ms-ai-architect/skills/ms-ai-governance/references/responsible-ai/ai-act-annex-iii-checklist.md
Kjell Tore Guttormsen e999b74eda feat(ms-ai-architect): decision-b Enhet 1 — dialekt-relabel 51 filer (Kategori→Category + Sist oppdatert→Last updated), 73 byte-eksakte swaps [skip-docs]
Ren value-preserving label-relabel av de to norske header-labelene til engelsk på 51 ref-filer (22 bærer begge). Ny testet ren primitiv relabelHeaderDialect() (header-blokk-scoped, kollisjons-/multiforekomst-guard) + manifest-drevet driver relabel-dialect.mjs (frosset 51-fil-manifest, hard per-fil-invariant, idempotent, isMain-guard). **Dato:** bevisst UTE (body-template-felle → Enhet 2). Premiss-korreksjon i roadmap R22: tredje Dato-dialekt (16), 0 bold-duplikater (ikke 4), 1 datoløs (ikke 5), category-none = vindus-artefakt. test-relabel-dialect 11/11; diff +73/-73 0 linjer utover label; suite 782/782 exit 0.
2026-07-06 10:07:52 +02:00

29 KiB

EU AI Act — Annex III Sjekkliste for høyrisiko-klassifisering

Last updated: 2026-02 (v1.0) Status: GA Category: Responsible AI & Governance Hjemmel: Regulation (EU) 2024/1689, Annex III, Article 6(2)-(3) Type: regulatory


Innhold

Introduksjon

Denne sjekklisten gir en systematisk gjennomgang av EU AI Acts Annex III for å avgjøre om et AI-system klassifiseres som høyrisiko. Den utfyller ai-act-compliance-guide.md med konkrete sjekkpunkter per kategori, et beslutningstre for risikoklassifisering, og veiledning om grensesnittet mellom beslutningsstøtte og automatiserte vedtak i norsk offentlig sektor.

Bruksområde: Arkitekter, jurister og prosjektledere som skal klassifisere AI-systemer for EU AI Act-formålet.

Konservativ fallback-regel: Ved tvil, klassifiser som høyere risiko. Det er alltid tryggere å behandle et system som høyrisiko og oppdage at det ikke var nødvendig, enn å underklassifisere og bryte regelverket.


Beslutningstre for risikoklassifisering

START
  |
  v
Er AI-systemet oppført i Annex I / Art. 5 (forbudte praksiser)?
  |
  +-- JA --> UAKSEPTABEL RISIKO
  |          Systemet er FORBUDT. Kan ikke brukes/markedsføres.
  |          (Social scoring, manipulativ AI, sanntids biometrisk
  |           masseidentifikasjon i offentlige rom*, etc.)
  |          * Unntak: rettshåndhevelse med rettslig godkjenning
  |
  +-- NEI
       |
       v
     Er AI-systemet en sikkerhetskomponent i et regulert produkt
     (Annex I, Art. 6(1))? (Medisinsk utstyr, kjøretøy, luftfart, etc.)
       |
       +-- JA --> Krever det tredjeparts conformity assessment?
       |            |
       |            +-- JA --> HØY RISIKO (Art. 6(1))
       |            +-- NEI --> IKKE høyrisiko via denne veien
       |
       +-- NEI
            |
            v
          Er AI-systemet oppført i Annex III (se kategorier 1-8 under)?
            |
            +-- JA --> Utfører systemet PROFILERING av individer?
            |            |
            |            +-- JA --> HØY RISIKO (alltid, Art. 6(3) siste ledd)
            |            |
            |            +-- NEI --> Oppfyller det ETT av unntakene i Art. 6(3)?
            |                         |
            |                         +-- (a) Smal prosedyreoppgave?
            |                         +-- (b) Forbedre resultat av fullført menneskelig aktivitet?
            |                         +-- (c) Oppdage mønstre/avvik uten å erstatte menneskelig vurdering?
            |                         +-- (d) Forberedende oppgave til en relevant vurdering?
            |                         |
            |                         +-- JA (minst ett) OG ingen vesentlig risiko
            |                         |   --> IKKE HØYRISIKO (men dokumenter vurderingen,
            |                         |       registrer i EU-database per Art. 49(2))
            |                         |
            |                         +-- NEI (ingen unntak passer)
            |                             --> HØY RISIKO (Art. 6(2))
            |
            +-- NEI
                 |
                 v
               Genererer systemet syntetisk innhold?
               (Tekst, bilde, lyd, video, deepfakes)
                 |
                 +-- JA --> BEGRENSET RISIKO (Art. 50)
                 |          Transparenskrav: Merk innhold som AI-generert
                 |
                 +-- NEI --> MINIMAL RISIKO
                            Ingen spesifikke krav.
                            Frivillig code of conduct (Art. 95).

Viktig presisering om Art. 6(3)-unntakene:

  • Unntakene er kumulative med risikovurdering — både et unntak OG fravær av vesentlig risiko må foreligge
  • Provider må dokumentere vurderingen før markedsføring/deployment (Art. 6(4))
  • Profilering av naturlige personer overstyrer alltid unntakene — da er systemet høyrisiko uansett

Annex III: 8 kategorier med sjekkpunkter

Kategori 1: Biometri

Hjemmel: Annex III, punkt 1 Vilkår: I den utstrekning bruken er tillatt etter EU- eller nasjonal lov

# Underpunkt Beskrivelse Ja/Nei
1a Fjernbiometrisk identifikasjon AI-system for fjernbiometrisk identifikasjon (ansiktsgjenkjenning, ganglag, stemme). Unntak: systemer som KUN bekrefter at en person er den de hevder å være (verifikasjon).
1b Biometrisk kategorisering AI-system for kategorisering av personer basert på sensitive/beskyttede egenskaper (rase, kjønn, religion, politisk overbevisning) utledet fra biometriske data.
1c Emosjonsgjenkjenning AI-system for å gjenkjenne emosjoner hos personer.

Norsk kontekst:

  • Politiets bruk av ansiktsgjenkjenning i etterforskning: Høyrisiko
  • Passasjerkontroll på flyplass med biometrisk verifisering (1:1 matching): UNNTATT fra 1a
  • Emosjonsgjenkjenning i jobbintervju: Høyrisiko OG potensielt forbudt (Art. 5(1)(f))

Kategori 2: Kritisk infrastruktur

Hjemmel: Annex III, punkt 2

# Underpunkt Beskrivelse Ja/Nei
2a Veitrafikkstyring AI-system som sikkerhetskomponent i forvaltning og drift av veitrafikk.
2b Vannforsyning AI-system som sikkerhetskomponent i forvaltning og drift av vannforsyning.
2c Gassforsyning AI-system som sikkerhetskomponent i forvaltning og drift av gassforsyning.
2d Oppvarming AI-system som sikkerhetskomponent i forvaltning og drift av oppvarmingssystemer.
2e Elektrisitet AI-system som sikkerhetskomponent i forvaltning og drift av elektrisitetsforsyning.
2f Digital kritisk infrastruktur AI-system som sikkerhetskomponent i forvaltning og drift av kritisk digital infrastruktur.

Norsk kontekst:

  • Statnett: AI for lastbalansering i strømnett: Høyrisiko
  • Direktoratet for digital tjenesteutvikling: AI-styrt trafikksignal: Høyrisiko
  • Kommune: AI for overvåking av vannkvalitet med automatisk stans: Høyrisiko
  • Kommune: AI-chatbot for feilmelding på vann: IKKE høyrisiko (ingen sikkerhetskomponent)

Kategori 3: Utdanning og yrkesopplæring

Hjemmel: Annex III, punkt 3

# Underpunkt Beskrivelse Ja/Nei
3a Tilgang til utdanning AI-system for å avgjøre tilgang til, opptak til eller tildeling av plass ved utdannings- og yrkesopplæringsinstitusjoner på alle nivåer.
3b Læringsutbytte AI-system for å evaluere læringsutbytte, inkludert systemer som brukes til å vurdere det påkrevde læringsnivå for en person.
3c Utdanningsnivå AI-system for å vurdere det passende utdanningsnivået en person skal motta eller får tilgang til.
3d Eksamsovervåking AI-system for å overvåke og oppdage forbudt atferd hos studenter under prøver og eksamener.

Norsk kontekst:

  • Samordna opptak: AI for rangering av søkere: Høyrisiko
  • Universitet: AI-basert plagiatsjekk med automatisk stryk: Høyrisiko (3b)
  • Universitet: AI-basert plagiatsjekk som kun flaggar for manuell vurdering: Grensetilfelle — vurder Art. 6(3)(d)
  • Videregående skole: AI for fraværsovervåking med konsekvenser: Høyrisiko (3d)

Kategori 4: Sysselsetting, personalforvaltning og tilgang til selvstendig næringsvirksomhet

Hjemmel: Annex III, punkt 4

# Underpunkt Beskrivelse Ja/Nei
4a Rekruttering — annonser AI-system for å plassere målrettede stillingsannonser.
4b Rekruttering — analyse AI-system for å analysere og filtrere jobbsøknader.
4c Rekruttering — evaluering AI-system for å evaluere kandidater i rekrutterings- og utvelgelsesprosesser.
4d Ansettelsesvilkår AI-system for å fatte beslutninger som påvirker vilkårene i arbeidsforhold (forfremmelse, oppsigelse).
4e Oppgavefordeling AI-system for å fordele oppgaver basert på individuell atferd, personlige trekk eller egenskaper.
4f Ytelsesovervåking AI-system for å overvåke og evaluere ytelsen og atferden til personer i arbeidsforhold.

Norsk kontekst:

  • NAV: AI for å matche arbeidssøkere med stillinger: Høyrisiko (4b/4c)
  • HR-avdeling: AI for CV-screening: Høyrisiko (4b)
  • Kommune: AI for vaktfordeling basert på ansattes profil: Høyrisiko (4e)
  • Microsoft Viva Insights: Aggregert analyse uten individuell profilering: Vurder Art. 6(3)
  • Copilot i Word for å skrive stillingsbeskrivelser: IKKE høyrisiko (tekstgenerering)

Kategori 5: Tilgang til og bruk av grunnleggende private og offentlige tjenester og ytelser

Hjemmel: Annex III, punkt 5

# Underpunkt Beskrivelse Ja/Nei
5a Offentlige ytelser AI-system for å vurdere berettigelse til offentlige støtte- og velferdsytelser, inkludert helsetjenester, samt tildele, redusere, trekke tilbake eller kreve tilbake slike ytelser.
5b Kredittvurdering AI-system for å vurdere kredittverdighet eller fastsette kredittscore. Unntak: AI brukt for å avdekke økonomisk svindel.
5c Forsikring — risiko og prising AI-system for risikovurdering og prissetting i livs- og helseforsikring.
5d Nødanrop og utrykking AI-system for å evaluere og klassifisere nødanrop, eller for å sende ut eller prioritere utrykkningstjenester (politi, brannvesen, ambulanse), inkludert triagesystemer i akuttmottak.

