Article 63 i Regulation (EU) 2024/1689 — Undtagelser fra visse krav gældende for høj-risiko AI-systemer for visse operatører. Officiel tekst, praktisk fortolkning, centrale forpligtelser og efterlevelsesmæssige konsekvenser.
Resumé af officiel tekst
Article 63 i Regulation (EU) 2024/1689 (EU AI-loven), placeret inden for Titel VI — Foranstaltninger til støtte for innovation, etablerer målrettede undtagelser fra visse krav i Kapitel III, Afsnit 2, som ellers ville gælde fuldt ud for udbydere og andre operatører af høj-risiko AI-systemer.
De primære begunstigede er mikrovirksomheder inden for betydningen af Kommissionens henstilling 2003/361/EF (virksomheder med færre end 10 ansatte og en årlig omsætning eller samlet balancesum på højst 2 millioner EUR). For sådanne udbydere tillader Article 63 en forenklet tilgang til kvalitetsstyringssystemforpligtelserne fastsat i Article 17, der giver mulighed for at implementere procedurer og politikker på en måde, der er proportional med operatørens størrelse og operationelle kapacitet, snarere end gennem det omfattende dokumenterede system, som større udbydere skal etablere.
Article 63 behandler yderligere offentlige organer som operatører der anvender høj-risiko AI-systemer, idet den anerkender, at deres indkøbs- og styringsstrukturer kan afvige væsentligt fra kommercielle operatørers. Visse dokumentations- og overensstemmelsesforpligtelser kan tilpasses, hvor et offentligt organ udelukkende fungerer som anvender, og systemet er indkøbt fra en ekstern udbyder, der beholder de primære udbyderforpligtelser.
Afgørende bevarer artiklen det substantielle sikkerhedsgulv: undtagelser vedrører proceduremæssig form og omfang, ikke de underliggende krav om nøjagtighed, robusthed, cybersikkerhed, datastyring, gennemsigtighed og menneskelig tilsyn. Alle operatører, uanset størrelse, skal stadig sikre, at høj-risiko AI-systemer opfylder de tekniske krav i Articles 9 til 15 og forbliver underlagt markedsovervågningsforpligtelser.
Hvad det betyder i praksis
Article 63 er et proportionalitetsinstrument. Dens praktiske virkning er at reducere den administrative byrde for de mindste markedsdeltagere og for visse offentlige sektoranvendere uden at gå på kompromis med forordningens sikkerhedsmålsætninger.
For mikrovirksomhedsudbydere vedrører den mest betydningsfulde lempelse Article 17-kvalitetsstyringssystemer. I stedet for at opretholde et fuldt dokumenteret QMS med designerede roller, ændringsstyringsprocedurer, eftermarkedsovervågningsplaner og systematisk versionsstyring, kan en mikrovirksomhed implementere tilsvarende styring gennem enklere interne procedurer — for eksempel et kortfattet politikdokument, en udpeget ansvarlig person og en grundlæggende hændelsesoversigt — forudsat disse foranstaltninger tilstrækkeligt adresserer risici. De tekniske dokumentationsforpligtelser i Article 11 og overensstemmelsesvurderingsprocedurerne i Articles 43–44 gælder fortsat fuldt ud, ligesom registreringsforpligtelserne i EU-databasen under Article 71.
For offentlige organer som anvendere anerkender Article 63, at hvor en ordregivende myndighed anskaffer et høj-risiko AI-system, hviler de primære overensstemmelsesforpligtelser hos udbyderen. Anveders forpligtelser under Article 26 — herunder vurderinger af grundlæggende rettigheders konsekvenser, udpegning af menneskelig tilsyn og logning — forbliver intakte, men Article 63 giver kontekstuel klarhed om, at sådanne organer ikke forventes at reproducere teknisk dokumentation på udbyderside, som de ikke besidder.
Praktisk eksempel: En to-personers juridisk-teknologisk startup, der bringer et kontraktgennemgangs-AI-system på markedet (Annex III, punkt 5(a) — adgang til retshjælp), skal gennemføre en overensstemmelsesvurdering og registrere systemet, men kan dokumentere sin risikostyringsproces gennem en strømlinet intern procedure snarere end et formelt ISO-justeret QMS. En stor kommune, der anvender det samme system fra en tredjeparts udbyder, forbliver underlagt anvederes forpligtelser, men forventes ikke at producere udbyderens tekniske fil.
Operatører bør dokumentere deres berettigelse til undtagelser — specifikt deres klassificering som mikrovirksomhed — som del af deres efterlevelsesregistre, da markedsovervågningsmyndigheder kan anmode om dokumentation.
Centrale forpligtelser
- Etabler proportionale kvalitetsstyringsprocedurer: Mikrovirksomhedsudbydere skal implementere interne procedurer, der dækker substansen af Article 17-forpligtelser — risikostyring, datastyring, dokumentation, eftermarkedsovervågning — skaleret passende til deres størrelse og risikaprofilen for AI-systemet, selvom ikke gennem et formelt dokumenteret QMS.
- Oprethold fuld teknisk dokumentation: Article 63-undtagelser reducerer ikke tekniske dokumentationskrav under Article 11 og Annex IV. Udbydere skal stadig producere, vedligeholde og stille dokumentation til rådighed, der demonstrerer overensstemmelse.
- Gennemfør gældende overensstemmelsesvurdering: Alle udbydere af høj-risiko AI-systemer, herunder mikrovirksomheder, skal gennemføre overensstemmelsesvurderingsproceduren under Article 43, inden et system bringes på markedet eller tages i brug.
- Registrer i EU AI-lovens database: Registreringsforpligtelser under Article 71 gælder uanset operatørens størrelse; mikrovirksomheder skal registrere høj-risiko AI-systemer i den offentlige EU-database vedligeholdt af Kommissionen.
- Bevar krav om menneskelig tilsyn og sikkerhed: Tekniske krav under Articles 9–15 (risikostyring, datastyring, gennemsigtighed, nøjagtighed, robusthed, cybersikkerhed og menneskelig tilsyn) er ikke undtaget og skal fuldt ud opfyldes af alle udbydere uanset størrelse.
- Dokumenter berettigelse til undtagelse: Operatører der baserer sig på Article 63-undtagelser bør opretholde registre, der demonstrerer deres kvalificerende status (f.eks. mikrovirksomhedsklassificering eller status som offentligt organ der er anvender) for at underbygge deres efterlevelsestilgang over for nationale markedsovervågningsmyndigheder.
Forhold til andre artikler
Article 63 fungerer som en proportionalitetsmodifikator inden for den bredere høj-risiko AI-systemefterlevelsesramme og skal læses i sammenhæng med adskillige andre bestemmelser.
Article 17 (Kvalitetsstyringssystemer) er den primære artikel, hvorfra mikrovirksomhedsundtagelser hentes; Article 63 betinger og begrænser disse undtagelser. Articles 9–15 sætter det ikke-undtagelsesmæssige tekniske gulv, som Article 63 udtrykkeligt bevarer. Article 26 styrer anvederes forpligtelser og er relevant for bestemmelserne om offentlige organer. Article 11 og Annex IV definerer tekniske dokumentationskrav, der forbliver fuldt gældende.
Inden for Titel VI sidder Article 63 ved siden af Articles 57–62 (AI-regulatoriske sandkasser) og Articles 64–68 (støtteforanstaltninger for SMV'er og testning), der danner en sammenhængende SMV-støtteramme. Article 9 i Titel I (den generelle proportionalitetsforpligtelse gældende for alle udbydere) giver den regulatoriske begrundelse bag Article 63's specifikke lempelsesforanstaltninger. Article 71 (EU-database) og Article 43 (overensstemmelsesvurdering) etablerer forpligtelser, som Article 63 ikke ændrer.
Tidslinje for efterlevelse
EU AI-loven trådte i kraft den 1. august 2024, tyve dage efter offentliggørelse i Den Europæiske Unions Tidende.
Den fasede anvendelsesplan, der er relevant for Article 63, er som følger:
- 2. februar 2025 — Forbud mod AI-praksisser med uacceptabel risiko (Article 5) blev gældende. Article 63 er ikke relevant på dette tidspunkt.
- 2. august 2025 — Forpligtelser for AI-modeller til generelle formål (Titel III, Kapitel V) og styringsbestemmelser blev gældende. Article 63-undtagelser gælder ikke for GPAI-udbydere.
- 2. august 2026 — Den fulde høj-risiko AI-systemramme under Titel III, Kapitel III, Afsnit 2 — herunder kravene, som Article 63 giver undtagelser fra — bliver gældende for systemer oplistet i Annex III (selvstændige høj-risiko AI-systemer, herunder biometri, kritisk infrastruktur, uddannelse, beskæftigelse, væsentlige tjenester, retshåndhævelse, migration og retspleje). Article 63-undtagelser træder i kraft fra denne dato for berettigede operatører.
- 2. august 2027 — Høj-risiko AI-systemer indlejret i produkter dækket af Annex I-harmoniseret lovgivning (maskiner, medicinsk udstyr, civil luftfart, motorkøretøjer osv.) bliver underlagt den fulde ramme. Article 63-undtagelser udvides til berettigede operatører i disse produktsektorer fra denne dato.
Operatører, der søger at basere sig på Article 63-undtagelser, bør påbegynde interne berettigelsesvurderinger og proportionale efterlevelsesplanlægning i god tid forud for den gældende dato for deres systemkategori.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Article 63's undtagelser er tilgængelige for specifikke kategorier af operatører, navnlig mikrovirksomheder som defineret i EU-retten og, i visse bestemmelser, offentlige organer der anskaffer eller anvender høj-risiko AI-systemer. Disse operatører drager fordel af reducerede eller ændrede efterlevelsesforpligtelser sammenlignet med standardkravene under Kapitel III, Afsnit 2 i forordningen.
Mikrovirksomheder der er udbydere af høj-risiko AI-systemer kan opfylde visse dokumentations- og kvalitetsstyringforpligtelser på en forenklet måde. Navnlig er de ikke forpligtet til at etablere et fuldt kvalitetsstyringssystem som beskrevet i Article 17, forudsat at de implementerer passende procedurer proportionale med deres størrelse og arten af det AI-system, de bringer på markedet.
Nej. Article 63 indeholder målrettede undtagelser fra specifikke procedurelle og dokumentationskrav, ikke en generel fritagelse. Kernekrav om sikkerhed, gennemsigtighed, menneskelig tilsyn, nøjagtighed, robusthed og cybersikkerhed gælder stadig. Undtagelserne vedrører primært formen og omfanget af efterlevelsesforanstaltninger snarere end deres substans.
Som del af høj-risiko AI-systemrammen under Titel III gælder kravene og tilhørende undtagelser under Article 63 fra 2. august 2026 for de fleste høj-risiko systemer oplistet i Annex III, og fra 2. august 2027 for høj-risiko systemer dækket af Annex I (produktsikkerhedslovgivning). Forordningen trådte i kraft den 1. august 2024.
Article 63 er adskilt fra sandkassebestemmelserne i Articles 57–60. Sandkasser tilbyder et kontrolleret miljø til at teste innovativ AI inden markedsplacering. Article 63's undtagelser gælder derimod for operatører i den normale markedskontekst og giver løbende proportionalitetslempelse snarere end midlertidig eksperimentel frihed.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.