To ting, en virksomhed, der bygger eller bruger AI i Unionen, skal vide den 12. september 2026, og de fleste sider tager fejl af den første. Den første er, at AI-forordningens datoer ikke længere er dem i teksten fra 2024: Forordning (EU) 2026/1744, den digitale omnibus om AI, undertegnet den 8. juli 2026, offentliggjort i EU-Tidende den 24. juli og i kraft siden den 27. juli, har erstattet tidsplanen for højrisikosystemer. Den anden er, at ISO/IEC 42001, standarden for AI-ledelsessystemer, leverer en stor del af det, artikel 17 beder en udbyder af et højrisikosystem om, og en klart afgrænset del af det, den ikke leverer. Denne artikel er begge dele, læst i de to forordninger på CELLAR den 12. september 2026 og i standardens anneks A; kortlægningen er vores, kan efterprøves mod teksterne, og standardens ordlyd gengives ikke.

Datoerne, som ændret

Artikel 113 som ændret ved forordning (EU) 2026/1744, med den overgangsregel, ændringen tilføjede til artikel 111.

Finder anvendelse fra Hvad
2. februar 2025 Kapitel I og II: genstand, definitioner, AI-færdigheder (artikel 4), forbudte praksisser (artikel 5)
2. august 2025 Kapitel V, AI-modeller til almen brug, og kapitlerne om forvaltning og sanktioner
27. juli 2026 Artikel 102 til 110, ændringerne af andre EU-retsakter
2. august 2026 Forordningen i almindelighed, herunder gennemsigtighedsforpligtelserne i artikel 50
2. december 2026 Artikel 50(2), maskinlæsbar mærkning af syntetisk indhold, for systemer, der allerede var på markedet den 2. august 2026 (artikel 111(4) som ændret)
2. december 2027 Kapitel III, afdeling 1 til 3: højrisikokravene og udbyderes og idriftsætteres forpligtelser, for systemer klassificeret som højrisiko efter artikel 6(2) og bilag III
2. august 2028 Det samme, for systemer klassificeret som højrisiko efter artikel 6(1) og bilag I, produktsikkerhedslovgivningen

Den oprindelige tekst havde den 2. august 2026 for bilag III og den 2. august 2027 for bilag I. Ændringen fastsatte også den 2. september 2027 som den dato, hvor Kommissionen vedtager vejledning og en skabelon til planen for overvågning efter omsætningen (artikel 72(3) som ændret), og indsatte artikel 4a, der på betingelser lader en udbyder behandle særlige kategorier af personoplysninger til opdagelse og korrektion af bias.

Hvad omnibussen ellers ændrede for en udbyder

Fire ændringer rammer en virksomheds complianceprogram direkte. Artikel 4 blev omskrevet: Udbydere og idriftsættere træffer foranstaltninger for at understøtte AI-færdighederne hos deres personale og andre, der betjener AI på deres vegne, og artiklen siger nu udtrykkeligt, at dette ikke kræver, at nogen garanteres et bestemt færdighedsniveau; Kommissionen og medlemsstaterne skal støtte indsatsen, med praktiske eksempler. Artikel 17(2) siger nu, at kvalitetsstyringssystemet er proportionalt med udbyderens størrelse, og nævner SMV'er, startups og små midcapselskaber. Artikel 10 mistede sit stk. 5 og henviser til den nye artikel 4a for særlige datakategorier, og gælder kun for testdatasættene for systemer, der ikke trænes med data. Artikel 72(3) gør planen for overvågning efter omsætningen til en del af den tekniske dokumentation i bilag IV, på Kommissionens skabelon, når den er vedtaget. Artikel 6 fik stk. 1a til 1c, som tager AI, der udelukkende bruges til ikke-sikkerhedsrelaterede aspekter såsom præstationsoptimering, serviceeffektivitet, automatisering, bekvemmelighed eller kvalitetskontrol, ud af definitionen af en sikkerhedskomponent.

Artikel 17: de tretten aspekter, kortlagt

Artikel 17(1) kræver, at en udbyder af et højrisiko-AI-system har et kvalitetsstyringssystem, der er dokumenteret systematisk og ordentligt i form af skriftlige politikker, procedurer og instrukser, med mindst tretten aspekter. ISO 42001 er en ledelsessystemstandard, så det er her, de to mødes mest direkte. Kortlægningen nævner de anneks A-foranstaltninger og klausuler i ISO/IEC 42001:2023, hvis registreringer er processen bag hvert aspekt; grundlaget siger, om standardens registrering er beviset, eller om standarden driver processen, og AI-systemet leverer beviset.

