AI Act gjelder også for CRM-systemet ditt. Har du kontroll?

August 28, 2026
Ole Aavik
CRM
Artikkel

2. august 2026 begynte de fleste av pliktene i EUs AI-forordning (AI Act) å gjelde, deriblant de nye åpenhetskravene. Hvis virksomheten din bruker en moderne CRM-plattform, er sjansen stor for at AI allerede kjører inne i systemet ditt: lead scoring, prognoser, chat-agenter og innholdsgenerering.

Men vet du hva regelverket faktisk krever av deg? Ikke som kjøpere av teknologien. Som brukere av den.

Mange lederteams behandler AI Act som noe som rammer teknologiselskaper som utvikler AI. Det er en misforståelse som kan bli dyr.

Hva skjedde 2. august?

AI Act er verdens første omfattende AI-regulering, og den er risikobasert: Jo større risiko AI-bruken utgjør for mennesker og samfunn, desto strengere krav.

Forordningen har trådt i kraft gradvis:

Februar 2025: Forbud mot de mest inngripende AI-praksisene, og krav om at alle som bruker AI skal ha tilstrekkelig kompetanse (såkalt AI literacy).

August 2025: Krav til generative AI-modeller, altså grunnmodellene bak chatboter og assistenter.

2. august 2026: De fleste gjenværende pliktene, blant annet åpenhetskrav om at kunder skal vite når de snakker med en chatbot, og merking av AI-generert innhold. EUs forenklingspakke (AI Omnibus), som trådte i kraft 27. juli 2026, utsatte de strengeste kravene til høyrisiko AI-systemer til 2. desember 2027.

Regelverket gjelder i EU, og innlemmes i Norge via EØS-avtalen med nasjonale tilpasninger. Opererer virksomheten deres på det indre marked eller har kunder i EU, berører kravene dere uansett allerede.

CRM-systemet deres bruker sannsynligvis allerede AI

Du trenger ikke å ha «kjøpt AI» for å bruke AI. Moderne CRM-plattformer leveres med AI-funksjoner innebygd i standardproduktet:

  • Lead scoring og prioritering som rangerer kontakter og deals automatisk
  • Prediktiv forecasting for pipeline og omsetning
  • Chat-agenter og chatboter som svarer kunder på web og e-post
  • Innholdsgenerering for e-post, kampanjer og landingssider
  • Databerikelse som automatisk fyller inn felter om kontakter og selskaper

I tillegg kommer skygge-AI: ansatte som limer kundedata inn i ChatGPT eller lignende verktøy for å skrive e-poster og oppsummere møter.

De fleste virksomheter er altså allerede AI-brukere. Og det er akkurat den rollen regelverket knytter plikter til.

Reglene gjelder den som bruker systemene

Mange tror AI Act bare regulerer leverandørene. I virkeligheten skiller forordningen mellom tilbydere, som utvikler AI-systemer, og brukere, som tar dem i bruk i egen virksomhet.

En norsk virksomhet som benytter en CRM-plattform med AI-funksjoner er typisk en bruker. Og brukere har selvstendige plikter:

  1. Bruke systemet som forutsatt og følge leverandørens instrukser.
  2. Sikre menneskelig tilsyn med beslutninger av betydning som AI påvirker.
  3. Sikre kvaliteten på dataene som mates inn i systemet.
  4. Informere og være transparente når mennesker samhandler med AI.
  5. Sikre at ansatte har tilstrekkelig AI-kompetanse. Dette kravet har allerede gjeldt siden februar 2025.

Dette krever regelverket konkret av deg

Hvilke plikter som gjelder, avhenger av risikoklasse. Det meste av CRM-nær AI faller i kategorien begrenset risiko, men det finnes unntak.

  • Transparens: Kunder skal vite at de snakker med en chatbot. AI-generert innhold skal merkes. Har du en support-agent på web som svarer automatisk, gjelder dette deg.
  • AI-kompetanse: Organisasjonen må kunne dokumentere at ansatte som bruker eller forvalter AI, forstår hva systemene gjør og hvilke begrensninger de har. For mange virksomheter er dette den mest akutte plikten: Planlegg opplæring, og dokumenter den.
  • Høyrisikobruk: Noen AI-bruksformer utløser strengere krav: automatisk kredittvurdering, risiko- og prisvurdering i livs- og helseforsikring, tildeling av essensielle offentlige tjenester, eller AI som brukes i ansettelser. Bruker bransjen din AI til å vurdere enkeltpersoners rettigheter eller tilgang til tjenester, bør du vurdere nøye om du havner i høyrisiko-kategorien. Da gjelder skjerpede krav til dokumentasjon, logging, risikovurderinger og menneskelig tilsyn fra 2. desember 2027.
  • GDPR gjelder fortsatt: AI Act erstatter ikke personvernregelverket, den kommer i tillegg. Automatiserte beslutninger om enkeltpersoner reguleres fortsatt av GDPR, og AI Act sine datakvalitetskrav forutsetter uansett at du har kontroll på datagrunnlaget.
  • Sanksjoner: Brudd kan koste opptil 35 millioner euro eller 7 prosent av global omsetning for de groveste overtredelsene, og opptil 15 millioner euro eller 3 prosent for andre brudd.

Det smarteste svaret er ikke en juridisk utredning

Her tillater vi oss å utfordre refleksen om å sende dette til juristene og vente på en rapport.

Kravene i AI Act, altså datakvalitet, dokumentasjon, menneskelig tilsyn, tilgangskontroll og logging, er ikke primært juridiske øvelser. De er operative. Og de overlapper nesten fullstendig med det du uansett trenger for å få verdi ut av AI.

Tenk gjennom dette:

  • AI som scorer leads på toppen av et CRM fullt av duplikater og utdaterte felter, produserer beslutningsgrunnlag du ikke kan stole på. Da treffer datakvalitetskravet deg dobbelt: én gang i regelverket, én gang i resultater.
  • En chat-agent som svarer kunder på feil eller utdatert kunnskap, skader merkevaren. Da blir menneskelig tilsyn et kvalitetskrav, ikke bare et compliance-krav.
  • Ansatte som limer kundedata inn i tilfeldige AI-verktøy, skaper risiko du ikke engang ser. Da er kompetansekravet ditt mest konkrete vern.

Det finnes altså en direkte sammenheng mellom compliance og verdiskaping: Virksomheter som har kontroll på CRM-data og prosesser, blir både regelverkssikre og flinkere til å utnytte AI-en de allerede betaler for.

Fem ting du bør gjøre nå

  1. Inventariser AI-bruken. Kartlegg hvor AI brukes i dag: inne i CRM-plattformen, i andre systemer, og i ansattes bruk av eksterne verktøy.
  2. Risikoklassifiser hver bruk. Skill begrenset risiko fra potensiell høyrisikobruk. Start der AI påvirker kunder direkte.
  3. Fastsett en AI-policy. Tydelige retningslinjer for hva som er tillatt, hvilke data som kan brukes, og hvem som har ansvar.
  4. Tren de ansatte. Kompetansekravet gjelder allerede. Dokumenter opplæringen.
  5. Rydd i datagrunnlaget. Datakvalitet, tilgangskontroll og logging er forutsetningen for både compliant og verdifull AI.

Hvordan Axaz hjelper deg

Axaz CRM tilbyr en gjennomgang som gir dere kontroll raskt:

CRM-revisjon er en strukturert gjennomgang av hele CRM-oppsettet: datakvalitet, bruksgrad, integrasjoner, sikkerhet og GDPR-etterlevelse, inkludert en konkret vurdering av hvor AI kan erstatte manuelle steg allerede i dag.

Lurer dere på hvor deres egen virksomhet står? Book en uforpliktende CRM-kaffeprat med oss, så gir vi dere en ærlig vurdering av utgangspunktet.

Denne artikkelen er en bevisstgjøring, ikke en juridisk anbefaling. Innholdet skal gjøre ledere oppmerksomme på hva AI Act innebærer i praksis, og erstatter ikke juridisk rådgivning. For konkrete rettslige vurderinger bør dere rådføre dere med jurist.

Hvordan arbeider vi med

CRM

 i Axaz?

Employees at Axaz
Fremtidens CRM er ikke et passivt kundearkiv som stjeler tid fra de ansatte. Det er en aktiv, intelligent og felles operasjonell plattform for hele virksomheten. Uavhengig av om dere skal optimalisere eksisterende systemer eller står overfor en ny anskaffelse, hjelper vi dere med å velge, bygge og drifte den rette løsningen på HubSpot. Vi sikrer at data flyter i sanntid, AI-agenter jobber autonomt, og salg, marked og kundeservice lykkes sammen.
Les mer

Relaterte artikler

Se mer på vår blogg