Pillar Guide · Senest opdateret 7. juli 2026

    EU's AI-forordning, på almindeligt dansk

    Den EU AI Act er verdens første omfattende lovgivning om kunstig intelligens – en risikobaseret lovgivning, der klassificerer ethvert AI-system som forbudt, højrisiko, begrænset risiko eller minimal, og knytter forpligtelser til hvert niveau. I maj-juni 2026 indgik EU-institutionerne en digitale Omnibus om AI hvilket udskyder den største bølge af forpligtelser. Her er status i dag, og hvad der skal ske herfra.

    Hvad Digital Omnibus ændrede
    • Højrisikoforpligtelser udskudt: Bilag III-systemer gælder nu fra 2. december 2027; Bilag I fra 2. august 2028.
    • 2. august 2026 er stadig vigtig: Artikel 50-gennemsigtighedsforpligtelser fortsætter som planlagt.
    • Nyt forbud mod AI-genererede ikke-konsensuelle intime billeder og CSAM (artikel 5), gældende fra 2. december 2026.
    • AI-kompetencer blødgjort: udbydere/udrullere skal "støtte udviklingen af" kompetencer i stedet for at garantere et niveau.
    • Gælder først, når den er formelt vedtaget og offentliggjort i Den Europæiske Unions Tidende – forventes inden 2. august 2026.

    Opdateret tidslinje for forpligtelser

    1. august 2024

    Trådt i kraft

    EU's AI-forordning træder i kraft.

    2. februar 2025

    Trådt i kraft

    Forbudte AI-praksisser forbydes. Forpligtelser vedrørende AI-kompetencer træder i kraft (blødgjort af Omnibus til en pligt til at 'støtte' kompetencer).

    2. august 2025

    Trådt i kraft

    Forpligtelser for generelle AI-modeller (GPAI) gælder. AI-kontoret bliver operationelt.

    2. aug. 2026

    Gældende frist

    Artikel 50-gennemsigtighedsforpligtelser gælder – oplysning om chatbot, mærkning af deepfake og AI-genereret indhold, meddelelser om følelsesgenkendelse.

    Gældende frist – uændret af Omnibus.

    2. december 2026

    Ny

    Graceperioden ift. vandmærkning i henhold til artikel 50, stk. 2, udløber for allerede eksisterende systemer. Nyt forbud i artikel 5 mod 'nudifier'-værktøjer og AI-genereret CSAM træder i kraft.

    2. aug 2027

    Ny

    Medlemsstaterne skal have etableret AI-regulatoriske sandkasser (artikel 57).

    2. december 2027

    Udskudt af Omnibus

    Forpligtelser for AI med høj risiko i henhold til bilag III gælder - HR, kreditvurdering, uddannelse, retshåndhævelse, biometri, væsentlige tjenester.

    Udskudt fra 2. august 2026 af Digital Omnibus om AI.

    2. august 2028

    Udskudt af Omnibus

    Forpligtelser for AI med høj risiko i henhold til bilag I gælder - AI indlejret i regulerede produkter (medicinsk udstyr, maskiner, køretøjer, legetøj).

    Udskudt fra 2. august 2027.

    De fire risikokategorier

    Forbudt (artikel 5)

    Social scoring, manipulerende eller udnyttende systemer, biometrisk identifikation i realtid i offentlige rum (snævre undtagelser) og – nyt via Omnibus – AI-genereret ufrivilligt intimt billedmateriale og CSAM.

    Maksimal bøde
    35 mio. euro eller 7 % af den globale omsætning

    Høj risiko (bilag III / bilag I)

    AI, der anvendes inden for beskæftigelse, kredit, uddannelse, væsentlige tjenester, kritisk infrastruktur, biometri, retshåndhævelse, migration og retsvæsen, eller er indlejret i regulerede produkter. Kræver omfattende dokumentation, overvågning og tilsyn.

    Maksimal bøde
    15 mio. euro eller 3 % af den globale omsætning

    Begrænset risiko (artikel 50)

    Chatbots, deepfakes, genereret indhold, følelsesgenkendelse, biometrisk kategorisering – underlagt gennemsigtigheds- og mærkningsforpligtelser fra 2. august 2026.

    Maksimal bøde
    15 mio. € eller 3 % af global omsætning (Art. 99(4)(g))

    Minimal risiko

    Størstedelen af AI-systemer (spamfiltre, spil-AI, anbefalere). Ingen specifikke forpligtelser i AI-forordningen ud over horisontale regler.

    Maksimal bøde
    Ingen specifik bøde

    Hvad betyder dette for din virksomhed?

    Loven behandler ikke alle virksomheder ens. Dine forpligtelser afhænger af hvordan du bruger AI, ikke kun om du bruger det. Her er, hvordan de mest almindelige profiler påvirkes.

    Du bruger AI-værktøjer købt fra leverandører

    De fleste SMV'er, professionelle tjenesteudbydere, marketing-, HR- og finansafdelinger.

    Indvirkning: Du er en 'udruller'. Dine pligter er lettere end udbydernes – men reelle: menneskelig overvågning, kyndigt personale, gennemsigtighed over for slutbrugere og oplysningspligter i henhold til artikel 50 for chatbots og genereret indhold fra 2. august 2026.

    Første skridt: Gennemgå dine AI-værktøjer, klassificer dem efter risikoniveau, og dokumenter, hvem der er ansvarlig internt.

    Du udvikler eller finjusterer AI-produkter

    Softwareleverandører, bureauer, interne produktteams, der lancerer AI-funktioner.

    Indvirkning: Du kan være en 'udbyder'. Hvis dit system falder ind under bilag III eller bilag I, bærer du hele ansvaret: teknisk dokumentation (bilag IV), risiko- og kvalitetsstyring, overensstemmelsesvurdering, CE-mærkning, overvågning efter markedsføring.

    Første skridt: Bestem risikoniveauet nu, så din køreplan for 2026-2028 inkluderer dokumentations- og testarbejde – ikke kun funktioner.

    Du opererer inden for et højrisikoområde

    HR-tech, kreditvurdering, edtech, medtech, biometri, kritisk infrastruktur, juridisk- og migrationsteknologi.

    Indvirkning: Bilag III-forpligtelser gælder fra 2. december 2027, bilag I fra 2. august 2028 (udsat af Omnibus). Forvent konsekvensanalyser af grundlæggende rettigheder, forpligtelser vedrørende datastyring og obligatorisk registrering i EU-databasen.

    Første skridt: Brug den ekstra tid. Købere spørger allerede efter AI-forordningens parathed i udbud – at være klar er en salgsfordel, ikke kun en juridisk boks.

    Du bruger generel AI (GPT, Gemini, Claude…)

    Næsten alle: interne copiloter, RAG-apps, brugerdefinerede GPT'er, agenter.

    Indvirkning: Forpligtelser vedrørende GPAI gælder allerede (siden 2. august 2025) for udbyderne af modellerne. Som udruller arver du ansvaret for gennemsigtighed, overholdelse af ophavsret for output, og mærkning af syntetisk indhold.

    Første skridt: Opret en intern politik for AI-brug, registrer anvendelsesscenarier med stor indvirkning, og sørg for, at ethvert kundeorienteret output erklæres som AI-genereret.

    Fra forvirring til handling

    Fire skridt til at blive klar til AI-loven

    De fleste virksomheder har ikke brug for en compliance-hær – de har brug for klarhed, en oversigt og en plan. Her er den korteste vej, der faktisk virker.

    1

    Afdæk jeres AI-fodaftryk

    Oplist alle AI-systemer, I udvikler, køber eller integrerer. Inkluder shadow-IT-værktøjer, som jeres teams allerede bruger.

    2

    Klassificer risikoniveauet

    Knyt hvert system til kategorierne forbudt, høj risiko, begrænset risiko eller minimal risiko. Dette afgør alt andet.

    3

    Luk hullerne

    Tilføj manglende dokumentation, menneskeligt tilsyn, oplysninger og leverandørklausuler – proportionalt med risikoniveauet.

    4

    Overvåg og dokumenter

    Overvågning efter markedsføring, logning af hændelser og regelmæssig revurdering. Compliance er en vane, ikke et projekt.

    Almindelige myter – afkræftet

    "Omnibus betyder, at vi kan vente."

    Artikel 50 gælder stadig den 2. august 2026. Forbudte praksisser og GPAI-forpligtelser er allerede gældende.

    "Kun Big Tech er berørt."

    Et HR-tech-firma med 20 ansatte, der bruger AI-baseret CV-screening, falder direkte ind under bilag III.

    "Vi bruger bare ChatGPT – intet at gøre."

    Som deployer skylder I gennemsigtighed, mærkning af syntetisk indhold og intern AI-kompetence.

    "Compliance kvæler innovation."

    At være klar til AI-loven er hurtigt ved at blive et krav i udbud – det åbner døre, ikke lukker dem.

    Ikke sikker på, hvor du står?

    Tag vores gratis parathedsvurdering – du modtager en personlig rapport med tydelige næste skridt.

    Start fri vurdering