Hvad betyder EU AI Act for en dansk SMV?#
For de fleste danske SMV'er betyder EU AI Act, at de er idriftsættere (på engelsk deployers) af AI, som andre har udviklet. I dag gælder forbuddene mod bestemte former for AI, kravet om at understøtte medarbejdernes AI-kompetencer og, fra 2. august 2026, gennemsigtighedskravene for fx chatbots og deepfakes. De tunge krav til højrisiko-AI, fx til rekruttering, gælder først fra 2. december 2027.
Forordningen (EU) 2024/1689 trådte i kraft 1. august 2024, og kravene rulles ud i etaper. Oprindeligt skulle størstedelen af højrisikokravene gælde fra 2. august 2026, men med ændringsforordningen (EU) 2026/1744, den såkaldte Digital Omnibus on AI, er de udskudt. Ændringen trådte i kraft 27. juli 2026.
Mange SMV'er læser overskrifterne og tænker, at AI Act handler om OpenAI, Microsoft og Google. Det er en misforståelse. Forordningen skelner mellem udbydere (providers), der udvikler AI-systemer, og idriftsættere, der bruger dem i en professionel sammenhæng. Bruger I ChatGPT til kundeservice, Copilot til dokumenter eller en HR-platform, der scorer ansøgere, er I idriftsættere, og I har konkrete pligter.
Hvilke risikoniveauer har AI Act?#
AI Act inddeler AI-systemer i fire niveauer efter, hvor stor skade de kan gøre, ikke efter hvor avancerede de er:
| Niveau | Hvad det dækker | Eksempler | Konsekvens for jer |
|---|---|---|---|
| Forbudt (art. 5) | AI med uacceptabel risiko | Social scoring, udnyttelse af sårbare grupper, følelsesgenkendelse på arbejdspladsen og i uddannelse | Må ikke bruges |
| Højrisiko (art. 6 og bilag III) | AI i beslutninger med stor betydning for mennesker | HR-screening, kreditvurdering, adgang til uddannelse, kritisk infrastruktur | Krav til dokumentation, tilsyn og logning |
| Gennemsigtighed (art. 50) | AI, som mennesker interagerer med, eller som skaber indhold | Chatbots, deepfakes, AI-genereret indhold | Mærknings- og oplysningspligt |
| Minimal risiko | Alt andet | Spamfiltre, AI i spil, mødeopsummeringer | Ingen særlige krav ud over AI-kompetencer |
I kan ikke svare på, om AI Act rammer jer, før I har kortlagt, hvilke AI-systemer I bruger, og hvilket niveau de hører til. De fleste SMV'er ligger overvejende i de to nederste niveauer, men HR-værktøjerne overrasker ofte.
Er vores virksomhed udbyder eller idriftsætter?#
Langt de fleste SMV'er er idriftsættere. Forskellen er:
- Udbyder (provider): Den, der udvikler et AI-system eller får det udviklet og bringer det på markedet under eget navn, fx OpenAI, Microsoft, Google eller Anthropic.
- Idriftsætter (deployer): Den fysiske eller juridiske person, der bruger et AI-system under egen myndighed i en professionel sammenhæng. Det er stort set alle danske virksomheder.
Køber I et SaaS-værktøj med indbygget AI, er I idriftsættere. Har I en chatbot på hjemmesiden, er I idriftsættere. Kategoriserer jeres regnskabsprogram bilag med AI, er I idriftsættere af det modul.
Der er en undtagelse. Sætter I jeres eget navn på et højrisikosystem, eller ændrer I det væsentligt, kan I selv blive udbyder (art. 25). Det er sjældent for SMV'er, men det sker, fx når en virksomhed bygger et produkt oven på en open source-model og sælger det til kunder.
Hvornår træder kravene i AI Act i kraft?#
AI Act blev vedtaget i 2024, men pligterne træder i kraft i etaper. Efter Digital Omnibus-ændringen ser tidsplanen sådan ud:
| Dato | Hvad gælder | Hvem rammes |
|---|---|---|
| 1. aug. 2024 | Forordningen træder i kraft | Ingen pligter endnu |
| 2. feb. 2025 | Forbud mod uacceptabel AI (art. 5) og pligten til at understøtte AI-kompetencer (art. 4) | Alle |
| 2. aug. 2025 | Regler for AI-modeller til almen brug (GPAI), tilsyn og sanktioner | Primært udbydere af GPAI-modeller |
| 2. aug. 2026 | Gennemsigtighedskrav (art. 50) og de fleste øvrige regler | Udbydere og idriftsættere af chatbots og AI-genereret indhold |
| 2. dec. 2026 | Nyt forbud mod AI-genererede intime billeder uden samtykke, og mærkningskravet i art. 50, stk. 2, for systemer, der var på markedet før 2. august 2026 | Primært udbydere |
| 2. dec. 2027 | Krav til højrisiko-AI efter bilag III (fx HR, kredit, uddannelse) | Udbydere og idriftsættere af højrisikosystemer |
| 2. aug. 2028 | Krav til højrisiko-AI i regulerede produkter (bilag I) | Producenter af fx maskiner og medicinsk udstyr |
Forbuddene og kompetencekravet gælder allerede, og det samme gør gennemsigtighedskravene. Udskydelsen af højrisikokravene giver mere tid, men kravene er ikke fjernet.
Hvilke pligter har en idriftsætter af højrisiko-AI?#
Artikel 26 lister idriftsætterens pligter for højrisikosystemer. De vigtigste er:
Følg leverandørens brugsanvisning
I skal bruge AI-systemet i overensstemmelse med udbyderens brugsanvisning (art. 26, stk. 1). Det betyder i praksis, at nogen skal have læst den, og at I kan vise det.
Sørg for menneskeligt tilsyn
Tilsynet skal lægges hos personer med de nødvendige kompetencer, uddannelse og beføjelser (art. 26, stk. 2). De skal kunne underkende systemets output. Kravet ligger tæt op ad GDPR's artikel 22 om automatiske afgørelser.
Overvåg, hvordan systemet fungerer
I skal holde øje med, om systemet opfører sig som forventet (art. 26, stk. 5). Opdager I fejl eller skævheder, der kan udgøre en risiko, skal I underrette udbyderen og eventuelt stoppe brugen.
Gem logs i mindst seks måneder
Højrisikosystemer logger automatisk, og I skal gemme de logs, I har kontrol over, i mindst seks måneder (art. 26, stk. 6). Det er nyt for mange, og det bør jeres IT-leverandør kunne hjælpe med.
Informér medarbejdere og berørte personer
Før I tager et højrisikosystem i brug på arbejdspladsen, skal medarbejderne og deres repræsentanter informeres (art. 26, stk. 7). Træffer systemet eller hjælper det med at træffe beslutninger om personer, fx ansøgere, skal de også have besked (art. 26, stk. 11).
Konsekvensanalyse for grundlæggende rettigheder (FRIA)
En FRIA (art. 27) er kun påkrævet for offentlige myndigheder, private, der leverer offentlige ydelser, og idriftsættere, der bruger AI til kreditvurdering af privatpersoner eller prisfastsættelse af liv- og sygeforsikring. En almindelig privat virksomhed, der bruger AI til rekruttering, skal ikke lave en FRIA, men skal typisk lave en konsekvensanalyse efter GDPR (DPIA).
Hvad skal en SMV gøre nu?#
Start med en oversigt over jeres AI og en intern politik. Det kræver ikke en compliance-afdeling:
- Lav en AI-oversigt. Hvilke værktøjer med indbygget AI bruger I? Tag alle SaaS-tjenester med, ikke kun de oplagte som ChatGPT.
- Klassificér hvert system. Forbudt, højrisiko, gennemsigtighed eller minimal risiko? Er I i tvivl, så gå ud fra det højeste niveau, indtil det er afklaret.
- Find eventuelle højrisikosystemer. Kig især på HR, kredit, sundhed, uddannelse og biometri.
- Tjek leverandørens dokumentation. Har de vurderet systemet efter AI Act, og har de en brugsanvisning? Hvis ikke, så spørg.
- Skriv en intern AI-politik. Hvad må medarbejderne bruge, til hvad, og hvornår skal kunderne informeres?
- Træn medarbejderne. Den medarbejder, der bruger en chatbot på et kundemøde, skal vide, hvornår kunden skal informeres.
- Aftal logning og tilsyn. Især for højrisikosystemer: Hvem overvåger, og hvor længe gemmer vi logs?
- Læg AI-hændelser ind i jeres eksisterende sikkerhedsprocesser, så det ikke bliver en separat silo.
Hvornår skal kunder og medarbejdere informeres om AI?#
Gennemsigtighed er den pligt, der rammer flest, og den gælder fra 2. august 2026. Selv uden højrisikosystemer bruger de fleste virksomheder noget, der falder ind under artikel 50:
- Chatbots skal gøre det klart, at man taler med en AI, medmindre det er åbenlyst.
