Rækkefølgen er skiftet. Kravene til højrisiko-systemer blev udskudt til 2. december 2027, og gennemsigtighedskravene i artikel 50 begyndte at gælde 2. august 2026. Det betyder, at det, der haster hos de fleste, ikke længere er højrisiko-dokumentationen, men mærkning og en dokumenteret AI-orientering. Her er planen i fire trin, du kan starte på mandag.
Hvorfor planen fra sidste år skal vendes om
Mange danske organisationer lavede en AI-compliance-plan i 2025, og næsten alle satte august 2026 som den store dato. Den dato findes ikke længere. Digital Omnibus for AI trådte i kraft 27. juli 2026 og flyttede kravene til højrisiko-systemer til 2. december 2027 for de selvstændige systemer og 2. august 2028 for dem, der er indlejret i produkter.
Samtidig skete der noget, der ikke fik nær samme opmærksomhed: gennemsigtighedskravene i artikel 50 begyndte at gælde 2. august 2026. De rammer langt flere organisationer end højrisiko-reglerne gør, fordi de rammer alle, der har en chatbot, udgiver AI-genererede billeder eller sender AI-skrevet indhold ud.
Kort sagt: det tunge blev skubbet, det brede kom. Planen skal vendes om.
Bøderne er uændrede og går op til 35 millioner euro eller 7 procent af den globale omsætning for de forbudte former for AI-praksis, og op til 15 millioner euro eller 3 procent for overtrædelser af de øvrige krav.
Hvordan laver vi en complianceplan for AI?
Fire trin, ét ad gangen.
Trin 1: Kortlæg jeres AI-systemer
Lav en liste over alt, hvad organisationen bruger. Ikke kun det, IT har indkøbt, men også det, medarbejderne selv har fundet: ChatGPT, Copilot, rekrutteringssoftware, chatbots, automatiske scoremodeller, transskribering af møder, oversættelse. Spørg afdelingslederne, og spørg bredt. Erfaringen er, at listen bliver dobbelt så lang som forventet.
Trin 2: Placér hvert system på risikotrappen
Tre spørgsmål pr. system:
- Bruges systemet til at træffe eller understøtte beslutninger om mennesker, altså ansættelse, kredit, uddannelse, sundhed eller adgang til offentlige ydelser? Svarer I ja, er systemet sandsynligvis højrisiko.
- Taler systemet med mennesker, eller producerer det indhold, der bliver udgivet? Svarer I ja, er I omfattet af artikel 50, og det gælder nu.
- Ingen af delene? Så er der ingen specifikke krav, men god praksis gælder stadig.
Trin 3: Sæt jeres interne AI-politik på papir
En politik behøver ikke fylde 40 sider. Den skal svare på fire ting: hvilke værktøjer er godkendt, hvilke data må aldrig indtastes, hvem har ansvaret, og hvad gør man, hvis noget går galt. Vi har skrevet en guide til den interne AI-politik, og en gennemgang af AI-forordningen, hvis I mangler baggrunden.
Trin 4: Byg en tidslinje med deadlines
Den rigtige tidslinje pr. september 2026:
| Dato | Hvad gælder | Hvad I skal gøre |
|---|---|---|
| 2. februar 2025 | Forbud mod uacceptabel risiko og krav om AI-færdigheder (artikel 4). Gælder nu | Bekræft at ingen systemer er forbudte. Gennemfør og dokumentér en orientering |
| 2. august 2025 | Regler for generelle AI-modeller. Gælder nu | Primært udbydernes ansvar. Tjek at jeres leverandør er med |
| 2. august 2026 | Gennemsigtighed og mærkning (artikel 50). Gælder nu | Mærk chatbot og AI-genereret indhold |
| 2. december 2026 | Maskinlæsbar mærkning for systemer I havde før august 2026 | Spørg leverandøren om den understøttes |
| 2. december 2027 | Krav til selvstændige højrisiko-systemer (bilag III) | Start leverandørdialogen nu |
| 2. august 2028 | Højrisiko indlejret i produkter (bilag I) | Følg med leverandørens produktplan |
Hvordan prioriterer vi indsatsen?
Rækkefølgen er ikke den samme som for et år siden.
Prioritet 1: Det der gælder i dag. Artikel 50 er ny og bred. Har I en chatbot, skal den sige, at den er en chatbot. Udgiver I AI-genererede billeder, skal det fremgå. Det er en dags arbejde og kan gøres i denne uge.
