Pillar Guide · Sidst opdateret 7. juli 2026

    EU's AI-forordning, på almindeligt dansk

    Den EU AI Act er verdens første omfattende lovgivning om kunstig intelligens – en risikobaseret regulering, der klassificerer ethvert AI-system som forbudt, højrisiko, begrænset risiko eller minimal risiko, og knytter forpligtelser til hvert niveau. I maj-juni 2026 indgik EU-institutionerne en digital Omnibus om AI hvilket udskyder den største bølge af forpligtelser. Her er status i dag, og hvad der skal ske herfra.

    Hvad Digital Omnibus ændrede
    • Højrisikoforpligtelser udskudt: Bilag III-systemer gælder nu fra 2. december 2027; Bilag I fra 2. august 2028.
    • 2. august 2026 er stadig vigtig: Artikel 50-gennemsigtighedsforpligtelser fortsætter som planlagt.
    • Nyt forbud mod AI-genererede ikke-samtykkende intime billeder og CSAM (artikel 5), gældende fra 2. december 2026.
    • AI-kompetencekrav lempet: udbydere/implementeringsaktører skal "støtte udviklingen af" kompetencer i stedet for at garantere et niveau.
    • Gælder først, når den er formelt vedtaget og offentliggjort i Den Europæiske Unions Tidende – forventes inden 2. august 2026.

    Opdateret tidslinje for forpligtelser

    1. august 2024

    Trådt i kraft

    EU's AI-forordning træder i kraft.

    2. februar 2025

    Trådt i kraft

    Forbudte AI-praksisser forbydes. Forpligtelser vedrørende AI-kompetencer træder i kraft (lempet af Omnibus til en pligt til at 'støtte' kompetencer).

    2. august 2025

    Trådt i kraft

    Forpligtelser for generelle AI-modeller (GPAI) træder i kraft. AI-kontoret bliver operationelt.

    2. august 2026

    Gældende frist

    Artikel 50-gennemsigtighedsforpligtelser træder i kraft – oplysning om chatbot, mærkning af deepfake og AI-genereret indhold samt meddelelser om følelsesgenkendelse.

    Gældende frist – uændret af Omnibus.

    2. december 2026

    Ny

    Graceperioden for vandmærkning i henhold til artikel 50, stk. 2, udløber for allerede eksisterende systemer. Nyt forbud i artikel 5 mod 'nudifier'-værktøjer og AI-genereret CSAM træder i kraft.

    2. august 2027

    Ny

    Medlemsstaterne skal have etableret AI-regulatoriske sandkasser (artikel 57).

    2. december 2027

    Udsat af Omnibus

    Forpligtelser for højrisiko-AI i henhold til bilag III træder i kraft – HR, kreditvurdering, uddannelse, retshåndhævelse, biometri og væsentlige tjenester.

    Udsat fra 2. august 2026 af Digital Omnibus om AI.

    2. august 2028

    Udsat af Omnibus

    Forpligtelser for højrisiko-AI i henhold til bilag I træder i kraft – AI indlejret i regulerede produkter (medicinsk udstyr, maskiner, køretøjer, legetøj).

    Udsat fra 2. august 2027.

    De fire forbudte risikokategorier

    Forbudt (artikel 5)

    Social scoring, manipulerende eller udnyttende systemer, biometrisk identifikation i realtid i offentlige rum (snævre undtagelser) og – nyt via Omnibus – AI-genereret ufrivilligt intimt billedmateriale og CSAM.

    Maksimal bøde
    35 mio. euro eller 7 % af den globale omsætning

    Høj risiko (bilag III / bilag I)

    AI, der anvendes inden for beskæftigelse, kredit, uddannelse, væsentlige tjenester, kritisk infrastruktur, biometri, retshåndhævelse, migration og retsvæsen eller er indlejret i regulerede produkter. Kræver omfattende dokumentation, overvågning og tilsyn.

    Maksimal bøde
    15 mio. euro eller 3 % af den globale omsætning

    Begrænset risiko (artikel 50)

    Chatbots, deepfakes, genereret indhold, følelsesgenkendelse og biometrisk kategorisering – underlagt gennemsigtigheds- og mærkningsforpligtelser fra 2. august 2026.

    Maksimal bøde
    15 mio. € eller 3 % af global omsætning (Art. 99(4)(g))

    Minimal risiko

    Størstedelen af AI-systemer (spamfiltre, spil-AI, anbefalingssystemer). Ingen specifikke forpligtelser i AI-forordningen ud over horisontale regler.

    Maksimal bøde
    Ingen specifik bøde

    Hvad betyder dette for din virksomhed?