Norsk kontekst:

  • NAV: AI for behandling av søknader om uføretrygd/AAP: Høyrisiko (5a)
  • Husbanken: AI for vurdering av bostøttesøknad: Høyrisiko (5a)
  • Bank: AI for kredittvurdering av lånekunde: Høyrisiko (5b)
  • Bank: AI for svindeldeteksjon i transaksjoner: UNNTATT fra 5b
  • Forsikringsselskap: AI for helserisikovurdering: Høyrisiko (5c)
  • AMK-sentral: AI for prioritering av ambulanseutkjøring: Høyrisiko (5d)
  • Legevakt: AI-basert triage: Høyrisiko (5d)

Kategori 6: Rettshåndhevelse

Hjemmel: Annex III, punkt 6 Vilkår: I den utstrekning bruken er tillatt etter EU- eller nasjonal lov

# Underpunkt Beskrivelse Ja/Nei
6a Offerrisiko AI-system for å vurdere risikoen for at en person blir offer for straffbare handlinger.
6b Polygrafer AI-system brukt som polygraf eller lignende verktøy.
6c Bevispålitelighet AI-system for å evaluere påliteligheten av bevis i etterforskning eller straffeforfølgning.
6d Tilbakefallsrisiko AI-system for å vurdere risikoen for at en person begår eller gjenbegår straffbare handlinger.
6e Personlighetsprofiler AI-system for profilering av personer i forbindelse med oppklaring, etterforskning eller straffeforfølgning.
6f Bevisanalyse AI-system for å analysere personlighets- og atferdstrekk hos mistenkte (kriminologisk profilering).
6g Kriminalitetsanalyse AI-system for crime analytics — søk i store, komplekse datasett (relaterte og urelaterte) for å identifisere ukjente mønstre eller skjulte sammenhenger.

Norsk kontekst:

  • Politiet: Prediktiv policing (risikovurdering av områder): Høyrisiko (6d/6e)
  • Politiet: AI for DNA-matching: Høyrisiko (6c)
  • Politiet: Ansiktsgjenkjenning i etterforskning: Høyrisiko (6e + 1a)
  • Kriminalomsorg: AI for tilbakefallsrisikovurdering for løslatelse: Høyrisiko (6d)

Kategori 7: Migrasjon, asyl og grensekontroll

Hjemmel: Annex III, punkt 7 Vilkår: I den utstrekning bruken er tillatt etter EU- eller nasjonal lov

# Underpunkt Beskrivelse Ja/Nei
7a Polygrafer AI-system brukt av offentlige myndigheter som polygraf eller lignende verktøy, eller for å oppdage emosjonell tilstand.
7b Risikovurdering AI-system for å vurdere risiko (sikkerhet, irregulær migrasjon, helserisiko) fra en person som ønsker å entre eller har entret et medlemslands territorium.
7c Søknadsbehandling AI-system for å assistere i behandlingen av søknader om asyl, visum eller oppholdstillatelse og tilhørende klager, med hensyn til berettigelse.
7d Avdekking av ulovlig innhold AI-system for å oppdage, gjenkjenne eller identifisere personer i forbindelse med migrasjon, asyl eller grensekontroll. Unntak: verifisering av reisedokumenter.

Norsk kontekst:

  • UDI: AI for å prioritere eller vurdere asylsøknader: Høyrisiko (7c)
  • UDI: AI for risikovurdering av visumsøkere: Høyrisiko (7b)
  • Politiets utlendingsenhet: AI for identitetsfastsettelse: Høyrisiko (7d)
  • Avinor: Automatisert passasjerkontroll med biometrisk verifisering: Vurder unntak i 7d

Kategori 8: Rettsadministrasjon og demokratiske prosesser

Hjemmel: Annex III, punkt 8

# Underpunkt Beskrivelse Ja/Nei
8a Rettslig forskning AI-system for å bistå en rettslig myndighet i å undersøke og tolke fakta og lovgivning, og i å anvende loven på et konkret saksforhold, eller tilsvarende bruk i alternativ tvisteløsning.
8b Valgpåvirkning AI-system for å påvirke utfallet av et valg eller folkeavstemning, eller stemmeatferden til fysiske personer. Unntak: AI brukt til organisatoriske formål i politiske kampanjer (planlegging, logistikk).

