33 nummererede punkter · Sidst opdateret 7. juli 2026
EU AI-forordningens overholdelsescheckliste
En EU AI-forordnings overholdelsescheckliste er en arbejdsliste over de konkrete artefakter og kontroller, en mellemstor virksomhed skal have for at være klar til forordningen. Styring, fortegnelse, forståelse, gennemsigtighed og leverandørelementer skal "gøres nu" - de understøtter forpligtelserne i henhold til artikel 50 den 2. august 2026. Teknisk kontrol med høj risiko retter sig mod de udsatte 2. december 2027 (Bilag III) og 2. august 2028 (Bilag I) datoer fastsat af Digital Omnibus om AI.
Styring & ansvarlighed
Styring betyder, at man skriftligt navngiver, hvem der er ansvarlig, før noget går galt. Tilsynsmyndighederne forventer, at en person, ikke et team, svarer for AI-risiko.
- 1
Udpeg en enkelt ansvarlig AI-ejer på ledelsesniveau.
Interaktioner med tilsynsmyndigheden i henhold til artikel 22 kræver ét kontaktpunkt.
- 2
Offentliggør en intern AI-brugspolitik, der dækker tilladte værktøjer, dataklasser og offentliggørelse.
Grundlag for artikel 4's forståelse og artikel 50's gennemsigtighed.
- 3
Tilføj AI-risici til virksomhedens risikoregister med kvartalsvis gennemgang.
Understøtter den dokumentation for risikostyringssystemet, som udbydere af højrisiko-AI skal fremlægge (Art. 9).
- 4
Godkend en playbook for AI-hændelsesrespons (hvem beslutter at trække et AI-værktøj tilbage).
Markedsovervågning i henhold til art. 72 forudsætter, at dette eksisterer.
- 5
Bestyrelsen eller ExCo modtager en AI-overholdelsesrapport mindst to gange om året.
Dokumenterer ledelsens tilsyn – det første en revisor beder om.
AI-fortegnelse & risikoklassificering
Du kan ikke overholde noget, du ikke har opført. En nøjagtig fortegnelse er det enkeltstående mest effektive artefakt i et AI-overholdelsesprogram.
- 6
Centralt register over hvert AI-system, der er bygget, købt eller integreret – herunder skygge-IT-brug.
Forudsætning for klassificering og leverandørdokumentation.
- 7
For hvert systemregistrering: formål, leverandør, dataklasser, beslutningspåvirkning, brugerpopulation.
Felter, der kræves til bilag IV-dokumentation.
- 8
Klassificer hvert system som forbudt, højrisiko (bilag III / bilag I), begrænset risiko (art. 50) eller minimal.
Bestemmer enhver efterfølgende pligt.
- 9
Dokumenter klassifikationsprincipperne, og gennemgå dem igen, når funktionerne ændres.
Tilsynsmyndighederne afviser 'stol på os' – de vil have begrundelsen.
- 10
Markér enhver brug, der berører HR, kredit, uddannelse, biometri, væsentlige tjenester eller retshåndhævelse.
Automatiske Annex III-triggere.
AI-kompetence (artikel 4)
AI-kompetence er en proportional pligt for at sikre, at mennesker, der driver eller overvåger AI, forstår det godt nok til at gøre det sikkert. Digital Omnibus afbødte dette fra en garantiforpligtelse til en pligt til at 'støtte' kompetence.
- 11
Grundlæggende AI-træning udrullet til alle medarbejdere, der bruger AI i deres rolle.
Artikel 4 som ændret ved Omnibus.
- 12
Avanceret træning for teams, der driver højrisiko- eller kundevendte AI-systemer.
Proportionalitetsprincippet i art. 4.
- 13
Registrer hvem der blev trænet, hvornår, og hvilket indhold.
Kun dokumentation en regulator accepterer.
- 14
Opfrisk træning årligt og efter enhver væsentlig ændring af værktøj eller politik.
Overvågning efter markedsføring fører tilbage til kompetenceudvikling.
