bøter (opp til 30 mill EUR) | 95 % reduksjon |
|
||||
| **Regulatory non-compliance** (EU AI Act) | 50 % (når Act trer i kraft) | Bøter (opp til €35 mill / 7 %) | 95 % reduksjon |
|
||||
| **User mistrust** (brukere stoler ikke på AI-systemer) | 60 % | Redusert adopsjonsrate, tapte effektiviseringsgevinster | 70 % reduksjon |
|
||||
| **Wasted AI investments** (prosjekter feiler i prod) | 40 % | 500 000 - 5 mill NOK per feilet prosjekt | 60 % reduksjon |
|
||||
|
||||
|
|
|
|||
|
|
@ -686,7 +686,7 @@ Hva er målgruppen? Trenger de technical details eller intuitive forklaringer?"
|
|||
**Når kunde sier: "Transparency er for dyrt"**
|
||||
|
||||
**Cosmo:** "Transparency har upfront cost, men preventerer costlier incidents senere. Breakdown:
|
||||
- **Compliance cost:** Bøter for EU AI Act non-compliance: Opptil 6% av global omsetning
|
||||
- **Compliance cost:** Bøter for EU AI Act non-compliance: opptil €35 mill / 7 % av global omsetning (Art. 5-forbud; øvrige brudd €15 mill / 3 %)
|
||||
- **Incident cost:** Reputational damage ved non-disclosed AI failure: Unmålbar
|
||||
- **Tooling cost:** Azure ML Responsible AI dashboard: ~NOK 20-50 per scorecard
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue