AI Ordbog
EU AI Act
Verdens første omfattende lovgivning om kunstig intelligens, vedtaget af EU i 2024 og lempet i maj 2026.
Skrevet og redigeret af Kristian Primdal · Sidst opdateret 23. september 2026Indhold
Hvad er EU AI Act?
EU AI Act (officielt: forordning 2024/1689) er verdens første brede lovgivning om kunstig intelligens. Den blev vedtaget af Europa-Parlamentet i marts 2024 og trådte formelt i kraft i august 2024. Reglerne indfases gradvist, og efter “Digital Omnibus”-aftalen mellem Rådet og Europa-Parlamentet 7. maj 2026 er flere af de centrale deadlines udskudt til 2027-2028.
Læs også guiden til EU AI Act for små virksomheder. Her er fokus på, hvad reglerne kan betyde for jeres brug af AI.
Forordningen regulerer AI-systemer baseret på deres risiko. Jo højere risiko for mennesker, jo strengere krav. Den gælder for alle der udvikler, importerer, distribuerer eller bruger AI-systemer inden for EU, uanset om virksomheden er europæisk eller ej.
EU AI Act er en forordning, ikke et direktiv. Det betyder at den gælder direkte i alle EU-lande (også Danmark) uden at skulle implementeres i national lovgivning først.
Omnibus-aftalen: lempelser i maj 2026
Den 7. maj 2026 blev Rådet og Europa-Parlamentet enige om en politisk aftale om “Digital Omnibus”, en pakke af målrettede ændringer til EU AI Act. Baggrunden var at de tekniske standarder og vejledninger, som virksomheder skal bruge for at efterleve reglerne, ikke er færdige endnu. Co-lovgiverne erkendte at virksomheder ikke kan straffes for at fejle på standarder der endnu ikke eksisterer.
Det vigtigste i aftalen:
- Højrisiko-systemer under Annex III (selvstændige AI-systemer som rekruttering, kreditvurdering, uddannelse): deadline udskudt fra 2. august 2026 til 2. december 2027.
- Højrisiko-systemer under Annex I (AI indlejret i produkter under anden EU-produktlovgivning): udskudt til 2. august 2028.
- Artikel 50 gennemsigtighedskrav (chatbots skal informere om at de er AI, AI-genereret indhold skal mærkes/vandmærkes): udskudt til 2. december 2026.
- Nyt forbud mod “nudifiers”: fuldt EU-forbud mod AI-systemer hvis primære formål er at generere ikke-samtykkende intime billeder. Deadline 2. december 2026.
GPAI-reglerne (generelle AI-modeller) der trådte i kraft i august 2025 forbliver uændret. Forbuddene mod uacceptabel risiko (social scoring, biometrisk masseovervågning osv.) gælder fortsat fra februar 2025.
Aftalen er politisk og skal formelt vedtages af Rådet og Parlamentet, men ændringerne forventes at træde i kraft inden de oprindelige deadlines udløber.
Hvorfor har EU vedtaget en AI-lov?
Beskyttelse af grundlæggende rettigheder
AI-systemer bruges i stigende grad til beslutninger der direkte påvirker menneskers liv: kreditvurdering, ansættelse, medicinsk diagnostik, politivirksomhed og adgang til offentlige ydelser. Uden regulering risikerer disse systemer at diskriminere, overvåge og underminere grundlæggende rettigheder.
Tillid som forudsætning for adoption
EU’s tilgang bygger på en præmis: borgere og virksomheder bruger kun AI, de stoler på. Ved at sikre at AI-systemer er sikre, gennemsigtige og retfærdige, skaber regulering det tillidsfundament der er nødvendigt for bred adoption.
Europæiske værdier
EU AI Act afspejler specifikt europæiske værdier om databeskyttelse, ikke-diskrimination og menneskelig værdighed. Det er en bevidst modvægt til mere laissez-faire tilgange i andre dele af verden.
Harmonisering
Uden en fælles EU-ramme risikerede man 27 forskellige nationale AI-lovgivninger. En forordning sikrer ensartede regler på tværs af det indre marked, hvilket giver virksomheder retssikkerhed og forudsigelighed.
Den risikobaserede tilgang
Kernen i EU AI Act er en klassificering af AI-systemer i fire risikoniveauer. Hvert niveau har tilhørende krav, eller forbud.
Uacceptabel risiko: forbudt
Visse AI-anvendelser er helt forbudt fordi de anses for at stride mod europæiske værdier:
- Social scoring. Systemer der rangerer borgere baseret på social adfærd (som Kinas social credit-system)
- Manipulation. AI der udnytter menneskers sårbarheder (alder, handicap, social situation) til at manipulere adfærd
- Biometrisk masseovervågning. Real-time ansigtsgenkendelse i det offentlige rum af retshåndhævende myndigheder (med snævre undtagelser for alvorlig kriminalitet)
- Emotions-genkendelse. AI der vurderer følelser på arbejdspladser og i uddannelsesinstitutioner
- Forudsigende politivirksomhed. AI der vurderer risikoen for at en person begår kriminalitet baseret udelukkende på profilering
- Scraping af ansigter. Urettet indsamling af ansigter fra internet eller overvågningskameraer til ansigtsgenkendelse
Høj risiko: strenge krav
AI-systemer der bruges i følgende områder klassificeres som højrisiko og skal opfylde omfattende krav:
Biometri. Fjernidentifikation af personer (med tilladte undtagelser)
Kritisk infrastruktur. AI i forvaltning af vand, gas, el, trafik og digital infrastruktur
Uddannelse. Systemer der vurderer elever, bestemmer adgang til uddannelsesinstitutioner eller overvåger eksamener
Ansættelse. AI der screener CV’er, vurderer ansøgere, træffer ansættelsesbeslutninger eller overvåger medarbejdere
Essentielle ydelser. AI der påvirker adgang til sundhed, forsikring, kredit og offentlige ydelser
Retshåndhævelse. AI brugt til risikovurdering, løgnedetektering, evaluering af beviser eller forudsigelse af kriminalitet
Migration. AI der vurderer asylansøgninger, grænseovervågning eller visumansøgninger
Demokrati. AI der bruges til at påvirke valgresultater
Krav til højrisiko-systemer:
| Krav | Beskrivelse |
|---|---|
| Risikostyring | Løbende risikovurdering og -håndtering gennem hele systemets livscyklus |
| Datakvalitet | Træningsdata skal være relevant, repræsentativ og fejlfri i videst muligt omfang |
| Dokumentation | Teknisk dokumentation der gør det muligt at vurdere systemets compliance |
| Gennemsigtighed | Brugsanvisninger med klare oplysninger om systemets kapabiliteter og begrænsninger |
| Menneskelig kontrol | Effektiv mulighed for menneskelig overvågning og indgriben |
| Nøjagtighed og robusthed | Systemet skal være nøjagtigt, robust og cybersikkert |
| Logning | Automatisk logning der muliggør sporbarhed |
| Konformitetsvurdering | Vurdering af om systemet opfylder kravene, før det bringes i brug |
Begrænset risiko: gennemsigtighedskrav
AI-systemer med begrænset risiko skal opfylde specifikke gennemsigtighedskrav:
- Chatbots. Brugere skal informeres om at de interagerer med AI
- AI-genereret indhold. Tekst, billeder, lyd og video genereret af AI skal mærkes som AI-genereret
- Emotionsgenkendelse. Brugere skal informeres når der bruges emotionsgenkendelse (hvor det er tilladt)
- Deepfakes. AI-genererede eller -manipulerede billeder, lyd og video skal mærkes tydeligt
Minimal risiko: ingen krav
Størstedelen af AI-systemer falder i denne kategori og er ikke underlagt specifikke krav:
- Spamfiltre
- AI i computerspil
- Anbefalingssystemer
- AI-assisterede oversættelser
EU opfordrer dog til frivillige adfærdskodekser også for minimal-risiko-systemer.
Regler for generelle AI-modeller (GPAI)
EU AI Act indeholder særlige regler for general-purpose AI-modeller. De store foundation models som GPT, Claude og Llama der kan bruges til mange formål.
Alle GPAI-modeller skal:
- Udarbejde og vedligeholde teknisk dokumentation
- Stille information til rådighed for downstream-udbydere der integrerer modellen
- Have en politik for overholdelse af ophavsretlig lovgivning
- Offentliggøre en tilstrækkeligt detaljeret oversigt over træningsdata
GPAI-modeller med systemisk risiko skal derudover:
Modeller der overskrider en beregningskapacitet på 10^25 FLOP i træning (eller som EU-Kommissionen specifikt udpeger) klassificeres som systemisk risiko og skal:
- Gennemføre model-evalueringer med standardiserede protokoller
- Vurdere og mitigere systemiske risici
- Rapportere alvorlige hændelser til EU’s AI-kontor
- Sikre tilstrækkelig cybersikkerhed
- Dokumentere energiforbrug
I praksis gælder dette for de mest avancerede modeller fra Anthropic, OpenAI, Google DeepMind, Meta og lignende.
Tidslinje for implementering
EU AI Act indfases gradvist. Tidslinjen herunder afspejler omnibus-aftalen fra maj 2026:
| Dato | Hvad træder i kraft |
|---|---|
| August 2024 | Forordningen trådte formelt i kraft |
| Februar 2025 | Forbud mod AI-systemer med uacceptabel risiko |
| August 2025 | Regler for GPAI-modeller, oprettelse af nationale tilsynsmyndigheder |
| 2. december 2026 | Artikel 50 gennemsigtighedskrav (chatbots, AI-mærkning, deepfakes) og nyt forbud mod nudifier-AI |
| 2. december 2027 | Krav til højrisiko-systemer under Annex III (rekruttering, kreditvurdering, uddannelse osv.). Udskudt fra august 2026. |
| 2. august 2028 | Krav til højrisiko-systemer under Annex I (AI indlejret i regulerede produkter). Udskudt fra august 2027. |
Håndhævelse og sanktioner
Tilsynsmyndigheder
- EU AI Office. Under EU-Kommissionen, overvåger GPAI-modeller og koordinerer håndhævelse
- Nationale tilsynsmyndigheder. Hvert EU-land udpeger en national myndighed
- European Artificial Intelligence Board. Rådgivende organ med repræsentanter fra alle EU-lande
Bøder
| Overtrædelse | Maksimal bøde |
|---|---|
| Brug af forbudte AI-systemer | Op til 35 mio. EUR eller 7% af global omsætning |
| Overtrædelse af krav til højrisiko-systemer | Op til 15 mio. EUR eller 3% af global omsætning |
| Ukorrekte oplysninger til tilsynsmyndigheder | Op til 7,5 mio. EUR eller 1,5% af global omsætning |
For SMV’er og startups gælder proportionelt lavere beløb.
Hvad betyder det for danske virksomheder?
Virksomheder der udvikler AI
Hvis du udvikler AI-systemer der bruges i EU, skal du:
- Klassificere dine systemer efter risikoniveau
- Dokumentere systemernes formål, kapabiliteter, begrænsninger og risici
- Teste for bias, sikkerhed og robusthed
- Implementere menneskelig kontrol for højrisiko-systemer
- CE-mærke højrisiko-systemer efter konformitetsvurdering
Virksomheder der bruger AI
Hvis du deployer eller bruger AI-systemer, skal du:
- Sikre at du kun bruger compliant AI-systemer
- Informere brugere når de interagerer med AI (chatbots, AI-genereret indhold)
- Implementere menneskelig kontrol for højrisiko-systemer
- Monitorere systemernes performance og rapportere alvorlige hændelser
- Gennemføre konsekvensanalyser for grundlæggende rettigheder (for højrisiko-systemer)
SMV’er og startups
EU AI Act indeholder lettelser for SMV’er:
- Proportionelt lavere bøder
- Adgang til regulatoriske sandkasser (testmiljøer)
- Forenklede compliance-procedurer hvor muligt
- EU-Kommissionen skal stille guidelines og skabeloner til rådighed
Praktiske eksempler
Eksempel 1: AI-rekrutteringsværktøj
En dansk HR-tech virksomhed udvikler et AI-system der screener CV’er:
- Klassificering: Højrisiko (AI i ansættelse)
- Krav: Fuld teknisk dokumentation, test for bias på tværs af køn, alder og etnicitet, menneskelig kontrol (en rekrutterer gennemgår altid AI’ens vurderinger), logning af beslutninger, konformitetsvurdering
- Tidslinje: Skal være compliant senest 2. december 2027 (udskudt fra august 2026 med omnibus-aftalen)
Eksempel 2: Kundeservice-chatbot
En webshop implementerer en AI-chatbot til kundeservice:
- Klassificering: Begrænset risiko
- Krav: Kunden skal tydeligt informeres om at de chatter med AI, ikke et menneske
- Tidslinje: Gennemsigtighedskrav gælder fra 2. december 2026
Eksempel 3: AI-genereret markedsføring
Et marketingbureau bruger AI til at generere billeder og tekst til kampagner:
- Klassificering: Begrænset risiko (AI-genereret indhold)
- Krav: AI-genereret indhold skal mærkes. Den tekniske metode (f.eks. metadata, vandmærke) specificeres i standarder
- Tidslinje: Gælder fra 2. december 2026
EU AI Act vs. andre tilgange
| EU AI Act | USA | Kina | UK | |
|---|---|---|---|---|
| Type | Horisontal forordning | Sektorbaseret + executive orders | Statsdirigeret, specifikke regler | Pro-innovation framework |
| Tilgang | Risikobaseret, bindende | Frivillig compliance, brancheselv-regulering | Godkendelseskrav, algoritmeregistrering | Principbaseret, sektortilsyn |
| GPAI-regler | Ja, med systemisk risiko-kategori | Frivillige forpligtelser | Ja, godkendelse før lancering | Nej (endnu) |
| Håndhævelse | Bøder op til 7% af omsætning | Varierer efter sektor | Varierer, kan inkludere forbud | Eksisterende regulatorer |
Kritik af EU AI Act
For kompleks
Kritikere mener at forordningens kompleksitet skaber usikkerhed og compliance-byrder, særligt for SMV’er og startups der ikke har ressourcer til juridisk rådgivning.
Innovationshæmmende
Nogle frygter at streng regulering driver AI-innovation ud af Europa til jurisdiktioner med lempeligere regler, hvilket svækker EU’s konkurrenceevne.
For langsom
Forordningen blev forhandlet over tre år. I den periode ændrede AI-landskabet sig dramatisk med fremkomsten af generativ AI. Kritikere spørger om lovgivning kan holde trit med teknologiens hastighed.
Definitionsudfordringer
Den brede definition af “AI-system” kan potentielt omfatte simpel software. Grænsen mellem AI og konventionel software er uklar, hvilket skaber usikkerhed om forordningens rækkevidde.
Open source-udfordringer
Forordningen undtager delvist open source-modeller, men grænsen er uklar. Udviklere af open source-modeller med systemisk risiko er stadig omfattet af GPAI-reglerne.
Ofte stillede spørgsmål
Hvad er EU AI Act?
EU AI Act er verdens første omfattende lovgivning om kunstig intelligens, vedtaget af EU i 2024. Den regulerer AI-systemer baseret på deres risikoniveau: fra forbudte anvendelser (social scoring, biometrisk masseovervågning) til højrisikosystemer med strenge krav, til systemer med lavere risiko der kun kræver gennemsigtighed. Forordningen gælder direkte i alle EU-lande, inklusiv Danmark.
Hvornår træder EU AI Act i kraft?
EU AI Act trådte formelt i kraft i august 2024, men reglerne indfases gradvist. Forbuddene mod uacceptabel risiko gælder fra februar 2025. Regler for generelle AI-modeller gælder fra august 2025. Med “Digital Omnibus”-aftalen fra 7. maj 2026 blev de største deadlines udskudt: gennemsigtighedskrav til chatbots og AI-mærkning gælder fra 2. december 2026, krav til højrisikosystemer under Annex III fra 2. december 2027, og krav til Annex I-produkter fra 2. august 2028.
Gælder EU AI Act for danske virksomheder?
Ja. EU AI Act er en forordning der gælder direkte i alle EU-lande uden national implementering. Alle virksomheder der udvikler, importerer, distribuerer eller bruger AI-systemer i EU er omfattet, uanset om virksomheden er dansk, europæisk eller fra et tredjeland. Det afgørende er om AI-systemet bruges eller påvirker mennesker i EU.
Hvad sker der hvis man overtræder EU AI Act?
Bøder kan nå op til 35 millioner EUR eller 7% af den globale årlige omsætning for brug af forbudte AI-systemer. For overtrædelse af krav til højrisikosystemer er maksimum 15 millioner EUR eller 3% af omsætningen. SMV’er og startups har proportionelt lavere bødegrænser. Derudover kan tilsynsmyndigheder kræve at et AI-system trækkes fra markedet.