Artikel 7 i forordning (EU) 2024/1689 — Ændringer til bilag III. Officiel tekst, praktisk fortolkning, centrale forpligtelser og compliancekonsekvenser.
Sammenfatning af den officielle tekst
Artikel 7 i forordning (EU) 2024/1689 giver Europa-Kommissionen beføjelse til at ændre bilag III — listen over kategorier af højrisiko-AI-systemer — ved hjælp af delegerede retsakter vedtaget i henhold til artikel 97. Denne mekanisme giver mulighed for, at det regulatoriske anvendelsesområde for afsnit III kan udvides eller indsnævres på grundlag af empiriske data, uden at det er nødvendigt med en fuldstændig medlovgivningsprocedure.
Når Kommissionen vurderer, om der skal tilføjes en ny kategori af AI-systemer til bilag III, skal den anvende et struktureret sæt kriterier. Disse omfatter: sværhedsgraden og uigenkaldeligheden af den skade, systemet kan forårsage på sundhed, sikkerhed eller grundlæggende rettigheder; antallet af potentielt berørte personer og deres sårbarhedsniveau; i hvilken grad systemet allerede er udbredt og de faktiske skader, der er observeret; graden af menneskelig kontrol over automatiserede output; og om gældende EU-ret eller national ret allerede giver et tilstrækkeligt beskyttelsesniveau mod de identificerede risici.
Omvendt kan Kommissionen fjerne en kategori fra bilag III, når evidensgrundlaget viser, at den resterende risiko ikke længere opfylder den tærskel, der begrunder klassificering som højrisiko, eller når tilsvarende sikkerhedsforanstaltninger er fastlagt i andre bindende EU-instrumenter.
Enhver delegeret retsakt vedtaget i henhold til artikel 7 er underlagt den parlamentariske kontrolprocedure, der er fastsat i artikel 97, som giver Europa-Parlamentet og Rådet ret til at gøre indsigelse, inden retsakten træder i kraft. Dette sikrer demokratisk tilsyn med den regulatoriske udvikling, mens Kommissionen bevarer den fleksibilitet, der er nødvendig for at følge med den hastigt udviklende AI-kapacitet.
Hvad dette betyder i praksis
Artikel 7 fungerer som EU's AI-forordnings adaptive mekanisme for klassificering af højrisiko. I praksis betyder det, at grænsen mellem AI-systemer, der er underlagt det fulde højrisiko-complianceregime, og dem der ikke er, ikke er permanent fastsat på datoen for ikrafttrædelse. Udbydere og brugere skal derfor løbende overvåge Kommissionens delegerede retsakter og ikke blot gøre det på tidspunktet for den første produktudvikling.
For organisationer, der bygger eller anvender AI-systemer i sektorer, der støder op til bilag III — for eksempel AI-værktøjer, der bruges i arbejdsstyrkestyring, kreditvurdering eller levering af offentlige ydelser — skaber artikel 7 en compliancehorisontrisiko: et system, der ikke er inden for anvendelsesområdet i dag, kan falde inden for anvendelsesområdet efter en Kommissionsændring. Forsigtige organisationer bør gennemføre en foreløbig højrisikovurdering selv for grænsetilfælde og designe deres governance-arkitektur, så den kan opgraderes.
For organisationer, der allerede opererer inden for bilag III-kategorier, understreger artikel 7 behovet for løbende overensstemmelsesovervågning. En ændring, der indsnævrer definitionen af en oplistet kategori, kan fritage for visse forpligtelser, men organisationer bør ikke forudsætte fritagelse uden formel juridisk analyse af den delegerede retsakts anvendelsesområde.
Konkret er en udbyder af et AI-assisteret værktøj, der rangerer jobansøgere i forbindelse med offentlig rekruttering, i øjeblikket inden for bilag III, punkt 4. Hvis Kommissionen, på grundlag af data fra post-markedsovervågning indsamlet i henhold til artikel 72, fastslår, at AI-systemer, der bruges i privat rekruttering hos små virksomheder, udgør tilsvarende risici, kan den udvide dette punkt via artikel 7. Den pågældende udbyders forsyningskæde, krav til teknisk dokumentation og forpligtelser vedrørende overensstemmelsesvurdering vil derefter gælde for et bredere sæt af kunder.
Centrale forpligtelser
- Overvåg Kommissionens delegerede retsakter: Udbydere og brugere skal følge eventuelle delegerede retsakter vedtaget i henhold til artikel 7, der ændrer bilag III, da ændringer kan ændre deres compliancestatus uden overgangsperioder ud over dem, der er specificeret i selve retsakten.
- Oprethold tilpasningsdygtig risikodokumentation: Teknisk dokumentation og optegnelser over overensstemmelsesvurderinger bør struktureres, så de kan opdateres for at afspejle en eventuel omklassificering af et AI-system fra ikke-højrisiko til højrisiko eller omvendt.
- Gennemfør horisontale vurderinger for grænsetilfælde: Organisationer, der anvender AI-systemer i sektorer, der støder op til bilag III, bør periodisk vurdere, om Kommissionens udvikling af vejledning eller markedsovervågningsfund indikerer en kommende ændring, der kan påvirke deres produkter.
- Deltag i offentlige høringsprocedurer: Proceduren for delegerede retsakter omfatter høringer med relevante interessenter; udbydere og brancheorganisationer bør deltage for at sikre, at sektorspecifik dokumentation overvejes, inden Kommissionen færdiggør ændringerne.
