En praktisk trinvis EU AI-forordnings compliance-tjekliste. Vurdér dine AI-systemer mod omfang, risikoklassificering, forbudte praksisser, GPAI-forpligtelser og højrisiko-AI-krav. Opdateret for omnibus 2026-frister.

Sådan vurderer du din EU AI-forordnings compliance: 10 trin

Denne tjekliste er designet til juridiske, compliance- og teknologiteams, der udfører en indledende AI-forordningsvurdering. Arbejd dig igennem trinene i rækkefølge — hvert trin bygger på det forrige.

Tjeklisten gælder for alle organisationer, der udvikler, implementerer, importerer eller distribuerer AI-systemer i EU. Den dækker alle risikoniveauer, fra tjek for forbudte praksisser til fuld højrisiko-overensstemmelse.

Trin 1 — Byg dit AI-inventar

Start her: uden et komplet AI-inventar er intet andet muligt. Opret et register over hvert AI-system, din organisation berører:

For hvert: dokumentér systemnavn, funktion, datainput og -output, anvendelsessammenhæng, beslutningsindvirkning og berørt befolkning. Marker systemer, hvor du er usikker på klassificering — disse kræver juridisk gennemgang.

Trin 2 — Tjek forbudte praksisser først

Prioritetstjek: er nogen systemer allerede ulovlige? Vurdér hvert system mod Art. 5 inden enhver risikoniveauklassificering. Hvis et system:

Tag ud af drift eller grundlæggende redesign straks. Disse forbud gælder siden 2. februar 2025.

Trin 3 — GPAI-modeltjek

Hvis din organisation udvikler og frigiver en grundmodel eller stor AI-model, gælder GPAI-forpligtelserne under kapitel 5. Tjek:

Hvis ja → GPAI-udbyderforpligtelser siden 2. august 2025. Hvis træningsberegning overstiger 10²⁵ FLOPs → systemisk risikoforpligtelser.

Trin 4-10 — Højrisiko-AI compliance-program

For hvert system, der ikke er udelukket af trin 2 og ikke er dækket af trin 3, klassificér mod Bilag III og Bilag I. Følg derefter trin 4-10 som et programspor med mål om 2. december 2027-fristen for Bilag III-systemer og 2. august 2028 for Bilag I-integrerede systemer.

Vent ikke til 2027. Et realistisk compliance-program for ét højrisiko-AI-system tager 12-24 måneder. Begynd kløftvurderingen og QMS-designet i 2026 for at undgå en sisdesøjle-sprint — og for at undgå kapacitetsflaskehalsen hos bemyndigede organer, efterhånden som december 2027 nærmer sig.

Tværforordningskortlægning

Hvis din organisation også er underlagt DORA eller NIS2, kan dit AI-forordnings compliance-program integreres med eksisterende IKT-risikostyring, hændelsesrespons og tredjeparts governance-rammer. Se vores AI-forordning vs. DORA vs. NIS2 konvergensvejledning → for dual-mapping-skabeloner.

Frequently Asked Questions

Dit AI-system er inden for anvendelsesområdet, hvis det er et AI-system under Art. 3(1) — et maskinbaseret system, der udleder output såsom forudsigelser, anbefalinger, beslutninger eller indhold — og det markedsføres på EU-markedet eller bruges i EU. Rent forskningsmæssige modeller, der ikke er eksternt implementeret, er uden for anvendelsesområdet.

Det første trin er AI-systeminventar: katalog alle AI-systemer, som din organisation udvikler, implementerer, importerer eller distribuerer. For hvert system, dokumentér hvad det gør, hvem udbyderen er, hvordan det bruges, og den berørte befolkning. Uden et komplet inventar kan risikoklassificering ikke begynde.

For et selvstændigt Bilag III højrisiko-AI-system tager et realistisk compliance-program 12-24 måneder: 3-6 måneder til kløftvurdering og QMS-design, 6-12 måneder til teknisk dokumentation, dataforvaltning og overensstemmelsesvurdering og 3-6 måneder til EU-databaseregistrering og CE-mærkning. Start senest tidligt i 2026 for at opfylde december 2027-fristen.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.