AI Act efter AI Omnibus: Nye frister for højrisiko-AI

27 august, 2026

AI Act efter AI Omnibus

AI Omnibus ændrer tidsplanen for højrisiko-AI

Kort fortalt:
Du får overblik over de nye frister for højrisiko-AI efter AI Omnibus.
Indblik i de AI Act-krav og håndhævelsesbeføjelser, der allerede gælder.
Fire konkrete opgaver, der kan styrke virksomhedens sikkerheds- og compliancearbejde.
En praktisk plan frem mod december 2027 og august 2028.

EU’s AI Omnibus ændrer tidsplanen for de mest omfattende krav til højrisiko-AI. For danske virksomheder betyder det længere tid til at etablere den nødvendige risikostyring, dokumentation og de sikkerhedsforanstaltninger, som AI Act kræver.

AI Omnibus trådte i kraft den 27. juli 2026. Kravene til højrisiko-AI gælder nu fra henholdsvis december 2027 og august 2028, afhængigt af systemets klassifikation. Udsættelsen omfatter dog ikke hele AI Act. Blandt andet gælder gennemsigtighedskravene for chatbots, deepfakes og visse former for AI-genereret indhold allerede. Myndighedernes beføjelser til at føre tilsyn med og håndhæve de gældende regler er også trådt i kraft.

For virksomheder er opgaven derfor at skabe et klart overblik over, hvilke AI-systemer de udvikler eller anvender, hvilke krav der gælder for dem, og hvordan den ekstra implementeringstid bedst anvendes.

Det er især relevant for organisationer, der udvikler eller anvender AI inden for kritisk infrastruktur, rekruttering, uddannelse, kreditvurdering, offentlige ydelser eller andre følsomme områder. Klassifikationen afhænger af AI-systemets tilsigtede formål og virksomhedens rolle i AI-værdikæden. Et generelt AI-værktøj er ikke automatisk et højrisikosystem. Det kan imidlertid blive omfattet, hvis det anvendes til bestemte beslutninger eller sikkerhedsfunktioner.

Hvad ændrer AI Omnibus for højrisiko-AI?

Den væsentligste ændring er tidsplanen. Ifølge Digitaliseringsstyrelsens gennemgang af AI Omnibus gælder kravene til højrisiko-AI omfattet af bilag III nu fra den 2. december 2027. Det omfatter blandt andet visse AI-systemer inden for biometri, kritisk infrastruktur, uddannelse, beskæftigelse og adgang til væsentlige private eller offentlige tjenester.

For højrisiko-AI, der er integreret i regulerede produkter omfattet af bilag I, gælder kravene fra den 2. august 2028. Europa-Kommissionens samlede oversigt over AI Act beskriver både de nye frister og de forskellige risikokategorier.

AI Omnibus præciserer også samspillet mellem AI Act og anden EU-lovgivning. Digitaliseringsstyrelsen fremhæver blandt andet, at et AI-system anses for at opfylde cybersikkerhedskravene i AI Act artikel 15, hvis det opfylder de relevante krav i Cyber Resilience Act artikel 12.

Denne sammenhæng kan reducere dobbeltarbejde. Det forudsætter dog, at virksomheden har dokumenteret, hvilke krav og sikkerhedsforanstaltninger der overlapper, og hvilken dokumentation der understøtter overholdelsen af dem. En generel henvisning til Cyber Resilience Act er ikke i sig selv tilstrækkelig.

Hvilke AI Act-krav gælder allerede?

De nye frister omfatter ikke hele AI Act. Fra den 2. august 2026 har AI Office og de nationale myndigheder beføjelser til at føre tilsyn med og håndhæve de bestemmelser, der allerede finder anvendelse.

Europa-Kommissionens beskrivelse af håndhævelsen af AI Act gennemgår fordelingen af ansvar mellem AI Office, de nationale kompetente myndigheder og Den Europæiske Tilsynsførende for Databeskyttelse. AI Office har blandt andet beføjelser til at anmode om dokumentation, gennemføre evalueringer, kræve korrigerende foranstaltninger og udstede bøder ved manglende overholdelse.

Forpligtelserne for udbydere af generelle AI-modeller gælder også. Det omfatter blandt andet særlige sikkerheds- og risikostyringskrav for de mest avancerede modeller med systemisk risiko.

Gennemsigtighedskravene i AI Act artikel 50 gælder som udgangspunkt fra den 2. august 2026. Personer skal blandt andet oplyses, når de interagerer direkte med et AI-system, eksempelvis en chatbot, medmindre det er indlysende. Der gælder også oplysnings- og mærkningskrav for blandt andet deepfakes og visse AI-genererede tekster.

For AI-systemer, der var på markedet før den 2. august 2026, gælder kravet om maskinlæsbar mærkning af AI-genereret materiale dog først fra den 2. december 2026. Derudover indeholder artikel 50 konkrete undtagelser, som skal vurderes i forhold til det enkelte system og dets anvendelse.

Virksomheden bør derfor ikke styre implementeringen efter én samlet dato. Der er behov for et samlet overblik over krav og frister, som skelner mellem:

  • Forbudte AI-praksisser.
  • Krav om AI-færdigheder.
  • Forpligtelser for generelle AI-modeller.
  • Gennemsigtighedskrav.
  • Højrisikoanvendelser efter bilag III.
  • AI-systemer, der er integreret i regulerede produkter efter bilag I.

Ellers er der risiko for, at en udsættelse af bestemte højrisikokrav bliver opfattet som en generel udsættelse af AI Act.

Sådan bør virksomheden bruge den ekstra tid

Kravene til højrisiko-AI omfatter blandt andet risikostyring, logning, teknisk dokumentation, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed.

Disse krav afhænger af systemarkitektur, datagrundlag, leverandøraftaler og organisationens daglige processer. De bør derfor indarbejdes løbende i udvikling, indkøb, implementering og drift af AI-systemer.

Sikkerhedsarbejdet skal blandt andet gøre virksomheden i stand til at opdage manipulation, styre adgangen til systemer og data, bevare relevante logs og håndtere fejl og angreb. Samtidig skal medarbejdere med det nødvendige ansvar kunne forstå, vurdere og om nødvendigt tilsidesætte systemets resultater.

Den ekstra tid bør derfor anvendes til at afprøve, om virksomhedens kontroller og dokumentation fungerer i praksis:

  • Kan I beskrive og dokumentere AI-systemets formål?
  • Kan I identificere de anvendte model- og dataversioner?
  • Kan en ansvarlig medarbejder efterprøve og tilsidesætte systemets resultat?
  • Ved I, hvilke ændringer og sikkerhedshændelser leverandøren skal informere jer om?
  • Har I fastlagt, hvilke logs og øvrige oplysninger der skal være tilgængelige ved en hændelse eller et tilsyn?

Manglende svar på disse spørgsmål viser, hvor virksomheden bør prioritere den næste indsats.

Fire opgaver, der bør prioriteres nu

  1. Lav et AI-register med ejerskab. Registrér formål, systemejer, leverandør, datatyper, berørte personer, integrationspunkter og forretningskonsekvens. Medtag også AI-funktioner, der er købt som del af almindelige cloud- og fagsystemer.
  2. Klassificér brugsscenariet og rollen. Afgør foreløbigt, om systemet kan falde i bilag III eller bilag I, og om virksomheden er udbyder, idriftsætter, importør eller distributør. Gem begrundelsen og genbesøg den ved større ændringer.
  3. Byg en fælles kontrol- og evidensmappe. Kobl AI Act til eksisterende kontroller for adgang, ændringsstyring, logging, datakvalitet, leverandørstyring og hændelseshåndtering. Markér tydeligt, hvor CRA, NIS 2, ISO 27001 eller databeskyttelse allerede leverer dokumentation, og hvor der mangler AI-specifik test.
  4. Test systemet og kontrakten. Gennemfør scenarier med manipuleret input, fejlbehæftede output, modelændringer og leverandørnedbrud. Kræv varsling om væsentlige ændringer, adgang til nødvendig dokumentation, klare sikkerhedsroller og en realistisk exitmulighed.

En praktisk plan frem mod de nye frister

Arbejdet kan opdeles i en række overskuelige leverancer:

  • Inden for 30 dage: Etablér AI-registret, udpeg ansvarlige og gennemfør den indledende klassifikation.
  • Inden for 90 dage: Skab overblik over relevante krav, eksisterende kontroller og mangler i leverandørdokumentationen.
  • Inden for 180 dage: Gennemfør og dokumentér test af de AI-anvendelser, der har størst betydning for personer, sikkerhed, drift og leverancer.
  • Frem mod december 2027 og august 2028: Luk identificerede mangler, følg ændringer i systemerne og vedligehold dokumentationen.

Denne tilgang gør det muligt at prioritere indsatsen efter AI-systemernes risici, virksomhedens rolle og de relevante frister. Et AI-system, der understøtter en afgrænset intern funktion, bør ikke nødvendigvis behandles på samme måde som et system, der påvirker rekruttering, kreditvurdering, kritisk infrastruktur eller offentlige ydelser.

Nespone har allerede udarbejdet et generelt overblik over EU AI Act og en særskilt gennemgang af AI-sikkerhed.

De nye frister ændrer ikke behovet for risikostyring, dokumentation og robuste sikkerhedsforanstaltninger. De giver virksomhederne bedre tid til at etablere en struktureret tilgang og afprøve, om kontrollerne fungerer i praksis.

En virksomhed, der kan dokumentere systemets formål, ansvar, klassifikation, risici, kontroller, testresultater og restrisici, har et bedre grundlag for at beskytte drift, data og berørte personer. Samtidig bliver det lettere at håndtere myndighedstilsyn, leverandørændringer og sikkerhedshændelser.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert