From 70f24fa9df7ef38dbcc20bb61b98878973181897 Mon Sep 17 00:00:00 2001 From: Kjell Tore Guttormsen Date: Thu, 18 Jun 2026 12:00:34 +0200 Subject: [PATCH] =?UTF-8?q?fix(ms-ai-architect):=20re-baseline=20EU=20AI?= =?UTF-8?q?=20Act-tidslinje=20(Digital=20Omnibus)=20+=20Art=2099-b=C3=B8te?= =?UTF-8?q?satser?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - Annex III hoyrisiko utsatt 2026-08-02 -> 2027-12-02 (provisorisk, Omnibus); Annex I -> 2028-08-02. Oppdatert CLAUDE.md frister, session-start-hook, ai-act-assessor output-mal + 5 AI Act-KB-filer. - Art 99-boter: 30M/6% (finnes ikke) -> 35M/7% (Art 5), 15M/3% (ovrig), 7.5M/1% (feilinfo) i 4 filer. - Art 50 transparens presisert (gjelder 2026-08-02; eksist. generative systemer frist 2026-12-02). Fjernet hardkodede dag-nedtellinger i CLAUDE.md. Verifisert mot Consilium/Gibson Dunn/Latham/artificialintelligenceact.eu 2026-06-18. Co-Authored-By: Claude Opus 4.8 (1M context) Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ --- CLAUDE.md | 10 +++++++--- agents/ai-act-assessor.md | 7 ++++--- hooks/scripts/session-start-context.mjs | 9 ++++++--- .../ros-methodology-ns5814-iso31000.md | 2 +- .../responsible-ai/ai-act-annex-iii-checklist.md | 8 +++++--- .../ai-act-classification-methodology.md | 4 ++-- .../responsible-ai/ai-act-conformity-assessment.md | 13 +++++++------ .../responsible-ai/ai-act-deployer-obligations.md | 4 ++-- .../ai-act-microsoft-tools-mapping.md | 2 +- .../responsible-ai/ai-act-provider-obligations.md | 4 ++-- .../responsible-ai-training-awareness.md | 2 +- .../transparency-documentation-standards.md | 2 +- 12 files changed, 39 insertions(+), 28 deletions(-) diff --git a/CLAUDE.md b/CLAUDE.md index a0b7da0..862970e 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -113,12 +113,16 @@ Se `references/architecture/recommended-mcp-servers.md` for detaljer. ## Viktige frister (EU AI Act) +> **NB — Digital Omnibus (provisorisk):** EU-rådet og Parlamentet ble 7. mai 2026 enige om å utsette høyrisiko-fristene (Digital Omnibus). Endringene trer i kraft først ved formell vedtakelse + publisering i Official Journal (ventet før 2026-08-02), så datoene under er **foreløpige**. Des. 2027 er en **ytre grense** — Kommisjonen kan fremskynde til 6 mnd etter at standarder/spesifikasjoner/veiledning er på plass. Kjør `/architect:classify` for systemspesifikk vurdering. + | Frist | Krav | Status | |-------|------|--------| | 2025-02-02 | Forbudte AI-praksiser (Art. 5) | Gjeldende | -| 2025-08-02 | Governance og sanksjoner (Art. 99) | Gjeldende | -| 2026-08-02 | GPAI-krav + Annex III høyrisiko | 161 dager | -| 2027-08-02 | Alle høyrisiko-krav (full compliance) | 527 dager | +| 2025-08-02 | GPAI-krav + governance/sanksjoner (Art. 99) | Gjeldende | +| 2026-08-02 | Transparens (Art. 50): merking av syntetisk innhold gjelder | Gjeldende | +| 2026-12-02 | Art. 50(2): frist for maskinlesbar merking i eksisterende generative systemer | Overgang (Omnibus) | +| 2027-12-02 | Annex III høyrisiko (frittstående) — utsatt fra 2026-08-02 | Provisorisk (Omnibus) | +| 2028-08-02 | Annex I høyrisiko (innebygd i regulerte produkter) | Provisorisk (Omnibus) | **Tilsynsmyndigheter:** Datatilsynet (personvern), nasjonal AI-tilsynsmyndighet (under etablering), sektortilsyn. diff --git a/agents/ai-act-assessor.md b/agents/ai-act-assessor.md index 143eecf..b5240cb 100644 --- a/agents/ai-act-assessor.md +++ b/agents/ai-act-assessor.md @@ -139,9 +139,10 @@ Anbefal oppfølgingsaktiviteter: | Frist | Krav | Relevans | |-------|------|----------| | 2025-02-02 | Forbudte AI-praksiser (Art. 5) | [Gjelder/Gjelder ikke] | -| 2025-08-02 | Governance og sanksjoner (Art. 99) | [Gjelder/Gjelder ikke] | -| 2026-08-02 | GPAI-krav + Annex III høyrisiko | [Gjelder/Gjelder ikke] | -| 2027-08-02 | Alle høyrisiko-krav (full compliance) | [Gjelder/Gjelder ikke] | +| 2025-08-02 | GPAI-krav + governance/sanksjoner (Art. 99) | [Gjelder/Gjelder ikke] | +| 2026-08-02 | Transparens (Art. 50, syntetisk innhold) | [Gjelder/Gjelder ikke] | +| 2027-12-02 | Annex III høyrisiko — provisorisk (utsatt fra 2026-08-02 via Omnibus, avventer OJ) | [Gjelder/Gjelder ikke] | +| 2028-08-02 | Annex I høyrisiko innebygd (provisorisk) | [Gjelder/Gjelder ikke] | ### Referanser - [Liste over KB-filer og MCP-kilder brukt] diff --git a/hooks/scripts/session-start-context.mjs b/hooks/scripts/session-start-context.mjs index cb4a46f..062a48f 100644 --- a/hooks/scripts/session-start-context.mjs +++ b/hooks/scripts/session-start-context.mjs @@ -76,10 +76,13 @@ if (lastPollDaysAgo > 7) { // --- 3. Check EU AI Act deadlines --- const AI_ACT_DEADLINES = [ + // NB: Digital Omnibus (prov. enighet 2026-05-07) utsatte høyrisiko; datoer foreløpige til OJ-publisering. { date: new Date('2025-02-02'), label: 'Forbudte AI-praksiser (Art. 5)' }, - { date: new Date('2025-08-02'), label: 'Governance + sanksjoner (Art. 99)' }, - { date: new Date('2026-08-02'), label: 'GPAI-krav + høyrisiko i Annex III' }, - { date: new Date('2027-08-02'), label: 'Alle høyrisiko-krav (full compliance)' }, + { date: new Date('2025-08-02'), label: 'GPAI-krav + governance/sanksjoner (Art. 99)' }, + { date: new Date('2026-08-02'), label: 'Transparens Art. 50 (syntetisk innhold)' }, + { date: new Date('2026-12-02'), label: 'Art. 50(2) merking — frist for eksisterende generative systemer (Omnibus)' }, + { date: new Date('2027-12-02'), label: 'Annex III høyrisiko (provisorisk, Omnibus — utsatt fra 2026-08-02)' }, + { date: new Date('2028-08-02'), label: 'Annex I høyrisiko innebygd (provisorisk, Omnibus)' }, ]; let nearestDeadline = null; diff --git a/skills/ms-ai-governance/references/norwegian-public-sector-governance/ros-methodology-ns5814-iso31000.md b/skills/ms-ai-governance/references/norwegian-public-sector-governance/ros-methodology-ns5814-iso31000.md index 7e0ff71..5e9a36e 100644 --- a/skills/ms-ai-governance/references/norwegian-public-sector-governance/ros-methodology-ns5814-iso31000.md +++ b/skills/ms-ai-governance/references/norwegian-public-sector-governance/ros-methodology-ns5814-iso31000.md @@ -233,7 +233,7 @@ Konsekvenser vurderes langs fire dimensjoner. Samlet konsekvens-score er det hø **Omdømme:** For offentlige virksomheter er tillit til det offentlige en selvstendig verdi. Vurder om hendelsen kan svekke innbyggernes tillit til offentlig forvaltning generelt, ikke bare den aktuelle virksomheten. -**Juridisk:** GDPR-brudd som involverer sensitive personopplysninger kan automatisk eskalere til nivå 4–5. AI Act-brudd for høyrisiko AI-systemer etter 2026 kan medføre bøter på inntil 30 millioner EUR eller 6 % av global omsetning. +**Juridisk:** GDPR-brudd som involverer sensitive personopplysninger kan automatisk eskalere til nivå 4–5. AI Act-brudd kan medføre bøter på inntil €35 mill / 7 % (forbudte praksiser, Art. 5) eller €15 mill / 3 % (øvrige brudd, inkl. høyrisiko-krav) av global omsetning, jf. Art. 99. --- diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-annex-iii-checklist.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-annex-iii-checklist.md index e2c7d00..07fb812 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-annex-iii-checklist.