33 nummererede punkter · Sidst opdateret 7. juli 2026
EU AI-forordningens overholdelsescheckliste
En EU AI-forordnings overholdelsescheckliste er en tjekliste over de konkrete artefakter og kontroller, en mellemstor virksomhed skal have på plads for at være klar til forordningen. Styring, fortegnelse, forståelse, gennemsigtighed og leverandørelementer skal "gøres nu" - de understøtter forpligtelserne i henhold til artikel 50 fra den 2. august 2026. Teknisk kontrol af højrisiko-AI retter sig mod de udsatte 2. december 2027 (Bilag III) og 2. august 2028 (Bilag I) datoer fastsat af Digital Omnibus om AI.
Styring & ansvarlighed
Styring betyder, at man skriftligt udpeger, hvem der er ansvarlig, før noget går galt. Tilsynsmyndighederne forventer, at en enkeltperson – ikke et team – står til ansvar for AI-risici.
- 1
Udpeg en enkelt ansvarlig AI-ejer på ledelsesniveau.
Interaktioner med tilsynsmyndighederne i henhold til artikel 22 kræver ét kontaktpunkt.
- 2
Offentliggør en intern AI-politik, der dækker tilladte værktøjer, dataklasser og offentliggørelse.
Grundlag for forståelse i henhold til artikel 4 og gennemsigtighed i henhold til artikel 50.
- 3
Tilføj AI-risici til virksomhedens risikoregister med kvartalsvis gennemgang.
Understøtter den dokumentation for risikostyringssystemet, som udbydere af højrisiko-AI skal fremlægge (Art. 9).
- 4
Godkend en playbook for AI-hændelseshåndtering (hvem beslutter at trække et AI-værktøj tilbage).
Markedsovervågning i henhold til art. 72 forudsætter, at dette eksisterer.
- 5
Bestyrelsen eller ExCo modtager en AI-overholdelsesrapport mindst to gange om året.
Dokumenterer ledelsens tilsyn – det første, en revisor beder om.
AI-fortegnelse & risikoklassificering
Man kan ikke overholde noget, man ikke har registreret. En nøjagtig fortegnelse er det mest effektive enkeltstående artefakt i et AI-overholdelsesprogram.
- 6
Centralt register over hvert AI-system, der er udviklet, købt eller integreret – herunder skygge-IT-brug.
Forudsætning for klassificering og leverandørdokumentation.
- 7
For hver systemregistrering: formål, leverandør, dataklasser, beslutningspåvirkning, brugerpopulation.
Felter, der kræves til bilag IV-dokumentation.
- 8
Klassificér hvert system som forbudt, højrisiko (bilag III / bilag I), begrænset risiko (art. 50) eller minimal.
Bestemmer enhver efterfølgende forpligtelse.
- 9
Dokumentér klassificeringsprincipperne, og gennemgå dem igen, når funktionerne ændres.
Tilsynsmyndighederne accepterer ikke 'stol på os' – de vil have begrundelsen.
- 10
Marker enhver anvendelse, der berører HR, kredit, uddannelse, biometri, væsentlige tjenester eller retshåndhævelse.
Automatiske udløsere i henhold til bilag III.
AI-kompetence (artikel 4)
AI-kompetence er en proportional forpligtelse til at sikre, at personer, der udvikler eller overvåger AI, forstår det tilstrækkeligt til at gøre det sikkert. Digital Omnibus ændrede dette fra en garantiforpligtelse til en pligt til at 'understøtte' kompetence.
- 11
Grundlæggende AI-træning udrullet til alle medarbejdere, der anvender AI i deres rolle.
Artikel 4 som ændret ved Omnibus.
- 12
Avanceret træning for teams, der udvikler højrisiko- eller kundeorienterede AI-systemer.
Proportionalitetsprincippet i art. 4.
- 13
Registrér, hvem der har modtaget træning, hvornår, og hvilket indhold der blev dækket.
Den eneste dokumentation, en tilsynsmyndighed accepterer.
- 14
Opfrisk træning årligt og efter enhver væsentlig ændring af værktøj eller politik.
