Artikel 16 i forordning (EU) 2024/1689 — Udbyderes forpligtelser over for højrisiko-AI-systemer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og efterlevelsesmæssige konsekvenser.

Resumé af den officielle tekst

Artikel 16 i forordning (EU) 2024/1689 (EU's AI-forordning) fastlægger det samlede sæt forpligtelser, som udbydere af højrisiko-AI-systemer skal opfylde, inden deres systemer bringes i omsætning eller ibrugtages. Artiklen fungerer som det centrale ankerpunkt for udbyderansvar inden for afsnit III, kapitel 3.

I henhold til Artikel 16 skal udbydere sikre, at deres højrisiko-AI-systemer overholder alle krav fastsat i kapitel 2 i afsnit III, herunder risikostyring (Artikel 9), data og datastyring (Artikel 10), teknisk dokumentation (Artikel 11), registrering (Artikel 12), gennemsigtighed og oplysningsforpligtelse (Artikel 13), menneskelig overvågning (Artikel 14) samt nøjagtighed, robusthed og cybersikkerhed (Artikel 15).

Ud over overholdelse af kapitel 2 pålægger Artikel 16 specifikke administrative og proceduremæssige forpligtelser. Udbydere skal etablere et kvalitetsstyringssystem i overensstemmelse med Artikel 17, udarbejde teknisk dokumentation som specificeret i Annex IV og, hvor det er relevant, gennemgå en overensstemmelsesvurderingsprocedure inden anbringelse af CE-mærkning. De skal registrere deres systemer i den EU-database, der er oprettet i henhold til Artikel 71, hvor dette er påkrævet, samarbejde med nationale kompetente myndigheder efter anmodning og opbevare al relevant dokumentation i en periode på ti år efter systemets placering i omsætningen eller ibrugtagning. Udbydere, der er etableret uden for EU, skal udpege en autoriseret repræsentant inden for Unionen i henhold til Artikel 22.

Hvad dette betyder i praksis

For organisationer, der udvikler eller bestiller højrisiko-AI-systemer, omsætter Artikel 16 sig til et struktureret premarkedsefterlevelesprogram, der skal afsluttes inden enhver ibrugtagning eller kommerciel frigivelse.

Udviklere og leverandører, der bygger AI-systemer, som falder inden for de højrisikokategorier, der er defineret i Annex III — og som dækker områder som biometrisk identifikation, kritisk infrastruktur, uddannelse, beskæftigelse, væsentlige tjenester, retshåndhævelse, migration og retspleje — skal behandle Artikel 16 som deres primære efterlevelsestjekliste. Inden lancering skal de have et dokumenteret kvalitetsstyringssystem på plads, have afsluttet en overensstemmelsesvurdering (selvvurderet eller tredjeparts, afhængigt af kategorien), have anbragt CE-mærkningen og have registreret produktet i EU's AI-forordningsdatabase.

Et konkret eksempel: et softwareselskab, der tilbyder et AI-drevet CV-screeningsværktøj til HR-afdelinger, falder under Annex III, punkt 4 (beskæftigelse og forvaltning af arbejdstagere). Inden dette værktøj bringes i omsætning, skal selskabet dokumentere sin risikostyringsproces, demonstrere kvaliteten af sine træningsdata, tilvejebringe teknisk dokumentation, der giver myndigheder mulighed for at vurdere efterlevelsen, implementere menneskelige overvågningsmekanismer og registrere systemet. Hvis selskabet er etableret uden for EU, skal det udpege en EU-baseret autoriseret repræsentant.

Løbende forpligtelser består efter ibrugtagning. Udbydere skal opretholde registreringer, overvåge ydeevnen efter ibrugtagning i henhold til Artikel 72, rapportere alvorlige hændelser i henhold til Artikel 73 og opdatere teknisk dokumentation, når systemet undergår væsentlige ændringer. Efterlevelse er ikke en engangsbegivenhed, men et løbende operationelt ansvar.

Udbydere, der arbejder inden for regulerede produktsektorer — såsom medicinsk udstyr eller maskiner — skal desuden opfylde de sektorspecifikke overensstemmelseskrav, der interagerer med AI-forordningen i henhold til Annex I.

Centrale forpligtelser

Sammenhæng med andre artikler

Artikel 16 kan ikke læses isoleret. Den er den indgangsforpligtelse, der aktiverer og henviser til næsten alle andre udbyderfokuserede krav i afsnit III.

De materielle tekniske krav, som Artikel 16 kræver, at udbydere opfylder, findes i Artikel 8 til 15 (kapitel 2). Det kvalitetsstyringssystem, den foreskriver, er uddybet i Artikel 17. Specifikationer for teknisk dokumentation fremgår af Annex IV, som der henvises til i Artikel 11. De overensstemmelsesvurderingsprocedurer, der udløses af Artikel 16, er beskrevet i Artikel 43, med regler for overensstemmelseserklæring i Artikel 47 og regler for CE-mærkning i Artikel 48.

Forpligtelser til markedsovervågning efter ibrugtagning, der udvider Artikel 16's rækkevidde ud over den indledende placering, er fastsat i Artikel 72, med rapportering af alvorlige hændelser i Artikel 73. Autoriserede repræsentanter — som kræves for udbydere uden for EU i henhold til Artikel 16 — er reguleret i Artikel 22. De omstændigheder, under hvilke importører og distributører påtager sig udbyderforpligtelser, er specificeret i Artikel 24. Endelig forbinder EU-databaseregistreringskravet sig til Artikel 71. Nationale kompetente myndigheder, der håndhæver forpligtelserne i Artikel 16, opererer inden for den ramme, der er fastlagt i Artikel 70 og 74.

Tidsplan for efterlevelse

EU's AI-forordning trådte i kraft den 1. august 2024, tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende. Dens bestemmelser finder dog anvendelse på en faseinddelt måde:

Udbydere bør ikke vente til disse håndhævelsesdatoer med at begynde forberedelserne. At opbygge et kvalitetsstyringssystem, sammenstille teknisk dokumentation og gennemføre overensstemmelsesvurderinger er ressourcekrævende processer. Organisationer, der bringer Annex III-systemer i omsætning, rådes til at være operationelt efterlevende senest i midten af 2026, med gapanalyser og afhjælpningsprogrammer igangsat senest i begyndelsen af 2025.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

En udbyder er enhver fysisk eller juridisk person, offentlig myndighed, agentur eller organ, der udvikler et højrisiko-AI-system eller lader et højrisiko-AI-system udvikle og bringer det i omsætning eller ibrugtager det under eget navn eller varemærke, uanset om dette sker mod betaling eller gratis. Importører og distributører kan ligeledes påtage sig udbyderforpligtelser under visse omstændigheder defineret i Artikel 24.

Artikel 16 kræver, at udbydere sikrer, at deres højrisiko-AI-system overholder de krav, der er fastsat i kapitel 2 i afsnit III (Artikel 8 til 15), inden systemet bringes i omsætning eller ibrugtages. Dette inkluderer implementering af et kvalitetsstyringssystem, udarbejdelse af teknisk dokumentation og registrering af systemet i EU-databasen, hvor dette er relevant.

Ja. Artikel 16 forpligter udbydere til at opbevare den tekniske dokumentation og, hvor det er relevant, logfiler automatisk genereret af systemet i en periode på ti år, efter at systemet er bragt i omsætning eller ibrugtaget. Denne opbevaringsforpligtelse er afgørende for markedsovervågning og håndhævelse efter ibrugtagning.

For de fleste højrisiko-AI-systemer opført i Annex III finder forpligtelserne i Artikel 16 anvendelse fra den 2. august 2026. Systemer omfattet af Annex I (sikkerhedskomponenter i produkter reguleret af eksisterende sektorlovgivning) har frist til den 2. august 2027. Udbydere bør begynde efterlevelsesforberedelser i god tid inden disse datoer.

Udbydere kan anvende autoriserede repræsentanter, der er etableret i EU, til at opfylde visse administrative forpligtelser på deres vegne, som fastsat i Artikel 22. Det juridiske ansvar for overholdelse af kravene i kapitel 2 forbliver dog hos udbyderen. Uddelegering overfører ikke ansvaret for systemets overensstemmelse.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.