Norsk kontekst:

  • Domstoladministrasjonen: AI for juridisk forskning/analyse: Høyrisiko (8a)
  • Domstol: AI for å forestå saksforberedelse: Høyrisiko (8a)
  • Politisk parti: AI for å målrette velgerbudskap: Høyrisiko (8b)
  • Politisk parti: AI for intern logistikkplanlegging: UNNTATT fra 8b

Oppsummeringstabell: Alle 30 underpunkter

Kat. Ref. Kort beskrivelse Profilering overstyrer?
1 1a Fjernbiometrisk identifikasjon Ja
1 1b Biometrisk kategorisering (sensitive egenskaper) Ja
1 1c Emosjonsgjenkjenning Ja
2 2a-f Sikkerhetskomponenter i kritisk infrastruktur (vei, vann, gass, varme, strøm, digital) Ja
3 3a Tilgang til utdanning Ja
3 3b Evaluering av læringsutbytte Ja
3 3c Vurdering av utdanningsnivå Ja
3 3d Eksamensovervåking (forbudt atferd) Ja
4 4a Målrettede stillingsannonser Ja
4 4b Analyse/filtrering av søknader Ja
4 4c Evaluering av kandidater Ja
4 4d Ansettelsesvilkår (forfremmelse, oppsigelse) Ja
4 4e Oppgavefordeling basert på individuell profil Ja
4 4f Ytelsesovervåking Ja
5 5a Offentlige ytelser (vurdering, tildeling, tilbaketrekking) Ja
5 5b Kredittvurdering (unntak: svindeldeteksjon) Ja
5 5c Forsikring — livs- og helseforsikring Ja
5 5d Nødanrop og utrykkningstjenester, triage Ja
6 6a Offerrisiko Ja
6 6b Polygrafer (rettshåndhevelse) Ja
6 6c Bevispålitelighet Ja
6 6d Tilbakefallsrisiko Ja
6 6e Personlighetsprofiler Ja
6 6f Kriminologisk profilering Ja
6 6g Kriminalitetsanalyse (big data) Ja
7 7a Polygrafer (migrasjon) Ja
7 7b Risikovurdering (sikkerhet, migrasjon, helse) Ja
7 7c Søknad om asyl/visum/oppholdstillatelse Ja
7 7d Identifisering av personer (migrasjonskontekst) Ja
8 8a Rettslig forskning og lovtolkning Ja
8 8b Valgpåvirkning og stemmeatferd Ja

Grensevurdering: Beslutningsstøtte vs. automatisert vedtak

Når blir «AI-assistert» til «AI-avgjort»?

EU AI Act skiller mellom AI-systemer som støtter menneskelig beslutningstaking og systemer som erstatter den. Grensen er avgjørende for høyrisiko-klassifisering.

Art. 6(3) definerer fire unntak der et Annex III-system IKKE er høyrisiko:

Unntak Beskrivelse Eksempel
(a) Smal prosedyreoppgave Systemet utfører en avgrenset, rutinepreget oppgave uten skjønnsvurdering OCR av dokumenter, sortering av post
(b) Forbedring av fullført menneskelig vurdering Systemet forbedrer et resultat mennesket allerede har ferdigstilt Stavekontroll på et vedtak, formatering
(c) Mønsterdeteksjon uten erstatning Systemet oppdager avvik men erstatter ikke menneskelig vurdering Dashboard som viser statistiske avvik i saksbehandling
(d) Forberedende oppgave Systemet utfører en forberedende oppgave til en vurdering som omfattes av Annex III Sammenstille relevante dokumenter for en saksbehandler

MEN: Profilering overstyrer ALLTID — uansett om unntakene er oppfylt.

Terskelvurdering: Når passeres grensen?

BESLUTNINGSSTØTTE (kan være unntatt høyrisiko)
  |
  | AI foreslår, menneske bestemmer fritt
  | AI presenterer alternativer uten rangering
  | AI oppsummerer fakta uten anbefaling
  |
  v
GLIDENDE OVERGANG (grenseområde — vurder konservativt)
  |
  | AI rangerer alternativer med begrunnelse
  | AI gir en «anbefalt beslutning» som saksbehandler normalt følger
  | AI pre-utfyller vedtakstekst som saksbehandler godkjenner
  | Saksbehandler har kort behandlingstid og høyt volum (reell overprøving?)
  |
  v
AUTOMATISERT VEDTAK (alltid høyrisiko)
  |
  | AI fatter vedtak uten menneskelig mellomtrinn
  | AI har effektiv beslutningsmyndighet (menneske kun «rubber stamp»)
  | Systemet presenterer kun ett alternativ som «anbefalt»
  | Overprøving er rent formell (under 30 sekunder per sak)

Konservativ vurdering: Dersom AI-systemet i praksis bestemmer utfallet i >80% av tilfellene uten reell menneskelig overprøving, bør det behandles som automatisert vedtak uansett om det formelt er «beslutningsstøtte».

Norsk forvaltningslov og AI Act

Den nye forvaltningsloven (vedtatt 3. juni 2025, Prop. 79 L (2024-2025)) inneholder bestemmelser om automatiserte vedtak som forsterker AI Acts krav:

Tema Forvaltningsloven (ny) AI Act (høyrisiko)
Automatiserte vedtak Tillatt, men med krav til innsyn i regellogikk og mulighet til å kreve manuell behandling Art. 14: Krav til human oversight-mekanismer
Begrunnelsesplikt Vedtak skal begrunnes (tidligere: § 25) Art. 13: Transparency — brukere skal forstå systemets kapabiliteter og begrensninger
Innsyn i saksbehandling Parten har rett til innsyn i dokumenter og saksgang Art. 12: Record-keeping — automatisk logging for sporbarhet
Forsvarlig saksbehandling Forvaltningen skal sikre forsvarlig behandling Art. 9: Risk management — kontinuerlig risikostyring
Klagerett Vedtak kan påklages Art. 14 + Art. 26: Deployer skal informere om at AI brukes og gi mulighet for klage
Diskriminering Forbud mot usaklig forskjellsbehandling Art. 10: Data governance — representative data, bias-testing

Praktisk implikasjon for norsk offentlig sektor:

  • Et AI-system som støtter saksbehandling i NAV, UDI, Husbanken eller kommuner må vurderes mot BÅDE forvaltningsloven OG AI Act
  • Selv om forvaltningsloven tillater automatiserte vedtak, må AI Act-krav oppfylles for høyrisiko-systemer
  • Den nye forvaltningslovens krav til innsyn i regellogikk er strengere enn AI Acts transparency-krav — begge må oppfylles

Compliance-krav per risikonivå

Høyrisiko (Art. 8-15, Art. 26-27)

Provider-forpliktelser:

Art. Krav Kort beskrivelse
9 Risk management system Kontinuerlig identifisering, analyse og mitigering av risikoer
10 Data and data governance Relevante, representative og kvalitetssikrede trenings-/validerings-/testdata
11 Technical documentation Komplett teknisk dokumentasjon for conformity assessment
12 Record-keeping Automatisk logging av hendelser for sporbarhet
13 Transparency Informasjon til deployers om kapabiliteter og begrensninger
14 Human oversight Design for effektiv menneskelig oversikt
15 Accuracy, robustness, cybersecurity Høye nivå av presisjon, robusthet og sikkerhet
16 Provider obligations Overall accountability, quality management, registration
17 Quality management system ISO-lignende kvalitetsstyring

Deployer-forpliktelser (Art. 26):

Krav Beskrivelse
Due diligence Sikre at systemet er CE-merket og dokumentert
Input data quality Påse at inndata er relevante og representative
Human oversight Implementere tilsyn som provider har designet for
Logging Beholde automatisk genererte logger (min. 6 måneder)
Incident reporting Rapportere alvorlige hendelser til tilsynsmyndighet
FRIA (Art. 27) Obligatorisk fundamental rights impact assessment for offentlig sektor
Informasjonsplikt Informere berørte personer om bruk av AI i beslutningstaking

Begrenset risiko (Art. 50)

Krav Beskrivelse
Merking av AI-interaksjon Brukere skal informeres om at de interagerer med et AI-system (unntak: åpenbart for brukeren)
Merking av syntetisk innhold AI-generert tekst, lyd, bilde og video skal merkes som kunstig generert
Deepfake-merking Deepfakes skal merkes tydelig
Emosjonsgjenkjenning Personer skal informeres om at emosjonsgjenkjenning brukes

Minimal risiko (Art. 95)

Krav Beskrivelse
Frivillig code of conduct Ingen lovpåkrevde krav, men oppmuntring til frivillige atferdskoder
God praksis Anbefalt å følge Microsofts Responsible AI Standard eller ISO 42001

Grensesaker fra norsk offentlig sektor

Scenario Annex III-kat. Profilering? Art. 6(3) unntak? Klassifisering
NAV: AI prioriterer AAP-søknader 5a Ja Nei HØYRISIKO
NAV: AI oppsummerer legeerklæringer for saksbehandler 5a Nei (d) Forberedende Grensetilfelle — dokumenter vurdering
Kommune: AI-chatbot for byggesøknadsinfo — Nei N/A BEGRENSET (transparenskrav)
Skatteetaten: AI for å oppdage skatteunndragelse 5b Ja Nei (svindel-unntak gjelder KUN kredittvurdering) HØYRISIKO
Helseforetak: AI-triage på akuttmottak 5d Ja Nei HØYRISIKO
Domstol: AI for juridisk forskning 8a Nei (d) Forberedende Grensetilfelle — konservativt HØYRISIKO
UDI: AI-oversettelse av dokumenter — Nei (a) Smal prosedyre IKKE HØYRISIKO
Kommune: AI for dokumentklassifisering — Nei (a) Smal prosedyre IKKE HØYRISIKO
Direktoratet for digital tjenesteutvikling: AI-styrt trafikklys 2a Nei Nei (sikkerhetskomponent) HØYRISIKO
Politiet: Prediktiv policing 6d/6e Ja Nei HØYRISIKO
Universitet: AI-karakter på essay 3b Ja Nei HØYRISIKO
Universitet: AI stavekontroll på oppgave — Nei (b) Forbedring IKKE HØYRISIKO

Tidslinje for compliance

Dato Hendelse Hvem påvirkes
1. aug 2024 AI Act trådt i kraft Alle
2. feb 2025 Forbud mot uakseptable systemer (Art. 5) Providers og deployers
2. aug 2025 Krav for GPAI-modeller (Art. 51-56) GPAI-providers (OpenAI, etc.)
2. des 2027 Høyrisiko-krav trer i kraft (Art. 6-27) — utsatt fra 2. aug 2026 (Omnibus, provisorisk) Providers og deployers
2. des 2027 EU-databaseregistrering påkreves — utsatt (Omnibus, provisorisk) Providers av høyrisiko-systemer
2. aug 2027 Full conformity assessment påkreves Providers av høyrisiko-systemer
2. aug 2030 Overgangsperiode utløper for eksisterende systemer Systemer lansert før ikrafttredelse

Digital Omnibus (provisorisk, mai 2026): Høyrisiko-tidslinjen over er endret — Annex III-høyrisiko utsatt til 2. des 2027, Annex I-innebygd til 2. aug 2028. Nedstrøms datoer (conformity, grandfathering) forskyves tilsvarende. Trer i kraft først ved OJ-publisering (ventet før 2. aug 2026). Re-verifiser mot endelig tekst.

Norsk implementering:

  • Lovutkast publisert 30. juni 2025
  • Høringsfrist: 30. september 2025
  • Planlagt ikrafttredelse: Sommeren 2026 (målsetning august 2026)
  • Tilsynsmyndighet: Nkom (koordinerende), sektorspesifikke myndigheter

Microsoft-verktøystøtte for klassifisering

Steg Verktøy Funksjon
Risikoklassifisering Microsoft Purview Compliance Manager EU AI Act assessment template med improvement actions
Dokumentasjon Microsoft Foundry AI Reports Model cards, evaluation metrics, compliance-klar eksport
Profileringsvurdering Microsoft Priva Privacy Impact Assessment for å avgjøre profileringsstatus
FRIA Compliance Manager + Priva Fundamental Rights Impact Assessment-mal
Human oversight Power Automate / Logic Apps Godkjenningsworkflows for høyrisiko-beslutninger
Logging Azure Monitor + Log Analytics Automatisk logging per Art. 12-krav
Adversarial testing Microsoft Foundry Red Teaming Agent Pre-deployment robustness-testing (Art. 15)
Post-market monitoring Microsoft Defender for Cloud AI threat protection i produksjon

For Cosmo Skyberg

Når brukes denne sjekklisten?

  • Kunden spør: «Er vårt AI-system høyrisiko under AI Act?»
  • Kunden er i offentlig sektor og planlegger AI-deployment
  • Kunden trenger å dokumentere Art. 6(3)-vurdering (hvorfor systemet IKKE er høyrisiko)
  • Kunden er usikker på grensen mellom beslutningsstøtte og automatisert vedtak

Første steg i samtalen

  1. Identifiser use case: «Hva gjør AI-systemet konkret? Hvem påvirkes?»
  2. Sjekk Annex III: Gå gjennom de 8 kategoriene systematisk
  3. Vurder profilering: «Vurderer systemet individer basert på personlige egenskaper?»
  4. Sjekk unntak: Hvis Annex III treffes men ingen profilering, vurder Art. 6(3)(a)-(d)
  5. Dokumenter: Uansett konklusjon, dokumenter vurderingen

Konservativt råd

«Ved tvil, klassifiser som høyrisiko. Kostnadene ved overvurdering er lave (ekstra dokumentasjon og oversight). Kostnadene ved undervurdering er høye (bøter opp til 3% av omsetning, ugyldiggjorte vedtak, omdømmeskade).»

Henvisning

  • For detaljert compliance-krav: Se ai-act-compliance-guide.md
  • For risikotaksonomi: Se ai-risk-taxonomy-classification.md
  • For DPIA: Se ../norwegian-public-sector-governance/ og bruk /architect:dpia
  • For impact assessment: Se ai-impact-assessment-framework.md

Kilder og verifisering

Primærkilder

  1. Regulation (EU) 2024/1689 — Annex III — Official Journal
  2. Article 6: Classification Rules — artificialintelligenceact.eu
  3. Annex III full text — AI Act Service Desk
  4. Prop. 79 L (2024-2025) — Ny forvaltningslov — Regjeringen.no
  5. Hjort: New Public Administration Act — hjort.no

Sekundærkilder

  1. DPO Consulting: High-Risk AI Systems Guide — dpo-consulting.com
  2. WilmerHale: High-Risk AI Systems Analysis — wilmerhale.com
  3. Microsoft Purview Compliance Manager — AI Act template — Microsoft Learn

MCP-søk utført 2026-02

  • microsoft_docs_search: 2 queries (EU AI Act compliance, Purview AI governance)
  • WebSearch: 4 queries (Annex III categories, classification criteria, forvaltningsloven, Art. 6(3))
  • tavily_extract: 5 URLs (Official Annex III text, Article 6, DPO guide, Hjort analysis)

Total sources referenced: 8 (5 primary, 3 secondary)


Dokumentets status: GA (Generally Available) Neste oppdatering anbefales: Q3 2026 (når EU Commission publiserer Art. 6(3) guidelines og norsk AI Act-lov vedtas) Owner (Cosmo): Oppdater ved nye Nkom-retningslinjer, EU guidelines, eller norsk lovvedtak.