Bilag III i EU AI-forordningen definerer 8 kategorier af selvstændige højrisiko-AI-systemer. Udbydere og deployere skal overholde kravene inden 2. december 2027 (forlænget fra august 2026 af omnibus fra 2026). Dette dækker rekrutterings-AI, kreditvurdering, biometrisk kategorisering, kritisk infrastruktur-AI og mere.
Hvad Bilag III dækker — 8 kategorier af højrisiko-AI
Bilag III i EU AI-forordningen definerer selvstændige højrisiko-AI-systemer på tværs af 8 områder. Fristen for overholdelse er 2. december 2027 (forlænget af Digital Omnibus 2026 fra den oprindelige 2. august 2026).
"Selvstændigt" betyder, at AI-systemet ikke er en sikkerhedskomponent i et Bilag I-reguleret produkt — det markedsføres selv eller tages selv i brug som det primære produkt eller den primære tjeneste.
De 8 Bilag III-kategorier
1. Biometrisk identifikation og kategorisering Realtids- og efterfølgende fjernbiometriske identifikationssystemer, AI-baserede systemer til kategorisering af enkeltpersoner ved hjælp af biometriske data i grupper baseret på følsomme karakteristika (etnicitet, politiske synspunkter, religion osv.).
Bemærk: Realtids biometrisk identifikation af fysiske personer i offentligt tilgængelige rum ved retshåndhævelse er forbudt under Art. 5, ikke blot højrisiko.
2. Kritisk infrastruktur AI-systemer, der bruges som sikkerhedskomponenter i forvaltning og drift af kritisk infrastruktur — vejtrafik, vandforsyning, gas, opvarmning, elnet.
3. Uddannelse og erhvervsuddannelse AI, der bestemmer adgang til uddannelsesinstitutioner, tildeler studerende, vurderer eksamensresultater, overvåger studerende under eksaminer eller evaluerer læringsresultater, der påvirker muligheder.
4. Beskæftigelse, arbejdsstyrkestyring, selvstændig erhvervsvirksomhed AI, der bruges til rekruttering og udvælgelse (CV-screening, personlighedstests, filtrering af jobansøgninger), beslutninger om forfremmelse, opsigelse, præstationsevaluering, opgavetildeling i platformsøkonomi og overvågning af medarbejderadfærd.
5. Væsentlige private og offentlige tjenester AI, der bruges til kreditvurdering, kredit-scoring, forsikringsrisikovurdering og -prissætning, sundhedsrisiko-scoring for forsikring, evaluering af berettigelse til offentlige ydelser og tjenester, beslutninger om udrykningsdisponering.
6. Retshåndhævelse AI til risikovurdering af enkeltpersoner (risiko for recidiv, sandsynlighed for kriminalitet), løgndetektion, evaluering af bevisers pålidelighed, profilering i kriminalefterforskninger, kriminalitetsprognoser for geografiske områder.
7. Migration, asyl, grænsekontrol AI til risikovurdering af asylansøgere, verifikation af rejsedokumenter, behandling af ansøgninger om asyl, visum eller opholdstilladelse, opdagelse af uregelmæssige migrationsmønstre.
8. Retspleje og demokratiske processer AI til undersøgelse og fortolkning af kendsgerninger og ret i retslige procedurer, AI der påvirker valg, AI der bruges i afstemningssystemer.
Udbyderforpligtelser inden 2. december 2027
| Forpligtelse | Artikel | Beskrivelse |
|---|---|---|
| Risikostyring | Art. 9 | Kontinuerlig proces gennem AI-livscyklussen |
| Dataforvaltning | Art. 10 | Datakvalitetskrav for træning/validering/test |
| Teknisk dokumentation | Art. 11 | Omfattende dokumentation inden markedsplacering |
| Gennemsigtighed | Art. 13 | Retningslinjer for deployere; automatisk logningskapacitet |
| Menneskelig tilsyn | Art. 14 | Designforanstaltninger der muliggør menneskelig overvågning og indgreb |
| Nøjagtighed og robusthed | Art. 15 | Passende præstationsniveauer; modstandsdygtighed over for fejl |
| Kvalitetsstyring | Art. 17 | QMS fra design til eftersalgsovervågning |
| Overensstemmelsesvurdering | Art. 43 | Selvvurdering (de fleste systemer) eller tredjepart (biometri, kritisk infrastruktur) |
| Registrering | Art. 71 | Registrering i EU's AI-database inden markedsplacering |
| CE-mærkning | Art. 48 | Påkrævet inden markedsføring på EU-markedet |
Deployerforpligtelser inden 2. december 2027
Organisationer, der anvender (deployer) Bilag III-AI-systemer — selvom de ikke har bygget dem — skal:
- Bruge systemet i overensstemmelse med udbyderens retningslinjer
- Implementere menneskelige tilsynsforanstaltninger
- Overvåge systempræstationen og rapportere alvorlige hændelser
- For offentlige organer: gennemføre en grundlæggende rettighedskonsekvensanalyse (FRIA)
- Informere medarbejdere eller deres repræsentanter, når AI påvirker ansættelsesbeslutninger
- Ikke bruge systemet til andre formål end dem, der er vurderet som højrisiko
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Bilag III i EU AI-forordningen opregner 8 områder af selvstændige højrisiko-AI-systemer. Disse er AI-systemer, der, når de bruges som tilsigtet, udgør væsentlige risici for sundhed, sikkerhed eller grundlæggende rettigheder. Udbydere af Bilag III-systemer skal gennemføre overensstemmelsesvurderinger og overholde et fuldt sæt forpligtelser inden 2. december 2027.
Ja. AI-systemer, der bruges til rekrutteringsbeslutninger — herunder CV-screening, kandidatrangering, analyse af jobsamtalevideoer og beslutninger om ansættelseskontrakter — falder under Bilag III punkt 4 (beskæftigelse, arbejdsstyrkestyring og adgang til selvstændig erhvervsvirksomhed). Dog gælder Art. 6(3)-undtagelsen: systemet skal udgøre en væsentlig risiko for skade for at være højrisiko.
De fleste Bilag III-systemer bruger intern overensstemmelsesvurdering (selvvurdering af udbyderen mod harmoniserede standarder). Biometrisk kategorisering og AI til kritisk infrastruktur kræver tredjeparts vurdering. Vurderingen skal dokumenteres, og systemet skal registreres i EU's AI-database, inden det markedsføres.
Ja, i henhold til Art. 6(3). Et AI-system i et Bilag III-område er ikke højrisiko, hvis det ikke udgør en væsentlig risiko for skade på sundhed, sikkerhed eller grundlæggende rettigheder. Udbydere skal dokumentere denne vurdering. Snævert afgrænset beslutningsstøtteværktøjer, der bruges under menneskelig tilsyn med lav indvirkning på enkeltpersoner, kan kvalificere til udelukkelse.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.