Artikel 27 i forordning (EU) 2024/1689 — Vurdering af indvirkningen på grundlæggende rettigheder for højrisiko-AI-systemer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og overholdelsesmæssige konsekvenser.
Resumé af den officielle tekst
Artikel 27 i forordning (EU) 2024/1689 fastlægger en forpligtelse for visse deployere af højrisiko-AI-systemer til at gennemføre en vurdering af indvirkningen på grundlæggende rettigheder (FRIA) inden ibrugtagning af sådanne systemer. Forpligtelsen gælder for deployere, der er organer underlagt offentlig ret som defineret i direktiv 2014/24/EU, og for deployere, der er private enheder, der leverer tjenester af offentlig karakter — specifikt inden for bank, forsikring, sundhedspleje, uddannelse og erhvervsuddannelse, beskæftigelse og medarbejderhåndtering samt administration af kritisk infrastruktur.
Vurderingen skal gennemføres inden deployment og skal dække følgende elementer: en beskrivelse af deployerens processer, hvori højrisiko-AI-systemet vil blive anvendt, og deres formål; kategorierne af berørte fysiske personer og grupper; de specifikke risici for grundlæggende rettigheder, der kan opstå som følge af brugen; de konkrete foranstaltninger, deployeren agter at iværksætte for at afbøde disse risici; en angivelse af, om der eksisterer klagemekanismer eller retsmidler; og, hvor det er relevant, en beskrivelse af indvirkningen på børn.
Deployere, der er omfattet af forpligtelsen, skal også underrette den relevante markedsovervågningsmyndighed inden deployment af visse kategorier af højrisiko-AI-systemer opregnet i Bilag III. Vurderingen skal bygge på oplysninger fra udbyderen i henhold til Artikel 13 og skal dokumenteres og holdes tilgængeligt for kompetente myndigheder.
Praktiske konsekvenser
For organisationer inden for anvendelsesområdet kræver Artikel 27 en struktureret, dokumenteret proces, inden et højrisiko-AI-system tages i drift. Dette er ikke en engangs-afkrydsningsøvelse — FRIA skal afspejle den faktiske deploymentkontekst og revideres, når denne kontekst ændres væsentligt.
Et offentligt hospital, der deployer et AI-assisteret diagnostisk eller triagersystem, skal vurdere, hvilke patientgrupper der uforholdsmæssigt kan blive berørt, hvilke rettigheder der er på spil (værdighed, ikke-diskrimination, adgang til sundhedspleje), og hvilke sikkerhedsforanstaltninger der eksisterer, hvis systemet producerer forkerte anbefalinger. En lokal myndighed, der anvender et AI-system til screening af berettigelse til ydelser, skal identificere risici for retten til social beskyttelse og retssikkerhed og dokumentere, hvordan menneskelig overvågning fungerer i praksis.
Private enheder, der leverer publikumsrettede finansielle tjenester — såsom kreditscorings- eller forsikringstegningsplatforme — falder inden for anvendelsesområdet, hvis de kvalificerer som deployere af højrisiko-systemer i Bilag III. En fintech-virksomhed, der anvender en AI-model til at vurdere låneansøgninger, skal kortlægge de demografiske grupper, der er udsat for algoritmiske beslutninger, vurdere risikoen for diskriminerende resultater og etablere en dokumenteret klagevej.
I praksis bør deployere bygge FRIA ind i deres eksisterende arbejdsgange for databeskyttelseskonsekvensvurdering (DPIA) under GDPR, hvor det er relevant, da Artikel 27(4) udtrykkeligt tillader, at de to vurderinger gennemføres samlet. Organisationer bør udpege en ansvarlig ejer af vurderingen, anvende udbyderens tekniske dokumentation og brugsvejledninger som input og oprette en versioneret post, der kan fremvises for tilsynsmyndigheder på anmodning.
Centrale forpligtelser
- Gennemfør en vurdering af indvirkningen på grundlæggende rettigheder inden deployment af et højrisiko-AI-system inden for deployerens anvendelsesområde, der dækker det tilsigtede formål, berørte personer, identificerede risici og planlagte afbødninger.
- Dokumenter vurderingen skriftligt og bevar den til inspektion af kompetente myndigheder og markedsovervågningsmyndigheder på anmodning.
- Underret den relevante markedsovervågningsmyndighed inden deployment, hvor det kræves af den specifikke kategori af højrisiko-AI-system opført i Bilag III.
- Anvend de oplysninger og brugsvejledninger, som AI-systemets udbyder stiller til rådighed i henhold til Artikel 13, som obligatorisk input til vurderingen.
- Opdater vurderingen, når deploymentkonteksten ændres væsentligt, herunder ændringer i kategorierne af berørte personer, anvendelsesformålet eller systemets risikoprofil.
- Hvor en databeskyttelseskonsekvensvurdering i henhold til Artikel 35 GDPR også er påkrævet, må de to vurderinger gennemføres samlet for at reducere den administrative byrde, forudsat at alle elementer i begge er dækket.
