EU’s AI-forordning gælder forskelligt alt efter rolle og anvendelsestilfælde. Udbydere af højrisiko-AI-systemer og AI-modeller til almen brug kan have omfattende forpligtelser, mens idriftsættere og andre aktører har andre pligter.
Men SMV’er har stadig brug for en fungerende styringsmodel. Hvis din virksomhed bruger AI til ansættelse, kundeservice, dokumentbehandling, salg, support, markedsføring, softwareudvikling eller intern beslutningsstøtte, er spørgsmålet ikke: »Er vi en reguleret AI-virksomhed?« Spørgsmålet er: »Hvilke AI-systemer bruger vi, hvilke risici skaber de, og hvem er ansvarlig for, at de bruges sikkert?«
Dette er en praktisk forberedelsesplan for SMV’er. Den hjælper med at organisere de oplysninger, som juridiske rådgivere og ansvarlige ejere har brug for; den erstatter ikke klassificering eller rådgivning.
Behandl først forberedelsen til AI-forordningen som en praktisk opgave med at opbygge et register. Hvis du ikke kan opregne dine AI-systemer, leverandører, brugere, datakategorier, indvirkning på beslutninger og regler for menneskeligt tilsyn, er du ikke klar til at klassificere risikoen eller dokumentere ansvarlig brug.
Den tidslinje, der betyder noget
EU’s AI-forordning (forordning (EU) 2024/1689, som ændret ved forordning (EU) 2026/1744) finder anvendelse i faser. Datoerne nedenfor blev senest verificeret 2026-08-04 på Kommissionens side om AI-forordningen og AI Act Service Desks tidslinje. Forordningen trådte i kraft den 1. august 2024. Forbuddene, definitionerne og de daværende bestemmelser om AI-færdigheder begyndte at finde anvendelse den 2. februar 2025; reglerne om forvaltning og forpligtelserne for AI-modeller til almen brug fandt anvendelse fra den 2. august 2025. AI-omnibusforordningen trådte i kraft den 27. juli 2026 og ændrede dele af tidsplanen og rammen for AI-færdigheder. Gennemsigtighedsreglerne i artikel 50 finder anvendelse fra den 2. august 2026.
Efter AI-omnibusforordningens endelige tidsplan finder reglerne for systemer i visse højrisikoområder såsom biometri, kritisk infrastruktur, uddannelse, beskæftigelse, migration, asyl og grænsekontrol anvendelse fra den 2. december 2027, mens reglerne for højrisiko-AI-systemer, der er indbygget i regulerede produkter, finder anvendelse fra den 2. august 2028. Da datoerne allerede er blevet ændret én gang, skal du kontrollere Kommissionens side, før du binder budgettet til en frist for efterlevelse.
Hvad ikke-overholdelse faktisk koster
Sanktionsrammen er ét input, ikke en erstatning for at fastlægge anvendelsesområdet. Niveauerne nedenfor er baseret på artikel 99; en juridisk rådgiver skal bekræfte, hvordan den ændrede ramme og de nationale regler finder anvendelse:
- Forbudte former for praksis efter artikel 5: op til 35 millioner euro eller 7 % af den globale årlige omsætning, alt efter hvilket beløb der er højest. Definitionerne og undtagelserne er detaljerede; betegnelser som »manipulation« eller »biometri« udgør ikke en fuldstændig juridisk klassificering.
- De fleste andre forpligtelser, herunder krav til højrisiko-AI-systemer og gennemsigtighedsforpligtelser: op til 15 millioner euro eller 3 % af omsætningen.
- Afgivelse af urigtige eller vildledende oplysninger til myndighederne: op til 7,5 millioner euro eller 1 % af omsætningen.
To bestemmelser er særligt relevante for SMV’er: For SMV’er og nystartede virksomheder gælder hvert loft som det laveste af det faste beløb og procentdelen, og myndighederne skal anvende forordningens sanktionsfaktorer og proportionalitetsregler. Betragt ikke en uformel betegnelse som bevis på, at en praksis er forbudt eller tilladt. Stop enhver anvendelse, der muligvis er omfattet af artikel 5, og få den klassificeret af en kvalificeret rådgiver. Et register hjælper med at afgrænse anvendelsesområdet; det fritager ikke organisationen for reglerne.
Hvem fører tilsyn med dette i Estland
Estlands forbrugerbeskyttelses- og tekniske tilsynsmyndighed (TTJA) oplyser, at den skal fungere som Estlands kompetente myndighed for tilsyn med AI-systemer. Den nærmere institutionelle ordning og lokale håndhævelsespraksis er stadig under udvikling (verificeret 2026-07-28). For en estisk SMV betyder det i praksis: Følg forordningens ordlyd i stedet for at vente på retspraksis, hold registeret og leverandørdokumentationen klar, og sørg nu for at håndtere gennemsigtighedsforpligtelserne i artikel 50, der finder anvendelse fra den 2. august 2026.
Brug datoerne som input til planlægningen, ikke som erstatning for juridisk bekræftelse. Det praktiske budskab til SMV’er er enkelt: Start nu, fordi det tager tid at opbygge et register, fastlægge ejerskab, indsamle dokumentation og etablere menneskeligt tilsyn.
Udbyder, idriftsætter eller køber?
»Køber« er et nyttigt indkøbsbegreb, men erstatter ikke en rolle efter EU’s AI-forordning. En SMV kan afhængigt af de faktiske omstændigheder være udbyder, idriftsætter, importør, distributør, produktfabrikant, bemyndiget repræsentant eller berørt person. Den forenklede tabel nedenfor er kun en indledende vejledning:
| Rolle | Hvad det betyder | SMV-eksempel | Praktisk forpligtelse |
|---|---|---|---|
| Køber (uformel) | Du indkøber et værktøj med AI-funktioner | CRM-assistent, mødeopsummeringsværktøj, kodeassistent | Fastlæg den faktiske juridiske rolle; udfør leverandørkontrol og fastsæt interne regler for brugen |
| Idriftsætter | Du tager et AI-system i brug i din virksomhed | Visitation af supportsager, vurdering af kundeemner, arbejdsgang til indledende udvælgelse af ansøgere | Tilsyn, overvågning, oplysning og journalføring |
| Udbyder | Du bringer et AI-system i omsætning under dit eget navn | AI-chatbotprodukt, API til pointberegning, brancheværktøj | Produktoverensstemmelse, teknisk dokumentation og risikostyring |
En organisation kan have mere end én rolle. En virksomhed, der køber et model-API, indbygger det i et branchespecifikt produkt og sælger produktet til kunder, kan være udbyder og have andre operatørroller. En virksomhed, der bruger en SaaS-chatbot internt, kan være idriftsætter. En juridisk rådgiver skal klassificere det konkrete system ud fra blandt andet væsentlige ændringer, navn eller varemærke, formål og forsyningskæde.
Gæt ikke på rollen under et møde. Registrér alle AI-systemer, og klassificér rollen for hvert af dem.
Byg AI-registeret
Start med et regneark. Hvert AI-system får én række:
| Felt | Hvorfor det betyder noget |
|---|---|
| Systemnavn | Folk har brug for en fælles betegnelse |
| Leverandør eller ejer | Der skal være en person, som kan besvare spørgsmål |
| Forretningsmål | Risikoen afhænger af den tilsigtede anvendelse |
| Brugere | Interne medarbejdere, kunder, ansøgere, offentligheden |
| Datakategorier | Offentlig, intern, personoplysninger, fortrolige data, begrænset adgang |
| Anvendelse af resultatet | Udkast, anbefaling, automatiseret beslutning, kundevendt svar |
| Menneskeligt tilsyn | Hvem kontrollerer det, og hvornår? |
| Gennemsigtighed | Om brugerne informeres om, at de interagerer med AI |
| Logfiler | Hvilke beviser findes efter brug? |
| Risikoklassificering | Lav, begrænset, mulig højrisiko, forbudt/ikke tilladt |
Dette register er mere værdifuldt end et retningslinjedokument, som ingen læser. Det viser, hvor AI faktisk bruges i virksomheden.
Klassificér praktisk risiko
Start ikke med at spørge: »Er dette højrisiko efter bilag III?« Start med den praktiske påvirkning:
Assistance med lav risiko. Udkast til e-mails, opsummering af interne møder, idéudvikling og tekstredigering. Et menneske bruger resultatet som et udkast. De almindelige databeskyttelsesregler gælder.
Interaktion med begrænset risiko. Chatbots, stemmeagenter, AI-genereret medieindhold, offentlig tekst eller support-svar. Gennemsigtighed og brugerklarhed er afgørende.
Arbejdsgange med beslutningsstøtte. Vurdering af kundeemner, fordeling af supportsager, fakturahåndtering, kvalitetsgennemgang og markering af mulig svindel. Menneskeligt tilsyn, overvågning og klagemuligheder er afgørende.
Potentielle højrisikoområder. Beskæftigelse, uddannelse, kredit, væsentlige tjenester, sundhedsvæsen, retshåndhævelse, migration, kritisk infrastruktur og biometrisk kategorisering. Juridisk gennemgang er nødvendig før udrulning.
Muligvis forbudt praksis: stop og eskaler. Tag ikke en anvendelse i brug, som muligvis er omfattet af artikel 5, mens du venter på intern »godkendelse«. En kvalificeret juridisk rådgiver skal fastlægge anvendelsesområdet; en intern godkendelse kan ikke gøre en forbudt praksis lovlig.
Dette er ikke en endelig juridisk klassificering. Det er en indledende vurdering, som viser, hvor der er behov for ekspertgennemgang.
Minimumskrav til SMV-styring
For hvert ikke-trivielt AI-system skal du kræve seks styringskontrolpunkter:
- Ejer. Én navngivet person eller team, der er ansvarlig for systemet.
- Anvendelsesområde. Hvad systemet må og ikke må bruges til.
- Dataregel. Hvilke data der kan indgå i systemet.
- Menneskeligt tilsyn. Hvilke resultater der skal gennemgås, før der handles.
- Overvågning. Hvordan fejl, klager, drift i modeladfærden og leverandørændringer opdages.
- Dokumentation. Hvilke beviser der gemmes: leverandørdokumentation, prompts, indstillinger, godkendelser, logfiler og testresultater.
Disse kontrolpunkter adresserer konkrete fejlkilder: manglende ejerskab, ukendte datastrømme, ineffektivt tilsyn og manglende mulighed for at rekonstruere, hvorfor et resultat blev brugt. At kontrolpunkterne findes, dokumenterer ikke i sig selv efterlevelse eller effektivitet; test og gennemgå dem.
Kontrol af leverandører
Bed om dokumentation frem for løfter, når du vurderer værktøjer fra leverandører:
- Bruges kundedata til træning som standard?
- Hvor behandles og opbevares data?
- Hvilke kontrolmekanismer for dataopbevaring findes der?
- Findes der virksomhedsindstillinger til at fravælge træning og styre logføring, SSO og adgangskontrol?
- Leverer leverandøren dokumentation om EU’s AI-forordning, GDPR, sikkerhed og underdatabehandlere?
- Kan AI-funktionen deaktiveres eller afgrænses?
- Afslører leverandøren modeludbydere og større arkitekturændringer?
- Hvad sker der, hvis leverandøren ændrer model, prompt eller hentningsadfærd?
Hvis en leverandør ikke kan besvare spørgsmålene for et værktøj, der skal behandle kunde-, medarbejder- eller fortrolige data, skal anvendelsestilfældet holdes på et lavt risikoniveau, eller du skal vælge et andet værktøj.
Oplysning og menneskeligt tilsyn
Ved kundevendt AI bør informationen være klar og synlig. Hvis en kunde taler med en AI-chatbot eller stemmeagent, skal du sige det. Hvis AI-genereret tekst sendes af en person efter gennemgang, skal den interne politik afgøre, om der er behov for information i den pågældende kanal.
Det menneskelige tilsyn skal være konkret. »Der er menneskelig kontrol i processen« er ikke nok. Definér:
- Hvilket resultat mennesket ser.
- Hvilket kildegrundlag vedkommende kan undersøge.
- Om vedkommende kan tilsidesætte eller afvise.
- Hvor meget tid de har.
- Om godkendelsen logges.
- Hvad der sker, når mennesket er uenigt i systemets svar.
Tilsyn uden beføjelser er proforma. Hvis mennesket ikke kan stoppe handlingen, er tilsynet ikke reelt.
En 30-dags SMV-opsætning
Uge 1: Register. Opregn alle AI-værktøjer og arbejdsgange. Medtag de ikke-godkendte værktøjer, som medarbejderne faktisk bruger.
Uge 2: Risikotriage. Klassificér som lav risiko, begrænset risiko, beslutningsstøtte, mulig højrisiko eller ikke tilladt. Eskaler mulige højrisiko-systemer.
Uge 3: Kontrolforanstaltninger. Tilføj ejer, dataregel, tilsynsregel, oplysningsregel, logføringsregel og leverandørdokumentation for hvert aktivt system.
Uge 4: Politik og oplæring. Udarbejd et udkast til en kort intern politik for AI-brug, og gennemfør rolletilpasset oplæring. Varighed og indhold skal afspejle systemerne, brugerne, risiciene og de gældende retlige krav, ikke en fast kursuslængde.
Dette kan skabe et styringsgrundlag og afdække uafklarede mangler. Det er ikke i sig selv nok til at dokumentere efterlevelse af AI-forordningen eller GDPR.
Gør dette ikke endnu
Lad ikke købet af en platform til regeloverholdelse erstatte et register og klare krav. Hvis værktøjer vurderes tidligere i forløbet, skal de testes mod et repræsentativt register og den krævede dokumentation.
Lad ikke afdelingspolitikker være i indbyrdes konflikt uden at opdage det. Etablér et fælles organisatorisk grundlag med en navngiven ansvarlig, og afstem nødvendige afdelingsspecifikke regler med det.
Betragt ikke leverandørvilkår som styring. En leverandørkontrakt fortæller ikke salgsteamet, hvad det må indsætte i en model.
Vent ikke på fuld retlig sikkerhed. Tidsplaner og vejledning kan ændre sig, men register, ejerskab, dataregler, tilsyn og logføring vil stadig være nødvendige.
En styringsvane, ikke et panikprojekt
Forberedelsen til AI-forordningen er ikke et panikprojekt for SMV’er. Det er en styringsvane.
Start med registeret. Klassificér risikoen efter anvendelsestilfælde. Bevar menneskers ansvar for væsentlige beslutninger. Kræv leverandørdokumentation. Dokumentér kontrolforanstaltningerne. Eskalér anvendelse inden for beskæftigelse, kredit, sundhed, uddannelse, væsentlige tjenester og biometri samt anvendelser, der påvirker rettigheder, før lancering.
Disse trin skaber dokumentation og ejerskab til kvalificeret juridisk gennemgang samt sikkerheds-, databeskyttelses- og domænegennemgang. De dokumenterer ikke i sig selv efterlevelse.