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-annex-iii-checklist.md @@ -427,10 +427,12 @@ Den nye forvaltningsloven (vedtatt 3. juni 2025, Prop. 79 L (2024-2025)) innehol | 1. aug 2024 | AI Act trådt i kraft | Alle | | 2. feb 2025 | Forbud mot uakseptable systemer (Art. 5) | Providers og deployers | | 2. aug 2025 | Krav for GPAI-modeller (Art. 51-56) | GPAI-providers (OpenAI, etc.) | -| 2. aug 2026 | Høyrisiko-krav trer i kraft (Art. 6-27) | Providers og deployers | -| 2. aug 2026 | EU-databaseregistrering påkreves | Providers av høyrisiko-systemer | +| 2. des 2027 | Høyrisiko-krav trer i kraft (Art. 6-27) — *utsatt fra 2. aug 2026 (Omnibus, provisorisk)* | Providers og deployers | +| 2. des 2027 | EU-databaseregistrering påkreves — *utsatt (Omnibus, provisorisk)* | Providers av høyrisiko-systemer | | 2. aug 2027 | Full conformity assessment påkreves | Providers av høyrisiko-systemer | -| 2. aug 2030 | Overgangsperiode utløper for eksisterende systemer | Systemer lansert før aug 2026 | +| 2. aug 2030 | Overgangsperiode utløper for eksisterende systemer | Systemer lansert før ikrafttredelse | + +> **Digital Omnibus (provisorisk, mai 2026):** Høyrisiko-tidslinjen over er endret — Annex III-høyrisiko utsatt til 2. des 2027, Annex I-innebygd til 2. aug 2028. Nedstrøms datoer (conformity, grandfathering) forskyves tilsvarende. Trer i kraft først ved OJ-publisering (ventet før 2. aug 2026). Re-verifiser mot endelig tekst. **Norsk implementering:** - Lovutkast publisert 30. juni 2025 diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-classification-methodology.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-classification-methodology.md index faeab94..027c257 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-classification-methodology.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-classification-methodology.md @@ -1,6 +1,6 @@ # EU AI Act — Systematisk Klassifiseringsmetodikk -Last updated: 2026-02 +Last updated: 2026-06-18 Status: GA Category: Responsible AI & Governance @@ -277,4 +277,4 @@ Bruk denne filen når brukeren trenger å klassifisere et AI-system under EU AI - FRIA påkrevd → `ai-act-fria-template.md` - Offentlig sektor governance → `../norwegian-public-sector-governance/` -**Viktig presisering:** Per februar 2026 er forbudte praksiser (Art. 5) i kraft. Høyrisiko-krav (Art. 9-27) gjelder fra august 2026. GPAI-krav fra august 2025. Transparenskrav (Art. 50) fra august 2026. +**Viktig presisering (oppdatert 2026-06):** Forbudte praksiser (Art. 5) i kraft siden feb 2025. GPAI-krav i kraft siden aug 2025. Transparenskrav (Art. 50) gjelder fra 2. aug 2026 (eksisterende generative systemer: maskinlesbar merking innen 2. des 2026, Art. 50(2)). Høyrisiko-krav (Art. 9-27) er **utsatt fra 2. aug 2026 til 2. des 2027** via Digital Omnibus (provisorisk, avventer OJ-publisering; Kommisjonen kan fremskynde til 6 mnd etter at standarder foreligger). diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-conformity-assessment.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-conformity-assessment.md index 3404de3..bda61cf 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-conformity-assessment.