Artikel 31 i forordning (EU) 2024/1689 — Krav til bemyndigede organer. Officiel tekst, praktisk fortolkning, centrale forpligtelser og konsekvenser for overensstemmelse.
Resumé af officiel tekst
Artikel 31 i forordning (EU) 2024/1689 fastlægger de betingelser, som et overensstemmelsesvurderingsorgan skal opfylde, inden en medlemsstat kan notificere det til Europa-Kommissionen som et organ, der er kompetent til at foretage tredjepartsoverensstemmelsesvurderinger af højrisiko-AI-systemer.
Artiklen pålægger krav på flere dimensioner. For det første skal organet være oprettet i henhold til national ret og have retsevne. For det andet skal det være uafhængigt af de AI-systemer, det vurderer, af deres udbydere og af ethvert kommercielt, finansielt eller andet pres, der kunne kompromittere dets vurdering; hverken organet eller dets personale må være designer, udvikler, producent, leverandør, installatør, køber, ejer, bruger eller vedligeholder af de AI-systemer, de vurderer. For det tredje skal organet og dets personale have den nødvendige tekniske kompetence — herunder relevant erfaring med AI-teknologier og datapraksis — og skal opretholde denne kompetence gennem løbende uddannelse. For det fjerde skal organet være finansielt solidt og have tilstrækkelig ansvarsforsikring. For det femte skal organet have dokumenterede processer for håndtering af interessekonflikter, for fortrolighed om oplysninger opnået under vurderingen og for beskyttelse af udbydernes og tredjeparters interesser. Endelig skal organet deltage i koordineringsaktiviteter på EU-plan og samarbejde med markedsovervågningsmyndigheder og bemyndigende myndigheder.
Hvis et bemyndiget organ giver opgaver i underentreprise eller anvender et datterselskab, skal det sikre, at disse enheder opfylder de samme krav, og bevarer det fulde ansvar for deres arbejde.
Hvad dette betyder i praksis
Artikel 31 er primært rettet mod overensstemmelsesvurderingsorganer, der søger status som bemyndiget organ, og mod de nationale bemyndigende myndigheder, der er ansvarlige for at vurdere og udpege dem. Den pålægger ikke direkte forpligtelser for AI-udbydere, men dens krav former det økosystem, som udbyderne skal operere i.
For overensstemmelsesvurderingsorganer betyder overholdelse af artikel 31, at de skal foretage en omfattende intern parathedsvurdering, inden de ansøger om notifikation. Dette indebærer en strukturel gennemgang for at verificere uafhængighed fra udbydere og forsyningskæder, rekruttering eller omuddannelse af personale med praktisk ekspertise i maskinlæring, datastyring og det specifikke anvendelsesdomæne for de AI-systemer, der skal vurderes (f.eks. medicinsk udstyr, biometriske systemer eller kritisk infrastruktur). Organerne skal indføre dokumenterede ledelsessystemer, der dækker fortrolighed, interessekonflikter og kvalitetssikring, og skal tegne passende erhvervsansvarsforsikring.
For AI-udbydere af højrisikosystemer, der kræver en tredjepartsoverensstemmelsesvurdering i henhold til Article 43 — f.eks. systemer opført i Annex III, for hvilke ingen harmoniseret standard dækker alle kravene — indebærer valg af et bemyndiget organ, at man verificerer, at organet er behørigt opført i NANDO-databasen, og at dets notifikationsomfang dækker den relevante AI-anvendelsessektor. Udbydere bør også verificere organets underentrepriseordninger og bekræfte, at datterselskabsvurderere selv er overensstemmende.
Nationale bemyndigende myndigheder skal opbygge vurderingsrammer, der grundigt tester ansøgere i forhold til hvert kriterium i artikel 31, og skal indføre overvågningsprocedurer for at verificere løbende overholdelse efter notifikationen, da fortsat opfyldelse af disse krav er en betingelse for at opretholde bemyndiget status.
Centrale forpligtelser
- Uafhængighed og upartiskhed: Det bemyndigede organ, dets øverste ledelse og det personale, der er ansvarligt for at udføre overensstemmelsesvurderingsopgaver, må ikke være designer, udvikler, producent, leverandør eller bruger af de AI-systemer, de vurderer, og skal være fri for enhver indflydelse — kommerciel, finansiel eller på anden måde — der kunne påvirke deres objektivitet.
- Teknisk kompetence: Organet skal dokumentere tilstrækkelig viden og erfaring inden for AI-teknologier, data og datastyring, cybersikkerhed og det specifikke anvendelsesdomæne for de systemer, det er notificeret til at vurdere, og skal sikre, at personalet gennemgår løbende uddannelse for at følge med den teknologiske udvikling.
- Retsevne og finansiel stabilitet: Organet skal være en lovligt oprettet enhed i henhold til national ret og skal kunne dokumentere finansiel sundhed og have tilstrækkelig ansvarsforsikring til at dække dets vurderingsaktiviteter.
- Dokumenterede ledelsessystemer: Organet skal drive dokumenterede procedurer for håndtering af interessekonflikter, beskyttelse af fortroligheden af kommercielt følsomme oplysninger og håndtering af klager og appeller fra udbydere.
- Regler om underentreprise og datterselskaber: Hvor opgaver gives i underentreprise eller delegeres til et datterselskab, skal det bemyndigede organ verificere, at underleverandøren eller datterselskabet opfylder alle krav i artikel 31, skal underrette udbyderen inden underentreprisen og bevarer det fulde juridiske ansvar for resultaterne.
