FORORDNING (EU) 2024/1689 - GRADVIS IKRAFTTRÆDEN

AI Act: kortlæg
jeres anvendelser før nogen beder jer om det

Den europæiske forordning om kunstig intelligens regulerer gradvist AI-systemer, herunder dem der allerede er indlejret i jeres daglige værktøjer (Microsoft 365 Copilot, for eksempel). SYAGA hjælper jer med at kortlægge jeres reelle anvendelser, forstå de forpligtelser der gælder for jer, og opbygge en handlingsplan, uden jargon og uden løfter om tal, der ikke er verificeret.

2024
Forordning offentliggjort (2024/1689)
Trin
Gradvis ikrafttræden over tid
EU
Horisontalt anvendelsesområde, alle sektorer
Copilot
AI allerede til stede i jeres M365-værktøjer

Konteksten

En europæisk forordning der allerede gælder, ofte uden at virksomheden har bemærket det

Den europæiske AI-forordning er allerede offentliggjort

Forordning (EU) 2024/1689 (kilde EUR-Lex) regulerer governance af AI-systemer i Den Europæiske Union. Dens ikrafttræden sker i successive trin afhængigt af den type forpligtelse, der er tale om.

🤖

AI er allerede i jeres nuværende værktøjer

AI-funktionaliteter er allerede integreret i kontorpakker, der er bredt udbredt i virksomheder, som Microsoft 365 Copilot. Mange organisationer bruger dem uden formelt at have kortlagt dette omfang.

📋

Få virksomheder har kortlagt deres AI-anvendelser

Mellem værktøjer fra udbydere, interne udviklinger og automatiserede agenter implementeret på eksisterende platforme, er det reelle omfang af anvendte AI-systemer sjældent dokumenteret centralt.

🔐

At forberede sig er bedre end at blive overrasket

Som med enhver ny regulering er det bedre at afklare sin eksponering tidligt end at opdage en forpligtelse i forbindelse med en kontrol eller en anmodning fra en kunde, et forsikringsselskab eller en partner.

AIACT-Express-forløbet

En ledsagelse i 5 trin, kalibreret sammen med jer efter jeres reelle omfang af AI-systemer

1
Trin 1 - Afgrænsning

Interview med ledelsen eller den IT-ansvarlige

Forstå konteksten, de allerede eksisterende værktøjer og de igangværende eller planlagte AI-projekter. Formål: afgrænse et realistisk analyseomfang, ikke en teoretisk liste.

2
Trin 2 - Kortlægning

Registrering af de anvendte AI-systemer

Udbyderværktøjer (herunder AI-funktionaliteter allerede inkluderet i jeres kontorpakker), interne udviklinger, automatiseringer og agenter implementeret på jeres eksisterende platforme.

3
Trin 3 - Analyse

Vurdering af jeres rolle og de tilknyttede forpligtelser

Fastlægge, for hvert identificeret system, i hvilket omfang I er udbyder eller idriftsætter i forordningens forstand, og hvilke generelle forpligtelser der følger heraf for jeres organisation.

4
Trin 4 - Handlingsplan

Prioritering af complianceaktiviteter

En struktureret handlingsplan, prioriteret efter risiko og indsats, uden løfte om et juridisk resultat: de følsomme punkter markeres til verifikation af en specialiseret juridisk rådgiver.

5
Trin 5 - Aflevering

Præsentation af diagnosen og overdragelse

Udlevering af kortlægningsdokumentationen og handlingsplanen, med tid til dialog for at besvare jeres teams' spørgsmål.

Det I modtager

Konkrete arbejdsdokumenter, tilpasset jeres reelle omfang

📝

Kortlægning af AI-systemer

Struktureret opgørelse over de anvendelser, der er identificeret under afgrænsningen og kortlægningen.

  • Udbyderværktøjer og integrerede AI-funktionaliteter
  • Interne udviklinger og automatiserede agenter
  • Identificeret rolle for hvert system (udbyder / idriftsætter)

Sammenfatning af generelle forpligtelser

Et pædagogisk dokument, der kobler hvert identificeret system til forordningens store forpligtelseskategorier, i klart sprog.

  • Oversigt pr. registreret AI-system
  • Punkter til verifikation af en specialiseret jurist
  • Intet sanktionsbeløb angivet uden juridisk verifikation
📈

Prioriteret handlingsplan

En operationel køreplan til jeres organisation.

  • Handlinger klassificeret efter prioritet
  • Reference til det berørte omfang (GDPR, IT-governance)
  • Redigerbart format til intern opfølgning

Dækket omfang

AI Act analyseres ikke isoleret: den spiller sammen med tekster, I allerede kender

IA

AI Act (Forordning EU 2024/1689)

Referencetekst om governance af AI-systemer i Den Europæiske Union. Kilde: EUR-Lex.

RG

GDPR

Så snart et AI-system behandler personoplysninger, gælder GDPR-forpligtelserne (Forordning EU 2016/679) fortsat parallelt med de forpligtelser, der er specifikke for AI Act.

GO

Eksisterende IT-governance

Kortlægningen af AI-anvendelser indgår naturligt i et bredere IT-governanceforløb (sikkerhedspolitik, risikostyring), navnlig hvis jeres organisation allerede er omfattet af NIS2 eller et ISO 27001-forløb.

M365

AI allerede til stede i Microsoft 365

Funktionaliteter som Copilot introducerer AI i værktøjer, der allerede anvendes dagligt. Deres anvendelse indgår i det omfang, der skal kortlægges, selv uden et "synligt" AI-projekt.

Et tilbud, ikke en standardpris

Omfanget af en AI Act-diagnose varierer for meget efter antallet og arten af de anvendte AI-systemer til at kunne tilbyde en generisk pris. Vi udarbejder et tilbud efter afgrænsningen.

Skræddersyet AI Act-diagnose

Omfang fastlagt sammen med jer allerede fra afgrænsningstrinnet

  • Afgrænsning og interview inkluderet
  • Kortlægning af identificerede AI-systemer
  • Sammenfatning af generelle forpligtelser, uden opdigtede juridiske tal
  • Prioriteret handlingsplan
  • Tilbud udarbejdet efter afgrænsning, før enhver forpligtelse
Bed om et tilbud

Ofte stillede spørgsmål

Svarene nedenfor er bevidst generelle. De udgør ikke juridisk rådgivning og erstatter ikke en specialiseret juridisk rådgivers analyse inden for digital ret.
Er min virksomhed omfattet af AI Act?
Forordningen finder bred anvendelse, så snart en organisation udvikler, bringer i omsætning eller anvender et system med kunstig intelligens i Den Europæiske Union, herunder via funktionaliteter allerede integreret i eksisterende værktøjer (fx Microsoft 365 Copilot). I modsætning til andre tekster fastsætter AI Act ikke en simpel tærskel i antal ansatte eller omsætning: det nøjagtige omfang og forpligtelserne afhænger af den udfyldte rolle (udbyder eller idriftsætter) og det pågældende system. En diagnose gør det muligt at fastlægge dette for jeres organisation.
Hvad er forskellen mellem udbyder og idriftsætter?
Forordningen skelner navnlig mellem organisationer, der udvikler eller bringer et AI-system i omsætning (udbydere), og dem der anvender det som led i deres erhvervsmæssige virksomhed (idriftsættere). De gældende forpligtelser adskiller sig afhængigt af denne rolle. De fleste SMV'er er primært idriftsættere af de værktøjer, de anvender dagligt.
Hvad er risiciene ved manglende compliance?
Forordningen fastsætter en specifik sanktionsordning. Vi kommunikerer bevidst ingen beløb på denne side, før de er verificeret og valideret af en specialiseret juridisk rådgiver for jeres præcise situation: det er netop et af de punkter, diagnosen gør det muligt at afklare med de rette samtalepartnere.
Erstatter diagnosen en advokats vurdering?
Nej. AIACT-Express er et operationelt understøttelsesværktøj (kortlægning, forklaring, handlingsplan) og udgør ikke juridisk rådgivning. For ethvert spørgsmål om juridisk fortolkning af forordningen kræves fortsat inddragelse af en specialiseret advokat.
Hvor meget tid skal jeg afsætte fra mine teams?
Primært et afgrænsningsinterview med ledelsen eller den IT-ansvarlige, efterfulgt af en aflevering ved forløbets afslutning. Det nøjagtige omfang præciseres i tilbuddet, når omfanget er kendt.
Hvad giver SYAGA legitimitet på dette område?
SYAGA Consulting har udført sikkerheds- og compliancerevisioner af informationssystemer siden 2009, for organisationer af varierende størrelse. AIACT-Express bygger på den samme revisionsmetode (afgrænsning, kortlægning, analyse, handlingsplan) anvendt på det specifikke område kunstig intelligens.

