# EU AI-loven: Forpliktelser for GPAI trer i kraft august 2026

> Forpliktelsene for General-Purpose AI (GPAI) under EU AI-loven blir håndhevbare fra 2. august 2026. Dette notatet beskriver krav til åpenhet, dokumentasjon og risikostyring for leverandører og brukere.

Source: https://loopbackup.com/no/blog/eu-ai-act-gpai-obligations-august-2026
Publisher: Loop Backup
Content language: no

---

## Oversikt

*   **Frist for etterlevelse:** Sentrale forpliktelser for leverandører av General-Purpose AI (GPAI)-modeller under EU AI-loven trer i kraft **2. august 2026** (24 måneder etter ikrafttredelse).
*   **Hvem er berørt:** Alle leverandører som tilbyr en GPAI-modell på EU-markedet, uavhengig av leverandørens lokasjon. Dette har også konsekvenser for EU-baserte brukere som benytter disse modellene.
*   **Kjernekrav (Artikkel 53):** Alle leverandører av GPAI-modeller må opprettholde detaljert teknisk dokumentasjon, gi omfattende informasjon til leverandører av nedstrøms systemer, og publisere et sammendrag av innholdet som er brukt til trening.
*   **Modeller med systemisk risiko (Artikkel 55):** GPAI-modeller som anses å ha 'systemisk risiko' står overfor strengere forpliktelser, inkludert modellevaluering, risikovurdering og cybersikkerhetstiltak.
*   **Håndhevende organ:** Det nyopprettede europeiske **AI Office** er den sentrale håndhevende myndigheten, ansvarlig for å overvåke etterlevelse, utpeke modeller med systemisk risiko og fremme standarder.
*   **Sanksjoner:** Bøter for manglende etterlevelse av GPAI-forpliktelser kan nå opp til **15 millioner euro eller 3 % av total global årlig omsetning** for det foregående regnskapsåret, avhengig av hva som er høyest.

## Klokken tikker: Etterlevelse av GPAI innen august 2026

EUs AI-lov, en banebrytende lovgivning, ble endelig godkjent og trådte i kraft sommeren 2024. Selv om bestemmelsene fases inn over flere år, er en kritisk frist nå tydelig i horisonten. Fra **2. august 2026** vil de omfattende forpliktelsene for leverandører av generelle AI (GPAI)-modeller være juridisk håndhevbare.

Denne fristen markerer et avgjørende øyeblikk i AI-styring. For første gang vil grunnleggende modeller som driver et bredt spekter av nedstrømsapplikasjoner, bli underlagt et spesifikt, krevende regelverk. Reglene har som mål å fremme åpenhet, håndtere risiko og sikre ansvarlighet i et økosystem som hittil har utviklet seg med minimalt tilsyn. Med mindre enn 15 måneder igjen må organisasjoner som leverer eller er sterkt avhengige av GPAI-modeller, handle nå for å sikre at de er forberedt. Manglende etterlevelse medfører risiko for alvorlige økonomiske sanksjoner og betydelig omdømmetap.

## Hvem omfattes? Leverandører og tilknytningen til EU-markedet

AI-lovens GPAI-forpliktelser gjelder for **leverandører av GPAI-modeller**. En leverandør defineres som enheten som utvikler en GPAI-modell og plasserer den på markedet. Det avgjørende elementet er handlingen med å «plassere på markedet», som betyr den første tilgjengeliggjøringen av en modell i Unionen.

Dette har en bred ekstraterritoriell rekkevidde. En modellleverandør basert i USA, Storbritannia eller andre steder i verden faller innenfor lovens virkeområde hvis modellen deres gjøres tilgjengelig for brukere eller kunder innenfor EU. Dette kan skje via direkte nedlasting, en API eller andre distribusjonskanaler. Forpliktelsene er ikke begrenset til EU-baserte selskaper.

Nedstrøms **brukere** av AI-systemer, selskaper som bruker en GPAI-modell til å bygge en spesifikk applikasjon, er ikke direkte regulert av de GPAI-spesifikke artiklene. Imidlertid blir de fundamentalt påvirket. For å oppfylle sine egne forpliktelser under loven (for eksempel hvis de bygger et 'høyrisiko AI-system'), vil de være helt avhengige av åpenheten og dokumentasjonen levert av den oppstrøms GPAI-modellleverandøren. Derfor må brukere sørge for at deres valgte GPAI-leverandører er kompatible, ellers vil også de møte betydelige utfordringer med etterlevelse.

## Kjerneforpliktelser for alle GPAI-modeller (Artikkel 53)

Artikkel 53 i AI-loven fastsetter en grunnlinje for åpenhets- og dokumentasjonsforpliktelser for alle GPAI-modeller som plasseres på EU-markedet, uavhengig av om de anses å utgjøre en systemisk risiko.

### Krav til teknisk dokumentasjon

Leverandører må utarbeide og opprettholde omfattende teknisk dokumentasjon for sine modeller. AI Office, i samråd med industrien, vil detaljere de nøyaktige kravene gjennom atferdsregler, men loven krever at denne dokumentasjonen minst må forklare:

*   **Treningsprosessen** og metodikkene som er brukt.
*   **Datakildene** som er brukt til trening, inkludert forbehandling og kuratering.
*   **Test- og evalueringsresultatene** som demonstrerer modellens ytelse, begrensninger og forutsigbare risikoer.
*   **Beregningsressursene** som er brukt under trening, inkludert energiforbruk.

Denne dokumentasjonen må være tilstrekkelig detaljert for å gjøre det mulig for nedstrømsleverandører å forstå egenskapene og begrensningene til modellen de integrerer. Å holde denne omfattende dokumentasjonen sikker, versjonert og tilgjengelig er en betydelig utfordring for datastyring. En robust sikkerhetskopieringsstrategi er avgjørende for å sikre at dette beviset er beskyttet mot tap eller tukling. Tjenester som **[Loop Backup](/)** kan tilby uforanderlig skybasert lagring, som beskytter kritiske etterlevelsesaktiva mot løsepengevirus eller utilsiktet sletting.

### Åpenhet for nedstrømsleverandører

Utover å vedlikeholde dokumentasjonen, har leverandører en plikt til å aktivt *gi* informasjon til leverandører av nedstrøms AI-systemer. Dette er et avgjørende element i lovens strategi for å sikre ansvarlighet gjennom verdikjeden. Informasjonen må gjøre det mulig for nedstrømsleverandøren å forstå GPAI-modellen godt nok til å oppfylle sine egne etterlevelsesplikter. Dette inkluderer detaljer om modellens ytelse, dens passende og upassende bruksområder, og resultatene av evalueringene.

### Et kontroversielt krav: Opphavsrettspolitikken

En av de mest debatterte bestemmelsene er kravet om at leverandører skal implementere en politikk for å respektere EU-opphavsrettsloven. Som en del av dette må de «offentliggjøre et tilstrekkelig detaljert sammendrag om innholdet som er brukt til trening».

Dette betyr ikke at rå treningsdata skal publiseres. Det krever imidlertid en omfattende oversikt over datasettene som brukes til å trene modellen, for eksempel store web-skrapinger, lisensierte bildebanker eller samlinger av offentlige bøker. Denne forpliktelsen har som mål å gi rettighetshavere en mekanisme for å håndheve sine rettigheter under opphavsrettsloven. For leverandører betyr dette at omhyggelig registrering av alle datakilder ikke lenger er et alternativ, det er en juridisk nødvendighet.

## Når GPAI utgjør en systemisk risiko (Artikkel 55)

AI-loven innfører et høyere nivå av regulering for GPAI-modeller som har **systemisk risiko**. En modell antas å ha systemisk risiko hvis den kumulative mengden datakraft som brukes til trening, målt i floating point operations (FLOPs), er større enn 10^25.

**AI Office** har myndighet til å utpeke andre modeller som systemisk risiko basert på andre kriterier, for eksempel antall forretnings- eller sluttbrukere, eller hvis modellen har en betydelig innvirkning på det indre markedet.

Hvis en GPAI-modell klassifiseres som å ha systemisk risiko, må leverandøren overholde et ytterligere sett med krevende forpliktelser under Artikkel 55, i tillegg til de i Artikkel 53:

*   **Obligatorisk modellevaluering:** Gjennomføre toppmoderne, standardiserte modellevalueringer, inkludert adversariell testing, for å identifisere og redusere systemiske risikoer.
*   **Vurdere og redusere risikoer:** Identifisere, dokumentere og redusere eventuelle systemiske risikoer modellen kan utgjøre, enten fra tilsiktet misbruk eller uforutsette fremvoksende egenskaper.
*   **Cybersikkerhet og fysisk infrastruktur:** Sikre et høyt nivå av cybersikkerhetsbeskyttelse for å forhindre angrep som kan kompromittere modellen.
*   **Rapportering av hendelser:** Rapportere alvorlige hendelser til AI Office og relevante nasjonale markedstilsynsmyndigheter uten forsinkelse.

