Blog
AI-forordningen i praksis: disse AI-regler skal du kende
Få overblik over EU’s AI-forordning, dens risikobaserede tilgang og de krav, der følger med forskellige anvendelser af kunstig intelligens.

Af Adam Hjelmar7 min. læsningOpdateret
ai-forordningenregler
EU’s AI-forordning regulerer, hvordan virksomheder må udvikle og anvende kunstig intelligens. For de fleste er det ikke nødvendigt at kende alle forordningens juridiske detaljer. Det afgørende er at forstå, at reglerne afhænger af, hvad AI bruges til, og hvor stor betydning systemets resultater har for mennesker.
En AI-løsning, der hjælper med at skrive et referat, er eksempelvis ikke underlagt de samme krav som et system, der vurderer jobansøgere eller overvåger medarbejderes præstationer.
Du bør derfor ikke kun spørge: Hvilket AI-værktøj bruger vi? Du bør også spørge: Hvad bruger vi det til, hvilke oplysninger behandler det, og hvem kan blive påvirket af resultatet?
Reglerne afhænger af risikoen
AI-forordningen bygger på en risikobaseret tilgang. Jo større risiko en anvendelse kan skabe for menneskers sundhed, sikkerhed eller grundlæggende rettigheder, desto strengere er reglerne.
Forordningen kan praktisk opdeles i tre risikoniveauer:
- Uacceptabel risiko: Anvendelsen er forbudt.
- Høj risiko: Anvendelsen er tilladt, men underlagt omfattende krav.
- Minimal eller ingen risiko: Der er som udgangspunkt få særlige krav efter AI-forordningen.

Langt de fleste almindelige kontorværktøjer vil ikke være højrisikosystemer. Det betyder dog ikke, at de kan bruges uden omtanke. Regler om blandt andet databeskyttelse, fortrolighed, informationssikkerhed og ophavsret gælder fortsat.
Hvad skal du især være opmærksom på?
AI-anvendelse vil typisk kræve ekstra opmærksomhed, når systemet bruges til at:
- Sortere eller vurdere jobansøgere
- Udvælge kandidater til samtaler
- Evaluere medarbejderes præstationer
- Træffe beslutninger om forfremmelse, løn eller afskedigelse
- Fordele opgaver eller arbejdstider på baggrund af personprofiler
- Overvåge medarbejdere
- Træffe beslutninger, der har væsentlig betydning for kunder eller borgere
AI-systemer, der bruges inden for rekruttering og personaleledelse, kan være klassificeret som højrisikosystemer. Klassifikationen afhænger dog af systemets konkrete funktion og den betydning, resultatet får for den berørte person.
Det er derfor ikke nødvendigvis problematisk at bruge AI til at forbedre sproget i et stillingsopslag. Det er væsentligt mere følsomt at lade AI frasortere ansøgere eller vurdere, hvem der bør forfremmes.
AI må ikke træffe ledelsesbeslutninger på autopilot
Selv når et AI-system ikke formelt er klassificeret som højrisiko, bør dets resultat normalt behandles som et input og ikke som en endelig beslutning.
I bør sikre, at en medarbejder:
- Kontrollerer væsentlige resultater
- Kan tilsidesætte systemets anbefaling
- Forstår systemets vigtigste begrænsninger
- Er opmærksom på risikoen for fejl og diskrimination
- Kan forklare, hvilke oplysninger beslutningen bygger på
Ved højrisikosystemer stiller AI-forordningen direkte krav om blandt andet risikostyring, dokumentation, logning, menneskeligt tilsyn, nøjagtighed, robusthed og cybersikkerhed. Hvis et højrisikosystem anvendes på arbejdspladsen, skal berørte medarbejdere og deres repræsentanter desuden informeres på forhånd.
Hovedparten af reglerne for højrisikosystemer inden for blandt andet beskæftigelse, uddannelse og kritisk infrastruktur gælder fra den 2. december 2027. Det er imidlertid en god idé at etablere de nødvendige arbejdsgange, før reglerne bliver aktuelle.
Nogle anvendelser er allerede forbudte
AI-forordningen forbyder bestemte anvendelser, som vurderes at udgøre en uacceptabel risiko.
Det omfatter blandt andet visse former for manipulerende AI, social scoring og AI, der udnytter menneskers sårbarhed. På arbejdspladsen er det særligt relevant, at AI som udgangspunkt ikke må bruges til at udlede medarbejderes følelser på baggrund af eksempelvis deres ansigtsudtryk, stemme eller adfærd.
Medarbejderne skal kunne bruge AI forsvarligt
Virksomheder, der anvender AI, skal træffe foranstaltninger, som understøtter medarbejdernes AI-færdigheder. Kravet om såkaldt AI literacy har været gældende siden den 2. februar 2025.
Det betyder ikke nødvendigvis, at alle medarbejdere skal gennemføre den samme omfattende uddannelse. Træningen bør tilpasses medarbejdernes opgaver, erfaring og de systemer, de bruger.
For en medarbejder, der bruger generativ AI til almindelige kontoropgaver, bør undervisningen som minimum omfatte:
- Hvilke AI-værktøjer virksomheden har godkendt
- Hvilke oplysninger der ikke må indtastes
- Hvordan AI-genererede svar kontrolleres
- Risikoen for faktuelle fejl og opdigtede oplysninger (hallucinationer)
- Risikoen for diskrimination og skævheder (bias)
- Regler om personoplysninger, fortrolighed og ophavsret
I bør sikre, at medarbejderne har fået relevante retningslinjer og ved, hvem de skal kontakte ved tvivl.
