EU AI-forordningen (forordning 2024/1689) er verdens første omfattende AI-lov. Den gælder i niveauer: forbudte praksisser fra februar 2025, GPAI-regler fra august 2025 og højrisiko-AI-forpligtelser fra december 2027 (Bilag III) og august 2028 (Bilag I) efter omnibus-ændringerne fra 2026.
Hvad er EU AI-forordningen?
EU AI-forordningen (forordning (EU) 2024/1689) er verdens første omfattende horisontale retlige ramme for kunstig intelligens. Den trådte i kraft den 1. august 2024 og gælder progressivt på tværs af fire risikoniveauer.
Forordningen anvender en risikobaseret tilgang: jo højere det potentielle skade, jo strengere forpligtelserne. Den regulerer ikke al software — kun systemer, der kvalificerer som AI i henhold til definitionen i Art. 3(1) og Bilag I, som dækker maskinlæring, logik- og vidensbaserede tilgange og statistiske modeller.
Hvem skal overholde reglerne?
AI-forordningen gælder for fire kategorier af aktører:
- Udbydere — organisationer der udvikler AI-systemer eller AI-modeller til generelle formål og markedsfører dem på EU-markedet eller tager dem i brug i EU
- Deployere — organisationer eller enkeltpersoner der anvender AI-systemer under eget ansvar i en professionel sammenhæng
- Importører — enheder etableret i EU, der importerer AI-systemer fra tredjelande
- Distributører — enheder i forsyningskæden, bortset fra udbydere og importører
Geografisk rækkevidde: Forordningen gælder, når AI-systemets output bruges i EU, uanset udbyderens placering. En USA-baseret udbyder, hvis AI bruges af europæiske virksomheder, er i anvendelsesområdet.
De fire risikoniveauer
| Risikoniveau | Omfang | Centrale regler |
|---|---|---|
| Uacceptabel risiko | Manipulerende AI, social scoring, realtids biometrisk ID, følelsesregistrering på arbejde | Forbudt — Art. 5 |
| Høj risiko | Bilag III (selvstændigt) og Bilag I (integreret i regulerede produkter) | Overensstemmelsesvurdering, QMS, CE-mærkning, registrering |
| Begrænset risiko | Chatbots, deepfakes, AI-genereret indhold | Gennemsigtighedsforpligtelser — brugere skal vide det |
| Minimal risiko | Spamfiltre, AI i videospil, anbefalingssystemer | Ingen obligatoriske forpligtelser |
Anvendelsestidslinje
| Forpligtelse | Gælder fra |
|---|---|
| Forbudte praksisser (Art. 5) | 2. februar 2025 |
| GPAI-regler — kapitel 5 | 2. august 2025 |
| Adfærdskodekser for GPAI | 2. august 2025 |
| Højrisiko-AI — Bilag III selvstændigt | 2. december 2027 (forlænget af omnibus fra 2026) |
| Højrisiko-AI — Bilag I integreret | 2. august 2028 (forlænget af omnibus fra 2026) |
Digital Omnibus 2026 om AI forlængede de to højrisiko-AI-frister med henholdsvis 16 og 24 måneder uden at ændre selve forpligtelserne.
Højrisiko-AI-systemer: hvad udløser fulde forpligtelser?
Et AI-system er højrisiko under Bilag III, hvis det falder inden for et af disse otte områder:
- Biometrisk identifikation og kategorisering
- Forvaltning af kritisk infrastruktur (energi, vand, transport)
- Uddannelse og erhvervsuddannelse (adgangsbeslutninger, bedømmelse)
- Beskæftigelse — rekruttering, præstationsvurdering, forfremmelsesbeslutninger
- Væsentlige private og offentlige tjenester (kreditvurdering, forsikring, nødtjenester)
- Retshåndhævelse (risikovurdering, bevisevaluering)
- Migration, asyl, grænsekontrol
- Retspleje og demokratiske processer
Et yderligere filter gælder (Art. 6(3)): Bilag III-systemer skal udgøre en væsentlig risiko for skade på sundhed, sikkerhed eller grundlæggende rettigheder. Lavrisiko-AI-værktøjer i disse sektorer kan være undtaget.
Centrale compliance-forpligtelser for højrisiko-AI-udbydere
- Risikostyringssystem (Art. 9) — kontinuerlig proces gennem hele livscyklussen
- Dataforvaltning (Art. 10) — trænings-, validerings- og testdatasæt skal være passende
- Teknisk dokumentation (Art. 11 + Bilag IV) — inden markedsføring
- Gennemsigtighed og logning (Art. 12-13) — automatisk logning, brugerretningslinjer
- Menneskelig tilsyn (Art. 14) — foranstaltninger der muliggør menneskelig overvågning og indgreb
- Nøjagtighed, robusthed, cybersikkerhed (Art. 15)
- Kvalitetsstyringssystem (Art. 17)
- Overensstemmelsesvurdering (Art. 43) — tredjepart for visse kategorier
- EU-databaseregistrering (Art. 71)
- CE-mærkning (Art. 48) inden markedsføring
Konvergens med DORA og NIS2
Finansielle institutioner har overlappende forpligtelser på tværs af AI-forordningen, DORA og NIS2. AI-forordningens risikostyringssystem (Art. 9) svarer tæt til DORA's IKT-risikostyringsramme (Art. 5-16). Dual-mapping-dokumentation reducerer compliance-byrden. Se vores konvergensanalyse →.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
AI-forordningen gælder i niveauer. Forbudte praksisser (Art. 5): 2. februar 2025. GPAI-regler: 2. august 2025. Selvstændige højrisiko-AI-systemer (Bilag III): 2. december 2027 (forlænget af omnibus fra 2026). Højrisiko-AI integreret i regulerede produkter (Bilag I): 2. august 2028.
AI-forordningen gælder for udbydere (der udvikler eller markedsfører AI på EU-markedet), deployere (der anvender AI i professionelle sammenhænge), importører og distributører. Den gælder, når AI-systemets output bruges i EU, uanset hvor udbyderen er etableret.
Bøder varierer efter overtrædelse: op til €35 millioner eller 7% af global årlig omsætning for overtrædelser af forbudte praksisser; op til €15 millioner eller 3% for de fleste andre overtrædelser; op til €7,5 millioner eller 1,5% for afgivelse af ukorrekte oplysninger.
AI-forordningen og GDPR er separate forordninger, der interagerer. GDPR regulerer behandling af persondata; AI-forordningen regulerer AI-systemer uanset om de behandler persondata. Mange højrisiko-AI-systemer, der behandler persondata, skal overholde begge.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.