Spring til indhold
Analyse

AI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr på

EU har udskudt reglerne for højrisiko-AI til december 2027. Men forbud og uddannelseskrav er allerede trådt i kraft. Her er, hvad AI Act konkret betyder for din virksomhed, og hvad du bør dokumentere nu.

12. maj 2026 · 7 min. læsning · Jacob Lysholt

Menneske og robot giver hånd — AI Act for ejerledere

Artiklen

To tredjedele af danske SMV'er bruger allerede kunstig intelligens i en eller anden form, ifølge en kortlægning fra CAISA ved Aalborg Universitet. Tekstgenerering, AI-assistenter, automatiserede analyser og SaaS-produkter med AI-funktioner integreret.

Spørgsmålet er ikke, om din virksomhed bruger AI. Spørgsmålet er, om du ved, hvilke systemer det drejer sig om, hvilken risikokategori de falder i, og hvem der har ansvaret.

Det er præcis det, EU's AI-forordning kræver, at du kan svare på.

Hvad er AI Act?

AI Act er EU's forordning, der regulerer brugen af kunstig intelligens i Europa. Den bygger på en risikobaseret tilgang: jo højere risiko et AI-system udgør, desto strengere er kravene. Forordningen gælder for alle virksomheder og organisationer, der bruger AI-systemer med virkning i EU, uanset om systemet er udviklet internt eller købt som en SaaS-tjeneste.

Fire kategorier: hvad bruger din virksomhed?

Forordningen inddeler AI-systemer i fire kategorier efter risikoniveau.

Den første er uacceptabel risiko. Det drejer sig om systemer, der er forbudt, eksempelvis social scoring af borgere, real-time biometrisk overvågning i offentlige rum og manipulation, der omgår den frie vilje. Disse forbud trådte i kraft i februar 2025. Det er usandsynligt, at din virksomhed berøres direkte.

Den anden er høj risiko. Her finder du AI-systemer inden for rekruttering og HR, kreditvurdering, uddannelsesoptagelse og kritisk infrastruktur. Er dit rekrutteringsværktøj drevet af AI? Bruger du et system, der automatisk sorterer jobansøgninger? Det kan falde i denne kategori og kræver dokumentation, risikovurdering og menneskelig kontrol med beslutningerne. Fristen for disse krav er nu rykket til den 2. december 2027.

Den tredje er begrænset risiko. Her finder du chatbots, AI-genererede tekster og andet indhold, der interagerer med kunder eller brugere. Kravet er transparens: det skal fremgå, at brugeren kommunikerer med et AI-system. Regler for mærkning af AI-genereret indhold træder i kraft den 2. december 2026. Den del er ikke udskudt.

Den fjerde er minimal risiko. Det gælder spam-filtre, søgealgoritmer og lignende. Ingen særlige krav.

Det, der allerede gælder

Mange ejerledere tror, at AI Act er noget, der sker om et par år. Det er ikke hele billedet.

Forbud mod uacceptabel risiko trådte i kraft i februar 2025. Fra februar 2025 gælder krav om, at medarbejdere, der arbejder med AI, har tilstrækkelig AI-viden. Regler for generelle sprogmodeller som ChatGPT og Copilot, de såkaldte GPAI-regler, trådte i kraft i august 2025. Disse gælder primært for udbydere af de store sprogmodeller, ikke for virksomheder, der bruger dem som tjenester. Men brugen af dem kan stadig udløse krav, hvis de indgår i processer med høj risiko.

Hvad AI-omnibussen ændrer

EU har via en AI-omnibus aftalt at lempe og udsætte de mest vidtrækkende krav. Den politiske aftale skal godkendes endeligt af Europa-Parlamentet og Rådet inden den 2. august 2026.

De vigtigste ændringer: fristen for højrisiko-AI-systemer rykkes fra august 2026 til december 2027. Fristen for AI som sikkerhedskomponent i sektorlovgivning rykkes til august 2028. Er AI integreret i en maskine, skal virksomheden fremover kun overholde produktsikkerhedsreglerne og ikke begge regelsæt parallelt. SMV-undtagelser udvides til også at dække små midcap-virksomheder.

Andreas Holbak Espersen, branchedirektør i DI Digital, kalder det "et vigtigt politisk signal om, at EU er villig til at genbesøge regulering" og vurderer, at udskydelsen giver virksomhederne bedre mulighed for at forberede sig og investere i ansvarlige AI-løsninger.

De 16 måneder ekstra er reelle. Men de er ikke en fridag.

Hvad du skal dokumentere

Kravene til dokumentation under AI Act ligner på mange punkter det, GDPR allerede kræver af dig. For hvert AI-system, der behandler persondata eller understøtter en forretningsbeslutning, skal du kunne svare på disse spørgsmål: Hvad gør systemet? Hvilke data behandler det? Hvem har adgang? Er der indgået databehandleraftale med leverandøren? Hvem har det interne ansvar? Og hvilken risikokategori tilhører systemet?

Det er ikke et nyt princip. Det er et udvidet krav til et voksende antal systemer.

AI Act-audit i Ejerblik

I Ejerblik kan du registrere virksomhedens AI-tjenester som digitale aktiver og knytte de relevante oplysninger til dem: risikokategori, databehandleraftaler, ansvarlig person og fornyelsesdato for licenser og aftaler.

Audit-funktionen i Ejerblik indeholder en AI-kategori, der guider dig igennem de spørgsmål, du skal kunne besvare. Resultatet er en samlet dokumentation, du kan bruge internt, dele med en revisor eller inkludere i en due diligence-rapport ved virksomhedssalg eller investorklargøring.

Det er præcis den type dokumentation, en køber eller investor i stigende grad efterspørger: hvilke AI-tjenester bruger virksomheden, hvem har adgang til dem, og er der styr på aftalegrundlaget?

Opret en gratis konto i Ejerblik, kortlæg dine AI-systemer og brug de næste 16 måneder fornuftigt.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. Analyse · 4 min. læsningPwC's Ejerlederanalyse 2025: Rekordmange er åbne for salg84 % af ejerlederne er åbne for at sælge. 81 % er allerede blevet kontaktet. PwC's analyse tegner billedet af et marked i bevægelse. Er du forberedt?
  2. Analyse · 3 min. læsningKunstig intelligens er endnu ikke hverdag i danske SMV'erTo tredjedele af danske SMV'er har taget kunstig intelligens i brug. Men de fleste bruger det til rutineopgaver. Den strategiske anvendelse venter stadig på at blive grebet.
  3. IT-sikkerhed · 6 min. læsningAI som ny trussel i digital due diligenceI juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support