Da EU vedtog AI-forordningen – på engelsk EU AI Act – blev loven hurtigt omtalt som teknologibranchens problem. Forordningen handlede om dem, der bygger kunstig intelligens: techgiganterne, modeludviklerne, leverandørerne. Sådan læser jeg den ikke. AI-forordningen er i mindst lige så høj grad en lov om os, der bruger teknologien – kommunikationsafdelingen, HR, marketing og ledelsessekretariatet.

Det er den læsning, denne guide bygger på. Jeg gennemgår, hvem forordningen omfatter, hvornår kravene gælder, hvad risikoklasserne betyder i hverdagssprog, og hvad ledelsen bør gøre nu. Undervejs holder jeg mig til det, der faktisk står i forordningen – og er ærlig om det, der endnu ikke er afklaret.

Hvem forordningen omfatter

AI-forordningen – formelt Europa-Parlamentets og Rådets forordning (EU) 2024/1689 – gælder for alle, der udbyder, distribuerer eller anvender AI-systemer på det europæiske marked. Forordningen skelner mellem flere roller, og to af dem er værd at kende. En udbyder er den, der udvikler et AI-system og bringer det på markedet – OpenAI, Microsoft, Google og de mange mindre leverandører. En idriftsætter (på engelsk deployer – i daglig tale ofte blot ”bruger” eller ”anvender”) er enhver organisation, der anvender et AI-system som led i sine professionelle aktiviteter.

Det sidste ord er lovens mest oversete. Bruger kommunikationsafdelingen ChatGPT til at skrive udkast, eller sidder Copilot i medarbejdernes tekstbehandling, er organisationen idriftsætter i forordningens forstand. Kravene til idriftsættere er væsentligt lettere end kravene til udbydere – men de findes, og nogle af dem gælder allerede. Man kan ikke placere ansvaret hos leverandøren og se væk.

Er du i tvivl, om din organisation er omfattet, kan fem ja/nej-spørgsmål afklare det meste:

  • Bruger medarbejdere generative AI-værktøjer som ChatGPT, Copilot eller Gemini i deres arbejde?
  • Indgår AI i beslutninger om eller vurderinger af mennesker – for eksempel i rekruttering, medarbejderudvikling eller kundeservice?
  • Har I indkøbt software med indbygget AI – for eksempel CRM-, HR- eller marketingplatforme med automatiske anbefalinger?
  • Offentliggør I AI-genereret indhold – tekst, billeder, lyd eller video – hvor forordningens gennemsigtighedskrav kan finde anvendelse, for eksempel syntetiske medier?
  • Har I selv udviklet eller væsentligt tilpasset en AI-løsning – internt eller til kunder?

Kan du svare ja til blot ét af spørgsmålene, er organisationen efter al sandsynlighed omfattet af AI-forordningen – som minimum af kompetencekravet i artikel 4, som jeg vender tilbage til.

Tidslinjen fra 2024 til 2027

AI-forordningen trådte i kraft 1. august 2024, men kravene aktiveres i etaper frem mod 2027. Tabellen viser de vigtigste datoer:

DatoKravHvem det rammer
1. august 2024Forordningen træder i kraft – ingen væsentlige driftskrav gælder endnuAlle
2. februar 2025Forbud mod AI med uacceptabel risiko samt kravet om AI-kompetence (artikel 4)Alle udbydere og idriftsættere af AI-systemer
2. august 2025Regler for general-purpose AI-modeller (GPAI) samt regler om myndigheder og sanktionerPrimært udbydere af generelle AI-modeller
2. august 2026Hovedparten af forordningens krav – herunder de fleste højrisiko-regler og gennemsigtighedskraveneDe fleste organisationer, der udbyder eller anvender AI
2. august 2027Visse regler for højrisiko-AI, der indgår i regulerede produkter – efter planenProducenter af blandt andet medicinsk udstyr, maskiner og legetøj

Når jeg skriver denne guide i juli 2026, er den vigtigste dato altså under tre uger væk. To ting har dog været gældende siden 2. februar 2025 – forbuddene og AI-kompetencekravet – og det er netop dem, mange organisationer endnu ikke har opdaget.

Risikoklasserne oversat til hverdagssprog

Forordningens logik er enkel, selv om lovteksten ikke er det: Jo større risiko et AI-system udgør for menneskers rettigheder og sikkerhed, desto strengere er kravene. Der er fire niveauer.

Uacceptabel risiko

Systemer, der anses for at true grundlæggende rettigheder, er forbudt. Det gælder blandt andet social scoring af borgere og manipulerende AI, der udnytter sårbarhed – og, tættere på hverdagen, AI-baseret følelsesgenkendelse på arbejdspladsen, når den bruges til at udlede medarbejderes følelser. Den er som udgangspunkt forbudt – med enkelte undtagelser til blandt andet medicinske og sikkerhedsmæssige formål. Et værktøj, der lover at aflæse medarbejderes engagement i videomøder, hører som udgangspunkt til her. Uacceptabel risiko betyder forbudt – uanset hvor godt formålet er.

Høj risiko

Systemer med væsentlig betydning for menneskers liv og muligheder er tilladt, men underlagt omfattende krav om dokumentation, datakvalitet og menneskeligt tilsyn. Det klassiske eksempel fra HR er AI, der sorterer ansøgninger eller udvælger kandidater til samtale. Højrisiko-AI er ikke forbudt AI – det er AI, man skal kunne stå til regnskab for.

Begrænset risiko

Her handler kravene om gennemsigtighed. Chatbotten på hjemmesiden skal give sig til kende som maskine, og AI-genereret indhold skal i relevante tilfælde kunne identificeres som kunstigt skabt – det gælder især deepfakes og andet syntetisk eller potentielt vildledende indhold, for eksempel syntetiske billeder i en marketingkampagne. Ikke alt AI-genereret indhold skal mærkes; kravene afhænger af indholdstype og anvendelse. Begrænset risiko handler om ærlighed: Mennesker skal vide, hvornår de taler med eller ser på en maskine.

Minimal risiko

Langt det meste AI i hverdagen – stavekontrol, spamfiltre, søgefunktioner, anbefalinger i planlægningsværktøjer – falder uden for de skærpede krav. Minimal risiko er forordningens udgangspunkt, ikke undtagelsen.

Generative værktøjer som ChatGPT reguleres desuden gennem særskilte regler for general-purpose AI, som primært retter sig mod udbyderne. Men brugen af værktøjerne kan stadig udløse krav hos idriftsætteren – gennemsigtighed, når indhold offentliggøres, og kompetence hos dem, der bruger dem.

Artikel 4: AI-kompetencekravet

Midt i en forordning på flere hundrede sider står en paragraf på få linjer, som jeg betragter som lovens mest praktisk betydningsfulde for almindelige organisationer. Artikel 4 kræver, at udbydere og idriftsættere sikrer et tilstrækkeligt niveau af AI-kompetencer hos de medarbejdere, der arbejder med AI-systemer – under hensyn til deres tekniske viden, erfaring, uddannelse og den sammenhæng, systemerne bruges i. Kravet har været gældende siden 2. februar 2025.

Hvad tilstrækkeligt betyder, definerer forordningen ikke præcist, og der følger ikke et certifikat med. Men retningen er tydelig: Medarbejdere, der bruger AI, skal forstå værktøjernes muligheder og begrænsninger, kende risiciene – og kunne vurdere, hvornår et output ikke kan stå alene. Efter min vurdering vil det være vanskeligt at argumentere for, at artikel 4 er opfyldt, hvis medarbejdere får fri adgang til Copilot uden nogen form for kompetenceudvikling.

I praksis vil kravet typisk indebære systematisk uddannelse, tilpasset roller og anvendelse. Det kan være strukturerede AI-kurser for de afdelinger, der bruger teknologien mest, eller en fælles AI-træningsdag, der giver hele organisationen samme fundament. Dokumentation står ikke som et eksplicit krav i artikel 4 – men de fleste organisationer vælger at dokumentere kompetenceindsatsen, fordi det er den mest overbevisende måde at kunne vise efterlevelse på: hvem der er uddannet i hvad og hvornår.

Hvad ledelsen skal gøre nu

Forordningen kan virke uoverskuelig, men de første skridt er det ikke. Fem trin dækker det meste:

  1. Kortlæg brugen. Find ud af, hvor AI faktisk anvendes i organisationen – både de godkendte værktøjer og de uofficielle. Spørg afdelingerne direkte; skyggebrugen er ofte større end den registrerede. Uden et retvisende billede kan intet af det følgende gøres ordentligt.
  2. Klassificér systemerne. Placér hver anvendelse i forordningens risikoklasser. De fleste anvendelser vil lande i minimal eller begrænset risiko, men brug af AI i rekruttering eller medarbejdervurdering kræver særlig opmærksomhed. Notér begrundelsen for hver placering – den bliver værdifuld, hvis nogen spørger.
  3. Udpeg ansvaret. Nogen skal eje opgaven. Det behøver ikke være en ny stilling, men det skal være et navngivet ansvar med mandat til at stille krav på tværs af afdelinger – ellers ender forordningen som alles og dermed ingens opgave.
  4. Uddan medarbejderne. Artikel 4 gælder allerede. Sørg for, at alle, der arbejder med AI, har kompetencer, der svarer til deres brug – og dokumentér indsatsen. Differentiér gerne: Kommunikation, HR og marketing har brug for noget andet end økonomifunktionen.
  5. Skriv en AI-politik. En AI-politik er ikke et generelt lovkrav – men den er ofte den letteste måde at omsætte kravene til praksis. Saml kortlægning, klassifikation, ansvar og uddannelse i en kort, læsbar politik: hvilke værktøjer der må bruges til hvad, hvad der aldrig må deles med dem, og hvem man spørger. En AI-politik uden de fire foregående trin er dekoration.

De fem trin er samtidig det sted, hvor arbejdet med forordningen og arbejdet med AI-strategi mødes: Kortlægningen og klassifikationen fra trin et og to er det samme fundament, en strategi bygger på. Har organisationen brug for hjælp til processen, er det en klassisk opgave for ekstern AI-rådgivning – men ansvaret kan ikke udliciteres.

Det siger loven ikke

Til sidst en ærlighed, som guides af denne type ofte springer over: Der er væsentlige spørgsmål, forordningen endnu ikke besvarer. EU-Kommissionen udsender løbende vejledninger om fortolkningen – blandt andet om forbuddene og om general-purpose AI – men flere af de standarder, som højrisiko-kravene skal måles imod, er stadig under udarbejdelse.

Også den danske tilsynspraksis er ung. Digitaliseringsstyrelsen forventes at spille en central rolle i den danske håndhævelse, men tilsynsstrukturen er endnu under opbygning, og flere myndigheder kan blive involveret. Hvordan tilsynet konkret vil prioritere – hvem der kontrolleres først, hvor hårdt der sanktioneres, hvor meget vejledning der går forud – ved ingen endnu. Den, der lover dig præcise svar på de spørgsmål i dag, sælger noget.

Min anbefaling er derfor ikke at vente på afklaringen, men at gøre det, der er robust uanset udfaldet: kende sin brug, uddanne sine folk og kunne dokumentere begge dele.

Måske er det de spørgsmål, der er værd at tage med ind i ledelsesrummet: Ved I, hvor AI faktisk bruges i jeres organisation i dag? Kan I dokumentere, at de medarbejdere, der bruger teknologien, har kompetencer, der svarer til brugen? Og hvis en journalist – eller en tilsynsmyndighed – spurgte i morgen, hvem der har ansvaret for AI hos jer, ville svaret så komme hurtigt? AI-forordningen er ikke først og fremmest en trussel om bøder. Den er en anledning til at gøre det, der alligevel var klogt.

Kilder