EU's AI Act bygger på en risikobaseret tilgang. Reglerne er Ikke ens For alle AI-systemer. Kravene afhænger af, hvor stor skade systemet potentielt kan forvolde. Tænk på Det som en trappe med fire trin.
Indholdsfortegnelse
- Hvilken risikokategori falder vores AI-system i?
- Hvad er et højrisiko-AI-system?
- Hvad er uacceptabel risiko, Og er noget af vores AI forbudt?
Hvilken risikokategori falder vores AI-system i?
Trin 1: Minimal risiko. Her finder du langt de fleste AI-systemer, som virksomheder bruger i dag. Spamfiltre, autokorrektur, anbefalingsalgoritmer i interne videnssystemer. Der er ingen særlige lovkrav. Du må bruge dem frit.
Trin 2: Begrænset risiko. Her handler Det primært om gennemsigtighed. Hvis du bruger en chatbot til kundeservice, skal brugerne vide, at de taler med en maskine Og Ikke et menneske. Kravet er enkelt: Vær ærlig om, at Det er AI. Læs mere om, hvordan I undgår Black-Box problematikken Og overholder informationspligten.
Trin 3: Højrisiko. Her stiger Kravene markant. Det handler om AI-systemer, der påvirker menneskers rettigheder, adgang til job, kreditvurdering eller sundhed. Vi gennemgår dette grundigt i næste afsnit.
Trin 4: Uacceptabel risiko. Det øverste trin. Disse systemer er forbudte. Dem dækker vi længere nede.
De fleste danske virksomheder har primært AI-systemer på de to nederste trin. Men Det kræver, at du faktisk har tjekket Det. Et enkelt system på trin 3 er nok til, at Kravene rammer med fuld styrke. Vil du vide, hvad lovgivningen konkret betyder For din virksomhed, Og hvornår den træder i kraft, kan du læse vores artikel om AI Act i praksis.
Hvad er et højrisiko-AI-system?

Et højrisiko-system er et AI-system, der træffer eller understøtter beslutninger med væsentlig indvirkning på menneskers liv. EU's AI Act lister konkrete anvendelsesområder, Og flere af dem er overraskende almindelige i danske organisationer.
Forestil dig en HR-chef i en mellemstor virksomhed, der bruger et AI-baseret rekrutteringssystem til automatisk at score Og rangere ansøgere. Det system er højrisiko. Ikke fordi teknologien er avanceret, Men fordi Det påvirker menneskers adgang til beskæftigelse.
Andre eksempler på højrisiko-systemer, som mange danske organisationer allerede bruger:
- AI til kreditvurdering af kunder eller leverandører
- Systemer der hjælper med at vurdere borgeres ret til offentlige ydelser
- AI-baseret overvågning af medarbejderes produktivitet
- Automatiseret prioritering af patienter i sundhedssektoren, særligt når Det handler om at holde patientdata sikker Og overholde GDPR
Hvad er de konkrete krav, når I er i højrisiko-kategorien?
AI Act stiller seks konkrete krav til højrisiko-systemer. Her er hvad hvert krav betyder i praksis:
1. Risikovurdering Og -styring
Dokumentér, hvilke risici systemet indebærer, inden Det tages i brug. Og løbende. Skriv ned, hvilke grupper der kan komme til skade, hvordan, Og hvad I gør For at reducere sandsynligheden. Det behøver Ikke være et 100-siders dokument. Det skal bare eksistere Og opdateres, når systemet ændres.
2. Datakvalitet Og datastyring
De data systemet bruger, skal være relevante, repræsentative Og fri For systematiske fejl. Bruger I et rekrutteringssystem trænet på historiske ansættelsesdata, skal I forholde jer til, om de data afspejler en skæv fortid. Hvis jeres virksomhed historisk har ansat flest mænd i tekniske stillinger, vil systemet sandsynligvis favorisere mandlige ansøgere fremadrettet.
3. Teknisk dokumentation
Inden systemet tages i brug, skal I kunne dokumentere, hvordan Det virker. Bruger I et system fra en ekstern leverandør, stil da disse spørgsmål: Hvad er systemet trænet på? Hvilke variabler vægter Det? Hvad er fejlraten? Hvis leverandøren Ikke kan svare, er Det et rødt flag.
4. Logning Og sporbarhed
Systemet skal automatisk logge, hvad Det gør: Hvem er vurderet? Hvornår? Med hvilken score? En afvist ansøger kan spørge, hvorfor han Ikke kom til samtale. I skal kunne svare konkret. Ikke bare "systemet valgte Det."
5. Gennemsigtighed over For brugerne
De mennesker, der er genstand For AI-systemets beslutninger, skal have relevant information. Det betyder typisk, at ansøgere skal informeres om, at en AI vurderer dem, Og at de har ret til at bede om menneskelig gennemgang.
6. Menneskelig kontrol
Et menneske skal have reel mulighed For at overstyre systemets beslutning. Det er Ikke nok at have en knap, der aldrig bruges. I skal have en dokumenteret proces, hvor en medarbejder faktisk gennemgår systemets output Og kan gribe ind. Eksempel: Rekrutteringssystemet rangerer ansøgere, Men HR-chefen gennemgår de bundne 10 procent manuelt, inden listen sendes videre.
Danske virksomheder har allerede oplevet, at algoritmisk bias førte til, at kvindelige ansøgere fik lavere scores. Det problem er Ikke teoretisk, Og Det er præcis dén type risiko, disse seks krav er designet til at fange, inden skaden sker.
Det vigtigste at forstå: Højrisiko betyder Ikke forbudt. Det betyder, at I skal behandle systemet med samme omhu som persondata under GDPR.
Hvad er uacceptabel risiko, Og er noget af vores AI forbudt?
Forbudte systemer inkluderer:
- Social scoring: AI der giver borgere en samlet adfærdsscore Og bruger den til at begrænse deres rettigheder. Eksempel: Et system der vurderer medarbejdere baseret på aktivitet på sociale medier Og bruger Det til forfremmelser.
- Manipulation: AI designet til at udnytte menneskers sårbarheder. For eksempel et system der målrettet manipulerer ældre borgere til at købe produkter, de Ikke har brug For.
- Realtids biometrisk overvågning: Ansigtsgenkendelse i realtid på offentlige steder, med få undtagelser For retshåndhævelse.
- Forudsigelse af kriminalitet: AI der vurderer enkeltpersoners risiko For at begå forbrydelser udelukkende baseret på profilering.
De fleste danske virksomheder vil hurtigt sige: "Det her gør vi Ikke." Men stop op Og tænk et lag dybere. Har I et loyalitetsprogram, der scorer kunder Og begrænser deres adgang til tilbud baseret på adfærd? Det er sandsynligvis lovligt, Men mekanismen minder om social scoring, Og grænsen er værd at kende.
Fem spørgsmål der afslører jeres AI-systems risikoniveau
Brug denne selvtest på hvert AI-system i jeres organisation:
- Træffer systemet beslutninger om menneskers adgang til job, kredit, uddannelse eller offentlige ydelser? Ja = højrisiko. Se de seks krav ovenfor Og sæt et dokumentationsspor op nu.
- Interagerer systemet direkte med mennesker, der kan tro, de taler med en rigtig person? Ja = begrænset risiko. Tilføj en tydelig besked om, at brugeren kommunikerer med en AI, ved starten af hver session.
- Scorer, rangerer eller kategoriserer systemet mennesker baseret på deres adfærd på tværs af kontekster? Ja = potentielt uacceptabel risiko. Kortlæg præcis, hvilke datakilder systemet bruger, Og få Det vurderet juridisk, inden I fortsætter.
- Bruges systemet til at overvåge medarbejdere eller borgere i realtid via biometriske data? Ja = potentielt forbudt. Sæt systemet på pause Og søg juridisk rådgivning, inden I tager Det i brug igen.
- Bruges systemet udelukkende til interne processer uden direkte indflydelse på menneskers rettigheder? Ja = sandsynligvis minimal risiko. Dokumentér dette svar skriftligt, så I har Det på plads, hvis spørgsmålet rejser sig senere.
Kan du svare ja til spørgsmål 1, 3 eller 4, bør I handle nu. Det betyder Ikke panik. Det betyder dokumentation, risikovurdering Og en plan.
Det sværeste ved AI-risikoklassificering er sjældent selve kategoriseringen. Det sværeste er at få overblik over, hvilke AI-systemer organisationen faktisk bruger. Mange medarbejdere bruger AI-værktøjer, som ledelsen slet Ikke kender til. Start derfor med at kortlægge, før du klassificerer. Har I brug For Det konkrete roadmap fra klassificering til fuld compliance, finder du trin-For-trin-planen i vores strategiske AI Act roadmap.
Skal I bruge AI uden at bryde persondatareglerne, giver vores guide til AI og GDPR overblikket for danske arbejdspladser.
Ofte stillede spørgsmål

Bruno Poulsen er partner i Poulsen & Vinding, et konsulenthus der hjælper danske virksomheder og styrelser med at tage generativ AI i brug i den daglige drift. Han har været underviser hos Bigum i mere end 10 år og har siden 2023 stået bag AI-implementeringer, foredrag og workshops for blandt andre Lægemiddelstyrelsen, GS1 Danmark, Bornholms Højskole og 30+ bornholmske SMV’er via Business Center Bornholm. Skriver om praktisk anvendelse af AI-værktøjer, prompt engineering og hvordan ledelser kommer i gang mandag morgen kl. 08.00.