Regulatorisk overvågning - officielle kilder

Hvad den europæiske AI-tekst reelt siger, fordøjet i klart sprog. Hvert punkt henviser til sin officielle kilde (Europa-Kommissionen, EUR-Lex). Oplysninger indsamlet 17.07.2026.

📖

Hvad handler det om?

Det er en europæisk forordning ("AI Act", tekst 2024/1689), offentliggjort 12. juli 2024 og allerede "i kraft". Den fastsætter fælles regler for kunstig intelligens i hele Den Europæiske Union, uanset jeres branche.
officiel kilde →

📅

Datoer at huske

Forordningen gælder i etaper: forbuddene har været aktive siden 2. februar 2025; governance-reglerne og forpligtelserne for generel AI siden 2. august 2025; hovedparten af de øvrige forpligtelser (herunder "højrisiko"-AI) træder i kraft 2. august 2026. Bemærk: Kommissionen foreslog den 19. november 2025 at justere visse af disse frister, så disse datoer kan stadig ændre sig lidt.
officiel kilde →

📊

De 4 risikoniveauer

Teksten klassificerer AI-anvendelser i 4 kategorier: uacceptabel risiko (forbudt), høj risiko (strengt reguleret), begrænset risiko (informationsforpligtelse), og minimal risiko - størstedelen af de nuværende anvendelser (fx et anti-spam-filter eller et videospil), som ikke er omfattet af nye regler.
officiel kilde →

🚫

Hvad der er direkte forbudt

Visse anvendelser er nu ulovlige overalt i Europa: at manipulere eller vildlede mennesker ved hjælp af AI, at udnytte en persons sårbarheder, at bedømme borgere som en "social score", at forudsige at en person vil begå en forbrydelse ud fra dennes profil, at indsamle fotos fra nettet eller videoovervågning i stor målestok for at skabe ansigtsgenkendelsesdatabaser, at analysere følelser på arbejdspladsen eller i skolen, eller at bruge biometri til at gætte oprindelse, religion eller orientering.
officiel kilde →

Hvis jeres AI anses for "højrisiko"

Eksempler nævnt af Kommissionen: et værktøj der sorterer CV'er, der styrer adgang til kredit, eller der fungerer som sikkerhedskomponent i transport. I så fald skal man vurdere og begrænse risici, bruge data af høj kvalitet, føre aktivitetslogs, dokumentere systemet, klart informere brugerne, sørge for menneskeligt tilsyn, og garantere et godt niveau af robusthed og cybersikkerhed.
officiel kilde →

💰

Sanktionerne i klare ord

For forbudte anvendelser: op til 35 millioner euro eller 7% af den globale omsætning (det højeste af de to beløb). For andre overtrædelser af forordningen: op til 15 millioner eller 3%. For at have givet vildledende oplysninger til myndighederne: op til 7,5 millioner eller 1,5%. Der er fastsat reducerede tærskler for SMV'er og nystartede virksomheder.
officiel kilde →