- Samarbejde og deltagelse: Det bemyndigede organ skal samarbejde med nationale markedsovervågningsmyndigheder og bemyndigende myndigheder og skal deltage i koordineringsgrupper på EU-plan, der er oprettet for bemyndigede organer under AI-forordningens ramme.
Forhold til andre artikler
Artikel 31 befinder sig inden for afsnit III, kapitel 4, som regulerer hele rammen for bemyndigende myndigheder og bemyndigede organer. Den skal læses i sammenhæng med Article 28, som definerer de bemyndigende myndigheders forpligtelser, Article 29, som fastlægger kravene til notifikationsansøgninger og Kommissionens notifikationsprocedure, og Article 30, som omhandler oprettelsen og opgaverne for bemyndigende myndigheder på nationalt plan.
Efterfølgende forbinder artikel 31 sig direkte til Article 33, som specificerer de operationelle forpligtelser for bemyndigede organer, efter de er udpeget — herunder deres pligt til at foretage vurderinger i overensstemmelse med Articles 43 og 44 — og til Article 44, som regulerer de certifikater, der udstedes af bemyndigede organer, og betingelserne for deres suspension eller tilbagetrækning. Article 43 fastlægger præcist, hvornår tredjepartsoverensstemmelsesvurdering ved et bemyndiget organ er obligatorisk, versus hvornår en udbyder kan basere sig på intern kontrol. Article 49 om EU-overensstemmelseserklæringen og Article 50 om CE-mærkning er de efterfølgende resultater, der afhænger af et gyldigt certifikat fra et bemyndiget organ, hvor et sådant kræves.
Tidsplan for overholdelse
Forordning (EU) 2024/1689 trådte i kraft den 1. august 2024. EU's AI-forordning finder anvendelse i fasede etaper:
- 2. februar 2025: Forbud mod AI-praksis med uacceptabel risiko (afsnit II) begyndte at finde anvendelse.
- 2. august 2025: Regler om AI-modeller til generelle formål (afsnit VIII) og governance-forpligtelser for medlemsstaterne blev gældende.
- 2. august 2026: Hovedforpligtelserne for højrisiko-AI-systemer opført i Annex III — herunder krav til overensstemmelsesvurdering i henhold til Article 43, og dermed de operationelle krav til bemyndigede organer i henhold til artikel 31 — finder fuld anvendelse.
- 2. august 2027: Udvidet frist for visse højrisiko-AI-systemer, der også er sikkerhedskomponenter i produkter, der allerede er underlagt EU's harmoniseringslovgivning opført i Annex I (såsom medicinsk udstyr og maskiner).
I praktiske termer skal overensstemmelsesvurderingsorganer, der ønsker at være operative den 2. august 2026, have påbegyndt deres ansøgningsproces langt inden denne dato, i betragtning af den tid, der kræves til national vurdering og formel notifikation til Kommissionen. Medlemsstaterne forventedes derfor at have deres rammer for bemyndigende myndigheder og vurderingsprocedurer på plads senest i midten af 2025.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Et bemyndiget organ er en overensstemmelsesvurderingsorganisation, der er udpeget af en medlemsstat til at foretage tredjepartsoverensstemmelsesvurderinger af højrisiko-AI-systemer, hvor dette kræves i henhold til Article 43. For at blive notificeret skal organet opfylde et strengt sæt af juridiske, organisatoriske og tekniske krav, der er fastsat i artikel 31, herunder uafhængighed, upartiskhed, teknisk kompetence og finansiel stabilitet.
Medlemsstaterne er ansvarlige for at udpege bemyndigede organer via deres nationale bemyndigende myndighed. Den bemyndigende myndighed vurderer ansøgerorganisationer i forhold til kravene i artikel 31, og underretter, når den er tilfreds, formelt Europa-Kommissionen og de øvrige medlemsstater via NANDO-databasen. Kommissionen kan rejse indsigelser inden for to uger efter notifikationen.
Ja, men kun under strenge betingelser. Artikel 31 tillader bemyndigede organer at give specifikke overensstemmelsesvurderingsaktiviteter i underentreprise eller anvende et datterselskab, forudsat at underleverandøren eller datterselskabet også opfylder kravene i artikel 31, og at det bemyndigede organ underretter udbyderen på forhånd og bevarer det fulde ansvar for det udførte arbejde.
Hvis et bemyndiget organ undlader at opfylde eller ophører med at opfylde kravene i artikel 31, skal den bemyndigende myndighed begrænse, suspendere eller trække notifikationen tilbage afhængigt af overtrædelsens alvor. Allerede udstedte certifikater forbliver gyldige i en overgangsperiode, medmindre den bemyndigende myndighed fastslår, at de skal trækkes tilbage, og et andet bemyndiget organ overtager de berørte sager.
Artikel 31 finder anvendelse fra den 2. august 2026, den dato, hvor reglerne for højrisiko-AI-systemer under Annex III finder fuld anvendelse. Medlemsstaterne forventedes imidlertid at udpege og notificere overensstemmelsesvurderingsorganer langt inden denne dato for at sikre, at økosystemet er operationelt, når udbydere af højrisiko-AI-systemer har brug for tredjepartsvurdering.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.