Artikel 20 i forordning (EU) 2024/1689 — Korrigerende foranstaltninger og informationspligt. Officiel tekst, praktisk fortolkning, centrale forpligtelser og overensstemmelsesmæssige konsekvenser.
Sammenfatning af den officielle tekst
Artikel 20 i forordning (EU) 2024/1689 fastsætter en obligatorisk pligt til korrigerende foranstaltninger og information for udbydere af højrisiko-AI-systemer. Hvor en udbyder har grund til at tro, at et højrisiko-AI-system, som vedkommende har bragt i omsætning eller ibrugtaget, ikke længere er i overensstemmelse med kravene i kapitel 2 i afsnit III, skal udbyderen omgående træffe de nødvendige korrigerende foranstaltninger for at bringe systemet i overensstemmelse igen, trække det tilbage eller tilbagekalde det, alt efter hvad der er relevant.
Udbyderen er samtidig forpligtet til at underrette distributørerne af systemet og, hvor det er relevant, den bemyndigede repræsentant, brugerne og andre relevante tredjeparter om den manglende overensstemmelse og de korrigerende foranstaltninger, der er truffet. Hvor AI-systemet udgør en risiko i den forstand, der er omhandlet i Artikel 79, stk. 1, skal udbyderen også omgående underrette de kompetente nationale myndigheder i de medlemsstater, hvor systemet er gjort tilgængeligt, og, hvor det er relevant, det bemyndigede organ, der har udstedt et certifikat for systemet, og give oplysninger om den manglende overensstemmelse og de korrigerende foranstaltninger, der er truffet.
Artiklen kombinerer således to særskilte, men forbundne forpligtelser: en operationel forpligtelse til at handle og genoprette overensstemmelse og en informationsmæssig forpligtelse til at sikre, at alle aktører i forsynings- og ibrugtagningskæden — herunder markedsovervågningsmyndigheder — gøres opmærksomme på situationen og de skridt, der tages for at afhjælpe den. Denne dobbeltstruktur sikrer, at risici ikke forbliver isoleret i udbyderens organisation, men omgående bringes frem i det regulatoriske og kommercielle økosystem.
Hvad dette betyder i praksis
For organisationer, der udvikler eller bringer højrisiko-AI-systemer i omsætning på EU-markedet, skaber Artikel 20 en løbende forpligtelse, der er permanent aktiv gennem hele systemets livscyklus. Overholdelse kan ikke behandles som en punktuel øvelse begrænset til den indledende overensstemmelsesvurdering.
Hvem er berørt: Enhver udbyder af et højrisiko-AI-system inden for anvendelsesområdet for Annex III eller systemer, der er underlagt klassificeringsreglerne for høj risiko i Artikel 6. Dette omfatter producenter, importører, der bringer et tredjepartssystem i omsætning på EU-markedet under eget navn, og juridiske enheder i tredjelande, hvis systemer anvendes i EU via en bemyndiget repræsentant.
Hvad udløser handling: Tærsklen er "grund til at tro" — en bevidst lav bevisbyrde. En udbyder behøver ikke have vished om manglende overensstemmelse; et troværdigt grundlag for bekymring, hvad enten det opstår fra interne data fra overvågning efter markedsføring, en brugers rapport, en slutbrugers klage eller en myndighedsforespørgsel, er tilstrækkeligt til at aktivere forpligtelsen.
Konkret eksempel: En udbyder af et højrisiko-AI-system, der anvendes ved kreditvurdering, opdager via sin overvågningsproces efter markedsføring (krævet i henhold til Artikel 72), at systemets nøjagtighed er forringet betydeligt for en beskyttet demografisk gruppe, hvilket rejser en potentiel overtrædelse af kravene om bias og robusthed i henhold til Artiklerne 9 og 15. I henhold til Artikel 20 skal udbyderen omgående vurdere korrigerende muligheder (genoplæring, parameterjustering, midlertidig suspension), implementere den valgte foranstaltning, underrette alle brugere, der i øjeblikket anvender systemet, og underrette den relevante nationale markedsovervågningsmyndighed, hvis forringelsen udgør en risiko i henhold til Artikel 79, stk. 1.
Dokumentation: Alle korrigerende foranstaltninger og underretninger bør registreres i den tekniske dokumentation, der opretholdes i henhold til Artikel 18, og de logfiler, der opbevares i henhold til Artikel 19, da disse vil være det primære bevis, som myndighederne gennemgår.
Centrale forpligtelser
- Øjeblikkelig korrigerende foranstaltning: Træf alle nødvendige foranstaltninger for at genoprette overensstemmelse, trække systemet tilbage fra markedet eller tilbagekalde det fra brugere og slutbrugere, proportionalt med karakteren og alvorligheden af den konstaterede manglende overensstemmelse.
- Underretning af forsyningskæden: Underret distributører, bemyndigede repræsentanter og brugere om den manglende overensstemmelse og de korrigerende foranstaltninger, der er truffet, uden unødig forsinkelse.
- Myndighedsunderretning: Hvor den manglende overensstemmelse udgør en risiko i den forstand, der er omhandlet i Artikel 79, stk. 1, underrettes de kompetente markedsovervågningsmyndigheder i alle berørte medlemsstater og ethvert bemyndiget organ, der har udstedt et certifikat for systemet.
- Fremlæggelse af oplysninger: Forsyn nationale myndigheder og bemyndigede organer med alle oplysninger om den manglende overensstemmelse, dens potentielle konsekvenser og de gennemførte eller planlagte korrigerende foranstaltninger.
- Løbende årvågenhed: Oprethold de overvågningssystemer efter markedsføring, der kræves i henhold til Artikel 72, for at sikre, at omstændigheder, der giver anledning til manglende overensstemmelse, opdages omgående og ikke forbliver ubehandlet.
- Dokumentation af foranstaltninger: Registrer alle korrigerende beslutninger, udstedte underretninger og myndighedskommunikation som en del af de løbende tekniske og kvalitetsstyringspligter i henhold til Artiklerne 17, 18 og 19.
Forbindelse til andre artikler
Artikel 20 befinder sig i det operationelle hjerte af udbyderens livscyklusforpligtelser og er forbundet til adskillige andre bestemmelser.
Den ligger upstream i forhold til Artikel 73 (rapportering af alvorlige hændelser), som finder specifik anvendelse, når et højrisiko-AI-system forårsager eller bidrager til en alvorlig hændelse; de to regimer kan aktiveres samtidigt og skal håndteres parallelt. Den ligger downstream i forhold til Artikel 72 (overvågning efter markedsføring), som er den primære mekanisme, hvorigennem udbydere vil opdage den manglende overensstemmelse, der aktiverer Artikel 20.
Forpligtelsen til korrigerende foranstaltninger er også tæt forbundet med Artikel 9 (risikoforvaltningssystem) og Artiklerne 15 og 17 (nøjagtighed, robusthed og kvalitetsstyring), da tilstrækkeligheden af disse systemer vil afgøre, om manglende overensstemmelse opdages og afhjælpes rettidigt. Artikel 26 skaber en supplerende pligt for brugere til at rapportere formodet manglende overensstemmelse tilbage til udbydere, hvilket gør brugere til en vigtig upstream-informationskilde, der bidrager til at udløse Artikel 20. Endelig omhandler Artikel 21 udbydernes samarbejdsforpligtelser, når myndighederne formelt har grebet ind, og bør læses som den regulatoriske håndhævelsesmodpart til den frivillige pligt til korrigerende foranstaltninger i henhold til Artikel 20.
Overholdelsesfrist
EU AI-forordningen trådte i kraft den 1. august 2024 (tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende den 12. juli 2024). Artikel 20 hører under afsnit III, kapitel 3 og finder anvendelse på højrisiko-AI-systemer. Den fasede anvendelsesplan er som følger:
- Februar 2025: Bestemmelser om forbudte AI-praksisser (afsnit II) blev gældende.
- August 2025: Regler om AI-modeller til generelle formål (afsnit VIII, kapitel 2) blev gældende.
- August 2026: Forpligtelser for højrisiko-AI-systemer opført i Annex III, der anvendes af offentlige myndigheder, blev gældende.
- December 2026 (primær frist for høj risiko): Det samlede sæt af forpligtelser i afsnit III — herunder Artikel 20 — blev gældende for udbydere af højrisiko-AI-systemer dækket af Annex III. Udbydere, hvis systemer allerede var på markedet inden denne dato, nød godt af en overgangsperiode, men skal nu overholde reglerne fuldt ud.
- August 2027: Udvidet frist for visse højrisiko-AI-systemer, der er komponenter i store EU-IT-systemer, eller som er underlagt harmoniserede standarder, der endnu ikke var offentliggjort på tidspunktet for ikrafttrædelsen.
For de fleste udbydere af højrisiko-AI-systemer i Annex III finder Artikel 20 fuldt ud anvendelse fra december 2026, og processer for korrigerende foranstaltninger og information bør allerede være operative.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 20 aktiveres, når en udbyder har grund til at tro, at et højrisiko-AI-system, som vedkommende har bragt i omsætning eller ibrugtaget, ikke længere er i overensstemmelse med kravene i kapitel 2 i afsnit III. Dette omfatter situationer, hvor manglende overensstemmelse identificeres af udbyderen selv, indberettes af en bruger eller markeres gennem aktiviteter i forbindelse med overvågning efter markedsføring.
Udbydere skal underrette de kompetente nationale markedsovervågningsmyndigheder i de medlemsstater, hvor de har gjort systemet tilgængeligt, samt ethvert bemyndiget organ, der er involveret i overensstemmelsesvurderingen, distributører og brugere af det berørte højrisiko-AI-system. Underretningen skal dække både den konstaterede manglende overensstemmelse og eventuelle korrigerende foranstaltninger, der er truffet.
Artikel 20 pålægger primært udbydere forpligtelsen. Brugere har dog en supplerende pligt i henhold til Artikel 26 til at underrette udbydere, når de har grund til at tro, at anvendelsen af et højrisiko-AI-system udgør en risiko, eller at systemet ikke længere er i overensstemmelse. Artikel 20 og Artikel 26 arbejder derfor i samspil gennem hele forsyningskæden.
Korrigerende foranstaltninger omfatter at bringe AI-systemet i overensstemmelse igen, trække det tilbage fra markedet, tilbagekalde det fra brugere og slutbrugere samt deaktivere adgangen til systemet, hvor dette er teknisk muligt. Den relevante foranstaltning afhænger af karakteren og alvorligheden af den manglende overensstemmelse og den risiko, der er for sundhed, sikkerhed eller grundlæggende rettigheder.
Artikel 20 omhandler strukturel manglende overensstemmelse med kravene i kapitel 2, mens Artikel 73 specifikt regulerer rapportering af alvorlige hændelser. I praksis kan en alvorlig hændelse afsløre systemisk manglende overensstemmelse, der samtidig udløser pligten til korrigerende foranstaltninger i henhold til Artikel 20. Udbydere skal håndtere begge forpligtelser parallelt, når de faktiske omstændigheder begrunder det.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.