Kort svar
Tre plikter: ha oversikt over KI-verktøyene dere bruker, vær åpen når kunder møter KI, og vit hvor grensen til høyrisiko går. Vanlig kontorbruk regnes som minimal risiko og får ingen særkrav.
Regelverket sorterer etter risiko, ikke etter bedrift
KI-forordningen, ofte kalt AI Act, deler bruken av KI inn i risikonivåer. Kravene følger bruken, ikke bedriftens størrelse. Skrivestøtte, oppsummering og tekstutkast er minimal risiko. Samtaleroboter mot kunder utløser åpenhetskrav. KI som vurderer mennesker i rekruttering, kreditt eller helse er høyrisiko med tunge dokumentasjonskrav. Og noen bruksområder, som å poengsette innbyggere, er forbudt uansett.
For en vanlig norsk SMB betyr det i praksis disse tre pliktene.
Plikt 1
Ha oversikt
Vit hvilke KI-verktøy som er i bruk hos dere, hva de brukes til, og hvilke som ser personopplysninger. En enkel liste holder, men den må finnes og vedlikeholdes.
Plikt 2
Vær åpen
Møter kundene en samtalerobot, skal de skjønne at det er en maskin. Bruker dere KI-generert innhold der det kan villede, skal det merkes. Ærlighet er hele poenget.
Plikt 3
Sørg for kompetanse
Forordningen krever at folk som bruker KI i jobben har tilstrekkelig forståelse av verktøyene. Grunnleggende opplæring av de ansatte er med andre ord ikke bare fornuftig, det er et krav.
Grensen dere ikke skal krysse i blinde
Vurderer dere KI som rangerer jobbsøkere, setter kredittgrenser eller tar beslutninger med stor betydning for enkeltpersoner, er dere i høyrisikoklassen. Da gjelder krav om dokumentasjon, menneskelig kontroll og sporbarhet. Det er ikke forbudt, men det skal gjøres med åpne øyne og skikkelig forarbeid.
Vår anbefaling
Ikke vent på siste frist, og ikke få panikk heller. Lag oversikten, oppdater personverninformasjonen, og ta en bevisst beslutning om hvor nær høyrisikogrensen dere vil operere. Les gjerne også svarene våre om hva GDPR sier om KI og når KI-innhold må merkes, de to henger tett sammen med forordningen.
Vi bygger denne oversikten som en del av AI-strategien, og alt vi leverer av automatisering og AI-agenter plasseres eksplisitt i riktig risikoklasse før det settes i drift.