EU's AI-forordning
Også kendt som: AI-forordningen, AI Act, forordning (EU) 2024/1689
EU-loven, der inddeler AI-systemer efter, hvor stor skade de kan gøre, og stiller skrappere krav, jo højere risikoen er.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En EU-forordning, i kraft fra 1. august 2024 og direkte gældende i alle medlemslande, der forbyder visse former for brug af AI, stiller krav til højrisikosystemer, kræver åbenhed om chatbots og deepfakes og stiller særlige krav til udbydere af AI-modeller til almen brug.
Forklaret enkelt
Som fødevareregler, der næsten ikke rører et bageri, men sætter en babymadsfabrik under skarpt tilsyn - kravene vokser med det, der kan gå galt.
I praksis
Et dansk rekrutteringsfirma finder ud af, at dets værktøj til at sortere CV'er er et højrisikosystem, så det inden 2. december 2027 skal dokumentere systemet, føre log, teste for skævheder og sikre, at et menneske kan underkende det.
Hvorfor det betyder noget
Som den første brede AI-lov rammer den organisationer, der udvikler, sælger eller bruger AI i EU, i etaper - forbud fra februar 2025, regler for AI-modeller til almen brug fra august 2025, krav om åbenhed fra august 2026 og de fleste højrisikokrav fra december 2027 (august 2028 for AI i produkter). Bøderne når 7 % af den globale omsætning.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Lav en oversigt over alle AI-systemer og AI-modeller til almen brug, I udvikler, sælger eller bruger, og notér jeres rolle for hver efter art. 3 (udbyder, idriftsætter, importør, distributør); husk, at I bliver udbyder af et højrisikosystem, hvis I sætter jeres navn på det, ændrer det væsentligt eller ændrer dets formål (art. 25).
- Hold al brug op mod de forbudte praksisser i art. 5, der har gældet siden 2. februar 2025, og det nye forbud fra AI-omnibussen mod systemer, der genererer intime billeder uden samtykke eller materiale med seksuelt misbrug af børn (fra 2. december 2026), og stop alt, der falder ind under dem.
- Klassificér resten som højrisiko efter art. 6, stk. 1, og bilag I eller art. 6, stk. 2, og bilag III, som omfattet af gennemsigtighedskravene i art. 50 eller som minimal risiko, og dokumentér enhver beslutning efter art. 6, stk. 3, om, at et bilag III-system ikke er højrisiko (aldrig muligt, når det profilerer personer).
- Som udbyder af et højrisikosystem skal I opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, brugsanvisning, menneskeligt tilsyn, nøjagtighed og robusthed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43), påføre CE-mærkning og, for bilag III-systemer, registrere systemet i EU-databasen (art. 49) senest 2. december 2027 for bilag III og 2. august 2028 for bilag I.
- Som idriftsætter af et højrisikosystem skal I bruge det efter brugsanvisningen, overdrage det menneskelige tilsyn til personer med kompetence og myndighed til at gribe ind, overvåge det, opbevare dets logs i mindst seks måneder (art. 26) og som offentlig myndighed udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27).
- Ved chatbots, syntetisk indhold og deepfakes skal I fortælle folk, at de har med AI at gøre, og mærke genereret indhold, som art. 50 kræver, og tjekke Kommissionens adfærdskodeks om mærkning af AI-genereret indhold.
- Udbyder I en AI-model til almen brug, skal I føre den tekniske dokumentation og give de oplysninger til efterfølgende udbydere, som art. 53 kræver, og for modeller med systemisk risiko også evaluering, adversarial testing og indberetning af hændelser efter art. 55; adfærdskodeksen for AI-modeller til almen brug viser hvordan.
- Tag skridt til at understøtte AI-færdigheder hos medarbejdere og andre, der betjener AI på jeres vegne (art. 4, som blødt op af AI-omnibussen).
- Brug Digitaliseringsstyrelsens sider, da styrelsen er den koordinerende danske tilsynsmyndighed, og Kommissionens AI Act Service Desk og Compliance Checker, når I er i tvivl.
- Overvåg systemerne efter omsætningen (art. 72), indberet alvorlige hændelser (art. 73 og art. 26, stk. 5, for idriftsættere), og klassificér igen, når et system, dets formål eller vejledningen ændrer sig.
Typiske faldgruber
- At tro, at forordningen kun handler om dem, der udvikler AI, selv om idriftsættere har deres egne pligter efter art. 26 og kan blive udbydere efter art. 25.
- At planlægge efter den oprindelige højrisikodato 2. august 2026 eller, værre, at slappe af, fordi AI-omnibussen flyttede den, i stedet for at bruge tiden frem til december 2027 til at opbygge dokumentation og tilsyn.
