Spring til indhold
Alle guider

Guide

EU AI Act for små virksomheder

Hvad du konkret skal gøre, og hvad du roligt kan ignorere

Kristian Primdal

Kristian Primdal

marts 2026 · Opdateret 25. september 2026

Kort fortalt

Bruger du ChatGPT, Copilot eller AI-funktioner i din eksisterende software, er du omfattet af EU’s AI Act, men dine forpligtelser er små. Du skal støtte medarbejdernes AI-færdigheder, kortlægge hvilke AI-systemer I bruger, og fortælle folk når de møder AI. Gennemsigtighedsreglerne gælder siden 2. august 2026.

Højrisiko-reglerne er udskudt. De gælder fra 2. december 2027 for fx rekruttering og kreditvurdering. Udsættelsen er vedtaget og trådte i kraft 27. juli 2026.

Du skal ikke registrere noget, søge godkendelse eller certificeres. Højrisiko-kravene rammer først og fremmest leverandørerne, ikke dig som bruger. Tjeklisten i bunden tager 30 minutter og dækker det meste af det, en virksomhed under 20 ansatte skal gøre.

Indhold

Din tømrervirksomhed bruger ChatGPT til at skrive tilbud. Dit bureau bruger Copilot til at opsummere møder. Din webshop bruger AI til produktbeskrivelser. Bryder du loven, nu hvor reglerne gælder?

Det korte svar: sandsynligvis ikke. Men du har allerede forpligtelser du skal overholde. Og der kommer flere.

EU’s AI Act er den første store lovgivning om kunstig intelligens i verden. Den trådte i kraft i august 2024, og reglerne rulles ud i faser frem til 2028. Det meste gælder fra 2. august 2026. Højrisiko-reglerne er udskudt til december 2027 og august 2028. Datoerne står i tidsplanen længere nede, med links til kilderne.

Denne guide er skrevet til dig, der driver en virksomhed med under 20 ansatte. Du bruger AI i hverdagen, men du har ikke en juridisk afdeling, og du har ikke tid til at læse 250+ sider EU-lovgivning. Du vil bare vide: hvad skal jeg gøre, hvad kan jeg ignorere, og hvor meget arbejde er det?

Vigtigt: Jeg er ikke jurist, og denne guide er ikke juridisk rådgivning. Den giver dig et praktisk overblik baseret på den offentligt tilgængelige lovgivning, men du kan ikke holde mig ansvarlig for indholdet. Har du brug for juridisk sikkerhed, så kontakt en advokat med speciale i tech og regulering.

Lad os tage det trin for trin.

Hvad er EU AI Act?

EU AI Act (AI-forordningen) er EU’s regulering af kunstig intelligens. Den gælder for alle virksomheder i EU, uanset størrelse, der udvikler eller bruger AI-systemer. Loven fokuserer på risiko: jo højere risiko et AI-system udgør for menneskers sundhed, sikkerhed og rettigheder, jo strengere krav.

For de fleste små virksomheder er det vigtige at forstå: du er sandsynligvis en “deployer” (ibrugtagere i den danske oversættelse). Det betyder, at du bruger AI-systemer som andre har udviklet. Du bruger ChatGPT, Copilot eller et AI-drevet CRM-system. Du er ikke udvikleren. Det gør en kæmpe forskel for dine forpligtelser.

Lovgivningen er opbygget omkring en risikobaseret tilgang. Det betyder, at et spamfilter og et AI-system der vurderer kreditværdighed ikke behandles ens. Spamfilteret er minimal risiko og kræver intet. Kreditvurderingssystemet er højrisiko og kræver dokumentation, tilsyn og løbende overvågning. Det er logikken bag hele loven.

Digitaliseringsstyrelsen er den danske myndighed, der koordinerer tilsynet med AI-forordningen. Danmark var i maj 2025 det første EU-land til at vedtage supplerende national lovgivning. Digitaliseringsstyrelsen har udgivet vejledninger og arbejder på flere. Du kan finde deres vejledninger og kontaktoplysninger på digst.dk/kunstig-intelligens.

Hvad betyder det for virksomheder under 20 ansatte?

Her er det vigtigste: AI-forordningen skelner ikke mellem store og små virksomheder, når det gælder grundlæggende krav. Bruger du AI, er du omfattet. Men der er to ting, der arbejder til din fordel.

Dine AI-systemer er sandsynligvis lavrisiko. Bruger du ChatGPT til at skrive tekster, Copilot til at opsummere møder eller et AI-værktøj til at sortere emails? Det er “minimal risiko” eller “begrænset risiko.” Ingen tunge krav. Ingen certificering. Ingen registrering i EU-databaser.

Bødeniveauet er lavere for SMV’er. Hvor store virksomheder betaler det højeste af enten et fast beløb eller en procent af omsætningen, betaler du som lille virksomhed det laveste af de to. Det er en reel forskel. Mere om bøderne længere nede.

Det du konkret skal forholde dig til som lille virksomhed:

  1. AI-færdigheder (gælder allerede nu). Du skal støtte dine medarbejdere i at bruge AI ansvarligt. Det behøver ikke være et kursus. Det kan være en intern snak om hvad AI kan og ikke kan.

  2. Gennemsigtighed (gælder siden 2. august 2026). Bruger du en chatbot der taler med kunder? De skal vide, at de snakker med en AI. Bruger du AI til at generere billeder eller video? Det skal mærkes.

  3. Højrisiko-regler (fra 2. december 2027, sandsynligvis ikke relevant for dig). Bruger du AI til at screene jobansøgere, vurdere kreditværdighed eller træffe beslutninger om menneskers adgang til ydelser? Så har du højrisiko-forpligtelser. Men det gør de færreste små virksomheder.

De fire risikokategorier

AI-forordningen deler AI-systemer op i fire niveauer. Her er de forklaret med eksempler der giver mening for en virksomhed med 5-20 ansatte.

Uacceptabel risiko (forbudt)

Disse AI-systemer er forbudt i EU. Forbuddet trådte i kraft 2. februar 2025.

  • Social scoring: AI der vurderer mennesker ud fra deres sociale adfærd og straffer dem for det. Tænk Kinas pointsystem. Du laver ikke det.
  • Manipulation: AI der bruger ubevidste teknikker til at manipulere folk til beslutninger de ellers ikke ville tage. For eksempel subliminal påvirkning i reklamer.
  • Udnyttelse af sårbare grupper: AI der bevidst udnytter børn, ældre eller mennesker med handicap.
  • Følelsesregistrering på arbejdspladsen: AI der aflæser dine medarbejderes følelser via kamera eller mikrofon på kontoret. Det er forbudt.
  • Masseovervågning med biometri: Ansigtsgenkendelse i realtid i det offentlige rum.

Relevant for dig? Nej, medmindre du har installeret software der analyserer dine ansattes ansigtsudtryk. Hvis du ikke aktivt har opsøgt den slags teknologi, kan du trygt gå videre.

Højrisiko

Her er de tunge krav: dokumentation, risikovurdering, menneskeligt tilsyn, registrering i EU-databaser og løbende overvågning.

AI-systemer er højrisiko hvis de bruges til:

  • Ansættelse og HR: AI der screener CV’er, rangerer ansøgere eller vurderer medarbejderpræstationer automatisk.
  • Kreditvurdering: AI der afgør om nogen får et lån eller en forsikring.
  • Uddannelse: AI der bedømmer eksaminer eller afgør optagelse.
  • Kritisk infrastruktur: AI i energi, vand eller trafikstyring.
  • Biometri: Ansigtsgenkendelse til identifikation.
  • Retshåndhævelse og migration: Primært myndigheder.

