En praktisk trinvis EU AI-forordnings compliance-tjekliste. Vurdér dine AI-systemer mod omfang, risikoklassificering, forbudte praksisser, GPAI-forpligtelser og højrisiko-AI-krav. Opdateret for omnibus 2026-frister.
Sådan vurderer du din EU AI-forordnings compliance: 10 trin
Denne tjekliste er designet til juridiske, compliance- og teknologiteams, der udfører en indledende AI-forordningsvurdering. Arbejd dig igennem trinene i rækkefølge — hvert trin bygger på det forrige.
Tjeklisten gælder for alle organisationer, der udvikler, implementerer, importerer eller distribuerer AI-systemer i EU. Den dækker alle risikoniveauer, fra tjek for forbudte praksisser til fuld højrisiko-overensstemmelse.
Trin 1 — Byg dit AI-inventar
Start her: uden et komplet AI-inventar er intet andet muligt. Opret et register over hvert AI-system, din organisation berører:
- AI-systemer du udvikler og sælger eller licenserer (du er udbyderen)
- AI-systemer du køber eller licenserer og bruger internt (du er deployeren)
- AI-systemer integreret i produkter du fremstiller eller importerer
- AI-systemer tilgået via API fra tredjeparter (cloud-AI, grundmodel-API'er)
For hvert: dokumentér systemnavn, funktion, datainput og -output, anvendelsessammenhæng, beslutningsindvirkning og berørt befolkning. Marker systemer, hvor du er usikker på klassificering — disse kræver juridisk gennemgang.
Trin 2 — Tjek forbudte praksisser først
Prioritetstjek: er nogen systemer allerede ulovlige? Vurdér hvert system mod Art. 5 inden enhver risikoniveauklassificering. Hvis et system:
- Bruger subliminale eller ubevidste manipulationsteknikker
- Udnytter specifikke gruppers sårbarheder (børn, ældre, udsatte)
- Udfører social scoring (kun offentlige organer)
- Udfører realtids biometrisk identifikation i offentlige rum (retshåndhævelse)
- Udfører følelsesregistrering på arbejdspladsen eller i uddannelsessammenhæng
- Kategoriserer enkeltpersoner ved biometriske data for at udlede følsomme karakteristika
- Genererer NCII eller CSAM
→ Tag ud af drift eller grundlæggende redesign straks. Disse forbud gælder siden 2. februar 2025.
Trin 3 — GPAI-modeltjek
Hvis din organisation udvikler og frigiver en grundmodel eller stor AI-model, gælder GPAI-forpligtelserne under kapitel 5. Tjek:
- Er modellen trænet med selvsupervision i betydelig skala?
- Er den i stand til at udføre et bredt spektrum af opgaver?
- Er den tilgængelig for andre udviklere eller brugere (ikke rent internt)?
Hvis ja → GPAI-udbyderforpligtelser siden 2. august 2025. Hvis træningsberegning overstiger 10²⁵ FLOPs → systemisk risikoforpligtelser.
Trin 4-10 — Højrisiko-AI compliance-program
For hvert system, der ikke er udelukket af trin 2 og ikke er dækket af trin 3, klassificér mod Bilag III og Bilag I. Følg derefter trin 4-10 som et programspor med mål om 2. december 2027-fristen for Bilag III-systemer og 2. august 2028 for Bilag I-integrerede systemer.
Vent ikke til 2027. Et realistisk compliance-program for ét højrisiko-AI-system tager 12-24 måneder. Begynd kløftvurderingen og QMS-designet i 2026 for at undgå en sisdesøjle-sprint — og for at undgå kapacitetsflaskehalsen hos bemyndigede organer, efterhånden som december 2027 nærmer sig.
Tværforordningskortlægning
Hvis din organisation også er underlagt DORA eller NIS2, kan dit AI-forordnings compliance-program integreres med eksisterende IKT-risikostyring, hændelsesrespons og tredjeparts governance-rammer. Se vores AI-forordning vs. DORA vs. NIS2 konvergensvejledning → for dual-mapping-skabeloner.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Dit AI-system er inden for anvendelsesområdet, hvis det er et AI-system under Art. 3(1) — et maskinbaseret system, der udleder output såsom forudsigelser, anbefalinger, beslutninger eller indhold — og det markedsføres på EU-markedet eller bruges i EU. Rent forskningsmæssige modeller, der ikke er eksternt implementeret, er uden for anvendelsesområdet.
Det første trin er AI-systeminventar: katalog alle AI-systemer, som din organisation udvikler, implementerer, importerer eller distribuerer. For hvert system, dokumentér hvad det gør, hvem udbyderen er, hvordan det bruges, og den berørte befolkning. Uden et komplet inventar kan risikoklassificering ikke begynde.
For et selvstændigt Bilag III højrisiko-AI-system tager et realistisk compliance-program 12-24 måneder: 3-6 måneder til kløftvurdering og QMS-design, 6-12 måneder til teknisk dokumentation, dataforvaltning og overensstemmelsesvurdering og 3-6 måneder til EU-databaseregistrering og CE-mærkning. Start senest tidligt i 2026 for at opfylde december 2027-fristen.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.