- Deepfakes (billeder, lyd og video, der er skabt eller manipuleret med AI og ligner virkeligheden) skal mærkes af den, der offentliggør dem.
- AI-genereret tekst om samfundsforhold, der offentliggøres for at informere offentligheden, skal mærkes, medmindre et menneske har redigeret og står inde for den.
- Følelsesgenkendelse og biometrisk kategorisering, hvor det er lovligt, kræver, at de berørte informeres.
Brug af AI i rekruttering er ikke et artikel 50-krav, men ansøgerne skal informeres efter artikel 26, stk. 11, hvis systemet er højrisiko.
Læs også vores artikler om forbudte praksisser efter artikel 5, om Copilot på arbejdspladsen og om shadow AI, hvis I har mistanke om, at medarbejderne bruger ChatGPT i smug.
Hvor kan SMV'er få hjælp til AI Act?#
Start med jeres egne medarbejdere, og brug de officielle kilder til det juridiske. ShieldUp dækker AI Act fra et awareness-perspektiv: Vi træner medarbejderne i, hvad de skal vide og gøre i hverdagen. Vores EU AI Act-spor er i beta og gennemgår idriftsætterpligterne, gennemsigtighedskravene og forskellen på udbyder og idriftsætter.
Den fulde tekst af AI Act ligger på EUR-Lex. EU-Kommissionens AI Office udgiver løbende retningslinjer, og i Danmark har Digitaliseringsstyrelsen samlet vejledninger og en FAQ.
Ofte stillede spørgsmål om AI Act for SMV'er#
Er vi omfattet, hvis vi kun bruger ChatGPT lidt?
Ja. Bruger I ChatGPT i en professionel sammenhæng, er I idriftsættere. Pligterne er lette, men artikel 4 kræver, at I understøtter medarbejdernes AI-kompetencer, og I bør have en intern politik for, hvad der må indtastes.
Hvad hvis vores leverandør ikke har dokumenteret sin AI?
Spørg dem. Udbydere af højrisikosystemer skal give idriftsættere en brugsanvisning og information om systemet (art. 13). Kan de ikke svare, er det et advarselstegn. Overvej en anden leverandør, eller stil kravet i næste kontraktforhandling.
Hvor store kan bøderne efter AI Act blive?
Maksimum er 35 mio. euro eller 7 % for forbudte praksisser, 15 mio. euro eller 3 % for de fleste andre overtrædelser og 7,5 mio. euro eller 1 % for at give myndighederne forkerte oplysninger. For SMV'er gælder det laveste af beløbet og procentsatsen. Hvor hårdt der vil blive håndhævet i praksis, er endnu uvist.
Hvem håndhæver AI Act i Danmark?
Lov nr. 467 af 2025 gør Digitaliseringsstyrelsen til centralt kontaktpunkt og tilsynsmyndighed for de fleste forbud i artikel 5. Datatilsynet og Domstolsstyrelsen fører tilsyn med udvalgte dele. Tjek Digitaliseringsstyrelsens side om AI-forordningen for, hvem der fører tilsyn med højrisikosystemer, når de krav træder i kraft. EU-Kommissionens AI Office fører tilsyn med GPAI-modellerne.
Skal vi have en "AI-ansvarlig" ligesom en DPO?
Forordningen kræver ikke en formel rolle som GDPR's databeskyttelsesrådgiver. Men I bør udpege en intern ansvarlig, fx DPO'en, IT-chefen eller compliance-funktionen, som har AI Act som ansvarsområde og kan koordinere på tværs af afdelinger.
Kilder#
- Europa-Parlamentet og Rådet (2024). Forordning (EU) 2024/1689 (AI Act): art. 4 (AI-kompetencer), art. 5 (forbudte praksisser), art. 6 og bilag III (højrisiko), art. 25-27 (ansvar, idriftsætterpligter og FRIA), art. 50 (gennemsigtighed), art. 99 (sanktioner). Link
- Europa-Parlamentet og Rådet (2026). Forordning (EU) 2026/1744 (Digital Omnibus on AI), offentliggjort 24. juli 2026 og i kraft 27. juli 2026: nye frister for højrisiko-AI (2. december 2027 og 2. august 2028). Link
- Folketinget (2025). Lov nr. 467 af 2025 om supplerende bestemmelser til forordningen om kunstig intelligens. Link
- Digitaliseringsstyrelsen. AI-forordningen: regler, vejledninger og FAQ. Link
- Europa-Kommissionen. FAQ om gennemsigtighedskravene i artikel 50. Link