← Tilbake
AI-nyheter

Bruegel-notat foreslår å erstatte AI Acts forhåndskontroller med erstatningsansvar og ex post-tilsyn

Et nytt policynotat fra Bruegel foreslår en rebalansering av EUs AI Act: redusere forhåndskontrollene (ex ante) for de fleste KI-leverandører, og bytte dem mot solid etterpåkontroll (ex post) gjennom et eget KI-ansvarregelverk og nye…

AIMag.no
AIMag.no
24. september 2026 · 7 min
Illustrasjon av en digital hjerne bak en klubbe og vektskåler, med EU-stjerner i bakgrunnen.

Bruegel-notat foreslår å erstatte AI Acts forhåndskontroller med erstatningsansvar og ex post-tilsyn

Et nytt policynotat fra Bruegel foreslår en rebalansering av EUs AI Act: redusere forhåndskontrollene (ex ante) for de fleste KI-leverandører, og bytte dem mot solid etterpåkontroll (ex post) gjennom et eget KI-ansvarregelverk og nye verktøy for læring, overvåking og håndheving. Forslaget kommer midt i en periode der avregulering har det politiske drivet i EU – samtidig som personvernorganisasjoner motarbeider regelendringer som gjør plass til KI.

Notatet som setter ord på dilemmaet

Policynotatet, «The right balance: how to fix European Union artificial intelligence regulation» (Policy Brief 12/2026), er skrevet av økonomen Mario Mariniello og ble publisert av Bruegel, den brusselbaserte økonomiske tenketanken, 11. juni 2026 (Bruegel, fc25a818).

Kjernen i Mariniellos argument er at AI Act, slik den er designet, ikke løser det den skal løse. Notatets oppsummering slår fast at AI Act «er lite sannsynlig å beskytte mot KI-skader samtidig som den minimerer markedsforvrengning», og at regelverket «risikerer å replisere utfallene fra EUs generelle databeskyttelsesforordning fra 2016, som har bidratt til markedskonsentrasjon ved å ramme mindre selskaper uforholdsmessig hardt» (fc25a818).

Det er et dobbelt angrep på det samme regelverket: AI Act verken gir tilstrekkelig beskyttelse eller er nøytral i markedet. Og det er ikke et argument for å skrote regelverket – det er et argument for å bygge det om.

Hvorfor ex ante ikke passer KI

AI Act er bygget som et produktsikkerhetsregelverk: risikokategoriserte systemer, samsvarsvurderinger og dokumentasjonskrav før systemet settes i omsetning. Det er en modell arvet fra maskinsikkerhet og legemiddelgodkjenning, der produktet er fast og feilene kan forutseeas.

Mariniellos poeng er at KI bryter med denne forutsetningen (fc25a818). Språkmodeller og andre læringsbaserte systemer oppfører seg ulikt i ulike kontekster, og skadene kan oppstå lenge etter at samsvarsvurderingen er gjennomført, i bruksmønstre utviklerne ikke kunne forutsett. Et regelverk som konsentrerer kontrollen foran lanseringen, fanger da enten for lite (skaden oppstår likevel) eller for mye (byråkratisk byrde uten sikkerhetsgevinst).

Den andre halvdelen av kritikken er markedsstrukturell. Bruegel peker på GDPR som advarsel: 2016-regelverket bidro, ifølge notatet, til markedskonsentrasjon fordi samsvarsbyrden rammet mindre selskaper hardere enn de store (fc25a818). Det er en påstand fra Bruegel, ikke et dokumentert faktum – men argumentet er kjent fra debatten om europeisk teknologi-regulering: faste compliancekostnader er regressiv, og rekker man ikke å betale dem, taper man. Hvis AI Act gjentar dette mønsteret, risikerer EU å beskytte innbyggerne mot KI-skader ved å la de største aktørene eie teknologien alene.

Byttet: mindre forhåndskontroll mot mer ansvar

Løsningen i notatet er formet som en eksplisitt handel. Fra oppsummeringen: «En reduksjon i AI Acts ex ante-samsvarsbyrde for de fleste KI-leverandører bør byttes mot en solid ex post-rettslig kontroll basert på et ad hoc KI-ansvarregelverk, sammen med nye ex post-verktøy for læring, overvåking og håndheving» (fc25a818).

Logikken er at hvis man letter kravene før markedslansering, må man stramme til etterpå. Et ansvarregelverk gjør det mulig for skadede parter å søke erstatning etter at skaden har skjedd, og domstolene blir da det stedet der risikovurderingen faktisk skjer – konkret, sak for sak, med reelle fakta om hva som gikk galt. Det er en annen type kontroll enn samsvarsvurderinger på papir: den belønner aktører som kan dokumentere at systemet oppførte seg forsvarlig, og rammer de som ikke kan.

De nye verktøyene for læring, overvåking og håndheving skal supplere dette – men det er her kildematerialet blir tynt. Bruegel-siden som er tilgjengelig, er avkortet midt i dokumentet, så de mekaniske detaljene i ansvarsregelverket og overvåkingsverktøyene kan ikke siteres eller verifiseres fra utdraget (fc25a818). Det er et reelt hull i kunnskapsgrunnlaget: vi vet hva Mariniello mener retningen skal være, men ikke fullt ut hvordan han vil innrede den.

