Av Kristijan Sekereš

Vil du heller ha det utarbeidet? Vi lager underlaget etter vedlegg VIII og registrerer det for 690 €.Se tjenesten for registreringsunderlag

Registrering i EU-databasen etter KI-forordningen: hva artikkel 49 krever, og når den får anvendelse

Berlaymont-bygningen, hovedkvarteret til Europakommisjonen i Brussel

Artikkel 49 i KI-forordningen pålegger leverandøren av et KI-system med høy risiko oppført i vedlegg III å registrere seg og systemet i en EU-database før systemet bringes i omsetning eller tas i bruk. Leverandører som konkluderer med at systemet deres etter vedlegg III ikke har høy risiko, registrerer seg også, med en kortere oppføring. Det samme gjør offentlige myndigheter som bruker et slikt system.

Databasen er ikke åpnet. Datoen da registreringsplikten får virkning, ble flyttet i juli 2026, og endringsforordningen etterlot et lovteknisk hull som har gitt to tolkninger av når artikkel 49 får anvendelse. Dette er situasjonen per 2. oktober 2026.

Hvem som må registrere seg

Leverandører av systemer med høy risiko etter vedlegg III: artikkel 49 nr. 1

Vedlegg III omfatter åtte områder: biometri; kritisk infrastruktur; utdanning og yrkesrettet opplæring; sysselsetting, arbeidsledelse og tilgang til selvstendig næringsvirksomhet; tilgang til og utnyttelse av vesentlige private og offentlige tjenester og ytelser; rettshåndhevelse; migrasjons-, asyl- og grensekontrollforvaltning; og rettspleie og demokratiske prosesser. Et system som er beregnet på et av de konkrete brukstilfellene under disse overskriftene, har høy risiko etter artikkel 6 nr. 2, med mindre artikkel 6 nr. 3 tar det ut.

Før et slikt system bringes i omsetning eller tas i bruk, registrerer leverandøren «eller, dersom det er relevant, den bemyndigede representanten» seg selv og systemet.

To kategorier faller utenfor artikkel 49 nr. 1. Systemer for kritisk infrastruktur etter vedlegg III nr. 2 registreres på nasjonalt plan etter artikkel 49 nr. 5. Og KI med høy risiko i regulerte produkter etter vedlegg I registreres ikke etter artikkel 49 i det hele tatt, fordi artikkel 49 nr. 1 bare nevner vedlegg III.

Leverandører som konkluderer med at systemet ikke har høy risiko: artikkel 49 nr. 2

Etter artikkel 6 nr. 3 kan en leverandør konkludere med at et system i vedlegg III ikke har høy risiko når det ikke utgjør en betydelig risiko for skade på helse, sikkerhet eller grunnleggende rettigheter, herunder ved at det ikke i vesentlig grad påvirker utfallet av beslutningsprosesser. Ett av fire vilkår må være oppfylt. Systemet utfører en snever prosedyremessig oppgave. Det forbedrer resultatet av en tidligere fullført menneskelig aktivitet. Det finner beslutningsmønstre eller avvik fra dem, og er ikke ment å erstatte eller påvirke den fullførte menneskelige vurderingen uten tilbørlig menneskelig gjennomgang. Eller det utfører en forberedende oppgave til en vurdering som er relevant for et brukstilfelle i vedlegg III.

Et system som utfører profilering av fysiske personer, har alltid høy risiko, uansett hvilket vilkår det oppfyller.

Etter artikkel 6 nr. 4 dokumenterer leverandøren vurderingen før systemet bringes i omsetning, legger frem dokumentasjonen når en nasjonal vedkommende myndighet ber om den, og registrerer seg etter artikkel 49 nr. 2.

Kommisjonens forslag til Digital Omnibus ville ha opphevet artikkel 49 nr. 2. Det ble forkastet, så leverandører som unntar sitt eget system, registrerer seg fortsatt, etter vedlegg VIII avsnitt B. Omnibusen kortet riktignok ned avsnitt B: nr. 7 og 9 (et kort sammendrag av grunnene til konklusjonen, og medlemsstatene der systemet er tilgjengelig) er borte. Oppføringen angir fortsatt hvilket vilkår i artikkel 6 nr. 3 leverandøren bygger på, mens begrunnelsen bare står i dokumentasjonen etter artikkel 6 nr. 4, som en myndighet kan be om å få se. Unntaket holder deg ikke utenfor databasen. Det gjør standpunktet ditt kjent i et offentlig register, og den skriftlige vurderingen bak det må foreligge før systemet leveres.

