Lög og regla

Innleiðing gervigreindarreglugerðar ESB á Íslandi

Í hnotskurn

  • Gervigreindarreglugerð Evrópusambandsins (EU AI Act) flokkar gervigreindarkerfi eftir áhættu og skyldur fyrirtækja fara eftir því í hvaða áhættuflokki gervigreindarkerfi þeirra lendir; sum notkunarsvið eru bönnuð, áhættusöm kerfi sæta ströngum kröfum, önnur kerfi bera ríkar gagnsæiskröfur eða sleppa við nýjar skyldur.
  • Reglugerðin kom að fullu til framkvæmda innan ESB 2. ágúst 2026, en sex dögum áður var gildistöku umfangsmestu kaflanna um áhættusöm kerfi frestað til áranna 2027 og 2028.
  • Íslensk fyrirtæki sem bjóða gervigreindarlausnir á ESB-markaði geta fallið undir reglurnar nú þegar og menningar-, nýsköpunar- og háskólaráðuneytið, sem fer með innleiðingu reglugerðarinnar á Íslandi, hvetur fyrirtæki og stofnanir til að kanna strax hvort kerfi þeirra geti fallið í flokk áhættusamra kerfa.

Gervigreindarreglugerð Evrópusambandsins1 hefur verið mikið til umræðu síðustu ár enda ljóst að hún muni hafa töluverð áhrif á ýmsa þætti í starfsemi fyrirtækja sem nota gervigreind innan aðildarríkja Evrópusambandsins. Reglugerðin var samþykkt í júní 2024 eftir margra ára viðræður milli ríkja og nær til allra sem þróa gervigreindarkerfi, setja þau á markað eða nota þau í starfsemi sinni innan ESB, óháð því hvar fyrirtækin sjálf eru staðsett. Reglugerðin nær einnig yfir Evrópska efnahagssvæðið og mun fara inn í íslenskan rétt í gegnum EES-samninginn.

Veigamikið atriði í reglugerðinni er að þær kröfur eða kvaðir sem settar eru á gervigreindarvirkni séu í samræmi við þær áhættur sem hvert notkunartilvik fyrir sig kann að skapa. Þannig er gerður greinarmunur á gervigreind sem notuð er til að sía ruslpóst og gervigreind sem metur atvinnuumsóknir, svo dæmi sé tekið, jafnvel þó sama líkanið liggi þar að baki. Fáein notkunartilvik, sem eru ekki talin samrýmanleg grundvallarréttindum fólks, eru svo bönnuð með öllu. Til þess að greina á milli mismunandi notkunartilvika og þeirrar áhættu sem misjöfn gervigreindarkerfi kunna að skapa, kynnir reglugerðin til leiks þrepaskipt kerfi sem flokkar lausnir í mismunandi áhættuflokka, sem er nánar lýst hér að neðan.

Reglugerðin hefur sætt nokkurri gagnrýni og þykir mörgum fyrirtækjum hún setja allt of miklar kvaðir á þau og hafa bent á að hér kunni þungt regluumhverfi Evrópusambandsins að valda því að Evrópa dragist enn frekar aftur úr þegar kemur að þróun gervigreindar í heiminum. Aðrir nefna að reglugerðin sé þegar orðin heldur úrelt. Hún var auðvitað samin á árunum rétt áður en stór mállíkön komust í almenna notkun og þó að hún hafi verið samþykkt af sambandinu í júní 2024 og þó að hlutar hennar hafi fljótlega innleiddir þá komst hún ekki að fullu til framkvæmda innan ESB, með heimildum fyrir eftirlitsstofnanir þess til að beita sektarákvæðum hennar, fyrr en 2. ágúst á þessu ári.

Aðeins sex dögum fyrir gildistöku reglugerðarinnar hafði breytingarreglugerð2 (kölluð Digital Omnibus á ensku) við hana verið samþykkt en með henni var umfangsmestu kröfunum um áhættusöm kerfi frestað til áranna 2027 og 2028. Frestunin kom í kjölfar langvarandi þrýstings úr evrópsku atvinnulífi og viðurkenndi framkvæmdastjórn sambandsins3 einnig að þeir staðlar og eftirlitsinnviðir sem áttu að gera kröfurnar framkvæmanlegar væru ekki enn tilbúnir.

