Hvad kræver EU AI Act af din virksomhed?

EU AI Act

Hvad kræver EU AI Act af din virksomhed?

EU AI Act er gældende ret. Forordningen stiller konkrete krav til alle virksomheder der bruger eller leverer AI-systemer i EU, uanset størrelse og branche.

Hvad er EU AI Act?

Verdens første bindende AI-regulering

EU AI Act (Forordning 2024/1689) trådte i kraft august 2024 og er verdens første bindende, horisontale AI-regulering. Den gælder for alle virksomheder der udvikler, sælger eller anvender AI-systemer med output rettet mod EU, uanset om de er europæiske.

Forordningen indfører et risikobaseret system: jo større risiko et AI-system udgør, jo strengere krav. Det betyder at de fleste virksomheder ikke er ramt af de hårdeste krav, men alle er ramt af noget. Og alle starter med det samme: de skal vide hvilke AI-systemer de har.

Mange virksomheder undervurderer deres AI-eksponering. CRM-systemer med AI-anbefalinger, HR-platforme med automatiseret screening, rekrutteringsværktøjer med score-modeller. Alle disse falder under EU AI Act, og det er jer som deployer, der har ansvaret, ikke leverandøren.

🏛️

Forordning 2024/1689

Officielt vedtaget 13. juni 2024. Gælder i alle EU-lande uden national implementering.

🌍

Ekstraterritorial rækkevidde

Som GDPR: gælder alle der leverer AI-output til EU, uanset virksomhedens placering.

⚖️

Risikobaseret tilgang

Fire risikoklasser. Kravene skalerer med systemets potentiale for skade.

📋

Provider og deployer

Både udviklere og brugere af AI-systemer har selvstændige forpligtelser.

Indfasning

EU AI Act tidslinje

Aug 2024I kraft

EU AI Act (Forordning 2024/1689) trådte i kraft. Alle virksomheder der bruger eller leverer AI-systemer i EU er fra dette tidspunkt omfattet.

Feb 2025Forbudte systemer

Kapitel II trådte i kraft. Forbudte AI-systemer skulle identificeres og afvikles. Overtrædelse kan medføre bøder på op til 35 mio. euro.

Aug 2025GPAI-modeller

Regler for General Purpose AI-modeller (fx store sprogmodeller) trådte i kraft, herunder krav til transparens og systemic risk-vurdering.

Aug 2026Højrisikosystemer

Krav til højrisikosystemer (Annex III) trådte i kraft. Dokumentation, risikovurdering, menneskeligt tilsyn og registrering i EU-database kræves.

Aug 2027SektorsystemerKommende

Krav til AI-systemer reguleret under eksisterende sektorlovgivning (Annex I, fx medicinsk udstyr og luftfart) træder i kraft.

Klassificering

De fire risikoklasser

EU AI Act inddeler alle AI-systemer i fire risikoklasser. Det første skridt mod compliance er at vide hvilken klasse jeres systemer falder i.

Forbudt

Disse AI-systemer er ulovlige og skal afvikles. Gjaldt fra februar 2025.

  • Social scoring af borgere baseret på adfærd
  • AI der manipulerer mennesker via psykologiske svagheder
  • Real-time biometrisk masseovervågning på offentlige steder
  • AI der udnytter sårbare gruppers adfærd
  • Subliminal manipulation uden bevidst samtykke
Høj risiko

Disse systemer kræver dokumentation, risikovurdering og menneskeligt tilsyn. Gælder fra august 2026.

  • AI i rekruttering og HR-beslutninger
  • Kreditvurdering og forsikringsbeslutninger
  • AI i uddannelse og eksamener
  • Medicinsk diagnostik og behandlingsanbefaling
  • AI i kritisk infrastruktur (energi, vand, transport)
  • AI i retshåndhævelse og migration
Begrænset risiko

Disse systemer kræver gennemsigtighed over for brugerne.

  • Chatbots og virtuelle assistenter (skal oplyse om AI-natur)
  • Deepfakes og AI-genereret indhold (skal mærkes)
  • Emotion recognition-systemer (skal notificere brugere)
Minimal risiko

Ingen særlige krav. Frivillig adfærdskodeks anbefales.

  • Spam-filtre og anbefalingssystemer
  • AI i videospil
  • De fleste produktivitetsværktøjer med AI

Ansvar

Provider eller deployer: hvem er I?

EU AI Act skelner skarpt mellem dem der laver AI-systemer og dem der bruger dem. Begge har forpligtelser.

Provider

Virksomheden der udvikler og bringer et AI-system på markedet eller i drift.

  • Risikovurdering og klassificering af systemet
  • Teknisk dokumentation og testresultater
  • Registrering i EU-database for højrisikosystemer
  • Overensstemmelseserklæring og CE-mærkning
  • Post-market monitoring og hændelsesrapportering

Deployer

Virksomheden der anvender et AI-system i professionelt regi. Det er jer, også når I bruger andres systemer.

  • Sikre at systemet bruges som foreskrevet
  • Menneskelig overvågning for højrisikosystemer
  • Logning og dokumentation af brug
  • Grundlæggende rettigheds-konsekvensanalyse
  • Information til brugere om AI-systemets natur

De fleste virksomheder er deployere, men hvis I tilpasser et AI-system til jeres egne formål, kan I også blive betragtet som provider.

Handling

Hvad skal I konkret gøre?

01

Kortlæg jeres AI-systemer

Identificer alle AI-systemer I bruger eller leverer. Inkluder tredjepartssystemer og SaaS-løsninger med AI-funktioner. De fleste virksomheder finder systemer de ikke vidste de havde.

02

Klassificer efter risikoniveau

Placer hvert system i den rette risikoklasse. Forbudte systemer skal afvikles. Højrisikosystemer kræver dokumentation og tilsyn. Begrænset risiko kræver gennemsigtighed.

03

Byg governance-strukturen

Etabler politikker, roller og processer der sikrer løbende compliance. Definer ansvar, godkendelsesflows og overvågning af AI-systemer i drift.

Start her

AI Systems Audit — 49.000 kr., 1-2 uger

En struktureret kortlægning af jeres AI-systemer med EU AI Act-klassificering og en konkret governance-anbefaling. Det er det første og mest kritiske skridt mod compliance, og det giver jer et overblik I kan handle på.

Spørgsmål

Ofte stillede spørgsmål om EU AI Act

Har du et spørgsmål der ikke er besvaret her? Se vores fulde FAQ eller kontakt os direkte.