Offentlige myndigheter som idriftsettere av systemer med høy risiko: artikkel 49 nr. 3

Idriftsettere som er offentlige myndigheter eller Unionens institusjoner, organer, kontorer eller byråer, eller personer som handler på disses vegne, registrerer seg før de tar i bruk eller bruker et system med høy risiko oppført i vedlegg III (igjen med unntak av nr. 2). De registrerer seg selv, velger systemet i databasen og registrerer bruken av det.

Artikkel 26 nr. 8 tilføyer den regelen som betyr mest for dem som selger systemene. En offentlig idriftsetter som finner at systemet den vurderer å bruke, ikke er registrert, skal avstå fra å bruke det og underrette leverandøren eller distributøren. Dens egen oppføring etter vedlegg VIII avsnitt C krever nettadressen til leverandørens oppføring. En kunde i offentlig sektor kan ikke fullføre sin registrering før din finnes.

Idriftsettere i privat sektor har ingen registreringsplikt etter artikkel 49.

Systemer etter vedlegg III nr. 1, 6 og 7 på områdene rettshåndhevelse og migrasjons-, asyl- og grensekontrollforvaltning registreres i en sikker, ikke-offentlig del av databasen (artikkel 49 nr. 4). Alt annet som registreres etter artikkel 49, er tilgjengelig for allmennheten etter artikkel 71 nr. 4.

Leverandører utenfor EU: artikkel 22

En leverandør som er etablert utenfor Unionen, skal ved skriftlig fullmakt utpeke en bemyndiget representant som er etablert i Unionen, før den gjør et system med høy risiko tilgjengelig på unionsmarkedet. For systemer i vedlegg III gjelder plikten fra 2. desember 2027. Representantens opplysninger føres inn under nr. 3 i avsnitt A eller B, og artikkel 22 nr. 3 bokstav e gir representanten en oppgave i selve registreringen.

Brudd på artikkel 22 kan gi overtredelsesgebyr etter artikkel 99 nr. 4 bokstav b: opptil 15 millioner euro eller 3 % av samlet global årsomsetning, avhengig av hvilket beløp som er høyest, eller det laveste for små og mellomstore bedrifter og små midcap-selskaper.

Den som sender inn en oppføring for en leverandør, blir ikke dermed leverandørens bemyndigede representant. Vedlegg VIII oppgir innsenderen (nr. 2) og representanten (nr. 3) hver for seg, og å registrere på vegne av noen oppfyller ikke artikkel 22.

Når registreringsplikten får anvendelse

Hva forordning (EU) 2026/1744 endret

Digital Omnibus om KI ble til forordning (EU) 2026/1744 av 8. juli 2026, kunngjort i Den europeiske unions tidende 24. juli og i kraft siden 27. juli 2026. Den erstattet artikkel 113 tredje ledd bokstav c, som fastsatte at artikkel 6 nr. 1 skulle få anvendelse fra 2. august 2027. Etter den nye bokstav c får kapittel III avsnitt 1, 2 og 3, med unntak av artikkel 6 nr. 5, anvendelse fra 2. desember 2027 for systemer i vedlegg III og fra 2. august 2028 for systemer i vedlegg I.

Dette er faste datoer. Forslaget hadde knyttet starten på høyrisikoreglene til at harmoniserte standarder var tilgjengelige, og den utløseren ble tatt ut. Kommisjonens konsoliderte tekst av artikkel 113 viser den vedtatte versjonen, men deler av FAQ-en til AI Act Service Desk beskriver fortsatt den gamle mekanismen.

Det lovtekniske hullet rundt artikkel 49

Artikkel 49 står i kapittel III avsnitt 5, som gjelder standarder, samsvarsvurdering, sertifikater og registrering. Den nye bokstav c nevner bare avsnitt 1 til 3. Leser man ordlyden bokstavelig, ble avsnitt 5 stående på den alminnelige anvendelsesdatoen 2. august 2026.

Den tolkningen har lite å gå på. Artikkel 49 nr. 1 gjelder systemer med høy risiko oppført i vedlegg III, og artikkel 6, som gjør dem til systemer med høy risiko, er utsatt. Pliktene som legger registreringen på en operatør, er også utsatt: leverandørens i artikkel 16 bokstav i, den bemyndigede representantens i artikkel 22 nr. 3 bokstav e og den offentlige idriftsetterens i artikkel 26 nr. 8. Overtredelsesgebyrene i artikkel 99 nr. 4 knytter seg til disse artiklene, ikke til artikkel 49 alene. Og det finnes ingen database å registrere seg i.