- Gennemgå kunde- og forsyningskædeforpligtelser ved ændring: Når en ændring udvider bilag III, skal udbydere videresende opdaterede kontraktlige og tekniske forpligtelser til brugere og bemyndigede organer uden unødigt ophold.
- Spor fjernelse af kategorier: Når Kommissionen fjerner en kategori, bør organisationer vurdere, om de kan reducere compliance-overhead, men skal bevare optegnelser, der dokumenterer tidligere overholdelse for de perioder, hvor højrisikostatus gjaldt.
Forhold til andre artikler
Artikel 7 kan ikke læses isoleret fra flere andre bestemmelser. Den er direkte underordnet artikel 97, som regulerer udøvelsen af den delegerede beføjelse, herunder delegationens varighed, betingelserne for tilbagekaldelse og den parlamentariske indsigelsesprocedure.
De kriterier, som artikel 7 foreskriver for tilføjelse af kategorier til bilag III, afspejler direkte den risikovurderingsramme, der ligger til grund for artikel 9 (risikostyringssystem), hvilket betyder, at de samme faktuelle spørgsmål, der informerer en Kommissionsændring, også informerer en udbyders interne risikostyringsforpligtelser.
Artikel 6 definerer den primære regel for klassificering af højrisiko, og artikel 7 fungerer som dens dynamiske komplement: tilsammen afgør de, hvilke AI-systemer der falder ind under afsnit III-forpligtelserne fastsat i artiklerne 8 til 49.
Data fra post-markedsovervågning indsamlet i henhold til artikel 72 og rapporter om alvorlige hændelser i henhold til artikel 73 bidrager direkte til det evidensgrundlag, som Kommissionen bruger, når den overvejer ændringer i henhold til artikel 7, hvilket skaber en feedback-loop mellem markedsovervågning og regulatorisk klassificering. Endelig er bilag III selv den operative tekst, som artikel 7 ændrer; enhver complianceanalyse skal foretages i forhold til den version af bilag III, der er gældende på tidspunktet for den relevante aktivitet, og ikke den version, der var i kraft på en tidligere dato.
Overholdelsesfrist
2. august 2024 — Forordning (EU) 2024/1689 trådte i kraft. Artikel 7, herunder Kommissionens delegerede beføjelse til at ændre bilag III, blev operationel fra denne dato. Delegationsperioden løber i fem år fra ikrafttrædelsen og kan fornyes ved stiltiende forlængelse i henhold til artikel 97.
2. februar 2025 — Forbudte AI-praksisser i henhold til artikel 5 blev gældende. Ændringer i henhold til artikel 7 kan ikke tilsidesætte forbud; ethvert system, der falder ind under artikel 5, kan ikke rehabiliteres ved omklassificering.
2. august 2025 — Regler om AI-modeller til generelle formål (afsnit VIII) blev gældende. Kommissionens infrastruktur for post-markedsovervågning begyndte at producere data, der kan informere fremtidige ændringer i henhold til artikel 7.
2. august 2026 — Højrisiko-AI-systemer, der er omfattet af harmoniseret EU-lovgivning opført i bilag I, afsnit A, blev underlagt det fulde afsnit III-regime. Ændringer i henhold til artikel 7, der påvirker disse sektorer, interagerer med eksisterende produktsikkerhedslovgivning.
2. august 2027 — Højrisiko-AI-systemer opført i bilag III (bortset fra dem, der allerede er underlagt tidligere datoer) bliver fuldt ud underlagt afsnit III-forpligtelserne. Dette er den primære overholdelsesfrist for de fleste organisationer, der er berørt af bilag III-klassificeringer, herunder eventuelle fremtidige ændringer foretaget i henhold til artikel 7 inden denne dato. Ændringer vedtaget efter den 2. august 2027 vil specificere deres egne anvendelsesdatoer i overensstemmelse med proceduren for delegerede retsakter.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 7 giver Europa-Kommissionen beføjelse til at ændre bilag III i forordning (EU) 2024/1689 ved delegeret retsakt, idet den kan udvide eller indskrænke listen over kategorier af højrisiko-AI-systemer i takt med, at dokumentation for faktiske risici udvikler sig. Det sikrer, at forordningen kan tilpasses den teknologiske udvikling uden at kræve en fuldstændig lovgivningsmæssig revision.
Udbydere og brugere af AI-systemer, der opererer inden for de områder, der er opført i bilag III — herunder uddannelse, beskæftigelse, væsentlige tjenester, retshåndhævelse, migration og retspleje — berøres direkte. Enhver udvidelse af bilag III i henhold til artikel 7 øger straks antallet af enheder, der er underlagt højrisiko-forpligtelser.
Kommissionen skal vurdere, om AI-systemet udgør en betydelig risiko for skade på sundhed, sikkerhed eller grundlæggende rettigheder, idet der tages hensyn til skadens sværhedsgrad, reversibilitet og omfang, graden af menneskelig kontrol, i hvilken grad de berørte personer befinder sig i en sårbar situation, og om skaden allerede er dækket af eksisterende EU-ret.
Ja. Artikel 7 giver Kommissionen mulighed for at fjerne kategorier af AI-systemer fra bilag III ved delegeret retsakt, når dokumentation viser, at de ikke længere udgør det risikoniveau, der begrundede deres klassificering, eller når andre EU-retsakter giver tilsvarende beskyttelse.
Kommissionen udøver beføjelsen til at vedtage delegerede retsakter i henhold til artikel 7 på de betingelser, der er fastsat i artikel 97. Europa-Parlamentet og Rådet har hver en indsigelsesret inden for en fastsat periode, inden eventuelle ændringer til bilag III træder i kraft.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.