Officielle definitioner fra EU AI-forordningen (Art. 3) og almindeligt brugte begreber i EU AI-regulering. At forstå, hvad forordningen mener med 'AI-system', 'udbyder', 'højrisiko', 'væsentlig modificering' og 'GPAI-model', er afgørende for compliance. Denne ordbog dækker alle centrale begreber med forklaringer i klart sprog.
Centrale definitioner (Art. 3)
EU AI-forordningen indeholder 65 definerede begreber i Art. 3. De vigtigste for compliance-formål er opsummeret nedenfor.
AI-system (Art. 3(1))
Et maskinbaseret system, der:
- Opererer med varierende niveauer af autonomi
- Kan udvise tilpasningsevne efter implementering
- Udleder fra input, hvordan det skal generere output (forudsigelser, indhold, anbefalinger, beslutninger), der kan påvirke fysiske eller virtuelle miljøer
Central implikation: Definitionen er teknologineutral. Den kræver ikke dyb læring eller neurale netværk — et regelbaseret system med adaptive komponenter kan kvalificere. Omvendt kvalificerer en simpel hvis-da logiktræ uden læringskapacitet sandsynligvis ikke.
Udbyder (Art. 3(3))
Enhver fysisk eller juridisk person, offentlig myndighed, agentur eller organ, der udvikler et AI-system eller lader et AI-system udvikle og markedsfører det eller tager det i brug under eget navn eller varemærke — hvad enten mod betaling eller gratis.
Central implikation: Udviklingsansvar + markedsplacering = udbygestatus. En virksomhed, der bestiller en brugerdefineret AI-bygning fra en ekstern udvikler, er udbyderen, hvis systemet markedsføres under virksomhedens brand.
Deployer (Art. 3(4))
Enhver fysisk eller juridisk person, offentlig myndighed, agentur eller organ, der bruger et AI-system under eget ansvar til et professionelt formål — undtagen brug i personlig ikke-professionel aktivitet.
Central implikation: Det store flertal af virksomheder, der bruger AI købt fra tredjeparter, er deployere. Deployerforpligtelser er mindre byrdefulde end udbyderforpligtelser, men er stadig betydelige for højrisikosystemer.
Autoriseret repræsentant (Art. 3(5))
Enhver fysisk eller juridisk person etableret i Unionen, der har modtaget en skriftlig fuldmagt fra en udbyder af et AI-system etableret uden for Unionen til at udføre forpligtelser på vegne af den pågældende udbyder.
Central implikation: Ikke-EU-udbydere af AI-systemer markedsført på EU-markedet skal udpege en EU-baseret autoriseret repræsentant. Denne repræsentant kan holdes juridisk ansvarlig for udbyderens EU AI-forordningsforpligtelser.
Importør (Art. 3(6))
Enhver fysisk eller juridisk person etableret i Unionen, der markedsfører på EU-markedet et AI-system, der bærer navn eller varemærke tilhørende en fysisk eller juridisk person etableret uden for Unionen.
Distributør (Art. 3(7))
Enhver fysisk eller juridisk person i forsyningskæden, bortset fra udbyderen eller importøren, der gør et AI-system tilgængeligt på EU-markedet uden at modificere det.
Operatør (Art. 3(8))
Et samlet begreb der dækker udbydere, autoriserede repræsentanter, importører, distributører, deployere og enhver anden person, der er underlagt forpligtelser under forordningen.
Tilsigtet formål (Art. 3(12))
Den brug, som et AI-system er beregnet til af udbyderen, herunder den specifikke kontekst og betingelser for brug som specificeret i den information, der leveres af udbyderen i brugsanvisningerne, salgs- og markedsføringsmateriale eller erklæringer.
Central implikation: Det tilsigtede formål bestemmer, hvilken risikokategori der gælder og hvilke krav der skal opfyldes. Et system beregnet til kreditvurdering er højrisiko (Bilag III); den samme underliggende model beregnet til spamfiltrering er det måske ikke. Udbydere kan ikke undgå højrisikoclassificering ved at lade det tilsigtede formål være vagt — forordningen ser på al information om systemets design og markedsføring.
Rimeligt forudsigelig fejlanvendelse (Art. 3(13))
Brug af et AI-system på en måde, der ikke er i overensstemmelse med dets tilsigtede formål, men som kan resultere fra rimeligt forudsigelig menneskelig adfærd eller interaktion med andre systemer.
Central implikation: Udbydere skal vurdere og adressere forudsigelig fejlanvendelse i deres risikostyringssystemer — ikke blot det tilsigtede anvendelsestilfælde. Et ansigtsgenkendelsessystem beregnet til adgangskontrol skal adressere den forudsigelige risiko for, at det kunne bruges til realtids overvågning.
Sikkerhedskomponent (Art. 3(14))
En komponent i et produkt eller i et AI-system, der opfylder en sikkerhedsfunktion for det produkt eller AI-system, eller som i tilfælde af fejl eller fejlfunktion bringer personers sundhed og sikkerhed eller ejendom i fare.
Central implikation: AI-systemer, der er sikkerhedskomponenter i produkter dækket af Bilag I-sektorlovgivning, er automatisk underlagt højrisikokravene, uanset om AI'en selv udgør direkte risiko.
Markedsføring (Art. 3(9))
Den første tilgængeliggørelse af et AI-system eller en AI-model til generelle formål på EU-markedet.
Ibrugtagning (Art. 3(11))
Levering af et AI-system til første brug direkte til deployeren eller til eget brug på EU-markedet til dets tilsigtede formål.
Central implikation: Både "markedsføring" (salg til andre) og "ibrugtagning" (brug selv) udløser udbygerforpligtelser. En virksomhed, der bygger et AI-system til intern brug, tager det i brug og er en udbyder underlagt alle forpligtelser.
Højrisiko-AI-system
Ikke defineret i en enkelt sætning — klassificeret ved reference til Bilag I (sikkerhedskomponenter i regulerede produkter) og Bilag III (selvstændige højrisiko-anvendelsestilfælde). Risikoniveauet afhænger af det tilsigtede formål og implementeringskontekst, ikke den underliggende teknologi.
Bilag III højrisikokategorier:
- Biometrisk identifikation og kategorisering
- Forvaltning af kritisk infrastruktur
- Uddannelse og erhvervsuddannelse
- Beskæftigelse, arbejdsstyrkestyring, adgang til selvstændig erhvervsvirksomhed
- Adgang til og udnyttelse af væsentlige private tjenester og offentlige tjenester og ydelser
- Retshåndhævelse
- Migration, asyl, forvaltning af grænsekontrol
- Retspleje og demokratiske processer
AI-model til generelle formål (GPAI) (Art. 3(63))
En AI-model, herunder hvor den er trænet med en stor mængde data ved hjælp af selvsupervision i stor skala, der udviser betydelig generalitet og er i stand til kompetent at udføre en bred vifte af forskellige opgaver uanset måden modellen markedsføres på — der kan bruges i en bred vifte af downstream-applikationer.
Central sondring fra AI-system: En GPAI-model er endnu ikke et AI-system. Den bliver del af et AI-system, når den integreres i et produkt eller en applikation. Forordningen pålægger forpligtelser for GPAI-modeludbydere separat fra (og ud over) forpligtelserne for udbydere af AI-systemer bygget ved hjælp af GPAI-modeller.
GPAI-model med systemisk risiko (Art. 3(65))
En GPAI-model udpeget som systemisk risiko, fordi den har kapaciteter med stor indvirkning evalueret i henhold til passende tekniske værktøjer og metoder, eller på grund af dens faktiske eller rimeligt forudsigelige store indvirkning.
Den nuværende indikator er kumulativ træningsberegning der overstiger 10^25 FLOPs. Yderligere kriterier kan anvendes af Kommissionen via delegeret retsakt.
Alvorlig hændelse (Art. 3(49))
Enhver hændelse eller fejlfunktion i et AI-system, der direkte eller indirekte fører til:
- Død hos en person eller alvorlig skade på en persons helbred
- En alvorlig og uoprettelig forstyrrelse af forvaltningen og driften af kritisk infrastruktur
- Krænkelse af forpligtelser under EU-ret beregnet til at beskytte grundlæggende rettigheder
- Alvorlig skade på ejendom eller miljøet
Væsentlig modificering (Art. 3(23))
En ændring af et AI-system efter markedsføring eller ibrugtagning, som ikke er forudset eller planlagt i den indledende overensstemmelsesvurdering, og som påvirker AI-systemets overensstemmelse med forordningens krav eller resulterer i en ændring af det tilsigtede formål.
Overensstemmelsesvurdering (Art. 3(20))
Processen med at verificere om et højrisiko-AI-system opfylder kravene i kapitel III, afsnit 2 i forordningen. Overensstemmelsesvurderinger kan foretages af udbyderen (selvvurdering) eller af et bemyndiget organ (tredjeparts vurdering), afhængigt af systemtypen.
Bemyndiget organ (Art. 3(22))
Et overensstemmelsesvurderingsorgan udpeget af en medlemsstat til at udføre tredjeparts overensstemmelsesvurderingsaktiviteter for højrisiko-AI-systemer. Bemyndigede organer er AI-forordningens ækvivalent til CE-mærkningsorganerne brugt i traditionel produktregulering.
Markedsovervågningsmyndighed (Art. 3(26))
Den nationale myndighed, der er ansvarlig for at foretage markedsovervågning under AI-forordningen. Medlemsstater skal udpege mindst én markedsovervågningsmyndighed pr. medlemsstat.
CE-mærkning (Art. 3(30))
Den mærkning, hvormed en udbyder angiver, at et højrisiko-AI-system er i overensstemmelse med kravene i AI-forordningen og anden gældende EU-lovgivning, der foreskriver dets anbringelse.
