Hvad er EU AI Act?

Af Weapp · Opdateret

EU AI Act er EU’s forordning om kunstig intelligens. Den er risikobaseret: Jo større risiko et AI-system udgør for menneskers sikkerhed og rettigheder, desto strengere krav stilles der. Systemerne inddeles i fire niveauer, fra forbudte til minimal risiko, og forpligtelserne gælder både dem der udvikler AI, og dem der bruger den.

EU AI Act er EU’s forordning om kunstig intelligens og det første samlede regelsæt af sin art. Grundidéen er enkel: Reglerne skal stå i forhold til risikoen. Et AI-system der kan påvirke menneskers sikkerhed eller rettigheder, møder strenge krav mens et harmløst system næsten ikke berøres. Forordningen er risikobaseret, ikke teknologibaseret, hvilket gør den lettere at forstå end den måske lyder.

De fire risikoniveauer

AI Act inddeler systemer i fire niveauer efter hvor stor en risiko de udgør. Jo højere op, desto tungere krav.

  • Uacceptabel risiko (forbudt). Systemer der anses for at true grundlæggende rettigheder, er helt forbudte. Et eksempel er social bedømmelse hvor myndigheder giver borgere karakter ud fra deres adfærd.
  • Høj risiko. Systemer der bruges i følsomme sammenhænge og kan påvirke menneskers liv, f.eks. AI i rekruttering eller kreditvurdering. Tilladte, men kun med omfattende krav.
  • Begrænset risiko. Systemer hvor den største risiko er at brugeren bliver vildledt om hvad vedkommende har med at gøre, som chatbots. Her gælder gennemsigtighedsforpligtelser: Det skal fremgå at du taler med en AI.
  • Minimal risiko. Langt de fleste AI-systemer, som spamfiltre eller AI i et spil. I princippet ingen særlige krav ud over eksisterende lovgivning.
RisikoniveauEksempel
Uacceptabel (forbudt)Social bedømmelse af borgere
HøjAI i rekruttering og kreditvurdering
BegrænsetChatbots og AI-genereret indhold
MinimalSpamfiltre og AI i spil

Det meste af det en almindelig virksomhed bruger, ligger langt nede på skalaen. Først når AI’en træffer eller forbereder beslutninger om mennesker, som ansættelse eller lån, rammer den tunge del af regelsættet. Nøglen er altså ikke hvor avanceret teknologien er, men hvad den bruges til. Den samme sprogmodel kan være minimal risiko i en intern tekstassistent og høj risiko hvis den sættes til at sortere jobansøgninger. Det er anvendelsen, ikke modellen, der afgør hvilket niveau du havner på.

Tidslinjen kort fortalt

Forordningen træder ikke i kraft på én dag, men indfases gradvist. Forbuddene mod de mest risikable systemer begynder at gælde først mens de fulde krav til højrisikosystemer kommer senere og rulles ud i løbet af 2026 og 2027. Den gradvise indfasning giver organisationer tid til at tilpasse sig, men den der venter til sidste frist, risikerer at stå uforberedt over for krav som tager tid at opfylde. At kortlægge hvilke AI-systemer man allerede bruger, og hvor de lander på risikoskalaen, er et fornuftigt første skridt uanset hvor på tidslinjen man befinder sig.

Både udbydere og brugere får forpligtelser

En udbredt misforståelse er at AI Act kun gælder dem der bygger AI. Sådan er det ikke. Forordningen lægger ansvar på både udbydere, der udvikler systemer og bringer dem i omsætning, og brugere (som i regelsættet kaldes idriftsættere), der tager AI i brug i deres egen organisation.

For dig der køber et AI-værktøj, betyder det at du ikke kan skubbe hele ansvaret over på udbyderen. Bruger du et højrisikosystem, har du selv forpligtelser med hensyn til hvordan det bruges, at der er menneskeligt tilsyn, og at det anvendes som tilsigtet. Også virksomheder uden for EU er omfattet hvis deres systemer bruges i Unionen, så rækkevidden er bred.

Et konkret scenarie

Lad os sige at en virksomhed vil indføre et AI-værktøj der rangordner ansøgere i rekrutteringen. Det er et højrisikosystem. Før det tages i brug, skal virksomheden sikre at udbyderen opfylder kravene til dokumentation og datakvalitet, at et menneske træffer den endelige beslutning, og at processen kan efterprøves bagefter. Vil virksomheden i stedet bare have en chatbot på sin hjemmeside til almindelige spørgsmål, er det i praksis nok at gøre det tydeligt at den besøgende taler med en AI. Samme teknologi, helt forskellige krav, afhængigt af risikoen.

Det er kernen i AI Act: Lad anvendelsen afgøre kravene. Planlægger I AI hvor regeloverholdelse og datahåndtering er centrale, indgår det i vores AI-ydelser allerede fra start så løsningen bygges rigtigt fra begyndelsen i stedet for at blive repareret bagefter. Har I en konkret idé, er I velkomne til at kontakte os.

Ofte stillede spørgsmål

Hvem er omfattet af EU AI Act?

Både udbydere der udvikler AI-systemer, og organisationer der bruger dem i deres arbejde. Også virksomheder uden for EU er omfattet hvis deres AI-systemer bruges i Unionen. Det betyder at også du der køber og anvender et AI-værktøj, får et ansvar, ikke kun den der har bygget det.

Hvad regnes som et forbudt AI-system?

Systemer der anses for at udgøre en uacceptabel risiko for menneskers rettigheder. Eksempler er social bedømmelse af borgere og visse former for manipulerende påvirkning der udnytter sårbarheder. Den slags anvendelse er helt forbudt i EU uanset hvor godt systemet i øvrigt fungerer eller hvem der står bag det.

Hvornår begynder reglerne at gælde?

Forordningen indfases gradvist i stedet for at træde i kraft på én gang. Forbuddene mod de mest risikable systemer gælder først, og kravene til højrisikosystemer indfases senere med fuld anvendelse i løbet af 2026 og 2027. Tidslinjen giver organisationer tid til at tilpasse sig, men forberedelserne skal begynde i god tid.

Hvad kræves der af et højrisiko-AI-system?

For højrisikosystemer, f.eks. AI i rekruttering eller kreditvurdering, stilles der bl.a. krav om risikostyring, dokumentation, datakvalitet, menneskeligt tilsyn og sporbarhed. Kravene skal vise at systemet er sikkert og retfærdigt før det tages i brug, og de gælder i hele systemets levetid, ikke kun ved lanceringen.

Gælder AI Act også for simple chatbots og genereret indhold?

Ja, men i mildere grad. Systemer med begrænset risiko, som chatbots og AI der skaber billeder eller tekst, er primært omfattet af gennemsigtighedsforpligtelser: Brugeren skal have at vide at der er tale om en AI eller at indholdet er AI-genereret. Det er en langt lettere byrde end den der gælder for højrisikosystemer.