
Teknologiadoption
Pligter efter AI-forordningen: Hvad gælder for danske udbydere og brugere?
Forordning (EU) 2024/1689 trådte i kraft 1. august 2024 og gælder direkte i Danmark og resten af EU.
Hvem er omfattet – og er du udbyder eller bruger?
Forordning (EU) 2024/1689 trådte i kraft 1. august 2024 og gælder direkte i Danmark og resten af EU. Den omfatter virksomheder, myndigheder og organisationer i og uden for EU, når AI-systemet bringes i omsætning på EU's marked, eller når anvendelsen påvirker personer i EU.
Forordningen dækker hele AI-værdikæden; pligterne følger rollen, ikke branchen. Rollerne er udbyder, bruger (idriftsætter), importør, distributør og autoriseret repræsentant. Importører af AI-systemer skal fx sikre, at den udenlandske udbyder allerede har gennemført passende procedurer, og at systemet ledsages af nødvendig dokumentation og brugsanvisning. Afklar derfor for hvert enkelt system, om I udvikler og markedsfører det, bruger det internt eller videresælger det.
Kend undtagelserne, før I kortlægger: AI-løsninger anvendt til national sikkerhed og forsvar, videnskabelig forskning eller intern R&D i virksomheden samt ikke-professionelt (privat) brug er undtaget.
Forordningen skelner mellem to former for AI-løsninger: AI-systemer og AI-modeller til almen brug. Et AI-system er efter EU-Kommissionens definition et maskinbaseret system, der er designet til at operere med varierende grader af autonomi, og som ud fra sit input kan generere output i form af forudsigelser, indhold, anbefalinger eller beslutninger. De to former har forskellige forpligtelser og forskellige ikrafttrædelsesdatoer. Jeres kortlægning bør derfor vise, om I arbejder med et system, en model til almen brug eller begge dele.
Checkliste: Hvordan vurderer du din rolle og risikokategori?
- Er I udbyder, bruger (idriftsætter), importør eller distributør?Klarlæg rollen for hvert AI-system
- Er systemet klassificeret som høj risiko, begrænset risiko, minimal risiko eller uacceptabel risiko?Vurder baseret på formål, målgruppe og kontekst
- Er der undtagelser (f.eks. forskning, privatbrug, forsvar)?Undtagelser gælder kun under fastlagte betingelser
- Er det et AI-system eller en AI-model til almen brug?Forskellige krav og ikrafttrædelsesdatoer
Risikoklassen bestemmer dine pligter
Forordningen bygger på en risikobaseret tilgang: Kravene afhænger af, hvor stor risiko den konkrete AI-løsning udgør for sundhed, sikkerhed og borgernes grundlæggende rettigheder. Klassifikationen følger AI-systemets funktion og dets specifikke formål og metoder – ikke teknologien alene. Den samme tekniske model kan derfor havne i forskellige kategorier alt efter anvendelsen.
Der opereres med fire kategorier. Minimal risiko: ingen særlige krav – forordningen indfører ikke regler for AI, der anses for at være minimal eller ingen risiko. Begrænset risiko: specifikke gennemsigtighedskrav. Høj risiko: særlige krav til detaljeret dokumentation, risikostyring, overvågning og ansvarlighed. Uacceptabel risiko: systemerne er forbudte.
Første skridt er derfor en kortlægning: Lav en liste over de AI-systemer og AI-modeller, I udvikler, køber eller bruger, og notér for hvert system formål, anvendelsesområde og rolle som henholdsvis udbyder eller idriftsætter. Kommunerne bruger samme fremgangsmåde: Vurder både risikokategori og rolle for hvert system og sikr overholdelse af de tilhørende krav.
Risikoklassen følger anvendelsen, ikke kun produktet. Ændrer I formål, målgruppe eller kontekst, kan systemet flytte kategori og dermed pligter. Skriv derfor selve vurderingen ned – hvad systemet skal bruges til, hvem det påvirker, og hvilken kategori det placeres i – så den kan gentages og fremvises, hvis anvendelsen ændrer sig.
Risikoklasser i AI-forordningen: Pligter og anvendelsesområder
- Minimal risiko
- Ingen særlige krav – forordningens regler gælder ikke
- Begrænset risiko
- Gennemsigtighedskrav, fx om AI-genereret indhold
- Høj risiko
- Detaljeret dokumentation, risikostyring, overvågning og ansvarlighed
- Uacceptabel risiko
- Systemer er helt forbudte (fx social scoring, biometrisk profilering)
Forbudte AI-praksisser: reglerne gælder allerede
Reglerne om forbudte former for AI-praksis i artikel 5 er allerede gældende; se tidslinjen nedenfor.