## AI Office sin rolle og atferdsregler

I hjertet av GPAI-styringen står det nye europeiske **AI Office**. Dette organet, som er en del av Europakommisjonen, er ansvarlig for å overvåke GPAI-økosystemet. Dets viktigste funksjoner inkluderer:

*   Overvåke implementeringen og håndhevelsen av GPAI-reglene.
*   Utpeke spesifikke GPAI-modeller som har systemisk risiko.
*   Utvikle og fremme **atferdsregler** i samarbeid med industrien, interessenter og det vitenskapelige samfunnet. Disse kodene vil være avgjørende for å oversette lovens prinsipper til praktiske, testbare standarder.

Disse atferdsreglene vil bli de facto veiledningen for etterlevelse for modellleverandører, og tilbyr detaljerte metoder for teknisk dokumentasjon, risikostyring og ytelsesevaluering. Engasjement med AI Office og deltakelse i utviklingen av disse reglene vil være en strategisk nødvendighet for enhver stor aktør i AI-markedet.

## Straffen for manglende etterlevelse

De økonomiske konsekvensene for manglende oppfyllelse av GPAI-forpliktelsene er betydelige. Loven gir myndighetene rett til å ilegge bøter på opptil **15 millioner euro eller 3 % av leverandørens totale globale årlige omsetning** fra forrige regnskapsår, avhengig av hva som er høyest. For store, globale teknologiselskaper utgjør dette en betydelig finansiell risiko og et sterkt insentiv til å investere i et robust **AI-etterlevelsesprogram**.

## Sjekkliste for handling

Med fristen i august 2026 i sikte, må både leverandører og nedstrøms brukere ta konkrete grep. Denne sjekklisten skisserer den kritiske veien til etterlevelse.

*   **For GPAI-modellleverandører:**
    *   **Katalogiser treningsdata:** Begynn umiddelbart å katalogisere og dokumentere alle datasett som brukes til å trene modellene dine for å forberede deg på kravet om opphavsrettssammendrag.
    *   **Etabler et dokumentasjonsrammeverk:** Opprett et strukturert system for å generere og vedlikeholde den tekniske dokumentasjonen som kreves i Artikkel 53.
    *   **Mål treningsdatakraft (FLOPs):** Mål og dokumenter nøyaktig beregningsressursene (spesielt FLOPs) som brukes til å trene modellene dine for å finne ut om du overskrider terskelen for systemisk risiko.
    *   **Engasjer deg med AI Office:** Overvåk aktivt kommunikasjonen fra AI Office og forbered deg på å bidra til utviklingen av atferdsregler.

*   **For nedstrøms brukere av AI-systemer:**
    *   **Revider dine GPAI-avhengigheter:** Identifiser alle eksterne GPAI-modeller som brukes i systemene dine, og innled en dialog med leverandørene om deres AI-lovs etterlevelsesplan.
    *   **Sikre informasjonsrettigheter oppstrøms:** Sørg for at dine kommersielle avtaler og SLA-er med GPAI-modellleverandører inkluderer klausuler som garanterer at du vil motta den nødvendige åpenheten og dokumentasjonen for å oppfylle dine egne regulatoriske forpliktelser.
    *   **Utvikle et risikorammeverk for leverandører:** Opprett et rammeverk for å vurdere etterlevelsesrisikoen hos ulike GPAI-leverandører, og foretrekk de som viser en tydelig forpliktelse til åpenhet.

## Konklusjon: Utover etterlevelse

EU AI-lovens GPAI-forpliktelser for august 2026 representerer et nytt kapittel i teknologiregulering. Mens kravene til teknisk dokumentasjon, risikovurdering og åpenhet er krevende, tilbyr de også en blåkopi for pålitelig AI. Organisasjoner som proaktivt omfavner disse prinsippene vil ikke bare redusere betydelige juridiske og økonomiske risikoer, men også bygge et sterkere grunnlag for innovasjon. I det stadig utviklende landskapet for kunstig intelligens vil demonstrerbar etterlevelse og god styring bli en viktig konkurransefordel.
