Erhvervspolitik
AI i danske virksomheder: Hvilke juridiske krav følger af EU's AI-forordning?
Forordning (EU) 2024/1689 om harmoniserede regler for kunstig intelligens trådte i kraft den 1. august 2024 og gælder direkte i Danmark og resten af EU.
AI-forordningen i dansk virksomhedskontekst
Forordning (EU) 2024/1689 om harmoniserede regler for kunstig intelligens trådte i kraft den 1. august 2024 og gælder direkte i Danmark og resten af EU. Det er den første omfattende retlige ramme for AI i verden. Formålet er at skabe klare rammer for dem, der udvikler, distribuerer og anvender AI, samtidig med at sundhed, sikkerhed og borgernes grundlæggende rettigheder beskyttes.
Forordningen er risikobaseret: Kravene til den enkelte AI-løsning afhænger af, hvor stor risiko løsningen udgør for sundhed, sikkerhed og borgernes grundlæggende rettigheder – jo større risiko, jo større krav. Den skelner mellem to former for AI-løsninger: AI-systemer og AI-modeller til almen brug, som reguleres gennem forskellige regelsæt.
For en dansk virksomhed følger forpligtelserne ikke først og fremmest af branchen, men af to forhold: hvilken risikokategori den konkrete AI-løsning falder i, og hvilken rolle virksomheden har i værdikæden – udvikler, udbyder, idriftsætter, distributør, forhandler eller importør. Reglerne dækker hele AI-værdikæden og gælder for enhver virksomhed inden for og uden for EU, hvis AI-systemet bringes i omsætning på EU's marked, eller hvis dets anvendelse påvirker personer i EU.
Tidsfrister: Hvornår begynder kravene at gælde?
AI-forordningen trådte i kraft den 1. august 2024, men anvendes trinvist frem mod 2027. Størstedelen af reglerne gælder fra den 2. august 2026. Danske virksomheder har dermed reelle forberedelsesfrister – men også flere krav, der allerede er gældende.
Undtagelserne fra hoveddatoen er konkrete: Reglerne om AI-færdigheder (artikel 4) og forbudte former for AI-praksis (artikel 5) gælder fra den 2. februar 2025. Forvaltningsreglerne og forpligtelserne for AI-modeller til almen brug gælder fra den 2. august 2025 (kapitel III, afdeling 4, kapitel V, VII og XII samt artikel 78) med undtagelse af artikel 101 om bøder til udbydere af AI-modeller til almen brug. Reglerne for højrisiko-AI-systemer, der klassificeres som højrisiko, fordi de er indlejret i regulerede produkter opført i AI-forordningens bilag I (listen over EU-harmoniseringslovgivning), gælder fra den 2. august 2027.
Praktisk betyder tidslinjen, at forbudsreglerne og AI-færdighedskravene skal håndteres nu; at virksomheder, der stiller AI-modeller til almen brug til rådighed, allerede er omfattet af forpligtelser; og at dokumentation, risikostyring og overvågning for højrisiko-systemer skal være på plads inden den 2. august 2026.
Fire risikoniveauer – og hvad de betyder for jeres AI
Forordningen opdeler AI-systemer i fire risikokategorier: minimal, begrænset, høj og uacceptabel risiko. Klassifikationen afhænger af den funktion, AI-systemet udfører, og af dets specifikke formål og metoder. For danske virksomheder er klassifikationen det første praktiske arbejde, fordi den afgør, hvilke forpligtelser der er relevante.
Uacceptabel risiko: AI-systemer, der udgør en klar trussel mod menneskers sikkerhed, levebrød og rettigheder, er forbudte, fordi de truer sikkerheden, borgernes rettigheder eller værdighed. Forordningen forbyder ni praksisser, herunder skadelig AI-baseret manipulation og bedrag. Også social scoring til offentlige og private formål, udnyttelse af sårbarheder hos personer og biometrisk profilering af personer nævnes som eksempler på forbudte anvendelser.
Høj risiko: Her gælder særlige krav til detaljeret dokumentation, risikostyring, overvågning og ansvarlighed. Kategorien omfatter bl.a. AI-systemer, der vedrører kritisk infrastruktur og påvirker grundlæggende rettigheder.
