En trin-for-trin overholdelsestjekliste for EU AI-forordningen i spørgsmål-og-svar-form: anvendelsesområde, resterende frister, risikoklassificering, forbudte praksisser, GPAI, højrisikooverensstemmelse og fordelingen mellem udbyder og deployer.
Denne guide besvarer overholdelsesspørgsmålene i den rækkefølge, de faktisk opstår: rammer forordningen mig, hvad binder mig allerede i dag, hvilke af mine systemer er højrisiko, hvad skal jeg fremlægge, og hvad koster en fejl. Hvert svar er forankret i et retsgrundlag, der kan citeres i et internt notat.
Hvem skal igennem denne tjekliste?
Enhver organisation, der udvikler, deployerer, importerer eller distribuerer et AI-system, som anvendes i EU — uanset hjemsted. Art. 2 rammer udbydere og deployere i tredjelande, så snart systemets output anvendes i Unionen: en amerikansk SaaS-leverandør med europæiske kunder er omfattet på samme vilkår som en dansk bank.
Fire spørgsmål afgør dit sæt af forpligtelser, og alle fire skal besvares, før tjeklisten giver mening:
| Spørgsmål | Hvad det afgør |
|---|---|
| Har I bygget det, eller bruger I en andens? | Udbyder eller deployer (art. 3, art. 25) |
| AI-system eller AI-model til almen brug? | Kapitel III eller kapitel V |
| Hvilken kategori i bilag III eller bilag I? | Højrisiko eller ej (art. 6) |
| Interagerer det med mennesker eller genererer det indhold? | Gennemsigtighed efter art. 50, uafhængigt af risikoniveau |
Den sidste række er den, de fleste opgørelser overser. Gennemsigtighedspligter rammer systemer, der slet ikke er højrisiko: en kundeservicechatbot bærer i dag en forpligtelse uden at bære noget af den overensstemmelsesbyrde, som resten af tjeklisten handler om.
Hvad binder dig allerede, og hvad mangler?
Fem anvendelsesdatoer er passeret; det tunge overensstemmelsesarbejde falder i december 2027. Datoerne nedenfor følger det fristdatasæt, som dette site udgiver, og som afspejler udsættelserne i forordning (EU) 2026/1744.
| Forpligtelse | Gælder fra | Status |
|---|---|---|
| Forbudte praksisser (art. 5) | 2. februar 2025 | I kraft |
| AI-færdigheder (art. 4) | 2. februar 2025 | I kraft |
| Modeller til almen brug (kapitel V) | 2. august 2025 | I kraft |
| Gennemsigtighedsforpligtelser (art. 50) | 2. august 2026 | I kraft |
| Kommissionens håndhævelse over for GPAI (art. 101) | 2. august 2026 | I kraft |
| Mærkning af eksisterende generative systemer | 2. december 2026 | Kommende |
| Forbud mod genereret misbrugsmateriale | 2. december 2026 | Kommende |
| Reguleringsmæssige sandkasser i drift | 2. august 2027 | Kommende |
| Højrisiko — selvstændige systemer i bilag III | 2. december 2027 | Kommende |
| Højrisiko — indlejrede systemer i bilag I | 2. august 2028 | Kommende |
Digital Omnibus flyttede fire af disse datoer og omskrev art. 4; hele før-og-efter-registret er udgivet på /changes/. Den fjernede ingen forpligtelse og skabte ingen undtagelse, så et program bygget på de oprindelige datoer er stadig det rigtige program — det har blot længere tilløb.
Trin 1 — Er AI-opgørelsen fuldstændig?
Uden en fuldstændig opgørelse er intet af det efterfølgende forsvarligt. Opret et register over alle AI-systemer, organisationen rører ved:
- Systemer, I udvikler og sælger eller licenserer (I er udbyder)
- Systemer, I køber eller licenserer og bruger internt (I er deployer)
- Systemer, der er indlejret i produkter, I fremstiller eller importerer
- Systemer, I tilgår via API fra tredjeparter (cloud-AI, API'er til basismodeller)
For hvert: navn, funktion, input- og outputdata, anvendelseskontekst, beslutningspåvirkning og berørte personer. Markér systemer med usikker klassificering — de kræver juridisk vurdering, ikke et teknisk svar.
To kategorier undertælles systematisk: AI-funktioner i SaaS-værktøjer, virksomheden allerede betaler for, og modeller bygget af enkelte teams uden om indkøbsprocessen. Bed økonomi om leverandørlisten og udvikling om modelregistret; foreningen af de to er tættere på virkeligheden end hver for sig.
Trin 2 — Kører I allerede noget ulovligt?
Gennemgå art. 5 før enhver risikoklassificering, for et forbudt system kan ikke bringes i overensstemmelse. Hold hvert system op mod listen:
- Subliminale, manipulerende eller vildledende teknikker, der væsentligt fordrejer adfærd
- Udnyttelse af sårbarheder som følge af alder, handicap eller social eller økonomisk situation
- Social scoring, der fører til ugunstig behandling i urelaterede sammenhænge
- Ikke-målrettet indsamling af ansigtsbilleder til opbygning af genkendelsesdatabaser
- Følelsesgenkendelse på arbejdspladsen eller i undervisning
- Biometrisk kategorisering til at udlede følsomme karakteristika
- Biometrisk fjernidentifikation i realtid på offentlige steder til retshåndhævelse
→ Tag ud af drift eller redesign fra bunden. Disse forbud har gjaldt siden 2. februar 2025 og ligger i bødeniveauet 35 mio. EUR / 7 %. Guiden om forbudte praksisser gennemgår de snævre undtagelser.
Fra 2. december 2026 kommer et yderligere forbud mod systemer, der genererer materiale med seksuelt misbrug af børn eller intime billeder uden samtykke.
Trin 3 — Er I udbyder af en model til almen brug?
Udvikler og udgiver organisationen en basismodel, gælder kapitel V's forpligtelser siden 2. august 2025. Tre test:
- Trænes modellen med selvovervågning i betydeligt omfang?
- Kan den kompetent udføre en bred vifte af forskellige opgaver?
- Stilles den til rådighed for andre frem for kun at blive brugt internt?
Hvis ja: modeldokumentation til AI-kontoret og til efterfølgende udbydere, ophavsretspolitik og et tilstrækkeligt detaljeret offentligt resumé af træningsindholdet. Over 10²⁵ FLOPs træningsberegning formodes systemisk risiko, hvilket tilføjer modelevaluering, angrebstest, hændelsesindberetning og cybersikkerhed. Se GPAI-guiden.
Siden 2. august 2026 håndhæver Kommissionen — ikke de nationale myndigheder — dette kapitel direkte med bøder op til 15 mio. EUR eller 3 %.
Trin 4 — Hvilke af jeres systemer er højrisiko?
Klassificér op mod bilag III og bilag I, anvend filteret i art. 6, stk. 3, og skriv resultatet ned. Bilag III opregner otte selvstændige kategorier: biometri, kritisk infrastruktur, uddannelse og erhvervsuddannelse, beskæftigelse og arbejdstagerforvaltning, adgang til væsentlige private og offentlige tjenester, retshåndhævelse, migration og grænsekontrol samt retspleje. Bilag I omfatter AI, der fungerer som sikkerhedskomponent i et produkt, som allerede er reguleret af EU's produktsikkerhedsret.
Undtagelsen i art. 6, stk. 3, frigør et system, der ganske vist falder i en kategori under bilag III, men ikke udgør en betydelig risiko: snæver proceduremæssig opgave, forbedring af resultatet af en afsluttet menneskelig aktivitet, opdagelse af beslutningsmønstre uden at erstatte den menneskelige vurdering, eller rent forberedende arbejde. Den gælder aldrig ved profilering af fysiske personer. Vurderingen skal dokumenteres før omsætning, og registreringspligten består.
Klassificeringsbeslutningerne er det mest reviderede artefakt i tjeklisten. Notér den vurderede kategori, ræsonnementet, dokumentationen, datoen og den ansvarlige person.
Trin 5 — Er I udbyder eller deployer?
