
AI Act: Presset for at være med, frygten for at miste kontrollen | Clariox Advisory
AI Act er det nyeste, og for mange virksomheder det mest betydningsfulde, compliance-krav, der er kommet til de seneste år, og det er også derfor, den er den sidste og mest aktuelle artikel i denne serie. Presset for at være med på AI-toget er stort: ledelsen forventer resultater, konkurrenterne eksperimenterer allerede, og ingen vil være dem, der sakker bagud. Men presset går begge veje. Lige så stort som ønsket om at komme i gang er frygten for at miste kontrollen, for at et AI-system laver en fejl, ingen opdagede i tide, eller for at stå uden svar, den dag en tilsynsmyndighed eller en kunde spørger, hvordan man egentlig styrer sin AI.
Det er den friktion, AI Act sætter en juridisk ramme om. Loven gør det til en pligt at kunne dokumentere, at man har styr på sine AI-systemer, ikke længere kun et spørgsmål om omdømme, hvis det går galt. Og modsat NIS2, DORA og PCI DSS er AI Act ikke afgrænset til én branche. Den rammer enhver virksomhed, offentlig som privat, der udvikler eller bruger AI, uanset om det er i HR, produktion, sundhed, undervisning, finans eller kundeservice.
Denne artikel er tredje og sidste del af en serie om det fælles fundament bag NIS2, DORA/PCI DSS og AI Act. Har man allerede læst de to foregående artikler, er det meste af grundarbejdet nedenfor allerede gjort.
Hvad gælder allerede nu, kort fortalt
Det, der gælder for de fleste virksomheder lige nu, er ikke de tunge højrisikokrav. Det er transparenskravene: brugere skal oplyses, når de interagerer med et AI-system, og AI-genereret indhold skal mærkes som sådan. Forpligtelserne for generelle AI-modeller (GPAI) håndhæves allerede, og de danske myndigheder, med Digitaliseringsstyrelsen som den centrale tilsynsmyndighed, kan kræve dokumentation og udstede bøder på op til 15 millioner euro eller 3% af den globale årsomsætning. Det lyder enkelt, men det kræver stadig, at man ved, hvilke systemer der rent faktisk interagerer med brugere eller genererer indhold, og det er langt fra givet i en organisation, hvor AI er dukket op i mange retninger på én gang. De tungeste krav, til højrisikosystemer under Annex III, rammer stadig de færreste, de fleste virksomheder er slet ikke fremme, hvor deres AI-brug kræver den klassificering. Men netop de mere enkle use cases, chatbots, indholdsgenerering, kundeservice, er der, hvor de fleste virksomheder rent faktisk står, og hvor overblikket mangler mest.
Hvorfor det er svært i praksis
De færreste virksomheder har et samlet overblik over deres AI-systemer, og det er sjældent, fordi ingen har prøvet at lave det. Det er, fordi AI i dag dukker op alle steder på én gang. En afdeling tager et nyt SaaS-værktøj i brug med en indbygget AI-funktion, uden at IT nogensinde bliver spurgt. En leverandør slår en AI-funktion til som en opdatering i et system, der allerede er i drift. En medarbejder bruger en gratis AI-tjeneste til en opgave, ingen andre ved noget om. Resultatet er, at AI-systemer i praksis er spredt ud over indkøb, IT, fagafdelinger og skygge-IT, uden at nogen har til opgave at holde styr på det samlede billede.
Hastigheden i nordisk AI-adoption overstiger langt den organisatoriske evne til at styre den. Ifølge Deloittes "State of AI in the Nordics 2026" har 56% af nordiske organisationer nu givet mere end 40% af medarbejderne adgang til godkendte AI-værktøjer, en stigning fra 37% året før, og inden for IT og cybersikkerhed rapporterer 69%, at de har implementeret AI i skala. Governance-strukturen følger ikke med: EYs rapport "How Nordic Leaders Can Drive Responsible AI" fra marts 2026 viser, at kun 26% af nordiske CEO'er er direkte involveret i strategien for ny teknologi, mod 49% globalt, og peger på fragmenteret ansvar og en klar kløft mellem den oplevede AI-parathed og den faktiske modenhed i governance-kontrollerne.
Paradokset er tydeligt i Danmark. 48% af danskerne har brugt generativ AI inden for de seneste tre måneder, det højeste i EU ifølge Eurostat, og 41% af danske virksomheder bruger AI i drift, dobbelt så højt som EU-gennemsnittet, mens 81% af danske ledere forventer en positiv effekt af teknologien (BCG/Dansk Industri). Den ledelsesmæssige infrastruktur, der skal sikre AI Acts krav om menneskeligt tilsyn, risikovurdering og dokumenteret ansvarlighed, er ikke fulgt med.
