Artikel 25 i forordning (EU) 2024/1689 — Ansvar i AI-værdikæden. Officiel tekst, praktisk fortolkning, centrale forpligtelser og overholdelsesmæssige konsekvenser.

Resumé af den officielle tekst

Artikel 25 i forordning (EU) 2024/1689 (EU AI-forordningen) fastlægger de betingelser, hvorunder andre parter end den oprindelige udbyder overtager udbyderens ansvarsniveau for et højrisiko-AI-system. Artiklen hører under afsnit III, kapitel 3, der regulerer udbyderens og deployerens forpligtelser i hele livscyklussen for højrisiko-AI-systemer.

Artiklen angiver tre udløsende scenarier. For det første bliver en distributør, importør, deployer eller anden tredjepart en udbyder — med alle tilhørende forpligtelser i henhold til kapitel 2 i afsnit III — når de bringer et højrisiko-AI-system på markedet eller ibrugtager det under eget navn eller varemærke. For det andet overtages udbyderstatusen, når en tredjepart foretager en væsentlig ændring af et højrisiko-AI-system. For det tredje kan en ændring af et højrisiko-AI-systems tilsigtede formål — selv uden fysisk ændring — udløse krav om omklassificering og fornyet vurdering.

Når en sådan ansvarovergang sker, fritages den oprindelige udbyder ikke automatisk for ansvar. Forordningen kræver, at kontraktuelle aftaler mellem forsyningskædens parter tydeligt fastlægger, hvem der har hvilke forpligtelser på hvert trin. Dette sikrer, at det regulatoriske ansvar følger den enhed, der udøver reel kontrol over systemets deployment eller ændring. Artiklen styrker det overordnede princip om, at EU AI-forordningen tildeler forpligtelser baseret på den faktiske rolle og indflydelse hos den enkelte aktør i værdikæden — ikke blot på formelle kontraktuelle betegnelser.

Praktiske konsekvenser

Artikel 25 har direkte overholdelsesmæssige konsekvenser for enhver organisation, der integrerer, rebrander, foretager væsentlige ændringer af eller genanvender et tredjeparts højrisiko-AI-system. Den forhindrer den almindelige kommercielle praksis med at antage, at overholdelseansvar udelukkende påhviler den opstrøms leverandør.

Systemintegratorer og forhandlere, der bringer et højrisiko-AI-system på EU-markedet under eget brand — eksempelvis et softwareselskab, der indlejrer en tredjeparts AI-baseret kreditscoringsmotor i sit eget produkt og markedsfører det under eget navn — bliver udbydere i henhold til forordningen. De skal opfylde alle forpligtelser fastsat i Artikel 16, herunder overensstemmelsesvurderinger, teknisk dokumentation, registrering i EU-databasen og anbringelse af CE-mærkning.

Virksomheder, der ændrer AI-systemer, skal vurdere, om deres ændringer udgør en væsentlig ændring. Genoptræning af en model på et nyt datasæt, ændring af beslutningsgrænseværdier på en måde, der ændrer risikoprofilerne, eller udvidelse af systemets funktionalitet til et nyt område er eksempler, der sandsynligvis vil udløse fornyet vurdering. Selv en rent softwarebaseret ændring, der påvirker output i en reguleret sammenhæng, kan kvalificere.

Deployere, der genanvender systemer ud over det oprindelige tilsigtede formål — eksempelvis ved at bruge et generelt arbejdspladsanalytikværktøj til at træffe ansættelsesbeslutninger — skal vurdere, om det nye anvendelsestilfælde falder under en højrisikokategori, og i bekræftende fald om de reelt er blevet systemets udbyder.

I praksis bør organisationer revidere alle AI-systemer i deres stak, kortlægge den oprindelige udbyders dokumenterede tilsigtede formål og etablere interne styringsprocesser til at markere, hvornår foreslåede ændringer eller nye anvendelsestilfælde nærmer sig Artikel 25-tærsklerne.

