Da EU vedtog AI-forordningen – på engelsk EU AI Act – blev loven hurtigt omtalt som teknologibranchens problem. Forordningen handlede om dem, der bygger kunstig intelligens: techgiganterne, modeludviklerne, leverandørerne. Sådan læser jeg den ikke. AI-forordningen er i mindst lige så høj grad en lov om os, der bruger teknologien – kommunikationsafdelingen, HR, marketing og ledelsessekretariatet.

Det er den læsning, denne guide bygger på. Jeg gennemgår, hvem forordningen omfatter, hvornår kravene gælder, hvad risikoklasserne betyder i hverdagssprog, og hvad ledelsen bør gøre nu. Jeg holder mig til det, der faktisk står i forordningen – også efter de ændringer, EU vedtog med den såkaldte AI Omnibus i 2026. En del er endnu ikke afklaret. Undervejs forholder jeg mig til det.

Hvem forordningen omfatter

AI-forordningen – formelt Europa-Parlamentets og Rådets forordning (EU) 2024/1689 – gælder for alle, der udbyder, distribuerer eller anvender AI-systemer på det europæiske marked. Forordningen skelner mellem flere roller, og to af dem er værd at kende. En udbyder er den, der udvikler et AI-system og bringer det på markedet – OpenAI, Microsoft, Google og de mange mindre leverandører. En idriftsætter (på engelsk deployer – i daglig tale ofte blot ”bruger” eller ”anvender”) er enhver organisation, der anvender et AI-system som led i sine professionelle aktiviteter.

Det sidste ord er lovens mest oversete. Bruger kommunikationsafdelingen ChatGPT til at skrive udkast, eller sidder Copilot i medarbejdernes tekstbehandling, er organisationen idriftsætter i forordningens forstand. Kravene til idriftsættere er væsentligt lettere end kravene til udbydere – men de findes, og nogle af dem gælder allerede. Man kan ikke placere ansvaret hos leverandøren og se væk.

Er du i tvivl, om din organisation er omfattet, kan fem ja/nej-spørgsmål afklare det meste:

  • Bruger medarbejdere generative AI-værktøjer som ChatGPT, Copilot eller Gemini i deres arbejde?
  • Indgår AI i beslutninger om eller vurderinger af mennesker – for eksempel i rekruttering, medarbejderudvikling eller kundeservice?
  • Har I indkøbt software med indbygget AI – for eksempel CRM-, HR- eller marketingplatforme med automatiske anbefalinger?
  • Offentliggør I AI-genereret indhold, der kan udløse forordningens oplysningspligter – for eksempel deepfakes eller AI-genererede tekster om samfundsmæssige forhold uden menneskelig redaktionel kontrol?
  • Har I selv udviklet eller væsentligt tilpasset en AI-løsning – internt eller til kunder?

Kan du svare ja til blot ét af spørgsmålene, er organisationen efter al sandsynlighed omfattet af AI-forordningen – som minimum af kompetencekravet i artikel 4, som jeg vender tilbage til.

Tidslinjen fra 2024 til 2028

AI-forordningen trådte i kraft 1. august 2024, men kravene aktiveres i etaper frem mod 2028. Med AI Omnibus, som EU vedtog i 2026, blev tidslinjen for højrisiko-AI rykket. Tabellen viser de vigtigste datoer, som de ser ud nu:

DatoKravHvem det rammer
1. august 2024Forordningen træder i kraft – ingen væsentlige driftskrav gælder endnuAlle
2. februar 2025Forbud mod AI med uacceptabel risiko samt kravet om AI-kompetence (artikel 4)Alle udbydere og idriftsættere af AI-systemer
2. august 2025Regler for general-purpose AI-modeller (GPAI) samt regler om myndigheder og sanktionerPrimært udbydere af generelle AI-modeller
2. august 2026Gennemsigtighedskravene i artikel 50 – blandt andet om chatbots, deepfakes og maskinlæsbar markering af AI-genereret indholdUdbydere og idriftsættere, afhængigt af den konkrete anvendelse
December 2026Forbud mod AI, der genererer ikke-samtykkebaseret intimt eller seksuelt indhold eller materiale med seksuelt misbrug af børnAlle udbydere og idriftsættere
2. december 2027Højrisiko-krav for anvendelser i bilag III – blandt andet beskæftigelse, HR og uddannelseOrganisationer, der udbyder eller anvender højrisiko-AI, for eksempel i rekruttering
2. august 2028Højrisiko-krav for AI, der er indbygget i regulerede produkter (bilag I)Producenter af blandt andet medicinsk udstyr, maskiner og legetøj

Gennemsigtighedskravene i artikel 50 gælder fra 2. august 2026. Forbuddene og AI-kompetencekravet har været gældende siden 2. februar 2025 – og det er netop dem, mange organisationer endnu ikke har opdaget. Højrisikokravene er derimod udskudt: Anvendelser inden for blandt andet beskæftigelse og uddannelse gælder fra 2. december 2027, og højrisiko-AI i regulerede produkter fra 2. august 2028.