Kommentatorene er uenige. Minst én tolkning holder seg til ordlyden og lander på 2. august 2026; et svar fra Kommisjonens service desk, gjengitt av Euractiv, peker mot desember 2027. Vi arbeider ut fra 2. desember 2027, men ville likevel notert hullet i etterlevelsesdokumentasjonen.

Systemer som allerede er på markedet: artikkel 111 nr. 2

Etter endringen omfatter artikkel 111 nr. 2 et system med høy risiko som er brakt i omsetning før datoen for kapittel III, bare dersom utformingen endres betydelig senere, vurdert per type og modell. For et system under aktiv utvikling varer den lettelsen bare til den første betydelige endringen i utformingen. Leverandører og idriftsettere av systemer med høy risiko som skal brukes av offentlige myndigheter, må uansett oppfylle kravene innen 2. august 2030.

Datoene

DatoHva den betyr for registreringen
1. august 2024Forordning (EU) 2024/1689 trer i kraft
27. juli 2026Forordning (EU) 2026/1744 trer i kraft
2. august 2026Alminnelig anvendelsesdato i artikkel 113. Etter ordlyden faller artikkel 49 hit; i praksis kan den ikke få virkning
3. kvartal 2027Forventet oppstart av databasen, ifølge et svar fra service desk gjengitt i pressen. Ikke en offisiell dato
2. desember 2027Kapittel III avsnitt 1 til 3 får anvendelse på systemer i vedlegg III. Datoen vi legger til grunn for artikkel 49
2. august 2028Kapittel III avsnitt 1 til 3 får anvendelse på systemer i vedlegg I, som ikke registreres etter artikkel 49 nr. 1
2. august 2030Eldre systemer beregnet på bruk av offentlige myndigheter må oppfylle kravene, endret eller ikke

Hvor du registrerer: databasen etter artikkel 71

Etter artikkel 71 skal Kommisjonen i samarbeid med medlemsstatene opprette og vedlikeholde EU-databasen. Den er ikke i drift. Et svar fra AI Act Service Desk datert 9. juli 2026, gjengitt av Euractiv, lød: «Databasen er ennå ikke åpen og i drift». Svaret anslo oppstart i tredje kvartal 2027 (omtale av svaret). Det er en sekundærkilde. Kommisjonen har ikke publisert noen oppstartsdato.

Ingen kan registrere et system i dag. Tilbyr noen å gjøre det, så spør hva de egentlig skulle sende inn, og hvor.

Hva oppføringen skal inneholde: vedlegg VIII

AvsnittHvem som sender innHva det inneholder
ALeverandører av systemer med høy risiko i vedlegg III etter artikkel 49 nr. 1, eller deres bemyndigede representantOpplysninger om leverandøren; opplysninger om en eventuell person som sender inn på leverandørens vegne; bemyndiget representant der det er relevant; handelsnavn og en entydig referanse som gjør det mulig å identifisere og spore systemet; tiltenkt formål, komponenter og funksjoner; en grunnleggende og kortfattet beskrivelse av data, inndata og driftslogikk; status (på markedet eller i bruk, ikke lenger i omsetning eller i bruk, tilbakekalt); sertifikat fra meldt organ der det er relevant; medlemsstatene der systemet er tilgjengelig; en kopi av EU-samsvarserklæringen; elektronisk bruksanvisning, unntatt for systemer for rettshåndhevelse, migrasjon, asyl og grensekontroll etter nr. 1, 6 og 7; en valgfri nettadresse
BLeverandører som bygger på artikkel 6 nr. 3, etter artikkel 49 nr. 2Opplysninger om leverandør, innsender og bemyndiget representant; handelsnavn og referanse; tiltenkt formål; det eller de vilkårene i artikkel 6 nr. 3 som det bygges på; status
COffentlige idriftsettere etter artikkel 49 nr. 3Opplysninger om idriftsetteren; opplysninger om personen som sender inn på dens vegne; nettadressen til leverandørens oppføring; et sammendrag av konsekvensanalysen om grunnleggende rettigheter etter artikkel 27; et sammendrag av vurderingen av personvernkonsekvenser, der det er relevant
  • Det meste av avsnitt A gjentar dokumenter du uansett må ha. Bruksanvisningen (artikkel 13) og EU-samsvarserklæringen (artikkel 47) beskriver det samme systemet og det samme tiltenkte formålet, og oppføringen bør ikke beskrive det annerledes.
  • Få leverandører av systemer i vedlegg III kommer til å oppgi et meldt organ. Etter artikkel 43 nr. 2 følger nr. 2 til 8 prosedyren for internkontroll i vedlegg VI. Biometriske systemer etter nr. 1 kan trenge et.
  • Beskrivelsen av data og driftslogikk blir offentlig. Skriv den for en offentlig leser, konkurrenter inkludert.
  • Statusfeltet lever lenger enn innsendingen. Noen må eie oppføringen når et system trekkes fra markedet eller tilbakekalles.