- At bruge undtagelsen i art. 6, stk. 3, for et bilag III-system uden at dokumentere det, eller for et system, der profilerer personer, hvor den aldrig gælder.
- At glemme, at GDPR stadig gælder ved siden af forordningen, så der også kræves en konsekvensanalyse og et behandlingsgrundlag, når der indgår personoplysninger.
Gode vejledninger
- Tilsyn med AI-forordningen(åbner i en ny fane) · Digitaliseringsstyrelsen
- AI Omnibus(åbner i en ny fane) · Digitaliseringsstyrelsen
- AI Act - Shaping Europe's digital future(åbner i en ny fane) · European Commission (på engelsk)
- EU AI Act Compliance Checker(åbner i en ny fane) · European Commission (på engelsk)
- Implementation Timeline - EU Artificial Intelligence Act(åbner i en ny fane) · Future of Life Institute (på engelsk)
Teknisk uddybning
Forordning (EU) 2024/1689 blev offentliggjort i EU-Tidende den 12. juli 2024 og trådte i kraft den 1. august 2024. Den bygger på den nye lovgivningsmæssige ramme for produktsikkerhed: forpligtelserne knytter sig til roller defineret i art. 3 (udbyder, idriftsætter, importør, distributør, bemyndiget repræsentant) og til det at bringe et system i omsætning eller ibrugtage det. Art. 2 omfatter udbydere overalt, hvis systemer eller output bruges i Unionen. En idriftsætter, der sætter sit navn på et højrisikosystem, ændrer det væsentligt eller ændrer dets tilsigtede formål, bliver selv udbyder efter art. 25.
Art. 5 opregner forbudte praksisser som skadelig manipulation, social scoring, ikke-målrettet indsamling af ansigtsbilleder og følelsesgenkendelse på arbejdspladser og i uddannelse. Et system er højrisiko efter art. 6, stk. 1, når AI'en er sikkerhedskomponent i et produkt omfattet af lovgivningen i bilag I, som kræver overensstemmelsesvurdering ved tredjepart, eller efter art. 6, stk. 2, når det falder inden for et område i bilag III (fx beskæftigelse, uddannelse, kredit, retshåndhævelse). Art. 6, stk. 3, lader en udbyder dokumentere, at et bilag III-system ikke udgør en væsentlig risiko, men aldrig hvis det profilerer fysiske personer.
Udbydere af højrisikosystemer skal opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, gennemsigtighed over for idriftsættere, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43 - for de fleste bilag III-systemer intern kontrol efter bilag VI), påføre CE-mærkning, registrere systemet i EU-databasen (art. 49), udføre overvågning efter omsætningen (art. 72) og indberette alvorlige hændelser (art. 73). Idriftsættere har pligterne i art. 26, og offentlige myndigheder og visse private idriftsættere skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 50 fastsætter gennemsigtighedskrav for chatbots, syntetisk indhold og deepfakes, og kapitel V (art. 51-55) regulerer AI-modeller til almen brug under tilsyn af Kommissionens AI-kontor. Bøderne efter art. 99 når 35 mio. EUR eller 7 % af den globale omsætning for forbudte praksisser og 15 mio. EUR eller 3 % for de fleste andre overtrædelser, idet det laveste beløb gælder for SMV'er.
Anvendelsen er trinvis efter art. 113, som ændret ved forordning (EU) 2026/1744 (Digital Omnibus om AI, i kraft siden 27. juli 2026): forbud og AI-færdigheder fra 2. februar 2025; regler for AI-modeller til almen brug, governance og sanktioner fra 2. august 2025; gennemsigtighed efter art. 50 fra 2. august 2026; højrisikokrav for bilag III fra 2. december 2027; højrisikokrav for AI indbygget i produkter efter bilag I fra 2. august 2028. Omnibus-ændringen flyttede datoerne uden at ændre indholdet af højrisikokravene, blødte kravet om AI-færdigheder i art. 4 op og tilføjede et forbud mod systemer, der genererer intime billeder uden samtykke. I Danmark udpeger lov nr. 467 af 14. maj 2025 Digitaliseringsstyrelsen som bemyndigende myndighed og primær markedsovervågningsmyndighed, mens Datatilsynet og Domstolsstyrelsen dækker særlige områder.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Kunstig intelligens (AI)
- →CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →EU's AI-forordning
Relationer
- En slags
- EU-forordning
- Forudsætter
- RisikoKunstig intelligens (AI)
- Åbner for
- AI-model til almen brug (GPAI)
- Forveksl ikke med
- GDPR
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…