Prioritet 2: AI-færdigheder, og de skal dokumenteres. Kravet i artikel 4 har gældt siden februar 2025 og blev blødt op med Digital Omnibus for AI: I skal træffe foranstaltninger, ikke garantere et niveau. Men foranstaltninger, der ikke er skrevet ned, kan ikke vises frem. En orientering på 30 til 60 minutter med en deltagerliste og et dateret notat er nok til at have gjort noget.
Prioritet 3: Højrisikosystemerne, med den nye dato. Har I AI i HR-processer, kreditvurdering eller offentlig sagsbehandling, er deadline 2. december 2027. Det er ikke en grund til at vente. Det er en grund til at tage leverandørdialogen i ro, mens der stadig er tid til at skifte leverandør, hvis svaret ikke duer.
Prioritet 4: Kortlægningen skal holdes ved lige. Listen fra trin 1 er forældet efter tre måneder. Sæt en fast kadence, for eksempel hvert kvartal.
E-mailen til leverandøren
Send den her, hvis I har et system, der kan være højrisiko:
Vi forbereder os på kravene i AI-forordningen til højrisiko AI-systemer, som efter Digital Omnibus for AI gælder fra 2. december 2027 for selvstændige systemer og 2. august 2028 for systemer indlejret i produkter. Kan I bekræfte, om jeres system efter jeres vurdering er omfattet, og i givet fald hvordan I planlægger at opfylde kravene i artikel 9 til 17, herunder teknisk dokumentation, menneskeligt tilsyn, logning og overvågning? Vi vil desuden gerne vide, om jeres system understøtter maskinlæsbar mærkning efter artikel 50, stk. 2, som gælder fra 2. december 2026 for systemer, der var på markedet før 2. august 2026.
Hvilke ressourcer kræver det?
For en organisation med 20 til 100 medarbejdere og ingen højrisiko-systemer er det realistisk 10 til 15 timer i opstarten og et par timer i kvartalet derefter. Har I højrisiko-systemer, skal der lægges leverandørdialog og dokumentation oveni, og der er tale om et projekt, ikke en opgave. Ekstern juridisk rådgivning er sjældent nødvendig for kortlægningen og politikken. Den er relevant, hvis I opdager et system, hvor klassificeringen er reelt tvivlsom.
Overlapper det med persondata, hvilket det næsten altid gør, så læs også AI og GDPR.
Statusarket
Kopiér ind i et regneark og skriv navne og datoer i.
| Opgave | Frist | Ansvarlig | Status |
|---|---|---|---|
| Kortlægning sendt til afdelingsledere | om 1 uge | ikke startet | |
| Kortlægning komplet | om 2 uger | ikke startet | |
| Chatbot og AI-indhold mærket (artikel 50) | om 3 uger | ikke startet | |
| Risikoniveau fastsat for alle systemer | om 1 måned | ikke startet | |
| AI-orientering afholdt og dokumenteret (artikel 4) | om 6 uger | ikke startet | |
| AI-politik godkendt af ledelsen | om 2 måneder | ikke startet | |
| Leverandørsvar på højrisiko indhentet | om 3 måneder | ikke startet |
Det vigtigste er at starte
Den udskudte deadline er ikke en pause. Den er en chance for at gøre det ordentligt i stedet for hurtigt. Start med listen. Alt andet følger af den.
Roadmappen er et arbejdsredskab, ikke juridisk rådgivning. Datoerne er hentet hos Digitaliseringsstyrelsen 9. september 2026 og afspejler Digital Omnibus for AI, der trådte i kraft 27. juli 2026. Jeres egen jurist eller DPO godkender den endelige klassificering.
Har I selv et udkast, der skal blive færdigt? Vi gør AI-politik og retningslinjer færdige til fast pris på tre uger, så medarbejderne faktisk kan bruge dem. Se hvordan, og hvad det koster: AI-politik til fast pris.
Ofte stillede spørgsmål

Bruno Poulsen er partner i Poulsen & Vinding, et konsulenthus der hjælper danske virksomheder og styrelser med at tage generativ AI i brug i den daglige drift. Han har undervist hos Bigum&Co i mere end 10 år og har siden 2023 stået bag AI-implementeringer, foredrag og workshops for blandt andre Lægemiddelstyrelsen, GS1 Danmark, Bornholms Højskole og 30+ bornholmske SMV’er via Business Center Bornholm. Skriver om praktisk anvendelse af AI-værktøjer, prompt engineering og hvordan ledelser kommer i gang mandag morgen kl. 08.00.