💡 Man kan ikke klassificere det, man ikke har overblik over. Uden en liste over AI-systemer koblet til forretningsprocesser og data er selve klassificeringen, højrisiko, GPAI eller minimal risiko, gætværk fra dag ét. |
Sådan hjælper Clariox
Vi jagter ikke AI-systemerne enkeltvis rundt i organisationen. Vi bygger et levende billede i Ardoq, der kobler AI-systemer til de kapabiliteter, applikationer og data, de rent faktisk indgår i, så nye systemer bliver synlige, i takt med at de dukker op, i stedet for at blive opdaget ved næste audit. Det er også den rækkefølge, uafhængige analyser af AI-drevne EA-platforme peger på: en AI-implementering, der holder, forudsætter et pålideligt, sammenhængende arkitekturfundament, før man lægger AI-laget ovenpå, ikke omvendt. Det foregår i tre trin:
Fase 1: Genbrug fundamentet fra NIS2 og DORA/PCI DSS
Har virksomheden allerede kortlagt applikationer, forretningskapabiliteter og ejerskab til NIS2 eller DORA/PCI DSS, som vi beskriver i de to foregående artikler i denne serie, er fundamentet på plads. Det samme kort genbruges til at finde AI-systemerne, i stedet for at blive tegnet forfra. Er kortlægningen ikke lavet endnu, er AI Act i sig selv god grund til at starte samme sted, fordi den rammer alle brancher, ikke kun dem der allerede er i gang med NIS2 eller DORA/PCI DSS.
Fase 2: AI-dokumentation og risikoklassificering
Med fundamentet på plads finder vi AI-systemerne på flere spor samtidig, i stedet for at lede efter dem ét ad gangen. Vi kobler automatiske datakilder på, blandt andet integrationer til de store AI-platforme som Microsoft Copilot, OpenAI og Google Gemini. Det betyder, at de AI-modeller og -tjenester, der allerede er i brug, kommer med i overblikket uden manuelt arbejde. Det, der ikke findes i de eksisterende systemer, indsamler vi gennem Ardoqs automatiserede broadcasts, korte, tilbagevendende spørgeskemaer sendt direkte i Ardoq. Her bekræfter hver afdelingsejer selv, hvilke AI-værktøjer der reelt bruges i deres del af forretningen, human in the loop. Det samme gælder leverandørerne: kritiske AI-leverandører vurderes formelt og løbende gennem samme mekanisme, i stedet for én gang om året op til en audit. Vi bygger det i Ardoq, men leverancen er jeres: en samlet, opdateret AI-dokumentation med klassificering mod AI Acts kategorier, forbudt, højrisiko, GPAI eller minimal risiko, koblet til de data og leverandører, hvert system er afhængigt af.
Fase 3: Dokumentation og løbende overvågning
Vi strukturerer data til den tekniske dokumentation og logning, artikel 11 og 12 kræver. Det gælder blandt andet kravet om at opbevare systemgenererede logs i mindst 6 måneder for højrisikosystemer, og registrering i EUs database for højrisikosystemer, når det bliver relevant. Hver klassificering og vurdering godkendes af en navngiven person med en skriftlig begrundelse. Vi overskriver aldrig en tidligere vurdering, kun tilføjer en ny, så der løbende opbygges en revisionssikker historik. Overblikket holdes ved lige, så nye AI-systemer kommer med, i takt med at de tages i brug, i stedet for at blive opdaget, når 2027-fristen nærmer sig.
Ved afslutningen af forløbet står virksomheden med én samlet AI-dokumentation i Ardoq: hvert AI-system klassificeret efter AI Acts risikokategorier, koblet til de data, leverandører og forretningskapabiliteter det er afhængigt af, med en navngiven ejer og en revisionssikker historik bag hver vurdering, og med den tekniske dokumentation til artikel 11 og 12 struktureret og klar til at blive fremvist, hvis en tilsynsmyndighed spørger.
💡 Sidegevinst: Bruger man allerede det samme fundament til DORA, NIS2 eller PCI DSS, er AI-dokumentationen typisk halvvejs bygget i forvejen. Kapabiliteter, leverandører og dataflows er de samme, kun AI-laget mangler at blive koblet på. |
Klar til at få styr på AI-systemerne, før 2027-fristen bliver til tidspres?
📅 Book en uforpligtende samtale på clariox.dk/contact
Clariox Advisory er en uafhængig IT-rådgivningsvirksomhed og Ardoq-partner, den eneste Ardoq-fokuserede partner i Danmark. Denne artikel er til informationsformål og udgør ikke juridisk eller regulatorisk rådgivning.
Tal og datoer i denne artikel stammer fra EU-Kommissionens AI Act Service Desk, Digitaliseringsstyrelsen, Deloittes "State of AI in the Nordics 2026", EYs "How Nordic Leaders Can Drive Responsible AI", Eurostat samt BCG og Dansk Industri.
Troels Rendbæk Sørensen - CEO & Founder
