Guide

EU AI Act,
i almindeligt dansk

Skrevet til den, der skal stå på mål for det — ikke til et juridisk tidsskrift. Hvad forordningen kræver af jer, hvad I skal kunne fremvise på forlangende, og hvor de fleste virksomheder i stilhed ikke overholder den.

For idriftsættereIkke juridisk rådgivningOpdateret Q2 2026

Hvad forordningen er

EU AI Act er produktsikkerhedslovgivning anvendt på software. Den spørger ikke, om jeres AI er god. Den spørger, om I kan vise hvad den gjorde, hvem der var ansvarlig, og hvad I gjorde da den tog fejl.

Den forskel betyder mere end noget teknisk krav i forordningen. En virksomhed med en middelmådig model og et komplet revisionsspor står bedre end en virksomhed med en fremragende model og intet spor.

Denne side er ikke juridisk rådgivning

Det er en driftsmæssig læsning, skrevet af folk der selv skulle overholde den. Brug den til at stille jeres advokat bedre spørgsmål - ikke til at erstatte hende.

Er I udbyder eller idriftsætter?

Næsten alle virksomheder der læser dette, er idriftsættere: I bruger et AI-system i jeres forretning. Udbydere bygger systemer og bringer dem på markedet. Pligterne er forskellige, og idriftsætterens er de lettere — men de er ikke ingenting.

  • Idriftsætter — I bruger systemet. I skylder tilsyn, overvågning, gennemsigtighed over for de berørte og logning.
  • Udbyder — I bygger det eller sætter jeres navn på det. I skylder overensstemmelsesvurdering, teknisk dokumentation og et kvalitetsstyringssystem.
  • Pas på her — hvis I ændrer et høj-risiko-system væsentligt eller sætter jeres brand på en andens, kan I gå fra idriftsætter til udbyder.

Hvis I finetuner en model på egne data og bruger den til ansættelsesbeslutninger, så søg rådgivning, før I går ud fra at I stadig blot er idriftsætter.

De fire risikoniveauer

  • Uacceptabel — direkte forbudt. Social scoring, manipulerende teknikker der skader, og de fleste former for biometrisk fjernidentifikation i realtid på offentlige steder. Er I her, så stop.
  • Høj risiko — tilladt, men med omfattende pligter. Ansættelse og personaleledelse, adgang til uddannelse, kreditvurdering, væsentlige ydelser, kritisk infrastruktur, retshåndhævelse og migration.
  • Begrænset risiko — krav om gennemsigtighed. Folk skal vide, at de taler med en maskine, og syntetisk indhold skal mærkes.
  • Minimal risiko — ingen særlige pligter. Det meste interne produktivitetsbrug lander her.

Den ubehagelige sandhed for de fleste mellemstore virksomheder: jeres nuværende AI-brug er nok minimal eller begrænset risiko, og det er i næste use case, høj risiko lister sig ind. CV-screening er det klassiske eksempel — det føles som produktivitet og er juridisk ansættelse.

Jeres pligter som idriftsætter

AI-kompetence (artikel 4)

Gælder alle, på alle risikoniveauer. Medarbejdere der bruger AI-systemer, skal have tilstrækkelig forståelse til at bruge dem fornuftigt. Det er den pligt, virksomheder oftest overser, fordi den ikke føles som en compliance-opgave. En oversigt over hvem der er uddannet, i hvad og hvornår, er nok.

Menneskeligt tilsyn (artikel 14 i praksis)

Høj-risiko-systemer skal bruges under menneskeligt tilsyn af folk, der er kompetente til at udføre det og har mandat til at underkende. “Et menneske trykkede godkend” er ikke tilsyn, hvis mennesket ikke havde et reelt grundlag for at være uenig.

Logning (artikel 12 og 19)

Automatisk genererede logs, opbevaret i en passende periode — mindst seks måneder, medmindre anden lovgivning kræver længere. Loggen skal kunne rekonstruere, hvad der skete. Prompt og svar alene er sjældent nok; I skal også have model, jurisdiktion, data og menneske.

Overvågning og hændelser

Overvåg driften mod brugsanvisningen. Sæt brugen på pause og informér udbyderen, når I opdager en risiko. Anmeld alvorlige hændelser. Gem dokumentationen.

Gennemsigtighed over for de berørte

Bruges et høj-risiko-system i beslutninger om enkeltpersoner, skal de informeres. Beder de om en forklaring på en beslutning, skal I kunne give den.