    Loven behandler ikke alle virksomheder ens. Dine forpligtelser afhænger af hvordan du anvender AI, ikke kun om du anvender det. Her er, hvordan de mest almindelige profiler påvirkes.

    Du anvender AI-værktøjer købt fra leverandører

    De fleste SMV’er, professionelle tjenesteudbydere samt marketing-, HR- og finansafdelinger.

    Indvirkning: Du er en 'deployer'. Dine forpligtelser er lettere end udbydernes – men reelle: menneskelig overvågning, kompetent personale, gennemsigtighed over for slutbrugere og oplysningspligt i henhold til artikel 50 for chatbots og genereret indhold fra 2. august 2026.

    Første skridt: Gennemgå dine AI-værktøjer, klassificér dem efter risikoniveau, og dokumentér, hvem der har det interne ansvar.

    Du udvikler eller finjusterer AI-produkter

    Softwareleverandører, bureauer og interne produktteams, der lancerer AI-funktioner.

    Indvirkning: Du kan være en 'udbyder'. Hvis dit system falder ind under bilag III eller bilag I, bærer du det fulde ansvar: teknisk dokumentation (bilag IV), risiko- og kvalitetsstyring, overensstemmelsesvurdering, CE-mærkning og markedsovervågning efter ibrugtagning.

    Første skridt: Fastlæg risikoniveauet nu, så din køreplan for 2026-2028 inkluderer dokumentations- og testarbejde – ikke kun funktionaliteter.

    Du opererer inden for et højrisikoområde

    HR-tech, kreditvurdering, edtech, medtech, biometri, kritisk infrastruktur, juridisk- og migrationsteknologi.

    Indvirkning: Forpligtelser i henhold til bilag III træder i kraft den 2. december 2027, bilag I den 2. august 2028 (udsat af Omnibus). Forvent konsekvensanalyser af grundlæggende rettigheder, forpligtelser vedrørende datastyring og obligatorisk registrering i EU-databasen.

    Første skridt: Udnyt den ekstra tid. Kunder efterspørger allerede AI-forordningens parathed i udbud – at være klar er en konkurrencefordel, ikke blot en juridisk afkrydsning.

    Du anvender generativ AI (GPT, Gemini, Claude…)

    Næsten alle: interne copiloter, RAG-apps, brugerdefinerede GPT’er, agenter.

    Indvirkning: Forpligtelser vedrørende GPAI gælder allerede (siden 2. august 2025) for udbyderne af modellerne. Som implementeringsansvarlig overtager du ansvaret for gennemsigtighed, overholdelse af ophavsret for output og mærkning af syntetisk indhold.

    Første skridt: Opret en intern politik for AI-anvendelse, registrer anvendelsesscenarier med stor indvirkning, og sikr, at alt kunderettet output erklæres som AI-genereret.

    Fra forvirring til handling

    Fire trin til at blive klar til AI-forordningen

    De fleste virksomheder har ikke brug for en compliance-hær – de har brug for klarhed, overblik og en plan. Her er den korteste vej, der faktisk virker.

    1

    Kartlæg jeres AI-aftryk

    Oplist alle AI-systemer, I udvikler, køber eller integrerer. Inkluder shadow-IT-værktøjer, som jeres teams allerede anvender.

    2

    Klassificér risikoniveauet

    Kategorisér hvert system som forbudt, høj risiko, begrænset risiko eller minimal risiko. Dette afgør alt andet.

    3

    Luk hullerne

    Tilføj manglende dokumentation, menneskelig tilsyn, oplysninger og leverandørklausuler – i omfang svarende til risikoniveauet.

    4

    Overvåg og dokumentér

    Markedsovervågning efter ibrugtagning, logning af hændelser og regelmæssig revurdering. Compliance er en vane, ikke et projekt.

    Almindelige myter – afkræftet

    "Omnibus betyder, at vi kan vente."

    Artikel 50 træder stadig i kraft den 2. august 2026. Forbudte praksisser og GPAI-forpligtelser er allerede gældende.

    "Kun Big Tech er berørt."

    En HR-tech-virksomhed med 20 medarbejdere, der anvender AI-baseret CV-screening, falder direkte ind under bilag III.

    "Vi bruger bare ChatGPT – der er intet at gøre."

    Som implementeringsansvarlig har I pligt til gennemsigtighed, mærkning af syntetisk indhold og intern AI-kompetence.

    "Compliance kvæler innovation."

    At være klar til AI-forordningen er hurtigt ved at blive et udbudskrav – det åbner døre, ikke lukker dem.

    Er du i tvivl om, hvor du står?

    Tag vores gratis parathedsvurdering – du modtager en personlig rapport med klare næste skridt.

    Start gratis vurdering