Forhold til andre artikler
Artikel 27 hører under kapitel 3 i afsnit III, som fordeler forpligtelserne mellem udbydere og deployere. Den skal læses i sammenhæng med Artikel 26 (deployerforpligtelser generelt), som fastlægger deployerens overordnede pligt til at anvende højrisiko-systemer i overensstemmelse med udbyderens instruktioner og til at iværksætte menneskelig overvågning. FRIA bygger direkte på de oplysninger, som udbyderen er forpligtet til at give i henhold til Artikel 13 (gennemsigtighed og tilvejebringelse af oplysninger til deployere) og Artikel 16(d) (udbyderforpligtelse til at udarbejde teknisk dokumentation).
Artikel 27(4) skaber en direkte proceduremæssig forbindelse til GDPR: hvor en DPIA i henhold til Artikel 35 i forordning (EU) 2016/679 også er påkrævet, må de to vurderinger sammenlægges. Denne forbindelse er navnlig relevant for deployere, der behandler personoplysninger, hvilket vil være tilfældet i de fleste regulerede sammenhænge, der er omfattet af Bilag III.
Artikel 27 forbinder sig også til Artikel 72 (markedsovervågning) og Artikel 74 (adgang til data), da den gennemførte vurdering skal være tilgængelig for kompetente myndigheder, der udøver tilsynsfunktioner.
Overholdelsestidslinje
EU AI-forordningen trådte i kraft den 1. august 2024 (tyve dage efter offentliggørelsen i Den Europæiske Unions Tidende den 12. juli 2024). Bestemmelserne finder anvendelse i faser:
- 2. februar 2025 — Forbud mod AI-praksisser med uacceptabel risiko (Artikel 5) blev gældende.
- 2. august 2025 — Forpligtelser vedrørende almennyttige AI-modeller (afsnit VIII, kapitel 2) og forvaltningsbestemmelser blev gældende.
- 2. december 2026 — Forpligtelser for højrisiko-AI-systemer opført i Bilag I (produktsikkerhedslovgivning) bliver gældende.
- 2. august 2027 — Forpligtelser for højrisiko-AI-systemer opført i Bilag III (selvstændige højrisiko-systemer, herunder dem, der mest sandsynligt vil udløse Artikel 27-FRIA'er inden for områder som beskæftigelse, uddannelse, biometrisk identifikation og adgang til offentlige tjenester) bliver gældende.
Artikel 27 falder inden for rammerne af forpligtelser for deployere af højrisiko-systemer og bliver derfor håndhævelig den 2. august 2027 for Bilag III-systemer og den 2. december 2026 for Bilag I-systemer. Deployere bør ikke vente til disse frister: at opbygge FRIA-processer nu giver organisationerne mulighed for at identificere og afhjælpe risici for grundlæggende rettigheder inden håndhævelsen begynder og for at tilpasse vurderingerne til igangværende GDPR DPIA-programmer.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 27 gælder specifikt for deployere af højrisiko-AI-systemer, der er organer underlagt offentlig ret, eller private enheder, der leverer tjenester af offentlig karakter — navnlig inden for bank, forsikring, sundhedspleje eller uddannelse. Ikke alle deployere er omfattet — private virksomheder, der udelukkende opererer i kommercielle sammenhænge uden en offentlig tjenestedimension, er generelt uden for denne specifikke forpligtelses rækkevidde, selv om de fortsat er underlagt andre deployerforpligtelser i henhold til AI-forordningen.
Vurderingen skal gennemføres inden deployment af højrisiko-AI-systemet. Det er en forpligtelse forud for deployment, hvilket betyder, at deployeren skal gennemføre og dokumentere vurderingen inden ibrugtagning af systemet. Den bør opdateres, når der sker væsentlige ændringer i deploymentkonteksten eller systemets brug.
Overensstemmelsesvurderingen i henhold til Artikel 43 gennemføres af eller på vegne af udbyderen for at verificere, at AI-systemet opfylder de tekniske krav i kapitel 2 inden markedsføring. FRIA i henhold til Artikel 27 gennemføres af deployeren for at vurdere den konkrete indvirkning på grundlæggende rettigheder i den specifikke deploymentkontekst. De er supplerende: overensstemmelsesvurderingen omhandler systemets iboende overholdelse, mens FRIA omhandler reel indvirkning på enkeltpersoner i et givet anvendelsestilfælde.
Artikel 27 kræver ikke udtrykkeligt ekstern revision. Vurderingen kan gennemføres internt af deployeren. Deployere skal dog i visse tilfælde underrette den relevante markedsovervågningsmyndighed inden deployment, og den dokumenterede vurdering skal stilles til rådighed for kompetente myndigheder på anmodning. Inddragelse af ekstern ekspertise er bedste praksis, navnlig for komplekse eller følsomme deploymentkontekster.
Deployere skal anvende de oplysninger, som udbyderen stiller til rådighed i henhold til Artikel 13 (gennemsigtighed og tilvejebringelse af oplysninger) og brugsvejledningerne. Udbydere er forpligtet til at give tilstrækkelige oplysninger om systemets tilsigtede formål, kapaciteter, begrænsninger og risici for at sætte deployere i stand til at gennemføre en meningsfuld vurdering af indvirkningen på grundlæggende rettigheder.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.