2. august 2026 skulle have været datoen. Det var den, alle compliance-præsentationer de sidste to år har peget frem mod: dagen, hvor EU AI Act for alvor ramte højrisikosystemerne.
Sådan gik det ikke. I juli trådte Digital Omnibus i kraft, en ændringsforordning til EU AI Act, der rykker fristen for højrisikosystemer under Annex III til 2. december 2027.
Jeg har allerede hørt, hvordan det bliver læst i flere ledergrupper: så har vi god tid. Det er den forkerte konklusion, og denne udgave af Klarsynet handler om hvorfor.
Hvad der reelt ændrede sig
Ændringsforordningen er en målrettet justering, ikke en omskrivning. Den flytter to frister. Kravene til selvstændige højrisikosystemer under Annex III, som bl.a. dækker rekruttering og HR, kreditvurdering, uddannelse, biometri og kritisk infrastruktur, gælder nu fra 2. december 2027 i stedet for 2. august 2026. Kravene til AI i produkter, der allerede er reguleret af produktsikkerhedslovgivning (Annex I), er rykket til 2. august 2028.
Resten står ved magt. Forbuddene har gældet siden februar 2025, og reglerne for generelle AI-modeller siden august 2025. Samtidig tilføjer forordningen to nye forbud mod systemer, der genererer eller manipulerer realistiske intime billeder eller overgrebsmateriale. De gælder fra 2. december 2026.
Hvad der ikke ændrede sig
Transparenskravene i artikel 50 gælder fra 2. august 2026, som planlagt. Bruger I en chatbot over for kunder, skal de vide, at de taler med en maskine. Offentliggør I deepfakes, altså billeder, lyd eller video, der er skabt til at ligne virkeligheden, skal det fremgå, at indholdet er kunstigt. Bruger I følelsesgenkendelse eller biometrisk kategorisering, skal de berørte informeres. Der er en kort overgangsperiode for den maskinlæsbare mærkning i generative systemer, som allerede var på markedet, men det er en undtagelse, ikke en udskydelse.
Og den vigtigste ting ændrede sig heller ikke: at I bruger AI i dag. Fristen er flyttet. Systemerne er ikke.
Tre fejl jeg forventer at se det næste år
Den første er at læse udskydelsen som en pause. Det er fristen for dokumentation, risikostyring og menneskeligt tilsyn på højrisikosystemer, der er flyttet. Ikke behovet for at vide, hvilke systemer I har. Kortlægningen skal ligge før klassificeringen, klassificeringen før tilpasningerne, og tilpasningerne før fristen. 16 måneder lyder af meget. Det er det ikke, når en leverandør skal ændre sit produkt, eller en HR-proces skal bygges om.
Den anden er at parkere arbejdet hos jura igen. Udskydelsen blev primært begrundet med, at de tekniske standarder ikke var klar. Det siger noget om, hvor svært det er at omsætte loven til praksis. Risikoklassificering kræver indsigt i data, integrationer og forretningsprocesser. Det er arkitekturviden, og den får I ikke fra en juridisk gennemgang af en politik.
Den tredje er at glemme det, der allerede gælder. Mange virksomheder har så meget fokus på højrisiko, at de overser transparenskravene. De rammer bredere, fordi de handler om helt almindelige anvendelser som kundeservice, marketing og indhold. Og de gælder nu.
Hvad du kan gøre i denne måned
Start med transparensen, fordi den gælder nu. Gå jeres kundevendte kontaktflader igennem: chat, telefon, e-mail og indhold. Hvor møder en kunde AI uden at vide det?
Brug derefter udskydelsen til det, den reelt giver: tid til at gøre kortlægningen ordentligt. Bed hver afdeling om at liste de AI-funktioner, de bruger, også dem der er kommet ind via en SaaS-opdatering eller en medarbejders eget værktøj. Marker de systemer, der rører rekruttering, kreditvurdering eller andre Annex III områder. Det er dem, der skal være klar i december 2027.
Til sidst: sæt en intern frist før den officielle. Planlægger I efter 2. december 2027, bliver I færdige i januar 2028. Planlæg efter sommeren 2027, så har I luft til det, der altid tager længere tid end forventet.
Udskydelsen er ikke et frikort. Den er de 16 måneder, de fleste virksomheder manglede i august.
Læs mere om emnet
AI-governance: hvad er det? Den komplette guide →
Brian P.N. Tofft
Managing Partner, We Lead Projects
Klarsynet er Brians månedlige nyhedsbrev om AI-governance, enterprise architecture og projektledelse. Skrevet ud fra det, han ser hos kunderne.
