Kort svar: sannsynligvis ja, og tidligere enn dere tror. Den norske KI-loven har ikke trådt i kraft ennå, men to andre regelverk gjelder allerede fullt ut, og de dekker det meste av det dere faktisk gjør med KI i dag.

Spørsmålet dukker som regel opp på samme måte. Noen i ledergruppen oppdager at en medarbeider har limt inn et kundedokument i ChatGPT for å få hjelp med en oppsummering. Da slutter det å være teoretisk.

Det lange svaret handler om hvorfor, og det er der de fleste kjører seg fast. Regelverket er i en mellomfase akkurat nå, og den er uvanlig vanskelig å orientere seg i.

To regelverk, ikke ett

Den vanligste misforståelsen er å tro at dette handler om én lov som enten gjelder eller ikke gjelder.

Den norske KI-loven, altså den nasjonale gjennomføringen av EUs AI Act, er forsinket. Digitaliserings- og forvaltningsminister Karianne Tung har bekreftet at forslag til lovendringer først sendes på høring høsten 2026, med sikte på proposisjon våren 2027. Nkom, som er utpekt som koordinerende tilsynsmyndighet, skriver selv at tidspunktet for innlemmelse i EØS-avtalen fortsatt er uklart.

Så langt argumentet for å vente. Her er de to som allerede gjelder.

Arbeidsmiljøloven. Verktøy som overvåker eller styrer ansattes arbeidshverdag kan utløse reglene om kontrolltiltak i kapittel 9. De skal drøftes med tillitsvalgte før innføring, uansett hvor stor virksomheten er. Loven pålegger dessuten arbeidsgiver å sørge for nødvendig opplæring i nye systemer etter § 4-2, og å være oppmerksom på diskriminering etter kapittel 13 dersom verktøyet er trent på skjeve data. NHO går gjennom dette i sin egen veileder for medlemsbedrifter.

Personopplysningsloven og GDPR. Disse gjelder i det øyeblikket et KI-verktøy behandler personopplysninger. Det skjer når en språkmodell får tilgang til dokumenter med kundedata, og det skjer når et system logger ansattes bruk. Da må det rettslige grunnlaget være på plass, og ofte må dere kunne vise til en personvernkonsekvensvurdering.

I tillegg gjelder artikkel 4 i selve AI-forordningen allerede i EU. Den krever at ansatte som utvikler eller bruker KI-systemer har tilstrekkelig kompetanse til å gjøre det forsvarlig. Norske virksomheter med kunder eller leverandørkjeder i EU-markedet må forholde seg til den uansett hva som skjer med den norske loven.

Den samlende KI-loven er ikke her. To av de tre regelsettene som styrer hvordan dere bruker KI, er det.

Hvorfor det haster mer enn loven skulle tilsi

Over halvparten av norske bedrifter bruker kunstig intelligens i dag, mer enn en dobling på to år ifølge NHO. Styringen har ikke fulgt samme tempo. Bransjeundersøkelser gjennom 2025 og 2026 anslår at mellom 12 og 22 prosent av norske virksomheter har en konkret plan for å etterleve AI-forordningen.

Gapet mellom bruk og styring har et navn: shadow AI. Det er ikke et unntakstilfelle. Det er normalen. Ansatte limer kundelister inn i Gemini for å få hjelp med segmentering, eller e-poster inn i gratisversjonen av en chatbot for å pusse på formuleringene, uten at noen i ledelsen har tatt stilling til om det er greit.

Samsung-saken fra 2023 er blitt stående som referansepunkt. Tre ingeniører lastet opp kildekode og interne møtereferater til ChatGPT innen tjue dager etter at verktøyet ble godkjent internt, og informasjonen ble en del av leverandørens treningsdata. Sikkerhetsselskapet Harmonic Security har senere anslått at rundt 8,5 prosent av alle henvendelser til AI-chatboter inneholder sensitiv virksomhetsinformasjon, og at over halvparten går gjennom gratisversjoner som eksplisitt trener videre på det de mottar.

For virksomheter som behandler personopplysninger, altså de fleste, er dette mer enn et sikkerhetsspørsmål. Datatilsynet har vist at de bruker sanksjonsmulighetene sine. Grindr ble ilagt 65 millioner kroner for ulovlig deling av opplysninger i en profileringsdrevet annonsemodell. NAV fikk 20 millioner for brudd på personvernregelverket. Ingen av sakene handlet om generativ KI, men de sier noe om beløpsnivået tilsynet er villig til å bruke når kontrollen svikter. Våren 2026 varslet Datatilsynet nye kontroller mot kommuners bruk av digitale verktøy, deriblant Hustadvika, Bardu, Målselv, Stavanger og Sola.

En AI-policy løser ikke dette alene. Den er det billigste tiltaket som faktisk flytter noe, fordi den tvinger fram en samtale om hva som er godkjent og hvem som har ansvaret, før noen tar avgjørelsen på egen hånd.