Begrænset risiko: AI-systemerne skal overholde specifikke gennemsigtighedskrav, fx transparens om AI-genereret indhold. Minimal risiko: Der gælder ingen særlige krav. Konsekvensen er, at en løsning, der i dag anvendes uden særlig opmærksomhed, kan skifte kategori, hvis anvendelsen ændres – fx hvis samme model bruges til at træffe eller understøtte afgørelser om personer.
Risikokategorier i AI-forordningen – konsekvenser for danske virksomheder
- Uacceptabel risikoForkastet: Forbudt at anvende, fx social scoring, biometrisk profilering, manipulation af mennesker
- Høj risikoOmfattet af strenge krav: Dokumentation, risikostyring, overvågning, ansvarlighed – fx i sundhed, infrastruktur, retssystem
- Begrænset risikoGennemsigtighedskrav: fx klare oplysninger om AI-genereret indhold
- Minimal risikoIngen særlige krav – men ændring af anvendelse kan skifte kategori
Er I udbyder, idriftsætter eller importør?
AI-forordningen påvirker hele værdikæden og indeholder individuelle regler for forskellige roller og sektorer. Reglerne dækker hele AI-værdikæden, inklusive udviklere, distributører, forhandlere og brugere. Virksomheder og organisationer skal vurdere deres rolle – fx som udbyder eller idriftsætter – og sikre overholdelse af de krav, der knytter sig til rollen. Samme virksomhed kan være udbyder i ét projekt og idriftsætter i et andet.
Importører har en selvstændig pligt: De skal sikre, at den udenlandske udbyder allerede har gennemført passende procedurer, og at systemet ledsages af nødvendig dokumentation og brugsanvisning. For en dansk importør betyder det, at importøren skal sikre dette.
Praktisk betyder rolleafklaringen først og fremmest to ting: At forpligtelserne placeres rigtigt internt, og at de kontraktuelle forhold til leverandører og kunder afspejler, hvem der leverer hvilken dokumentation. Manglende afklaring er et typisk hul, fordi pligterne ikke forsvinder, blot fordi de ikke er tildelt nogen.
Værdschabekæde i AI-forordningen: Hvordan afgøres pligter for danske virksomheder?
- 1. Identificer din rolle i værdikædenUdvikler, udbyder, idriftsætter, distributør, forhandler, importør
- 2. Afsæt ansvar for dokumentation og brugsanvisningImportører skal sikre, at udenlandske udbydere har fuldført procedurer
- 3. Indgå kontraktuelle aftaler baseret på rolleSikr, at forpligtelser afspejles i leverandør- og kundeavtal
- 4. Overvåg og dokumenter hele værdikædenAlle parter må have klar adgang til dokumentation og kontrol
Konkrete juridiske krav til danske virksomheder
Artikel 4 handler om AI-færdigheder. Kravene gælder fra den 2. februar 2025 og retter sig mod medarbejdere, der arbejder med eller stiller AI til rådighed – et område, som flere virksomheder fortsat ikke har taget stilling til.
Artikel 5 indeholder forbuddet mod bestemte former for AI-praksis og gælder også fra den 2. februar 2025.
For AI-modeller til almen brug gælder forvaltningsreglerne og forpligtelserne fra den 2. august 2025. Det er relevant for danske virksomheder, der selv udvikler eller videreudbyder modeller, og det bør indgå i vurderingen af leverandørkæden, når man køber modelbaserede løsninger.
For højrisiko-AI-systemer er kravene til detaljeret dokumentation, risikostyring, overvågning og ansvarlighed centrale. De gælder fra den 2. august 2026, og for højrisiko-AI indlejret i regulerede produkter opført i bilag I fra den 2. august 2027. Kravene skal håndteres samtidig med, at virksomheden kan dokumentere over for myndighederne, hvilke foranstaltninger der er truffet.
Tilsyn og håndhævelse i Danmark
Digitaliseringsstyrelsen koordinerer implementeringen af AI-forordningens regler og fører sammen med andre myndigheder tilsyn med, at reglerne overholdes. Styrelsen har igangsat forskellige indsatser for at informere og vejlede om AI-forordningen, og dens hjemmeside er det centrale danske sted at følge udmeldinger. For virksomheder betyder det, at tilsynet er delt mellem flere myndigheder, og at man ikke kan nøjes med at orientere sig mod én sektormyndighed.
På EU-niveau etablerede Europa-Kommissionen i maj 2024 et europæisk AI-kontor, AI-Office, der er ansvarligt for håndhævelsen af AI-forordningen sammen med medlemsstaterne. Kommissionen har desuden oprettet en fælles informationsplatform og en servicedeske med oplysninger og støtte til en gnidningsløs og effektiv gennemførelse af forordningen i hele EU.
AI-pagten er et frivilligt initiativ fra Kommissionen, der skal lette overgangen til den nye ramme ved at samarbejde med interessenter og opfordre AI-udbydere og -idriftsættere fra og uden for Europa til at overholde de centrale forpligtelser i AI-forordningen. Deltagelse er frivillig og ændrer ikke de retlige forpligtelser.
Sanktioner ved overtrædelser
Overtrædelser af AI-forordningen kan føre til alt fra advarsler og påbud til store bøder, afhængigt af lovbruddets alvor. De væsentligste sanktionsniveauer i forordningen er knyttet til typen af overtrædelse.
Forbudte AI-systemer: Anvendelse af AI-systemer, der er forbudt under forordningen, kan give bøder på op til 35 millioner euro eller 7 % af den samlede globale omsætning – afhængigt af hvilket beløb der er højest. Manglende overholdelse af krav til højrisiko-AI: Bøder på op til 15 millioner euro eller 3 % af den globale omsætning. Fejl i oplysninger til myndighederne: Afgives urigtige, ufuldstændige eller vildledende oplysninger, kan det straffes med bøder på op til 7,5 millioner euro eller 1 % af den globale omsætning.
En detalje har betydning for virksomheder, der arbejder med modeller: De forpligtelser for AI-modeller til almen brug, der gælder fra den 2. august 2025, omfatter ikke artikel 101 om bøder til udbydere af AI-modeller til almen brug. Sanktionsniveauet i en given periode kan derfor afhænge af, om overtrædelsen vedrører et AI-system eller en AI-model til almen brug.
Praktisk compliance: Sådan kommer danske virksomheder i gang
Kortlæg AI-systemer: Lav en liste over de AI-løsninger, virksomheden udvikler, køber eller anvender – herunder generative værktøjer, som den enkelte medarbejder tager i brug, og AI-funktionalitet indlejret i eksisterende systemer. Uden listen kan hverken risikoklassificering eller forbudsreglerne i artikel 5 håndteres.
Klassificér risiko og afklar rolle: Bestem for hvert system, om risikoen er minimal, begrænset, høj eller uacceptabel, og om virksomheden optræder som udbyder, idriftsætter, distributør, forhandler eller importør. Rollen afgør, hvem der skal levere dokumentation og brugsanvisning – importører skal blandt andet sikre, at den udenlandske udbyder har gennemført passende procedurer.
Sikr dokumentation og risikostyring: For højrisiko-systemer skal detaljeret dokumentation, risikostyring, overvågning og ansvarlighed være på plads inden den 2. august 2026 – og for højrisiko-AI indlejret i regulerede produkter opført i bilag I inden den 2. august 2027.
Opfyld AI-færdighedskravene: Artikel 4 og forbudsreglerne i artikel 5 har været gældende siden den 2. februar 2025, så kompetencekrav og forbudsliste bør håndteres i politikker, onboarding og leverandørstyring nu.
Følg myndighedernes vejledning: Digitaliseringsstyrelsen koordinerer implementeringen og fører tilsyn sammen med andre myndigheder og har igangsat indsatser for at informere og vejlede om forordningen. Kommissionens informationsplatform, servicedeske og det europæiske AI-kontor supplerer de danske udmeldinger.
Praktisk compliance: Sådan kommer danske virksomheder i gang med AI-forordningen
- Kortlæg alle AI-løsninger i virksomhedenInkl. generative værktøjer og AI-indbygget funktionalitet i eksisterende systemer
- Klassificér hver løsning efter risikoMinimal, begrænset, høj eller uacceptabel risiko
- Afklar rollen i værdikædenEr I udbyder, idriftsætter, importør, distributør eller forhandler?
- Opfyld AI-færdighedskrav og forbudsreglerAllerede gældende siden 2. februar 2025 – indgå i politikker og leverandørstyring