Artikel 17(1) ISO 42001 Grundlag
17(1)(a): En strategi for overholdelse af reglerne, overensstemmelsesvurdering og håndtering af ændringer 4.2, A.2.2, A.2.3, A.6.2.5 Proces; systemet leverer beviset
17(1)(b): Design, designkontrol og designverifikation A.6.1.3, A.6.2.2, A.6.2.3, A.6.2.4 Proces; systemet leverer beviset
17(1)(c): Udvikling, kvalitetskontrol og kvalitetssikring A.6.1.3, A.6.2.3, A.6.2.4 Proces; systemet leverer beviset
17(1)(d): Undersøgelse, test og validering før, under og efter udviklingen, og hvor ofte A.6.2.4, A.6.2.6 Proces; systemet leverer beviset
17(1)(e): De anvendte tekniske specifikationer og standarder, og midlerne hvor harmoniserede standarder ikke anvendes A.6.2.2 Proces; systemet leverer beviset
17(1)(f): Dataforvaltning, fra indsamling til opbevaring A.7.2, A.7.3, A.7.4, A.7.5, A.7.6 Registreringen er beviset
17(1)(g): Risikostyringssystemet efter artikel 9 6.1.2, 6.1.3, A.5.2, A.5.3, A.5.4, A.5.5 Proces; systemet leverer beviset
17(1)(h): Et system til overvågning efter omsætningen, efter artikel 72 A.6.2.6, A.8.3 Proces; systemet leverer beviset
17(1)(i): Procedurer for indberetning af alvorlige hændelser, efter artikel 73 A.8.4, A.3.3 Proces; systemet leverer beviset
17(1)(j): Kommunikation med myndigheder, bemyndigede organer, operatører, kunder og interesserede parter A.8.2, A.8.5, A.10.4 Proces; systemet leverer beviset
17(1)(k): Registrering af al relevant dokumentation og information 7.5, A.6.2.7, A.6.2.8 Registreringen er beviset
17(1)(l): Ressourcestyring, herunder forsyningssikkerhed A.4.2, A.4.3, A.4.4, A.4.5, A.4.6, A.10.3 Proces; systemet leverer beviset
17(1)(m): En ansvarlighedsramme for ledelse og personale 5.3, A.3.2, A.10.2 Registreringen er beviset

Hvad standarden ikke leverer til artikel 17, aspekt for aspekt: for (a) overensstemmelsesvurderingsproceduren i artikel 43 og bilag VI og VII og reglen for væsentlige ændringer; for (d) hyppigheden af test og valideringen efter udviklingen; for (e) angivelsen af, hvilke harmoniserede standarder eller fælles specifikationer systemet er bygget efter, og midlerne, hvor de ikke dækker et krav; for (g) artikel 9's proces over levetiden med test mod definerede målepunkter og en vurdering af restrisikoen pr. fare; for (h) planen for overvågning efter omsætningen på Kommissionens skabelon; for (i) indberetningen til markedsovervågningsmyndigheden inden for artikel 73's frister, 15 dage generelt, 2 dage ved en udbredt overtrædelse eller en hændelse efter artikel 3(49)(b), 10 dage ved et dødsfald. De øvrige syv aspekter er det, et overensstemmende AI-ledelsessystem allerede har.

Artikel 9 til 15, 72 og 73: kravene til systemet

Afdeling 2 i kapitel III er listen over krav, et højrisikosystem skal opfylde, og mønstret skifter: Foranstaltningen fastlægger, hvad systemet skal gøre, systemet er beviset.

Artikel ISO 42001 Grundlag
9: Risikostyringssystem 6.1.2, 6.1.3, A.5.2, A.5.3, A.5.4, A.5.5, A.6.2.4 Proces; systemet leverer beviset
10: Data og datastyring A.7.2, A.7.3, A.7.4, A.7.5, A.7.6 Proces; systemet leverer beviset
11: Teknisk dokumentation, efter bilag IV A.6.2.3, A.6.2.7 Proces; systemet leverer beviset
12: Registrering: automatiske logfiler over levetiden A.6.2.8 Proces; systemet leverer beviset
13: Gennemsigtighed og brugsanvisning A.8.2, A.6.2.7, A.10.4 Proces; systemet leverer beviset
14: Menneskeligt tilsyn ingen Ikke i anneks A
15: Nøjagtighed, robusthed og cybersikkerhed A.6.2.4, A.6.2.6 Proces; systemet leverer beviset
72: Overvågning efter omsætningen A.6.2.6, A.8.3 Proces; systemet leverer beviset
73: Indberetning af alvorlige hændelser A.8.4, A.3.3 Proces; systemet leverer beviset

