Artikel 33 i forordning (EU) 2024/1689 — Datterselskaber til bemyndigede organer og underentreprise. Officiel tekst, praktisk fortolkning, centrale forpligtelser og konsekvenser for overensstemmelse.
Resumé af officiel tekst
Artikel 33 i forordning (EU) 2024/1689 regulerer de betingelser, under hvilke bemyndigede organer kan delegere overensstemmelsesvurderingsaktiviteter til datterselskaber eller eksterne underleverandører. Artiklen fastlægger, at et bemyndiget organ, der ønsker at give specifikke overensstemmelsesvurderingsopgaver i underentreprise eller anvende et datterselskab til at udføre sådanne opgaver, først skal indhente klientens samtykke til denne ordning.
Hvor underentreprise- eller datterselskabsordninger anvendes, er det bemyndigede organ forpligtet til at sikre, at underleverandøren eller datterselskabet opfylder de samme krav, der er fastlagt for bemyndigede organer med hensyn til de specifikke opgaver, der delegeres. Denne forpligtelse afspejler de kvalifikations-, upartiskheds- og operationelle krav, der er fastsat andetsteds i kapitel 4 i afsnit III.
Afgørende placerer artikel 33 et utvetydigt ansvar på det bemyndigede organ: det skal påtage sig det fulde ansvar for det arbejde, der udføres af underleverandører og datterselskaber, uanset hvor disse enheder er etableret — hvad enten det er inden for EU eller i et tredjeland. Det bemyndigede organ er også forpligtet til at holde al relevant dokumentation vedrørende vurderingen af underleverandørens eller datterselskabets kvalifikationer og det arbejde, der er udført af disse enheder under delegationen, til rådighed for sin bemyndigende myndighed.
Denne artikel sikrer, at delegering af overensstemmelsesvurderingsopgaver ikke kan bruges til at omgå de strenge krav, som bemyndigede organer selv skal opfylde, og at ansvaret forbliver koncentreret hos det organ, der formelt er udpeget af den bemyndigende myndighed.
Hvad dette betyder i praksis
Artikel 33 påvirker direkte bemyndigede organer, der opererer under EU's AI-forordning, deres moderselskaber, datterselskaber og eventuelle tredjepartsudbydere, de engagerer til at udføre dele af overensstemmelsesvurderingsarbejdet for højrisiko-AI-systemer.
For et bemyndiget organ, der søger at skalere sin drift eller udnytte specialiseret ekspertise, giver underentreprise og brug af datterselskaber operationel fleksibilitet — men denne fleksibilitet medfører strenge ansvarskrav. Inden et bemyndiget organ engagerer en underleverandør, skal det verificere, at underleverandøren opfylder de relevante kvalifikationskrav, der finder anvendelse på bemyndigede organer for disse specifikke opgaver. En generel leverandørkontrakt er utilstrækkelig; en substantiel overensstemmelsesvurdering af underleverandørens kompetence og uafhængighed skal foretages og dokumenteres.
Klienten for overensstemmelsesvurderingen — typisk udbyderen af højrisiko-AI-systemet — skal eksplicit samtykke til enhver underentrepriseordning. I praksis betyder dette, at kontraktlige aftaler om overensstemmelsesvurderingstjenester bør adressere underentreprise på forhånd og specificere, om samtykke gives generelt eller skal indhentes fra sag til sag.
For AI-systemudbydere, der gennemgår tredjepartsoverensstemmelsesvurdering, giver artikel 33 en ret til gennemsigtighed: de skal vide, hvem der udfører vurderingen og have mulighed for at gøre indsigelse. Udbydere bør inkludere bestemmelser om underentrepriseoplysning i deres aftaler med bemyndigede organer og verificere, at eventuelle engagerede underleverandører er tilstrækkeligt kvalificerede.
For bemyndigede organer med internationale koncernstrukturer er artikel 33 særligt relevant: arbejde udført af et ikke-EU-datterselskab på vegne af det bemyndigede organ falder inden for anvendelsesområdet, og det EU-baserede bemyndigede organ forbliver ansvarlig for kvaliteten og overensstemmelsen af dette arbejde.
Centrale forpligtelser
- Forudgående klientsamtykke: Det bemyndigede organ skal indhente overensstemmelsesvurderingsklientens eksplicitte samtykke, inden det giver en opgave i underentreprise eller anvender et datterselskab til at udføre overensstemmelsesvurderingsaktiviteter.
- Ækvivalens af krav: Underleverandører og datterselskaber skal opfylde de samme krav, der finder anvendelse på det bemyndigede organ selv for de specifikke overensstemmelsesvurderingsopgaver, der delegeres, herunder kompetence, upartiskhed og operationelle standarder.
- Fuldt bevaret ansvar: Det bemyndigede organ bevarer det fulde juridiske og regulatoriske ansvar for alt arbejde udført af underleverandører og datterselskaber; dette ansvar kan ikke overføres, delegeres eller fraskrives kontraktligt.
- Underretning til bemyndigende myndighed: Det bemyndigede organ skal underrette sin bemyndigende myndighed om underentrepriseordninger og datterselskabsaktiviteter og skal stille al relevant dokumentation vedrørende underleverandørers kvalifikationer og det arbejde, de har udført, til rådighed.
- Dokumentation og registrering: Det bemyndigede organ skal opretholde omfattende registre over vurderinger af underleverandørkvalifikationer og resultaterne af delegerede overensstemmelsesvurderingsopgaver, tilgængelige for den bemyndigende myndighed på anmodning.
- Geografisk anvendelsesområde: Forpligtelserne finder anvendelse uanset om underleverandøren eller datterselskabet er etableret inden for Den Europæiske Union eller i et tredjeland.
Forhold til andre artikler
Artikel 33 skal læses i nær sammenhæng med det bredere rammeværk for bemyndigede organer fastlagt i kapitel 4 i afsnit III. Article 28 (Bemyndigede organer) fastlægger de materielle krav — herunder kompetence, uafhængighed og upartiskhed — som underleverandører og datterselskaber skal opfylde i henhold til artikel 33. Article 29 (Uafhængighed af bemyndigede organer) er ligeledes relevant, da underentrepriseordninger ikke må kompromittere upartiskheden i overensstemmelsesvurderingsprocessen. Articles 30 og 31 regulerer notifikations- og udpegelsesprocessen for bemyndigede organer og angiver, hvilke standarder et organ skal opfylde for at være berettiget til at udføre overensstemmelsesvurderingsopgaver.
Article 43 (Overensstemmelsesvurderingsprocedurer for højrisiko-AI-systemer) definerer omfanget af de overensstemmelsesvurderingsaktiviteter, som bemyndigede organer er kaldt til at udføre, og dermed de aktiviteter, som reglerne om underentreprise i artikel 33 finder anvendelse på. Article 74 (Markedsovervågning) er også relevant, da markedsovervågningsmyndigheder kan undersøge, om bemyndigede organer og deres underleverandører har overholdt forpligtelserne i artikel 33 ved efterforskning af overtrædelser.
Tidsplan for overholdelse
EU's AI-forordning (forordning 2024/1689) trådte i kraft den 1. august 2024. Artikel 33, som en del af rammeværket for bemyndigede organer og deres operationelle krav, er underlagt den generelle fasede anvendelsesplan:
- 1. august 2024: Ikrafttræden. Forordningen bliver bindende EU-ret.
- 2. februar 2025: Forbud mod AI-praksisser med uacceptabel risiko finder anvendelse (afsnit II).
- 2. august 2025: Regler om AI-modeller til generelle formål (afsnit VIII) og governance-bestemmelser begynder at finde anvendelse.
- 2. december 2026: Rammen for overensstemmelsesvurdering — herunder reglerne om bemyndigede organer i henhold til afsnit III, kapitel 4, og dermed artikel 33 — finder anvendelse på højrisiko-AI-systemer opført i Annex I (sikkerhedskomponentsystemer reguleret af EU's harmoniseringslovgivning).
- 2. august 2027: Fuld anvendelse af forpligtelser til overensstemmelsesvurdering for højrisiko-AI-systemer opført i Annex III, herunder de operationelle krav i henhold til artikel 33 for underentreprise og brug af datterselskaber.
Bemyndigede organer, der søger udpegelse under EU's AI-forordning, bør behandle overholdelse af artikel 33 som en del af deres indledende udpegelsesparathed og sikre, at politikker for underentreprise, governance-rammer for datterselskaber og klientkontraktskabeloner afspejler artiklens krav langt inden de relevante anvendelsesdatoer.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ja, men kun under strenge betingelser. Det bemyndigede organ skal indhente overensstemmelsesvurderingsklientens samtykke, sikre, at underleverandøren opfylder de samme krav som bemyndigede organer for de specifikke opgaver, og bevare det fulde ansvar for det udførte arbejde. Det bemyndigede organ skal også underrette sin bemyndigende myndighed om underentrepriseordningen.
Datterselskaber, der udfører overensstemmelsesvurderingsaktiviteter på vegne af et bemyndiget organ, skal overholde de samme krav, der finder anvendelse på det bemyndigede organ selv. Det bemyndigede organ skal underrette sin bemyndigende myndighed om datterselskabets aktiviteter og påtage sig det fulde ansvar for det arbejde, datterselskaber udfører.
Det bemyndigede organ bevarer det fulde juridiske ansvar for det arbejde, der udføres af underleverandører og datterselskaber, uanset deres beliggenhed inden for eller uden for EU. Det bemyndigede organ kan ikke overføre eller udvande sit ansvar via underentreprise- eller datterselskabsordninger.
Ja. Artikel 33 kræver, at overensstemmelsesvurderingsklientens samtykke indhentes, inden underentreprisen finder sted. Dette sikrer gennemsigtighed og giver klienten mulighed for at vurdere, om den foreslåede underleverandør er egnet til de involverede opgaver.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.