Rollen afgør omkring 80 % af arbejdsbyrden og fastlægges ikke af indkøbsaftalen. Art. 25 gør jer til udbyder af et højrisikosystem, I ikke har bygget, hvis I sætter jeres navn eller varemærke på det, ændrer det væsentligt eller omformålsbestemmer det, så det bliver højrisiko. At finjustere en leverandørmodel på egne data og levere den under eget mærke er den sædvanlige måde at arve ubudgetterede udbyderforpligtelser på.
| Udbyder | Deployer | |
|---|---|---|
| Risikostyring (art. 9) | Krævet | — |
| Datastyring (art. 10) | Krævet | Kun inputdatas relevans |
| Teknisk dokumentation (bilag IV) | Krævet | — |
| Overensstemmelsesvurdering + CE-mærkning | Krævet | — |
| Registrering i EU-databasen | Krævet | Offentlige organer registrerer deres brug |
| Menneskeligt tilsyn | Designe det (art. 14) | Udøve det (art. 26) |
| Logfiler | Muliggøre (art. 12) | Opbevare ≥ 6 måneder (art. 26) |
| Konsekvensanalyse (art. 27) | — | Offentlig sektor, kredit, forsikring |
| Hændelsesindberetning | Art. 73 | Udbyder + myndighed |
Guiden udbyder vs. deployer gennemgår grænsetilfældene, herunder importører og distributører, der bærer kontrolpligter frem for overensstemmelsespligter.
Trin 6-10 — Hvad producerer højrisikoprogrammet?
Seks artefakter i afhængighedsrækkefølge. Hvert er input til det næste, og derfor går et program, der starter med dokumentationen og arbejder sig tilbage til governance, i stå.
- Kvalitetsstyringssystem (art. 17) — politikker, ansvar, ændringsstyring, datahåndtering, overvågning efter markedsføring og hændelsesprocedurer. Det er det første, en markedsovervågningsmyndighed spørger om.
- Risikostyringsoptegnelser (art. 9) — den iterative cyklus af identifikation, estimering og afbødning, ført gennem hele livscyklussen frem for godkendt én gang.
- Dokumentation for datastyring (art. 10) — herkomst, repræsentativitet, undersøgelse og afbødning af bias for trænings-, validerings- og testdata.
- Teknisk dokumentation efter bilag IV — den samling, der beskrives i guiden om teknisk dokumentation, inklusive test op mod kravene til nøjagtighed, robusthed og cybersikkerhed i art. 15.
- Overensstemmelsesvurdering og erklæring — selvvurdering efter bilag VI eller bemyndiget organ, hvor biometri eller produktlovgivningen i bilag I kræver det. Se guiden om overensstemmelsesvurdering.
- Registrering, CE-mærkning og overvågning — optagelse i EU-databasen før omsætning, CE-mærkning på dokumentationen og derefter planen for overvågning efter markedsføring og indberetning af alvorlige hændelser efter art. 73.
Sigt mod 2. december 2027 for selvstændige systemer i bilag III og mod 2. august 2028 for indlejrede systemer i bilag I. Et realistisk program for ét højrisikosystem løber 12 til 24 måneder: en start sidst i 2026 ligger inden for vinduet uden slæk, og kapaciteten hos de bemyndigede organer strammer til, jo nærmere datoen kommer.
Hvad hvis I kun bruger andres AI?
I er deployer, og jeres tjekliste er kort, men ikke tom. Her befinder de fleste organisationer sig: ingen egne modeller, en halv snes AI-funktioner via SaaS og API'er.
- AI-færdigheder (art. 4) gælder nu, for enhver deployer og på ethvert risikoniveau.
- Gennemsigtighed (art. 50) gælder nu for det, jeres brugere ser: chatbotoplysning, mærkning af deepfakes, mærkning af genereret tekst offentliggjort for at informere offentligheden.
- Deployerforpligtelserne (art. 26) gælder fra 2. december 2027 overalt, hvor anvendelsen falder i en kategori under bilag III — kandidatscreening, kreditbeslutninger, arbejdstagerforvaltning.
- Art. 25 er fælden: i samme øjeblik I ommærker eller ændrer væsentligt, arver I udbyderpakken.
Den praktiske kontrol er leverandørundersøgelse: skaf overensstemmelseserklæringen, brugsanvisningen og de oplysninger, art. 13 pålægger udbyderen at levere. Guiden om tredjeparts-AI angiver, hvad der bør kræves kontraktuelt.
Hvad ændrer sig efter branche?
Forpligtelserne er identiske; klassificeringsudfaldene og de overlappende regelsæt er det ikke.
- Finansielle tjenester — kreditscoring og forsikringsprisfastsættelse ligger i bilag III, og dér skylder deployeren en konsekvensanalyse efter art. 27. DORA's IKT-risikostyring opfylder delvist risikostyringsartiklen, men dækker hverken AI-specifik datastyring eller menneskeligt tilsyn. Design ét indberetningsflow, der opfylder både art. 19 i DORA og art. 73 i AI-forordningen. Se guiden for den finansielle sektor og DORA/NIS2-konvergensguiden.