Pas på, hvad medarbejderne indtaster
Når medarbejdere bruger ChatGPT, Copilot eller lignende værktøjer, kan de let komme til at indsætte oplysninger, som ikke bør deles med en ekstern tjeneste.
Det kan eksempelvis være:
- Personoplysninger om medarbejdere eller kunder
- Helbredsoplysninger
- Fortrolige kontrakter
- Kundelister og priser
- Interne strategier
- Ikke-offentliggjorte regnskabstal
- Forretningshemmeligheder
- Kildekode eller tekniske beskrivelser
AI-forordningen erstatter ikke databeskyttelsesreglerne eller virksomhedens sikkerhedspolitikker. Et værktøj kan derfor godt være lovligt efter AI-forordningen, men stadig blive anvendt i strid med GDPR, fortrolighedsforpligtelser eller interne retningslinjer.
En praktisk hovedregel er, at medarbejdere kun bør bruge virksomhedsgodkendte værktøjer og aldrig indsætte følsomme eller fortrolige oplysninger, medmindre virksomheden udtrykkeligt har vurderet og godkendt anvendelsen.
Det skal være tydeligt, når mennesker møder AI
Der gælder særlige gennemsigtighedskrav for visse AI-systemer. Personer skal som udgangspunkt informeres, når de kommunikerer direkte med et AI-system, medmindre det allerede er åbenlyst. Der gælder også regler om mærkning af AI-genereret eller manipuleret indhold og oplysning om deepfakes.
Det er blandt andet relevant, hvis virksomheden bruger:
- En chatbot på hjemmesiden
- En automatisk kundeserviceløsning
- En AI-genereret virtuel person
- Deepfakes i kommunikation eller markedsføring
Som leder bør du sikre, at kunder, medarbejdere og andre modtagere ikke vildledes til at tro, at de kommunikerer med et menneske eller ser autentisk materiale.
Det betyder ikke, at enhver tekst, som en medarbejder har fået hjælp til at formulere, nødvendigvis skal mærkes som AI-genereret. Kravene afhænger blandt andet af systemets funktion, indholdets karakter og den konkrete anvendelse.
ChatGPT og Copilot er ikke automatisk højrisiko
Værktøjer som ChatGPT og Microsoft Copilot er baseret på generelle AI-modeller, der kan bruges til mange forskellige opgaver. Det er ikke værktøjets navn, der afgør risikoen. Det er den konkrete anvendelse.
Der er eksempelvis stor forskel på at bruge generativ AI til at:
- Foreslå en dagsorden til et møde
- Opsummere et dokument
- Skrive et udkast til en intern besked
- Vurdere en medarbejders præstation
- Rangere jobansøgere
- Anbefale, hvem der skal opsiges
De første opgaver vil normalt indebære begrænset risiko. De sidste kan have alvorlig betydning for mennesker og kræver derfor en helt anden vurdering og kontrol.
En praktisk tjekliste
Du kan begynde arbejdet med AI-forordningen ved at gennemgå følgende punkter:
1. Skab overblik
Lav en liste over de AI-værktøjer, som medarbejderne bruger – både officielt indkøbte systemer og gratis tjenester.
2. Beskriv anvendelsen
Notér, hvad hvert værktøj bruges til. Det er anvendelsen og ikke alene teknologien, der afgør risikoen.
3. Find de følsomme anvendelser
Vær særligt opmærksom på AI inden for rekruttering, personaleledelse, overvågning, kundevurdering og andre beslutninger med væsentlige konsekvenser for mennesker.
4. Fastlæg klare regler
Medarbejderne skal vide, hvilke værktøjer de må bruge, hvilke oplysninger de må indtaste, og hvornår menneskelig kontrol er nødvendig.
5. Sørg for relevant oplæring
Undervisningen skal passe til medarbejdernes opgaver og de konkrete AI-systemer, de anvender.
6. Bevar menneskelig kontrol
AI bør ikke være den eneste begrundelse for væsentlige beslutninger om medarbejdere, kunder eller borgere.
7. Dokumentér beslutningerne
Gem oplysninger om, hvorfor et værktøj er valgt, hvad det bruges til, hvilke risici der er identificeret, og hvilke kontrolforanstaltninger der er indført.
8. Inddrag de rette funktioner
Tag fat i it, informationssikkerhed, HR, jura eller den databeskyttelsesansvarlige, når anvendelsen omfatter personoplysninger, medarbejderbeslutninger eller andre følsomme områder.
Fem spørgsmål, før dit team bruger AI
Inden et AI-værktøj tages i brug til en ny opgave, bør du kunne svare på:
- Hvad skal AI-systemet konkret bruges til?
- Hvilke oplysninger skal indtastes i systemet?
- Hvem kan blive påvirket, hvis systemet tager fejl?
- Hvem kontrollerer resultatet, før det anvendes?
- Er anvendelsen godkendt og dokumenteret?
Kan disse spørgsmål ikke besvares, bør anvendelsen sættes på pause, indtil virksomheden har foretaget en nærmere vurdering.
Det vigtigste at tage med
AI-forordningen betyder ikke, at almindelig brug af AI skal stoppes. Den betyder, at virksomheder skal bruge AI med omtanke og have kontrol over, hvor og hvordan teknologien anvendes.
Artiklen giver et generelt overblik og kan ikke erstatte en konkret juridisk vurdering.
