Ren value-preserving label-relabel av de to norske header-labelene til engelsk på 51 ref-filer (22 bærer begge). Ny testet ren primitiv relabelHeaderDialect() (header-blokk-scoped, kollisjons-/multiforekomst-guard) + manifest-drevet driver relabel-dialect.mjs (frosset 51-fil-manifest, hard per-fil-invariant, idempotent, isMain-guard). **Dato:** bevisst UTE (body-template-felle → Enhet 2). Premiss-korreksjon i roadmap R22: tredje Dato-dialekt (16), 0 bold-duplikater (ikke 4), 1 datoløs (ikke 5), category-none = vindus-artefakt. test-relabel-dialect 11/11; diff +73/-73 0 linjer utover label; suite 782/782 exit 0.
533 lines
29 KiB
Markdown
533 lines
29 KiB
Markdown
# EU AI Act — Annex III Sjekkliste for høyrisiko-klassifisering
|
|
|
|
**Last updated:** 2026-02 (v1.0)
|
|
**Status:** GA
|
|
**Category:** Responsible AI & Governance
|
|
**Hjemmel:** Regulation (EU) 2024/1689, Annex III, Article 6(2)-(3)
|
|
**Type:** regulatory
|
|
|
|
---
|
|
|
|
## Innhold
|
|
|
|
- [Introduksjon](#introduksjon)
|
|
- [Beslutningstre for risikoklassifisering](#beslutningstre-for-risikoklassifisering)
|
|
- [Annex III: 8 kategorier med sjekkpunkter](#annex-iii-8-kategorier-med-sjekkpunkter)
|
|
- [Oppsummeringstabell: Alle 30 underpunkter](#oppsummeringstabell-alle-30-underpunkter)
|
|
- [Grensevurdering: Beslutningsstøtte vs. automatisert vedtak](#grensevurdering-beslutningsstøtte-vs-automatisert-vedtak)
|
|
- [Compliance-krav per risikonivå](#compliance-krav-per-risikonivå)
|
|
- [Grensesaker fra norsk offentlig sektor](#grensesaker-fra-norsk-offentlig-sektor)
|
|
- [Tidslinje for compliance](#tidslinje-for-compliance)
|
|
- [Microsoft-verktøystøtte for klassifisering](#microsoft-verktøystøtte-for-klassifisering)
|
|
- [For Cosmo Skyberg](#for-cosmo-skyberg)
|
|
- [Kilder og verifisering](#kilder-og-verifisering)
|
|
|
|
## Introduksjon
|
|
|
|
Denne sjekklisten gir en systematisk gjennomgang av EU AI Acts Annex III for å avgjøre om et AI-system klassifiseres som høyrisiko. Den utfyller `ai-act-compliance-guide.md` med konkrete sjekkpunkter per kategori, et beslutningstre for risikoklassifisering, og veiledning om grensesnittet mellom beslutningsstøtte og automatiserte vedtak i norsk offentlig sektor.
|
|
|
|
**Bruksområde:** Arkitekter, jurister og prosjektledere som skal klassifisere AI-systemer for EU AI Act-formålet.
|
|
|
|
**Konservativ fallback-regel:** Ved tvil, klassifiser som høyere risiko. Det er alltid tryggere å behandle et system som høyrisiko og oppdage at det ikke var nødvendig, enn å underklassifisere og bryte regelverket.
|
|
|
|
---
|
|
|
|
## Beslutningstre for risikoklassifisering
|
|
|
|
```
|
|
START
|
|
|
|
|
v
|
|
Er AI-systemet oppført i Annex I / Art. 5 (forbudte praksiser)?
|
|
|
|
|
+-- JA --> UAKSEPTABEL RISIKO
|
|
| Systemet er FORBUDT. Kan ikke brukes/markedsføres.
|
|
| (Social scoring, manipulativ AI, sanntids biometrisk
|
|
| masseidentifikasjon i offentlige rom*, etc.)
|
|
| * Unntak: rettshåndhevelse med rettslig godkjenning
|
|
|
|
|
+-- NEI
|
|
|
|
|
v
|
|
Er AI-systemet en sikkerhetskomponent i et regulert produkt
|
|
(Annex I, Art. 6(1))? (Medisinsk utstyr, kjøretøy, luftfart, etc.)
|
|
|
|
|
+-- JA --> Krever det tredjeparts conformity assessment?
|
|
| |
|
|
| +-- JA --> HØY RISIKO (Art. 6(1))
|
|
| +-- NEI --> IKKE høyrisiko via denne veien
|
|
|
|
|
+-- NEI
|
|
|
|
|
v
|
|
Er AI-systemet oppført i Annex III (se kategorier 1-8 under)?
|
|
|
|
|
+-- JA --> Utfører systemet PROFILERING av individer?
|
|
| |
|
|
| +-- JA --> HØY RISIKO (alltid, Art. 6(3) siste ledd)
|
|
| |
|
|
| +-- NEI --> Oppfyller det ETT av unntakene i Art. 6(3)?
|
|
| |
|
|
| +-- (a) Smal prosedyreoppgave?
|
|
| +-- (b) Forbedre resultat av fullført menneskelig aktivitet?
|
|
| +-- (c) Oppdage mønstre/avvik uten å erstatte menneskelig vurdering?
|
|
| +-- (d) Forberedende oppgave til en relevant vurdering?
|
|
| |
|
|
| +-- JA (minst ett) OG ingen vesentlig risiko
|
|
| | --> IKKE HØYRISIKO (men dokumenter vurderingen,
|
|
| | registrer i EU-database per Art. 49(2))
|
|
| |
|
|
| +-- NEI (ingen unntak passer)
|
|
| --> HØY RISIKO (Art. 6(2))
|
|
|
|
|
+-- NEI
|
|
|
|
|
v
|
|
Genererer systemet syntetisk innhold?
|
|
(Tekst, bilde, lyd, video, deepfakes)
|
|
|
|
|
+-- JA --> BEGRENSET RISIKO (Art. 50)
|
|
| Transparenskrav: Merk innhold som AI-generert
|
|
|
|
|
+-- NEI --> MINIMAL RISIKO
|
|
Ingen spesifikke krav.
|
|
Frivillig code of conduct (Art. 95).
|
|
```
|
|
|
|
**Viktig presisering om Art. 6(3)-unntakene:**
|
|
- Unntakene er **kumulative med risikovurdering** — både et unntak OG fravær av vesentlig risiko må foreligge
|
|
- Provider **må dokumentere** vurderingen før markedsføring/deployment (Art. 6(4))
|
|
- Profilering av naturlige personer **overstyrer alltid** unntakene — da er systemet høyrisiko uansett
|
|
|
|
---
|
|
|
|
## Annex III: 8 kategorier med sjekkpunkter
|
|
|
|
### Kategori 1: Biometri
|
|
|
|
**Hjemmel:** Annex III, punkt 1
|
|
**Vilkår:** I den utstrekning bruken er tillatt etter EU- eller nasjonal lov
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 1a | Fjernbiometrisk identifikasjon | AI-system for fjernbiometrisk identifikasjon (ansiktsgjenkjenning, ganglag, stemme). Unntak: systemer som KUN bekrefter at en person er den de hevder å være (verifikasjon). | |
|
|
| 1b | Biometrisk kategorisering | AI-system for kategorisering av personer basert på sensitive/beskyttede egenskaper (rase, kjønn, religion, politisk overbevisning) utledet fra biometriske data. | |
|
|
| 1c | Emosjonsgjenkjenning | AI-system for å gjenkjenne emosjoner hos personer. | |
|
|
|
|
**Norsk kontekst:**
|
|
- Politiets bruk av ansiktsgjenkjenning i etterforskning: Høyrisiko
|
|
- Passasjerkontroll på flyplass med biometrisk verifisering (1:1 matching): UNNTATT fra 1a
|
|
- Emosjonsgjenkjenning i jobbintervju: Høyrisiko OG potensielt forbudt (Art. 5(1)(f))
|
|
|
|
---
|
|
|
|
### Kategori 2: Kritisk infrastruktur
|
|
|
|
**Hjemmel:** Annex III, punkt 2
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 2a | Veitrafikkstyring | AI-system som sikkerhetskomponent i forvaltning og drift av veitrafikk. | |
|
|
| 2b | Vannforsyning | AI-system som sikkerhetskomponent i forvaltning og drift av vannforsyning. | |
|
|
| 2c | Gassforsyning | AI-system som sikkerhetskomponent i forvaltning og drift av gassforsyning. | |
|
|
| 2d | Oppvarming | AI-system som sikkerhetskomponent i forvaltning og drift av oppvarmingssystemer. | |
|
|
| 2e | Elektrisitet | AI-system som sikkerhetskomponent i forvaltning og drift av elektrisitetsforsyning. | |
|
|
| 2f | Digital kritisk infrastruktur | AI-system som sikkerhetskomponent i forvaltning og drift av kritisk digital infrastruktur. | |
|
|
|
|
**Norsk kontekst:**
|
|
- Statnett: AI for lastbalansering i strømnett: Høyrisiko
|
|
- Direktoratet for digital tjenesteutvikling: AI-styrt trafikksignal: Høyrisiko
|
|
- Kommune: AI for overvåking av vannkvalitet med automatisk stans: Høyrisiko
|
|
- Kommune: AI-chatbot for feilmelding på vann: IKKE høyrisiko (ingen sikkerhetskomponent)
|
|
|
|
---
|
|
|
|
### Kategori 3: Utdanning og yrkesopplæring
|
|
|
|
**Hjemmel:** Annex III, punkt 3
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 3a | Tilgang til utdanning | AI-system for å avgjøre tilgang til, opptak til eller tildeling av plass ved utdannings- og yrkesopplæringsinstitusjoner på alle nivåer. | |
|
|
| 3b | Læringsutbytte | AI-system for å evaluere læringsutbytte, inkludert systemer som brukes til å vurdere det påkrevde læringsnivå for en person. | |
|
|
| 3c | Utdanningsnivå | AI-system for å vurdere det passende utdanningsnivået en person skal motta eller får tilgang til. | |
|
|
| 3d | Eksamsovervåking | AI-system for å overvåke og oppdage forbudt atferd hos studenter under prøver og eksamener. | |
|
|
|
|
**Norsk kontekst:**
|
|
- Samordna opptak: AI for rangering av søkere: Høyrisiko
|
|
- Universitet: AI-basert plagiatsjekk med automatisk stryk: Høyrisiko (3b)
|
|
- Universitet: AI-basert plagiatsjekk som kun flaggar for manuell vurdering: Grensetilfelle — vurder Art. 6(3)(d)
|
|
- Videregående skole: AI for fraværsovervåking med konsekvenser: Høyrisiko (3d)
|
|
|
|
---
|
|
|
|
### Kategori 4: Sysselsetting, personalforvaltning og tilgang til selvstendig næringsvirksomhet
|
|
|
|
**Hjemmel:** Annex III, punkt 4
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 4a | Rekruttering — annonser | AI-system for å plassere målrettede stillingsannonser. | |
|
|
| 4b | Rekruttering — analyse | AI-system for å analysere og filtrere jobbsøknader. | |
|
|
| 4c | Rekruttering — evaluering | AI-system for å evaluere kandidater i rekrutterings- og utvelgelsesprosesser. | |
|
|
| 4d | Ansettelsesvilkår | AI-system for å fatte beslutninger som påvirker vilkårene i arbeidsforhold (forfremmelse, oppsigelse). | |
|
|
| 4e | Oppgavefordeling | AI-system for å fordele oppgaver basert på individuell atferd, personlige trekk eller egenskaper. | |
|
|
| 4f | Ytelsesovervåking | AI-system for å overvåke og evaluere ytelsen og atferden til personer i arbeidsforhold. | |
|
|
|
|
**Norsk kontekst:**
|
|
- NAV: AI for å matche arbeidssøkere med stillinger: Høyrisiko (4b/4c)
|
|
- HR-avdeling: AI for CV-screening: Høyrisiko (4b)
|
|
- Kommune: AI for vaktfordeling basert på ansattes profil: Høyrisiko (4e)
|
|
- Microsoft Viva Insights: Aggregert analyse uten individuell profilering: Vurder Art. 6(3)
|
|
- Copilot i Word for å skrive stillingsbeskrivelser: IKKE høyrisiko (tekstgenerering)
|
|
|
|
---
|
|
|
|
### Kategori 5: Tilgang til og bruk av grunnleggende private og offentlige tjenester og ytelser
|
|
|
|
**Hjemmel:** Annex III, punkt 5
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 5a | Offentlige ytelser | AI-system for å vurdere berettigelse til offentlige støtte- og velferdsytelser, inkludert helsetjenester, samt tildele, redusere, trekke tilbake eller kreve tilbake slike ytelser. | |
|
|
| 5b | Kredittvurdering | AI-system for å vurdere kredittverdighet eller fastsette kredittscore. Unntak: AI brukt for å avdekke økonomisk svindel. | |
|
|
| 5c | Forsikring — risiko og prising | AI-system for risikovurdering og prissetting i livs- og helseforsikring. | |
|
|
| 5d | Nødanrop og utrykking | AI-system for å evaluere og klassifisere nødanrop, eller for å sende ut eller prioritere utrykkningstjenester (politi, brannvesen, ambulanse), inkludert triagesystemer i akuttmottak. | |
|
|
|
|
**Norsk kontekst:**
|
|
- NAV: AI for behandling av søknader om uføretrygd/AAP: Høyrisiko (5a)
|
|
- Husbanken: AI for vurdering av bostøttesøknad: Høyrisiko (5a)
|
|
- Bank: AI for kredittvurdering av lånekunde: Høyrisiko (5b)
|
|
- Bank: AI for svindeldeteksjon i transaksjoner: UNNTATT fra 5b
|
|
- Forsikringsselskap: AI for helserisikovurdering: Høyrisiko (5c)
|
|
- AMK-sentral: AI for prioritering av ambulanseutkjøring: Høyrisiko (5d)
|
|
- Legevakt: AI-basert triage: Høyrisiko (5d)
|
|
|
|
---
|
|
|
|
### Kategori 6: Rettshåndhevelse
|
|
|
|
**Hjemmel:** Annex III, punkt 6
|
|
**Vilkår:** I den utstrekning bruken er tillatt etter EU- eller nasjonal lov
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 6a | Offerrisiko | AI-system for å vurdere risikoen for at en person blir offer for straffbare handlinger. | |
|
|
| 6b | Polygrafer | AI-system brukt som polygraf eller lignende verktøy. | |
|
|
| 6c | Bevispålitelighet | AI-system for å evaluere påliteligheten av bevis i etterforskning eller straffeforfølgning. | |
|
|
| 6d | Tilbakefallsrisiko | AI-system for å vurdere risikoen for at en person begår eller gjenbegår straffbare handlinger. | |
|
|
| 6e | Personlighetsprofiler | AI-system for profilering av personer i forbindelse med oppklaring, etterforskning eller straffeforfølgning. | |
|
|
| 6f | Bevisanalyse | AI-system for å analysere personlighets- og atferdstrekk hos mistenkte (kriminologisk profilering). | |
|
|
| 6g | Kriminalitetsanalyse | AI-system for crime analytics — søk i store, komplekse datasett (relaterte og urelaterte) for å identifisere ukjente mønstre eller skjulte sammenhenger. | |
|
|
|
|
**Norsk kontekst:**
|
|
- Politiet: Prediktiv policing (risikovurdering av områder): Høyrisiko (6d/6e)
|
|
- Politiet: AI for DNA-matching: Høyrisiko (6c)
|
|
- Politiet: Ansiktsgjenkjenning i etterforskning: Høyrisiko (6e + 1a)
|
|
- Kriminalomsorg: AI for tilbakefallsrisikovurdering for løslatelse: Høyrisiko (6d)
|
|
|
|
---
|
|
|
|
### Kategori 7: Migrasjon, asyl og grensekontroll
|
|
|
|
**Hjemmel:** Annex III, punkt 7
|
|
**Vilkår:** I den utstrekning bruken er tillatt etter EU- eller nasjonal lov
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 7a | Polygrafer | AI-system brukt av offentlige myndigheter som polygraf eller lignende verktøy, eller for å oppdage emosjonell tilstand. | |
|
|
| 7b | Risikovurdering | AI-system for å vurdere risiko (sikkerhet, irregulær migrasjon, helserisiko) fra en person som ønsker å entre eller har entret et medlemslands territorium. | |
|
|
| 7c | Søknadsbehandling | AI-system for å assistere i behandlingen av søknader om asyl, visum eller oppholdstillatelse og tilhørende klager, med hensyn til berettigelse. | |
|
|
| 7d | Avdekking av ulovlig innhold | AI-system for å oppdage, gjenkjenne eller identifisere personer i forbindelse med migrasjon, asyl eller grensekontroll. Unntak: verifisering av reisedokumenter. | |
|
|
|
|
**Norsk kontekst:**
|
|
- UDI: AI for å prioritere eller vurdere asylsøknader: Høyrisiko (7c)
|
|
- UDI: AI for risikovurdering av visumsøkere: Høyrisiko (7b)
|
|
- Politiets utlendingsenhet: AI for identitetsfastsettelse: Høyrisiko (7d)
|
|
- Avinor: Automatisert passasjerkontroll med biometrisk verifisering: Vurder unntak i 7d
|
|
|
|
---
|
|
|
|
### Kategori 8: Rettsadministrasjon og demokratiske prosesser
|
|
|
|
**Hjemmel:** Annex III, punkt 8
|
|
|
|
| # | Underpunkt | Beskrivelse | Ja/Nei |
|
|
|---|-----------|-------------|--------|
|
|
| 8a | Rettslig forskning | AI-system for å bistå en rettslig myndighet i å undersøke og tolke fakta og lovgivning, og i å anvende loven på et konkret saksforhold, eller tilsvarende bruk i alternativ tvisteløsning. | |
|
|
| 8b | Valgpåvirkning | AI-system for å påvirke utfallet av et valg eller folkeavstemning, eller stemmeatferden til fysiske personer. Unntak: AI brukt til organisatoriske formål i politiske kampanjer (planlegging, logistikk). | |
|
|
|
|
**Norsk kontekst:**
|
|
- Domstoladministrasjonen: AI for juridisk forskning/analyse: Høyrisiko (8a)
|
|
- Domstol: AI for å forestå saksforberedelse: Høyrisiko (8a)
|
|
- Politisk parti: AI for å målrette velgerbudskap: Høyrisiko (8b)
|
|
- Politisk parti: AI for intern logistikkplanlegging: UNNTATT fra 8b
|
|
|
|
---
|
|
|
|
## Oppsummeringstabell: Alle 30 underpunkter
|
|
|
|
| Kat. | Ref. | Kort beskrivelse | Profilering overstyrer? |
|
|
|------|------|-------------------|------------------------|
|
|
| 1 | 1a | Fjernbiometrisk identifikasjon | Ja |
|
|
| 1 | 1b | Biometrisk kategorisering (sensitive egenskaper) | Ja |
|
|
| 1 | 1c | Emosjonsgjenkjenning | Ja |
|
|
| 2 | 2a-f | Sikkerhetskomponenter i kritisk infrastruktur (vei, vann, gass, varme, strøm, digital) | Ja |
|
|
| 3 | 3a | Tilgang til utdanning | Ja |
|
|
| 3 | 3b | Evaluering av læringsutbytte | Ja |
|
|
| 3 | 3c | Vurdering av utdanningsnivå | Ja |
|
|
| 3 | 3d | Eksamensovervåking (forbudt atferd) | Ja |
|
|
| 4 | 4a | Målrettede stillingsannonser | Ja |
|
|
| 4 | 4b | Analyse/filtrering av søknader | Ja |
|
|
| 4 | 4c | Evaluering av kandidater | Ja |
|
|
| 4 | 4d | Ansettelsesvilkår (forfremmelse, oppsigelse) | Ja |
|
|
| 4 | 4e | Oppgavefordeling basert på individuell profil | Ja |
|
|
| 4 | 4f | Ytelsesovervåking | Ja |
|
|
| 5 | 5a | Offentlige ytelser (vurdering, tildeling, tilbaketrekking) | Ja |
|
|
| 5 | 5b | Kredittvurdering (unntak: svindeldeteksjon) | Ja |
|
|
| 5 | 5c | Forsikring — livs- og helseforsikring | Ja |
|
|
| 5 | 5d | Nødanrop og utrykkningstjenester, triage | Ja |
|
|
| 6 | 6a | Offerrisiko | Ja |
|
|
| 6 | 6b | Polygrafer (rettshåndhevelse) | Ja |
|
|
| 6 | 6c | Bevispålitelighet | Ja |
|
|
| 6 | 6d | Tilbakefallsrisiko | Ja |
|
|
| 6 | 6e | Personlighetsprofiler | Ja |
|
|
| 6 | 6f | Kriminologisk profilering | Ja |
|
|
| 6 | 6g | Kriminalitetsanalyse (big data) | Ja |
|
|
| 7 | 7a | Polygrafer (migrasjon) | Ja |
|
|
| 7 | 7b | Risikovurdering (sikkerhet, migrasjon, helse) | Ja |
|
|
| 7 | 7c | Søknad om asyl/visum/oppholdstillatelse | Ja |
|
|
| 7 | 7d | Identifisering av personer (migrasjonskontekst) | Ja |
|
|
| 8 | 8a | Rettslig forskning og lovtolkning | Ja |
|
|
| 8 | 8b | Valgpåvirkning og stemmeatferd | Ja |
|
|
|
|
---
|
|
|
|
## Grensevurdering: Beslutningsstøtte vs. automatisert vedtak
|
|
|
|
### Når blir «AI-assistert» til «AI-avgjort»?
|
|
|
|
EU AI Act skiller mellom AI-systemer som **støtter** menneskelig beslutningstaking og systemer som **erstatter** den. Grensen er avgjørende for høyrisiko-klassifisering.
|
|
|
|
**Art. 6(3) definerer fire unntak** der et Annex III-system IKKE er høyrisiko:
|
|
|
|
| Unntak | Beskrivelse | Eksempel |
|
|
|--------|-------------|---------|
|
|
| **(a) Smal prosedyreoppgave** | Systemet utfører en avgrenset, rutinepreget oppgave uten skjønnsvurdering | OCR av dokumenter, sortering av post |
|
|
| **(b) Forbedring av fullført menneskelig vurdering** | Systemet forbedrer et resultat mennesket allerede har ferdigstilt | Stavekontroll på et vedtak, formatering |
|
|
| **(c) Mønsterdeteksjon uten erstatning** | Systemet oppdager avvik men erstatter ikke menneskelig vurdering | Dashboard som viser statistiske avvik i saksbehandling |
|
|
| **(d) Forberedende oppgave** | Systemet utfører en forberedende oppgave til en vurdering som omfattes av Annex III | Sammenstille relevante dokumenter for en saksbehandler |
|
|
|
|
**MEN:** Profilering overstyrer ALLTID — uansett om unntakene er oppfylt.
|
|
|
|
### Terskelvurdering: Når passeres grensen?
|
|
|
|
```
|
|
BESLUTNINGSSTØTTE (kan være unntatt høyrisiko)
|
|
|
|
|
| AI foreslår, menneske bestemmer fritt
|
|
| AI presenterer alternativer uten rangering
|
|
| AI oppsummerer fakta uten anbefaling
|
|
|
|
|
v
|
|
GLIDENDE OVERGANG (grenseområde — vurder konservativt)
|
|
|
|
|
| AI rangerer alternativer med begrunnelse
|
|
| AI gir en «anbefalt beslutning» som saksbehandler normalt følger
|
|
| AI pre-utfyller vedtakstekst som saksbehandler godkjenner
|
|
| Saksbehandler har kort behandlingstid og høyt volum (reell overprøving?)
|
|
|
|
|
v
|
|
AUTOMATISERT VEDTAK (alltid høyrisiko)
|
|
|
|
|
| AI fatter vedtak uten menneskelig mellomtrinn
|
|
| AI har effektiv beslutningsmyndighet (menneske kun «rubber stamp»)
|
|
| Systemet presenterer kun ett alternativ som «anbefalt»
|
|
| Overprøving er rent formell (under 30 sekunder per sak)
|
|
```
|
|
|
|
**Konservativ vurdering:** Dersom AI-systemet i praksis bestemmer utfallet i >80% av tilfellene uten reell menneskelig overprøving, bør det behandles som automatisert vedtak uansett om det formelt er «beslutningsstøtte».
|
|
|
|
### Norsk forvaltningslov og AI Act
|
|
|
|
Den nye forvaltningsloven (vedtatt 3. juni 2025, Prop. 79 L (2024-2025)) inneholder bestemmelser om automatiserte vedtak som forsterker AI Acts krav:
|
|
|
|
| Tema | Forvaltningsloven (ny) | AI Act (høyrisiko) |
|
|
|------|------------------------|---------------------|
|
|
| **Automatiserte vedtak** | Tillatt, men med krav til innsyn i regellogikk og mulighet til å kreve manuell behandling | Art. 14: Krav til human oversight-mekanismer |
|
|
| **Begrunnelsesplikt** | Vedtak skal begrunnes (tidligere: § 25) | Art. 13: Transparency — brukere skal forstå systemets kapabiliteter og begrensninger |
|
|
| **Innsyn i saksbehandling** | Parten har rett til innsyn i dokumenter og saksgang | Art. 12: Record-keeping — automatisk logging for sporbarhet |
|
|
| **Forsvarlig saksbehandling** | Forvaltningen skal sikre forsvarlig behandling | Art. 9: Risk management — kontinuerlig risikostyring |
|
|
| **Klagerett** | Vedtak kan påklages | Art. 14 + Art. 26: Deployer skal informere om at AI brukes og gi mulighet for klage |
|
|
| **Diskriminering** | Forbud mot usaklig forskjellsbehandling | Art. 10: Data governance — representative data, bias-testing |
|
|
|
|
**Praktisk implikasjon for norsk offentlig sektor:**
|
|
- Et AI-system som støtter saksbehandling i NAV, UDI, Husbanken eller kommuner **må** vurderes mot BÅDE forvaltningsloven OG AI Act
|
|
- Selv om forvaltningsloven tillater automatiserte vedtak, må AI Act-krav oppfylles for høyrisiko-systemer
|
|
- Den nye forvaltningslovens krav til innsyn i regellogikk er strengere enn AI Acts transparency-krav — begge må oppfylles
|
|
|
|
---
|
|
|
|
## Compliance-krav per risikonivå
|
|
|
|
### Høyrisiko (Art. 8-15, Art. 26-27)
|
|
|
|
**Provider-forpliktelser:**
|
|
|
|
| Art. | Krav | Kort beskrivelse |
|
|
|------|------|------------------|
|
|
| 9 | Risk management system | Kontinuerlig identifisering, analyse og mitigering av risikoer |
|
|
| 10 | Data and data governance | Relevante, representative og kvalitetssikrede trenings-/validerings-/testdata |
|
|
| 11 | Technical documentation | Komplett teknisk dokumentasjon for conformity assessment |
|
|
| 12 | Record-keeping | Automatisk logging av hendelser for sporbarhet |
|
|
| 13 | Transparency | Informasjon til deployers om kapabiliteter og begrensninger |
|
|
| 14 | Human oversight | Design for effektiv menneskelig oversikt |
|
|
| 15 | Accuracy, robustness, cybersecurity | Høye nivå av presisjon, robusthet og sikkerhet |
|
|
| 16 | Provider obligations | Overall accountability, quality management, registration |
|
|
| 17 | Quality management system | ISO-lignende kvalitetsstyring |
|
|
|
|
**Deployer-forpliktelser (Art. 26):**
|
|
|
|
| Krav | Beskrivelse |
|
|
|------|-------------|
|
|
| Due diligence | Sikre at systemet er CE-merket og dokumentert |
|
|
| Input data quality | Påse at inndata er relevante og representative |
|
|
| Human oversight | Implementere tilsyn som provider har designet for |
|
|
| Logging | Beholde automatisk genererte logger (min. 6 måneder) |
|
|
| Incident reporting | Rapportere alvorlige hendelser til tilsynsmyndighet |
|
|
| FRIA (Art. 27) | **Obligatorisk** fundamental rights impact assessment for offentlig sektor |
|
|
| Informasjonsplikt | Informere berørte personer om bruk av AI i beslutningstaking |
|
|
|
|
### Begrenset risiko (Art. 50)
|
|
|
|
| Krav | Beskrivelse |
|
|
|------|-------------|
|
|
| Merking av AI-interaksjon | Brukere skal informeres om at de interagerer med et AI-system (unntak: åpenbart for brukeren) |
|
|
| Merking av syntetisk innhold | AI-generert tekst, lyd, bilde og video skal merkes som kunstig generert |
|
|
| Deepfake-merking | Deepfakes skal merkes tydelig |
|
|
| Emosjonsgjenkjenning | Personer skal informeres om at emosjonsgjenkjenning brukes |
|
|
|
|
### Minimal risiko (Art. 95)
|
|
|
|
| Krav | Beskrivelse |
|
|
|------|-------------|
|
|
| Frivillig code of conduct | Ingen lovpåkrevde krav, men oppmuntring til frivillige atferdskoder |
|
|
| God praksis | Anbefalt å følge Microsofts Responsible AI Standard eller ISO 42001 |
|
|
|
|
---
|
|
|
|
## Grensesaker fra norsk offentlig sektor
|
|
|
|
| Scenario | Annex III-kat. | Profilering? | Art. 6(3) unntak? | Klassifisering |
|
|
|----------|---------------|-------------|-------------------|----------------|
|
|
| NAV: AI prioriterer AAP-søknader | 5a | Ja | Nei | **HØYRISIKO** |
|
|
| NAV: AI oppsummerer legeerklæringer for saksbehandler | 5a | Nei | (d) Forberedende | Grensetilfelle — dokumenter vurdering |
|
|
| Kommune: AI-chatbot for byggesøknadsinfo | — | Nei | N/A | **BEGRENSET** (transparenskrav) |
|
|
| Skatteetaten: AI for å oppdage skatteunndragelse | 5b | Ja | Nei (svindel-unntak gjelder KUN kredittvurdering) | **HØYRISIKO** |
|
|
| Helseforetak: AI-triage på akuttmottak | 5d | Ja | Nei | **HØYRISIKO** |
|
|
| Domstol: AI for juridisk forskning | 8a | Nei | (d) Forberedende | Grensetilfelle — konservativt HØYRISIKO |
|
|
| UDI: AI-oversettelse av dokumenter | — | Nei | (a) Smal prosedyre | **IKKE HØYRISIKO** |
|
|
| Kommune: AI for dokumentklassifisering | — | Nei | (a) Smal prosedyre | **IKKE HØYRISIKO** |
|
|
| Direktoratet for digital tjenesteutvikling: AI-styrt trafikklys | 2a | Nei | Nei (sikkerhetskomponent) | **HØYRISIKO** |
|
|
| Politiet: Prediktiv policing | 6d/6e | Ja | Nei | **HØYRISIKO** |
|
|
| Universitet: AI-karakter på essay | 3b | Ja | Nei | **HØYRISIKO** |
|
|
| Universitet: AI stavekontroll på oppgave | — | Nei | (b) Forbedring | **IKKE HØYRISIKO** |
|
|
|
|
---
|
|
|
|
## Tidslinje for compliance
|
|
|
|
| Dato | Hendelse | Hvem påvirkes |
|
|
|------|---------|---------------|
|
|
| 1. aug 2024 | AI Act trådt i kraft | Alle |
|
|
| 2. feb 2025 | Forbud mot uakseptable systemer (Art. 5) | Providers og deployers |
|
|
| 2. aug 2025 | Krav for GPAI-modeller (Art. 51-56) | GPAI-providers (OpenAI, etc.) |
|
|
| 2. des 2027 | Høyrisiko-krav trer i kraft (Art. 6-27) — *utsatt fra 2. aug 2026 (Omnibus, provisorisk)* | Providers og deployers |
|
|
| 2. des 2027 | EU-databaseregistrering påkreves — *utsatt (Omnibus, provisorisk)* | Providers av høyrisiko-systemer |
|
|
| 2. aug 2027 | Full conformity assessment påkreves | Providers av høyrisiko-systemer |
|
|
| 2. aug 2030 | Overgangsperiode utløper for eksisterende systemer | Systemer lansert før ikrafttredelse |
|
|
|
|
> **Digital Omnibus (provisorisk, mai 2026):** Høyrisiko-tidslinjen over er endret — Annex III-høyrisiko utsatt til 2. des 2027, Annex I-innebygd til 2. aug 2028. Nedstrøms datoer (conformity, grandfathering) forskyves tilsvarende. Trer i kraft først ved OJ-publisering (ventet før 2. aug 2026). Re-verifiser mot endelig tekst.
|
|
|
|
**Norsk implementering:**
|
|
- Lovutkast publisert 30. juni 2025
|
|
- Høringsfrist: 30. september 2025
|
|
- Planlagt ikrafttredelse: Sommeren 2026 (målsetning august 2026)
|
|
- Tilsynsmyndighet: Nkom (koordinerende), sektorspesifikke myndigheter
|
|
|
|
---
|
|
|
|
## Microsoft-verktøystøtte for klassifisering
|
|
|
|
| Steg | Verktøy | Funksjon |
|
|
|------|---------|----------|
|
|
| Risikoklassifisering | Microsoft Purview Compliance Manager | EU AI Act assessment template med improvement actions |
|
|
| Dokumentasjon | Microsoft Foundry AI Reports | Model cards, evaluation metrics, compliance-klar eksport |
|
|
| Profileringsvurdering | Microsoft Priva | Privacy Impact Assessment for å avgjøre profileringsstatus |
|
|
| FRIA | Compliance Manager + Priva | Fundamental Rights Impact Assessment-mal |
|
|
| Human oversight | Power Automate / Logic Apps | Godkjenningsworkflows for høyrisiko-beslutninger |
|
|
| Logging | Azure Monitor + Log Analytics | Automatisk logging per Art. 12-krav |
|
|
| Adversarial testing | Microsoft Foundry Red Teaming Agent | Pre-deployment robustness-testing (Art. 15) |
|
|
| Post-market monitoring | Microsoft Defender for Cloud | AI threat protection i produksjon |
|
|
|
|
---
|
|
|
|
## For Cosmo Skyberg
|
|
|
|
### Når brukes denne sjekklisten?
|
|
|
|
- Kunden spør: «Er vårt AI-system høyrisiko under AI Act?»