- Sundhed og medicinsk udstyr — AI som sikkerhedskomponent i MDR/IVDR-udstyr ligger i bilag I, anvendeligt fra 2. august 2028. Den eksisterende tekniske dokumentation og ISO 13485-kvalitetssystemet er grundlaget og skal udvides med kapitel III's krav; jeres bemyndigede organ skal have en særskilt udpegning efter AI-forordningen.
- HR og rekruttering — beskæftigelseskategorien i bilag III. Undersøgelse af bias efter art. 10 er den primære eksponering, gennemsigtighed over for kandidater er en deployerpligt, og ingen endelig ansættelsesbeslutning må hvile på systemet uden et menneske, der kan tilsidesætte den.
- Offentlig sektor — konsekvensanalysen er obligatorisk, og deployere registrerer deres brug af systemer i bilag III i EU-databasen.
Brancheguiderne gennemgår ni brancher i samme struktur.
Hvad koster manglende overholdelse?
Tre niveauer, og for en almindelig virksomhed er det mellemste, der betyder mest. Art. 99 fastsætter 35 mio. EUR eller 7 % af den globale omsætning for forbuddene i art. 5, 15 mio. eller 3 % for de fleste øvrige forpligtelser — herunder gennemsigtighed efter art. 50 og hele højrisikoblokken — og 7,5 mio. eller 1 % for vildledende oplysninger til myndighederne. SMV'er er begrænset til det laveste beløb.
Det tredje niveau fortjener opmærksomhed ud over sin størrelse: det straffer et dårligt svar til en tilsynsmyndighed uafhængigt af enhver underliggende overtrædelse. Det er dokumentationen, der gør en forsvarlig position til en påviselig. Bødeguiden gennemgår eksponeringsberegningen.
Hvad I bør gøre de næste 90 dage
- Luk opgørelseshullet — økonomis leverandørliste ∪ udviklings modelregister.
- Kør hele bestanden gennem art. 5-filteret. Det er det eneste trin med et allerede gældende 7 %-niveau tilknyttet.
- Udrul art. 50-oplysningerne på alt brugervendt; forpligtelsen gælder, den er ikke kommende.
- Dokumentér AI-færdigheder efter art. 4: hvem er uddannet, i hvad og hvornår. Guiden om AI-færdigheder beskriver, hvad den omskrevne artikel kræver.
- Klassificér kandidaterne i bilag III og skriv ræsonnementet ned, herunder afgørelserne efter art. 6, stk. 3.
- Start kvalitetsstyringssystemet for hvert bekræftet højrisikosystem. December 2027 er begrænsningen, og køen hos de bemyndigede organer ligger foran jer, ikke bag.
Arbejdsskabeloner til opgørelse, risikoregister, teknisk dokumentation og leverandørundersøgelse findes i overholdelsestoolkittene; AI-forordningens akademi dækker samme område som struktureret uddannelse med certificering.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Den gælder for udbydere, deployere, importører, distributører og bemyndigede repræsentanter for AI-systemer, der bringes i omsætning i EU eller anvendes i EU, samt for udbydere af AI-modeller til almen brug. Etablering uden for EU fritager ikke: art. 2, stk. 1, litra c), rammer udbydere og deployere i tredjelande, når systemets output anvendes i Unionen.
Systemet er omfattet, hvis det er et AI-system efter art. 3, stk. 1 — et maskinbaseret system, der udleder output såsom forudsigelser, anbefalinger, beslutninger eller indhold — og bringes i omsætning i EU eller anvendes i EU. Rene forskningsmodeller, der ikke udrulles eksternt, falder uden for.
Første skridt er AI-opgørelsen: at katalogisere alle AI-systemer, som organisationen udvikler, deployerer, importerer eller distribuerer. Dokumentér for hvert system funktionen, udbyderen, anvendelseskonteksten og de berørte personer. Uden en fuldstændig opgørelse kan risikoklassificeringen ikke begynde.
Fire blokke er allerede i kraft: de forbudte praksisser i art. 5 siden 2. februar 2025, kravet om AI-færdigheder i art. 4 siden 2. februar 2025, kapitel V's forpligtelser for udbydere af modeller til almen brug siden 2. august 2025, og gennemsigtighedsforpligtelserne i art. 50 — chatbotoplysning, mærkning af deepfakes, maskinlæsbar mærkning af syntetisk indhold — siden 2. august 2026.
Den udskød fire anvendelsesdatoer og omskrev art. 4; den skabte ingen ny forpligtelse og gav ingen undtagelse efter branche eller størrelse. Selvstændige højrisikosystemer i bilag III gælder nu fra 2. december 2027 i stedet for 2. august 2026, AI indlejret i produkter under bilag I fra 2. august 2028, reguleringsmæssige sandkasser fra 2. august 2027, og den midlertidige mærkningspligt for generative systemer, der allerede er på markedet, fra 2. december 2026.
Udbyderen udvikler et AI-system og bringer det i omsætning i EU eller ibrugtager det. Deployeren anvender et AI-system under eget ansvar i en erhvervsmæssig aktivitet. En bank, der køber et kreditscoringsværktøj, er deployeren; softwareproducenten er udbyderen. Udbyderen bærer hovedbyrden for overensstemmelse; deployeren bærer det menneskelige tilsyn, overvågningen og gennemsigtigheden.
Ja, og det er det punkt, der oftest overses. Efter art. 25 bliver en deployer udbyder af et højrisikosystem, hvis vedkommende sætter sit navn eller varemærke på det, ændrer det væsentligt eller ændrer det tilsigtede formål, så systemet bliver højrisiko. At finjustere en indkøbt model på egne data og levere den under eget mærke udløser næsten altid dette skifte.
Ja, delvist. Ibrugtagning omfatter også intern anvendelse, når systemet påvirker mennesker — HR-beslutninger, medarbejderovervågning, intern kreditvurdering. AI til rent teknisk beregning uden output rettet mod personer kan falde uden for, men det kræver en dokumenteret juridisk analyse. Art. 4 (AI-færdigheder) gælder alle uanset risikoniveau.
Art. 5 forbyder subliminale eller manipulerende teknikker, udnyttelse af sårbarheder, social scoring foretaget af offentlige myndigheder, ikke-målrettet indsamling af ansigtsbilleder, følelsesgenkendelse på arbejdspladsen og i undervisning, biometrisk kategorisering til at udlede følsomme karakteristika samt størstedelen af biometrisk fjernidentifikation i realtid på offentlige steder til retshåndhævelse. I kraft siden 2. februar 2025. Et yderligere forbud mod generering af materiale med seksuelt misbrug af børn og intime billeder uden samtykke gælder fra 2. december 2026.
Ad to veje. Bilag III opregner otte selvstændige kategorier: biometri, kritisk infrastruktur, uddannelse, beskæftigelse, adgang til væsentlige offentlige og private tjenester, retshåndhævelse, migration og grænsekontrol samt retspleje. Bilag I omfatter AI anvendt som sikkerhedskomponent i et produkt, der allerede er omfattet af EU's produktsikkerhedslovgivning. Uden for disse to veje er systemet ikke højrisiko: højst gennemsigtighed og AI-færdigheder står tilbage.
Art. 6, stk. 3, lader et system, der falder i en kategori under bilag III, undgå højrisikoklassificering, hvis det ikke udgør en betydelig risiko for sundhed, sikkerhed eller grundlæggende rettigheder — for eksempel hvis det udfører en snæver proceduremæssig opgave, forbedrer resultatet af en allerede afsluttet menneskelig aktivitet eller er rent forberedende. Undtagelsen gælder aldrig ved profilering af fysiske personer. Vurderingen skal dokumenteres før omsætning, og systemet skal fortsat registreres.
Den tekniske dokumentation efter bilag IV: systembeskrivelse, designspecifikationer, risikostyring (art. 9), datastyring (art. 10), testresultater, foranstaltninger til menneskeligt tilsyn (art. 14), nøjagtighed og cybersikkerhed (art. 15) samt plan for overvågning efter markedsføring. Dertil kommer kvalitetsstyringssystemet (art. 17), de automatiske logfiler (art. 12), brugsanvisningen (art. 13), EU-overensstemmelseserklæringen (art. 47) og CE-mærkningen (art. 48).
For de fleste systemer i bilag III nej: udbyderen foretager selvvurdering efter bilag VI. Bemyndiget organ kræves for biometriske systemer, når ingen harmoniseret standard er anvendt, og for indlejret AI under bilag I overalt, hvor den underliggende produktlovgivning allerede kræver tredjepartsvurdering. Da kapaciteten er begrænset, bør tiden bookes længe før 2. december 2027.