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-conformity-assessment.md @@ -1,6 +1,6 @@ # EU AI Act — Samsvarsvurdering og EU-samsvarserklæring -**Last updated:** 2026-02 +**Last updated:** 2026-06-18 **Status:** GA **Category:** Responsible AI & Governance @@ -329,14 +329,15 @@ For offentlig sektor anbefales å avvente Datatilsynets veiledning og holde dial ### EØS-overgangsordninger -EU AI Act trer formelt i kraft i EU fra 2. august 2024 med stegvise ikrafttredelsesdatoer: -- **2. august 2025:** Forbud mot uakseptabel risiko (Art. 5) gjelder -- **2. august 2026:** Høyrisiko-krav (Art. 6–49), inkl. samsvarsvurdering og CE-merking -- **2. august 2027:** Systemer som allerede er i drift (grandfathering-periode utløper) +EU AI Act trådte i kraft i EU 1. august 2024 med stegvise ikrafttredelsesdatoer: +- **2. februar 2025:** Forbud mot uakseptabel risiko (Art. 5) gjelder +- **2. august 2025:** GPAI-krav + governance/sanksjoner (Art. 99) +- **2. desember 2027:** Høyrisiko-krav (Art. 6–49), inkl. samsvarsvurdering og CE-merking — *utsatt fra 2. aug 2026 via Digital Omnibus (provisorisk, avventer OJ)* +- **2. august 2028:** Høyrisiko innebygd i regulerte produkter (Annex I) EØS-innlemmelse forventes å skje med noe forsinkelse (typisk 1–2 år). Norske virksomheter som leverer tjenester i EU/EØS, må likevel etterleve EU AI Act fra ikrafttredelsesdatoene for å operere i EU-markedet. -**Anbefaling:** Forbered samsvarsvurdering nå, slik at CE-merking er klar til 2. august 2026. +**Anbefaling:** Forbered samsvarsvurdering i god tid før fristen (2. des 2027, provisorisk). Selv om Omnibus gir mer tid, anbefales tidlig forberedelse — datoen kan fremskyndes når harmoniserte standarder foreligger. --- diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-deployer-obligations.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-deployer-obligations.md index 269e66b..b832251 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-deployer-obligations.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-deployer-obligations.md @@ -1,6 +1,6 @@ # EU AI Act — Forpliktelser for Brukere (Deployers) -Last updated: 2026-02 +Last updated: 2026-06-18 Status: GA Category: Responsible AI & Governance @@ -162,7 +162,7 @@ Sjekkliste for innkjøp av AI-systemer — bruk ved anskaffelse av høyrisiko-AI **Leverandørdokumentasjon (13 punkter):** -- [ ] **1. CE-merking verifisering** — Bekreftet CE-merking for det aktuelle AI-systemet? (gjelder fra august 2026) +- [ ] **1. CE-merking verifisering** — Bekreftet CE-merking for det aktuelle AI-systemet? (gjelder fra 2. des 2027, utsatt via Omnibus — provisorisk) - [ ] **2. Samsvarserklæring (DoC)** — Provider har utstedt samsvarserklæring (Art. 47)? - [ ] **3. Bruksanvisning kvalitet** — Bruksanvisning (Art. 13) dekker alle påkrevde elementer? (se provider-obligations.md) - [ ] **4. Teknisk dokumentasjon** — Provider kan levere Annex IV-dokumentasjon på forespørsel? diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-microsoft-tools-mapping.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-microsoft-tools-mapping.md index 465cfa2..0c1b598 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-microsoft-tools-mapping.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-microsoft-tools-mapping.md @@ -202,7 +202,7 @@ Anbefalt sekvens basert på AI Act-ikrafttredelsesdatoer og risikoprioritering: ### Fase 2: Q2 2026 — Dokumentasjon og risikostyring -**Prioritet:** Oppfylle Art. 9, 10, 11 og 13-krav i god tid før august 2026 +**Prioritet:** Oppfylle Art. 9, 10, 11 og 13-krav i god tid før høyrisiko-fristen (2. des 2027, provisorisk — utsatt fra aug 2026 via Omnibus) 5. **Azure AI Foundry Evaluation:** Konfigurér automatisert evalueringspipeline (Art. 9 + Art. 11) 6. **Responsible AI Dashboard:** Kjør bias- og fairness-analyse (Art. 10) diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-provider-obligations.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-provider-obligations.md index 9c0109d..526331b 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-provider-obligations.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-provider-obligations.md @@ -1,6 +1,6 @@ # EU AI Act — Forpliktelser for Tilbydere (Providers) -Last updated: 2026-02 +Last updated: 2026-06-18 Status: GA Category: Responsible AI & Governance @@ -10,7 +10,7 @@ Category: Responsible AI & Governance En provider er enhver juridisk eller fysisk person som utvikler et AI-system (eller får det utviklet) og markedsfører det under sitt navn eller varemerke, enten mot betaling eller gratis (Art. 3(3)). For høyrisiko-AI-systemer gjelder et omfattende sett med forpliktelser under Art. 9-27. -Bøter ved brudd: Opptil **30 millioner EUR eller 6 % av global omsetning** (Art. 99(3)). +Bøter ved brudd (Art. 99): forbudte praksiser (Art. 5) opptil **€35 mill / 7 %** av global omsetning (Art. 99(3)); brudd på øvrige forpliktelser — inkludert provider-krav for høyrisiko (Art. 9–27) — opptil **€15 mill / 3 %** (Art. 99(4)); uriktig/villedende informasjon til myndigheter opptil **€7,5 mill / 1 %** (Art. 99(5)). For SMB-er/oppstartsselskap gjelder det laveste av beløp/prosent. --- diff --git a/skills/ms-ai-governance/references/responsible-ai/responsible-ai-training-awareness.md b/skills/ms-ai-governance/references/responsible-ai/responsible-ai-training-awareness.md index dd18525..a96a4b7 100644 --- a/skills/ms-ai-governance/references/responsible-ai/responsible-ai-training-awareness.md +++ b/skills/ms-ai-governance/references/responsible-ai/responsible-ai-training-awareness.md @@ -384,7 +384,7 @@ Norsk offentlig sektor har strengere krav til AI training og awareness enn priva |--------|----------------------------|-------------------|----------------------| | **AI bias-incident** (f.eks. diskriminering i rekruttering) | 30 % | Omdømmetap, rettssaker (1-10 mill NOK) | 80 % reduksjon | | **Privacy breach** (AI eksponerer sensitive data) | 20 % | GDPR-bøter (opp til 4 % av omsetning) | 90 % reduksjon | -| **Regulatory non-compliance** (EU AI Act) | 50 % (når Act trer i kraft) | Bøter (opp til 30 mill EUR) | 95 % reduksjon | +| **Regulatory non-compliance** (EU AI Act) | 50 % (når Act trer i kraft) | Bøter (opp til €35 mill / 7 %) | 95 % reduksjon | | **User mistrust** (brukere stoler ikke på AI-systemer) | 60 % | Redusert adopsjonsrate, tapte effektiviseringsgevinster | 70 % reduksjon | | **Wasted AI investments** (prosjekter feiler i prod) | 40 % | 500 000 - 5 mill NOK per feilet prosjekt | 60 % reduksjon | diff --git a/skills/ms-ai-governance/references/responsible-ai/transparency-documentation-standards.md b/skills/ms-ai-governance/references/responsible-ai/transparency-documentation-standards.md index a489ad6..77450e1 100644 --- a/skills/ms-ai-governance/references/responsible-ai/transparency-documentation-standards.md +++ b/skills/ms-ai-governance/references/responsible-ai/transparency-documentation-standards.md @@ -686,7 +686,7 @@ Hva er målgruppen? Trenger de technical details eller intuitive forklaringer?" **Når kunde sier: "Transparency er for dyrt"** **Cosmo:** "Transparency har upfront cost, men preventerer costlier incidents senere. Breakdown: -- **Compliance cost:** Bøter for EU AI Act non-compliance: Opptil 6% av global omsetning +- **Compliance cost:** Bøter for EU AI Act non-compliance: opptil €35 mill / 7 % av global omsetning (Art. 5-forbud; øvrige brudd €15 mill / 3 %) - **Incident cost:** Reputational damage ved non-disclosed AI failure: Unmålbar - **Tooling cost:** Azure ML Responsible AI dashboard: ~NOK 20-50 per scorecard