Regfortis
EU AI-forordningen AI-systemoversigt: en praktisk vejledning og skabelon for SMV
En AI-systemoversigt — en struktureret oversigt over hvert AI-værktøj, din virksomhed bruger — er det essentielle fundament for overholdelse af EU AI-forordningen. Uden at vide, hvilken AI du bruger, kan du ikke opfylde dine Article 4-, Article 50- eller Article 26-forpligtelser. Denne vejledning forklarer, hvad der skal inkluderes, og hvordan man bygger en.
Seneste regulatoriske gennemgang: 14. august 2026 · Regulation (EU) 2024/1689 som ændret ved Regulation (EU) 2026/1744
Hvad er en AI-systemoversigt?
En AI-systemoversigt er et struktureret register over hvert AI-system eller AI-drevet værktøj, din virksomhed bruger professionelt. For hvert system registrerer oversigten dets formål, de personer det påvirker, hvordan det bruges og dets overholdelsesstatus under EU AI-forordningen.
I modsætning til et generelt IT-aktiveregister går en AI-oversigt videre: den fanger risikoklassifikationen af hvert AI-system, hvilke EU AI-forordningsforpligtelser der gælder for det, og hvilke overholdelses-trin der er taget. Det er et levende dokument, der udvikler sig efterhånden som dine AI-anvendelsestilfælde ændrer sig.
Hvorfor har du brug for en til EU AI-forordningsoverholdelse?
EU AI-forordningen pålægger forskellige forpligtelser afhængigt af, hvilke AI-systemer du bruger og hvordan du bruger dem. Uden et komplet billede af din AI-portefølje kan du ikke:
Opfylde Article 4 (AI-kompetence)
Du kan ikke sikre, at medarbejdere har "tilstrækkelig AI-kompetence" for systemer, du ikke har kortlagt. Oversigten fortæller dig, hvilke medarbejdere der interagerer med hvilken AI — og derfor hvem der har brug for hvad slags kompetencestøtte.
Overholde Article 50 (gennemsigtighed)
Du skal vide, hvilke AI-systemer der interagerer med kunder eller offentligheden for at implementere de krævede oplysninger. At mangle en kundevendt AI-chatbot fra din oversigt betyder et oplysningshul.
Forberede sig til Article 26 (højrisiko-AI)
Identifikation af, hvilke af dine AI-systemer der falder under Annex III, er det første trin. Uden oversigten kan du ikke prioritere, hvilke systemer der har brug for grundlæggende rettighedskonsekvensanalyser inden december 2027.
Svare på tilsynshenvendelser
Hvis en databeskyttelsesmyndighed, markedsovervågningsmyndighed eller Det Europæiske AI-kontor spørger, hvilke AI-systemer du bruger, giver oversigten dig et struktureret udgangspunkt for drøftelser med myndigheder eller rådgivere.
Hvad tæller som et "AI-system" til oversigtsformål?
EU AI-forordningen definerer et AI-system i Article 3(1) som et maskinbaseret system designet til at operere med varierende grader af autonomi, der udleder output som forudsigelser, anbefalinger, beslutninger eller indhold fra input. Ikke alt software kvalificerer.
Sandsynligvis inden for omfanget — inkludér i oversigten
- → Generative AI-værktøjer (ChatGPT, Gemini, Copilot, Claude)
- → AI-drevne kundechatbots og virtuelle assistenter
- → AI-assisterede rekrutterings- eller HR-værktøjer
- → AI-kreditscoring eller risikovurderingsværktøjer
- → AI-indholdsgenerering og billedskabelsesværktøjer
- → AI-baserede e-mailfiltrerings- eller triajesystemer
- → Maskinlæringsbaserede analyser med anbefalinger
Sandsynligvis uden for omfanget — kan udelukkes
- → Simpel regelbaseret automatisering (hvis/så beslutningsträer)
- → Traditionelle statistiske værktøjer uden læringskomponenter
- → Grundlæggende stavekontrol og grammatikværktøjer
- → Søgefunktioner uden AI-drevet rangering
- → Standard databaseforespørgsler og filtre
Når du er i tvivl, inkludér systemet i oversigten og markér dets omfangsstatus til gennemgang. En over-inklusiv oversigt er bedre end en med huller.