|
|
- Kunden er i offentlig sektor og planlegger AI-deployment
|
|
- Kunden trenger å dokumentere Art. 6(3)-vurdering (hvorfor systemet IKKE er høyrisiko)
|
|
- Kunden er usikker på grensen mellom beslutningsstøtte og automatisert vedtak
|
|
|
|
### Første steg i samtalen
|
|
|
|
1. **Identifiser use case:** «Hva gjør AI-systemet konkret? Hvem påvirkes?»
|
|
2. **Sjekk Annex III:** Gå gjennom de 8 kategoriene systematisk
|
|
3. **Vurder profilering:** «Vurderer systemet individer basert på personlige egenskaper?»
|
|
4. **Sjekk unntak:** Hvis Annex III treffes men ingen profilering, vurder Art. 6(3)(a)-(d)
|
|
5. **Dokumenter:** Uansett konklusjon, dokumenter vurderingen
|
|
|
|
### Konservativt råd
|
|
|
|
> «Ved tvil, klassifiser som høyrisiko. Kostnadene ved overvurdering er lave (ekstra dokumentasjon og oversight). Kostnadene ved undervurdering er høye (bøter opp til 3% av omsetning, ugyldiggjorte vedtak, omdømmeskade).»
|
|
|
|
### Henvisning
|
|
|
|
- For detaljert compliance-krav: Se `ai-act-compliance-guide.md`
|
|
- For risikotaksonomi: Se `ai-risk-taxonomy-classification.md`
|
|
- For DPIA: Se `../norwegian-public-sector-governance/` og bruk `/architect:dpia`
|
|
- For impact assessment: Se `ai-impact-assessment-framework.md`
|
|
|
|
---
|
|
|
|
## Kilder og verifisering
|
|
|
|
### Primærkilder
|
|
|
|
1. **Regulation (EU) 2024/1689 — Annex III** — [Official Journal](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R1689)
|
|
2. **Article 6: Classification Rules** — [artificialintelligenceact.eu](https://artificialintelligenceact.eu/article/6/)
|
|
3. **Annex III full text** — [AI Act Service Desk](https://ai-act-service-desk.ec.europa.eu/en/ai-act/annex-3)
|
|
4. **Prop. 79 L (2024-2025) — Ny forvaltningslov** — [Regjeringen.no](https://www.regjeringen.no/no/dokumenter/prop.-79-l-20242025/id3094317/?ch=8)
|
|
5. **Hjort: New Public Administration Act** — [hjort.no](https://www.hjort.no/en/the-norwegian-parliament-adopts-new-public-administration-act-these-are-the-most-important-changes/)
|
|
|
|
### Sekundærkilder
|
|
|
|
6. **DPO Consulting: High-Risk AI Systems Guide** — [dpo-consulting.com](https://www.dpo-consulting.com/blog/high-risk-ai-systems)
|
|
7. **WilmerHale: High-Risk AI Systems Analysis** — [wilmerhale.com](https://www.wilmerhale.com/en/insights/blogs/wilmerhale-privacy-and-cybersecurity-law/20240717-what-are-highrisk-ai-systems-within-the-meaning-of-the-eus-ai-act-and-what-requirements-apply-to-them)
|
|
8. **Microsoft Purview Compliance Manager — AI Act template** — [Microsoft Learn](https://learn.microsoft.com/purview/compliance-manager-assessments#assessments-for-ai-regulations)
|
|
|
|
### MCP-søk utført 2026-02
|
|
|
|
- `microsoft_docs_search`: 2 queries (EU AI Act compliance, Purview AI governance)
|
|
- `WebSearch`: 4 queries (Annex III categories, classification criteria, forvaltningsloven, Art. 6(3))
|
|
- `tavily_extract`: 5 URLs (Official Annex III text, Article 6, DPO guide, Hjort analysis)
|
|
|
|
**Total sources referenced:** 8 (5 primary, 3 secondary)
|
|
|
|
---
|
|
|
|
**Dokumentets status:** GA (Generally Available)
|
|
**Neste oppdatering anbefales:** Q3 2026 (når EU Commission publiserer Art. 6(3) guidelines og norsk AI Act-lov vedtas)
|
|
**Owner (Cosmo):** Oppdater ved nye Nkom-retningslinjer, EU guidelines, eller norsk lovvedtak.
|