Hva en policy må dekke

En AI-policy er ikke ett dokument som løser alt. Den er en samling konkrete svar på spørsmål ansatte allerede stiller seg, enten de sier det høyt eller ikke.

Hvilke verktøy er godkjent, og til hva. Ikke et generelt ja til KI, men en liste. ChatGPT er greit til førsteutkast av interne notater, ikke til kundedata. Copilot er integrert og godkjent for e-post og møtereferater. Det som ikke står på listen, er ikke vurdert ennå, og skal avklares før bruk.

Hva som aldri skal limes inn. Personopplysninger, kildekode, forretningshemmeligheter, uoffentliggjorte styresaker. Dette ene punktet fanger opp det meste av risikoen fra shadow AI, og det er samtidig det enkleste å formidle til folk som verken har tid eller interesse for regelverket.

Hvem som godkjenner nye verktøy. Uten et definert ansvarspunkt havner beslutningen hos den enkelte ansatte, som verken har forutsetning eller mandat til å ta den.

Hva dere gjør når KI-en tar feil. Hallusinasjoner er ikke en unntakstilstand. Det er en kjent egenskap ved språkmodeller. En policy uten noe om menneskelig kontroll og etterprøving mangler det viktigste punktet.

Hvordan tillitsvalgte involveres. For virksomheter over 50 ansatte er dette ikke valgfritt etter arbeidsmiljøloven, og Hovedavtalens tilleggsavtale IV regulerer innføring av ny teknologi spesifikt. Flere NHO-medlemmer melder om god erfaring med å ta tillitsvalgte inn allerede i pilotfasen.

Hvordan opplæring dokumenteres. Dette er kjernen i artikkel 4-kravet. Det er også punktet som er lettest å utsette, helt til noen ber om dokumentasjonen.

Ingen av punktene krever et konsulentbyrå eller et halvt års prosjekt. De krever at noen i ledelsen setter av en formiddag, går gjennom dem for de verktøyene dere faktisk bruker, og skriver ned svarene.

Hvor dere starter

Steg én er ikke å skrive policyen. Det er å finne ut hva som allerede skjer.

De fleste blir overrasket over hvor mange KI-verktøy som er i bruk når de først spør. Ikke fordi ansatte har gjort noe galt, men fordi ingen har spurt før.

Lag en enkel oversikt: hvilke verktøy, hvem bruker dem, til hvilke oppgaver, og hvilke data kan havne der. Vurder deretter hvert bruksområde opp mot risiko. Et verktøy som skriver førsteutkast til interne notater er noe helt annet enn ett som er involvert i ansettelser eller kredittvurdering, som faller inn under det AI-forordningen definerer som høyrisiko. Sett så ansvar: hvem godkjenner nye verktøy, og hvem eier policyen når den er skrevet.

Dette er ikke et engangsprosjekt. Verktøyene endrer seg raskere enn interne rutiner klarer å følge, og en policy som ikke oppdateres blir fort et dokument ingen lenger stoler på.

Ofte stilte spørsmål

Må vi ha en AI-policy når den norske KI-loven ikke har trådt i kraft?

Ja, i praksis. Arbeidsmiljøloven og personopplysningsloven gjelder allerede fullt ut, og de regulerer det meste av hvordan KI kan brukes på en arbeidsplass. Artikkel 4 i AI-forordningen gjelder dessuten i EU, og treffer norske virksomheter med kunder eller leverandørkjeder der.

Gjelder dette også små virksomheter?

Ja. Kravene i personopplysningsloven har ingen nedre størrelsesgrense, og plikten til å drøfte kontrolltiltak med tillitsvalgte gjelder uavhengig av antall ansatte. Kravet til formelt medbestemmelsesapparat øker med størrelsen, men grunnkravene gjør det ikke.

Hvor lang bør en AI-policy være?

Kortere enn folk tror. To til fire sider holder for de fleste virksomheter, forutsatt at den er konkret. En liste over godkjente verktøy, en liste over hva som aldri skal limes inn, et navngitt ansvarspunkt og en rutine for opplæring dekker det meste av risikoen.

Må vi involvere tillitsvalgte?

Dersom verktøyet kan overvåke eller styre arbeidsutførelse, ja. Da regnes det som et kontrolltiltak etter arbeidsmiljøloven kapittel 9 og skal drøftes før innføring. Hovedavtalens tilleggsavtale IV regulerer innføring av ny teknologi spesifikt.

Kilder: NHO, «KI på jobben: hva må arbeidsgiver gjøre?» (2026) · Nkom, «Hvem må følge KI-loven?» og «Ofte stilte spørsmål om KI-loven» · Datatilsynet, «Bruk og håndheving av kunstig intelligens» og varsel om kommunetilsyn 2026 · EU-forordning 2024/1689 (AI Act), artikkel 4 · Tek.no, om forsinkelsen i norsk KI-lov (august 2026) · Harmonic Security, analyse av sensitiv data i AI-chatbot-forespørsler.

Sist oppdatert 6. august 2026. Dette er en generell framstilling, ikke juridisk rådgivning. Status for norsk gjennomføring kan endre seg.