AI-systemoversigt skabelon
Udfyld én post per AI-system. Du kan vedligeholde dette som et regneark, et delt dokument eller inden for dit eksisterende GDPR/DPIA-register, hvis du bruger et. Regfortis startpakke-dokumentationen inkluderer en redigerbar skabelonversion.
Systemidentifikation
Systemnavn
Navn på AI-værktøjet eller -systemet (f.eks. "ChatGPT Enterprise", "HireVue Video Interview AI")
Udbyder
Navn på det selskab, der har udviklet eller leverer AI-systemet
Version / model
Versionsnummer eller modeldesignation, hvor det kendes
Dato for første brug
Hvornår din organisation begyndte at bruge dette system
Formål og kontekst
Forretningsfunktion
Hvilken afdeling eller funktion bruger dette system (f.eks. HR, marketing, økonomi, kundesupport)
Tilsigtet formål
Hvad systemet bruges til — vær specifik (f.eks. "Opsummering af kundesupporttickets" vs. "Rangering af jobansøgere")
Berørte personer
Hvem er berørt af AI'ens output — medarbejdere, kunder, jobansøgere eller offentligheden
Beslutningstype
Informerer AI-outputtet beslutninger, der i væsentlig grad påvirker mennesker? (Ja / Nej / Delvist)
Risikoklassificering
Kontrol for forbudt praksis
Bekræftet at falde ikke inden for nogen Article 5 forbudt praksis (Ja / Gennemgang nødvendig)
Annex III-kategori
Matcher dette system et Annex III højrisiko-anvendelsestilfælde? (Ja / Nej / Usikker — list kategori, hvis Ja)
Risikoniveau
Din vurdering: Minimal / Begrænset / Høj risiko
Overholdelsesstatus
Article 4 (AI-kompetence)
Har relevante medarbejdere modtaget AI-kompetencestøtte for dette system? (Ja / I gang / Ikke endnu)
Article 50 (gennemsigtighed)
Hvis brugervendt: er AI-oplysning på plads? (Ja / Ikke relevant / Nej — handling kræves)
Article 26 (højrisiko-bruger)
Hvis Annex III: FRIA-status, databaseregistreringsstatus (N/A hvis ikke højrisiko)
Dato for seneste overholdelsesvurdering
Dato, hvor overholdelsesstatus for dette system senest blev gennemgået
Opsyn og kontakter
Intern ejer
Navn og rolle på den person, der er ansvarlig for dette AI-systems overholdelse
Udbyderens dokumentation
Placering af udbyderens tekniske dokumentation, databehandlingsaftale eller overensstemmelseserklæring
Næste gennemgangsdato
Planlagt dato for næste overholdelsesgennemgang
Sådan holder du din oversigt opdateret
En oversigt, der forældes, skaber overholdelsesgab. Byg disse praksisser ind i din AI-governance-rutine:
Gennemgå ved enhver ny AI-adoption
Inden et team abonnerer på et nyt AI-værktøj eller -tjeneste, skal du lede det gennem en kort oversigtsindtagelse. Tilføj systemet, inden det går live.
Kvartalsvise sweeps
Hvert kvartal skal du bede hver teamleder om at bekræfte, hvilke AI-værktøjer deres team bruger. Shadow AI-adoption (værktøjer brugt uden IT-kendskab) er almindelig og skaber uopdagede overholdelsesgab.
Årlig overholdelsesgennemgang
En gang om året skal du gennemgå hver post for ændringer i overholdelsesstatus — herunder om systemer, der engang ikke var højrisiko, nu falder under Annex III-kategorier, eller om det regulatoriske landskab har ændret sig.
Opdatér ved udbyderskift
Når en AI-værktøjsudbyder udgiver en væsentlig opdatering, ændrer deres databehandlingsbetingelser eller ændrer den AI-model, der understøtter deres produkt, skal du revurdere den berørte post.
Almindelige fejl SMV begår
- Kun at liste IT-udbudte værktøjer — at mangle AI-værktøjer adopteret direkte af afdelinger på SaaS-abonnementer
- At behandle AI indlejret i standard produktivitetssoftware (Microsoft 365 Copilot, Google Workspace AI) som uden for omfanget uden at gennemgå det
- At oprette oversigten én gang og aldrig opdatere den, efterhånden som nye værktøjer adopteres
- Ikke at registrere, hvilke specifikke medarbejdere der interagerer med hvert AI-system — hvilket gør Article 4-kompetencetiltag umulige at målrette
- Undlade at inkludere udbyderens databehandlingsaftaler i oversigten, hvilket efterlader et hul for Annex III-dokumentationskrav
Ofte stillede spørgsmål
Er en AI-systemoversigt et juridisk krav under EU AI-forordningen?
EU AI-forordningen kræver ikke, at virksomheder producerer et dokument, der specifikt kaldes en "AI-systemoversigt." Det er dog praktisk nødvendigt at vedligeholde en for at demonstrere overholdelse af Article 4 (AI-kompetence — du skal vide, hvilke AI-systemer dine medarbejdere bruger), Article 50 (gennemsigtighed — du skal vide, hvilke AI-systemer der interagerer med brugere) og Annex III's brugerpligter under Article 26, som kræver, at du identificerer, vurderer og registrerer højrisiko-AI-systemer. Uden en oversigt er systematisk overholdelse ikke opnåelig.
Skal Microsoft 365 Copilot eller ChatGPT Enterprise være i min AI-oversigt?
Ja. Både Microsoft 365 Copilot og ChatGPT Enterprise er AI-systemer inden for omfanget af EU AI-forordningens Article 3(1)-definition. Ethvert AI-værktøj, din virksomhed bruger professionelt — herunder AI-funktioner indlejret i produktivitetssoftware — bør vurderes og inkluderes i din oversigt. Posten bør registrere værktøjets formål, hvilke medarbejdere der interagerer med det og dets overholdelsesstatus under Article 4 og 50.
Hvor ofte skal jeg opdatere min AI-systemoversigt?
Minimum: Tilføj en ny post inden et nyt AI-værktøj tages i professionel brug, og gennemfør en omfattende overholdelsesgennemgang mindst én gang om året. I praksis har mange virksomheder brug for kvartalsvise sweeps for at opfange AI-værktøjer adopteret af individuelle teams uden central IT-indkøb. Oversigten bør også gennemgås, når en udbyder foretager væsentlige ændringer i deres AI-model eller databehandlingsbetingelser.
Hvad er forskellen mellem en AI-systemoversigt og et GDPR-fortegnelse over behandlingsaktiviteter?
Et GDPR-fortegnelse over behandlingsaktiviteter (RoPA) dokumenterer al persondata-behandling i din organisation. En AI-systemoversigt fokuserer specifikt på AI-systemer og deres EU AI-forordningsoverholdelsesstatus. De to overlapper, hvor AI-systemer behandler persondata — hvilket er almindeligt — men tjener forskellige regulatoriske formål. De kan vedligeholdes som koblede dokumenter med EU AI-forordnings-overholdelses-felter tilføjet ved siden af de relevante RoPA-poster for AI-drevne behandlingsaktiviteter.
Få en klar-til-brug oversigts-skabelon
Regfortis-dokumentationspakkerne inkluderer en redigerbar AI-systemoversigt-skabelon forudmappet til Article 4, Article 50 og Annex III-overholdelses-felter. Start din gratis vurdering for at se, hvilken pakke der passer til din virksomhed.
Start gratis vurdering
Annex III vejledning →
Relaterede vejledninger
- Article 4: AI-kompetencekrav
- Annex III: Højrisiko-AI-vejledning
- Fuld EU AI-forordnings overholdelses-tjekliste
- Vigtige overholdelsesfrister
- Officielle retskilder
- EU AI-forordningen for SMV — fuld vejledning
Denne vejledning er kun til informationsformål og udgør ikke juridisk rådgivning.