33 nummererede punkter · Sidst opdateret 7. juli 2026
EU's AI-forordnings overensstemmelsescheckliste
En overensstemmelsescheckliste for EU's AI-forordning er en arbejdsliste over de konkrete artefakter og kontroller, som en mellemstor virksomhed skal have på plads for at være klar til forordningen. Styring, lagerbeholdning, kompetencer, gennemsigtighed og leverandørspørgsmål er »ting, der skal gøres nu« - forpligtelserne i henhold til artikel 50 har været gældende siden den 2. august 2026, og fristen for mærkning af allerede eksisterende generative systemer udløber 2. december 2026. Tekniske kontrolforanstaltninger med høj risiko er rettet mod de udskudte 2. december 2027 (bilag III) og 2. august 2028 (Bilag I) de datoer, der er fastsat i forordning (EU) 2026/1744.
Governance og ansvarlighed
Governance betyder at udpege, hvem der er ansvarlig, skriftligt, før noget går galt. Tilsynsmyndigheder forventer, at en person – ikke et team – står til ansvar for AI-risici.
- 1
Udpeg en enkelt AI-ansvarlig ejer på ledelsesniveau.
Interaktioner med tilsynsmyndigheder i henhold til artikel 22 kræver ét kontaktpunkt.
- 2
Offentliggør en intern politik for AI-anvendelse, der dækker tilladte værktøjer, dataklasser og oplysningspligt.
Udgangspunkt for kompetencestøtte i henhold til artikel 4 og gennemsigtighed i henhold til artikel 50.
- 3
Tilføj AI-risici til virksomhedens risikoregister med kvartalsvis gennemgang.
Leverer dokumentation til risikostyringssystemet, som hoejrisiko-udbydere skal kunne fremvise (art. 9).
- 4
Godkend en AI-hændelseshåndteringsplan (hvem beslutter at trække et AI-værktøj tilbage).
Eftermarkedsovervågning i henhold til art. 72 forudsætter, at denne eksisterer.
- 5
Bestyrelsen eller ExCo modtager en AI-overensstemmelsesrapport mindst to gange om året.
Dokumenterer ledelsesmæssigt tilsyn – det første, en revisor beder om.
AI-inventar og risikoklassificering
Man kan ikke overholde reglerne for det, man ikke har registreret. Et nøjagtigt inventar er den enkelt mest værdifulde artefakt i et AI-overensstemmelsesprogram.
- 6
Centralt register over alle AI-systemer, der er udviklet, købt eller indlejret – herunder skjult IT-anvendelse.
Forudsætning for klassificering og leverandørdokumentation.
- 7
For hvert system: formål, leverandør, dataklasser, beslutningspåvirkning, brugerpopulation.
Felter, der kræves til dokumentation i bilag IV.
- 8
Klassificér hvert system som forbudt, hoejrisiko-AI-system (bilag III / bilag I), begrænset risiko (art. 50) eller minimal risiko.
Bestemmer alle efterfølgende forpligtelser.
- 9
Dokumentér begrundelsen for klassificeringen, og genvurder ved ændringer i funktioner.
Tilsynsmyndigheder afviser 'stol på os' – de ønsker begrundelsen.
- 10
Mærk anvendelser, der berører HR, kredit, uddannelse, biometri, essentielle tjenester eller retshåndhævelse.
Automatiske udløsere for bilag III.
AI-kompetence (artikel 4)
Artikel 4, som ændret ved forordning (EU) 2026/1744, opfordrer udbydere og implementeringsansvarlige til at træffe passende foranstaltninger – de bør støtte deres medarbejdere i at opbygge tilstrækkelig kompetence inden for kunstig intelligens, så de personer, der betjener eller fører tilsyn med kunstig intelligens, forstår teknologien godt nok til at kunne anvende den sikkert i takt med, at den udvikler sig.
- 11
Grundlæggende AI-træning rulles ud til alle medarbejdere, der anvender AI i deres rolle.
Artikel 4 som ændret ved Omnibus.
- 12
Avanceret uddannelse til teams, der arbejder med hoejrisiko-AI-systemer eller kundevendte AI-løsninger.
Proportionalitetsprincippet i art. 4.
- 13
Registrer, hvem der blev uddannet, hvornår, og hvilket indhold der blev gennemgået.
Kun dokumentation, som en tilsynsmyndighed anerkender.
- 14
Opdater uddannelsen efter enhver ændring af udstyr, værktøj eller politik – ikke kun en gang om året.
Kompetencerne skal holde trit med de værktøjer, der anvendes.
Gennemsigtighed og artikel 50 (trådt i kraft den 2. august 2026)
Gennemsigtighedsforpligtelserne i artikel 50 har været gældende siden den 2. august 2026 – »Digital Omnibus«-pakken har ikke udskudt dem. Brugerne skal vide, hvornår de har at gøre med kunstig intelligens eller AI-genereret indhold.
- 15
Chatbots og voice agents skal oplyse, at brugeren interagerer med AI.
Art. 50, stk. 1.
- 16
AI-genererede billeder, lyd, video og tekst skal mærkes som sådanne ved levering.
Art. 50, stk. 4 og deepfake-regimet.
- 17
Følelsesgenkendelse og biometrisk kategorisering skal underrette berørte personer.
Art. 50, stk. 3.
- 18
Nye AI-genererende systemer skal producere maskinlæsbare vandmærker.
Art. 50, stk. 2; 4-måneders overgangsperiode for eksisterende systemer udløber 2. december 2026.
- 19
Webassistenter og supportflows skal have et tilgængeligt 'dette er AI'-skilt.
Kombinerer art. 50, stk. 1 med brugervenlighedskrav.
Tekniske kontroller for hoejrisiko-AI-systemer (målsætning 2. december 2027 / 2. august 2028)
Digital Omnibus flyttede bilag III til 2. december 2027 og bilag I til 2. august 2028. Tolv til atten måneders implementeringsarbejde er realistisk – det er ikke for tidligt at starte nu.
- 20
Dokumenteret risikostyringssystem, der dækker hele livscyklussen (art. 9).
Centralt element i regimet for hoejrisiko-AI-systemer.
- 21
Datastyringskontroller: repræsentative, relevante og fejlfri trænings- og valideringsdata (art. 10).
Skævheder og kvalitetsproblemer starter her.
- 22
Teknisk dokumentation i henhold til bilag IV åbnes og vedligeholdes (art. 11).
Uden denne findes der ikke en konformitetsvurdering.
- 23
Automatiske hændelseslogfiler aktiveres og opbevares (art. 12).
Tilsynsmyndighederne ønsker sporbarhed, ikke skærmbilleder.
- 24
Menneskelig tilsyn integreret i arbejdsgangen, ikke tilføjet efterfølgende (Art. 14).
'Menneske i løkken' skal kunne dokumenteres ende-til-ende.
- 25
Nøjagtigheds-, robustheds- og cybersikkerhedstests med bestået/ikke-bestået-tærskler (Art. 15).
Kræves i den tekniske dokumentation.
- 26
Kvalitetsstyringssystem, der dækker design, test og overvågning (Art. 17).
Notificerede organer tjekker dette først.
- 27
Konformitetsvurderingsprocedure valgt og CE-mærkning planlagt (Art. 43).
Afgør, hvilken bilag der gælder for din udvikling.
- 28
Overvågningsplan for markedsovervågning med definerede signaler og eskalering (Art. 72).
'Udlevér og glem' er ikke længere lovligt.
- 29
Procedure for rapportering af alvorlige hændelser med 15-dages frist kortlagt (Art. 73).
Manglende rapporter medfører selvstændig bøde.
Leverandører, kontrakter og data
Det meste af eksponeringen for hoejrisiko-AI-systemer ligger hos tredjeparter. Kontrakter er den eneste håndtag, en bruger har, når et system er i produktion.
- 30
Klausuler fra AI-forordningen tilføjet til indkøbs- og leverandørkontraktskabeloner.
Brugerens forpligtelser i henhold til Art. 26 afhænger af leverandørens dokumentation.
- 31
Leverandørdokumentation indsamlet for hver hoejrisiko-leverandør: dokumentation, tilsynsdesign, hændelseshistorik.
Brugere overtager eventuelle mangler.
- 32
Databeskyttelseskonsekvensvurdering (DPIA) opdateret til at omfatte AI-specifikke risici.
GDPR Art. 35 supplerer forpligtelserne i AI-forordningen.
- 33
Behandlingsregistreringer opdateret for AI-baserede beslutninger.
Tilsynsmyndigheder krydstjekker GDPR- og AI-forordningsregistre.
Få din personlige tjekliste
Besvar nogle få spørgsmål og modtag en rapport, der rangerer disse punkter efter relevans for din virksomheds brug af AI.
Start gratis vurdering