Viden
EU AI Act for virksomheder: Hvad skal I gøre nu?
De fleste danske SMV'er skal starte med tre ting: kortlæg den AI, I allerede bruger, afklar om I er provider eller deployer, og støt AI-færdigheder hos dem, der bruger værktøjerne. Højrisikokravene kommer senere for de fleste. Mærkning af AI-indhold gælder ikke automatisk for hvert tilbud eller hvert blogindlæg.
Det vigtigste, kort
- Start med rolle og konkret brug: provider leverer AI under eget navn, deployer bruger AI under egen autoritet.
- AI-færdigheder efter den ændrede artikel 4 kræver passende tiltag, ikke ét bestemt kursus eller certifikat.
- Bilag III-højrisikokrav gælder fra 2. december 2027, bilag I-højrisiko fra 2. august 2028. Artikel 50 har egne datoer.
- Et almindeligt AI-assisteret, menneskeligt gennemgået HTML-tilbud kræver normalt ikke et synligt AI-label alene på grund af AI Act.
- SEO- og blogtekst vurderes ud fra indhold, formål og menneskelig kontrol. Undgå kategoriske ja eller nej.
Hvad er EU AI Act, og gælder den for en almindelig dansk virksomhed?
EU AI Act er forordning (EU) 2024/1689. Den regulerer AI-systemer efter risiko og efter virksomhedens rolle i værdikæden. Digitaliseringsstyrelsen er den danske indgang til tilsyn og vejledning om forordningen.
Ja, forordningen kan gælde for en almindelig dansk SMV. Det betyder ikke, at I pludselig står med de tungeste højrisikokrav. Det afgørende er, hvilke systemer I bruger eller leverer, til hvilket formål, og om I er provider, deployer eller noget andet.
Teksten her er generel information til ledere og driftsansvarlige. Den er ikke konkret juridisk rådgivning. Højrisiko- eller tvivlstilfælde kræver vurdering ud fra det konkrete system, den tilsigtede anvendelse og jeres rolle.
Hvornår gælder reglerne efter ændringerne i 2026?
Forordning (EU) 2026/1744 har flyttet centrale frister. Brug den konsoliderede EUR-Lex-tekst og ændringsforordningen, når I ser ældre artikler med 2. august 2026 som fælles deadline for højrisiko.
For AI-systemer, der er højrisiko efter artikel 6(2) og bilag III, gælder kapitlet om højrisikokrav fra 2. december 2027. For højrisikosystemer efter bilag I gælder de tilsvarende krav fra 2. august 2028.
Artikel 50 om transparens gælder fra 2. august 2026. For providerens maskinlæsbare mærkning efter artikel 50(2) findes en begrænset overgang for systemer, der allerede var på markedet før den dato. De skal efter ændringsforordningen være på plads senest 2. december 2026. Indhold skabt før 2. august 2026 skal ikke mærkes bagudrettet.
- 2. august 2026: artikel 50-transparens begynder at gælde.
- 2. december 2026: overgang for artikel 50(2)-mærkning på ældre generative systemer.
- 2. december 2027: bilag III-højrisikokrav.
- 2. august 2028: bilag I-højrisikokrav.
Er I provider, deployer, importør eller distributør?
Pligterne følger rollen. Find rollen, før I bygger en compliance-liste.
En provider udvikler et AI-system, eller får det udviklet, og bringer det i omsætning eller i brug under eget navn eller varemærke. Det gælder også, hvis I sidder uden for EU, men output bruges i EU.
En deployer bruger et AI-system under egen autoritet i en professionel sammenhæng. Det er den typiske rolle for en dansk SMV, der bruger ChatGPT, Copilot, Claude eller AI-funktioner i CRM, ERP eller support. Medarbejdere, der arbejder under virksomhedens instruks, er normalt ikke særskilte deployere. Virksomheden er.
Importør og distributør er relevant, hvis I bringer andres AI-systemer i omsætning på EU-markedet uden selv at være provider. De fleste SMV'er, der kun bruger AI internt eller over for egne kunder via en leverandørs værktøj, er primært deployere. EU-Kommissionens Compliance Checker er et godt første skridt, når I er i tvivl om kategorien.
I kan være flere roller på samme tid: deployer af en leverandørs model og provider af et produkt, I selv sælger under eget navn.
Hvilke AI-anvendelser er forbudte eller højrisiko?
AI Act skelner mellem forbudt praksis, højrisiko, transparenspligtige systemer og den store mængde almindelig brug. Produktnavnet ChatGPT eller Copilot afgør ikke kategorien. Den konkrete anvendelse gør.
Højrisiko efter bilag III omfatter blandt andet bestemte systemer til rekruttering og udvælgelse af personer, for eksempel CV-screening, når systemet bruges til at vurdere kandidater i ansættelsesprocessen. Det er et eksempel på, hvornår kravene kan blive skrappe. Det betyder ikke, at al HR-software eller al brug af AI til at rette en jobtekst automatisk er højrisiko.
Forbudte anvendelser ligger i artikel 5 og er snævre. De fleste SMV-flows i salg, support, dokumentation og intern research falder uden for både forbud og højrisiko. De kan stadig udløse transparenskrav eller GDPR-krav, hvis I behandler persondata.
Hvad betyder artikel 4 om AI-færdigheder i praksis?
Efter forordning (EU) 2026/1744 skal providere og deployere tage tiltag, der understøtter udviklingen af AI-færdigheder hos medarbejdere og andre, der betjener eller bruger AI-systemerne på deres vegne. Tiltagene skal tage højde for teknisk viden, erfaring, uddannelse, træning og den kontekst, systemet bruges i.
Pligten kræver ikke, at I garanterer et bestemt færdighedsniveau hos den enkelte. Den kræver heller ikke ét officielt kursus eller certifikat. Kommissionens Q&A understreger, at I skal tage udgangspunkt i jeres rolle, systemernes risiko og, hvad folk konkret skal kunne for at bruge dem forsvarligt.
I praksis: kortlæg, hvilke værktøjer der er i brug, hvem der bruger dem, og hvilke fejl der gør ondt. Giv dem, der skriver tilbud, håndterer kundedata eller godkender output, en kort, konkret introduktion til grænser, dataminimering og menneskelig kontrol. Ved højrisiko forbliver kravene til menneskeligt tilsyn særskilt skærpede.
Den dybere guide til AI-færdigheder efter artikel 4 gennemgår hvem der skal kunne hvad, hvordan I dokumenterer tiltaget, og hvorfor én generel video sjældent er et svar i sig selv.
Skal AI-genereret indhold mærkes?
Nej, ikke automatisk. Artikel 50 skiller providerens og deployerens pligter ad.
Providere af generative AI-systemer skal som udgangspunkt sørge for maskinlæsbar mærkning, så output kan genkendes som AI-genereret eller -manipuleret. Det er en design- og systempligt hos den, der bringer systemet i omsætning, ikke en pligt til at sætte et synligt badge på hver intern kladde hos kunden.
Deployere har synlige disclosure-pligter i bestemte situationer: når personer interagerer direkte med AI, medmindre det er indlysende; ved deepfakes; og ved AI-genereret eller -manipuleret tekst, der publiceres for at informere offentligheden om forhold af offentlig interesse, uden reel menneskelig gennemgang eller redaktionel kontrol og ansvar.
Menneskelig gennemgang betyder substantiel gennemgang af indholdet af en person med relevant faglig dømmekraft. Redaktionel kontrol betyder, at en ansvarlig kan godkende, ændre eller afvise indholdet. Stavekontrol eller overfladisk formatering tæller ikke.
Skal et AI-genereret HTML-tilbud mærkes?
Et almindeligt AI-assisteret HTML-tilbud til en konkret kunde kræver normalt ikke et synligt AI-label alene på grund af AI Act. Tilbuddet er kommerciel kommunikation til en navngiven modtager, ikke tekst publiceret for at informere offentligheden om forhold af offentlig interesse.
Det afgørende er stadig menneskelig kontrol. Lad en ansvarlig medarbejder gennemgå pris, scope, forudsætninger og juridiske formuleringer, før tilbuddet sendes. Det er både god praksis og den kontrol, der holder jer ude af de situationer, hvor synlig disclosure faktisk kan blive relevant.
Hvis tilbuddet indeholder deepfake-lignende billeder eller lyd, der fremstår som ægte personer eller begivenheder, gælder deepfake-reglerne særskilt. Hvis I selv er provider af et AI-tilbudsværktøj under eget navn, ligger providerpligterne hos jer, ikke hos kunden.
Skal AI-genererede SEO-artikler eller blogindlæg mærkes?
Det afhænger af indhold, formål og graden af menneskelig kontrol. Undgå kategoriske svar.
Artikel 50(4) rammer AI-genereret eller -manipuleret tekst, der publiceres for at informere offentligheden om forhold af offentlig interesse, når der ikke er reel menneskelig gennemgang eller redaktionel kontrol og ansvar. En produktbeskrivelse om jeres egen ydelse med substantiel redaktionel gennemgang falder typisk uden for den pligt. En ukontrolleret publicering om politik, sundhed, forbrugersikkerhed eller andre emner af offentlig interesse kan falde inden for den.
SEO-tekst om jeres egne services bør derfor vurderes sådan: Hvad handler teksten om? Er den publiceret til offentligheden? Er formålet at informere om et emne af offentlig interesse? Har en navngiven redaktionelt ansvarlig gennemgået substansen?
God praksis er stadig klar: skriv ikke døde sider uden fagligt ejerskab. Lad en menneskelig ejer godkende fakta, kilder og anbefalinger. Det beskytter kvaliteten, selv når AI Act ikke kræver et synligt label.
Hvad skal de fleste SMV'er gøre nu, kun hvis, og som god praksis?
Del arbejdet i tre bunker, så I ikke bygger bureaukrati til problemer, I ikke har.
- Gør nu: kortlæg konkrete AI-anvendelser, afklar provider- eller deployer-rolle for hver, støt AI-færdigheder hos brugerne, og læs leverandørvilkår for data, logning og ansvar.
- Gør kun hvis: højrisikokrav, særlig logning, information til berørte personer eller synlig disclosure gælder for den konkrete løsning og rolle. CV-screening og andre bilag III-anvendelser er eksempler, ikke standard for al AI.
- God praksis: hold et let AI-overblik med ejer, formål og datakilder, og dokumentér menneskelig godkendelse før bindende output sendes. Marker det som styring, når det ikke er et direkte lovkrav.
Hvilke oplysninger bør I indsamle fra jeres AI-leverandører?
Bed leverandøren om en klar beskrivelse af systemets tilsigtede formål, hvilke data der behandles, om output er maskinlæsbart mærket, og hvilke transparens- eller højrisikokrav de selv påtager sig som provider.
Spørg også ind til databehandleraftale, logretention, underleverandører og, om I må bruge systemet til persondata. GDPR forsvinder ikke, fordi I også forholder jer til AI Act.
Hvis leverandøren ikke kan svare på rolle og formål, er det et signal om at pause bred udrulning, indtil svaret er skriftligt.
Hvad er en enkel 30-dages handlingsplan?
Brug den første måned på overblik og kontrol, ikke på et tykt policy-dokument.
- Dag 1-7: list de AI-værktøjer og AI-funktioner, I allerede bruger. Notér formål, data og ansvarlig ejer.
- Dag 8-14: marker hver anvendelse som provider, deployer eller begge. Flag mulige højrisiko- eller transparensscenarier til juridisk vurdering.
- Dag 15-21: kør en kort AI-færdighedssession for dem, der skriver til kunder, behandler persondata eller godkender automatiseret output.
- Dag 22-30: indfør menneskelig godkendelse før tilbud, kontraktudkast og publicerede tekster sendes. Opdatér leverandørspørgsmålene, og beslut hvad der eskaleres til juridisk rådgivning.
Hvordan holder I governance let nok til at blive brugt?
AI Act bliver håndterbar, når den kobles til den proces, I faktisk kører. En side med tilladte værktøjer, forbudte data og krav om menneskelig godkendelse slår et generelt etik-charter.
Hvis I allerede arbejder med AI-governance uden bureaukrati, er næste skridt at lægge rolle, frister og mærkningsscenarier ind i den samme en-sides model. Strategi og prioritering hører hjemme i AI-strategien, ikke i en separat juridisk silo.
Ledere, der skal træffe beslutningen i praksis, får ofte mest ud af en konkret workshop om implementering, hvor I gennemgår jeres egne flows i stedet for abstrakte risikotabeller.
Hvad er generel information, og hvornår skal I søge rådgivning?
Denne artikel er generel information baseret på den konsoliderede AI Act, forordning (EU) 2026/1744, Kommissionens Q&A og Digitaliseringsstyrelsens offentlige vejledning. Den erstatter ikke juridisk rådgivning om jeres konkrete systemer.
Søg rådgivning, når I vurderer højrisiko efter bilag I eller III, når I selv bringer et AI-produkt i omsætning under eget navn, når I publicerer AI-genereret tekst om forhold af offentlig interesse uden stærk redaktionel kontrol, eller når persondata og automatiserede afgørelser mødes.
Seneste redaktionelle faktatjek af hovedpåstande: 2026-08-03. Gennemgå artiklen igen ved ny EU-vejledning eller dansk myndighedsopdatering.
Klar til at gå fra idé til drift?
30 minutter, konkret gennemgang, ingen salgstale. I får et bud på, hvor AI kan flytte mest for jer.
Svar inden for én arbejdsdag · Ingen salgstale, bare en konkret gennemgang
