Night Mode Night Mode
Day Mode Day Mode

EU AI Act for danske virksomheder: en praktisk første introduktion

Få et roligt overblik over EU AI Act: hvem der kan være omfattet, de vigtigste datoer og hvordan danske virksomheder kan starte med at kortlægge deres AI-brug.

Hvis jeres virksomhed bruger AI, er det første spørgsmål ikke, om I kan sætte ét bestemt risikomærkat på hele jeres AI-brug. Start i stedet med at finde ud af, hvilke systemer I bruger, hvad de bruges til, hvilke mennesker de påvirker, og hvem der har ansvaret for dem.

Det gælder både synlige løsninger som en chatbot på hjemmesiden og mindre synlige funktioner i rekrutterings-, analyse- eller kundesystemer. Et almindeligt skriveværktøj og et system, der sorterer jobansøgere, kan rejse meget forskellige spørgsmål, selv om begge bruger AI.

Kort juridisk note: Denne guide giver generel information og er ikke juridisk rådgivning. Det afhænger blandt andet af systemet, det tilsigtede formål, organisationens rolle og den gældende lovgivning og vejledning, hvilke regler der gælder. Få konkret rådgivning, hvis et system kan få væsentlige konsekvenser for mennesker eller jeres virksomhed.

Hvad er EU AI Act?

EU AI Act, på dansk AI-forordningen, er forordning (EU) 2024/1689. Den opstiller fælles EU-regler for udvikling, markedsføring og brug af AI-systemer. Reglerne er risikobaserede, men de handler også om roller: En organisation kan eksempelvis være udbyder, importør, distributør eller idriftsætter.

En udbyder udvikler eller får udviklet et AI-system og bringer det på markedet eller tager det i brug under eget navn eller varemærke. En idriftsætter bruger et AI-system under sin myndighed, bortset fra privat, ikke-erhvervsmæssig brug. Mange almindelige virksomheder vil typisk først se på, om de er idriftsættere af en købt løsning. Det er dog ikke et sikkert svar i alle situationer. Rollen kan afhænge af, hvordan løsningen mærkes, ændres og anvendes.

Derfor er det værd at skelne mellem selve værktøjet og den konkrete anvendelse. Et generelt tekstværktøj kan bruges til at forbedre et internt udkast, men det kan også indgå i en proces, der påvirker ansøgere eller kunder. Formål, opsætning og konsekvens er afgørende for den videre vurdering. Hvis du først har brug for den tekniske grundforståelse, kan du læse om hvad et AI-system er.

Datoerne kommer i flere trin

AI-forordningen trådte i kraft 1. august 2024, men reglerne finder anvendelse trinvist. Tidslinjen blev ændret af forordning (EU) 2026/1744, som trådte i kraft 27. juli 2026. Man bør derfor ikke basere sin plan på ældre oversigter, der siger, at alle regler gælder fra samme dato.

  • 2. februar 2025: Reglerne om forbudt AI-praksis og AI-færdigheder begyndte at finde anvendelse.
  • 2. august 2025: Regler om forvaltning og forpligtelser for udbydere af AI-modeller til almen brug begyndte at finde anvendelse.
  • 2. august 2026: Forordningen blev generelt anvendelig, og blandt andet gennemsigtighedskravene i artikel 50 begyndte som udgangspunkt at gælde.
  • 2. december 2027: Reglerne for højrisiko-AI-systemer på områderne i bilag III, herunder visse anvendelser inden for beskæftigelse og uddannelse, skal efter den ændrede tidslinje finde anvendelse.
  • 2. august 2028: Reglerne for højrisiko-AI-systemer, der er omfattet via produkter i bilag I, skal efter den ændrede tidslinje finde anvendelse.

Der findes yderligere overgangsregler og undtagelser. Et aktuelt eksempel er artikel 50, stk. 2: For visse systemer, der genererer syntetisk indhold og var på markedet før 2. august 2026, løber overgangsperioden for den maskinlæsbare mærkning til 2. december 2026. Det er ikke en generel udsættelse af alle gennemsigtighedskrav.

Brug derfor EU-Kommissionens aktuelle oversigt over AI-forordningen og tidslinjen for håndhævelse, når I planlægger. Danske virksomheder kan desuden følge Digitaliseringsstyrelsens information om AI-forordningen.

Lav et første overblik over jeres AI-systemer

En kortlægning er ikke det samme som en juridisk vurdering. Den giver jer et fælles faktagrundlag, så de rette fagpersoner senere kan vurdere de relevante systemer. Begynd med en overskuelig liste, og tag også funktioner med, som er indbygget i software, I allerede bruger.