Hér á Íslandi er undirbúningur hafinn fyrir innleiðingu reglugerðarinnar í gegnum EES-samninginn. Hafa verður þó í huga að vegna þess að reglugerðin hefur þegar tekið gildi hjá Evrópusambandinu gildir hún nú þegar um alla starfsemi íslenskra fyrirtækja á ESB-markaði.

Fjórir áhættuflokkar

Flokkun gervigreindarkerfa í áhættuflokka ræðst fyrst og fremst af því hvernig þau eru notuð. Flokkunin nær því til notkunartilfella, frekar en endilega til líkananna sjálfra eða undirliggjandi tækni. Lausn sem nýtir mállíkan í ákveðnu samhengi sem er metið áhættulítið getur þannig verið nánast alveg laus við nokkrar kvaðir samkvæmt reglugerðinni en sama líkan í öðru áhættumeira samhengi geta verið settar strangar kröfur.

Bönnuð notkun

Tók gildi innan ESB í febrúar 2025

Öll notkun gervigreindar sem talin er skapa óásættanlega áhættu fyrir réttindi og öryggi fólks er bönnuð með reglugerðinni, þó með nokkrum skýrt skilgreindum undantekningartilvikum fyrir löggæslu.

Dæmi um bannaða notkun

  • Félagsleg einkunnagjöf með gervigreind (e. social scoring AI) þar sem hegðun fólks er metin til stiga sem ráða aðgangi þess að þjónustu eða tækifærum.
  • Kerfi sem reyna að stýra hegðun fólks með duldum aðferðum eða nýta sér varnarleysi tiltekinna hópa, til dæmis raddstýrð leikföng sem hvetja börn til hættulegrar hegðunar.
  • Rauntímaandlitsgreining á almannafæri í þágu löggæslu. Frá banninu eru takmarkaðar undantekningar eins og fjallað er um hér að neðan.
  • Tilfinningagreining starfsfólks á vinnustöðum og nemenda í skólum.
  • Frá 2. desember 2026 bætist við bann við gerð kynferðislegs myndefnis af fólki án samþykkis þess.

Notkun á gervigreindartækni sem fellur undir þennan flokk er algerlega óheimil og varðar hæstu sektum reglugerðarinnar, allt að 35 milljóna evra sekt, eða mest 7% af árlegri heildarveltu fyrirtækis á heimsvísu.

Áhættusöm kerfi

Tekur gildi innan ESB í desember 2027

Kerfi sem geta haft veruleg áhrif á heilsu, öryggi eða grundvallarréttindi fólks. Notkun á slíkum kerfum er heimil en þarf að uppfylla ströng skilyrði. Þetta er þungamiðja reglugerðarinnar og sá hluti sem var frestað rétt fyrir gildistöku, fram til loka árs 2027.

Dæmi um áhættusama notkun

  • Ráðningar og starfsmannamál: Kerfi sem sía umsóknir, meta frammistöðu eða ráða framgangi í starfi.
  • Lánshæfismat einstaklinga og áhættumat við líf- og sjúkratryggingar.
  • Menntun: Notkun gervigreindar við námsmat, inntöku í skóla og eftirlit með prófum.
  • Bætur og opinber þjónusta: Kerfi sem meta hvort fólk eigi rétt á bótum eða opinberri aðstoð.
  • Gervigreind í löggæslu, við landamæraeftirlit og í réttarkerfinu.
  • Mikilvægir innviðir: Stýring eða vöktun á öryggi í rekstri vatnsveitu-, orku- og samgöngukerfa, þar sem bilun gæti stefnt fólki í hættu.

Kerfi á þessum sviðum teljast þó ekki alltaf áhættusöm og hér gildir aðallega hvort þau hafi veruleg áhrif á, eða taki jafnvel sjálf ákvarðanir, sem varða fólk. Geri þau það ekki og séu þau aðeins notuð í afmörkuð verkefni til undirbúnings eða að aðstoða fólk við verkefni á þessum sviðum sem tekur sjálft ákvarðanirnar, geta þau fallið utan flokksins.

Hvaða skilyrði þarf að uppfylla?

Þeir sem þróa áhættusöm kerfi þurfa meðal annars að stunda virka áhættustýringu allan líftíma kerfisins, tryggja gæði þjálfunargagna, halda utan um tækniskjölun og atvikaskrár, tryggja mannlegt eftirlit, standast samræmismat, CE-merkja kerfið og skrá það í gagnagrunn ESB. Sá sem notar kerfi annarra á þessum sviðum ber einnig skyldur, eins og rakið er hér á eftir. Brot á kröfunum varða sektum allt að 15 milljónum evra eða allt að 3% af árlegri heildarveltu fyrirtækisins á heimsvísu.

Gagnsæiskröfur

Tók gildi innan ESB í ágúst 2026

Kerfi sem eiga í beinum samskiptum við fólk eða búa til efni þurfa ekki sérstakt leyfi, en fólk á rétt á að vita af því að það sé að eiga við efni frá gervigreind. Þessum flokki fylgja minnstar nýjar kvaðir með reglugerðinni og margar þeirra eru þegar orðnar viðtekin venja meðal fyrirtækja.

Í reynd þýðir þetta til dæmis að:

  • Spjallmenni og önnur kerfi í beinum samskiptum við fólk þurfa að upplýsa að um gervigreind sé að ræða, nema það sé augljóst af samhenginu.
  • Efni sem gervigreind býr til, texti, myndir, hljóð og myndbönd, skal merkt á vélrænan hátt svo hugbúnaður geti greint uppruna þess. Krafan tók gildi í ágúst 2026 en kerfi sem voru komin á markað fyrir það hafa frest til 2. desember 2026.
  • Djúpfalsanir, eða efni sem líkir eftir raunverulegu fólki, stöðum eða atburðum, skulu merktar skýrt og sýnilega þannig að sá sem það sjái viti að efnið sé búið til af gervigreind.
  • Þeir sem verða fyrir tilfinningagreiningu eða lífkennaflokkun, þar sem hún er á annað borð heimil, eiga rétt á að vita af henni.

Brot á þessum gagnsæiskröfum varða sektum allt að 15 milljónum evra eða allt að 3% af árlegri heildarveltu fyrirtækisins á heimsvísu.

Lágmarksáhætta

Engar nýjar sérkröfur

Langstærstur hluti gervigreindarkerfa fellur undir þennan flokk. Þar má meðal annars nefna leitarvélar, ruslpóstsíur, þýðingarforrit, gervigreind í tölvuleikjum og flest innri kerfi sem notuð eru í daglegum rekstri fyrirtækja. Reglugerðin leggur engar nýjar skyldur á þessi kerfi en almenn löggjöf gildir áfram um notkun þeirra, til dæmis persónuverndarlög.

Fimmta lagið: Almenn mállíkön

Til viðbótar við flokkana fjóra gilda sérstakar reglur um almenn gervigreindarlíkön, stóru mállíkönin sem flest önnur kerfi byggja á. Framleiðendur þeirra þurfa að halda utan um tækniskjölun, setja sér stefnu um höfundarétt og birta samantekt um þjálfunargögn. Strangari kröfur eru þá settar um áhættumat þeirra og bera þau nú ríkari tilkynningarskyldu.

Þessar skyldur hafa gilt innan ESB frá því í ágúst 2025 en fyrst nú með samþykktinni í ágúst 2026 getur gervigreindarskrifstofa ESB fylgt þessum reglum eftir með sektum.

Andlitsgreiningar

Andlitsgreiningar í rauntíma í þágu löggæslu eru almennt bannaðar samkvæmt reglugerðinni. Þó er hún heimil í vissum undantekningartilvikum sem dómstólar meta hverju sinni:

  • Þegar markviss leit á sér stað að tilteknum fórnarlömbum mannrána eða mansals, auk leitar að fólki sem er saknað.
  • Til að afstýra tiltekinni verulegri yfirvofandi ógn við líf eða líkamlegt öryggi fólks, til dæmis ef metin er raunveruleg hætta á yfirvofandi hryðjuverkaárás.
  • Til að bera kennsl á þá sem eru grunaðir um alvarleg brot sem varða að minnsta kosti fjögurra ára fangelsi.

Í leiðbeiningum sem framkvæmdastjórn Evrópusambandsins gaf út með reglugerðinni er lögð áhersla á að hvert og eitt undantekningartilvik verði að meta fyrir dómi. Það er þannig háð dómsúrskurði hvort lögregla fái heimild hverju sinni til að nýta sér andlitsgreiningarkerfi til að bera kennsl á fólk4.

Sjálfsmat: Hvaða flokki tilheyrir gervigreindarkerfið þitt?

Framkvæmdastjórn Evrópusambandsins rekur opinbert sjálfsmatstól (e. Compliance Checker)5 fyrir fyrirtæki á upplýsingagátt sinni um reglugerðina og hollensk stjórnvöld hafa útbúið sambærilegt tól fyrir sínar stofnanir6. Nokkrar markvissar spurningar eiga þar að aðstoða fyrirtæki við að átta sig á því hvaða flokki kerfi þeirra tilheyra og þá hvaða kröfur þau þurfi að uppfylla.

Hér er einfölduð útgáfa af slíku sjálfsmati sem byggir á leiðbeiningum Hollendinga fyrir sínar stofnanir:

Sjálfsmatið þarf JavaScript. Kveiktu á því í vafranum til að nota það.

Við tökum fram að þetta mat er einungis gert til að aðstoða fyrirtæki eða stofnanir við að glöggva sig betur á gervigreindarreglugerð ESB. Við ábyrgjumst ekki að útkoman sé alltaf rétt og hvetjum fyrirtæki til að skoða hvert tilvik með lögfræðingum og viðeigandi sérfræðingum. Hægt er að nálgast ítarlegra mat í gegnum sjálfsmatstól framkvæmdastjórnar ESB: https://ai-act-service-desk.ec.europa.eu/en (opnast í nýjum flipa)

Þróunaraðilar og notendur

Reglugerðin gerir svo skýran greinarmun á þeim sem þróar gervigreindarkerfi og setur á markað og þeim sem notar kerfi annarra í starfsemi sinni, og fara skyldur aðila því ekki aðeins eftir áhættuflokki kerfa heldur einnig eftir því hvort þeir þróa þau eða nota. Langflest íslensk fyrirtæki og stofnanir falla hér undir síðarnefnda flokkinn; eru notendur. Mörkin geta þó verið óskýr, því ef fyrirtæki breytir kerfi verulega eða markaðssetur það undir eigin vörumerki getur það fallið undir skyldur þróunaraðila.

Þróunaraðili

(e. provider)

Sá sem þróar gervigreindarkerfi eða lætur þróa það og setur á markað undir eigin nafni þarf meðal annars að:

  • Meta og draga úr áhættu kerfisins með skipulögðum hætti allan líftíma þess.
  • Tryggja gæði þjálfunargagna og halda utan um tækniskjölun og atvikaskrár.
  • Hanna kerfið þannig að það lúti mannlegu eftirliti og standist kröfur um nákvæmni og netöryggi.
  • Standast samræmismat, CE-merkja þarf kerfið og skrá það í gagnagrunn ESB.
  • Fylgjast með kerfinu eftir markaðssetningu og tilkynna alvarleg atvik.

Notandi

(e. deployer)

Fyrirtæki eða stofnun sem notar gervigreindarkerfi annarra í starfsemi sinni, til dæmis ráðningarkerfi frá hugbúnaðarfyrirtæki. Fyrir áhættusöm kerfi þarf notandi meðal annars að:

  • Nota kerfið í samræmi við leiðbeiningar þróunaraðila og tryggja að gögnin sem það vinnur með séu viðeigandi.
  • Fela hæfu starfsfólki mannlegt eftirlit með kerfinu og vakta virkni þess.
  • Upplýsa starfsfólk og trúnaðarmenn áður en áhættusamt kerfi er tekið í notkun á vinnustað.
  • Upplýsa þá sem ákvarðanir kerfisins beinast að.
  • Varðveita atvikaskrár kerfisins.

Tímalína

Reglugerðin kemur til framkvæmda í áföngum til ársins 2028.

Þegar í gildi

  1. 1. ágúst 2024 ESB

    Reglugerðin tók gildi

    Framkvæmd hófst í áföngum.

  2. 2. febrúar 2025 ESB

    Bönn og gervigreindarlæsi

    Bönnuð notkun gerð óheimil; starfsfólk sem vinnur með gervigreind á að kunna til verka.

    SnertirAlla sem nota gervigreind

  3. 2. ágúst 2025 ESB

    Almenn líkön og sektarramminn

    Skjölun, höfundarréttarstefna og samantekt þjálfunargagna.

    SnertirFramleiðendur líkana

  4. 2. ágúst 2026 ESB

    Eftirlit, sektir og gagnsæi

    Eftirlits- og sektarvald virkjaðist; fólk á rétt á að vita af því ef það talar við vél.

    SnertirÞróunaraðilaNotendur

  5. Í dag · september 2026

    Framundan

  6. 2. desember 2026 ESB

    Merkingar og ný bönn

    Frestur eldri kerfa til að merkja gervigreindarefni rennur út; bann við gerð kynferðislegs myndefnis án samþykkis tekur gildi.

    SnertirÞróunaraðila efnisgerðarkerfaAlla

  7. 2. desember 2027 ESB

    Áhættusömu kerfin

    Strangasti hluti reglugerðarinnar tekur gildi fyrir sjálfstæð kerfi, til dæmis við ráðningar og lánshæfismat.

    Frestað á síðustu stundu: átti að gilda frá 2. ágúst 2026 en var fært til 2. desember 2027, sex dögum fyrir gildistöku.

    SnertirÞróunaraðilaNotendur áhættusamra kerfa

  8. 2. ágúst 2028 ESB

    Kerfi innbyggð í vörur

    Reglur um áhættusöm kerfi í lækningatækjum, ökutækjum, vélum og öðrum vörum taka gildi.

    SnertirVöruframleiðendur

Kerfi sem opinberir aðilar höfðu þegar tekið í notkun fá frest til 2. ágúst 2030.

Áhrif og aðgerðir á Íslandi

Menningar-, nýsköpunar- og háskólaráðuneytið fer með innleiðingu reglugerðarinnar á Íslandi og segir að verið sé að vinna að því innan EFTA-vinnuhóps að skoða mögulegar aðlaganir á gerðinni og enn sé óljóst hvernig ýmsu verður háttað.

Reglugerðin er þannig innleidd inn í íslenskan rétt í gegnum EES-samninginn og verður hluti af íslenskum rétti þegar hún hefur verið tekinn upp í samninginn og svo innleidd með lögum frá Alþingi.

Í vinnslu

Upptaka í EES-samninginn

Unnið er að upptöku reglugerðarinnar og mögulegar aðlaganir eru til skoðunar hjá vinnuhópi EFTA. Engin tímasetning liggur fyrir.

Í vinnslu

Frumvarp á Alþingi

Frumvarp um reglugerðina verður lagt fram á Alþingi og tekur hún þannig gildi á Íslandi þegar lagafrumvarp um hana hefur verið samþykkt.

Óráðið

Eftirlit

Ekki liggur fyrir hvaða stofnanir fara með eftirlit með reglugerðinni hér á landi, en samkvæmt ráðuneytinu verða þær væntanlega fleiri en ein. Verkaskipting stofnana er í skoðun.

Á dagskrá

Fræðsla og leiðbeiningar

Við innleiðinguna verður lögð áhersla á fræðslu fyrir fyrirtæki og stofnanir. Tímasetning innlendra leiðbeininga liggur ekki fyrir.

Í raun má líta svo á að íslensk fyrirtæki fái lengri aðdraganda en keppinautar þeirra innan ESB, þar sem reglugerðin kemur seinna hingað til lands í gegnum EES-samninginn. Aftur er þó vert að minna á að starfsemi íslenskra fyrirtækja eða íslenskra gervigreindarlausna á ESB-svæðinu heyrir strax undir reglugerðina. Jafnvel má líta svo á að við getum þá nýtt okkur þá reynslu sem verður komin á ýmsa þætti hennar innan Evrópu þegar hún tekur hér gildi, lært af því sem vel hefur verið gert en forðast ógöngur sem aðrir hafa lent í.

Fyrirtæki og stofnanir þurfa að vera meðvituð um að reglurnar muni taka gildi á Íslandi.

Helga Hauksdóttirsérfræðingur hjá menningar-, nýsköpunar og háskólaráðuneytinu

Það er því um að gera fyrir íslensk fyrirtæki að byrja nú þegar að kynna sér þær kvaðir sem gætu verið á leiðinni.

Hvað geta fyrirtæki gert strax?

  1. Kortleggðu notkunina

    Taktu saman yfirlit yfir gervigreindarkerfin sem þú ert með í notkun innan fyrirtækisins, tilgang þeirra og ábyrgðaraðila innanhúss. Yfirlitið er forsenda alls annars og svarar fyrstu spurningu eftirlitsaðila þegar þar að kemur.

  2. Flokkaðu eftir áhættu

    Farðu í gegnum flokkana fjóra hér að ofan fyrir hvert kerfi og staldraðu sérstaklega við ráðningar, mat á einstaklingum og aðra notkun sem reglugerðin skilgreinir sem áhættusama. Þú getur byrjað á sjálfsmatskerfinu sem við setjum hér fram og kynnt þér leiðbeiningar ESB um reglugerðina betur á sérstakri upplýsingasíðu sambandsins (opnast í nýjum flipa).

  3. Skilgreindu hlutverk þitt

    Ertu þróunaraðili eða notandi? Gerðu greinarmun á þeim kerfum sem fyrirtækið þitt þróar sjálft og þeim kerfum sem þið kaupið frá öðrum; skyldur ykkar eru ólíkar eftir því hvort á við og innkaupasamningar þurfa að endurspegla þær.

  4. Tryggðu gagnsæi

    Kröfurnar um að upplýsa fólk um það þegar það á í samskiptum við gervigreind og merkingar á myndefni sem gervigreind framleiðir eru einfaldar í framkvæmd og gilda þegar innan ESB. Þær eru góður upphafspunktur.

  5. Byggðu upp gervigreindarlæsi

    Krafan um fullnægjandi þekkingu starfsfólks á gervigreind nær til allra sem nota gervigreind í rekstri og fræðsla verður þungamiðja í innleiðingu ráðuneytisins á reglugerðinni hér á landi. Byrjaðu strax að fræða starfsfólkið um gervigreind og þjálfa upp gervigreindarlæsi innan starfshópsins.

Hjálpartæki sem þegar eru til

Afar umdeild reglugerð

Varla er hægt að fjalla um gervigreindarreglugerð Evrópusambandsins án þess að nefna hve umdeild hún var og hve brösulega hefur gengið að innleiða hana að fullu.

Þegar pólitískt samkomulag náðist um reglugerðina fyrst í desember 2023 lýsti Ursula von der Leyen, forseti framkvæmdastjórnar Evrópusambandsins, henni sem „fyrstu heildstæðu löggjöf heims um gervigreind"8 og kallaði þá stund sögulega. Hálfu öðru ári síðar, sumarið 2025, þegar fyrstu stóru nýju ákvæðin og kvaðir reglugerðarinnar áttu að fara að taka gildi, barst framkvæmdastjórninni opið bréf sem hátt í fimmtíu leiðandi fyrirtæki í Evrópu skrifuðu undir undir yfirskriftinni „Stoppið tímann" (e. Stop the Clock)9. Þar kröfðust fyrirtækin þess að beðið yrði í tvö ár með að taka þyngstu atriði reglugerðarinnar í gildi þar sem reglurnar væru óskýrar og flóknar, nauðsynlegir tæknistaðlar til að útfæra þær væru ekki tilbúnir og samkeppnishæfni Evrópu væri í húfi. Undir þetta rituðu stórfyrirtæki á borð við Airbus, ASML, Lufthansa, Mercedes-Benz, Philips og Siemens Energy auk helstu gervigreindarsprota álfunnar: Mistral, ElevenLabs og Black Forest Labs.

Framkvæmdastjórnin svaraði daginn eftir og neitaði að verða við þessari beiðni10. Þrýstingurinn hélt þó áfram að aukast og í september 2025 lagði Mario Draghi, fyrrverandi bankastjóri Seðlabanka Evrópu og höfundur hinnar áhrifamiklu Draghi-skýrslu um samkeppnishæfni álfunnar, til að framkvæmd næsta áfanga gervigreindarreglugerðarinnar yrði frestað þar til menn áttuðu sig betur á áhrifum hennar11. Fleiri og fleiri komust þó á þá skoðun mikið skorti á til að hægt væri að framfylgja reglunum að fullu. Eftirlitsinnviðir sambandsins væru ekki tilbúnir, né þeir sem reglurnar tóku til og að auki þyrfti að betrumbæta sjálfar reglurnar.

Í nóvember 2025 lagði framkvæmdastjórnin sjálf fram breytingartillögur við reglugerðina, sem hafa verið nefndar Digital Omnibus. Í rökstuðningi tillagnanna má greina óbeina viðurkenningu á þessum áhyggjum; innviðirnir sem áttu að gera þær framkvæmanlegar, á borð við samræmda staðla, leiðbeiningar og eftirlitsstofnanir innan aðildarríkjanna, væru ekki tilbúnir. Breytingartillögurnar fóru í gegnum löggjafarferli sambandsins á methraða; pólitískt samkomulag náðist um þær í maí 2026, samþykki Evrópuþingsins lá fyrir í júní, lokaafgreiðsla ráðsins þann 29. júní og tóku breytingarnar svo gildi 27. júlí 2026, sex dögum áður en kröfurnar um áhættusöm kerfi hefðu átt að taka gildi.

Þá snerist gagnrýnin reyndar við og fóru réttindasamtök á borð við EDRi og Amnesty International að gagnrýna frestunina12. Héldu þau því fram að með henni væri verið að veikja lögin rétt fyrir gildistöku mikilvægustu ákvæða þeirra; engin áhrifagreining hefði farið fram á þessum breytingum, samráð verið lítið og aðeins til málamynda og niðurstaðan endurspeglaði fyrst og fremst hagsmunagæslu stórfyrirtækja13. Breytingartillögurnar náðu þó ekki allar fram að ganga. Til dæmis var hætt við afnám skyldu til opinberra skráninga áhættusamra kerfa eins og stóð fyrst til með Digital Omnibus, þó henni hafi sannarlega verið frestað eins og öðrum skyldum sem fylgja áhættusömum kerfum og tekur gildi í desember 2027.

Röksemdir gagnrýnenda úr atvinnulífinu

Reglurnar eru flóknar og óskýrar. Staðlarnir sem eiga að útfæra þær eru ekki tilbúnir og fyrirtæki eiga að fylgja kröfum sem enginn veit nákvæmlega hvernig á að uppfylla.

Á meðan keppinautar í Bandaríkjunum og Asíu búa við miklu sveigjanlegra umhverfi dregur reglugerðin úr fjárfestingu og nýsköpun í Evrópu.

Röksemdir gagnrýnenda úr röðum réttindasamtaka

Lögin voru opnuð upp á nýtt áður en mikilvægustu verndarákvæði fyrir almenning tóku gildi, án áhrifamats og á methraða, undir því yfirskyni að einfalda þau.

Frestunin veikir réttarvernd almennings og skapar fordæmi um að þrýstingur dugi til að fresta óþægilegum lögum fyrir fyrirtæki.

Gervigreindarreglugerðin sætir þannig gagnrýni úr báðum áttum; sumum þykir hún ganga of langt en öðrum of skammt. Meginatriði hennar standa þó óhögguð, þrátt fyrir frestanir á gildistöku ýmissa ákvæða, og ljóst að reglurnar munu taka gildi að fullu í Evrópu í skrefum á næstu mánuðum og árum og að hún verði tekin upp hér í gegnum EES samninginn með lögum á Alþingi. Því er um að gera að nýta aðdragandann hér heima vel, skoða hvernig önnur ríki og fyrirtæki á ESB-markaði eru að aðlaga sig að nýju regluumhverfi og nýta það sem hefur gengið vel þar.

Heimildaskrá

  1. Evrópuþingið og ráð Evrópusambandsins. (2024, 13. júní). Reglugerð (ESB) 2024/1689 um samræmdar reglur um gervigreind (gervigreindarreglugerðin). Stjórnartíðindi ESB. (opnast í nýjum flipa)
  2. Evrópuþingið og ráð Evrópusambandsins. (2026, 8. júlí). Reglugerð (ESB) 2026/1744 um breytingu á reglugerð (ESB) 2024/1689 (Digital Omnibus um gervigreind). Stjórnartíðindi ESB, birt 24. júlí 2026. (opnast í nýjum flipa)
  3. Hunton Andrews Kurth. (2026, 28. júlí). EU Digital Omnibus on AI Enters Into Force. Privacy and Cybersecurity Law Blog. (opnast í nýjum flipa)
  4. Framkvæmdastjórn Evrópusambandsins. (2025, 4. febrúar). Commission Guidelines on prohibited artificial intelligence practices established by Regulation (EU) 2024/1689 (AI Act). (opnast í nýjum flipa)
  5. Framkvæmdastjórn Evrópusambandsins. (á. á.). EU AI Act Compliance Checker (beta). AI Act Single Information Platform. (opnast í nýjum flipa)
  6. Ministerie van Binnenlandse Zaken en Koninkrijksrelaties (innanríkisráðuneyti Hollands). Beslishulp AI-verordening. Algoritmekader. (opnast í nýjum flipa)
  7. Framkvæmdastjórn Evrópusambandsins. AI Act Explorer. AI Act Single Information Platform. (opnast í nýjum flipa)
  8. Framkvæmdastjórn Evrópusambandsins. (2023, 9. desember). Statement by President von der Leyen on the political agreement on the EU AI Act. (opnast í nýjum flipa)
  9. EU AI Champions Initiative. (2025, 3. júlí). Stop the Clock. Opið bréf til framkvæmdastjórnar Evrópusambandsins. (opnast í nýjum flipa)
  10. Reuters, Foo Yun Chee. (2025, 4. júlí). EU sticks with timeline for AI rules. (opnast í nýjum flipa)
  11. Euronews. (2025, 16. september). Draghi calls for pause to AI Act to gauge risks. (opnast í nýjum flipa)
  12. European Digital Rights (EDRi) o.fl. (2025, 9. júlí). Open letter: European Commission must champion the AI Act amidst simplification pressure. Undirritað af 52 samtökum og sérfræðingum. (opnast í nýjum flipa)
  13. European Digital Rights (EDRi), Access Now, AlgorithmWatch, Amnesty International, ECNL o.fl. (2026, júní). The AI Omnibus: a rollback of AI safeguards before they even apply. Sameiginleg greining. (opnast í nýjum flipa)

Flokkur

Lög og regla Opna flokk