EU AI Act er ikke fremtidsmusik. Frister er allerede brudt. og bøder kan nå op til 35 millioner euro eller 7% af global omsætning. Kun 26% af danske virksomheder har styr på deres AI-governance. De resterende 74% bruger allerede AI, men uden en plan for, hvornår reglerne rammer dem, og hvad de konkret skal gøre. Her er fire trin du kan starte på mandag.
Indholdsfortegnelse
- Hvordan laver vi en complianceplan for AI?
- Hvilke ressourcer kræver det?
- Hvordan prioriterer vi indsatsen?
- Det vigtigste er at starte
Hvordan laver vi en complianceplan for AI?
Bryd det ned i fire konkrete trin, som du kan tage ét ad gangen.
Trin 1: Kortlæg jeres AI-systemer
Du kan ikke overholde regler for noget, du ikke ved eksisterer. Send denne e-mail til alle afdelingsledere denne uge:
"Hej [navn]. Vi er ved at kortlægge vores AI-brug som en del af vores forberedelse til EU AI Act. Kan du svare på to spørgsmål inden fredag?
1. Hvilke AI-værktøjer bruger I i din afdeling? (fx ChatGPT, Copilot, rekrutteringssoftware, chatbots, automatiserede scoremodeller)
2. Hvad bruger I dem konkret til?"
Saml svarene i et regneark med fem kolonner:
| Værktøj | Afdeling | Anvendelse | Hvilke data behandles | Ansvarlig |
|---|---|---|---|---|
| ChatGPT | Marketing | Tekstudkast | Ingen persondata | Marketing-chef |
| Rekrutteringssystem X | HR | Screening af ansøgere | CV-data, personoplysninger | HR-chef |
| Kundeservice-chatbot | Support | Besvare henvendelser | Kundedata, kontaktoplysninger | IT-chef |
En IT-chef i en dansk kommune opdagede, at medarbejderne brugte syv forskellige AI-værktøjer, som IT-afdelingen slet ikke kendte til. Uden kortlægningen ville compliance-planen have haft store huller fra dag ét.
Typiske blinde vinkler:
- Rekrutteringssystemer med automatisk scoring af ansøgere
- Kreditvurderings- eller prisberegningsmodeller
- Chatbots på hjemmesiden eller i kundeservice
- AI-funktioner i eksisterende software (fx Salesforce Einstein, HubSpot AI, SAP-moduler)
- Medarbejdernes private brug af AI på arbejdscomputere
Trin 2: Placér hvert system på risikotrappen
For hvert system fra din liste, stil dig selv tre spørgsmål:
Spørgsmål 1: Bruges systemet til noget på den forbudte liste?
Social scoring af borgere, manipulation af adfærd, biometrisk masseovervågning. Svarer du ja: stop brugen nu.
Spørgsmål 2: Bruges systemet inden for et højrisiko-område?
EU AI Act Bilag III lister dem specifikt:
- Screening eller rangering af jobansøgere
- Kreditvurdering af privatpersoner
- Offentlig sagsbehandling der påvirker borgeres rettigheder
- Adgangskontrol til uddannelse
- Kritisk infrastruktur
Svarer du ja: systemet er højrisiko. Det kræver teknisk dokumentation, menneskeligt tilsyn, løbende overvågning og bias-tests inden august 2026.
Spørgsmål 3: Interagerer systemet direkte med mennesker eller genererer det indhold?
Chatbots, virtuelle assistenter, AI-genereret tekst og billeder. Svarer du ja: begrænset risiko. Kræver primært gennemsigtighedskrav. Brugere skal vide, de taler med AI.
Svarer du nej til alle tre: minimal risiko. Et spamfilter eller en intern søgefunktion. Ingen særlige krav.
Din liste fra Trin 1 har nu en ekstra kolonne: risikoniveau. Det er dit prioriteringsgrundlag for resten af roadmappet.
Trin 3: Sæt jeres interne AI-politik på papir
En intern AI-politik er et direkte krav i AI Act, Artikel 4. En funktionel politik behøver præcis fire sektioner:
Sektion 1: Hvad må vi bruge AI til
"Medarbejdere må bruge godkendte AI-værktøjer til tekstudkast, opsummering af møder og intern research. Alle godkendte værktøjer fremgår af listen på intranettet."
Sektion 2: Hvad må aldrig deles med et AI-system
"Følgende må aldrig indtastes i et AI-system: CPR-numre, helbredsoplysninger, kundekontrakter, løn- og personaleoplysninger, forretningshemmeligheder og ikke-offentliggjorte finansielle data."
Sektion 3: Hvem har ansvaret
"Ved spørgsmål om AI-brug kontaktes [navn] på [e-mail]. Ved hændelser hvor fortrolige data er delt med et AI-system rapporteres det til [navn] inden for 24 timer."
Sektion 4: Hvad sker der med AI-genereret output
"Alt indhold produceret med AI-assistance skal gennemlæses og godkendes af et menneske inden det sendes eksternt. AI-genereret indhold på vores hjemmeside eller i markedsføring mærkes tydeligt."
Et fynsk trykkeri med begrænset budget lavede en effektiv politik på fire sider med præcis denne struktur og dækkede det vigtigste.
Trin 4: Byg en tidslinje med deadlines
Februar 2025 – AI-literacy (gælder nu)
Krav: Alle medarbejdere der arbejder med AI skal have tilstrækkelig viden om, hvad de bruger, og hvad de ikke må. Handling: Gennemfør en kort intern orientering. 30 minutter dækker det grundlæggende.
August 2025 – Regler for uacceptabel risiko (gælder nu)
Krav: Forbudte systemer skal være taget ud af drift. Handling: Tjek din kortlægning fra Trin 1 og 2. Er I rene? Dokumentér det.
