# EU's AI-lov: Pligter for GPAI træder i kraft august 2026

> EU's AI-lovs forpligtelser for Generel-Formål AI (GPAI) kan håndhæves fra den 2. august 2026. Denne vejledning beskriver kravene til gennemsigtighed, dokumentation og risikostyring for både udbydere og brugere.

Source: https://loopbackup.com/da/blog/eu-ai-act-gpai-obligations-august-2026
Publisher: Loop Backup
Content language: da

---

## Kort fortalt

*   **Deadline for overholdelse:** De vigtigste forpligtelser for udbydere af Generel-Formål AI (GPAI) modeller under EU's AI-lov bliver håndhævelige den **2. august 2026** (24 måneder efter ikrafttrædelsen).
*   **Hvem er berørt:** Enhver udbyder, der markedsfører en GPAI-model i EU, uanset udbyderens placering. Dette har også konsekvenser for EU-baserede brugere, der anvender disse modeller.
*   **KerneKrav (Artikel 53):** Alle udbydere af GPAI-modeller skal opretholde detaljeret teknisk dokumentation, levere omfattende information til downstream-systemudbydere og offentliggøre et resumé af det indhold, der er brugt til træning.
*   **Systemiske risikomodeller (Artikel 55):** GPAI-modeller, der vurderes at have 'systemisk risiko', står over for strengere forpligtelser, herunder modelevaluering, risikovurdering og cybersikkerhedsforanstaltninger.
*   **Håndhævelsesorgan:** Det nyetablerede europæiske **AI Office** er den centrale håndhævelsesmyndighed, ansvarlig for at overvåge overholdelse, udpege systemiske risikomodeller og fremme standarder.
*   **Sanktioner:** Bøder for manglende overholdelse af GPAI-forpligtelser kan nå op til **15 millioner EUR eller 3% af den samlede årlige globale omsætning** for det foregående regnskabsår, alt efter hvad der er højest.

## Uret tikker: GPAI-overholdelse senest august 2026

EU's AI-lov, en skelsættende lovgivning, blev endeligt godkendt og trådte i kraft sommeren 2024. Selvom dens bestemmelser indføres gradvist over flere år, er en kritisk deadline nu fastsat. Fra den **2. august 2026** vil de omfattende forpligtelser for udbydere af generel-formål AI (GPAI) modeller være juridisk bindende.

Denne deadline markerer et afgørende øjeblik i AI-reguleringen. For første gang vil grundlæggende modeller, der driver et væld af downstream-applikationer, blive underlagt en specifik, krævende lovramme. Reglerne sigter mod at fremme gennemsigtighed, håndtere risiko og sikre ansvarlighed i et økosystem, der hidtil har udviklet sig med minimalt tilsyn. Med mindre end 15 måneder tilbage, skal organisationer, der udbyder eller i høj grad er afhængige af GPAI-modeller, handle nu for at sikre, at de er forberedt. Manglende overholdelse medfører risiko for alvorlige økonomiske sanktioner og betydelig omdømmeskade.

## Hvem er omfattet? Udbydere og forbindelsen til EU-markedet

AI-lovens GPAI-forpligtelser gælder for **udbydere af GPAI-modeller**. En udbyder defineres som den enhed, der udvikler en GPAI-model og markedsfører den. Det afgørende element er handlingen at "markedsføre", hvilket betyder den første tilgængeliggørelse af en model i Unionen.

Dette har en bred ekstraterritorial rækkevidde. En modeludbyder baseret i USA, Storbritannien eller et hvilket som helst andet sted i verden falder inden for lovens anvendelsesområde, hvis deres model gøres tilgængelig for brugere eller kunder inden for EU. Dette kan ske via en direkte download, en API eller andre distributionskanaler. Forpligtelserne er ikke begrænset til EU-baserede virksomheder.

Downstream **brugere** af AI-systemer, virksomheder der bruger en GPAI-model til at bygge en specifik applikation, er ikke direkte reguleret af de GPAI-specifikke artikler. De er dog fundamentalt påvirket. For at opfylde deres egne forpligtelser i henhold til loven (for eksempel hvis de bygger et 'højrisiko AI-system'), vil de være fuldstændigt afhængige af gennemsigtigheden og dokumentationen fra den opstrøms GPAI-modeludbyder. Derfor skal brugere sikre, at deres valgte GPAI-udbydere er compliant, ellers vil de også stå over for betydelige udfordringer med overholdelse.

## Kerneforpligtelser for alle GPAI-modeller (Artikel 53)

Artikel 53 i AI-loven fastlægger et grundlæggende niveau af gennemsigtighed og dokumentationspligter for alle GPAI-modeller, der markedsføres i EU, uanset om de anses for at udgøre en systemisk risiko.

### Krav til teknisk dokumentation

Udbydere skal udarbejde og vedligeholde omfattende teknisk dokumentation for deres modeller. AI Office vil, i samråd med industrien, detaljere de nøjagtige krav gennem adfærdskodekser, men loven fastsætter, at denne dokumentation som minimum skal forklare:

*   **Træningsprocessen** og de anvendte metoder.
*   De **datakilder**, der er brugt til træning, herunder forbehandling og kuratering.
*   **Test- og evalueringsresultater**, der demonstrerer modellens ydeevne, begrænsninger og forudsigelige risici.
*   De **beregningsressourcer**, der er forbrugt under træning, herunder energiforbrug.

Denne dokumentation skal være tilstrækkelig detaljeret til at gøre det muligt for downstream-udbydere at forstå de funktioner og begrænsninger af den model, de integrerer. At holde denne omfattende dokumentation sikker, versioneret og tilgængelig er en betydelig udfordring for datastyring. En robust backup-strategi er essentiel for at sikre, at dette bevis er beskyttet mod tab eller manipulation. Tjenester som **[Loop Backup](/)** kan levere uforanderlig cloud storage, der beskytter kritiske compliance-aktiver mod ransomware eller utilsigtet sletning.

### Gennemsigtighed for downstream-udbydere

Udover at vedligeholde dokumentationen har udbydere pligt til aktivt at *levere* information til udbydere af downstream AI-systemer. Dette er et afgørende element i lovens strategi for at sikre, at ansvarligheden strømmer gennem værdikæden. Informationen skal gøre det muligt for downstream-udbyderen at forstå GPAI-modellen godt nok til at opfylde deres egne compliance-forpligtelser. Dette inkluderer detaljer om modellens ydeevne, dens passende og upassende anvendelser og resultaterne af dens evalueringer.

### Et kontroversielt krav: Politikken for ophavsret

En af de mest debatterede bestemmelser er kravet om, at udbydere skal implementere en politik for at respektere EU's ophavsretslovgivning. Som en del af dette skal de "offentliggøre et tilstrækkeligt detaljeret resumé om det indhold, der er brugt til træning."

Dette betyder ikke, at de rå træningsdata skal offentliggøres. Det kræver dog et omfattende overblik over de datasæt, der er brugt til at træne modellen, såsom store web-scrapes, licenserede billedbanker eller samlinger af bøger i offentligt domæne. Denne forpligtelse sigter mod at give rettighedshavere en mekanisme til at håndhæve deres rettigheder i henhold til ophavsretsloven. For udbydere betyder dette, at omhyggelig registrering af alle datakilder ikke længere er en mulighed, men en juridisk nødvendighed.

## Når GPAI bliver en systemisk risiko (Artikel 55)

AI-loven introducerer et højere niveau af regulering for GPAI-modeller, der har **systemisk risiko**. En model antages at have systemisk risiko, hvis den kumulative mængde beregning, der er brugt til dens træning, målt i floating point operations (FLOPs), er større end 10^25.

**AI Office** har beføjelse til at udpege andre modeller som systemisk risiko baseret på andre kriterier, såsom antallet af virksomheds- eller slutbrugere, eller hvis modellen har en betydelig indvirkning på det indre marked.

Hvis en GPAI-model klassificeres som havende systemisk risiko, skal dens udbyder overholde et yderligere sæt af krævende forpligtelser i henhold til artikel 55, udover dem i artikel 53:

*   **Obligatorisk modelevaluering:** Gennemfør topmoderne, standardiserede modelevalueringer, herunder adversarial testing, for at identificere og afbøde systemiske risici.
*   **Vurder og afbød risici:** Identificer, dokumenter og afbød eventuelle systemiske risici, som modellen kan udgøre, hvad enten det skyldes forsætlig misbrug eller uforudsete nye funktioner.
*   **Cybersikkerhed og fysisk infrastruktur:** Sørg for et højt niveau af cybersikkerhedsbeskyttelse for at forhindre angreb, der kan kompromittere modellen.
*   **Hændelsesrapportering:** Rapporter alvorlige hændelser til AI Office og relevante nationale markedsovervågningsmyndigheder uden forsinkelse.