Overvågning efter markedsføring fører tilbage til kompetenceudvikling.
Transparens & artikel 50 (live fra 2. august 2026)
Artikel 50's gennemsigtighedsforpligtelser gælder stadig den 2. august 2026 – Digital Omnibus ændrede ikke ved dem. Brugere skal vide, når de interagerer med AI eller AI-genereret indhold.
- 15
Chatbots og stemmeagenter oplyser, at brugeren interagerer med AI.
Art. 50, stk. 1.
- 16
AI-genererede billeder, lyd, video og tekst mærkes som sådanne ved levering.
Art. 50, stk. 4 og deepfake-regimet.
- 17
Registrering af følelser og biometrisk kategorisering medfører underretning til berørte personer.
Art. 50, stk. 3.
- 18
Nye AI-genererende systemer producerer maskinlæsbare vandmærker.
Art. 50, stk. 2; 4-måneders frist for eksisterende systemer udløber 2. december 2026.
- 19
Webassistenter og supportflows indeholder en tilgængelig 'dette er AI'-meddelelse.
Kombinerer Art. 50, stk. 1 med brugervenlighedsforventninger.
Højrisiko-tekniske kontroller (mål 2. december 2027 / 2. august 2028)
Digital Omnibus flyttede bilag III til 2. december 2027 og bilag I til 2. august 2028. Tolv til atten måneders implementeringsarbejde er realistisk – det er ikke for tidligt at starte nu.
- 20
Risikostyringssystem, der dækker hele livscyklussen, dokumenteret (art. 9).
Centralt artefakt i højrisikoregimet.
- 21
Datastyringskontroller: repræsentative, relevante, fejlfri trænings- og valideringsdata (art. 10).
Bias og kvalitetsfejl starter her.
- 22
Bilag IV teknisk dokumentation åbnet og vedligeholdt (artikel 11).
Uden denne er der ingen overensstemmelsesvurdering.
- 23
Automatiske hændelseslogfiler aktiveret og opbevaret (artikel 12).
Regulatorer ønsker sporbarhed, ikke skærmbilleder.
- 24
Menneskelig overvågning integreret i arbejdsgange, ikke tilføjet efterfølgende (artikel 14).
'Human in the loop' skal dokumenteres ende-til-ende.
- 25
Nøjagtigheds-, robustheds- og cybersikkerhedstest med bestået-/ikke-bestået-tærskler (artikel 15).
Påkrævet i den tekniske fil.
- 26
Kvalitetsstyringssystem, der dækker design, test og overvågning (artikel 17).
Bemyndigede organer kontrollerer dette først.
- 27
Valgt rute for overensstemmelsesvurdering og planlagt CE-mærkning (artikel 43).
Bestemmer, hvilket bilag der gælder for dit system.
- 28
Overvågningsplan efter markedsføring med definerede signaler og eskalering (artikel 72).
'Ship and forget' er ikke længere lovligt.
- 29
Procedure for rapportering af alvorlige hændelser med 15-dages frist udarbejdet (artikel 73).
Manglende rapportering medfører bøder.
Leverandører, kontrakter og data
De fleste højrisikoelementer findes hos tredjeparter. Kontrakter er det eneste håndtag, en implementør har, når et system er i produktion.
- 30
AI Act-klausuler tilføjet indkøbs- og leverandørkontraktskabeloner.
Implementørens forpligtelser i henhold til artikel 26 afhænger af leverandørens dokumentation.
- 31
Leverandørdokumentation indsamlet for hver højrisikoleverandør: dokumentation, oversight-design, hændelseshistorik.
Implementører overtager mangler.
- 32
Databeskyttelseskonsekvensanalyse (DPIA) opdateret til at omfatte AI-specifikke risici.
GDPR artikel 35 stemmer overens med forpligtelserne i AI Act.
- 33
Behandlingsaktivitetsfortegnelser opdateret for AI-baserede beslutninger.
Regulatorer krydstjekker GDPR- og AI Act-registre.
Få din personlige tjekliste
Besvar et par spørgsmål og modtag en rapport, der rangerer disse punkter efter relevans for din virksomheds brug af AI.
Start gratis vurdering