Blandt de forbudte former nævnes social scoring til offentlige og private formål, udnyttelse af sårbarheder hos personer og biometrisk profilering af personer. De anses for at udgøre en klar trussel mod sikkerheden, borgernes rettigheder eller værdighed – derfor må de slet ikke udvikles og udbydes i Europa.
Forbudszonen gennembryder også open source-undtagelsen: Gratis open source-software er kun undtaget, medmindre den anvendes til AI-systemer, der falder i kategorierne uacceptabel eller høj risiko. Man kan altså ikke henvise til, at et værktøj er gratis eller åbent, hvis anvendelsen er forbudt.
Gennemgå derfor anvendelserne og ikke kun leverandørlisten. Har I AI til social scoring til offentlige eller private formål, til at udnytte særlige sårbarheder hos personer eller til biometrisk profilering, skal anvendelsen stoppes eller ændres – uanset om løsningen er købt, videreført fra et tidligere system eller bygget ind i en eksisterende proces.
Pligter ved begrænset risiko: gennemsigtighed
Ved begrænset risiko gælder der specifikke gennemsigtighedskrav – fx transparens om AI-genereret indhold.
Praktisk fremgangsmåde: Kortlæg, hvor AI-genereret indhold forlader jeres organisation – kunde- og borgervendt kommunikation, markedsføring, rapporter og interne beslutningsoplæg. Beslut for hver kanal, hvordan oplysningen gives. Sikr, at tredjepartsleverandørens dokumentation beskriver systemets formål og begrænsninger, så I kan bruge det inden for det tilsigtede anvendelsesområde. Notér vurderingen i jeres AI-oversigt, så den kan opdateres, hvis anvendelsen ændres.
Pligter ved høj risiko: udbyderes og idriftsætteres ansvar
Høj risiko omfatter bl.a. kritisk infrastruktur og systemer, der påvirker grundlæggende rettigheder, fx når AI anvendes til at udpege bestemte individer. Digitaliseringsstyrelsen formulerer det som særlige krav til udviklere og anvendere af AI-systemer inden for områder, der er vurderet forbundet med en særlig høj risiko for borgerne.
Pligterne afhænger af rolle.
I praksis betyder det, at I skal kunne fremvise en samlet dokumentation: formålet med systemet, hvordan risici er identificeret og håndteret, hvordan systemet overvåges i drift, og hvem der er ansvarlig for hvad.
Særligt for højrisiko-AI-systemer, der er klassificeret som høj risiko, fordi de er indlejret i regulerede produkter opført i AI-forordningens bilag I – listen over EU-harmoniseringslovgivning – gælder der en senere frist; se tidslinjen.
AI-færdigheder: krav til personale og samarbejdspartnere
Kravet om AI-færdigheder (artikel 4) er allerede gældende; se tidslinjen nedenfor. Det er ikke begrænset til dem, der udvikler AI: Både udbydere og idriftsættere af AI-systemer skal træffe foranstaltninger til at støtte udviklingen af AI-færdigheder hos deres personale og andre personer, der er involveret i drift og anvendelse af AI-systemer på deres vegne.
Kravet rækker altså ud over de ansatte. Konsulenter, eksterne operatører og samarbejdspartnere, der arbejder med AI-systemer på jeres vegne, er også omfattet. Det er formuleret som foranstaltninger, der støtter udviklingen af færdigheder.
AI-færdigheder defineres som færdigheder, viden og forståelse, der giver udbydere, idriftsættere og berørte personer mulighed for at idriftsætte AI-systemer på et informeret grundlag og øge bevidstheden om muligheder og risici ved AI og den mulige skade, den kan forvolde. I praksis handler det om at kunne vurdere systemernes output kritisk, spotte fejl og bias samt forstå, hvordan databeskyttelse, sikkerhed og ansvarlighed håndteres.
Niveauet skal tilpasses den enkeltes tekniske viden, erfaring og uddannelse og den kontekst, hvori AI-systemerne skal anvendes. En medarbejder, der korrekturlæser AI-genererede tekster, har et andet behov end en, der konfigurerer et klassifikationssystem – derfor er det svært at dokumentere opfyldelsen med ét generelt e-læringskursus for hele organisationen.
Tidslinje: Hvornår skal I leve op til hvad?
Forordningen blev vedtaget af Europa-Parlamentet den 13. marts 2024, offentliggjort i EU's officielle tidende den 12. juli 2024 og trådte i kraft den 1. august 2024. Reglerne finder trinvist anvendelse frem mod 2027; enkelte kilder angiver frem til 2028, fordi der gælder længere overgangsordninger for visse eksisterende systemer.