Transparens & artikel 50 (live fra 2. august 2026)
Artikel 50's gennemsigtighedsforpligtelser gælder stadig den 2. august 2026 – Digital Omnibus rørte ikke ved dem. Brugere skal vide, når de har at gøre med AI eller AI-genereret indhold.
- 15
Chatbots og stemmeagenter oplyser, at brugeren interagerer med AI.
Art. 50, stk. 1.
- 16
AI-genererede billeder, lyd, video og tekst mærkes som sådan ved levering.
Art. 50, stk. 4 og deepfake-regimet.
- 17
Genkendelse af følelser og biometrisk kategorisering giver meddelelse til berørte personer.
Art. 50, stk. 3.
- 18
Nye AI-genererende systemer producerer maskinlæsbare vandmærker.
Art. 50, stk. 2; 4-måneders frist for eksisterende systemer udløber 2. december 2026.
- 19
Webassistenter og supportflows indeholder en tilgængelig 'dette er AI'-meddelelse.
Kombinerer Art. 50, stk. 1 med brugervenlighedsforventninger.
Højrisiko-tekniske kontroller (mål 2. december 2027 / 2. august 2028)
Digital Omnibus flyttede bilag III til 2. december 2027 og bilag I til 2. august 2028. Tolv til atten måneders implementeringsarbejde er realistisk – at starte nu er ikke tidligt.
- 20
Risikostyringssystem, der dækker hele livscyklussen dokumenteret (art. 9).
Centralt artefakt i højrisikoregimet.
- 21
Datastyringskontroller: repræsentative, relevante, fejlfrit trænings- og valideringsdata (art. 10).
Bias og kvalitetsfejl starter her.
- 22
Bilag IV teknisk dokumentation åbnet og vedligeholdt (artikel 11).
Uden denne er der ingen overensstemmelsesvurdering.
- 23
Automatiske hændelseslogfiler aktiveret og opbevaret (artikel 12).
Regulatorer ønsker sporbarhed, ikke skærmbilleder.
- 24
Menneskelig overvågning indbygget i arbejdsgange, ikke eftermonteret (artikel 14).
'Human in the loop' skal dokumenteres ende-til-ende.
- 25
Nøjagtigheds-, robustheds- og cybersikkerhedstest med bestået-/ikke-bestået-tærskler (artikel 15).
Påkrævet i den tekniske fil.
- 26
Kvalitetsstyringssystem, der dækker design, test, overvågning (artikel 17).
Bemyndigede organer kontrollerer dette først.
- 27
Valgt rute for overensstemmelsesvurdering og planlagt CE-mærkning (artikel 43).
Bestemmer hvilket bilag der gælder for dit system.
- 28
Overvågningsplan efter markedsføring med definerede signaler og eskalering (artikel 72).
'Ship and forget' er ikke længere lovligt.
- 29
Procedure for rapportering af alvorlige hændelser med frist på 15 dage udarbejdet (artikel 73).
Manglende rapporter medfører bøder.
Leverandører, kontrakter og data
De fleste højrisikoelementer findes hos tredjeparter. Kontrakter er det eneste håndtag, en implementør har, når et system er i produktion.
- 30
AI Act-klausuler tilføjet indkøbs- og leverandørkontraktskabeloner.
Implementørens forpligtelser i henhold til artikel 26 afhænger af leverandørens dokumentation.
- 31
Leverandørdokumentation indsamlet for hver højrisikoleverandør: dokumentation, oversight-design, hændelseshistorik.
Implementører arver mangler.
- 32
Databeskyttelseskonsekvensanalyse (DPIA) opdateret til at inkludere AI-specifikke risici.
GDPR artikel 35 matcher forpligtelserne i AI Act.
- 33
Behandlingsfortegnelser opdateret for AI-baserede beslutninger.
Regulatorer krydstjekker GDPR- og AI Act-registre.
Få din personlige tjekliste
Besvar et par spørgsmål og modtag en rapport, der rangerer disse punkter efter relevans for din virksomheds brug af AI.
Start fri vurdering