Relevant for dig? Hvis du bruger et AI-rekrutteringsværktøj der automatisk filtrerer ansøgere, ja. Hvis du manuelt bruger ChatGPT til at hjælpe med at formulere et jobopslag, nej. Forskellen er om AI’en træffer eller understøtter en beslutning med konsekvens for et menneske.

Det vigtige: ansvaret for højrisiko-compliance ligger primært hos udbyderen (den der har bygget systemet). Men som ibrugtager har du også forpligtelser. Du skal bruge systemet korrekt, holde menneskeligt opsyn og rapportere alvorlige hændelser.

Begrænset risiko

Her er kravene simple: gennemsigtighed. Folk skal vide, at de interagerer med AI.

  • Chatbots: Har du en AI-chatbot på din hjemmeside? Kunden skal vide det er en AI.
  • AI-genereret indhold: Laver du billeder, video eller lyd med AI? Det skal mærkes.
  • Deepfakes: Manipuleret billed- eller videomateriale skal tydeligt markeres.

Relevant for dig? Ja, hvis du bruger en chatbot til kundeservice eller genererer indhold med AI til offentlig brug. Kravet er enkelt at overholde: skriv at det er AI-genereret.

Minimal risiko

De fleste AI-systemer falder her. Ingen krav ud over hvad der allerede gælder i anden lovgivning (GDPR, markedsføringsloven, osv.).

  • Spamfiltre
  • AI-anbefalinger i din webshop
  • ChatGPT til intern brug (tekstudkast, opsummeringer, idégenerering)
  • AI-søgefunktioner
  • Automatisk oversættelse

Relevant for dig? Ja. Og det gode: du skal ikke gøre noget særligt for at overholde AI-forordningen for disse systemer.

Hvad skal du konkret gøre?

Her er de tre ting du skal handle på.

1. Sørg for AI-færdigheder (krav siden februar 2025)

Artikel 4 i AI-forordningen har gældet siden 2. februar 2025. Oprindeligt skulle virksomheder sikre, at medarbejderne havde “tilstrækkelige AI-færdigheder”. Den ændringsforordning, der trådte i kraft 27. juli 2026, gjorde kravet blødere. Nu skal virksomheder tage skridt til at støtte medarbejdernes AI-færdigheder. Loven kræver ikke et bestemt niveau hos den enkelte. Kommissionen og medlemslandene skal hjælpe, især små virksomheder.

Hvad det betyder i praksis for en virksomhed med under 20 ansatte:

  • Tag en snak med dine medarbejdere om hvilke AI-værktøjer I bruger. Mange bruger allerede AI uden at du ved det.
  • Sørg for at de forstår hvad AI kan og ikke kan. At den kan hallucinere (finde på ting). At den ikke altid har ret. At den ikke er fortrolig med følsomme data medmindre I har sikret det.
  • Dokumentér at I har gjort det. Et kort referat af en intern snak er nok. Du behøver ikke købe et kursus.

Dansk Standard har udgivet en gratis guide (DS/PAS 2500-4:2025) om AI-færdigheder, der er et godt udgangspunkt. Digitaliseringsstyrelsen har også udgivet vejledning specifikt om dette krav.

Du behøver ikke gøre det kompliceret. Et møde på 30 minutter, hvor I gennemgår: “Her er de AI-værktøjer vi bruger, her er hvad de er gode til, her er hvad de ikke kan, og her er hvad I ikke må putte ind i dem.” Det er tilstrækkeligt.

Der er ingen direkte bøde for manglende AI-færdigheder. Men hvis en medarbejder bruger AI uansvarligt og det skader nogen, kan manglende træning betyde erstatningsansvar.

2. Kortlæg dine AI-systemer (gør det nu)

Du skal vide hvad du bruger. Ikke fordi du skal rapportere det, men fordi du skal kunne vurdere risikoen.

Lav en simpel liste:

AI-systemHvad bruges det til?Hvem bruger det?Risikokategori
ChatGPTTekstudkast, tilbud, emailsHele teametMinimal
CopilotMødeopsummeringerLedelsenMinimal
Chatbot på hjemmesideKundeserviceKunderBegrænset
AI-rekrutteringCV-screeningHR/digHøjrisiko

De fleste små virksomheder vil have 3-8 systemer, og de vil næsten alle være minimal eller begrænset risiko.

Husk også “skjult AI”: dit CRM-system, dit regnskabsprogram eller din webshop har sandsynligvis AI-funktioner du ikke tænker over. Spørg dine leverandører.

3. Overhold gennemsigtighedskravene (gælder siden 2. august 2026)

Hvis du har AI der interagerer direkte med mennesker, skal de vide det. I praksis:

  • Tilføj en besked til din chatbot: “Du chatter med en AI-assistent.”
  • Mærk AI-genereret indhold, især billeder og video, hvis det bruges offentligt.
  • Hvis du bruger AI til at generere indhold der ligner en rigtig person (deepfakes), skal det mærkes tydeligt.

Det er det. For de fleste små virksomheder er det summen af de aktive krav.

Bøder: hvad risikerer du reelt?

Bødeniveauerne i AI-forordningen ser skræmmende ud på papir. Lad os sætte dem i perspektiv.

OvertrædelseMaksimal bøde (store virksomheder)For SMV’er
Forbudte AI-praksisser35 mio. EUR eller 7% af global omsætning (det højeste)Det laveste af de to
Højrisiko-forpligtelser15 mio. EUR eller 3% af global omsætning (det højeste)Det laveste af de to
Vildledende info til myndigheder7,5 mio. EUR eller 1% af global omsætning (det højeste)Det laveste af de to

For en virksomhed med 5 millioner kroner i omsætning (ca. 670.000 EUR) betyder “1% af omsætning” ca. 50.000 kroner. Det er det laveste af 7,5 millioner EUR eller 1% af omsætningen, og da 1% er langt lavere, er det den der gælder. Det er stadig penge, men det er ikke 7,5 millioner EUR.

Håndhævelsen begyndte 2. august 2026. I praksis er det usandsynligt, at Digitaliseringsstyrelsen banker på din dør med en bødeblok. Myndighederne har fokus på de store udbydere og højrisiko-systemer. Men det er ikke en grund til at ignorere reglerne. Det er en grund til at tage de simple skridt nu, så du er dækket.

Hvad du IKKE behøver bekymre dig om

Lige så vigtigt som hvad du skal gøre er hvad du kan lade være med. Her er de bekymringer du kan parkere.

Du skal ikke certificere dine AI-systemer. Certificering og konformitetsvurdering gælder kun for udbydere af højrisiko-systemer. Ikke for dig der bruger dem.

Du skal ikke registrere noget i en EU-database. Det er udbyderens ansvar, ikke ibrugtagernes.

Du skal ikke stoppe med at bruge ChatGPT. Intern brug af generelle AI-værktøjer til tekstudkast, brainstorming og opsummeringer er minimal risiko. Ingen særlige krav.

Du skal ikke lave en fundamental rights impact assessment. Det krav gælder kun for offentlige myndigheder og visse operatører af højrisiko-systemer.

Du skal ikke have en AI-officer. Der er intet krav om en dedikeret compliance-ansvarlig for AI i små virksomheder. Indbyg det i din eksisterende struktur. Hvis du allerede håndterer GDPR, kan du bygge AI-compliance ovenpå.

Du skal ikke panikke over bøderne. Op til 35 millioner euro lyder voldsomt. Men det gælder forbudte AI-praksisser som social scoring. For SMV’er beregnes bøden som det laveste af et fast beløb eller en procentdel af omsætningen. Og myndighederne har udtalt, at håndhævelsen vil være forholdsmæssig.

Tidsplan: hvad sker hvornår?

Her er tidsplanen, som den står i dag (25. september 2026). Datoerne kommer fra AI-forordningen (artikel 113) og fra ændringsforordningen (EU) 2026/1744, også kaldet Digital Omnibus om AI. Ændringen blev vedtaget af Europa-Parlamentet 16. juni 2026 og af Rådet 29. juni 2026. Den blev offentliggjort 24. juli 2026 og trådte i kraft 27. juli 2026.

2. februar 2025 (gælder):

  • Forbudte AI-praksisser er ulovlige (social scoring, masseovervågning, manipulation)
  • Kravet om AI-færdigheder gælder. Siden 27. juli 2026 i den blødere form: du skal støtte medarbejdernes færdigheder, ikke garantere et niveau

2. august 2025 (gælder):

  • Regler for generelle AI-modeller (GPAI). Det rammer OpenAI, Google og Meta. Ikke dig.
  • Governance-strukturer på EU-niveau

2. august 2026 (gælder):

2. december 2026:

  • Nye forbud mod AI-apps, der laver falske nøgenbilleder, og mod AI-genereret materiale med seksuelt misbrug af børn

2. december 2027:

  • Højrisiko-krav for AI-systemer i bilag III (rekruttering, kreditvurdering, uddannelse m.m.). Oprindeligt 2. august 2026

2. august 2028:

  • Højrisiko-krav for AI i regulerede produkter i bilag I (medicinsk udstyr, maskiner, legetøj m.m.). Oprindeligt 2. august 2027

Kilderne er ikke helt enige. Rådets pressemeddelelse fra 29. juni 2026 kalder fristen for mærkning en overgangsperiode på tre måneder. Forordningens egen tekst siger fire måneder, og 2. august til 2. december er fire måneder. Kommissionens side om AI-forordningen beskrev stadig kravet om AI-færdigheder i den gamle form, da jeg tjekkede. Datoerne ovenfor følger forordningens tekst i EU-Tidende.

Praktisk anbefaling: Gennemsigtighedskravene gælder nu. Har du en chatbot eller offentliggør AI-genereret indhold, så gør det i dag. Bruger du AI til rekruttering eller kreditvurdering, så planlæg efter 2. december 2027. Tal med leverandøren i god tid, for det er leverandøren, der skal levere dokumentationen.

Din compliance-tjekliste på 30 minutter

Sæt 30 minutter af. Gerne med en kop kaffe. Gå listen igennem og sæt flueben.

AI-færdigheder (10 minutter):

  • Lav en liste over hvilke AI-værktøjer I bruger (ChatGPT, Copilot, AI i CRM, osv.)
  • Tag en snak med dit team om ansvarlig AI-brug: hvad man kan og ikke kan putte ind i AI-værktøjer (ingen kundedata, ingen personfølsomme oplysninger medmindre I har databehandleraftale)
  • Dokumentér det kort. Et par linjer i et internt dokument er nok. “Vi har d. [dato] gennemgået vores AI-brug med alle medarbejdere.”

Kortlægning (10 minutter):

  • List alle AI-systemer op (inkl. “skjult AI” i eksisterende software)
  • Vurdér risikokategori for hvert system (brug tabellen ovenfor)
  • Har du noget i kategorien “højrisiko”? Hvis ja: kontakt leverandøren og bed om dokumentation

Gennemsigtighed (10 minutter):

  • Har du en AI-chatbot der taler med kunder? Tilføj en besked om at det er AI
  • Bruger du AI til at generere billeder, video eller lyd til offentlig brug? Planlæg mærkning
  • Har du AI-genereret indhold der ligner rigtige personer? Mærk det tydeligt

Governance (bonus, 10 minutter ekstra):

  • Beslut hvem der har ansvaret for AI-compliance i din virksomhed (sandsynligvis dig)
  • Integrer det med din GDPR-struktur
  • Sæt en påmindelse i kalenderen til sommeren 2027 om at genbesøge denne tjekliste, før højrisiko-reglerne gælder 2. december 2027

Det er det. Du er nu bedre forberedt end de fleste danske virksomheder.

Hvad nu?

AI-forordningen er ikke designet til at stoppe din brug af AI. Den er designet til at sikre, at AI bruges ansvarligt. For en virksomhed med under 20 ansatte, der bruger standard AI-værktøjer, er byrden overkommelig.

De tre ting du skal huske:

  1. AI-færdigheder gælder nu. Hjælp dit team med at forstå hvad AI kan og ikke kan.
  2. De fleste AI-værktøjer er lavrisiko. ChatGPT, Copilot og lignende kræver ingen certificering.
  3. Gennemsigtighed gælder siden 2. august 2026. Hvis AI taler med dine kunder, skal de vide det.

Resten handler om sund fornuft: brug AI fornuftigt, vær ærlig om hvornår det er AI der taler, og lad være med at bruge teknologi der manipulerer eller overvåger mennesker.

Den vigtigste pointe i denne guide er måske denne: AI-forordningen er ikke en hindring for din brug af AI. Den er en ramme der sikrer, at alle spiller efter de samme regler. For en lille virksomhed, der allerede bruger AI med sund fornuft, handler compliance om at dokumentere det du allerede gør. Ikke om at ændre det.

Har du brug for hjælp til at lave en AI-strategi der tager højde for compliance? Så start med den guide.

Relateret i ordbogen

Begreber fra denne guide. Slå dem op for en kort forklaring:

Nævnt i Ugens AI

Hjælp til jeres opgave

Vil I have hjælp til at gå fra idé til brug? Læs om min AI-rådgivning. Jeg hjælper jer med at vælge en opgave og bygge en løsning sammen med jer.

Ofte stillede spørgsmål

Vi bruger bare ChatGPT internt. Er vi omfattet af AI Act?

Ja, teknisk set. Men dine forpligtelser er minimale. Du skal tage skridt til at støtte medarbejdernes AI-færdigheder. Siden 27. juli 2026 kræver loven ikke længere et bestemt niveau. Du skal ikke registrere noget, dokumentere noget særligt eller søge godkendelse. Brug ChatGPT fornuftigt, vær opmærksom på GDPR når du indtaster data, og du er fint kørende.

Hvad hvis vi bruger AI i vores kundeservice-chatbot?

Så skal kunderne vide, at de taler med en AI. Gennemsigtighedsreglerne gælder siden 2. august 2026. En simpel besked som Denne chat drives af AI er nok. Det er begrænset risiko, og kravet er gennemsigtighed, ikke certificering.

Vi bruger et rekrutteringsværktøj med AI. Er det højrisiko?

Sandsynligvis ja, hvis AI’en automatisk filtrerer eller rangerer ansøgere. Højrisiko-reglerne for den slags systemer gælder fra 2. december 2027. Kontakt din leverandør og spørg direkte om systemet er klassificeret som højrisiko under AI-forordningen, og hvilken dokumentation de kan stille til rådighed. Ansvaret for compliance ligger primært hos leverandøren, men du har pligt til at bruge systemet korrekt og holde menneskeligt opsyn.

Gælder AI Act også hvis vi er en helt lille virksomhed?

Ja. AI-forordningen gælder uanset virksomhedsstørrelse. Men de fleste krav er rettet mod udbydere af højrisiko-systemer, og bødeniveauet er proportionalt lavere for SMV’er. I praksis er din byrde som lille virksomhed, der bruger standard AI-værktøjer, meget lille.

Erstatter AI Act GDPR?

Nej. AI-forordningen supplerer GDPR. Begge gælder samtidig. Bruger du AI-systemer der behandler persondata, skal du overholde begge regelsæt. Din eksisterende GDPR-struktur er et solidt fundament for AI-compliance. I Danmark er det Datatilsynet der fører tilsyn med AI-systemer der behandler persondata, mens Digitaliseringsstyrelsen har det bredere AI-tilsyn.