- februar 2025Reglerne om AI-færdigheder (artikel 4) og forbudte former for AI-praksis (artikel 5) bliver gældende.
- august 2025Forvaltningsreglerne og forpligtelserne for AI-modeller til almen brug (kapitel III, afdeling 4, kapitel V, VII og XII samt artikel 78) gælder – dog ikke artikel 101 om bøder til udbydere af AI-modeller til almen brug.
- august 2026Størstedelen af reglerne i AI-forordningen finder anvendelse her. Det er den dato, hvor hovedparten af forpligtelserne samles, med undtagelse af de systemer, der er omfattet af 2027-fristen nedenfor.
- august 2027Reglerne for højrisiko-AI-systemer, der er klassificeret som høj risiko, fordi de er indlejret i regulerede produkter opført i AI-forordningens bilag I, bliver gældende.
Der er indgået en politisk aftale mellem Rådet, Europa-Parlamentet og Kommissionen om en såkaldt AI-omnibus, der indeholder en række ændringer til AI-forordningen. Digitaliseringsstyrelsen afventer den endelige kompromistekst og den formelle godkendelse og opdaterer løbende sine sider – tjek derfor styrelsens vejledning, før I låser en intern tidsplan fast.
Tidslinje for gennemførelse af AI-forordningen i Danmark
- 1. august 2024 — Forordningen træder i kraft i EU og Danmark
- 2. februar 2025 — Gældende krav om AI-færdigheder (artikel 4) og forbudte AI-praksisser (artikel 5)
- 2. august 2025 — Gældende forvaltningsregler og forpligtelser for AI-modeller til almen brug
- 2. august 2026 — Hovedparten af reglerne finder anvendelse – herunder højrisiko-AI-systemer
- 2. august 2027 — Gældende regler for højrisiko-AI-systemer indlejret i regulerede produkter (bilag I)
Tilsyn, sandkasse og praktisk hjælp i Danmark
Digitaliseringsstyrelsen er nationalt koordinerende tilsynsmyndighed for AI-forordningen og koordinerer implementeringen i Danmark. Der lægges samtidig op til et sektorbaseret tilsyn, hvor de enkelte sektormyndigheder fører tilsyn inden for deres område. Styrelsen opdaterer løbende siderne med status, vejledning og standarder og kan kontaktes på [email protected]. Der er desuden oprettet en følgegruppe, hvor centrale interessenter kan følge med i og bidrage til implementeringen.
Datatilsynet og Digitaliseringsstyrelsen har sammen etableret en regulatorisk sandkasse for AI, hvor virksomheder og myndigheder kan få gratis adgang til ekspertise og vejledning i GDPR og i risikoklassifikation efter AI-forordningen. Sandkassen er særligt relevant, fordi AI-forordningen ikke erstatter anden regulering – databeskyttelsesreglerne gælder ved siden af.
Datatilsynet stiller desuden vejledning til offentlige myndigheders brug af kunstig intelligens, en skabelon til gennemførelse af konsekvensanalyse ved AI samt en kortlægning af brugen af kunstig intelligens i den offentlige sektor.
På EU-niveau har Kommissionen udgivet en faktaside med svar på de mest stillede spørgsmål om forordningen, og der udarbejdes standarder, som beskriver, hvordan dele af kravene kan opfyldes i praksis. Europa-Kommissionen etablerede i maj 2024 et europæisk AI-kontor (AI-Office), der sammen med medlemsstaterne er ansvarlig for håndhævelsen af forordningen.
Fordel vs. ulempe ved at anvende AI i offentlig sektor
- Fordel: Effektivitet og digitalisering af tjenesterF.eks. hurtigere behandling af borgersager
- Ulempe: Risiko for bias og manglende gennemsigtighedKræver strenge kontrolmekanismer og dokumentation
- Fordel: Tilgang til regulatorisk sandkasse hos Datatilsynet og DigitaliseringsstyrelsenGratis vejledning i GDPR og AI-risikoklassifikation
- Ulempe: Høj administrative omkostninger ved opfyldelse af kravSærligt for højrisiko-systemer med komplekse dokumentationskrav
Nyeste data om AI-forordningen i Danmark
- National tilsynsmyndighed
- Digitaliseringsstyrelsen
- Sammen arbejde med Datatilsynet
- Regulatorisk sandkasse for AI
- EU-koordinering
- Europæisk AI-kontor (AI-Office)
- Støtte til offentlige myndigheder
- Skabelon til konsekvensanalyse og kortlægning