## AI Office's rolle og adfærdskodekser

Kernen i GPAI-forvaltningen er det nye europæiske **AI Office**. Dette organ, der er placeret inden for Europa-Kommissionen, er ansvarligt for at overvåge GPAI-økosystemet. Dets vigtigste funktioner omfatter:

*   Overvågning af implementeringen og håndhævelsen af GPAI-reglerne.
*   Udpegning af specifikke GPAI-modeller som havende systemisk risiko.
*   Udvikling og fremme af **adfærdskodekser** i samarbejde med industrien, interessenter og det videnskabelige samfund. Disse kodekser vil være afgørende for at omsætte lovens principper til praktiske, testbare standarder.

Disse adfærdskodekser vil blive den de facto compliance-guide for modeludbydere, der tilbyder detaljerede metoder til teknisk dokumentation, risikostyring og præstationsevaluering. Engagement med AI Office og deltagelse i udviklingen af disse kodekser vil være en strategisk nødvendighed for enhver større aktør på AI-markedet.

## Den bitre pille: Sanktioner for manglende overholdelse

De økonomiske konsekvenser ved manglende overholdelse af GPAI-forpligtelserne er betydelige. Loven giver tilsynsmyndighederne beføjelse til at pålægge bøder på op til **15 millioner EUR eller 3% af udbyderens samlede årlige globale omsætning** fra det foregående regnskabsår, alt efter hvad der er højest. For store, globale teknologivirksomheder repræsenterer dette en betydelig økonomisk risiko og et stærkt incitament til at investere i et robust **AI compliance deadline** program.

## Tjekliste for handling

Med august 2026-fristen nærmer sig, skal både udbydere og downstream-brugere træffe konkrete foranstaltninger. Denne tjekliste skitserer vejen til overholdelse.

*   **For GPAI-modeludbydere:**
    *   **Katalogiser træningsdata:** Begynd straks at katalogisere og dokumentere alle datasæt, der bruges til at træne dine modeller, for at forberede dig på kravet om ophavsretsresumé.
    *   **Etabler en dokumentationsramme:** Opret et struktureret system til at generere og vedligeholde den tekniske dokumentation, der kræves i henhold til artikel 53.
    *   **Mål træningsberegning (FLOPs):** Mål og dokumenter nøjagtigt de beregningsressourcer (især FLOPs), der bruges til at træne dine modeller, for at afgøre, om du overskrider tærsklen for systemisk risiko.
    *   **Engager dig med AI Office:** Overvåg aktivt kommunikation fra AI Office og forbered dig på at bidrage til udviklingen af adfærdskodekser.

*   **For downstream AI-systembrugere:**
    *   **Auditér dine GPAI-afhængigheder:** Identificer alle eksterne GPAI-modeller, der bruges i dine systemer, og indled en dialog med udbyderne om deres AI Act compliance-køreplan.
    *   **Sikre opstrøms informationsrettigheder:** Sørg for, at dine kommercielle aftaler og SLA'er med GPAI-modeludbydere inkluderer klausuler, der garanterer, at du modtager den nødvendige gennemsigtighed og dokumentation for at opfylde dine egne lovgivningsmæssige forpligtelser.
    *   **Udvikl en risikoramme for udbydere:** Opret en ramme for vurdering af compliance-risikoen hos forskellige GPAI-udbydere, og foretræk dem, der demonstrerer en klar forpligtelse til gennemsigtighed.

## Konklusion: Ud over overholdelse

EU's AI-lovs GPAI-forpligtelser for august 2026 markerer et nyt kapitel i teknologireguleringen. Selvom kravene til teknisk dokumentation, risikovurdering og gennemsigtighed er krævende, tilbyder de også en køreplan for troværdig AI. Organisationer, der proaktivt omfavner disse principper, vil ikke kun mindske betydelige juridiske og økonomiske risici, men også opbygge et stærkere fundament for innovation. I det stadigt udviklende landskab af kunstig intelligens vil påviselig compliance og god governance blive en vigtig konkurrencemæssig differentiering.