Konteksten: avregulering har drivet

Notatet kommer ikke i et vakuum. Mariniello selv plasserer det i et politisk landskap der forenkling og lemping har overtatt: «Et regelverkssimplifiseringsprogram, kjent som Digital Omnibus og AI Omnibus, prinsippavtalt på EU-nivå i mai 2026, illustrerer denne orienteringen – det slakker blant annet fristene for reglene om høyrisiko-KI-systemer», skriver han (fc25a818). Han konstaterer at arbeidet med å begrense KI-skader pågår parallelt gjennom implementeringen av AI Act fra 2024 (forordning (EU) 2024/1689), utkast til Kommisjonens retningslinjer om klassifisering av høyrisikosystemer og arbeid med ansvar – «men det er avregulering som har det politiske drivet» (fc25a818).

Denne beskrivelsen bekreftes av uavhengig dekning. Digital Omnibus på KI, formelt EU-forordning 1744/2026, ble anvendelig 27. juli 2026, med et formål som ifølge Volkov Law Group eksplisitt var å forenkle implementeringen, redusere dobbeltregulering mot eksisterende EU-rammeverk og gi enkelte forpliktelserkategorier mer tid før håndhevingen trer i kraft (JDSupra, 23. september 2026, e89609c0). Konkret betyr det at forpliktelsene for høyrisiko-KI-systemer i annex III er utsatt til 2. desember 2027 (e89609c0).

Motstandet mot lempingen er også synlig. Personvernorganisasjonen noyb, kjent for å ha tvunget EUs høyeste domstol til å underkjenne tidligere datautvekslingsavtaler med USA, har angrepet de nyeste endringene i europeisk personvernlovgivning som er gjort for å gi rom for KI (The Register, 22. september 2026, 10a4c9b9). Max Schrems og noyb er sentrale aktører i denne motstanden, og konflikten viser at spørsmålet om hvordan EUs regelverk skal justeres for KI er politisk omstridt – det handler ikke bare om teknisk avstemming av frister, men om grunnleggende avveininger mellom beskyttelse og innovasjon.

Bruegels motstanderpunkt: regulering som styrke

Det som skiller notatet fra ren avregulering, er dets forsvar for selve idéen om europeisk regulering. Ifølge Bruegel bør «det EU-regulatoriske rammeverket basert på AI Act sees på som en styrke, ikke en svakhet, for å stimulere KI-utvikling. Det kan fjerne usikkerhet, redusere uheldige KI-effekter, stabilisere etterspørselen og fremme teknologiadopsjon, og dermed øke investeringene» (fc25a818).

Dette er Bruegels påstand, ikke et dokumentert resultat – men argumentet er verdt å ta på alvor fordi det snur den vanlige fortellingen. I denne lesningen er ikke regelverk en kostnad selskapene må bære, men en forutsigbarhet de kan planlegge etter: klare spilleregler reduserer risikoen for at en KI-satsing ender i rettslig gråsone, og det gjør både kjøpere og investorer villige til å satse. Notatet peker også på at USA mangler føderale KI-tilsynsverktøy (fc25a818), altså at det europeiske alternativet ikke er «regulering versus den amerikanske modellen», men «reparert regulering versus regulering fra enkeltstater og rettspraksis».

Hva som står igjen å svare på

Tre forbehold bør følge artikkelen videre.

For det første: detaljene mangler. Bruegel-utdraget er avkortet, så mekanikken i det foreslåtte ansvarsregelverket – hvem som kan saksøke, hvilke bevisbyrder som gjelder, hvordan «læring» og overvåking konkret skal organiseres – er ikke tilgjengelig i kildematerialet (fc25a818). Uten denne detaljen kan man ikke vurdere om forslaget faktisk kompenserer for redusert forhåndskontroll, eller om ex post-tilsynet blir et svakere vern kledd i sterkere ord.

For det andre: det finnes ingen dokumenterte reaksjoner fra Kommisjonen, næring eller akademia på notatet i det tilgjengelige materialet. Vurderinger av om forslaget er politisk levedyktig, er derfor analyse, ikke rapporterte fakta. Det som imidlertid kan slås fast, er den politiske strømmen det svømmer imot: avreguleringen har drivet (fc25a818), og personvernmiljøet motsetter seg allerede lempinger (10a4c9b9). Et forslag om å omstokke samsvarsbyrden i stedet for å fjerne den, må navigere mellom en dereguleringsorientert majoritet og en aktivistisk personvernbeving – to grupper som av ulike grunner kan ha lite til overs for kompromisset.

For det tredje: Bruegels påstander om GDPRs konsentrasjonseffekter og om regulering som investeringsmotor, bør leses som tenketankens analyse. Empirien bak begge påstandene er omdiskutert i litteraturen, og notatet dokumenterer dem ikke i det tilgjengelige utdraget.

Det som gjenstår, er likevel et konkret og uvanlig forslag i en debatt som altfor ofte handler om enten alt eller ingenting. Mariniello sier ikke at AI Act er feil – han sier at den er feilkonstruert for teknologien den regulerer, og at svaret er å flytte tyngdepunktet fra papirkrav før lansering til ansvar og rettslig kontroll etter skaden. Om EU følger opp, blir et av de viktigste regelverksspørsmålene for KI i tiden fremover. Fristen for annex III-forpliktelsene ligger nå på 2. desember 2027 (e89609c0) – det er innen da debatten om hva som skal gjelde etterpå, må avgjøres.

Kilder

  1. The right balance: how to fix European Union artificial intelligence regulation — www.bruegel.org
  2. Privacy group slams EU for changing the data rules to cater to AI — www.theregister.com
  3. The EU AI Act: The Digital Omnibus, the Current Timeline, and What to Do Now (Part II of II) | The Volkov Law Group - JDSupra — www.jdsupra.com