Risikoklasserne oversat til hverdagssprog

Forordningens logik er enkel, selv om lovteksten ikke er det: Jo større risiko et AI-system udgør for menneskers rettigheder og sikkerhed, desto strengere er kravene. Der er fire niveauer.

Uacceptabel risiko

Systemer, der anses for at true grundlæggende rettigheder, er forbudt. Det gælder blandt andet social scoring af borgere og manipulerende AI, der udnytter sårbarhed – og, tættere på hverdagen, AI-baseret følelsesgenkendelse på arbejdspladsen, når den bruges til at udlede medarbejderes følelser. Den er som udgangspunkt forbudt – med enkelte undtagelser til blandt andet medicinske og sikkerhedsmæssige formål. Et værktøj, der lover at aflæse medarbejderes engagement i videomøder, hører som udgangspunkt til her. Forordningen opererer i dag med ni forbudte praksisser. Den seneste kom til med AI Omnibus: et forbud mod AI, der genererer ikke-samtykkebaseret intimt eller seksuelt indhold eller materiale med seksuelt misbrug af børn. Det gælder fra december 2026. Uacceptabel risiko betyder forbudt – uanset hvor godt formålet er.

Høj risiko

Systemer med væsentlig betydning for menneskers liv og muligheder er tilladt, men underlagt omfattende krav om dokumentation, datakvalitet og menneskeligt tilsyn. Det klassiske eksempel fra HR er AI, der sorterer ansøgninger eller udvælger kandidater til samtale. Kravene til højrisiko-AI inden for blandt andet beskæftigelse og uddannelse gælder fra 2. december 2027. Højrisiko-AI er ikke forbudt AI – det er AI, man skal kunne stå til regnskab for.

Begrænset risiko

Her handler kravene om gennemsigtighed, og de gælder fra 2. august 2026. Chatbotten på hjemmesiden skal give sig til kende som maskine. Men AI-genereret indhold skal ikke generelt mærkes i al ekstern kommunikation. Forordningen skelner mellem to slags pligter. Udbyderne – dem, der laver værktøjerne – skal sørge for, at indhold, som systemerne genererer eller manipulerer, er markeret i et maskinlæsbart format. Idriftsætterne – dem, der bruger værktøjerne – har mere afgrænsede oplysningspligter: når de offentliggør deepfakes, når de udsætter mennesker for følelsesgenkendelse eller biometrisk kategorisering, og når de offentliggør AI-genereret tekst om forhold af samfundsmæssig interesse uden menneskelig redaktionel kontrol og ansvar. Et AI-genereret stemningsbillede i en marketingkampagne udløser altså ikke nødvendigvis en mærkningspligt – en realistisk syntetisk video af en virkelig person gør. Begrænset risiko handler om ærlighed: Mennesker skal vide, hvornår de taler med en maskine, og de må ikke kunne forveksle syntetisk indhold med virkeligheden.

Minimal risiko

Langt det meste AI i hverdagen – stavekontrol, spamfiltre, søgefunktioner, anbefalinger i planlægningsværktøjer – falder uden for de skærpede krav. Minimal risiko er forordningens udgangspunkt, ikke undtagelsen.

Generative værktøjer som ChatGPT reguleres desuden gennem særskilte regler for general-purpose AI, som primært retter sig mod udbyderne. Men brugen af værktøjerne kan stadig udløse krav hos idriftsætteren – oplysningspligter i konkrete situationer som deepfakes, og kompetence hos dem, der bruger dem.

Artikel 4: AI-kompetencekravet

Midt i en forordning på flere hundrede sider står en paragraf på få linjer, som jeg betragter som lovens mest praktisk betydningsfulde for almindelige organisationer. Artikel 4 forpligter udbydere og idriftsættere til at træffe foranstaltninger, der understøtter AI-kompetencer hos de medarbejdere, der arbejder med AI-systemer – under hensyn til deres tekniske viden, erfaring, uddannelse og den sammenhæng, systemerne bruges i. Kravet har været gældende siden 2. februar 2025. Med AI Omnibus blev formuleringen præciseret: Organisationen skal understøtte kompetenceudviklingen, men skal ikke garantere et bestemt niveau hos den enkelte medarbejder.

Forordningen fastsætter ikke et bestemt kompetenceniveau, og der følger hverken krav om certifikat, en bestemt uddannelsesform, en AI-ansvarlig eller en bestemt governance-struktur med. Pligten er kontekstafhængig: Hvad der er rimeligt, afhænger af rolle, risiko og anvendelse. Men retningen er tydelig: Medarbejdere, der bruger AI, skal forstå værktøjernes muligheder og begrænsninger, kende risiciene – og kunne vurdere, hvornår et output ikke kan stå alene. Efter min vurdering vil det være vanskeligt at argumentere for, at artikel 4 er opfyldt, hvis medarbejdere får fri adgang til Copilot uden nogen form for kompetenceudvikling.

I praksis vil kravet typisk indebære uddannelse og vejledning, tilpasset roller og anvendelse. Det kan være strukturerede AI-kurser for de afdelinger, der bruger teknologien mest, eller en fælles AI-træningsdag, der giver hele organisationen samme fundament. Et internt overblik over træning og vejledning – hvem der har fået hvad og hvornår – er ikke et certificeringskrav, men det er en praktisk og fornuftig måde at kunne vise indsatsen på.

Hvad ledelsen skal gøre nu

Forordningen kan virke uoverskuelig, men de første skridt er det ikke. Fem trin dækker det meste:

  1. Kortlæg brugen. Find ud af, hvor AI faktisk anvendes i organisationen – både de godkendte værktøjer og de uofficielle. Spørg afdelingerne direkte; skyggebrugen er ofte større end den registrerede. Uden et retvisende billede kan intet af det følgende gøres ordentligt.
  2. Klassificér systemerne. Placér hver anvendelse i forordningens risikoklasser. De fleste anvendelser vil lande i minimal eller begrænset risiko, men brug af AI i rekruttering eller medarbejdervurdering kræver særlig opmærksomhed – højrisikokravene gælder først fra december 2027, men forberedelsen tager tid. Notér begrundelsen for hver placering – den bliver værdifuld, hvis nogen spørger.
  3. Udpeg ansvaret. Nogen skal eje opgaven. Det behøver ikke være en ny stilling, men det skal være et navngivet ansvar med mandat til at stille krav på tværs af afdelinger – ellers ender forordningen som alles og dermed ingens opgave.
  4. Uddan medarbejderne. Artikel 4 gælder allerede. Sæt gang i kompetenceudvikling, der passer til medarbejdernes rolle og brug – og før et enkelt internt overblik over træning og vejledning. Differentiér gerne: Kommunikation, HR og marketing har brug for noget andet end økonomifunktionen.
  5. Skriv en AI-politik. En AI-politik er ikke et generelt lovkrav – men den er ofte den letteste måde at omsætte kravene til praksis. Saml kortlægning, klassifikation, ansvar og uddannelse i en kort, læsbar politik: hvilke værktøjer der må bruges til hvad, hvad der aldrig må deles med dem, og hvem man spørger. En AI-politik uden de fire foregående trin er dekoration.

De fem trin er samtidig det sted, hvor arbejdet med forordningen og arbejdet med AI-strategi mødes: Kortlægningen og klassifikationen fra trin et og to er det samme fundament, en strategi bygger på. Har organisationen brug for hjælp til processen, er det en klassisk opgave for ekstern AI-rådgivning – men ansvaret kan ikke udliciteres.

Det siger loven ikke

Til sidst: Der er væsentlige spørgsmål, forordningen endnu ikke besvarer. AI Omnibus har allerede ændret tidslinjen og enkelte bestemmelser én gang. EU-Kommissionen udsender løbende vejledninger om fortolkningen – blandt andet om forbuddene og om general-purpose AI – men flere af de standarder, som højrisiko-kravene skal måles imod, er stadig under udarbejdelse.

Også den danske tilsynspraksis er ung. Digitaliseringsstyrelsen forventes at spille en central rolle i den danske håndhævelse, men tilsynsstrukturen er endnu under opbygning, og flere myndigheder kan blive involveret. Hvordan tilsynet konkret vil prioritere – hvem der kontrolleres først, hvor hårdt der sanktioneres, hvor meget vejledning der går forud – ved ingen endnu. Præcise svar på de spørgsmål findes ikke endnu.

Min anbefaling er derfor ikke at vente på afklaringen, men at gøre det, der er robust uanset udfaldet: kende sin brug, uddanne sine folk og kunne vise begge dele.

Måske er det de spørgsmål, der er værd at tage med ind i ledelsesrummet: Ved I, hvor AI faktisk bruges i jeres organisation i dag? Kan I vise, hvad I har gjort for at styrke kompetencerne hos de medarbejdere, der bruger teknologien? Og hvis en journalist – eller en tilsynsmyndighed – spurgte i morgen, hvem der har ansvaret for AI hos jer, ville svaret så komme hurtigt? AI-forordningen er ikke først og fremmest en trussel om bøder. Den er en anledning til at gøre det, der alligevel var klogt.

Kilder