August 2026 – Krav til højrisikosystemer
Krav: Teknisk dokumentation, menneskeligt tilsyn, løbende overvågning, bias-tests og registrering i EU-database. Handling: Identificér jeres højrisikosystemer nu og sæt et projekt i gang. 12 måneder lyder af meget. det er det ikke, hvis I opdager et komplekst HR-system der kræver ekstern juridisk rådgivning.
| Deadline | Hvad | Ansvarlig | Status |
|---|---|---|---|
| Næste uge | Kortlægning sendt til afdelingsledere | [navn] | Ikke startet |
| Om 2 uger | Kortlægning komplet i regneark | [navn] | Ikke startet |
| Om 1 måned | Risikoniveau fastsat for alle systemer | [navn] | Ikke startet |
| Om 6 uger | AI-politik udkast klar til godkendelse | [navn] | Ikke startet |
| Om 2 måneder | AI-literacy-orientering gennemført | [navn] | Ikke startet |
| Løbende frem til aug 2026 | Dokumentation af højrisikosystemer | [navn] | Ikke startet |
Kopiér den, sæt navne på, og del den med din leder.
Hvilke ressourcer kræver det?

For de fleste SMV'er og offentlige organisationer handler det om tre ting.
Én ansvarlig person
Ikke en fuldtidsstilling, men én person der ejer opgaven. Det kan være jeres IT-chef, compliance-ansvarlige eller en erfaren projektleder. ikke nødvendigvis en jurist. Estimér 2-4 timer om ugen i opstartsfasen, 1-2 timer om ugen herefter.
Uddannelse af medarbejderne
Artikel 4 kræver tilstrækkelig viden hos medarbejdere der arbejder med AI. En 30 minutters orientering der dækker tre punkter er tilstrækkelig som minimum:
- Hvad må vi bruge AI til ifølge vores politik
- Hvad må aldrig deles med et AI-system
- Hvem kontakter jeg hvis jeg er i tvivl
Gentag det en gang om året eller når politikken ændres. Dokumentér hvem der har deltaget.
Databehandleraftaler med jeres leverandører
En marketing-manager i en mellemstor B2B-virksomhed brugte fire timer på at gennemgå sine leverandøraftaler og opdagede, at to ud af tre værktøjer allerede havde tilfredsstillende databehandleraftaler. Kun ét krævede en ekstra aftale. Dem uden tilfredsstillende aftaler skal enten forhandles om eller erstattes.
Hvordan prioriterer vi indsatsen?
Når ressourcerne er begrænsede, prioriterer du efter risiko, ikke efter ambition.
Prioritet 1: Det der giver bøder nu
Uacceptabel risiko-systemer skal væk. Bruger I AI til social scoring, manipulativ adfærdspåvirkning eller biometrisk masseovervågning, er det første punkt. De fleste danske organisationer har ikke den type systemer. Men tjek det, så I kan lægge det bag jer. Bøder: op til 35 millioner euro eller 7% af global omsætning.
Prioritet 2: Højrisikosystemerne
Har I AI i HR-processer, kreditvurdering eller offentlig sagsbehandling? Deadline er august 2026. Start dialogen med leverandøren nu ved at sende denne e-mail:
"Vi forbereder os på kravene i EU AI Act gældende fra august 2026. Kan I bekræfte, at jeres system opfylder kravene til højrisiko AI-systemer i henhold til AI Act Artikel 9-17, herunder teknisk dokumentation, menneskeligt tilsyn og overvågningssystem? Og kan I sende os den relevante dokumentation?"
Leverandørens svar fortæller dig præcis, hvor meget arbejde der venter.
Prioritet 3: Begrænset risiko er den lavthængende frugt
Chatbots og AI-genereret indhold kræver primært gennemsigtighed. Det implementeres typisk på to måder:
- Chatbot: Tilføj en tekst øverst i chatvinduet: "Du taler med en AI-assistent. For at tale med et menneske, skriv 'menneskelig support'."
- AI-genereret indhold: Tilføj en linje i bunden: "Dette indhold er udarbejdet med AI-assistance og gennemset af [navn/rolle]."
Prioritet 4: AI-literacy parallelt med alt andet
Uddannede medarbejdere spotter selv problemer og stiller de rigtige spørgsmål til leverandørerne. Kør det parallelt med systemgennemgangen. De to ting behøver ikke vente på hinanden.
Det vigtigste er at starte
De organisationer der venter, til reglerne er fuldt indfaset, vil stå i en langt dyrere og mere stresset situation end dem, der begynder med en simpel kortlægning i næste uge.
Dit næste skridt i dag:
Åbn et tomt regneark. Tilføj fem kolonner: Værktøj, Afdeling, Anvendelse, Hvilke data behandles, Ansvarlig. Udfyld de rækker du allerede kender. Send kortlægnings-e-mailen til dine afdelingsledere. Det tager 20 minutter. og den liste er fundamentet for alt det, der kommer bagefter.
Læs også vores gennemgang af AI og GDPR for danske arbejdspladser.
Ofte stillede spørgsmål

Bruno Poulsen er partner i Poulsen & Vinding, et konsulenthus der hjælper danske virksomheder og styrelser med at tage generativ AI i brug i den daglige drift. Han har været underviser hos Bigum i mere end 10 år og har siden 2023 stået bag AI-implementeringer, foredrag og workshops for blandt andre Lægemiddelstyrelsen, GS1 Danmark, Bornholms Højskole og 30+ bornholmske SMV’er via Business Center Bornholm. Skriver om praktisk anvendelse af AI-værktøjer, prompt engineering og hvordan ledelser kommer i gang mandag morgen kl. 08.00.