Sektorspecifikke begreber
Biometriske data (importeret fra GDPR)
Personoplysninger, der stammer fra specifik teknisk behandling i forbindelse med en fysisk persons fysiske, fysiologiske eller adfærdsmæssige karakteristika, der giver mulighed for eller bekræfter den entydige identifikation af den pågældende fysiske person.
Fjernbiometrisk identifikationssystem (Art. 3(40))
Et AI-system beregnet til identifikation af fysiske personer på afstand ved sammenligning af en persons biometriske data med de biometriske data i en referencedatabase, uden forudgående viden fra AI-systemets bruger om, hvorvidt personen vil være til stede og kan identificeres.
Central implikation: Realtids fjernbiometrisk identifikation i offentligt tilgængelige rum er forbudt til retshåndhævelsesformål med snævre undtagelser (Art. 5).
Grundmodel
Ikke defineret i AI-forordningen — forordningen bruger "GPAI-model" i stedet. Grundmodel er et almindeligt brugt industrielt begreb for store foruddannede modeller. Til regulatoriske formål, brug "GPAI-model."
Finjustering
Ikke defineret i forordningen. Tilpasning af en GPAI-model til et specifikt domæne eller opgave via yderligere træning. Hvis finjustering resulterer i en væsentligt anderledes model markedsført på markedet, kan finjustereren blive udbyder af den nye model.
Proceduremæssige begreber
Teknisk dokumentation (Bilag IV)
Den strukturerede dokumentationspakke, som udbydere af højrisiko-AI-systemer skal udarbejde inden markedsplacering og opretholde gennem systemets livscyklus. Den inkluderer systembeskrivelse, designlogik, træningsdataoplysninger, testresultater, risikostyringsdokumentation og plan for eftersalgsovervågning.
EU-overensstemmelseserklæring (Art. 3(37))
Et formelt dokument underskrevet af udbyderen, der angiver, at højrisiko-AI-systemet overholder alle gældende krav i forordningen. Det er retsgrundlaget for anbringelse af CE-mærkning.
Brugsanvisninger (Art. 3(15))
Information leveret af udbyderen for at informere deployeren om AI-systemets tilsigtede formål, præstation, tekniske specifikationer og betingelser for brug — herunder eventuelle begrænsninger og forudsigelige risici.
Plan for eftersalgsovervågning (Art. 3(32))
Den dokumenterede plan etableret af en udbyder til indsamling og gennemgang af erfaringer fra drift af et højrisiko-AI-system, efter det er markedsført eller taget i brug.
Grundlæggende rettighedskonsekvensanalyse (Art. 27)
En vurdering, som deployere i den offentlige sektor (og visse private deployere) skal gennemføre inden implementering af et højrisiko-AI-system, der evaluerer indvirkningen på de grundlæggende rettigheder for berørte personer.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Art. 3(1) definerer et AI-system som 'et maskinbaseret system, der er designet til at operere med varierende niveauer af autonomi, og som kan udvise tilpasningsevne efter implementering, og som for eksplicitte eller implicitte mål udleder fra det modtagne input, hvordan det skal generere output såsom forudsigelser, indhold, anbefalinger eller beslutninger, der kan påvirke fysiske eller virtuelle miljøer.' Denne definition, der er tilpasset OECD's AI-definition, er bevidst bred og dækker praktisk talt alle maskinlæringsmodeller, dyb-lærings-systemer og regelbaserede systemer med læringskomponenter.
En GPAI-model (Art. 3(63)) er en AI-model trænet på store datamængder med bred generel anvendelighed på tværs af en bred vifte af forskellige opgaver. Den kan bruges til forskellige downstream-opgaver, enten direkte eller når den integreres i et andet AI-system. Eksempler inkluderer store sprogmodeller (GPT-4, Claude, Gemini, Llama), store billedgenereringsmodeller (Stable Diffusion, DALL-E) og multimodale modeller. Det afgørende kendetegn er generel anvendelighed — ikke opgavespecifik træning.
EU AI-forordningen fastsætter den indledende tærskel til en kumulativ træningsberegning, der overstiger 10^25 FLOPs (flydende-kommatal-operationer). Denne tærskel kan revideres af Kommissionen via delegerede retsakter, efterhånden som teknologien udvikler sig. Derudover kan en model udpeges som systemisk risiko af andre grunde, hvis den har kapaciteter med stor indvirkning eller udbredt implementering, der kan skabe væsentlige risici uanset træningsberegningen.
En væsentlig modificering (Art. 3(23)) er en ændring af et AI-system efter dets markedsføring eller ibrugtagning, som ikke er forudset eller planlagt i den indledende overensstemmelsesvurdering, og som påvirker AI-systemets overensstemmelse med forordningens krav eller resulterer i en ændring af det tilsigtede formål, som AI-systemet er vurderet for. At fastlægge om en modifikation er 'væsentlig', kræver, at udbyderen vurderer, om den ændrer risikoprofilen, præstationskarakteristika eller tilsigtet brug på måder, der ville have påvirket den originale overensstemmelsesvurdering.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.