Centrale forpligtelser

Forhold til andre artikler

Artikel 25 fungerer som en bro mellem de udbyderforpligtelser, der er defineret i Artikel 16 (udbyderforpligtelser for højrisiko-AI-systemer), og deployerforpligtelserne i Artikel 26. Den sikrer, at de ansvarsområder, der er opregnet i Artikel 16 — teknisk dokumentation, overensstemmelsesvurdering, kvalitetsstyring, overvågning efter markedsføring — ikke kan omgås ved kontraktuel aftale eller selskabsstrukturering.

Den skal læses i sammenhæng med Artikel 6 (klassificeringsregler for højrisiko-AI-systemer) og Bilag III, der definerer, hvornår et system er højrisiko og derfor er underlagt det fulde regime for udbyderforpligtelser. Artikel 47 (EU-overensstemmelseserklæring) og Artikel 48 (CE-mærkning) er direkte berørt, når en ny udbyder skal gencertificere et ændret system.

Artikel 71 (EU-database for højrisiko-AI-systemer) er relevant, fordi fornyet registrering er påkrævet, når udbyderstatusen ændres. Betragtning 79 giver fortolkningsmæssig vejledning om, hvad der udgør en væsentlig ændring. For forsyningskæder, der involverer GPAI-modeller, regulerer Artikel 51–56 den opstrøms modeludbyders forpligtelser, men Artikel 25 afgør, hvornår en systemintegrator, der bygger på den pågældende model, selv bliver en udbyder af et højrisiko-AI-system.

Overholdelsestidslinje

EU AI-forordningen trådte i kraft den 1. august 2024 (tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende den 12. juli 2024). Anvendelsen sker i faser:

Organisationer bør begynde kortlægning af overholdelse af Artikel 25 — navnlig revisioner af forsyningskæden og protokoller for styring af ændringer — i god tid inden august 2026-fristen.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Artikel 25 gælder for distributører, importører, deployere og enhver anden tredjepart, der bringer et højrisiko-AI-system på markedet eller ibrugtager det under eget navn eller varemærke, eller som ændrer et højrisiko-AI-system på en måde, der ændrer dets tilsigtede formål eller overholdelsesstatuts. I sådanne tilfælde overtager disse parter forpligtelser på udbydersniveau i henhold til forordningen.

En deployer betragtes som udbyder — og skal opfylde alle udbydernes forpligtelser — når vedkommende bringer et højrisiko-AI-system på markedet eller ibrugtager det under eget navn eller varemærke, foretager en væsentlig ændring af et højrisiko-AI-system, der ændrer dets tilsigtede formål, eller ændrer et højrisiko-AI-system på en måde, der kan påvirke dets overholdelse af kravene i afsnit III, kapitel 2.

En væsentlig ændring er en ændring af et højrisiko-AI-system, hvad enten den er fysisk eller logisk, der påvirker systemets overholdelse af kravene i afsnit III, kapitel 2, eller medfører en ændring af det tilsigtede formål, som systemet er blevet vurderet til. En væsentlig ændring udløser pligt til fornyet vurdering og fornyet registrering.

Når en tredjepart overtager udbyderstatusen i henhold til Artikel 25, fritages den oprindelige udbyder ikke automatisk for alt ansvar. Kontraktuelle aftaler og ændringens karakter afgør de løbende forpligtelser. Parterne opfordres til klart at dokumentere ansvarsfordelingen i tekniske og juridiske aftaler i hele forsyningskæden.

Artikel 25 fokuserer på ansvar inden for værdikæden for højrisiko-AI-systemer. For almennyttige AI-modeller (GPAI) gælder særskilte forpligtelser under afsnit VIII (Artikel 51–56). Dog skal integratorer, der bygger højrisiko-AI-systemer oven på GPAI-modeller, vurdere, om deres integration udløser udbyderforpligtelser i henhold til Artikel 25.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.