Art. 26 kræver, at systemet anvendes efter brugsanvisningen, at der udpeges kompetent menneskeligt tilsyn med beføjelse til at tilsidesætte, at inputdata er relevante, at logfilerne opbevares i mindst seks måneder, at medarbejderrepræsentanterne informeres før anvendelse på arbejdspladsen, og at alvorlige hændelser indberettes til udbyderen og markedsovervågningsmyndigheden.
Konsekvensanalysen vedrørende grundlæggende rettigheder (art. 27) dokumenterer anvendelseskonteksten, de berørte personer, risiciene for grundlæggende rettigheder, ordningerne for menneskeligt tilsyn og de tilgængelige klagemuligheder. Den er obligatorisk for offentlige organer og private enheder, der leverer offentlige tjenester, samt for enhver deployer af systemer i bilag III, der anvendes til kreditvurdering eller til prisfastsættelse af livs- og sygeforsikring. Den går forud for første anvendelse.
Du er deployer og ikke udbyder, så længe du bruger værktøjet som leveret og til dets tilsigtede formål. Dine forpligtelser er AI-færdigheder efter art. 4, gennemsigtighed efter art. 50 over for dem, der interagerer med systemet eller modtager dets output, og — hvis anvendelsen falder under bilag III — hele art. 26-pakken fra 2. december 2027. Leverandørundersøgelse er ikke en selvstændig retlig pligt, men det er den eneste måde at dokumentere, at leddet opstrøms har opfyldt sine.
Art. 4 har siden 2. februar 2025 gjaldt enhver udbyder og enhver deployer på alle risikoniveauer. Digital Omnibus ændrede den fra en resultatforpligtelse til en indsatsforpligtelse: der skal træffes foranstaltninger til at understøtte udviklingen af et tilstrækkeligt niveau af AI-færdigheder hos det personale, der betjener systemerne, uden at et bestemt niveau skal garanteres for den enkelte. Det, en tilsynsmyndighed vil bede om, er dokumentation for uddannelsens udformning, gennemførelse og dækning.
Art. 50 har gældt siden 2. august 2026. Udbydere skal designe systemer, så mennesker får at vide, at de interagerer med en AI, og mærke syntetisk lyd, billede, video og tekst i maskinlæsbart format. Deployere skal oplyse om følelsesgenkendelse og biometrisk kategorisering og mærke deepfakes og genereret tekst, der offentliggøres for at informere offentligheden. Generative systemer, der var på markedet før 2. august 2026, har frist til 2. december 2026 til at opfylde mærkningskravet.
Tre niveauer i art. 99: 35 mio. EUR eller 7 % af den globale årsomsætning for overtrædelse af forbuddene i art. 5, 15 mio. eller 3 % for de fleste øvrige forpligtelser, herunder gennemsigtighedskravene i art. 50, og 7,5 mio. eller 1 % for urigtige eller vildledende oplysninger til myndigheder. For SMV'er og startups er loftet det laveste af de to beløb, ikke det højeste.
For et selvstændigt system i bilag III tager et realistisk program 12-24 måneder: 3-6 måneder til gap-analyse og design af kvalitetsstyringssystemet, 6-12 måneder til teknisk dokumentation, datastyring og overensstemmelsesvurdering, og 3-6 måneder til registrering i EU-databasen og CE-mærkning. Med fristen 2. december 2027 ligger et program, der starter nu, inden for vinduet, men uden slæk.
Nej. Digital Omnibus indførte ingen størrelsesbaseret undtagelse. SMV'er får tre lempelser: forenklet teknisk dokumentation efter art. 11, stk. 1, prioriteret adgang til reguleringsmæssige sandkasser og bødeloftet fastsat til det laveste beløb. Alle materielle forpligtelser gælder fuldt ud.
Nej. Tjeklisten afgrænser arbejdet og dokumenterer, at vurderingen er foretaget; overensstemmelse dokumenteres med artefakter — den tekniske dokumentation efter bilag IV, kvalitetsstyringssystemet, risikostyringsoptegnelserne, testresultaterne, overensstemmelseserklæringen og rapporterne om overvågning efter markedsføring. Tjeklisten er indholdsfortegnelsen til et dokumentsæt, der skal findes.
Take compliance further with the AI Act Academy
A free course, a server-graded exam, a verifiable certificate — and the working templates.