Artikel 26 i forordning (EU) 2024/1689 — Forpligtelser for deployere af højrisiko-AI-systemer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og overholdelsesmæssige konsekvenser.

Resumé af den officielle tekst

Artikel 26 i forordning (EU) 2024/1689 fastlægger de forpligtelser, der påhviler deployere — dem, der ibrugtager højrisiko-AI-systemer — og hører under afsnit III, kapitel 3 i forordningen. Artiklen fastslår, at deployere skal iværksætte passende tekniske og organisatoriske foranstaltninger for at sikre, at de anvender sådanne systemer i overensstemmelse med de brugsvejledninger, som udbyderen har givet (Artikel 26(1)). Deployere er forpligtet til at tildele opgaven med menneskelig overvågning til personer, der besidder den nødvendige kompetence, uddannelse og beføjelse til at udføre den effektivt (Artikel 26(2)).

Når deployere fastlægger anvendelsesformålet eller udøver betydelig indflydelse på AI-systemets drift, bærer de et forstærket ansvar, der svarer til udbyderens rolle. Deployere skal overvåge driften af højrisiko-AI-systemet på grundlag af brugsvejledningerne og, hvor det er relevant, underrette udbyderen om identificerede risici (Artikel 26(5)). De må ikke anvende systemet på måder, der er i strid med disse instruktioner, eller lægge pres på medarbejderne, der sandsynligvis vil kompromittere korrekt overvågning.

Artikel 26(7) kræver, at deployere opbevarer logs, der automatisk genereres af højrisiko-AI-systemet, i det omfang sådanne logs er under deres kontrol, og bevarer dem i en periode, der er passende til det tilsigtede formål og gældende sektorregler, og mindst seks måneder. Artikel 26(9) pålægger offentlige deployere og visse private operatører at gennemføre og dokumentere en vurdering af indvirkningen på grundlæggende rettigheder inden deployment og at registrere den i EU-databasen oprettet i henhold til Artikel 71.

Praktiske konsekvenser

Artikel 26 berører direkte enhver organisation, der integrerer et højrisiko-AI-system i sine aktiviteter uden at være systemets udvikler eller originale udbyder. Typiske deployere inkluderer hospitaler, der anvender AI-assisterede diagnostiske værktøjer, arbejdsgivere, der anvender AI til rekrutteringsscreening, banker, der anvender AI-kreditscoringsmotorer, og offentlige myndigheder, der anvender AI til afgørelser om berettigelse til ydelser.

Konkret skal en deployer begynde med grundigt at læse og implementere udbyderens brugsvejledninger — disse bliver en overholdelsebaseline. Inden idriftsætning skal deployeren identificere, hvilken medarbejder eller team der har overvågningsansvaret, og sikre, at de har den fornødne uddannelse og beføjelse til at gribe ind, sætte på pause eller tilsidesætte systemets output. Det er udtrykkeligt forbudt at lægge pres på medarbejdere for at ignorere eller omgå overvågningsmekanismer.

Under driften skal deployeren opbevare systemgenererede logs. For en bank, der deployer en tredjeparts kreditrisikomodel, betyder dette, at automatiske beslutningslogs skal opbevares i mindst seks måneder og sikres tilgængeligt for revision eller regulatorisk inspektion. Hvis systemet begynder at producere uventede output eller er involveret i en hændelse, der forårsager eller potentielt kan forårsage skade, skal deployeren straks eskalere til udbyderen og, om nødvendigt, til den nationale tilsynsmyndighed.

Offentlige deployere og private virksomheder, der leverer publikumsrettede tjenester, skal gennemgå et ekstra trin: en formel vurdering af indvirkningen på grundlæggende rettigheder skal gennemføres og registreres i EU-databasen, inden systemet aktiveres. Denne vurdering skal identificere forudsigelige indvirkninger på rettigheder såsom ikke-diskrimination, privatlivets fred og retssikkerhed samt dokumentere afbødende foranstaltninger.

Deployere, der går ud over deres instruktioner — ved at genanvende et system til et andet anvendelsestilfælde eller væsentligt ændre dets konfiguration — risikerer at blive omklassificeret som udbydere i henhold til Artikel 25, hvilket medfører den fulde vægt af udbyderforpligtelser, herunder overensstemmelsesvurdering.

Centrale forpligtelser

Forhold til andre artikler

Artikel 26 skal læses i sammenhæng med flere indbyrdes forbundne bestemmelser. Artikel 25 definerer, hvornår en deployer omklassificeres som udbyder — en grænse, deployere aktivt skal overvåge, når de ændrer eller genanvender et system. Artikel 13 (gennemsigtighed og tilvejebringelse af oplysninger til deployere) regulerer, hvad udbyderen skal kommunikere via brugsvejledningerne, og fastlægger direkte, hvad overholdelse af Artikel 26(1) indebærer. Artikel 14 (menneskelig overvågning) uddyber de tekniske krav, som udbydere skal bygge ind i systemer for at sætte deployere i stand til at opfylde deres overvågningspligter i henhold til Artikel 26(2).

Artikel 71 (EU-database) understøtter registreringskravet pålagt offentlige deployere af Artikel 26(9). Artikel 73 (indberetning af alvorlige hændelser) supplerer Artikel 26(5) ved at detaljere den proceduremæssige ramme for hændelsesnotifikationer. I beskæftigelsessammenhænge krydser Artikel 26(6) med direktiv 2002/14/EF om information og høring af arbejdstagere. For deployere i regulerede sektorer — finans, sundhed, transport — kan sektorspecifik EU-ret pålægge yderligere eller overlappende forpligtelser, der interagerer med Artikel 26-baselinjen.

Overholdelsestidslinje

EU AI-forordningen trådte i kraft den 1. august 2024 med forpligtelser, der gælder efter en faseopdelt tidsplan. Bestemmelserne om forbudte AI-praksisser blev gældende den 2. februar 2025. Forpligtelserne vedrørende almennyttige AI-modeller blev gældende den 2. august 2025.

Artikel 26, som en forpligtelse gældende for højrisiko-AI-systemer opført i Bilag III, bliver gældende den 2. august 2026 for de fleste højrisiko-systemer med en forlænget frist til 2. august 2027 for højrisiko-systemer inden for beskæftigelse, uddannelse og adgang til væsentlige tjenester, hvor eksisterende EU-harmoniseringslovgivning finder anvendelse (de systemer, der er opført i Bilag I). Deployere bør derfor behandle 2. august 2026 som den primære overholdelsesfrist for driftsmæssig beredskab, udpegning af menneskelig overvågning, infrastruktur til logopbevaring og procedurer for vurdering af indvirkningen på grundlæggende rettigheder, mens de begynder forberedende arbejde straks for at give tilstrækkelig tid til styring, indkøbsrevision og medarbejderuddannelse.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

En deployer er enhver fysisk eller juridisk person, offentlig myndighed, agentur eller andet organ, der anvender et højrisiko-AI-system under eget ansvar, medmindre systemet anvendes i forbindelse med en rent personlig ikke-erhvervsmæssig aktivitet. Dette omfatter virksomheder, offentlige institutioner og operatører, der integrerer tredjeparts højrisiko-AI i deres arbejdsgange.

Deployere skal iværksætte passende tekniske og organisatoriske foranstaltninger for at sikre, at de anvender højrisiko-AI-systemer i overensstemmelse med de brugsvejledninger, som udbyderen har givet. De skal også tildele menneskelig tilsyn til kvalificerede personer, overvåge ydeevnen og suspendere brugen, hvis de identificerer risici.

Ja. Artikel 26(9) kræver, at deployere, der er organer, som er underlagt offentlig ret, eller private operatører, der leverer offentlige tjenester, gennemfører en vurdering af indvirkningen på grundlæggende rettigheder, inden visse højrisiko-AI-systemer tages i brug. Denne vurdering skal registreres i EU-databasen inden deployment.

I henhold til Artikel 26(5) skal deployere straks underrette udbyderen og, hvor det er relevant, den relevante markedsovervågningsmyndighed. Hvis deployeren ikke kan nå udbyderen, skal vedkommende underrette myndigheden direkte. Forpligtelsen gælder, når deployeren har grund til at tro, at systemet udgør en risiko eller har forårsaget en alvorlig hændelse.

Nej. Overensstemmelsesvurdering er udbyderens ansvar i henhold til Artikel 43. Deployere er ansvarlige for korrekt brug i overensstemmelse med udbyderens instruktioner, passende menneskelig overvågning, datastyring for input, de kontrollerer, og indberetningsforpligtelser. Dog kan deployere, der foretager væsentlige ændringer af et system, overtage udbyderforpligtelser.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.