Afklar hvilke AI regler virksomheden skal følge
Afklar virksomhedens rolle og den konkrete anvendelse, før I vurderer kravene. En SMV er ikke generelt undtaget fra AI-forordningen, men kravene er forskellige for eksempelvis en almindelig intern assistent og et system til rekruttering. GDPR og sikkerhedsregler skal vurderes særskilt.
Denne artikel giver et ledelsesoverblik for Danmark og EU med regelstatus kontrolleret den 10. september 2026. Den er et grundlag for at stille de rigtige spørgsmål, ikke en klassifikation af en bestemt virksomheds løsning. Datasikkerhed fra regler til daglig praksis (AI-11-001) indeholder det bredere regeloverblik.
Undgå at behandle AI-forordningen som ét krav, der enten gælder eller ikke gælder. Afklar først, om der er tale om et AI-system efter reglerne, hvilken rolle virksomheden har, og hvad systemet bruges til. En ændring i anvendelse kan ændre vurderingen, selv om teknologien er den samme.
Begynd med rolle og anvendelse
En virksomhed kan bruge et indkøbt system under eget ansvar som anvender. Den kan også få en udbyderrolle, når den udvikler eller markedsfører en løsning under eget navn eller foretager relevante ændringer. Det konkrete ansvar skal vurderes med udgangspunkt i reglernes definitioner. [1]
Beskriv anvendelsen præcist. Hjælp til at skrive en jobannonce og automatisk sortering af kandidater er forskellige situationer. En intern vidensassistent er ikke automatisk højrisiko, mens blandt andet visse anvendelser inden for beskæftigelse og kreditvurdering kan være det. [1]
| Spørgsmål | Hvorfor det er afgørende | Næste afklaring |
|---|---|---|
| Hvad bruges systemet til | Anvendelsen påvirker klassifikation | Beskriv personer, beslutninger og konsekvenser |
| Hvilken rolle har vi | Udbyder og anvender har forskellige pligter | Gennemgå udvikling, navn, kontrakt og ændringer |
| Hvem bliver berørt | Menneskers rettigheder kan påvirkes | Vurder transparens, kontrol og klagevej |
| Hvilke data indgår | Andre regelsæt kan gælde samtidig | Gennemfør særskilt persondata og sikkerhedsvurdering |
Brug ikke leverandørens generelle produktbeskrivelse som eneste klassifikation. Leverandøren kender måske ikke den måde, virksomheden vil anvende systemet på. Gem begrundelsen og de forudsætninger, der ligger bag vurderingen.
Brug de opdaterede anvendelsesfrister
Kommissionen oplyser, at AI Omnibus trådte i kraft den 27. juli 2026. Højrisikoregler for anvendelser i bilag III gælder fra 2. december 2027, og for omfattede regulerede produkter i bilag I fra 2. august 2028. [2] Brug derfor ikke en gammel tidsplan ukritisk.
Transparenskrav fra 2. august 2026 omfatter blandt andet bestemte situationer med AI-interaktion og AI-genereret indhold, med relevante undtagelser. [6] Et kundevendt AI-forløb bør derfor vurderes konkret: Hvem skal oplyses om hvad, og på hvilket tidspunkt?
Visse anvendelser er forbudte, eksempelvis bestemte former for manipulation og følelsesgenkendelse på arbejdspladser, med de betingelser og undtagelser reglerne angiver. [1] En senere frist for højrisikokrav gør ikke en forbudt anvendelse tilladt. Få konkret vurdering, hvis et forslag berører overvågning eller vurdering af mennesker.
Gør kompetencer og kontrol til en praktisk opgave
Kommissionens opdaterede FAQ beskriver fortsat en pligt for udbydere og anvendere til at støtte udvikling af AI-kompetencer. Efter ændringen kræves ikke et bestemt eller ensartet kompetenceniveau. Der er heller ikke et generelt krav om et bestemt certifikat eller en særskilt AI-chef for artikel 4. [3]
Vores anbefaling er rollebaseret læring, der passer til de systemer og risici, medarbejderne møder. En bruger skal kunne opdage usikre svar og vide, hvornår hjælp er nødvendig. En person med ansvar for kontrol af væsentlige handlinger skal have tid, viden og mandat til faktisk at stoppe dem. Opbyg de kompetencer AI arbejdet kræver (Q20) og Fastlæg menneskelig kontrol med AI agenter (Q25) beskriver praksis.
Dokumentér relevant oplæring og instruktion. Det er mere nyttigt at kunne vise, hvordan medarbejderne håndterer konkrete situationer, end blot at tælle gennemførte kurser. Krav til højrisikosystemers menneskelige kontrol skal vurderes særskilt og må ikke reduceres til en generel introduktion.
Hold andre regler synlige
GDPR gælder ved behandling af personoplysninger, også for små virksomheder. [4] En AI-klassifikation erstatter ikke afklaring af formål, behandlingsgrundlag, rettigheder og eventuelt DPIA-behov. Brug personoplysninger lovligt i AI (Q17) går i dybden med det.
NIS 2 gælder bestemte sektorer og enheder efter regler om blandt andet aktivitet, størrelse og undtagelser. Den danske lov er ikke et generelt krav til alle SMV’er. [5] Kunder kan desuden stille kontraktkrav til deres leverandører. DORA, CRA, produktregler, ophavsret og sektorkrav kan også være relevante; Datasikkerhed fra regler til daglig praksis (AI-11-001) beskriver forskellene.
Registrér, hvilke regelsæt der er vurderet, hvem der har gjort det, og hvornår vurderingen skal genbesøges. Det gør det lettere at opdage, at et nyt datagrundlag eller en ny kundevendt funktion ændrer kravene.
Et eksempel med HR anvendelser
Virksomheden i dette eksempel starter med hjælp til at formulere en jobannonce. Senere foreslås automatisk rangering af kandidater. Ledelsen behandler det som en ny anvendelse med en ny vurdering, selv om den samme model bruges.
Virksomheden afklarer rolle, mulig højrisikoklassifikation, persondatabehandling og den menneskelige beslutningsproces, før kandidaternes oplysninger anvendes. Et lille forsøg kan afklare teknik med egnede testdata. Det giver ikke en generel tilladelse til at sætte rangeringen i drift.
I eksperimentet afklares anvendelse og afgørende krav. MVP’en dokumenterer den konkrete behandling og kontrollerne. Skalering kræver opfølgning på ændringer i både løsning og regler. Fordel ansvar og beslutninger for AI (Q19) fordeler ansvaret, og Vælg AI leverandør og bevar handlefriheden (Q23) forbinder vurderingen med leverandøraftalen.
Næste ledelsesbeslutning: Få hver væsentlig AI-anvendelse registreret med formål, rolle, relevant klassifikation og ansvarlig for opfølgning. Brug aktuelle myndighedskilder og en konkret vurdering, før I træffer beslutninger med væsentlige konsekvenser.
Kundeeksempel med mål og opfølgning
Rekrutteringsfirmaets eksempel handler om at forberede en kandidatpræsentation med menneskelig faglig kontrol. Testmålet er højst 25 minutter og ingen væsentlige faktuelle fejl på de valgte opgaver. Det er ikke det samme som automatisk rangering eller udvælgelse af kandidater.
Hvis anvendelsen udvides, skal ansvar, risici og relevante krav vurderes på ny. Den forventede tidsgevinst må ikke bruges som dokumentation for, at en mere indgribende anvendelse er afklaret. Hold den tekniske test og den konkrete regelvurdering adskilt.
Brug den samlede VP/SE-model, VP-vejledningen og SE-vejledningen. Begge estimater revurderes før Hypotese, MVP og Skalering. VP/SE er et lokalt præferenceindeks, ikke økonomisk ROI eller WSJF. Lær anvendelsen på halvdag 1 om VP og halvdag 2 om SE og prioritering, hver fire timer inklusive pause.
Kilder og videre læsning
Eksempler og handlingsforslag er EnableAIs faglige vurdering. Virksomhedseksempler og regnetal er illustrative. Artiklen er opdateret med konkrete regneeksempler og henvisninger den 15. september 2026.
[1] EU Kommissionen · AI Act og anvendelsesfrister
[2] EU Kommissionen · AI Omnibus trådt i kraft
[3] EU Kommissionen · AI literacy spørgsmål og svar