Regfortis

EU AI-forordningen Annex III: vejledning til højrisiko-AI-systemer for SMV

Annex III indeholder otte kategorier af AI-anvendelsestilfælde underlagt EU AI-forordningens mest krævende forpligtelser. Hvis din virksomhed bruger AI i nogen af disse områder, gælder de fulde kapitel III-brugerpligter — herunder grundlæggende rettighedskonsekvensanalyser og EU AI-databaseregistrering — fra 2. december 2027.

Seneste regulatoriske gennemgang: 14. august 2026 · Regulation (EU) 2024/1689 som ændret ved Regulation (EU) 2026/1744

Hvad er Annex III?

Annex III i Regulation (EU) 2024/1689 indeholder de AI-anvendelsestilfælde, der tiltrækker "højrisiko"-klassifikationen under Article 6. AI-systemer brugt til disse formål skal overholde kapitel III i forordningen — et omfattende sæt krav, der dækker risikostyring, datagovernance, gennemsigtighed, menneskelig kontrol og nøjagtighed. For brugere (virksomheder, der bruger frem for at udvikle AI) er den vigtigste forpligtelse Article 26.

Frist ændret. Den oprindelige applikationsdato for kapitel III-forpligtelser var 2. august 2026. Regulation (EU) 2026/1744 ændrede dette til 2. december 2027. Virksomheder, der bruger Annex III-AI, har mere tid til at forberede sig — men forberedelse bør starte nu.

De otte Annex III højrisiko-AI-kategorier

Hver kategori inkluderer en SMV-relevansindikator for at hjælpe dig med at prioritere.

SMV-relevans:

Biometrisk identifikation og kategorisering

1

Lav — de fleste SMV driver ikke biometriske identifikationssystemer

AI-systemer brugt til realtids eller post-hændelse fjernbiometrisk identifikation af fysiske personer i offentligt tilgængelige rum. Inkluderer biometriske systemer til autentifikation, hvis de bruges til konsekvente identitetsbekræftelsesformål i stor skala.

Styring af kritisk infrastruktur

2

Lav — gælder for forsynings-, transport- og infrastrukturoperatører

AI beregnet som sikkerhedskomponenter i styringen og driften af kritisk digital infrastruktur, vejtrafik og forsyning af vand, gas, varme eller el.

Uddannelse og erhvervsuddannelse

3

Medium — gælder for uddannelsesudbydere, der bruger AI-vurdering

AI brugt til at bestemme adgang til uddannelses- og erhvervsuddannelsesinstitutioner, til at evaluere eller bedømme studerende, til at opdage forbudt adfærd under vurderinger og til at anbefale det uddannelsesniveau, der er passende for en person.

Beskæftigelse, arbejderstyring og selvbeskæftigelse

4

Høj — bredt brugt i SMV HR og rekruttering

AI brugt til rekruttering eller udvælgelse af fysiske personer (herunder CV-screening, jobannonceringsdirektionering og interviewanalyse), til præstationsevaluering, forfremmelsesbeslutninger, opgavetildeling og overvågning af adfærd og præstation i beskæftigelseskontekster. Dette er den mest almindeligt relevante kategori for SMV.

Essentielle private og offentlige tjenester

5

Medium — gælder for finansielle tjenester, forsikring og forsyningsselskaber

AI brugt til at evaluere berettigelse til og tildeling af offentlige ydelser, til at vurdere kreditværdighed, til at fastsætte forsikringspræmier og til nødtjenesteudsendelse. Inkluderer AI kreditscoring og AI-assisteret låneunderwriting.

Retshåndhævelse

6

Meget lav — gælder for politi og retshåndhævende myndigheder

AI brugt af retshåndhævende myndigheder til at vurdere kriminalitetsrisiko, som polygrafer, til analyse af deepfakes i kriminelle undersøgelser og relaterede formål. Gælder typisk ikke for private SMV.

Migration, asyl og grænseforvaltning

7

Meget lav — gælder for immigrations- og grænse myndigheder

AI brugt til at vurdere risici for uregelmæssig migration, til at assistere ved behandling af visa- og asylansøgninger og til grænseforvaltning. Gælder for relevante offentlige myndigheder og storskalatjenesteudbydere i denne sektor.

Retsforvaltning og demokratiske processer

8

Meget lav — gælder for domstole og valgadministration

AI brugt til at assistere retslige myndigheder med at undersøge og fortolke fakta og loven og til at anvende loven på konkrete fakta, og AI brugt til at påvirke resultatet af valg.

Article 26 — Brugerpligter for Annex III-AI

Hvis du anvender et Annex III højrisiko-AI-system, kræver Article 26, at du:

Implementér menneskelige kontrolforanstaltninger

Sørg for passende menneskelig kontrol af AI-systemets drift og output, herunder klare procedurer for, hvornår menneskelig indgriben eller tilsidesættelse er nødvendig.

Overvåg drift og rapportér hændelser

Overvåg AI-systemet for risici og rapportér, hvor det er påkrævet, alvorlige hændelser til den relevante markedsovervågningsmyndighed.

Gennemfør en grundlæggende rettighedskonsekvensanalyse (FRIA)

Inden implementering af visse Annex III-AI-systemer (særligt dem, der påvirker store befolkningsgrupper eller træffer konsekvente beslutninger), skal du udarbejde en FRIA, der dokumenterer den potentielle indvirkning på grundlæggende rettigheder og de afbødende foranstaltninger.

Registrér AI-systemet i EU's AI-database

Brugere af specifikke Annex III-AI-systemer skal registrere dem i den EU-dækkende offentlige AI-database inden implementering.

Informér medarbejdere

Hvor AI-systemet påvirker eller træffer beslutninger om medarbejdere, skal du sikre, at disse medarbejdere informeres om, at de er underlagt AI-systemets drift.

Sådan forbereder du dig nu til december 2027

  • Byg din AI-systemoversigt — identificér hvert AI-værktøj, din virksomhed bruger, og vurdér hvert mod Annex III-kategorierne
  • For hvert potentielt højrisiko-AI, indhent udbyderens tekniske dokumentation og overensstemmelsesinformation
  • Begynd at fastlægge omfanget af din grundlæggende rettighedskonsekvensanalyse for hvert Annex III-system
  • Identificér, hvilke menneskelige kontrolforanstaltninger du har brug for, og begynd at implementere dem
  • Overvåg Det Europæiske AI-kontors vejledning, efterhånden som den offentliggøres — tilsynsforventninger defineres i 2026

→ Start med en AI-systemoversigt — vores vejledning forklarer, hvad der skal inkluderes

Ofte stillede spørgsmål

Gør brug af et AI CV-screeningsværktøj min virksomhed underlagt Annex III's højrisiko-forpligtelser?

Ja. AI brugt til rekruttering og udvælgelse af fysiske personer, herunder CV-screening, kandidatrangering og interviewanalyse, falder under Annex III punkt 4 (beskæftigelse, arbejderstyring og adgang til selvbeskæftigelse). Som bruger af et sådant system vil Article 26-forpligtelserne gælde for din virksomhed fra 2. december 2027. Du behøver ikke at vente til december 2027 for at begynde forberedelse.

Det AI-værktøj, jeg bruger til HR, leveres af en stor softwareleverandør. Er deres overholdelsestiltag tilstrækkelige for mig?

Nej — ikke automatisk. Udbyderen har forpligtelser (såsom at gøre teknisk dokumentation tilgængelig), men som bruger har du specifikke pligter under Article 26, der ikke kan delegeres til udbyderen. Disse inkluderer at gennemføre din egen grundlæggende rettighedskonsekvensanalyse, implementere menneskelige kontrolforanstaltninger passende til din kontekst og samarbejde med tilsynsmyndigheder, hvis det kræves. Din udbyders overholdelse erstatter ikke din egen.

Hvordan ved jeg, om et AI-system, jeg bruger, er "højrisiko" under Annex III?

Annex III indeholder otte kategorier af højrisiko-AI-systemer. For hvert system, du bruger, skal du vurdere: (1) Matcher det et af de otte listede anvendelsestilfælde? (2) Er det beregnet til brug i en højrisiko-kontekst (f.eks. beskæftigelsesbeslutninger, kreditvurdering, uddannelsesbedømmelse eller adgang til essentielle tjenester)? Hvis ja til begge, er systemet sandsynligvis højrisiko. Nogle AI-systemer er specifikt udelukket fra Annex III-omfanget ved Article 6(3) — snævert-formåls-AI med begrænset indvirkning på beslutningstagning. Tjek de fulde Article 6-betingelser, hvis du mener, at en undtagelse kan gælde.

Hvad er en grundlæggende rettighedskonsekvensanalyse, og hvordan gennemfører vi en?

En grundlæggende rettighedskonsekvensanalyse (FRIA) er en struktureret gennemgang — krævet under Article 26(9) for brugere af visse Annex III-AI-systemer — der evaluerer, hvordan AI-systemets output kan påvirke rettighederne hos de berørte personer. Den dækker det tilsigtede formål, den berørte befolkning, arten af potentielle indvirkninger på rettigheder som ikke-diskriminering, privatliv og adgang til tjenester samt de afbødende foranstaltninger, der er på plads. Det Europæiske AI-kontor forventes at udgive vejledning og skabeloner. For nu, begynd med at dokumentere AI-systemet, dets beslutningskontekst og de rettigheder, der potentielt er på spil.

Kan vi fortsætte med at bruge vores eksisterende AI-systemer i højrisiko-kategorier efter december 2027 uden at overholde kapitel III?

Nej. Fra 2. december 2027 udsætter implementering af et Annex III højrisiko-AI-system uden at opfylde Article 26-forpligtelserne din virksomhed for regulatorisk handling. Systemer, der allerede er i brug på denne dato, er ikke automatisk grandfathered — overgangsordninger er begrænsede. Begynd overholdelseforberedelse godt inden fristen.

Find ud af, om du bruger højrisiko-AI

Regfortis-vurderingen kortlægger dine AI-anvendelsestilfælde mod alle Annex III-kategorier og fortæller dig, hvilke forpligtelser der gælder for din virksomhed.

Start gratis vurdering

Byg din AI-oversigt →

Officielle kilder

Kun til information — ikke juridisk rådgivning.