Registrér for hvert system:

  • systemets og leverandørens navn samt den konkrete version eller tjeneste, hvis den er kendt
  • hvad systemet er anskaffet til, og hvad medarbejderne faktisk bruger det til
  • hvem der bruger det, og hvilke personer der kan blive påvirket af resultatet
  • hvilke typer input systemet får, og hvilke output det leverer
  • om output blot er inspiration, eller om det indgår i en beslutning
  • hvilken menneskelig kontrol der findes før og efter brugen
  • hvilken dokumentation leverandøren har givet om formål, begrænsninger og ansvar
  • hvem i organisationen der ejer systemet og kan beslutte ændringer eller stoppe brugen

Kortlægningen bør ikke kun ligge hos IT. HR, indkøb, jura, informationssikkerhed, databeskyttelse og de relevante forretningsområder kan have forskellige dele af viden om det samme system. En ansvarlig ejer kan samle spørgsmålene og sikre, at nye anvendelser ikke opstår uden opfølgning.

Tre eksempler viser, hvorfor anvendelsen betyder noget

Internt skriveværktøj

En medarbejder bruger generativ AI til at foreslå en disposition til et internt notat. En kollega kontrollerer teksten, før den bruges. Her er det blandt andet relevant at kende organisationens regler for data, kvalitetssikring og AI-færdigheder. Eksemplet siger ikke i sig selv, hvilken retlig kategori systemet har.

Chatbot til kunder

En chatbot besvarer spørgsmål på virksomhedens hjemmeside. Artikel 50 indeholder et gennemsigtighedskrav for AI-systemer, der er beregnet til at interagere direkte med mennesker: De skal som udgangspunkt udformes, så personen oplyses om, at vedkommende interagerer med AI, medmindre det er indlysende. Hvem der skal gøre hvad, afhænger af rollen og den konkrete løsning. Virksomheden bør også vide, hvem der kontrollerer svarene, og hvad der sker, når chatbotten ikke kan hjælpe.

Screening i rekruttering

Et system scorer eller sorterer ansøgere som led i en rekrutteringsproces. Bilag III til AI-forordningen omfatter visse systemer på beskæftigelsesområdet, men en konkret klassifikation kræver en vurdering af systemet og dets tilsigtede formål. Det er ikke nok at konkludere ud fra leverandørens produktnavn eller ordet “screening”. Her bør HR, jura, databeskyttelse og relevante tekniske fagpersoner inddrages tidligt.

Gennemsigtighed er mere præcist end “mærk alt AI-indhold”

Artikel 50 rummer forskellige pligter for forskellige situationer. Den omfatter blandt andet direkte interaktion med mennesker, maskinlæsbar mærkning af visse syntetiske output og oplysning om deepfakes samt visse AI-genererede tekster om emner af offentlig interesse.

Det betyder ikke, at enhver tekst, som AI har hjulpet med, automatisk skal have den samme synlige etiket. Der findes betingelser og undtagelser, blandt andet ved almindelig redigering og i visse tilfælde med menneskelig gennemgang eller redaktionel kontrol. EU-Kommissionens vejledning om artikel 50 forklarer sondringerne. Hvis emnet er manipulerede billeder, lyd eller video, kan du også læse AIBI’s introduktion til deepfakes og manipuleret indhold.

Kommissionens vejledninger hjælper med fortolkningen, men de er ikke selve lovteksten. Den endelige autoritative fortolkning af EU-retten ligger hos EU-Domstolen. Ved tvivl om en konkret offentliggørelse eller løsning bør virksomheden derfor søge rådgivning frem for at omsætte en kort weboversigt til et sikkert juridisk svar.

Hvad kan virksomheden gøre nu?

  1. Udpeg en ansvarlig ejer. Personen behøver ikke kende alle juridiske svar, men skal kunne samle dokumentation og involvere de rette funktioner.
  2. Opret og vedligehold systemlisten. Start med de løsninger, der påvirker medarbejdere, ansøgere, kunder eller andre personer.
  3. Gem leverandørmaterialet. Bevar beskrivelser af tilsigtet formål, brugsbetingelser, ændringer, begrænsninger og relevante instruktioner.
  4. Beskriv den menneskelige kontrol. Skriv ned, hvem der gennemgår output, kan tilsidesætte det og håndterer fejl.
  5. Tilpas AI-færdigheder til arbejdet. Medarbejdere behøver ikke samme undervisning, men deres viden bør passe til systemet, konteksten og de mennesker, som anvendelsen berører.
  6. Eskalér de væsentlige anvendelser. Inddrag jura, HR, databeskyttelse, sikkerhed eller anden specialistviden, når systemet får betydning for mennesker, rettigheder eller centrale beslutninger.

Resultatet bør være noget mere konkret end en generel AI-politik: en ejer, en ajourført oversigt og en aftale om, hvilke anvendelser der kræver nærmere vurdering. Tjek datoer og officiel vejledning igen, når et system ændres, og før I træffer beslutninger på baggrund af kortlægningen.

Kilder og dato

Fakta og links er kontrolleret 29. september 2026. Retstilstanden og den officielle vejledning kan ændre sig.

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *

Tilbage til toppen
Close