AI Act: Nye krav til mærkning af AI-genereret indhold er trådt i kraft

1 september, 2026

AI Act: Mærkning af AI-indhold

Nye krav til gennemsigtighed om AI-genereret indhold

Du får overblik over AI Act-reglerne for chatbots, deepfakes og visse AI-genererede tekster.
Artiklen forklarer forskellen på synlig oplysning og maskinlæsbar mærkning.
Du får fem handlinger til roller, workflows, menneskelig kontrol og beredskab.
Til sidst ser du, hvordan kravene kan indgå i virksomhedens eksisterende AI-governance.

Fra 2. august 2026 gælder nye gennemsigtighedskrav for blandt andet chatbots, deepfakes og visse AI-genererede tekster. For danske virksomheder er opgaven både juridisk, redaktionel og sikkerhedsmæssig.

AI-genereret indhold er blevet en almindelig del af kommunikation, kundeservice og produktion. Samtidig er det blevet sværere at afgøre, om en tekst, stemme eller video er autentisk. Derfor er gennemsigtighed ikke længere kun god skik. AI Act, også kaldet AI-forordningen, stiller nu konkrete krav til, hvornår mennesker skal informeres om AI-interaktioner og AI-skabt indhold.

Reglerne bør ikke behandles som en opgave, der alene kan placeres hos jura eller marketing. Mærkning, sporbarhed og redaktionel kontrol handler også om at modvirke vildledning, efterligning og svindel. Virksomheden skal derfor kunne forklare, hvor AI bruges, hvem der kontrollerer resultatet, og hvordan en fejl eller et misbrug opdages og håndteres.

Hvad ændrede sig den 2. august 2026?

AI Act artikel 50 trådte i anvendelse den 2. august 2026. Den skelner mellem udbydere, som udvikler eller markedsfører et AI-system, og idriftsættere, som bruger systemet professionelt under deres eget ansvar. En dansk virksomhed kan derfor være idriftsætter, selv om selve AI-værktøjet leveres af en international teknologivirksomhed.

Udbydere af systemer, der interagerer direkte med mennesker, skal som udgangspunkt sikre, at brugeren får at vide, at vedkommende kommunikerer med AI. Udbydere af generative systemer skal desuden gøre syntetisk indhold maskinlæsbart og detekterbart. For systemer, der var på markedet før 2. august 2026, gælder en begrænset overgang til 2. december 2026 for netop denne tekniske mærkningspligt.

Ikke alt AI-indhold skal have den samme mærkning

Reglerne er situationsbestemte. En generel politik om at sætte etiketten “lavet med AI” på alt indhold kan derfor både være for grov og overse de tilfælde, hvor kravene er mere præcise. Tre situationer er særligt relevante for almindelige virksomheder.

Chatbots og andre direkte AI-interaktioner

Når et AI-system fører en reel, direkte dialog med en person, skal det normalt være tydeligt fra begyndelsen, at der er tale om AI, medmindre det allerede er indlysende. Det kan gælde kundeservicebots, AI-agenter og digitale avatarer. Oplysningen skal være klar, synlig og tilgængelig.

Deepfakes i billede, lyd og video

En professionel bruger af et AI-system skal oplyse, når billed-, lyd- eller videoindhold er manipuleret eller genereret, så en eksisterende person, genstand, hændelse eller et sted fejlagtigt kan fremstå autentisk. En skjult teknisk markering er ikke i sig selv nok for idriftsætteren; modtageren skal kunne opfatte oplysningen uden særlige værktøjer.

Tekst om forhold af offentlig interesse

AI-genereret eller manipuleret tekst, der offentliggøres for at informere om forhold af offentlig interesse, skal mærkes, hvis den ikke har været under reel menneskelig gennemgang eller redaktionel kontrol. En stavekontrol er ikke tilstrækkelig. Undtagelsen forudsætter en faglig vurdering af indholdets substans og et tydeligt redaktionelt ansvar.

Hvorfor er gennemsigtighed også en sikkerhedskontrol?

Europa-Kommissionens vejledning kobler reglerne til risikoen for misinformation, manipulation, identitetsefterligning, svindel og vildledning. Det gør indholdsproveniens til mere end compliance: Hvis virksomheden kan bevare mærkning og metadata gennem publiceringskæden, bliver det lettere at kontrollere oprindelse og reagere på falsk materiale, der udgiver sig for at komme fra virksomheden.

Mærkning løser dog ikke deepfake-svindel alene. Kriminelle kan fjerne metadata eller efterligne virksomhedens visuelle udtryk. Kontrollen skal derfor suppleres med faste godkendelsesveje, verificerede kontaktkanaler og en enkel procedure for at eskalere mistænkelige lydklip, videoer eller beskeder.

Fem handlinger, der gør reglerne operationelle

  1. Kortlæg AI-brugen. Registrér chatbots, billed- og videogeneratorer, stemmeværktøjer, tekstproduktion og eksterne bureauer. Notér system, formål, ejer, leverandør og publiceringskanal.
  2. Fastlæg rollen i hvert tilfælde. Afgør, om virksomheden er udbyder, idriftsætter eller begge dele. Rollen bestemmer, om I skal sikre teknisk mærkning, synlig oplysning eller begge dele.
  3. Byg mærkning ind i workflowet. Beslut hvor labels, ikoner og oplysninger placeres, og test at metadata eller andre maskinlæsbare spor ikke forsvinder ved eksport, komprimering, redigering eller upload.
  4. Gør menneskelig kontrol dokumenterbar. Udpeg en fagligt kvalificeret redaktør, beskriv hvad der kontrolleres, og gem godkendelsen. Ansvar skal være reelt, ikke kun et felt der krydses af.
  5. Øv misbrugsscenariet. Test hvad I gør, hvis en falsk direktørvideo, manipuleret lydfil eller AI-genereret meddelelse bruger virksomhedens navn. Aftal verifikation, eskalering, dokumentation og ekstern kommunikation.

Brug den eksisterende AI-governance

Den mest robuste løsning er at indarbejde artikel 50 i de kontroller, virksomheden allerede bruger til informationssikkerhed og ansvarlig AI. AI-registeret kan få felter for rolle, indholdstype og mærkningskrav. Leverandørvurderingen kan kontrollere teknisk sporbarhed. Sikkerhedspolitikken kan beskrive verifikation af følsomme instrukser, mens kommunikationspolitikken fastlægger synlig mærkning og redaktionelt ansvar.

Nesp.ONE har allerede et generelt overblik over AI Act. Den nye opgave er at omsætte de brede governanceprincipper til konkrete arbejdsgange for indhold og interaktioner. Start med de offentlige kanaler og de processer, hvor en falsk besked kan udløse betalinger, adgang eller omdømmeskade.

Danske virksomheder bør derfor vide, hvilke AI-systemer de bruger, hvilke output der kræver teknisk eller synlig mærkning, og hvem der står på mål for en menneskelig kontrol. Når mærkning kobles med sporbarhed, godkendelse og beredskab, bliver kravet samtidig en praktisk beskyttelse mod vildledning og identitetsefterligning.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert