Artikel 28 i forordning (EU) 2024/1689 — Bemyndigende myndigheder. Officiel tekst, praktisk fortolkning, centrale forpligtelser og overholdelsesmæssige konsekvenser.
Resumé af den officielle tekst
Artikel 28 i forordning (EU) 2024/1689 (EU AI-forordningen) fastlægger rammen for bemyndigende myndigheder — de nationale organer, der er ansvarlige for at udpege, overvåge og føre tilsyn med overensstemmelsesvurderingsorganer (bemyndigede organer), der vurderer højrisiko-AI-systemer.
I henhold til Artikel 28 skal hvert medlemsland udpege mindst én bemyndigende myndighed, der er ansvarlig for: at fastlægge og gennemføre de procedurer, der er nødvendige for vurdering og udpegning af overensstemmelsesvurderingsorganer; at notificere disse organer til Europa-Kommissionen og andre medlemslande; og at foretage løbende overvågning af bemyndigede organer for at sikre fortsat overholdelse af kravene i Artikel 31.
Den bemyndigende myndighed skal være struktureret, så interessekonflikter med de overensstemmelsesvurderingsorganer, den fører tilsyn med, undgås. Den skal være driftsmæssigt uafhængig af disse organer og skal have tilstrækkelig teknisk kompetence og ressourcer til effektivt at varetage sine funktioner. Medlemslande kan tildele rollen som bemyndigende myndighed til et eksisterende nationalt organ — herunder en markedsovervågningsmyndighed — forudsat at de nødvendige uafhængighedskriterier er opfyldt.
Artikel 28 kræver endvidere, at bemyndigende myndigheder offentliggør oplysninger om deres vurderings- og notificeringsprocedurer, og at de samarbejder med Kommissionen og bemyndigende myndigheder i andre medlemslande, herunder via Kommissionens elektroniske notificeringsværktøj, der er koblet til NANDO-databasen. Enhver ændring af en notificering — herunder suspension, begrænsning eller tilbagetrækning — skal straks kommunikeres via dette system.
Praktiske konsekvenser
Artikel 28 opererer primært på institutionelt niveau i medlemslandene, men dens praktiske konsekvenser breder sig til udbydere af højrisiko-AI-systemer, der kræver tredjeparts overensstemmelsesvurdering, inden de bringes på EU-markedet.
For medlemslandenes regeringer er den umiddelbare forpligtelse administrativ: hvert land skal formelt udpege eller oprette en bemyndigende myndighed og kommunikere denne udpegning til Kommissionen. Medlemslande med eksisterende infrastruktur for bemyndigede organer under sektorharmoniseringslovgivning (såsom for medicinsk udstyr under forordning (EU) 2017/745 eller maskiner under direktiv 2006/42/EF) vil typisk udvide eller tilpasse disse strukturer til at dække AI-specifikke krav.
For udbydere af højrisiko-AI-systemer er den bemyndigende myndighed gatekeeperen for adgang til akkrediterede overensstemmelsesvurderingsorganer. Hvis en udbyders system falder inden for Bilag I-kategorier, der kræver obligatorisk tredjeparts overensstemmelsesvurdering, skal udbyderen arbejde med et bemyndiget organ, der er formelt udpeget af en national bemyndigende myndighed og opført i NANDO-databasen. Udbydere bør verificere, at ethvert overensstemmelsesvurderingsorgan, de indgager, har en aktuel, gyldig notificering, der dækker den relevante AI-systemkategori.
I praksis skal en udbyder, der bringer f.eks. et biometrisk kategoriseringssystem eller en AI-baseret sikkerhedskomponent i industrielle maskiner på EU-markedet:
- Identificere, om deres system udløser obligatorisk tredjeparts overensstemmelsesvurdering.
- Vælge et bemyndiget organ opført i NANDO under det relevante anvendelsesområde.
- Underkaste sig den overensstemmelsesvurderingsprocedure, der føres tilsyn med af dette organ.
- Sikre, at det bemyndigede organ forbliver gyldigt udpeget i hele produktets livscyklus.
Den bemyndigende myndigheds overvågningsfunktion betyder, at hvis et bemyndiget organ mister sin udpegning — på grund af konstaterede manglende overholdelse — kan de certifikater, det har udstedt, blive berørt, hvilket skaber nedstrøms overholdelserisiko for udbydere, der indehaver disse certifikater.
Centrale forpligtelser
- Medlemslande skal udpege en bemyndigende myndighed: Hvert medlemsland er forpligtet til formelt at udpege mindst ét nationalt organ som bemyndigende myndighed for AI-overensstemmelsesvurderingsorganer og til at kommunikere denne udpegning til Europa-Kommissionen.
- Uafhængighedskrav: Den bemyndigende myndighed skal være organiseret, så den er driftsmæssigt uafhængig af de overensstemmelsesvurderingsorganer, den udpeger og fører tilsyn med, og undgår eventuelle interessekonflikter.
- Kompetence og ressourcer: Bemyndigende myndigheder skal besidde tilstrækkelig teknisk ekspertise, bemanding og ressourcer til at gennemføre vurdering, udpegning og løbende overvågning af bemyndigede organer i henhold til kriterierne i Artikel 31.
- Gennemsigtige procedurer: Bemyndigende myndigheder skal offentliggøre deres vurderings- og notificeringsprocedurer og skal anvende Kommissionens elektroniske notificeringsværktøj (koblet til NANDO-databasen) for alle notificeringer, opdateringer, suspensioner og tilbagetrækkninger.
- Løbende overvågning: Bemyndigende myndigheder er ansvarlige for kontinuerligt tilsyn med bemyndigede organer for at sikre, at de opretholder den nødvendige kompetence og overholdelse; de skal undersøge klager og træffe korrigerende foranstaltninger, hvor der konstateres mangler.
- Grænseoverskridende samarbejde: Bemyndigende myndigheder skal samarbejde med hinanden og med Kommissionen og dele oplysninger, der er relevante for bemyndigede organers kompetence og adfærd, for at opretholde ensartede standarder på det indre marked.
Forhold til andre artikler
Artikel 28 er det strukturelle grundlag for kapitel 4 (afsnit III) og skal læses i sammenhæng med de artikler, der umiddelbart følger. Artikel 29 specificerer de detaljerede krav, som bemyndigende myndigheder selv skal opfylde — herunder uafhængighed, upartiskhed og fravær af interessekonflikter. Artikel 30 regulerer ansøgningsprocessen, som overensstemmelsesvurderingsorganer anvender til at søge om notificering, og fastlægger, hvilke oplysninger der skal indsendes til og vurderes af den bemyndigende myndighed. Artikel 31 fastlægger de indholdsmæssige krav, som bemyndigede organer skal opfylde for at opnå eller opretholde udpegning.
Mere generelt forbinder Artikel 28 sig til Artikel 43, som specificerer, hvilke højrisiko-AI-systemer i Bilag I der er underlagt obligatorisk tredjeparts overensstemmelsesvurdering — hvilket gør bemyndigede organer og dermed bemyndigende myndigheder driftsmæssigt relevante. Artiklen forbinder sig også til Artikel 74 og den bredere ramme for markedsovervågning: bemyndigende myndigheder og markedsovervågningsmyndigheder kan være det samme organ, og deres samarbejde er afgørende for effektiv håndhævelse. Den NANDO-database-infrastruktur, der er omtalt i Artikel 28, understøtter de gennemsigtighedsforpligtelser, der løber igennem kapitlerne om overensstemmelsesvurdering.
Overholdelsestidslinje
EU AI-forordningen trådte i kraft den 1. august 2024, hvilket udløste en faseopdelt anvendelsestidsplan med forskellige frister for forskellige forpligtelser.
Artikel 28, som en del af den institutionelle og styringsmæssige ramme for bemyndigede organer, hører under de bestemmelser, der gælder for højrisiko-AI-systemer under Bilag I (systemer omfattet af EU's harmoniseringslovgivning). Overensstemmelsesvurderingsinfrastrukturen — herunder den formelle udpegning af bemyndigende myndigheder — skal være operationel i tide til at understøtte anvendelsen af højrisiko-forpligtelserne.
Vigtige referencedatoer:
- 1. august 2024 — Forordningen træder i kraft; medlemslandene begynder forberedende arbejde med myndighedsudpegning.
- 2. februar 2025 — Forbudte AI-praksisser i henhold til Artikel 5 bliver gældende; ingen direkte indvirkning på Artikel 28, men markerer begyndelsen på faseopdelt håndhævelse.
- 2. august 2025 — GPAI-modelforpligtelser (afsnit VIII) og forvaltningsbestemmelser bliver gældende; Kommissionens vejledning om procedurer for bemyndigede organer forventes.
- 2. august 2026 — Højrisiko-AI-systemer under Bilag III (selvstændige højrisiko-systemer, f.eks. inden for beskæftigelse, uddannelse, retshåndhævelse) bliver underlagt fulde forpligtelser; bemyndigende myndigheder skal senest på denne dato være fuldt operationelle.
- 2. august 2027 — Højrisiko-AI-systemer, der er sikkerhedskomponenter i produkter, der allerede er omfattet af EU's harmoniseringslovgivning (Bilag I-systemer), bliver fuldt underlagt AI-forordningens overensstemmelsesvurderingskrav; dette er den dato, inden hvilken infrastrukturen for bemyndigende myndighed og bemyndigede organer under Artikel 28 skal være fuldt funktionel for eksisterende produktkategorier.
Udbydere og nationale myndigheder bør anvende 2024–2026-vinduet til at identificere den kompetente bemyndigende myndighed i det relevante medlemsland og bekræfte, at passende bemyndigede organer med det rette anvendelsesområde er tilgængelige for deres produktkategori.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
En bemyndigende myndighed er det nationale offentlige organ, der er udpeget af hvert EU-medlemsland til at være ansvarlig for at fastlægge og gennemføre de procedurer, der er nødvendige for vurdering, udpegning, notificering og overvågning af overensstemmelsesvurderingsorganer (bemyndigede organer) for højrisiko-AI-systemer. Hvert medlemsland skal oprette eller udpege ét sådant organ i henhold til Artikel 28.
Bemyndigede organer — under tilsyn af bemyndigende myndigheder — er relevante for højrisiko-AI-systemer opført i Bilag I og visse systemer i Bilag III, der er underlagt tredjeparts overensstemmelsesvurdering. Dette gælder navnlig AI-systemer, der er beregnet til at blive anvendt som sikkerhedskomponenter i produkter, der er omfattet af EU's harmoniseringslovgivning (f.eks. maskiner, medicinsk udstyr, elevatorer), hvor eksisterende sektorregler kræver involvering af bemyndigede organer.
Ja. Artikel 28 tillader udtrykkeligt, at medlemslandene udpeger en eksisterende national myndighed til at varetage rollen som bemyndigende myndighed, herunder et organ, der også udfører markedsovervågningsfunktioner, forudsat at dette organ opfylder uafhængigheds- og kompetencekravene i Artikel 28 og Artikel 29.
Europa-Kommissionen kan anmode om afklaring eller afhjælpning fra medlemslandet. Vedvarende svigt kan udløse traktatbrudsprocedurer i henhold til EU-retten. Bemyndigende myndigheder skal holde Kommissionen og andre medlemslande informeret om relevante ændringer i udpegningen af bemyndigede organer og sikre, at NANDO-databasen (New Approach Notified and Designated Organisations) er nøjagtig.
Bemyndigende myndigheder opererer som offentlige administrative organer og er underlagt national forvaltningsret i deres medlemsland og EU's tilsynsmekanismer. De er ikke direkte underlagt bødeordningen for private operatører i henhold til Artikel 99, men deres adfærd kan granskes af Kommissionen og relevante EU-institutioner under den bredere ramme for EU-retten.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.