From c6c0987ba5da0d9bb14096127c7eaf0b0de9d2ab Mon Sep 17 00:00:00 2001 From: Kjell Tore Guttormsen Date: Wed, 15 Jul 2026 06:50:43 +0200 Subject: [PATCH] =?UTF-8?q?fix(ms-ai-architect):=20RX-REG-KB=20B6=20?= =?UTF-8?q?=E2=80=94=20Art.=206/99/49/111=20+=20bokfoeringslov=20rettet=20?= =?UTF-8?q?i=20compliance-guide=20[skip-docs]?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Ground truth: EUR-Lex CELEX:32024R1689 (lokal grep) + Lovdata. - Art. 6(2)/(3): Annex III hoeyrisiko som hovedregel; snevert 4-vilkaars unntak; profilering => alltid hoeyrisiko (beslutningstre + Kategori 2-header var invertert) - Art. 99: transparens 15M/3% (99(4)(g)), uriktig info 7,5M/1% (99(5)), SMB = laveste av (99(6)) — fabrikkert SMB-kolonne med egne satser fjernet - Art. 49: registrering foer omsetning/ibruktakelse (ikke fast «aug 2026»-dato) - Art. 111(2): drift foer anvendelse kun v/ vesentlig endring; offentlige innen 2030-08-02 - Hoeyrisiko utsatt til 2027-12-02 (Annex III) / 2028-08-02 (Annex I) via Omnibus - Bokfoeringsloven § 13 = 5 aar primaer (ikke 7 aar) — 4 forekomster Kilder: https://artificialintelligenceact.eu/article/6/ , /99/, /49/, /111/ ; Lovdata bokfoeringsloven § 13 --- .../responsible-ai/ai-act-compliance-guide.md | 62 +++++++++++-------- 1 file changed, 35 insertions(+), 27 deletions(-) diff --git a/skills/ms-ai-governance/references/responsible-ai/ai-act-compliance-guide.md b/skills/ms-ai-governance/references/responsible-ai/ai-act-compliance-guide.md index b3c1fa4..b61e8b5 100644 --- a/skills/ms-ai-governance/references/responsible-ai/ai-act-compliance-guide.md +++ b/skills/ms-ai-governance/references/responsible-ai/ai-act-compliance-guide.md @@ -1,5 +1,5 @@ # AI Act Compliance - EU Regulation & Norwegian Implementation -**Last updated:** 2026-06-19 +**Last updated:** 2026-07-15 **Status:** GA **Category:** Responsible AI & Governance **Type:** regulatory @@ -57,7 +57,7 @@ Et AI-system regnes som høyrisiko hvis det oppfyller **én** av disse kriterien AI som er sikkerhetskomponent i produkter underlagt EU produkt-sikkerhetsdirektiver (medisinsk utstyr, kjøretøy, luftfart, leker, etc.) og krever tredjeparts conformity assessment. **Kategori 2: Annex III-listede bruksområder** -AI-systemer som brukes i følgende områder (hvis de profilerer individer): +AI-systemer som brukes i følgende Annex III-områder er høyrisiko som hovedregel (Art. 6(2)). Snevert unntak finnes i Art. 6(3) (fire vilkår), men profilering av personer ⇒ alltid høyrisiko: | Område | Eksempler fra offentlig sektor | |--------|-------------------------------| @@ -90,10 +90,11 @@ Providers av høyrisiko-systemer (de som utvikler/markedsfører) må oppfylle ** | **CE-merking** | Registrering i EU database før markedsføring | (Gjelder ikke SaaS-tjenester fra Microsoft) | | **Post-market Monitoring** | Kontinuerlig overvåking av performance i produksjon | Microsoft Defender for Cloud AI threat protection | -**Tidslinje for høyrisiko-krav:** -- **2. august 2026:** Providers må registrere seg og sine systemer i EU-databasen -- **2. august 2027:** Full compliance påkrevd for nye systemer -- Systemer lansert før 2. august 2026 får overgangsperiode til 2030 +**Tidslinje for høyrisiko-krav (Digital Omnibus, vedtatt — avventer OJ-publisering):** +- **2. desember 2027:** Høyrisiko-krav for frittstående Annex III-systemer gjelder (utsatt fra 2. aug 2026) +- **2. august 2028:** Høyrisiko innebygd i regulerte produkter (Annex I) +- Registrering i EU-databasen (Art. 49) skjer **før omsetning/ibruktakelse** — ikke på en fast kalenderdato +- Systemer i drift før anvendelsesdatoen er kun i scope ved vesentlig designendring (Art. 111(2)); offentlige myndigheters systemer må uansett etterleve innen 2. august 2030 ### Deployers (brukere) sine forpliktelser @@ -212,10 +213,15 @@ START: Har du et AI-system? │ │ │ └─ Nei → Er det listet i Annex III (biometri, rekruttering, kreditt, etc.)? │ │ - │ ├─ Ja → Profilerer det individer (automatisert personvurdering)? + │ ├─ Ja → HØYRISIKO som hovedregel (Art. 6(2)) ✓ │ │ │ - │ │ ├─ Ja → HØYRISIKO ✓ - │ │ └─ Nei → IKKE høyrisiko (smal prosedyreoppgave) + │ │ └─ Unntak (Art. 6(3)): oppfyller ett av 4 vilkår (smal + │ │ prosedyreoppgave / forbedrer resultat av menneskelig + │ │ arbeid / avdekker avviksmønstre uten å erstatte + │ │ menneskelig vurdering / forberedende oppgave)? + │ │ │ + │ │ ├─ Ja OG ingen profilering → IKKE høyrisiko + │ │ └─ Nei, ELLER profilerer personer → HØYRISIKO ✓ │ │ │ └─ Nei → Begrenset risiko (chatbot?) eller minimal risiko │ @@ -246,7 +252,7 @@ START: Har du et AI-system? - [ ] **Content safety aktivert** (Azure AI Content Safety filters) - [ ] **Fundamental rights impact assessment (FRIA)** — kun offentlig sektor - [ ] **Conformity assessment** (intern eller 3rd party) — kun provider -- [ ] **EU database registration** — kun provider (fra august 2026) +- [ ] **EU database registration** — kun provider (Art. 49, før omsetning/ibruktakelse) **For SaaS-løsninger (Microsoft 365 Copilot, Copilot Studio):** @@ -306,7 +312,7 @@ Microsoft Foundry kan generere **compliance-klare rapporter** som dekker AI Act Project → Reports → Create Report ├─ Include: Model card, Evaluations, Safety filters ├─ Export format: PDF (for auditors) eller SPDX (for tech compliance) -└─ Store securely med retention policy (7 år for offentlig sektor) +└─ Store securely med retention policy (5 år for offentlig sektor) ``` **AI Red Teaming Agent for adversarial testing:** @@ -339,7 +345,7 @@ Evaluation → AI Red Teaming Agent → Select risk categories |-------------|-----------------|--------------| | Data governance (Art. 10) | Data Map, Data Lineage | Spore treningsdata-kilder, valider representativitet | | Data residency (offentlig sektor) | Data location controls | Sikre at data ikke forlater Norge/EEA | -| Record-keeping (Art. 12) | Audit logs, Data Lifecycle Management | Retain AI interaction logs (7 år for offentlig sektor) | +| Record-keeping (Art. 12) | Audit logs, Data Lifecycle Management | Retain AI interaction logs (5 år for offentlig sektor) | | Transparency (Art. 13) | Communication Compliance | Detect upassende AI-interaksjoner, enforce disclosure | | Privacy (GDPR alignment) | Priva Privacy Assessments | Kjør FRIA med privacy-fokus | | DLP for AI outputs | Data Loss Prevention policies | Hindre Copilot i å returnere sensitiv data (SSN, kredittkort) | @@ -438,7 +444,7 @@ En kommunes AI-drevne søknadsbehandling må ikke bare følge forvaltningsloven, 6. **Human oversight:** Saksbehandler må alltid godkjenne AI-prioritering før handling 7. **FRIA:** Gjennomfør fundamental rights impact assessment (personvern, likestilling, rettssikkerhet) 8. **Conformity assessment:** NAV (som provider av systemet) må gjennomføre intern conformity assessment -9. **EU database registration:** NAV må registrere systemet i EU-databasen før produksjonssetting (fra aug 2026) +9. **EU database registration:** NAV må registrere systemet i EU-databasen før produksjonssetting (Art. 49 — før omsetning/ibruktakelse) **Microsoft-verktøy for NAV:** - Microsoft Foundry for utvikling + evaluation @@ -454,12 +460,14 @@ En kommunes AI-drevne søknadsbehandling må ikke bare følge forvaltningsloven, **Overtredelseskategorier og bøter (Art. 99):** -| Overtredelse | Bøteramme (bedrift) | Bøteramme (SMB/startup) | -|--------------|---------------------|------------------------| -| Brudd på forbudte systemer (Art. 5) | Opp til **€35M** eller **7% av global omsetning** | Opp til €7,5M eller 1,5% av omsetning | -| Brudd på høyrisiko-krav (Art. 8-15) | Opp til **€15M** eller **3% av global omsetning** | Opp til €3M eller 0,6% av omsetning | -| Brudd på transparenskrav | Opp til **€7,5M** eller **1,5% av global omsetning** | Opp til €1,5M eller 0,3% av omsetning | -| Falsk informasjon til myndighet | Opp til **€7,5M** eller **1,5% av global omsetning** | Opp til €1,5M eller 0,3% av omsetning | +| Overtredelse | Bøteramme (Art. 99) | +|--------------|---------------------| +| Brudd på forbudte praksiser (Art. 5) | Opp til **€35M** eller **7 % av global årsomsetning** — det høyeste (Art. 99(3)) | +| Brudd på provider-/aktørforpliktelser (bl.a. Art. 16, 26) | Opp til **€15M** eller **3 %** — det høyeste (Art. 99(4)) | +| Brudd på transparenskrav (Art. 50) | Opp til **€15M** eller **3 %** — det høyeste (Art. 99(4)(g)) | +| Uriktig/villedende informasjon til myndighet | Opp til **€7,5M** eller **1 %** — det høyeste (Art. 99(5)) | + +**SMB/oppstart (Art. 99(6)):** samme rammer, men bøten settes til **det laveste** av prosentsats og beløp — regelverket fastsetter ikke egne, reduserte satser for SMB. **Viktig for offentlig sektor:** Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjoner pålegges. Nkom kan kreve stans av AI-systemer som ikke oppfyller kravene. @@ -542,8 +550,8 @@ Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjo → Hvis nei, kan det være unntatt høyrisiko selv om det er i Annex III-kategori 4. **"Når planlegger dere deployment?"** - → Før august 2026: mindre press (men god praksis å følge AI Act nå) - → Etter august 2026: full compliance påkrevd + → Før 2. desember 2027 (Annex III frittstående): mindre tidspress, men god praksis å følge AI Act nå + → Fra 2. desember 2027: full compliance påkrevd (Annex I innebygd: 2. august 2028) 5. **"Har dere eksisterende GDPR/ISO-prosesser vi kan bygge videre på?"** → AI Act compliance er enklere hvis GDPR data governance allerede er på plass @@ -567,18 +575,18 @@ Selv om offentlige virksomheter ikke har "omsetning", kan administrative sanksjo - "Bruk Compliance Manager's AI Act template som checklist. Assign improvement actions til team members." - "Sett opp automated evaluation sync mellom AI Foundry og Compliance Manager (krever AI Project Manager RBAC role)." - "Kjør AI Red Teaming Agent før production deployment — dette dekker robustness-kravet i Art. 15." -- "Eksporter AI Report (PDF format) for auditorer. Lagre i 7 år (norsk bokføringslov for offentlig sektor)." -- "Registrer systemet i EU-databasen før production release (påkrevd fra august 2026)." +- "Eksporter AI Report (PDF format) for auditorer. Lagre i 5 år (norsk bokføringslov § 13 for offentlig sektor)." +- "Registrer systemet i EU-databasen før production release (påkrevd før omsetning/ibruktakelse, Art. 49)." **Confidence: High** -**Scenario 3: Kunde har AI i produksjon fra før august 2026** +**Scenario 3: Kunde har høyrisiko-AI i drift før anvendelsesdatoen (2. desember 2027 for Annex III)** **Ditt råd:** -- "Dere får overgangsperiode til 2030 for eksisterende systemer, men jeg anbefaler å starte compliance-arbeid nå." +- "Systemer i drift før anvendelsesdatoen er kun i scope ved vesentlig designendring (Art. 111(2)) — men offentlige myndigheters systemer må uansett etterleve innen 2. august 2030. Jeg anbefaler å starte compliance-arbeid nå." - "Gjennomfør gap analysis mot AI Act-krav: Hva har dere allerede (logging, documentation), hva mangler dere (FRIA, conformity assessment)?" - "Prioriter høyrisiko-systemer først — low-risk AI kan håndteres senere." -- "Lag en roadmap: 2026 = FRIA + documentation, 2027 = full technical compliance, 2028-2030 = post-market monitoring + audits." +- "Lag en roadmap: 2026 = gap-analyse + FRIA + dokumentasjon, innen 2. des 2027 = full teknisk compliance for Annex III, deretter løpende post-market monitoring + audits." **Confidence: Medium-High** — Overgangsreglene er klare, men nasjonale myndigheter kan ha ulik enforcement-praksis. @@ -632,7 +640,7 @@ Tre nivåer av human oversight: | Data type | Retention period | Lagringsplass | |-----------|------------------|---------------| -| AI interaction logs (prompts + responses) | 7 år (offentlig sektor bokføringslov) | Azure Log Analytics workspace (med data retention policy) | +| AI interaction logs (prompts + responses) | 5 år (offentlig sektor bokføringslov § 13) | Azure Log Analytics workspace (med data retention policy) | | Model evaluation reports | Permanent (hele AI-systemets levetid) | Azure Blob Storage (immutable storage tier) | | Incident reports | 10 år (for høyrisiko-systemer) | Microsoft Purview eDiscovery cases | | User consent records (GDPR) | GDPR minimumskrav (3 år) | Purview Data Lifecycle Management |