AI Act for SMV'er: forpligtelser og tjekliste 2026
Indsigt/AI Act for SMV'er: forpligtelser og tjekliste 2026
AI Governance🇩🇰 Dansk

AI Act for SMV'er: forpligtelser og tjekliste 2026

September 2026·7 min læsning·Brian P.N. Tofft

Mange ledere i små og mellemstore virksomheder går ud fra, at EU AI Act er et problem for Microsoft, Google og bankerne. Det er en forståelig antagelse, og den er forkert. AI-forordningen, som EU AI Act hedder på dansk, skelner ikke mellem store og små virksomheder. Den skelner mellem, hvad jeres AI-systemer bruges til, og hvilken rolle I selv har. Denne guide gennemgår, hvad reglerne betyder for en SMV i 2026, hvilke frister der gælder efter Digital Omnibus, hvilke lempelser SMV'er faktisk får, og slutter med en tjekliste, I kan tage med til næste ledelsesmøde.

Gælder EU AI Act for SMV'er?

Ja. Der er ingen størrelsesgrænse for, hvem forordningen gælder for. Bruger I AI-systemer i jeres forretning, er I omfattet, uanset om I har 15 eller 1.500 ansatte. Det afgørende er to ting: hvilken risikoklasse systemerne falder i, og om I er udbyder eller bruger af dem. For de fleste SMV'er er svaret, at de bruger AI-systemer med minimal eller begrænset risiko, og at kravene derfor er overskuelige. Men det er et svar, man skal kunne dokumentere, ikke et, man kan gå ud fra.

Udbyder eller bruger: hvilken rolle har I?

Forordningen skelner mellem udbydere, der udvikler et AI-system og sætter det på markedet under eget navn, og brugere, som i forordningen hedder deployere, der anvender et AI-system i deres arbejde. Langt de fleste SMV'er er deployere. I køber et HR-system, et CRM med AI-funktioner eller en chatbotløsning og bruger den. Vær dog opmærksom på, at I kan blive udbyder uden at have tænkt over det. Det sker, hvis I sætter jeres eget navn på et højrisikosystem, ændrer det væsentligt eller bruger det til et andet formål end det, leverandøren har tiltænkt, så det bliver højrisiko. Så får I udbyderens forpligtelser.

Hvornår gælder hvad? Tidslinjen efter Omnibus

EU AI Act trådte i kraft 1. august 2024 og indfases i etaper. Forbuddene mod de mest indgribende anvendelser har gældet siden februar 2025. Transparenskravene gælder fra 2. august 2026. Med ændringsforordningen Digital Omnibus (2026/1744), som trådte i kraft i juli 2026, er fristen for højrisikosystemer under Annex III rykket til 2. december 2027. Det gælder bl.a. AI i rekruttering, kreditvurdering og uddannelse. Kravene til AI i produkter, der allerede er reguleret af produktsikkerhedslovgivning, følger 2. august 2028. To nye forbud mod AI, der skaber eller manipulerer realistiske intime billeder uden samtykke, gælder fra 2. december 2026. Se hele tidslinjen på vores side om EU AI Act.

Det gælder allerede nu

Selvom højrisikokravene er udskudt, er der tre ting, der gælder for SMV'er i dag. For det første forbuddene. Et eksempel, der overrasker mange, er, at det siden februar 2025 har været forbudt at bruge AI til at aflæse medarbejderes følelser på arbejdspladsen, medmindre det sker af medicinske eller sikkerhedsmæssige årsager. For det andet transparens. Har I sat en chatbot op i jeres navn, skal kunderne vide, at de taler med AI. Offentliggør I deepfakes, altså billeder, lyd eller video, der er skabt til at ligne virkeligheden, skal det fremgå. For det tredje AI-literacy. I skal tage skridt til at understøtte, at medarbejdere, der arbejder med AI, forstår systemerne og deres begrænsninger. Omnibus gjorde kravet mere fleksibelt, men det gælder stadig.

Hvis I bruger højrisikosystemer

Fra 2. december 2027 får deployere af højrisikosystemer en række konkrete pligter. I skal bruge systemet efter leverandørens brugsanvisning og give ansvaret for menneskeligt tilsyn til personer, der har kompetencen og mandatet til at gribe ind. I skal sikre, at de data, I selv fodrer systemet med, er relevante, og overvåge, hvordan systemet fungerer i drift. I skal gemme de logfiler, systemet danner, i mindst seks måneder. Som arbejdsgiver skal I informere medarbejdere og deres repræsentanter, før et højrisikosystem tages i brug på arbejdspladsen, og personer, der udsættes for beslutninger truffet med hjælp fra systemet, skal have besked. For de fleste SMV'er er det HR-platforme med automatisk CV-screening eller rangering af kandidater, der udløser disse krav.

Hvilke lempelser får SMV'er?

Forordningen indeholder særlige regler for SMV'er, og Omnibus har udvidet dem. Den vigtigste for de fleste er bødeloftet. For SMV'er og nystartede virksomheder er bøden den laveste af procentsatsen og det faste beløb, hvor store virksomheder rammes af den højeste. Udbydere af højrisikosystemer kan desuden lave den tekniske dokumentation i en forenklet form, som Europa-Kommissionen udarbejder en skabelon til, og kvalitetsstyringen kan tilpasses virksomhedens størrelse. SMV'er har også prioriteret og som udgangspunkt gratis adgang til regulatoriske sandkasser, hvor nye AI-løsninger kan afprøves under tilsyn. Nyt med Omnibus er, at flere af lempelserne nu også gælder for såkaldte small mid-caps: virksomheder med under 750 ansatte og en omsætning på under 150 millioner euro. Men bemærk: Lempelserne handler om, hvordan kravene opfyldes og sanktioneres. De fritager ikke for kravene.

Hvad koster det at ignorere reglerne?

Bøderne er trappet efter overtrædelsens alvor. Brug af forbudte AI-anvendelser kan koste op til 35 millioner euro eller 7 procent af den globale omsætning. Overtrædelse af de øvrige forpligtelser, herunder kravene til højrisikosystemer og transparens, kan koste op til 15 millioner euro eller 3 procent. Forkerte eller vildledende oplysninger til myndighederne kan koste op til 7,5 millioner euro eller 1 procent. For en SMV gælder det laveste af de to beløb. Den reelle risiko for de fleste er dog ikke bøden. Det er at stå uden dokumentation, når en kunde, en revisor eller en ansøger spørger, hvordan en beslutning blev truffet.

Tjekliste: ni skridt til at overholde AI Act

Tjeklisten herunder er den samme rækkefølge, vi selv arbejder efter, når vi hjælper virksomheder i gang. Den er skrevet, så en SMV kan komme langt uden ekstern hjælp. De første fem punkter kan de fleste nå på en måned.

1. Lav en liste over alle AI-systemer

Start med de systemer, I bevidst har købt som AI. Gå derefter jeres SaaS-abonnementer igennem og tjek, hvilke der har AI-funktioner slået til, f.eks. i CRM, HR, økonomi og kundeservice. Spørg til sidst afdelingerne, hvilke AI-værktøjer medarbejderne selv bruger. Listen bliver næsten altid længere end forventet.

2. Afklar jeres rolle for hvert system

Er I deployer, eller har I bygget, tilpasset eller brandet systemet, så I reelt er udbyder? Rollen afgør, hvilke forpligtelser der gælder.

3. Klassificér systemerne efter risiko

Placér hvert system i en af de fire risikoklasser. Vær særligt opmærksom på systemer, der bruges til rekruttering og HR-beslutninger, kreditvurdering, uddannelse og adgang til væsentlige ydelser. Det er de typiske højrisikoområder for en SMV.

4. Tjek for forbudte anvendelser

Gennemgå listen for anvendelser, der er forbudt, f.eks. følelsesgenkendelse af medarbejdere eller manipulerende teknikker. Findes der noget, skal det stoppes nu. Forbuddene gælder allerede.

5. Sørg for transparens

Tjek jeres kundevendte løsninger. Ved kunderne, når de taler med en chatbot? Er AI-genereret indhold, der kan forveksles med virkeligheden, mærket? Det er typisk en hurtig rettelse.

6. Understøt AI-literacy

Giv de medarbejdere, der arbejder med AI, en kort introduktion til systemernes muligheder, begrænsninger og risici. Det behøver ikke være et stort kursus. Det vigtige er, at I kan vise, at I har taget stilling til det.

7. Placér ejerskabet

Udpeg én person med mandat til at godkende nye AI-systemer og til at sige nej. Et udvalg uden mandat er ikke ejerskab. I en SMV er det ofte IT-chefen eller økonomidirektøren.

8. Læg en plan for højrisikosystemerne

Har I systemer i højrisikoklassen, så tag dialogen med leverandøren nu. Bed om brugsanvisning, dokumentation og overblik over logning, og planlæg, hvordan menneskeligt tilsyn og information til medarbejderne skal foregå. Sæt en intern frist i god tid før 2. december 2027.

9. Dokumentér jeres vurderinger

Skriv ned, hvad I har kortlagt, hvordan I har klassificeret, og hvad I har besluttet. Kort og konkret er fint. Dokumentationen er det, der viser, at I har handlet ansvarligt, hvis nogen spørger.

Hvad vi har lært fra kortlægninger hos SMV'er

Hvad vi har lært er, at de fleste SMV'er ikke mangler vilje, men overblik. Ud fra vores erfaringer er det sjældent de bevidst indkøbte AI-løsninger, der giver problemer. Det er de funktioner, der er kommet ind via en opdatering af et system, man har brugt i årevis. HR-platformen, der begyndte at rangere kandidater. CRM-systemet, der foreslår, hvilke kunder der skal prioriteres. Vi ser også, at mange venter på, at leverandøren løser det. Men som deployer er ansvaret for brugen jeres, uanset hvad der står i leverandørens compliance-erklæring. Læs mere om, hvad vi typisk finder, når vi kortlægger AI-systemer.

Fem spørgsmål til næste ledelsesmøde

Hvilke AI-systemer bruger vi i dag, også dem der er kommet med i en opdatering? Er vi deployer for dem alle, eller har vi tilpasset noget, så vi er blevet udbyder? Bruger vi AI i rekruttering, HR eller kreditvurdering? Hvem hos os har mandat til at godkende og stoppe AI-systemer? Kan vi dokumentere de vurderinger, vi har foretaget? Kan I ikke svare på mindst tre af dem, er det et tegn på, at kortlægningen er det rigtige næste skridt.

Næste skridt

De fleste SMV'er kan komme langt med tjeklisten alene. Har I brug for hjælp til at få det samlede billede hurtigt, kortlægger vi jeres AI-systemer, klassificerer dem og leverer en 90-dages handlingsplan i et afgrænset AI Systems Audit til fast pris. Vil I først forstå det større billede, så læs vores guide til AI-governance.

Brian P.N. Tofft

Brian P.N. Tofft

Managing Partner, We Lead Projects

Brian har mere end 30 års erfaring med projektledelse og IT-transformationer på tværs af brancher.

Relaterede artikler

Klar til at komme i gang?

Kontakt os og hør hvordan vi kan hjælpe med dit næste projekt.

Kontakt os