🏛

Hvem kontrollerer anvendelsen

Et "europæisk AI-kontor" er blevet oprettet i Europa-Kommissionen (over 125 ansatte) for at sikre en sammenhængende anvendelse af forordningen, understøttet af et udvalg med en repræsentant fra hver medlemsstat. Hvert land skal også udpege sine egne nationale tilsynsmyndigheder.
officiel kilde →

🤝

En frivillig proces mulig allerede nu

Kommissionen tilbyder et frivilligt engagement, "AI Pact", til at forberede compliance inden de lovpligtige frister. Over 230 virksomheder (store koncerner og SMV'er) har allerede underskrevet det. Disse forpligtelser er ikke juridisk bindende.
officiel kilde →

Hvem er omfattet af AI Act?

I modsætning til GDPR eller NIS2 fastsætter AI Act ikke en simpel tærskel i antal ansatte eller omsætning. Det, der udløser forpligtelserne, er jeres rolle (udbyder eller idriftsætter) og risikoniveauet for det pågældende AI-system. Oplysninger indsamlet 18.07.2026, officielle kilder Europa-Kommissionen og EUR-Lex.

🌍 En rækkevidde der går ud over EU's grænser

Den officielle tekst er klar: forordningen finder anvendelse "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Konkret betyder det, at en virksomhed etableret uden for EU kan være omfattet, så snart output fra dens AI-system er beregnet til at blive brugt i Unionen.
officiel kilde →

FO Udbyderen ("provider")

Den, der udvikler AI-systemet eller bringer det på markedet. Eksempel givet af Europa-Kommissionen: "a developer of a CV-screening tool" (udvikleren af et værktøj til sortering af CV'er). Udbydere af AI-modeller til generelle formål er også omfattet.
officiel kilde →

DE Idriftsætteren ("deployer")

Den, der bruger systemet i sin erhvervsmæssige virksomhed. Eksempel givet af Kommissionen: "a bank using this screening tool" (banken der bruger værktøjet til CV-sortering). Strengt personlig, ikke-erhvervsmæssig brug er udelukket fra denne definition.
officiel kilde →

Hvad der er undtaget fra anvendelsesområdet

  • Militær, forsvar, national sikkerhed: systemer udviklet udelukkende til disse formål, uanset hvilken type organisation der anvender dem.
  • Forskning og udvikling: F&U-aktiviteter og prototypearbejde udført inden et systems markedsføring er ikke omfattet.
  • Strengt personlig, ikke-erhvervsmæssig brug: udelukket fra definitionen af idriftsætter.
  • Offentlige myndigheder i tredjelande og internationale organisationer der handler inden for rammerne af internationalt samarbejde eller aftaler, forudsat at der er tilstrækkelige garantier.
  • Biometrisk autentifikation eller verifikation (oplåsning af en smartphone, grænsekontrol): vurderes som ikke-væsentlig risiko og forbliver uden for denne forordnings anvendelsesområde.

officiel kilde (EUR-Lex) →  ·  officiel kilde (FAQ Kommissionen) →

SMV SMV'er og nystartede virksomheder: lempelser, ikke en fritagelse

SMV'er og nystartede virksomheder forbliver omfattet af forordningen, men får administrative bøder tilpasset deres størrelse, lempede krav til teknisk dokumentation ("AI omnibus"-aftalen), og adgang til "regulatoriske sandkasser" til at teste deres AI-projekter under kontrollerede vilkår.
officiel kilde →

RN Det egentlige kriterium: risikoniveauet, ikke størrelsen

Forordningen inddeler alle anvendelser i 4 risikoniveauer (uacceptabel, høj, begrænset, minimal). Det er dette niveau, bestemt af systemets art og anvendelse, der udløser (eller ikke udløser) forpligtelser, uafhængigt af antallet af ansatte eller omsætningen i den organisation, der bruger det.
officiel kilde →

💼 Konkrete eksempler på sektorer nævnt af Kommissionen

Vejledende liste over de store familier af anvendelser, der kan henføres til "høj risiko", som præsenteret af Europa-Kommissionen:

  • Kritisk infrastruktur og sikkerhedskomponenter i transport
  • Uddannelse (bedømmelse af eksamener, vejledning af elever)
  • Beskæftigelse og rekruttering (fx et værktøj til CV-sortering)
  • Adgang til væsentlige tjenester (fx kreditvurdering i banker)
  • Biometri
  • Retshåndhævelse (politi)
  • Migration, asyl og grænseforvaltning
  • Retspleje og demokratiske processer
  • Sikkerhedskomponenter i produkter der allerede er reguleret (medicinsk udstyr, transport)

officiel kilde →

AI Act: de spørgsmål en virksomhedsleder virkelig stiller sig selv

Ingen juridisk jargon: 8 konkrete spørgsmål, et enkelt svar, og den officielle kilde (Europa-Kommissionen, EUR-Lex) bag hvert svar.

Klik på et spørgsmål for at se svaret og dets kilde.

Jeg bruger bare Copilot eller ChatGPT i hverdagen, er jeg virkelig omfattet?

I langt de fleste tilfælde nej, ikke af specifikke forpligtelser. At bruge en chatbot eller en kommerciel copilot, uden at integrere den eller gøre den til et produkt, ligger uden for kernen af forordningen, så længe det ikke drejer sig om et AI-system "med høj risiko". I bliver dog fortsat "idriftsætter" af værktøjet: I skal bruge det i overensstemmelse med dets brugsanvisning.

Skal jeg give mine medarbejdere undervisning i AI?

Det er en forpligtelse fastsat i forordningen (artikel 4, "AI-kompetence"), i kraft siden 2. februar 2025. Ideen: at give jeres teams - dem der leverer, bruger eller er påvirket af et AI-system - den nødvendige viden til at træffe informerede beslutninger over for disse værktøjer. Kommissionen har offentliggjort en samling af praksis ("living repository") for at hjælpe virksomheder med at organisere sig, uden at pålægge et bestemt undervisningsformat.

Hvis en chatbot svarer mine kunder, eller en AI genererer mine visuelle materialer, skal jeg så oplyse om det?

Ja, fra den 2. august 2026 (artikel 50 i forordningen). En person, der skriver med en chatbot, skal kunne vide, at vedkommende taler med en maskine. Indhold genereret af AI (tekst, billede, video) skal forblive identificerbart som sådant, og "deepfakes" eller AI-tekster offentliggjort om emner af offentlig interesse skal markeres tydeligt og synligt. En frivillig adfærdskodeks om mærkning af dette indhold blev offentliggjort den 10. juni 2026 for at vejlede virksomheder.

Skal jeg registrere min AI i et officielt europæisk register?

Kun hvis I er udbyder af et AI-system "med høj risiko": i så fald er registrering i en offentlig europæisk database obligatorisk. Offentlige myndigheder, der idriftsætter et højrisikosystem, skal også registrere sig, undtagen for kritisk infrastruktur. Almindelig brug af kommercielle AI-værktøjer er ikke omfattet af dette register.

Er sanktionerne de samme for en SMV som for en stor koncern?

Nej. Forordningen fastsætter 3 sanktionstrin (op til 35 mio. € eller 7% af den globale omsætning for forbudte praksisser; 15 mio. € eller 3% for øvrige overtrædelser; 7,5 mio. € eller 1% for urigtige oplysninger til myndighederne), hvor det højeste af de to beløb altid anvendes. For SMV'er og nystartede virksomheder er reglen omvendt: det er det LAVESTE beløb i hvert trin, der finder anvendelse, aldrig det højeste. Fuld og sourcet detalje findes i afsnittet "Sanktionerne under AI Act, i klar tekst".

Findes der en officiel gratis hjælp til at finde ud af, om jeg er omfattet?

Ja. Kommissionen har oprettet et "AI Act Service Desk", som tilbyder en FAQ, et "Compliance Checker"-værktøj til at vurdere jeres egne forpligtelser, en "AI Act Explorer" til at navigere i teksten artikel for artikel, samt en formular til at stille et spørgsmål direkte til et hold af eksperter.

Jeg bruger AI til at sortere CV'er eller overvåge mine medarbejdere, har jeg særlige forpligtelser?

Ja, det er typiske anvendelser klassificeret som "høj risiko" i forordningen. Som idriftsætter skal I bl.a. udpege menneskeligt tilsyn varetaget af personale, der er "tilstrækkeligt udstyret og bemyndiget", informere jeres medarbejdere FØR I tager et sådant system i brug på deres arbejdsplads, og informere enhver person, når en AI deltager i en beslutning, der vedrører vedkommende (fx sortering af en ansøgning). Forordningen kræver også gennemsigtighed, teknisk dokumentation og journalføring for disse anvendelser.

Kan jeg teste min AI, før jeg tager den i brug, uden risiko for øjeblikkelig sanktion?

Ja, det er netop formålet med de "regulatoriske sandkasser" (regulatory sandboxes) og de tests under reelle forhold, som forordningen fastsætter, tænkt til SMV'er og nystartede virksomheder. En ændring af 7. maj 2026 udvidede yderligere adgangen til denne ordning: flere innovatorer kan nu få adgang, herunder via en sandkasse på europæisk niveau, og adgangen er blevet udvidet til "small mid-cap" (små mellemstore virksomheder).

Denne FAQ er en pædagogisk sammenfatning udarbejdet på grundlag af de officielle tekster og sider nævnt ovenfor (Europa-Kommissionen, EUR-Lex). Den erstatter ikke en juridisk læsning af teksten og udgør ikke juridisk rådgivning. Oplysninger indsamlet 18.07.2026.

Kalenderen for AI Act, i klar tekst

Den europæiske forordning om AI træder ikke i kraft på én gang: den skrider frem i etaper mellem 2024 og 2028. Her er de datoer, man skal huske, hvad der allerede er aktivt, og hvad der er på vej, hver med sin officielle kilde. Oplysninger indsamlet 18.07.2026.

2024
1. august 2024 • allerede bag os

Forordningen træder i kraft

Den europæiske tekst om kunstig intelligens bliver officielt en forordning, der er i kraft i hele Den Europæiske Union. Det er udgangspunktet: alle de følgende frister regnes fra denne dato.
officiel kilde →

2. februar 2025 • i kraft

De forbudte anvendelser bliver ulovlige

Manipulation af personer, social scoring, ansigtsgenkendelse i stor skala... de farligste praksisser er nu ulovlige overalt i Europa (detaljer i afsnittet "regulatorisk overvågning" ovenfor). Reglerne om AI-bevidsthed i organisationer gælder også fra denne dato.
officiel kilde →

2. august 2025 • i kraft

Europæisk governance og generativ AI reguleret

De tilsynsmyndigheder, som teksten fastsætter (herunder det europæiske AI-kontor), er officielt på plads, og udbydere af store generative AI-modeller (fx en samtaleassistent) skal overholde forpligtelser om gennemsigtighed og teknisk dokumentation.
officiel kilde →

!
2. august 2026 • om få dage

Forordningens generelle frist

Det er den dato, som den oprindelige tekst fastsatte for dens generelle anvendelse (24 måneder efter ikrafttrædelsen): forpligtelse til at informere brugere over for AI, og størstedelen af de AI-systemer "med høj risiko", der anvendes selvstændigt. En del af højrisikoreglerne er dog i mellemtiden blevet udskudt (se de to næste etaper).
officiel kilde →

19. nov. 2025 → 7. maj 2026 • kalenderen er ændret

EU justerer kalenderen ("AI Omnibus")

Den 19. november 2025 foreslog Europa-Kommissionen at forenkle og udskyde visse frister i forordningen, indtil de nødvendige tekniske standarder er klar. Europa-Parlamentet og Rådet nåede til politisk enighed om denne tekst den 7. maj 2026. Konkret konsekvens: to frister vedrørende "høj risiko" er blevet udskudt (de to næste etaper nedenfor). På tidspunktet for denne side er denne politiske aftale endnu ikke offentliggjort i sin endelige form i EU-Tidende.
officiel kilde →

2027
2. december 2027 • kommer (udskudt frist)

Høj risiko i følsomme sektorer

Ny frist for AI-systemer med høj risiko, der bl.a. anvendes inden for biometri, kritisk infrastruktur, uddannelse, beskæftigelse eller migration/asyl/grænsekontrol. Disse forpligtelser, som oprindeligt skulle gælde fra august 2026, er udskudt til denne dato for at give tid til, at de tekniske standarder kan færdiggøres.
officiel kilde →

2028
2. august 2028 • kommer (udskudt frist)

AI integreret i allerede regulerede produkter (elevatorer, legetøj...)

For AI-systemer, der er sikkerhedskomponenter i produkter, som allerede er reguleret på anden vis (elevatorer, legetøj, medicinsk udstyr...), var fristen oprindeligt fastsat til august 2027 i den oprindelige tekst (36 måneder efter ikrafttrædelsen). Den er nu udskudt til denne dato.
officiel kilde →

📌

Hvad man skal huske, i én sætning

Forbuddene og governance-reglerne har allerede været aktive siden 2025; forordningens generelle frist falder om ganske få dage (2. august 2026); og to familier af højrisikosystemer (følsomme sektorer, regulerede produkter) får en yderligere frist frem til slutningen af 2027 og derefter midten af 2028, mens de tekniske standarder færdiggøres.

Sanktionerne under AI Act, i klar tekst

Ingen panik og intet chok-tal: her er nøjagtigt, hvad den europæiske tekst siger om bøderne, hvem der udsteder dem, og fra hvornår de reelt gælder. Hvert beløb er skrevet sort på hvidt i forordningen (EU) 2024/1689, artikel 99-101.

35 mio. €
eller 7 %af den globale omsætning

Det højeste trin - fuldstændigt forbudte AI-praksisser

Det højeste af de to beløb anvendes. Det gælder udelukkende de 8 anvendelser forbudt af artikel 5: manipulation eller vildledning ved hjælp af AI, udnyttelse af en persons sårbarheder, social scoring, forudsigelse af risiko for kriminalitet ud fra ren profilering, massiv indsamling af ansigter til oprettelse af en database til ansigtsgenkendelse, følelsesgenkendelse på arbejdspladsen eller i skolen, biometrisk kategorisering af beskyttede kendetegn, samt "real-time" biometrisk identifikation foretaget af retshåndhævende myndigheder i det offentlige rum.

Forordning (EU) 2024/1689, artikel 99, stk. 3 →
15 mio. €
eller 3 %af den globale omsætning

Mellemtrinnet - det, der berører flest SMV'er/mellemstore virksomheder

Det er dette trin, der direkte berører flest virksomheder, som er kunder af et AI-værktøj: forpligtelser for udbydere (artikel 16), for bemyndigede repræsentanter (22), for importører (23), for distributører (24), for idriftsættere, dvs. de virksomheder der bruger et AI-system med høj risiko (artikel 26), for bemyndigede organer, samt gennemsigtighedsforpligtelser over for brugerne (artikel 50 - fx at oplyse at en chatbot er en AI).

Forordning (EU) 2024/1689, artikel 99, stk. 4 →
7,5 mio. €
eller 1 %af den globale omsætning

Det laveste trin - vildledende oplysninger til myndighederne

Gælder når en virksomhed giver ukorrekte, ufuldstændige eller vildledende oplysninger til et bemyndiget organ eller en national kompetent myndighed, der har fremsat en officiel anmodning.

Forordning (EU) 2024/1689, artikel 99, stk. 5 →

For en SMV er det altid det laveste beløb

Udtrykkelig regel i teksten: for SMV'er og nystartede virksomheder er hver bøde loftsat til det laveste af de to led (procentsats eller fast beløb), aldrig det højeste. Konkret erstatter en bøde baseret på en procentdel af jeres reelle omsætning næsten altid loftet i millioner af euro, som er tænkt til multinationale selskaber.

Forordning (EU) 2024/1689, artikel 99, stk. 6 →

En bøde er aldrig automatisk

Teksten pålægger myndigheden at tage følgende i betragtning, inden et beløb fastsættes: overtrædelsens grovhed og varighed, antallet af berørte personer, virksomhedens størrelse og omsætning, om der er tale om forsæt eller uagtsomhed, graden af samarbejde med myndigheden, samt de foranstaltninger der allerede er truffet for at afhjælpe problemet.

Forordning (EU) 2024/1689, artikel 99, stk. 7 →

Hvem der reelt sanktionerer

Hver medlemsstat skal udpege mindst én national "markedsovervågningsmyndighed", der har ansvaret for at håndhæve forordningen på sit område. På europæisk niveau koordinerer det europæiske AI-kontor det hele. Indtil videre findes der ingen officiel kilde, der bekræfter navnet på den endeligt udpegede myndighed for Frankrig - vi opfinder det derfor ikke.

Forordning (EU) 2024/1689, artikel 70 →

Allerede i kraft, ikke en fremtidig trussel

Forbuddene i artikel 5 (og deres bøder op til 35 mio. €) har gældt siden den 2. februar 2025. Hele sanktionsordningen (kapitel XII, artikel 99) har været i anvendelse siden den 2. august 2025. Det er derfor ikke en fjern frist: rammen for bøderne er allerede aktiv i dag.

Forordning (EU) 2024/1689, artikel 113 →

Særtilfælde: de "generelle" AI-modeller (type GPT, Gemini...)

Udbydere af store AI-modeller til generelle formål ("fundamentmodellerne" bag værktøjer som AI-assistenter) er omfattet af en særskilt ordning: det er Europa-Kommissionen selv, der kan pålægge dem en bøde på op til 15 mio. € eller 3 % af deres globale omsætning. Denne ordning rammer udgiveren af modellen, ikke den virksomhed, der bruger den i det daglige.

Forordning (EU) 2024/1689, artikel 101 →

Intet opfundet talleksempel

Forordningen fastsætter, at hver medlemsstat hvert år skal indsende en rapport til Kommissionen om de bøder, der reelt er blevet pålagt. Ingen første udgave af denne rapport er indtil videre identificeret i de konsulterede officielle kilder - vi nævner derfor ingen konkret sag eller reelt pålagt beløb, så længe det ikke er officielt offentliggjort.

Forordning (EU) 2024/1689, artikel 99, stk. 11 →
Beløb og artikler er verificeret ved direkte læsning af den officielle tekst i forordningen (EU) 2024/1689 (Den Europæiske Unions Tidende af 12. juli 2024, EUR-Lex CELEX 32024R1689). Dette afsnit er en pædagogisk sammenfatning, det erstatter ikke juridisk rådgivning. Oplysninger verificeret 18.07.2026.

Jeres tilsynsmyndighed, afhængigt af jeres land

I Europa har hvert land sine egne myndigheder. Her er, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, myndigheden for databeskyttelse (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til den officielle hjemmeside.

LandDatabeskyttelseCybersikkerhed
TysklandBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
ØstrigOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgienAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarienCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CypernOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatienAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanmarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpanienAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstlandEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrankrigCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrækenlandHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngarnNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalienGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetlandData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitauenState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorgeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (afventer bekræftelse)
HollandAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolenUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumænienANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)afventer bekræftelse
SlovakietUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenienInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SverigeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TjekkietUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: officielle hjemmesider for myndighederne og listen over EDPB-medlemmer (edpb.europa.eu), tilgået 18. juli 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelsen "afventer bekræftelse" markerer en officiel kilde, der endnu ikke er stabiliseret.

Klar til at kortlægge jeres AI-anvendelser?

Skriv til os for en indledende dialog og et skræddersyet tilbud.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu