En person går selvsikkert ad en klar sti, der symboliserer forståelse for EU AI Act i praksis: Hvad betyder lovgivningen for hvem og hvornår.

EU AI Act i praksis: Hvad betyder lovgivningen for hvem og hvornår?

Øvet Deep dive 6 min læsning Opdateret 10. sep 2026

AI-forordningen ruller ud i faser, og fasen er skiftet. Forbuddene og kravet om AI-færdigheder har gældt siden 2. februar 2025. Gennemsigtighedskravene i artikel 50 gælder siden 2. august 2026, og det er dem, der rammer flest lige nu. De store krav til højrisiko-systemer blev udskudt til 2. december 2027. Her er, hvem der skal gøre hvad hvornår.

Indholdsfortegnelse

Hvornår træder de forskellige krav i kraft?

Der er sket noget siden sidste sommer, som mange ikke har fanget. Digital Omnibus for AI trådte i kraft 27. juli 2026 og udskød de tunge krav til højrisiko-systemer med halvandet år. Det betyder ikke, at der ikke er noget at gøre. Det betyder, at rækkefølgen er en anden end den, de fleste compliance-planer fra 2025 er bygget på.

DatoHvad sker derHvem rammes
2. februar 2025Forbud mod AI-praksis med uacceptabel risiko (artikel 5). Krav om AI-færdigheder (artikel 4)Alle organisationer der bruger eller udvikler AI
2. august 2025Regler for generelle AI-modellerPrimært udbyderne af modellerne
2. august 2026Gennemsigtighed og mærkning (artikel 50)Alle der lader AI tale med mennesker eller udgiver AI-genereret indhold
2. december 2026Maskinlæsbar mærkning efter artikel 50, stk. 2, for systemer der var på markedet før 2. august 2026Udbydere af eksisterende systemer
2. december 2027Krav til selvstændige højrisiko-systemer (bilag III)De fleste danske organisationer med AI i HR, kredit eller sagsbehandling
2. august 2028Krav til højrisiko-systemer indlejret i produkter (bilag I)Producenter og deres kunder

Læg mærke til den tredje række. Den er den eneste, der er ny siden i sommer, og den er også den, der rammer bredest. Bruger I en chatbot på hjemmesiden, udgiver I AI-genererede billeder eller sender I AI-skrevne tekster ud, er I omfattet af artikel 50 lige nu.

Hvad gælder allerede nu?

Tre ting gælder, og de kræver alle sammen handling.

Forbuddet mod uacceptabel risiko

Følgende har været forbudt siden 2. februar 2025: social scoring af borgere, AI der udnytter psykologiske svagheder hos sårbare grupper, følelsesgenkendelse på arbejdspladser og uddannelsesinstitutioner, og biometrisk fjernidentifikation i realtid i offentlige rum uden for de snævre undtagelser. De fleste danske organisationer er ikke i nærheden. Tjek særligt avancerede HR- og overvågningsværktøjer, hvis I har dem.

AI-færdigheder (artikel 4)

Kravet har gældt siden 2. februar 2025, og det blev skrevet om med Digital Omnibus for AI. Nu skal I træffe foranstaltninger, der understøtter AI-færdigheder hos de medarbejdere, der arbejder med AI. I skal ikke garantere et bestemt niveau hos den enkelte. Det lyder som en lettelse, og det er det også, men pligten til at gøre noget står stadig, og den, der skal kunne vise noget frem, er jer. En intern orientering, der ikke er dokumenteret, findes ikke.

Gennemsigtighed (artikel 50)

Det nye. Fire situationer, og de rammer ikke kun tech:

  1. Taler et AI-system med et menneske, skal mennesket vide det. Chatbotten skal sige, at den er en chatbot.
  2. Udgiver I AI-genereret eller AI-manipuleret billede, lyd eller video, der ligner virkeligheden, skal det fremgå.
  3. Udgiver I AI-genereret tekst om emner af samfundsmæssig interesse, skal det fremgå, medmindre teksten er redigeret af et menneske med redaktionelt ansvar.
  4. Bruger I følelsesgenkendelse eller biometrisk kategorisering, skal de berørte informeres.

For de fleste organisationer er det punkt 1 og 2, der er relevante, og det er en dags arbejde at få på plads. For systemer, der allerede var på markedet før 2. august 2026, gælder kravet om maskinlæsbar mærkning først fra 2. december 2026.

Vil du forstå, hvad de enkelte risikokategorier dækker over, kan du læse vores artikel om risikoklassificering i praksis.

Hvad skal vi have på plads inden december 2027?

Før du kan svare på det, skal du vide, hvilken rolle din organisation har.

Provider eller deployer. Hvad er du?

En provider udvikler et AI-system eller sætter det på markedet under eget navn. En deployer bruger et AI-system i sin egen drift. De fleste danske organisationer er deployere. Har I tilpasset eller finjusteret et system til jeres eget formål, nærmer I jer provider-rollen, selv om I startede som deployer.

Konkrete krav til deployere af højrisiko AI inden 2. december 2027

Højrisiko dækker systemer, der bruges til beslutninger med stor indvirkning på mennesker. Forestil dig, at I bruger et AI-værktøj til at sortere de første 200 ansøgninger, inden nogen læser dem. Det er højrisiko. Inden 2. december 2027 skal I have følgende på plads:

  1. Menneskeligt tilsyn, der er reelt og dokumenteret. Et menneske skal kunne gribe ind og tilsidesætte systemet, og det skal kunne ses, at det sker.
  2. Logning og dokumentation af, hvordan systemet bruges, og hvilke beslutninger det har understøttet.
  3. Information til de berørte personer om, at der indgår et AI-system i afgørelsen.
  4. Datakvalitet i det input, I fodrer systemet med.
  5. En konsekvensanalyse for grundlæggende rettigheder, hvis I er en offentlig myndighed eller leverer visse ydelser til borgere.

Halvandet år lyder af meget. Det er det ikke, hvis systemet er indkøbt, og leverandøren skal levere dokumentationen. Den samtale er nemmere at tage nu end i efteråret 2027, hvor alle andre tager den samtidig.

Læs mere om, hvordan bias opstår i netop den slags systemer, i vores artikel om algoritmisk bias og de juridiske konsekvenser, og om dokumentationskravet i artiklen om gennemsigtighed og black box-problematikken.

Start med overblikket

Tre skridt, i den rækkefølge:

  1. Lav en liste over jeres AI-brug. Alt, også det medarbejderne selv har fundet. Uden listen kan intet af det andet gøres.
  2. Placér hvert system i den rigtige kategori. Uacceptabel risiko betyder stop. Højrisiko betyder, at kravene fra 2. december 2027 gælder, og at arbejdet begynder nu. Begrænset risiko betyder oplysningspligt efter artikel 50, og den gælder allerede. Minimal risiko betyder ingen specifikke krav.
  3. Tag det, der gælder nu, først. Det er artikel 50 og artikel 4. Begge dele kan være på plads inden for en måned, og begge dele er det, en tilsynsmyndighed vil spørge til, hvis nogen klager i mellemtiden.

Et naturligt næste skridt er at samle det i en intern AI-politik, så beslutningerne står ét sted. Har du brug for det fulde juridiske overblik, kan du starte med vores komplette guide til AI, jura og corporate compliance, og skal det omsættes til en plan med ansvarlige og datoer, er der det strategiske compliance-roadmap. Overlapper det med persondata, hvilket det næsten altid gør, så læs også AI og GDPR.

Fem linjer I kan sætte ind i jeres eget dokument

Kopiér tabellen ind i jeres AI-politik eller jeres årshjul, og skriv navne i sidste kolonne.

KravGælder fraHvad vi skal gøreAnsvarligStatus
Forbudte former for AI-praksis2. februar 2025Bekræfte at ingen af vores systemer er omfattet
AI-færdigheder, artikel 42. februar 2025Gennemføre og dokumentere en orientering for de medarbejdere der bruger AI
Gennemsigtighed, artikel 502. august 2026Mærke chatbot, billeder og AI-genereret indhold
Maskinlæsbar mærkning, artikel 50 stk. 22. december 2026Kun for systemer vi havde før 2. august 2026
Højrisiko, bilag III2. december 2027Tilsyn, logning, information, datakvalitet, konsekvensanalyse

Artiklen er et arbejdsredskab, ikke juridisk rådgivning. Datoerne er hentet hos Digitaliseringsstyrelsen 9. september 2026 og afspejler Digital Omnibus for AI, der trådte i kraft 27. juli 2026. Er I i tvivl om, hvordan reglerne rammer jeres konkrete system, så få det vurderet af jeres egen jurist eller DPO.

Har I selv et udkast, der skal blive færdigt? Vi gør AI-politik og retningslinjer færdige til fast pris på tre uger, så medarbejderne faktisk kan bruge dem. Se hvordan, og hvad det koster: AI-politik til fast pris.

Ofte stillede spørgsmål