Artikel 16 i forordning (EU) 2024/1689 — Udbyderes forpligtelser over for højrisiko-AI-systemer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og efterlevelsesmæssige konsekvenser.
Resumé af den officielle tekst
Artikel 16 i forordning (EU) 2024/1689 (EU's AI-forordning) fastlægger det samlede sæt forpligtelser, som udbydere af højrisiko-AI-systemer skal opfylde, inden deres systemer bringes i omsætning eller ibrugtages. Artiklen fungerer som det centrale ankerpunkt for udbyderansvar inden for afsnit III, kapitel 3.
I henhold til Artikel 16 skal udbydere sikre, at deres højrisiko-AI-systemer overholder alle krav fastsat i kapitel 2 i afsnit III, herunder risikostyring (Artikel 9), data og datastyring (Artikel 10), teknisk dokumentation (Artikel 11), registrering (Artikel 12), gennemsigtighed og oplysningsforpligtelse (Artikel 13), menneskelig overvågning (Artikel 14) samt nøjagtighed, robusthed og cybersikkerhed (Artikel 15).
Ud over overholdelse af kapitel 2 pålægger Artikel 16 specifikke administrative og proceduremæssige forpligtelser. Udbydere skal etablere et kvalitetsstyringssystem i overensstemmelse med Artikel 17, udarbejde teknisk dokumentation som specificeret i Annex IV og, hvor det er relevant, gennemgå en overensstemmelsesvurderingsprocedure inden anbringelse af CE-mærkning. De skal registrere deres systemer i den EU-database, der er oprettet i henhold til Artikel 71, hvor dette er påkrævet, samarbejde med nationale kompetente myndigheder efter anmodning og opbevare al relevant dokumentation i en periode på ti år efter systemets placering i omsætningen eller ibrugtagning. Udbydere, der er etableret uden for EU, skal udpege en autoriseret repræsentant inden for Unionen i henhold til Artikel 22.
Hvad dette betyder i praksis
For organisationer, der udvikler eller bestiller højrisiko-AI-systemer, omsætter Artikel 16 sig til et struktureret premarkedsefterlevelesprogram, der skal afsluttes inden enhver ibrugtagning eller kommerciel frigivelse.
Udviklere og leverandører, der bygger AI-systemer, som falder inden for de højrisikokategorier, der er defineret i Annex III — og som dækker områder som biometrisk identifikation, kritisk infrastruktur, uddannelse, beskæftigelse, væsentlige tjenester, retshåndhævelse, migration og retspleje — skal behandle Artikel 16 som deres primære efterlevelsestjekliste. Inden lancering skal de have et dokumenteret kvalitetsstyringssystem på plads, have afsluttet en overensstemmelsesvurdering (selvvurderet eller tredjeparts, afhængigt af kategorien), have anbragt CE-mærkningen og have registreret produktet i EU's AI-forordningsdatabase.
Et konkret eksempel: et softwareselskab, der tilbyder et AI-drevet CV-screeningsværktøj til HR-afdelinger, falder under Annex III, punkt 4 (beskæftigelse og forvaltning af arbejdstagere). Inden dette værktøj bringes i omsætning, skal selskabet dokumentere sin risikostyringsproces, demonstrere kvaliteten af sine træningsdata, tilvejebringe teknisk dokumentation, der giver myndigheder mulighed for at vurdere efterlevelsen, implementere menneskelige overvågningsmekanismer og registrere systemet. Hvis selskabet er etableret uden for EU, skal det udpege en EU-baseret autoriseret repræsentant.
Løbende forpligtelser består efter ibrugtagning. Udbydere skal opretholde registreringer, overvåge ydeevnen efter ibrugtagning i henhold til Artikel 72, rapportere alvorlige hændelser i henhold til Artikel 73 og opdatere teknisk dokumentation, når systemet undergår væsentlige ændringer. Efterlevelse er ikke en engangsbegivenhed, men et løbende operationelt ansvar.
Udbydere, der arbejder inden for regulerede produktsektorer — såsom medicinsk udstyr eller maskiner — skal desuden opfylde de sektorspecifikke overensstemmelseskrav, der interagerer med AI-forordningen i henhold til Annex I.
Centrale forpligtelser
- Sikre efterlevelse af kapitel 2: Verificer, at højrisiko-AI-systemet opfylder alle tekniske og styringsmæssige krav (Artikel 8–15) inden markedsplacering, herunder risikostyring, datastyring, gennemsigtighed, menneskelig overvågning og robusthed.
- Etablér et kvalitetsstyringssystem: Implementer et dokumenteret QMS i overensstemmelse med Artikel 17, der dækker politikker, procedurer, overensstemmelsesvurdering, markedsovervågning efter ibrugtagning og arbejdsgange for hændelsesrapportering.
- Udarbejd og vedligehold teknisk dokumentation: Udarbejd og hold ajourført den tekniske dokumentation, der er specificeret i Annex IV, og påvis efterlevelse over for nationale kompetente myndigheder og bemyndigede organer efter anmodning.
- Gennemgå overensstemmelsesvurdering og anbring CE-mærkning: Gennemfør den gældende overensstemmelsesvurderingsprocedure (selvvurdering eller tredjeparts) og anbring CE-mærkningen, inden systemet bringes i omsætning eller ibrugtages i EU.
- Registrér i EU-databasen: Registrér systemet i den EU-dækkende database for højrisiko-AI-systemer oprettet i henhold til Artikel 71, hvor registrering er obligatorisk for den relevante kategori.
- Opbevar registreringer i ti år og samarbej med myndighederne: Opbevar al teknisk dokumentation, overensstemmelseserklæringer og relevante logfiler i mindst ti år; besvar anmodninger om oplysninger fra nationale tilsyns- og markedsovervågningsmyndigheder; udpeg en EU-autoriseret repræsentant, hvis udbyderen ikke er etableret i Unionen.
Sammenhæng med andre artikler
Artikel 16 kan ikke læses isoleret. Den er den indgangsforpligtelse, der aktiverer og henviser til næsten alle andre udbyderfokuserede krav i afsnit III.
De materielle tekniske krav, som Artikel 16 kræver, at udbydere opfylder, findes i Artikel 8 til 15 (kapitel 2). Det kvalitetsstyringssystem, den foreskriver, er uddybet i Artikel 17. Specifikationer for teknisk dokumentation fremgår af Annex IV, som der henvises til i Artikel 11. De overensstemmelsesvurderingsprocedurer, der udløses af Artikel 16, er beskrevet i Artikel 43, med regler for overensstemmelseserklæring i Artikel 47 og regler for CE-mærkning i Artikel 48.
Forpligtelser til markedsovervågning efter ibrugtagning, der udvider Artikel 16's rækkevidde ud over den indledende placering, er fastsat i Artikel 72, med rapportering af alvorlige hændelser i Artikel 73. Autoriserede repræsentanter — som kræves for udbydere uden for EU i henhold til Artikel 16 — er reguleret i Artikel 22. De omstændigheder, under hvilke importører og distributører påtager sig udbyderforpligtelser, er specificeret i Artikel 24. Endelig forbinder EU-databaseregistreringskravet sig til Artikel 71. Nationale kompetente myndigheder, der håndhæver forpligtelserne i Artikel 16, opererer inden for den ramme, der er fastlagt i Artikel 70 og 74.
Tidsplan for efterlevelse
EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende. Dens bestemmelser finder dog anvendelse på en faseinddelt måde:
- 2. februar 2025: Forbud mod AI-praksisser med uacceptabel risiko (Artikel 5) kunne håndhæves.
- 2. august 2025: Forpligtelser vedrørende almene AI-modeller (afsnit VIII, Artikel 51–56) fandt anvendelse.
- 2. august 2026: Forpligtelserne i Artikel 16 kan håndhæves for højrisiko-AI-systemer opført i Annex III (selvstændige AI-systemer inden for områder som beskæftigelse, uddannelse, væsentlige tjenester, biometri og retshåndhævelse).
- 2. august 2027: Forpligtelserne i Artikel 16 kan håndhæves for højrisiko-AI-systemer omfattet af Annex I (sikkerhedskomponenter i produkter, der allerede er reguleret af eksisterende EU-sektorlovgivning, såsom medicinsk udstyr, maskiner og civil luftfart).
Udbydere bør ikke vente til disse håndhævelsesdatoer med at begynde forberedelserne. At opbygge et kvalitetsstyringssystem, sammenstille teknisk dokumentation og gennemføre overensstemmelsesvurderinger er ressourcekrævende processer. Organisationer, der bringer Annex III-systemer i omsætning, rådes til at være operationelt efterlevende senest i midten af 2026, med gapanalyser og afhjælpningsprogrammer igangsat senest i begyndelsen af 2025.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
En udbyder er enhver fysisk eller juridisk person, offentlig myndighed, agentur eller organ, der udvikler et højrisiko-AI-system eller lader et højrisiko-AI-system udvikle og bringer det i omsætning eller ibrugtager det under eget navn eller varemærke, uanset om dette sker mod betaling eller gratis. Importører og distributører kan ligeledes påtage sig udbyderforpligtelser under visse omstændigheder defineret i Artikel 24.
Artikel 16 kræver, at udbydere sikrer, at deres højrisiko-AI-system overholder de krav, der er fastsat i kapitel 2 i afsnit III (Artikel 8 til 15), inden systemet bringes i omsætning eller ibrugtages. Dette inkluderer implementering af et kvalitetsstyringssystem, udarbejdelse af teknisk dokumentation og registrering af systemet i EU-databasen, hvor dette er relevant.
Ja. Artikel 16 forpligter udbydere til at opbevare den tekniske dokumentation og, hvor det er relevant, logfiler automatisk genereret af systemet i en periode på ti år, efter at systemet er bragt i omsætning eller ibrugtaget. Denne opbevaringsforpligtelse er afgørende for markedsovervågning og håndhævelse efter ibrugtagning.
For de fleste højrisiko-AI-systemer opført i Annex III finder forpligtelserne i Artikel 16 anvendelse fra den 2. august 2026. Systemer omfattet af Annex I (sikkerhedskomponenter i produkter reguleret af eksisterende sektorlovgivning) har frist til den 2. august 2027. Udbydere bør begynde efterlevelsesforberedelser i god tid inden disse datoer.
Udbydere kan anvende autoriserede repræsentanter, der er etableret i EU, til at opfylde visse administrative forpligtelser på deres vegne, som fastsat i Artikel 22. Det juridiske ansvar for overholdelse af kravene i kapitel 2 forbliver dog hos udbyderen. Uddelegering overfører ikke ansvaret for systemets overensstemmelse.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.