Risikoniveauer i AI-forordningen

Start med at finde hvilken risikoklasse jeres anvendelse har, for reglerne følger den.

Opdateret 15. september 2026Læsetid 4 min.Af Brian Brandt · På engelsk: Risk-based approach / risk categories
Indhold
  1. Hvorfor I først skal spørge hvilken risikoklasse anvendelsen har
  2. Sådan virker risikoniveauerne i praksis
  3. Eksempel: Risikoniveauvurdering hos en databeskyttelsesansvarlig i en kommune
  4. Risikoniveauer er ikke det samme som teknologitype eller label
  5. Hvad du skal være opmærksom på
  6. Ofte stillede spørgsmål om Risikoniveauer i AI-forordningen

Risikoniveauer i AI-forordningen deler AI-systemer op efter hvor farlige de kan være for mennesker eller samfundet. Systems anvendelse afgør klassen: nogle anvendelser er forbudt (uacceptabel risiko), andre er højrisiko med strenge krav, nogle er begrænsede og kræver gennemsigtighed, og mange almindelige værktøjer falder i minimal risiko. Oven i dette kommer særlige regler for generelle AI-modeller (GPAI).

Hvorfor I først skal spørge hvilken risikoklasse anvendelsen har

Før I køber eller tager et AI-værktøj i brug, er det første spørgsmål hvilken klasse brugen hører til, for det afgør om der overhovedet er krav til dokumentation, tests, tilsyn eller forbud. Når I ved klassen, ved I også om der skal udfyldes en risikovurdering, føres log over beslutninger, eller om I blot kan bruge værktøjet som almindeligt kontorsoftware. Spørgsmålet handler ikke om hvilken model eller leverandør I vælger, men om hvad systemet gør i jeres arbejdsgang.

Sådan virker risikoniveauerne i praksis

Tænk på risikoniveauerne som fire lag beslutninger fra forbud til fri brug. Uacceptabel risiko betyder, at en bestemt anvendelse er forbudt i EU; den slags dækker typisk manipulation, social scoring eller andre anvendelser, hvor folks basale rettigheder trues. Høj risiko dækker systemer, der kan påvirke mennesker direkte i væsentlige forhold: fx udvælgelse til job, kreditvurdering med juridiske konsekvenser, eller sikkerhedskritiske systemer. Her stilles krav om dokumentation, data-kvalitet, menneskelig overvågning og risikostyring. Begrænset risiko betyder typisk gennemsigtighedskrav: brugeren skal informeres om, at de interagerer med AI, eller at indhold er genereret. Minimal risiko betyder ingen særlige AI-specifikke krav; det gælder de fleste produktivitetsværktøjer og simple filtre.

Det er vigtigt at forstå, at samme tekniske model kan være i forskellige klasser alt efter anvendelsen. En generel sprogmodel kan være minimal risiko, når den bruges til stavekontrol, men blive højrisiko, hvis den bruges til personlig kreditvurdering. Derudover lægger forordningen ekstra lag på for de såkaldte generelle AI-modeller (GPAI), som kan få egne krav udover klassificeringen.

Eksempel: Risikoniveauvurdering hos en databeskyttelsesansvarlig i en kommune

En databeskyttelsesansvarlig i en mellemstor kommune skal evaluere et nyt system til automatisk prioritering af borgerhenvendelser. Systemet bruger en sprogmodel til at foreslå, hvilke henvendelser der skal besvares først. Det er tirsdag morgen, og kommunen tester systemet forud for en planlagt pilot næste uge. Modstand opstår, da flere sagsbehandlere viser eksempler, hvor systemet lavede prioriteringsforslag baseret på ord som "haste" i en vedhæftet PDF fra 2019, og en scannet tegning blev tolket forkert. Databeskyttelsesansvarlig konstaterer, at anvendelsen kan påvirke borgeres adgang til service og dermed falder under høj risiko fremfor begrænset. Det betød ekstra arbejde: en dokumentationspakke til krav om risikostyring, en kort testplan og et møde med leverandøren om træningsdata. Der gik to uger ekstra, før pilot kunne starte, og dialogen afslørede behovet for bedre menneskelig overvågning i beslutningsprocessen.

Risikoniveauer er ikke det samme som teknologitype eller label

Folk forveksler ofte risikoniveau med modelnavn eller marketingetiketter. En teknologi som "deep learning" eller et produkt kaldet "AI-assistent" siger intet om risikoen. Risikoklassificeringen afhænger af anvendelsen og konsekvenserne, ikke af om noget er en "generativ" model eller et klassisk regelsystem. Der er også forskel på begreber: "begrænset risiko" er ikke det samme som "minimal"; begrænset kan kræve aktive oplysninger til brugeren, for eksempel at en chatbot erklærer sig som AI, eller at et billede er en deepfake.

Hvad du skal være opmærksom på

Når I vurderer et nyt AI-værktøj, spørg efter hvilke risikoklasser leverandøren mener anvendelsen falder i, og bed om dokumentation. Hvis leverandøren siger "minimal risiko", spørg hvordan de bedømte konsekvenserne. Hvis I har et system, der kan påvirke borgere, ansatte eller kunders rettigheder eller adgang til ydelser, så forbered jer på krav om dokumentation, test og menneskelig overvågning. Husk at reglerne for generelle AI-modeller (GPAI) kan give ekstra forpligtelser udover klassificeringen.

Reglerne ændrer sig løbende, og nationale vejledninger vil supplere EU-teksten, så tjek altid op på opdateringer hos Datatilsynet. Og ja, I kan ofte bruge et almindeligt regneark eller et simpelt filter uden ekstra krav, men hvis I er i tvivl, spørg først.

Vil I arbejde videre med Risikoniveauer i AI-forordningen på jeres egne opgaver, er det dét, en AI-workshop går ud på.

Ofte stillede spørgsmål om Risikoniveauer i AI-forordningen

Er uacceptabel risiko altid forbudt?

Ja, anvendelser der klassificeres som uacceptabel risiko er forbudt i AI-forordningen. Hvis jeres brug falder i den kategori, må I ikke udrulle den i EU.

Kan samme AI-model være i forskellige risikoklasser?

Ja. Klassificeringen afhænger af anvendelsen, ikke modellen. Den samme generelle model kan være minimal risiko i én opgave og højrisiko i en anden.

Hvad koster det at overholde højrisiko-kravene?

Omkostningerne varierer med kompleksiteten: I skal forvente arbejde med dokumentation, datakvalitet, tests og oprettelse af menneskelig overvågning. Prisen afhænger af hvor moden jeres proces allerede er.

Kan jeg bruge et AI-værktøj uden udviklere?

I mange tilfælde ja, men hvis anvendelsen kan være højrisiko, kræver det ofte procesarbejde, dokumentation og tests, som kan involvere IT eller ekstern hjælp.

Brian Brandt

AI-rådgiver og underviser, grundlægger af AI Hero i Herning. Har bygget digitalt i over 20 år og hjælper danske virksomheder med at få AI i drift. Læs mere om Brian.

Relaterede ord i AI-ordbogen

Mangler der et ord, eller er der noget der er forkert?

Skriv til brian@aihero.dk eller ring på 28 35 84 54. Ordbogen bliver bedre af det.

Tilbage til ordbogen

AI, der kommer i drift. Én mail om måneden.

Brian skriver om, hvad der reelt virker med AI i danske virksomheder, set fra gulvet hos dem, der bruger det hver dag. Ingen hype, ingen nyhedsstrøm.

  • Konkrete eksempler: hvad der virkede, hvad det kostede, og hvad der gik galt
  • Værktøjer jeg selv bruger, testet i praksis, før de nævnes
  • Ét brev om måneden. Ikke mere. Afmeld når du vil.

Du får en mail, hvor du bekræfter din tilmelding. Vi deler aldrig din adresse, privatlivspolitik.