Hullerne er konkrete. Artikel 10 specificerer egenskaberne for trænings-, validerings- og testdatasættene, relevante, tilstrækkeligt repræsentative, så vidt muligt fejlfrie og fuldstændige, med designvalg, oprindelse, forberedelse, antagelser, biasundersøgelse og huller dokumenteret; anneks A styrer dataene, forordningen specificerer dem. Artikel 11 fastlægger indholdet af den tekniske dokumentation i bilag IV, med en forenklet formular til SMV'er, startups og små midcapselskaber. Artikel 12 kræver, at systemet selv logger de hændelser, den nævner. Artikel 13 fastlægger indholdet af brugsanvisningen, herunder de angivne nøjagtighedsmålepunkter. Artikel 14 er det ene krav, ingen anneks A-foranstaltning leverer: tilsynsforanstaltninger indbygget i systemet eller specificeret for idriftsætteren, så de udpegede personer kan forstå dets grænser, holde øje med automatiseringsbias, fortolke outputtet, beslutte ikke at bruge det og standse det. Artikel 15 beder om angivet nøjagtighed, modstandsdygtighed over for fejl og feedbacksløjfer og modstandsdygtighed over for dataforgiftning, modelforgiftning, fjendtlige eksempler og modelfejl, og der bærer ISO 27001's foranstaltninger cybersikkerhedshalvdelen, og ingen af de to standarder tester robustheden for dig.

Artikel 4 og 26: pligterne for en virksomhed, der bruger AI

De fleste virksomheder er idriftsættere, ikke udbydere. Artikel 4 gælder for begge siden den 2. februar 2025, som omskrevet af omnibussen; artikel 26 gælder for idriftsættere af højrisikosystemer fra de samme datoer som udbyderforpligtelserne.

Artikel ISO 42001 Grundlag
4: AI-færdigheder 7.2, 7.3, A.4.6 Registreringen er beviset
26: Idriftsættere af højrisikosystemer A.9.2, A.9.3, A.9.4, A.6.2.8, A.8.5 Proces; systemet leverer beviset

For en idriftsætter står det, ISO 42001 ikke afgør, i artikel 26 selv: menneskeligt tilsyn tildelt kompetente fysiske personer, inputdata, der er relevante for det tilsigtede formål, systemets logfiler opbevaret i mindst seks måneder, arbejdstagerrepræsentanter og berørte arbejdstagere informeret, før et højrisikosystem bruges på arbejdspladsen, og konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27, hvor idriftsætteren er et offentligt organ eller et privat organ, der leverer offentlige tjenester, eller en bank eller et forsikringsselskab, der bruger kredit- og forsikringssystemerne i bilag III.

Hvad det lægger sammen til

For en udbyder af et højrisikosystem er ISO 42001 kvalitetsstyringssystemet efter artikel 17 i sin struktur og i ti af sine tretten aspekter; det, der skal skrives til forordningen, er overensstemmelsesvurderingsvejen, den tekniske dokumentation efter bilag IV med planen for overvågning efter omsætningen indeni, risikoprocessen efter artikel 9 med dens målepunkter, hændelsesproceduren med myndigheden og fristerne, og det menneskelige tilsyn efter artikel 14. For en virksomhed, der bruger AI, er standardens klausuler om kompetence og bevidsthed og dens A.9-foranstaltninger om brug registreringen for artikel 4 og artikel 26. Datoerne giver en udbyder af et system i bilag III frist til den 2. december 2027, og ingen af datoerne giver nogen grund til at offentliggøre en side med den 2. august 2026 på efter den 27. juli.

De 38 anneks A-foranstaltninger i ISO 42001 på almindeligt dansk, hvad StandardOS dækker af standarden klausul for klausul og certificeringsspørgsmålet, med udbudstallet er ledsagestykkerne.

Kilder

  • Forordning (EU) 2024/1689 (AI-forordningen), artikel 4, 6, 9 til 15, 17, 26, 27, 50, 72, 73, 111 og 113, bilag III og IV, læst på CELLAR den 12. september 2026.
  • Forordning (EU) 2026/1744 af 8. juli 2026 (den digitale omnibus om AI), artikel 1, nr. (5), (6), (8), (9), (10), (11), (30), (39) og (40); EU-Tidende af 24. juli 2026, ELI http://data.europa.eu/eli/reg/2026/1744/oj; i kraft den 27. juli 2026.
  • ISO/IEC 42001:2023, anneks A og klausul 4.2, 5.3, 6.1.2, 6.1.3, 7.2, 7.3 og 7.5, citeret ved nummer; teksten er ISO's og gengives ikke; kortlægningen er vores.

Dette er ikke juridisk rådgivning. Om et givet system er højrisiko, afgøres efter artikel 6 og bilagene; kortlægningen er en læsning af to tekster, ikke en overensstemmelsesformodning.