Højrisiko-AI

Bruger I AI til ansættelser, kredit eller biometri, så kan reglerne få stor betydning.

Opdateret 15. september 2026Læsetid 4 min.Af Brian Brandt · På engelsk: High-risk AI
Indhold
  1. Bruger I AI til rekruttering eller kredit? Højrisiko-AI kan ramme brugen
  2. Sådan virker Højrisiko-AI i praksis
  3. Hvad Højrisiko-AI kræver af dokumentation og proces
  4. Eksempel: Højrisiko-AI hos en databeskyttelsesansvarlig
  5. Hvad du skal være opmærksom på
  6. Råd til første skridt
  7. Ofte stillede spørgsmål om Højrisiko-AI

Højrisiko-AI er AI-systemer, som EU-reglerne placerer i bilag III, og nogle gange bilag I, fordi de kan påvirke menneskers liv, rettigheder eller sikkerhed. Det er ikke værktøjet alene, men hvordan I bruger det: automatiseret sortering af ansøgere, kreditvurdering, ansættelsesstøtte, biometrisk identifikation eller AI, der fungerer som sikkerhedskomponent, tipper ofte ind i højrisiko-kategorien.

Bruger I AI til rekruttering eller kredit? Højrisiko-AI kan ramme brugen

Hvis jeres brug af AI afgør, hvem der bliver kaldt til samtale, hvem der får lån, eller hvem der bliver overvåget med ansigtsgenkendelse, er I tæt på højrisiko. Reglerne gælder ikke kun for store teknologileverandører; de gælder for den organisation, som faktisk sætter systemet i drift. Det betyder, at I skal vurdere brugen, dokumentere beslutninger og sørge for passende risikostyring, også hvis I køber en færdig løsning fra en tredjepart.

Sådan virker Højrisiko-AI i praksis

Forestil dig et HR-værktøj, der scorer CV'er og anbefaler kandidater. I praksis stiller højrisiko-betegnelsen krav til, at processen omkring værktøjet er gennemsigtig og kontrolleret: I skal kunne forklare, hvilke data der bruges, hvem der har ansvar, og hvordan en menneskelig medarbejder kan overstyre systemet. Det betyder ikke, at AI forbydes, men at der skal være dokumenterede procedurer, løbende test og logning af beslutninger, så I kan spore og rette fejl. Analogt: AI er her værktøjet på skrivebordet, men virksomheden er ansvarlig for værktøjskassen.

Hvad Højrisiko-AI kræver af dokumentation og proces

Højrisiko-AI stiller konkrete krav: risikostyring, dokumentation af datakilder og datakvalitet, teknisk dokumentation, logning af processer, overvågning og krav om menneskeligt tilsyn. I skal føre en teknisk dokumentation, som viser, hvordan systemet er testet, hvilke risici der er identificeret, og hvilke afbødende foranstaltninger I har. Datakvalitet er et nøglepunkt: dårlige eller skæve træningsdata skaber systematiske fejl. Logningen skal gøre det muligt at genfinde, hvorfor en afgørelse blev truffet, og menneskeligt tilsyn betyder, at en kvalificeret medarbejder kan gribe ind og rette eller afvise en AI-beslutning.

Eksempel: Højrisiko-AI hos en databeskyttelsesansvarlig

Den databeskyttelsesansvarlige på en mellemstor kreditudbyder vågner mandag morgen, tre uger før årsrevisionen, fordi HR har meldt, at et nyt scoringværktøj allerede er i pilot hos kundeservice. Værktøjet giver scoringer, som rådgiverne brugte til at prioritere opkald og tilbud. Problemet: værktøjets træningsdata var en kundeoversigt fra 2016 med få oplysninger om selvstændige, og ledelsen havde ikke dokumenteret, hvordan rådgivere skulle bruge scoringerne. DPO'en beder om logs, en beskrivelse af datakilder og en plan for menneskeligt tilsyn. Pilotkørslen stoppes i tre dage, mens teamet samler dokumentation, opdaterer datakvaliteten og indfører en rutine, så en rådgiver altid bekræfter beslutningen, før kunden får et tilbud. Det koster tre ekstra arbejdsdage og en intern omprioritering af IT-support, men virksomheden undgår at rulle systemet ud uden sporbarhed og uden krav om menneskelig kontrol.

Hvad du skal være opmærksom på

For højrisiko-systemer er overholdelse ikke kun en teknisk opgave; det er ledelsesansvar. Idriftsættere har pligter: bruge systemet efter leverandørens anvisninger, sikre at medarbejdere er instruerede, og informere berørte personer, når deres rettigheder berøres. Der er også krav om at lave en overensstemmelsesvurdering og at have procedurer for rapportering af fejl. Vær særlig opmærksom på følgende faldgruber: mangelfuld dokumentation af datakilder, ingen klare roller for menneskeligt tilsyn, og skjulte eller uforståelige scoringer, som ansatte eller kunder ikke kan få forklaret. Reglerne træder i kraft i to tempi efter AI-omnibussen: krav for systemerne i bilag III gælder fra 2. december 2027, mens krav til AI som sikkerhedskomponent i bilag I gælder fra 2. august 2028. Tjek altid de gældende myndighedsanvisninger, før I handler.

Råd til første skridt

  1. Kortlæg brug: Identificer hvor AI bruges, og om anvendelsen falder ind under bilag III eller I.
  2. Dokumentér data: Saml information om datakilder, datakvalitet og testresultater.
  3. Indfør logning og tilsyn: Sørg for, at beslutninger kan spores, og at en ansvarlig medarbejder kan overstyre systemet.
  4. Lav en overensstemmelsesplan: Beskriv hvilke risici I har identificeret, og hvilke tiltag der findes for at reducere dem.

For konkret vejledning og myndighedsinfo, tjek Datatilsynet og EU-teksten om AI-reguleringen på EUR-Lex.

Er I i tvivl om, hvad Højrisiko-AI betyder for jeres eget ansvar, så tag det med i AI-rådgivningen. Når medarbejderne selv skal kunne bruge Højrisiko-AI og ikke bare kende ordet, sker det hurtigst på en AI-workshop.

Ofte stillede spørgsmål om Højrisiko-AI

Er Højrisiko-AI det samme som al AI?

Nej. Højrisiko-AI er en særlig kategori for systemer, der bruges i kritiske beslutninger (fx rekruttering, kredit, biometri) eller som sikkerhedskomponenter. Mange AI-værktøjer er ikke højrisiko, men det er brugen, ikke teknologien, der afgør det.

Hvad koster det at overholde reglerne for Højrisiko-AI?

Omkostningerne afhænger af omfanget: tid til kortlægning, dokumentation, test, logning og implementering af menneskeligt tilsyn. Der er ingen fast pris, men manglende overholdelse kan føre til sanktioner, så planlæg penge og tid til dokumentation og datakvalitet.

Kan jeg bruge Højrisiko-AI uden udviklere?

Delvist. Du kan købe færdige løsninger, men du skal stadig vurdere risici, sikre datakvalitet, sætte logning op og definere menneskeligt tilsyn. Det kræver ofte juridisk og IT-ekspertise, selvom I ikke udvikler systemet selv.

Hvad er forskellen på bilag I og bilag III i reglerne?

Bilag III rummer typiske højrisiko-anvendelser som rekruttering, kredit og biometri; bilag I dækker AI, der er en sikkerhedskomponent i regulerede produkter (fx i maskiner). De har overlap i krav, men forskellige ikrafttrædelsesdatoer og fokusområder.

Brian Brandt

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.

Relaterede ord i AI-ordbogen

Mangler der et ord, eller er der noget der er forkert?

Skriv til brian@aihero.dk eller ring på 28 35 84 54. Ordbogen bliver bedre af det.

Tilbage til ordbogen

AI, der kommer i drift. Én mail om måneden.

Brian skriver om, hvad der reelt virker med AI i danske virksomheder, set fra gulvet hos dem, der bruger det hver dag. Ingen hype, ingen nyhedsstrøm.

  • Konkrete eksempler: hvad der virkede, hvad det kostede, og hvad der gik galt
  • Værktøjer jeg selv bruger, testet i praksis, før de nævnes
  • Ét brev om måneden. Ikke mere. Afmeld når du vil.

Du får en mail, hvor du bekræfter din tilmelding. Vi deler aldrig din adresse, privatlivspolitik.