fix(ms-ai-architect): RX-REG-KB B6 — Art. 6/99/49/111 + bokfoeringslov rettet i compliance-guide [skip-docs]
Ground truth: EUR-Lex CELEX:32024R1689 (lokal grep) + Lovdata. - Art. 6(2)/(3): Annex III hoeyrisiko som hovedregel; snevert 4-vilkaars unntak; profilering => alltid hoeyrisiko (beslutningstre + Kategori 2-header var invertert) - Art. 99: transparens 15M/3% (99(4)(g)), uriktig info 7,5M/1% (99(5)), SMB = laveste av (99(6)) — fabrikkert SMB-kolonne med egne satser fjernet - Art. 49: registrering foer omsetning/ibruktakelse (ikke fast «aug 2026»-dato) - Art. 111(2): drift foer anvendelse kun v/ vesentlig endring; offentlige innen 2030-08-02 - Hoeyrisiko utsatt til 2027-12-02 (Annex III) / 2028-08-02 (Annex I) via Omnibus - Bokfoeringsloven § 13 = 5 aar primaer (ikke 7 aar) — 4 forekomster Kilder: https://artificialintelligenceact.eu/article/6/ , /99/, /49/, /111/ ; Lovdata bokfoeringsloven § 13
This commit is contained in:
parent
fd01c65213
commit
c6c0987ba5
1 changed files with 35 additions and 27 deletions
|
|
@ -1,5 +1,5 @@
|
|||
# AI Act Compliance - EU Regulation & Norwegian Implementation
|
||||
**Last updated:** 2026-06-19
|
||||
**Last updated:** 2026-07-15
|
||||
**Status:** GA
|
||||
**Category:** Responsible AI & Governance
|
||||
**Type:** regulatory
|
||||
|
|
@ -57,7 +57,7 @@ Et AI-system regnes som høyrisiko hvis det oppfyller **én** av disse kriterien
|
|||
AI som er sikkerhetskomponent i produkter underlagt EU produkt-sikkerhetsdirektiver (medisinsk utstyr, kjøretøy, luftfart, leker, etc.) og krever tredjeparts conformity assessment.
|
||||
|
||||
**Kategori 2: Annex III-listede bruksområder**
|
||||
AI-systemer som brukes i følgende områder (hvis de profilerer individer):
|
||||
AI-systemer som brukes i følgende Annex III-områder er høyrisiko som hovedregel (Art. 6(2)). Snevert unntak finnes i Art. 6(3) (fire vilkår), men profilering av personer ⇒ alltid høyrisiko:
|
||||
|
||||
| Område | Eksempler fra offentlig sektor |
|
||||
|--------|-------------------------------|
|
||||
|
|
@ -90,10 +90,11 @@ Providers av høyrisiko-systemer (de som utvikler/markedsfører) må oppfylle **
|
|||
| **CE-merking** | Registrering i EU database før markedsføring | (Gjelder ikke SaaS-tjenester fra Microsoft) |
|
||||
| **Post-market Monitoring** | Kontinuerlig overvåking av performance i produksjon | Microsoft Defender for Cloud AI threat protection |
|
||||
|
||||
**Tidslinje for høyrisiko-krav:**
|
||||
- **2. august 2026:** Providers må registrere seg og sine systemer i EU-databasen
|
||||
- **2. august 2027:** Full compliance påkrevd for nye systemer
|
||||
- Systemer lansert før 2. august 2026 får overgangsperiode til 2030
|
||||
**Tidslinje for høyrisiko-krav (Digital Omnibus, vedtatt — avventer OJ-publisering):**
|
||||
- **2. desember 2027:** Høyrisiko-krav for frittstående Annex III-systemer gjelder (utsatt fra 2. aug 2026)
|
||||
- **2. august 2028:** Høyrisiko innebygd i regulerte produkter (Annex I)
|
||||
- Registrering i EU-databasen (Art. 49) skjer **før omsetning/ibruktakelse** — ikke på en fast kalenderdato
|
||||
- Systemer i drift før anvendelsesdatoen er kun i scope ved vesentlig designendring (Art. 111(2)); offentlige myndigheters systemer må uansett etterleve innen 2. august 2030
|
||||
|
||||
### Deployers (brukere) sine forpliktelser
|
||||
|
||||
|
|
@ -212,10 +213,15 @@ START: Har du et AI-system?
|
|||
│ │
|
||||
│ └─ Nei → Er det listet i Annex III (biometri, rekruttering, kreditt, etc.)?
|
||||
│ │
|
||||
│ ├─ Ja → Profilerer det individer (automatisert personvurdering)?
|
||||
│ ├─ Ja → HØYRISIKO som hovedregel (Art. 6(2)) ✓
|
||||
│ │ │
|
||||
│ │ ├─ Ja → HØYRISIKO ✓
|
||||
│ │ └─ Nei → IKKE høyrisiko (smal prosedyreoppgave)
|
||||
│ │ └─ Unntak (Art. 6(3)): oppfyller ett av 4 vilkår (smal
|
||||
│ │ prosedyreoppgave / forbedrer resultat av menneskelig
|
||||
│ │ arbeid / avdekker avviksmønstre uten å erstatte
|
||||
│ │ menneskelig vurdering / forberedende oppgave)?
|
||||
│ │ │
|
||||
│ │ ├─ Ja OG ingen profilering → IKKE høyrisiko
|
||||
│ │ └─ Nei, ELLER profilerer personer → HØYRISIKO ✓
|
||||
│ │
|
||||
│ └─ Nei → Begrenset risiko (chatbot?) eller minimal risiko
|
||||
│
|
||||
|
|
@ -246,7 +252,7 @@ START: Har du et AI-system?
|
|||
- [ ] **Content safety aktivert** (Azure AI Content Safety filters)
|
||||
- [ ] **Fundamental rights impact assessment (FRIA)** — kun offentlig sektor
|
||||
- [ ] **Conformity assessment** (intern eller 3rd party) — kun provider
|
||||
- [ ] **EU database registration** — kun provider (fra august 2026)
|
||||
- [ ] **EU database registration** — kun provider (Art. 49, før omsetning/ibruktakelse)
|
||||
|
||||
**For SaaS-løsninger (Microsoft 365 Copilot, Copilot Studio):**
|
||||
|
||||
|
|
@ -306,7 +312,7 @@ Microsoft Foundry kan generere **compliance-klare rapporter** som dekker AI Act
|
|||
Project → Reports → Create Report
|
||||
├─ Include: Model card, Evaluations, Safety filters
|
||||
├─ Export format: PDF (for auditors) eller SPDX (for tech compliance)
|
||||
└─ Store securely med retention policy (7 år for offentlig sektor)
|
||||
└─ Store securely med retention policy (5 år for offentlig sektor)
|
||||
```
|
||||
|
||||
**AI Red Teaming Agent for adversarial testing:**
|
||||
|
|
@ -339,7 +345,7 @@ Evaluation → AI Red Teaming Agent → Select risk categories
|
|||
|-------------|-----------------|--------------|
|
||||
| Data governance (Art. 10) | Data Map, Data Lineage | Spore treningsdata-kilder, valider representativitet |
|
||||
| Data residency (offentlig sektor) | Data location controls | Sikre at data ikke forlater Norge/EEA |
|
||||
| Record-keeping (Art. 12) | Audit logs, Data Lifecycle Management | Retain AI interaction logs (7 år for offentlig sektor) |
|
||||
| Record-keeping (Art. 12) | Audit logs, Data Lifecycle Management | Retain AI interaction logs (5 år for offentlig sektor) |
|
||||
| Transparency (Art. 13) | Communication Compliance | Detect upassende AI-interaksjoner, enforce disclosure |
|
||||
| Privacy (GDPR alignment) | Priva Privacy Assessments | Kjør FRIA med privacy-fokus |
|
||||
| DLP for AI outputs | Data Loss Prevention policies | Hindre Copilot i å returnere sensitiv data (SSN, kredittkort) |
|
||||
|
|
@ -438,7 +444,7 @@ En kommunes AI-drevne søknadsbehandling må ikke bare følge forvaltningsloven,
|
|||
6. **Human oversight:** Saksbehandler må alltid godkjenne AI-prioritering før handling
|
||||
7. **FRIA:** Gjennomfør fundamental rights impact assessment (personvern, likestilling, rettssikkerhet)
|
||||
8. **Conformity assessment:** NAV (som provider av systemet) må gjennomføre intern conformity assessment
|
||||
9. **EU database registration:** NAV må registrere systemet i EU-databasen før produksjonssetting (fra aug 2026)
|
||||
9. **EU database registration:** NAV må registrere systemet i EU-databasen før produksjonssetting (Art. 49 — før omsetning/ibruktakelse)
|
||||
|
||||
**Microsoft-verktøy for NAV:**
|
||||
- Microsoft Foundry for utvikling + evaluation
|
||||
|
|
@ -454,12 +460,14 @@ En kommunes AI-drevne søknadsbehandling må ikke bare følge forvaltningsloven,
|
|||
|
||||
**Overtredelseskategorier og bøter (Art. 99):**
|
||||
|
||||
| Overtredelse | Bøteramme (bedrift) | Bøteramme (SMB/startup) |
|
||||
|--------------|---------------------|------------------------|
|
||||
| Brudd på forbudte systemer (Art. 5) | Opp til **€35M** eller **7% av global omsetning** | Opp til €7,5M eller 1,5% av omsetning |
|
||||
| Brudd på høyrisiko-krav (Art. 8-15) | Opp til **€15M** eller **3% av global omsetning** | Opp til €3M eller 0,6% av omsetning |
|
||||
| Brudd på transparenskrav | Opp til **€7,5M** eller **1,5% av global omsetning** | Opp til €1,5M eller 0,3% av omsetning |
|
||||
| Falsk informasjon til myndighet | Opp til **€7,5M** eller **1,5% av global omsetning** | Opp til €1,5M eller 0,3% av omsetning |
|
||||
| Overtredelse | Bøteramme (Art. 99) |
|
||||
|--------------|---------------------|
|
||||
| Brudd på forbudte praksiser (Art. 5) | Opp til **€35M** eller **7 % av global årsomsetning** — det høyeste (Art. 99(3)) |
|
||||
| Brudd på provider-/aktørforpliktelser (bl.a. Art. 16, 26) | Opp til **€15M** eller **3 %** — det høyeste (Art. 99(4)) |
|
||||
| Brudd på transparenskrav (Art. 50) | Opp til **€15M** eller **3 %** — det høyeste (Art. 99(4)(g)) |
|
||||
| Uriktig/villedende informasjon til myndighet | Opp til **€7,5M** eller **1 %** — det høyeste (Art. 99(5)) |
|
||||
|
||||
**SMB/oppstart (Art. 99(6)):** samme rammer, men bøten settes til **det laveste** av prosentsats og beløp — regelverket fastsetter ikke egne, reduserte satser for SMB.
|
||||
|
||||
**Viktig for offentlig sektor:**
|
||||
Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjoner pålegges. Nkom kan kreve stans av AI-systemer som ikke oppfyller kravene.
