Gå til indhold
atlas

EU's AI-forordning

Også kendt som: AI-forordningen, AI Act, forordning (EU) 2024/1689

EU-loven, der inddeler AI-systemer efter, hvor stor skade de kan gøre, og stiller skrappere krav, jo højere risikoen er.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

En EU-forordning, i kraft fra 1. august 2024 og direkte gældende i alle medlemslande, der forbyder visse former for brug af AI, stiller krav til højrisikosystemer, kræver åbenhed om chatbots og deepfakes og stiller særlige krav til udbydere af AI-modeller til almen brug.

Forklaret enkelt

Som fødevareregler, der næsten ikke rører et bageri, men sætter en babymadsfabrik under skarpt tilsyn - kravene vokser med det, der kan gå galt.

I praksis

Et dansk rekrutteringsfirma finder ud af, at dets værktøj til at sortere CV'er er et højrisikosystem, så det inden 2. december 2027 skal dokumentere systemet, føre log, teste for skævheder og sikre, at et menneske kan underkende det.

Hvorfor det betyder noget

Som den første brede AI-lov rammer den organisationer, der udvikler, sælger eller bruger AI i EU, i etaper - forbud fra februar 2025, regler for AI-modeller til almen brug fra august 2025, krav om åbenhed fra august 2026 og de fleste højrisikokrav fra december 2027 (august 2028 for AI i produkter). Bøderne når 7 % af den globale omsætning.

Teknisk uddybning

Forordning (EU) 2024/1689 blev offentliggjort i EU-Tidende den 12. juli 2024 og trådte i kraft den 1. august 2024. Den bygger på den nye lovgivningsmæssige ramme for produktsikkerhed: forpligtelserne knytter sig til roller defineret i art. 3 (udbyder, idriftsætter, importør, distributør, bemyndiget repræsentant) og til det at bringe et system i omsætning eller ibrugtage det. Art. 2 omfatter udbydere overalt, hvis systemer eller output bruges i Unionen. En idriftsætter, der sætter sit navn på et højrisikosystem, ændrer det væsentligt eller ændrer dets tilsigtede formål, bliver selv udbyder efter art. 25.

Art. 5 opregner forbudte praksisser som skadelig manipulation, social scoring, ikke-målrettet indsamling af ansigtsbilleder og følelsesgenkendelse på arbejdspladser og i uddannelse. Et system er højrisiko efter art. 6, stk. 1, når AI'en er sikkerhedskomponent i et produkt omfattet af lovgivningen i bilag I, som kræver overensstemmelsesvurdering ved tredjepart, eller efter art. 6, stk. 2, når det falder inden for et område i bilag III (fx beskæftigelse, uddannelse, kredit, retshåndhævelse). Art. 6, stk. 3, lader en udbyder dokumentere, at et bilag III-system ikke udgør en væsentlig risiko, men aldrig hvis det profilerer fysiske personer.

Udbydere af højrisikosystemer skal opfylde art. 9-15 (risikostyring, datastyring, teknisk dokumentation, logning, gennemsigtighed over for idriftsættere, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed), have et kvalitetsstyringssystem (art. 17), gennemføre overensstemmelsesvurdering (art. 43 - for de fleste bilag III-systemer intern kontrol efter bilag VI), påføre CE-mærkning, registrere systemet i EU-databasen (art. 49), udføre overvågning efter omsætningen (art. 72) og indberette alvorlige hændelser (art. 73). Idriftsættere har pligterne i art. 26, og offentlige myndigheder og visse private idriftsættere skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 50 fastsætter gennemsigtighedskrav for chatbots, syntetisk indhold og deepfakes, og kapitel V (art. 51-55) regulerer AI-modeller til almen brug under tilsyn af Kommissionens AI-kontor. Bøderne efter art. 99 når 35 mio. EUR eller 7 % af den globale omsætning for forbudte praksisser og 15 mio. EUR eller 3 % for de fleste andre overtrædelser, idet det laveste beløb gælder for SMV'er.

Anvendelsen er trinvis efter art. 113, som ændret ved forordning (EU) 2026/1744 (Digital Omnibus om AI, i kraft siden 27. juli 2026): forbud og AI-færdigheder fra 2. februar 2025; regler for AI-modeller til almen brug, governance og sanktioner fra 2. august 2025; gennemsigtighed efter art. 50 fra 2. august 2026; højrisikokrav for bilag III fra 2. december 2027; højrisikokrav for AI indbygget i produkter efter bilag I fra 2. august 2028. Omnibus-ændringen flyttede datoerne uden at ændre indholdet af højrisikokravene, blødte kravet om AI-færdigheder i art. 4 op og tilføjede et forbud mod systemer, der genererer intime billeder uden samtykke. I Danmark udpeger lov nr. 467 af 14. maj 2025 Digitaliseringsstyrelsen som bemyndigende myndighed og primær markedsovervågningsmyndighed, mens Datatilsynet og Domstolsstyrelsen dækker særlige områder.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Kunstig intelligens (AI)
  2. →CIA-triaden
  3. →Trussel
  4. →Aktiv
  5. →Sårbarhed
  6. →Konsekvens
  7. →Sandsynlighed
  8. →Risiko
  9. →EU's AI-forordning

Relationer

Forveksl ikke med
GDPR

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.