AI-forordningen: handlingsplan for virksomheder

Af Weapp · Opdateret

AI-forordningen gælder fuldt ud fra 2. august 2026, men kravet om AI-færdigheder og forbuddene har gældt siden februar 2025. Virksomheder bør kortlægge deres brug af AI, klassificere den efter bilag III, dokumentere menneskeligt tilsyn og logfiler og uddanne medarbejderne. Sanktionerne har to lofter pr. overtrædelse: et fast beløb eller en andel af den globale omsætning.

AI-forordningen er blevet diskuteret så længe at mange er holdt op med at lytte. Det er det forkerte tidspunkt at gøre det på: Pilotfasen er forbi. Dele af regelsættet har gældt siden 2025, og den 2. august 2026 finder forordningen fuldt ud anvendelse. Her er tidslinjen, de krav der ikke kan uddelegeres, og en prioriteret rækkefølge for virksomheder uden egen complianceafdeling.

Tidslinjen: Det meste gælder allerede

TidspunktHvad der gælder
Februar 2025Krav om AI-færdigheder og forbud mod visse former for AI-praksis
August 2025Forpligtelser for AI-modeller til almen brug (GPAI)
2. august 2026Fuld anvendelse, bl.a. hovedkravene til højrisiko-AI-systemer

Hvordan tabellen skal læses, er vigtigere end tabellen selv: Kompetencekravet og forbuddene er ikke noget der “kommer”. De har gældt siden februar 2025. En virksomhed der går i gang med arbejdet nu, bygger ikke en margin op. Den indhenter et efterslæb.

De punkter I ikke kan uddelegere

Uanset hvor meget der købes ind fra leverandører og konsulenter, bliver en kerne af forpligtelser hos jer:

  • Kompetenceplan: Medarbejdere der bruger AI, skal have tilstrækkelig viden, og det skal være dokumenteret.
  • Menneskeligt tilsyn: Højrisikoanvendelse kræver menneskelig kontrol ved udpegede personer med den nødvendige uddannelse og myndighed.
  • Logfiler: Automatisk genererede logfiler fra højrisiko-AI-systemer skal opbevares, som hovedregel i mindst seks måneder.
  • Information til medarbejderne: Berørte medarbejdere skal informeres når højrisiko-AI-systemer tages i brug på arbejdspladsen.
  • Gennemsigtighed over for de berørte: Mennesker skal være klar over når de interagerer med AI eller påvirkes af dens beslutninger.
  • FRIA: en konsekvensanalyse vedrørende grundlæggende rettigheder når jeres forretning har anvendelser der er omfattet af bilag III.

Leverandørens dokumentation er et grundlag for punkterne, aldrig en erstatning. Fælles for listen er at den kræver organisation snarere end teknik: Hvert punkt skal have en ejer, og ejerskabet skal overleve udskiftning i medarbejderstaben.

Sanktionsrammen: to lofter, det højeste gælder

Bøderne er konstrueret med to lofter pr. overtrædelse: et fast beløb eller en andel af den globale omsætning, alt efter hvilket beløb der er størst. Niveauet afhænger af overtrædelsens art: Forbudte former for AI-praksis ligger højest, manglende overholdelse af de øvrige krav i midten og ukorrekte oplysninger til myndigheder lavest.

Et regneeksempel fra et beslutningsgrundlag: For en virksomhed med 530 mio. DKK i omsætning kan loftet pr. overtrædelse lande på 5,3 mio. DKK, 16 mio. DKK eller 93,7 mio. DKK, afhængigt af hvilket niveau overtrædelsen hører under. Det præcise tal betyder mindre end indsigten: Det her er ikke en afgift der forsvinder i en regnskabsrapport, og bestyrelsen skal se risikobilledet før tilsynsmyndigheden gør det. Sanktioner er desuden ikke den eneste risiko. Kundeaftaler og udbud er allerede begyndt at stille spørgsmål om AI Act, så overholdelse bliver en forretningsmæssig forudsætning snarere end en juridisk fodnote.

Prioriteret rækkefølge for en SMV uden complianceafdeling

For en virksomhed uden egen jurist i huset er rækkefølgen vigtigere end ambitionen. Fire trin, i denne orden:

  1. Kortlæg al brug af AI, også skygge-AI i SaaS-værktøjer hvor AI-funktioner er fulgt med i købet.
  2. Klassificér hver anvendelse efter bilag III: Rammer den rekruttering, kreditvurdering, uddannelse eller andre af de opregnede områder, er den højrisiko.
  3. Dokumentér tilsyn, logning, information til de berørte og jeres vurderinger, med dato.
  4. Uddan medarbejderne. Kompetencekravet gælder allerede, og en gennemført uddannelse er den billigste compliancegevinst der findes.

Et eksempel på hvordan det ser ud i praksis: En produktionsvirksomhed med 120 ansatte kortlægger sin brug af AI og finder elleve anvendelser. Ni har lav risiko: tekststøtte, oversættelse, mødenoter. To er kandidater til højrisiko: et CV-screeningsværktøj i rekrutteringen og en AI-funktion i kvalitetskontrollen. Virksomheden dokumenterer klassificeringen, indfører menneskelig gennemgang af alle udfald i rekrutteringen og uddanner de berørte teams. Det arbejde, måske et par ugers indsats, er forskellen mellem en håndteret risiko og en uopdaget. Regn også med at kortlægningen ændrer billedet: De fleste finder flere anvendelser af AI end de troede, og andre end dem de var bekymrede for.

Begynd i den rigtige ende

AI-forordningen belønner det samme som god arkitektur: at vide hvad man har, hvorfor man har det, og hvem der har ansvaret. Kortlægningen er derfor ikke kun et compliancetrin, men et kort over hvor AI faktisk skaber værdi hos jer. Hos Weapp bygger vi AI-løsninger hvor forordningens krav er en del af designet fra start. Kontakt os hvis I vil have hjælp til at gå fra tidslinje til handlingsplan.

Ofte stillede spørgsmål

Gælder AI-forordningen også små og mellemstore virksomheder?

Ja, der er ingen størrelsesgrænse. Forpligtelserne afhænger af jeres rolle, udbyder eller idriftsætter af AI-systemet, og af systemets risikoniveau, ikke af antallet af ansatte. Der findes visse lempelser for mindre virksomheder, men grundkravene gælder alle.

Hvad regnes som højrisiko efter bilag III?

Bilag III opregner anvendelsesområder, bl.a. AI i rekruttering og personalebeslutninger, kreditvurdering, uddannelse, kritisk infrastruktur og retshåndhævelse. Det er anvendelsen der klassificeres, ikke teknikken. Den samme model kan være højrisiko i ét flow og minimal risiko i et andet.

Vi bygger ikke selv AI. Er vi så omfattet?

Ja. Den der bruger AI-systemer i sin forretning, har egne forpligtelser, bl.a. AI-færdigheder, menneskeligt tilsyn og logning ved højrisikoanvendelse. At værktøjet er købt ind, flytter ikke ansvaret for hvordan det bliver brugt hos jer.

Hvad er en FRIA?

En konsekvensanalyse vedrørende grundlæggende rettigheder, som visse idriftsættere af højrisiko-AI-systemer efter bilag III skal udføre før idriftsættelse. Den supplerer konsekvensanalysen vedrørende databeskyttelse efter GDPR og dokumenterer konsekvenserne for de berørte personer samt beskyttelsesforanstaltningerne.

Hvad betyder kravet om AI-færdigheder i praksis?

At de personer der bruger AI-systemer på jeres vegne, har tilstrækkelig viden til at forstå systemernes muligheder, begrænsninger og risici. Kravet har gældt siden februar 2025, og en dokumenteret kompetenceplan med gennemført uddannelse er den naturlige dokumentation.