|
||||
|
|
@ -542,8 +550,8 @@ Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjo
|
|||
→ Hvis nei, kan det være unntatt høyrisiko selv om det er i Annex III-kategori
|
||||
|
||||
4. **"Når planlegger dere deployment?"**
|
||||
→ Før august 2026: mindre press (men god praksis å følge AI Act nå)
|
||||
→ Etter august 2026: full compliance påkrevd
|
||||
→ Før 2. desember 2027 (Annex III frittstående): mindre tidspress, men god praksis å følge AI Act nå
|
||||
→ Fra 2. desember 2027: full compliance påkrevd (Annex I innebygd: 2. august 2028)
|
||||
|
||||
5. **"Har dere eksisterende GDPR/ISO-prosesser vi kan bygge videre på?"**
|
||||
→ AI Act compliance er enklere hvis GDPR data governance allerede er på plass
|
||||
|
|
@ -567,18 +575,18 @@ Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjo
|
|||
- "Bruk Compliance Manager's AI Act template som checklist. Assign improvement actions til team members."
|
||||
- "Sett opp automated evaluation sync mellom AI Foundry og Compliance Manager (krever AI Project Manager RBAC role)."
|
||||
- "Kjør AI Red Teaming Agent før production deployment — dette dekker robustness-kravet i Art. 15."
|
||||
- "Eksporter AI Report (PDF format) for auditorer. Lagre i 7 år (norsk bokføringslov for offentlig sektor)."
|
||||
- "Registrer systemet i EU-databasen før production release (påkrevd fra august 2026)."
|
||||
- "Eksporter AI Report (PDF format) for auditorer. Lagre i 5 år (norsk bokføringslov § 13 for offentlig sektor)."
|
||||
- "Registrer systemet i EU-databasen før production release (påkrevd før omsetning/ibruktakelse, Art. 49)."
|
||||
|
||||
**Confidence: High**
|
||||
|
||||
**Scenario 3: Kunde har AI i produksjon fra før august 2026**
|
||||
**Scenario 3: Kunde har høyrisiko-AI i drift før anvendelsesdatoen (2. desember 2027 for Annex III)**
|
||||
|
||||
**Ditt råd:**
|
||||
- "Dere får overgangsperiode til 2030 for eksisterende systemer, men jeg anbefaler å starte compliance-arbeid nå."
|
||||
- "Systemer i drift før anvendelsesdatoen er kun i scope ved vesentlig designendring (Art. 111(2)) — men offentlige myndigheters systemer må uansett etterleve innen 2. august 2030. Jeg anbefaler å starte compliance-arbeid nå."
|
||||
- "Gjennomfør gap analysis mot AI Act-krav: Hva har dere allerede (logging, documentation), hva mangler dere (FRIA, conformity assessment)?"
|
||||
- "Prioriter høyrisiko-systemer først — low-risk AI kan håndteres senere."
|
||||
- "Lag en roadmap: 2026 = FRIA + documentation, 2027 = full technical compliance, 2028-2030 = post-market monitoring + audits."
|
||||
- "Lag en roadmap: 2026 = gap-analyse + FRIA + dokumentasjon, innen 2. des 2027 = full teknisk compliance for Annex III, deretter løpende post-market monitoring + audits."
|
||||
|
||||
**Confidence: Medium-High** — Overgangsreglene er klare, men nasjonale myndigheter kan ha ulik enforcement-praksis.
|
||||
|
||||
|
|
@ -632,7 +640,7 @@ Tre nivåer av human oversight:
|
|||
|
||||
| Data type | Retention period | Lagringsplass |
|
||||
|-----------|------------------|---------------|
|
||||
| AI interaction logs (prompts + responses) | 7 år (offentlig sektor bokføringslov) | Azure Log Analytics workspace (med data retention policy) |
|
||||
| AI interaction logs (prompts + responses) | 5 år (offentlig sektor bokføringslov § 13) | Azure Log Analytics workspace (med data retention policy) |
|
||||
| Model evaluation reports | Permanent (hele AI-systemets levetid) | Azure Blob Storage (immutable storage tier) |
|
||||
| Incident reports | 10 år (for høyrisiko-systemer) | Microsoft Purview eDiscovery cases |
|
||||
| User consent records (GDPR) | GDPR minimumskrav (3 år) | Purview Data Lifecycle Management |
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue