
En kunde åpner chatten hos en norsk nettbutikk en helt vanlig kveld. «Hvilken sykkel passer til pendling på grusvei?» Svaret kommer etter to sekunder, høflig og velformulert. Kunden aner ikke om det er skrevet av et menneske eller en maskin.
Frem til nå har det vært et uinteressant spørsmål. Fra 2. august 2026 er det et juridisk.
Da trer kravene om åpenhet i EUs AI-lov i kraft. Chatboter skal si fra at de er maskiner. Bilder, video og lyd laget med AI som fremstår som ekte, skal merkes. Og EU-tilsynene kan bøtelegge dem som bryter reglene.
Og her er det få har fått med seg: Loven ble endret i slutten av juli. EU vedtok en stor endringspakke som trådte i kraft 27. juli 2026. Endringene er store. Mye av det som er skrevet om «AI Act 2026» — rapporter, LinkedIn-innlegg, frokostseminarer — beskriver regler som ikke lenger finnes.
Dette innlegget beskriver dem som gjelder.
Konklusjonen først
- Fra 2. august skal kundene vite når de snakker med AI. Det som til nå har vært god skikk, blir lovkrav — med bøter for brudd.
- AI Act handler ikke mest om OpenAI. Den handler om deg. Loven skiller mellom den som lager AI og den som bruker den. Bruker du AI mot kundene, har du et eget ansvar. Det kan ikke skyves over på leverandøren.
- Det loven krever av deg, er orden — ikke teknologi. Vit hvilke AI-verktøy dere bruker, hvem som har ansvaret, og hvordan feil fanges opp. Ingenting av dette krever at noen kan programmere. Alt krever at noen leder.
- «Dette gjelder ikke i Norge» hjelper deg ikke. Loven er ennå ikke norsk rett. Men selger du til kunder i Sverige eller Danmark, treffer den deg fra 2. august likevel — og en norsk AI-lov er på vei.
Resten av innlegget forklarer de fire punktene, ett for ett.
Du kjøpte et verktøy. Loven mener du tok en beslutning.
Den vanligste innvendingen først: «Vi bruker jo bare ChatGPT.»
Tanken er forståelig. OpenAI har laget modellen, chatbot-leverandøren har laget løsningen. Nettbutikken har bare tatt den i bruk. Da må vel ansvaret ligge hos dem som har laget teknologien?
AI-loven svarer nei. Den skiller mellom to roller: den som lager AI, og den som tar den i bruk. Begge har plikter. Leverandøren har ansvar for at verktøyet er laget riktig. Du har ansvar for hvordan det brukes hos deg.
Og du tar AI i bruk oftere enn du tror. Lar du en chatbot svare kundene, bruker du AI mot kunder. Lar du maskinlæring styre produktanbefalingene, gjør du det igjen. Skriver markedsavdelingen kampanjetekster med Copilot, en tredje gang.
Du kjøpte et verktøy. Loven mener du tok en beslutning. Og med beslutninger følger ansvar.
Det er ikke så urimelig som det høres ut. OpenAI kan ikke vite at chatboten din gir sykkelråd til tenåringer, eller at kundeservicen limer AI-svar rett inn i klagesaker. Bruken er din. Derfor er ansvaret for bruken også ditt.

Figur 1: AI-loven skiller mellom den som lager AI og den som tar den i bruk — og ansvaret følger rollen.
Hva som faktisk skjer 2. august — og hva som er utsatt
Forvirringen oppsto i juli. Ta det i riktig rekkefølge.
Planen var at 2. august skulle bli den store dagen. Da skulle også de tyngste kravene tre i kraft — reglene for høyrisiko-AI, som rekrutteringsverktøy og kredittvurdering. Det er disse kravene som har fylt rådgiverrapportene.
Det skjer ikke. EU innså at verken standardene eller tilsynene var klare, og utsatte de tunge kravene til desember 2027 og august 2028.
To ting skjer likevel 2. august. Og de treffer langt flere:
Kundene skal vite når de møter AI. Chatboter, taleassistenter og AI-agenter skal si at de er maskiner. Unntaket for det «åpenbare» er smalt: En bot som skriver som et menneske, slipper ikke unna med at «alle skjønner jo at det er en robot». Leverandøren skal bygge inn varselet — du må sørge for at det er slått på.
Tilsynene får makt. Reglene har eksistert en stund. Fra 2. august kan myndighetene i EU granske og bøtelegge. Nå står det makt bak.
Én ting til: Kravet om AI-kompetanse hos ansatte ble myknet i juli — EU innså at det var for tungt for små bedrifter. Det er verdt å merke seg: EU justerer kursen når noe ikke virker.

Figur 2: Etter lovendringen i juli gjelder to ting fra 2. august — resten er utsatt.
Vi testet 25 norske nettbutikker
Så hvordan står det til der ute? Den 31. juli 2026 — rett før fristen — testet vi chatten hos 25 norske nettbutikker. Vi opptrådte som førstegangsbesøkende og sendte ingen personopplysninger.
Elleve av butikkene hadde en AI-basert chat. Og her kommer overraskelsen: Ni av de elleve fortalte brukeren ved åpningen at de snakket med en AI. Plantasjen opplyser at du møter to AI-assistenter — og at de kan ta feil. ARK skriver «Knut gir deg AI-genererte svar» rett over skrivefeltet. Blivakkers Rosie presenterer seg som chatbot med feilforbehold. Elkjøp, Jernia, Kid, Kitch’n, Tilbords og Get Inspired gjør varianter av det samme. Fem butikker hadde menneskebetjent chat, og ni hadde ingen chatbot i det hele tatt.
De to siste er unntakene: Både Holzweiler og Villoid manglet tydelig AI-opplysning da chatten ble åpnet 31. juli. Hos Holzweiler sa assistenten at den var AI først etter direkte spørsmål. Hos Villoid presenterer «Villoid-Vera» seg med eget navn og personlighet — uten å si at hun er en maskin. Det er neppe tilfeldig. En bot med navn, hilsen og småprat skal føles menneskelig — og da er merkingen både mest fristende å droppe og mest nødvendig å ha.

Figur 4: Hele stikkprøven — det brukeren så ved åpning av chatten, butikk for butikk.
To forbehold: Stikkprøven vurderer det brukeren ser — ikke avtalene, rollefordelingen og rutinene bak. Og chatløsninger endres raskt, så bildet kan se annerledes ut alt neste måned.
Men merk hva funnet sier: Merkingen — den synlige delen av loven — er stort sett på plass. Den ordner leverandøren i en innstilling. Oversikten, ansvaret og rutinene bak må du ordne selv. Norske nettbutikker har gjort den enkle delen. Resten av innlegget handler om den vanskelige.
Myten om produkttekstene
Nå til det mange nettbutikker har grudd seg unødvendig for.
Påstanden går igjen overalt: AI-generert innhold må merkes — altså må produktbeskrivelser skrevet med ChatGPT få en AI-etikett. For en nettbutikk med ti tusen varer høres det ut som et mareritt.
Påstanden er feil. Merkeplikten gjelder tekst som skal informere allmennheten om saker av offentlig interesse — typisk nyheter, politikk, helse og økonomi. Og selv der faller plikten bort når et menneske faktisk har kontrollert teksten og noen står redaksjonelt ansvarlig.
En produktbeskrivelse av en terrengsykkel er ingen sak av offentlig interesse. Den skal være sann og ikke villedende — det har markedsføringsloven krevd hele tiden — men den trenger ingen AI-etikett. Skriv gjerne produkttekstene med AI. Les dem før du publiserer. Det burde du gjort uansett.
Det samme gjelder bildene. Et AI-generert produktbilde av en sykkel trenger ingen etikett. Merkeplikten treffer først innhold som ligner ekte personer, steder eller hendelser og kan tas for å være ekte — som en fotorealistisk AI-modell eller en klonet stemme. For slikt innhold holder det ikke med en egen side om at butikken bruker AI. Merkingen skal være synlig der innholdet vises, for hver den som ser det. En opplysning gjemt i vilkårene teller ikke. Huskeregelen: Merkingen skal nå kunden i møtet med innholdet — ikke kreve at noen leter.
Her er lovens logikk: Teksten om sykkelen trenger ingen merking. Chatboten som selger sykkelen, må si at den er en maskin. Innholdet kan være ordrett det samme. Forskjellen er relasjonen — en tekst leser du, en chatbot stoler du på. Loven regulerer tilliten, ikke teksten.
Myten om bøtene
Den andre myten trekker i motsatt retning: skrekk.
Tallene er reelle nok. De største bøterammene er på inntil 35 millioner euro eller 7 prosent av global omsetning. Det er disse tallene som pryder skremselsoverskriftene.
Men loven har en regel de fleste omtalene hopper over: For små og mellomstore bedrifter gjelder det laveste av beløpet og prosentsatsen — ikke det høyeste, slik som for konsernene.
Regn på det. En nettbutikk med 25 millioner i omsetning risikerer maksimalt rundt 750 000 kroner på det aktuelle bøtenivået — ikke titalls millioner euro. To forbehold, fordi ærlighet er billigere enn retrett: 750 000 svir for enhver nettbutikk. Og regelen fjerner ikke plikten, bare katastrofescenarioet.
Konklusjonen på begge mytene er den samme: AI Act er verken bagatellen eller monsteret den fremstilles som. Det farligste du kan gjøre, er ikke å bryte den med vilje. Det er å basere deg på andres gjengivelse av hva den krever.
«Dette gjelder ikke i Norge» — sant, og til null hjelp
Så til innvendingen enhver norsk leser sitter med: EU-lov, ja vel. Men Norge er ikke med i EU.
Det stemmer. AI Act er ennå ikke norsk lov. EØS-prosessen pågår, en norsk AI-lov har vært på høring, og departementet jobber med lovforslaget. Målet er ikrafttredelse så raskt som mulig etter EØS-innlemmelsen. Per i dag kan ingen norsk myndighet bøtelegge en norsk nettbutikk for brudd på AI Act.
Hvis det føltes som en lettelse, les videre.
For det første: Loven treffer AI-bruk der resultatet brukes i EU. Chatboten som betjener kunder i Sverige og Danmark, er innenfor fra 2. august — uansett hvor serveren står og selskapet er registrert. Selger du mot EU-land, hjelper «loven gjelder ikke i Norge» deg ingenting.
For det andre: Leverandørene dine følger loven allerede. OpenAI, Microsoft, Google og chatbot-plattformene bygger for EU-markedet, og kravene siver nedover i avtalevilkår og innstillinger. Du møter AI Act i leverandøravtalene lenge før du møter den i norsk lov.
For det tredje: Den norske loven kommer. Venter du med å skaffe oversikt til den trer i kraft, starter du akkurat når du skulle vært ferdig.
EØS-etterslepet er ikke et fritak. Det er en frist. Og fristen er en gave til de som bruker den.
Et styringsregelverk med teknologivedlegg
Her er innleggets egentlige poeng, og det handler ikke om paragrafer.
AI Act omtales som teknologiregulering. Men se på hva etterlevelse i praksis handler om for en vanlig bedrift: Vit hvilke AI-systemer dere bruker. Sørg for at kundene vet når de møter dem. Støtt de ansattes AI-kompetanse. Ha kontroll når noe går galt.
Ikke noe av dette handler om teknologi. Alt handler om orden.
AI Act er ikke et teknologiregelverk med styringsvedlegg. Det er et styringsregelverk med teknologivedlegg.
Norske bedrifter har gjort denne øvelsen før — med HMS på nittitallet, med personvern da GDPR kom. AI står for tur, og mønsteret er det samme: Først eksperimenterer alle, så krever noen oversikt, og til slutt er oversikten en selvfølge.
Testen på om nettbutikken din er klar, er derfor ikke teknisk. Den består av spørsmål enhver leder kan stille i morgen tidlig: Hvilke AI-verktøy bruker vi — også de ansatte har tatt i bruk på egen hånd? Hvem har godkjent dem? Behandler de personopplysninger? Møter kundene våre AI uten å vite det? Hvem har ansvaret når det blir feil?

Figur 3: Testen på om nettbutikken er klar er ikke teknisk — den består av fem lederspørsmål.
Klarer ledergruppen å svare, er de nye lovkravene en formalitet. Klarer den det ikke, er problemet eldre enn AI Act — loven gjorde det bare synlig.
Oversikten er heller ikke noe du skaffer deg for tilsynets skyld. Den er forutsetningen for å bruke AI mer, ikke mindre. Den som vet hva som er i drift, kan si ja til neste verktøy raskt og trygt. Den som ikke vet, må si nei eller gamble.
Begynn før du må
En siste ting, siden regelverk alltid fremstilles som kostnad.
Nettbutikker konkurrerer på tillit. Pris og utvalg kan kopieres; tilliten til at butikken behandler deg ordentlig, kan ikke. En chatbot som åpner med å si at den er en AI-assistent — og tilbyr et menneske når saken krever det — bygger mer tillit enn en som later som den heter Kari. Fra 2. august er det første et lovkrav i EU. Det har vært god forretning hele tiden.
Om noen år kommer ingen til å spørre om nettbutikken din bruker AI. Alle gjør det. Spørsmålet blir om du kan vise at du bruker den på en måte kundene kan stole på.
Det begynner med en liste over hvilke AI-verktøy bedriften din bruker.
Skriv den denne uken.
Kilder
- Forordning (EU) 2026/1744 — «Digital Omnibus on AI» (EUR-Lex). Endringsforordningen vedtatt 8. juli 2026, i kraft 27. juli 2026. Primærkilden for utsettelsene og de nye fristene.
- KI-forordningen — forordning (EU) 2024/1689 (EUR-Lex). Selve AI Act, med rollefordelingen, åpenhetskravene i artikkel 50 og bøterammene i artikkel 99.
- EU-kommisjonens retningslinjer for åpenhetskravene i artikkel 50 (endelig versjon, 20. juli 2026). Hvordan chatbot-varselet og merkekravene skal praktiseres.
- Akin Gump: «EU AI Act Amendments Defer and Clarify Obligations» (juli 2026). Juridisk analyse skrevet etter at endringene ble publisert i Official Journal.
- NicFab: «Digital Omnibus on AI: Regulation (EU) 2026/1744 Is Published in the Official Journal» (juli 2026). Detaljert gjennomgang av hva som ble utsatt — og hva som står urørt.
- Regjeringen: Høring — utkast til ny lov om kunstig intelligens (KI-loven). Forslaget som gjennomfører KI-forordningen i norsk rett, med EØS-status og tidsplan.