Person markerer fremskridt på fysisk roadmap for Compliance og EU AI Act, der viser strategisk plan for virksomhedsledere.

Compliance og EU AI Act: Det strategiske roadmap for virksomhedsledere

Begynder Checkliste 7 min læsning Opdateret 19. jul 2026

EU AI Act er ikke fremtidsmusik. Frister er allerede brudt. og bøder kan nå op til 35 millioner euro eller 7% af global omsætning. Kun 26% af danske virksomheder har styr på deres AI-governance. De resterende 74% bruger allerede AI, men uden en plan for, hvornår reglerne rammer dem, og hvad de konkret skal gøre. Her er fire trin du kan starte på mandag.

Indholdsfortegnelse

Hvordan laver vi en complianceplan for AI?

Bryd det ned i fire konkrete trin, som du kan tage ét ad gangen.

Trin 1: Kortlæg jeres AI-systemer

Du kan ikke overholde regler for noget, du ikke ved eksisterer. Send denne e-mail til alle afdelingsledere denne uge:

"Hej [navn]. Vi er ved at kortlægge vores AI-brug som en del af vores forberedelse til EU AI Act. Kan du svare på to spørgsmål inden fredag?
1. Hvilke AI-værktøjer bruger I i din afdeling? (fx ChatGPT, Copilot, rekrutteringssoftware, chatbots, automatiserede scoremodeller)
2. Hvad bruger I dem konkret til?"

Saml svarene i et regneark med fem kolonner:

VærktøjAfdelingAnvendelseHvilke data behandlesAnsvarlig
ChatGPTMarketingTekstudkastIngen persondataMarketing-chef
Rekrutteringssystem XHRScreening af ansøgereCV-data, personoplysningerHR-chef
Kundeservice-chatbotSupportBesvare henvendelserKundedata, kontaktoplysningerIT-chef

En IT-chef i en dansk kommune opdagede, at medarbejderne brugte syv forskellige AI-værktøjer, som IT-afdelingen slet ikke kendte til. Uden kortlægningen ville compliance-planen have haft store huller fra dag ét.

Typiske blinde vinkler:

  • Rekrutteringssystemer med automatisk scoring af ansøgere
  • Kreditvurderings- eller prisberegningsmodeller
  • Chatbots på hjemmesiden eller i kundeservice
  • AI-funktioner i eksisterende software (fx Salesforce Einstein, HubSpot AI, SAP-moduler)
  • Medarbejdernes private brug af AI på arbejdscomputere

Trin 2: Placér hvert system på risikotrappen

For hvert system fra din liste, stil dig selv tre spørgsmål:

Spørgsmål 1: Bruges systemet til noget på den forbudte liste?
Social scoring af borgere, manipulation af adfærd, biometrisk masseovervågning. Svarer du ja: stop brugen nu.

Spørgsmål 2: Bruges systemet inden for et højrisiko-område?
EU AI Act Bilag III lister dem specifikt:

  • Screening eller rangering af jobansøgere
  • Kreditvurdering af privatpersoner
  • Offentlig sagsbehandling der påvirker borgeres rettigheder
  • Adgangskontrol til uddannelse
  • Kritisk infrastruktur

Svarer du ja: systemet er højrisiko. Det kræver teknisk dokumentation, menneskeligt tilsyn, løbende overvågning og bias-tests inden august 2026.

Spørgsmål 3: Interagerer systemet direkte med mennesker eller genererer det indhold?
Chatbots, virtuelle assistenter, AI-genereret tekst og billeder. Svarer du ja: begrænset risiko. Kræver primært gennemsigtighedskrav. Brugere skal vide, de taler med AI.

Svarer du nej til alle tre: minimal risiko. Et spamfilter eller en intern søgefunktion. Ingen særlige krav.

Din liste fra Trin 1 har nu en ekstra kolonne: risikoniveau. Det er dit prioriteringsgrundlag for resten af roadmappet.

Trin 3: Sæt jeres interne AI-politik på papir

En intern AI-politik er et direkte krav i AI Act, Artikel 4. En funktionel politik behøver præcis fire sektioner:

Sektion 1: Hvad må vi bruge AI til
"Medarbejdere må bruge godkendte AI-værktøjer til tekstudkast, opsummering af møder og intern research. Alle godkendte værktøjer fremgår af listen på intranettet."

Sektion 2: Hvad må aldrig deles med et AI-system
"Følgende må aldrig indtastes i et AI-system: CPR-numre, helbredsoplysninger, kundekontrakter, løn- og personaleoplysninger, forretningshemmeligheder og ikke-offentliggjorte finansielle data."

Sektion 3: Hvem har ansvaret
"Ved spørgsmål om AI-brug kontaktes [navn] på [e-mail]. Ved hændelser hvor fortrolige data er delt med et AI-system rapporteres det til [navn] inden for 24 timer."

Sektion 4: Hvad sker der med AI-genereret output
"Alt indhold produceret med AI-assistance skal gennemlæses og godkendes af et menneske inden det sendes eksternt. AI-genereret indhold på vores hjemmeside eller i markedsføring mærkes tydeligt."

Et fynsk trykkeri med begrænset budget lavede en effektiv politik på fire sider med præcis denne struktur og dækkede det vigtigste.

Trin 4: Byg en tidslinje med deadlines

Februar 2025 – AI-literacy (gælder nu)
Krav: Alle medarbejdere der arbejder med AI skal have tilstrækkelig viden om, hvad de bruger, og hvad de ikke må. Handling: Gennemfør en kort intern orientering. 30 minutter dækker det grundlæggende.

August 2025 – Regler for uacceptabel risiko (gælder nu)
Krav: Forbudte systemer skal være taget ud af drift. Handling: Tjek din kortlægning fra Trin 1 og 2. Er I rene? Dokumentér det.

August 2026 – Krav til højrisikosystemer
Krav: Teknisk dokumentation, menneskeligt tilsyn, løbende overvågning, bias-tests og registrering i EU-database. Handling: Identificér jeres højrisikosystemer nu og sæt et projekt i gang. 12 måneder lyder af meget. det er det ikke, hvis I opdager et komplekst HR-system der kræver ekstern juridisk rådgivning.

DeadlineHvadAnsvarligStatus
Næste ugeKortlægning sendt til afdelingsledere[navn]Ikke startet
Om 2 ugerKortlægning komplet i regneark[navn]Ikke startet
Om 1 månedRisikoniveau fastsat for alle systemer[navn]Ikke startet
Om 6 ugerAI-politik udkast klar til godkendelse[navn]Ikke startet
Om 2 månederAI-literacy-orientering gennemført[navn]Ikke startet
Løbende frem til aug 2026Dokumentation af højrisikosystemer[navn]Ikke startet

Kopiér den, sæt navne på, og del den med din leder.

Hvilke ressourcer kræver det?

Fokus på ressourcer: Hænder ordner aftaler, mens person underviser kolleger i Compliance og EU AI Act.

For de fleste SMV'er og offentlige organisationer handler det om tre ting.

Én ansvarlig person
Ikke en fuldtidsstilling, men én person der ejer opgaven. Det kan være jeres IT-chef, compliance-ansvarlige eller en erfaren projektleder. ikke nødvendigvis en jurist. Estimér 2-4 timer om ugen i opstartsfasen, 1-2 timer om ugen herefter.

Uddannelse af medarbejderne
Artikel 4 kræver tilstrækkelig viden hos medarbejdere der arbejder med AI. En 30 minutters orientering der dækker tre punkter er tilstrækkelig som minimum:

  • Hvad må vi bruge AI til ifølge vores politik
  • Hvad må aldrig deles med et AI-system
  • Hvem kontakter jeg hvis jeg er i tvivl

Gentag det en gang om året eller når politikken ændres. Dokumentér hvem der har deltaget.

Databehandleraftaler med jeres leverandører
En marketing-manager i en mellemstor B2B-virksomhed brugte fire timer på at gennemgå sine leverandøraftaler og opdagede, at to ud af tre værktøjer allerede havde tilfredsstillende databehandleraftaler. Kun ét krævede en ekstra aftale. Dem uden tilfredsstillende aftaler skal enten forhandles om eller erstattes.

Hvordan prioriterer vi indsatsen?

Når ressourcerne er begrænsede, prioriterer du efter risiko, ikke efter ambition.

Prioritet 1: Det der giver bøder nu

Uacceptabel risiko-systemer skal væk. Bruger I AI til social scoring, manipulativ adfærdspåvirkning eller biometrisk masseovervågning, er det første punkt. De fleste danske organisationer har ikke den type systemer. Men tjek det, så I kan lægge det bag jer. Bøder: op til 35 millioner euro eller 7% af global omsætning.

Prioritet 2: Højrisikosystemerne

Har I AI i HR-processer, kreditvurdering eller offentlig sagsbehandling? Deadline er august 2026. Start dialogen med leverandøren nu ved at sende denne e-mail:

"Vi forbereder os på kravene i EU AI Act gældende fra august 2026. Kan I bekræfte, at jeres system opfylder kravene til højrisiko AI-systemer i henhold til AI Act Artikel 9-17, herunder teknisk dokumentation, menneskeligt tilsyn og overvågningssystem? Og kan I sende os den relevante dokumentation?"

Leverandørens svar fortæller dig præcis, hvor meget arbejde der venter.

Prioritet 3: Begrænset risiko er den lavthængende frugt

Chatbots og AI-genereret indhold kræver primært gennemsigtighed. Det implementeres typisk på to måder:

  • Chatbot: Tilføj en tekst øverst i chatvinduet: "Du taler med en AI-assistent. For at tale med et menneske, skriv 'menneskelig support'."
  • AI-genereret indhold: Tilføj en linje i bunden: "Dette indhold er udarbejdet med AI-assistance og gennemset af [navn/rolle]."

Prioritet 4: AI-literacy parallelt med alt andet

Uddannede medarbejdere spotter selv problemer og stiller de rigtige spørgsmål til leverandørerne. Kør det parallelt med systemgennemgangen. De to ting behøver ikke vente på hinanden.

Det vigtigste er at starte

De organisationer der venter, til reglerne er fuldt indfaset, vil stå i en langt dyrere og mere stresset situation end dem, der begynder med en simpel kortlægning i næste uge.

Dit næste skridt i dag:

Åbn et tomt regneark. Tilføj fem kolonner: Værktøj, Afdeling, Anvendelse, Hvilke data behandles, Ansvarlig. Udfyld de rækker du allerede kender. Send kortlægnings-e-mailen til dine afdelingsledere. Det tager 20 minutter. og den liste er fundamentet for alt det, der kommer bagefter.

Læs også vores gennemgang af AI og GDPR for danske arbejdspladser.

Ofte stillede spørgsmål