Datastyring

GDPR er ikke forsvundet. Hvor I laver en konsekvensanalyse, ligger AI Act-pligterne ved siden af - de erstatter den ikke.

Tidslinje

Fristerne er trinvise, og de første er allerede passeret

Forbuddene og AI-kompetencekravet trådte i kraft først. Så fulgte pligterne for generelle modeller. Høj-risiko-pligterne er den sidste store bølge. Tjek de aktuelle datoer med jeres advokat — Kommissionen har justeret tidsplanen mere end én gang.

I praksis: forbud og kompetencekrav er gældende pligter i dag, ikke i fremtiden. Har I ingen uddannelsesoversigt, er det et hul her og nu.

Hvad I skal kunne fremvise

Glem artikelnumrene et øjeblik. En tilsynsmyndighed, en kundes indkøbsafdeling eller jeres egen revisor vil bede om en version af disse seks ting.

  1. En oversigt. Hvert AI-system i brug, dets formål, dets risikoklassifikation og hvem der ejer det.
  2. En log I ikke kan rette i ubemærket. Hvad der kørte, hvornår, på hvis vegne, mod hvilken model, i hvilken jurisdiktion.
  3. Dokumentation for menneskeligt tilsyn. Hvem der gennemgik hvad, hvad de rettede, og hvad de afviste.
  4. En uddannelsesoversigt. Hvem der har fået AI-kompetence, i hvad, og hvornår det sidst blev opdateret.
  5. Dokumentation for datalokation og databehandlere. Hvor data endte, hvilke underdatabehandlere rørte dem, og på hvilke vilkår.
  6. En hændelseslog. Hvad der gik galt, hvad I gjorde, og hvor lang tid det tog.

Hvis det ville tage jer mere end en dag at fremvise noget af det, er det dér, hullet skal lukkes først.

Hvor det plejer at gå galt

  • Politik i stedet for håndhævelse. Et dokument der siger “læg ikke kundedata i ChatGPT” er ikke en kontrol. Hvis det eneste mellem regulerede data og et amerikansk endpoint er en sætning i Confluence, har I ingen kontrol.
  • Logs der bor hos leverandøren. Er jeres dokumentation et dashboard, I ikke kan eksportere, kan I ikke udlevere den.
  • Skygge-AI. Halvdelen af jeres medarbejdere betaler allerede selv for et AI-værktøj. Det er jeres oversigtsproblem, ikke deres.
  • At springe kompetencekravet over. Den billigste pligt, og den der oftest ikke er opfyldt.
  • At antage minimal risiko for altid. Klassifikationen følger brugen, og brugen flytter sig.

Tjekliste

Tolv spørgsmål. Kan I ikke svare på et med et dokument frem for en holdning, er det et hul.

Vi har en oversigt over hvert AI-system i brug

Inklusive dem der er købt på et privat kort.

Hvert system har en dokumenteret risikoklassifikation

Og en navngiven ejer, der er enig i at eje det.

Følsomme data kan teknisk set ikke nå et endpoint uden for EU

Håndhævet i en gateway, ikke ønsket i en politik.

Logs kan kun tilføjes til, og vi kan selv eksportere dem

Ikke et leverandør-dashboard vi kun kan se på.

Logs indeholder model, jurisdiktion, aktør og dataomfang

Prompt og svar alene kan ikke rekonstruere en beslutning.

Opbevaringsperioden er valgt bevidst, mindst seks måneder

Og skrevet ind i databehandleraftalen frem for antaget.

Menneskelig gennemgang bliver registreret, også afvisninger

Hvad der blev ændret er bedre dokumentation end hvad der blev godkendt.

De der gennemgår, er kompetente og har mandat til at underkende

Tilsyn ingen kan handle på, er ikke tilsyn.

Vi har en oversigt over AI-kompetenceuddannelse

Hvem, hvad, hvornår, og hvornår det opdateres.

Berørte personer kan informeres og få en forklaring

Før nogen spørger, ikke efter.

Vi har en underdatabehandlerliste og gyldige databehandleraftaler

For hver modelleverandør i kæden.

Der findes en hændelsesprocedure, som nogen faktisk har øvet

Inklusive hvem der ringer til leverandøren.

Vil du se, hvor meget
af det vi dækker for jer?