Registrering på vegne av en leverandør

Vedlegg VIII regner med at andre enn leverandøren kan stå for innsendingen. Nr. 2 i avsnitt A og B ber, «dersom opplysningene gis av en annen person på vegne av leverandøren», om den personens navn, adresse og kontaktopplysninger; nr. 2 i avsnitt C gjør det samme for idriftsettere. Etter artikkel 71 nr. 5 skal databasen inneholde navn og kontaktopplysninger til de fysiske personene som er ansvarlige for registreringen, og som har «rettslig myndighet til å representere leverandøren» eller idriftsetteren.

Forordningen åpner altså for at en tredjepart registrerer med leverandørens fullmakt. Den avklarer ikke hvordan det skal skje i praksis. Kommisjonen har ikke sagt hvordan portalen skal identifisere en innsender, hvordan fullmakten skal dokumenteres, eller om én organisasjon kan registrere for en annen gjennom sin egen tilgang. Ingenting av dette er bekreftet ennå.

En fornuftig plan dekker begge utfall: en skriftlig fullmakt med en navngitt fysisk person som har myndighet til å representere leverandøren, og en dokumentasjonspakke som er så komplett at dine egne ansatte kan sende den inn uten å begynne på nytt.

Hva du bør gjøre før portalen åpner

  1. Kartlegg og klassifiser. Noter for hvert KI-system hvilket nummer i vedlegg III det faller inn under, om noe, og om du er leverandør eller idriftsetter.
  2. Skriv dokumentasjonen etter artikkel 6 nr. 4 nå for hvert system du behandler som et system uten høy risiko. Angi vilkåret i artikkel 6 nr. 3, forklar hvorfor systemet ikke i vesentlig grad påvirker utfallet av beslutninger, og ta uttrykkelig stilling til profilering.
  3. Legg lanseringene dine opp mot 2. desember 2027. Et system som bringes i omsetning første gang fra den datoen, eller et eldre system der utformingen endres betydelig, trenger oppføringen sin før det leveres.
  4. Lag et utkast til innholdet etter vedlegg VIII og stem det av mot bruksanvisningen og samsvarserklæringen. Pågår samsvarsarbeidet fortsatt, viser utkastet tidlig hvor dokumentene spriker.
  5. Utenfor EU: velg din bemyndigede representant. Representantens opplysninger skal inn i oppføringen.
  6. Fortell kunder i offentlig sektor når de kan vente oppføringen din. Oppføringen deres etter avsnitt C trenger nettadressen din, og artikkel 26 nr. 8 forbyr dem å bruke et uregistrert system.
  7. Navngi personene: den som har rettslig myndighet til å representere dere, innsenderen hvis det er en annen, og den som eier oppføringen etterpå.

Bak oppføringen ligger teknisk dokumentasjon, logging og samsvarsbevis: det er etterlevelsesarbeidet for KI-forordningen som vi gjennomfører som ingeniørprosjekter. Artikkel 50 er et eget spor, som vi dekker i veiledningen om åpenhetsforpliktelser.

Få dokumentasjonen klar nå

For en fast pris per KI-system kontrollerer vi klassifiseringen mot vedlegg III og artikkel 6 nr. 3, utarbeider dokumentasjonen etter artikkel 6 nr. 4 der den er aktuell, og lager en komplett dokumentasjonspakke etter vedlegg VIII nå, som vi så sender inn med din fullmakt når databasen åpner. Godtar ikke databasen innsendinger på vegne av en leverandør, refunderer vi den delen av prisen som gjelder innsendingen, og veileder deg gjennom å sende den inn selv. Å være din bemyndigede representant etter artikkel 22 inngår ikke i tjenesten. Detaljene står på siden for tjenesten vår for registreringsdokumentasjon, eller du kan booke en samtale.

Tjeneste

Ha underlaget klart før databasen åpner

En klassifiseringsvurdering og et komplett underlag etter vedlegg VIII nå, og registreringen etter artikkel 49 gjort for deg når EU-databasen tar imot registreringer. Ett KI-system, 690 € som engangsbeløp.

Se tjenesten for registreringsunderlag