Af Kristijan Sekereš

Vil du hellere have det forberedt? Vi udarbejder dit dossier efter bilag VIII og indgiver det for 690 €.Se ydelsen registreringsdossier

Registrering i EU-databasen efter AI-forordningen: hvad artikel 49 kræver, og hvornår den gælder

Berlaymont-bygningen, Europa-Kommissionens hovedsæde i Bruxelles

Artikel 49 i AI-forordningen pålægger udbyderen af et højrisiko-AI-system, der er opført i bilag III, at registrere sig selv og systemet i en EU-database, inden systemet bringes i omsætning eller ibrugtages. Udbydere, der konkluderer, at deres bilag III-system ikke er højrisiko, registrerer også, med færre oplysninger. Det samme gør offentlige myndigheder, der anvender et sådant system.

Databasen er ikke åben. Datoen for, hvornår registreringspligten får virkning, blev flyttet i juli 2026, og den ændrende forordning efterlod et lovteknisk hul, som har givet to læsninger af, hvornår artikel 49 gælder. Dette er status pr. 2. oktober 2026.

Hvem skal registrere

Udbydere af højrisikosystemer i bilag III: artikel 49, stk. 1

Bilag III omfatter otte områder: biometri; kritisk infrastruktur; uddannelse og erhvervsuddannelse; beskæftigelse, forvaltning af arbejdstagere og adgang til selvstændig virksomhed; adgang til og benyttelse af væsentlige private tjenester og væsentlige offentlige tjenester og ydelser; retshåndhævelse; migrationsstyring, asylforvaltning og grænsekontrol; samt retspleje og demokratiske processer. Et system, der er tilsigtet et af de konkrete anvendelsestilfælde, der er opført under disse overskrifter, er højrisiko efter artikel 6, stk. 2, medmindre artikel 6, stk. 3, tager det ud.

Inden et sådant system bringes i omsætning eller ibrugtages, registrerer udbyderen »eller, hvis det er relevant, den bemyndigede repræsentant« sig selv og systemet.

To kategorier ligger uden for artikel 49, stk. 1. Systemer til kritisk infrastruktur under bilag III, punkt 2, registreres på nationalt plan efter artikel 49, stk. 5. Og højrisiko-AI i regulerede produkter under bilag I registreres slet ikke efter artikel 49, fordi artikel 49, stk. 1, kun nævner bilag III.

Udbydere, der konkluderer, at deres system ikke er højrisiko: artikel 49, stk. 2

Efter artikel 6, stk. 3, kan en udbyder konkludere, at et bilag III-system ikke er højrisiko, hvis det ikke udgør en væsentlig risiko for skade på sundheden, sikkerheden eller fysiske personers grundlæggende rettigheder, herunder ved ikke i væsentlig grad at påvirke resultatet af beslutningstagning. En af fire betingelser skal være opfyldt. Systemet udfører en snæver proceduremæssig opgave. Det forbedrer resultatet af en tidligere afsluttet menneskelig aktivitet. Det påviser beslutningsmønstre eller afvigelser fra dem og er ikke tiltænkt at erstatte eller påvirke den afsluttede menneskelige vurdering uden en ordentlig menneskelig gennemgang. Eller det udfører en forberedende opgave inden en vurdering, der er relevant for et anvendelsestilfælde i bilag III.

Et system, der udfører profilering af fysiske personer, er altid højrisiko, uanset hvilken betingelse det opfylder.

Efter artikel 6, stk. 4, dokumenterer udbyderen vurderingen, inden systemet bringes i omsætning, udleverer dokumentationen, når en national kompetent myndighed beder om den, og registrerer efter artikel 49, stk. 2.

Kommissionens forslag til Digital Omnibus ville have ophævet artikel 49, stk. 2. Den ophævelse blev forkastet, så udbydere, der påberåber sig undtagelsen, registrerer stadig, efter bilag VIII, afsnit B. Omnibussen forkortede dog afsnit B: punkt 7 og 9 (en kort sammenfatning af grundene til konklusionen og de medlemsstater, hvor systemet er tilgængeligt) er udgået. Registreringen angiver stadig den betingelse i artikel 6, stk. 3, der påberåbes, mens begrundelsen kun står i dokumentationen efter artikel 6, stk. 4, som en myndighed kan forlange at se. Undtagelsen holder dig ikke ude af databasen. Den sætter din stillingtagen i et offentligt register, og den skriftlige vurdering bag den skal foreligge, før systemet leveres.

Offentlige myndigheder som idriftsættere af højrisikosystemer: artikel 49, stk. 3

Idriftsættere, der er offentlige myndigheder, EU-institutioner, -organer, -kontorer eller -agenturer eller personer, der handler på deres vegne, registrerer sig, inden de ibrugtager eller anvender et højrisikosystem, der er opført i bilag III (igen med undtagelse af punkt 2). De registrerer sig selv, vælger systemet i databasen og registrerer deres anvendelse af det.

Artikel 26, stk. 8, tilføjer den regel, der betyder mest for leverandørerne. En idriftsætter i den offentlige sektor, der konstaterer, at det system, den påtænker at anvende, ikke er registreret, må ikke anvende det og skal underrette udbyderen eller distributøren. Dens egen registrering efter bilag VIII, afsnit C, kræver URL'en til udbyderens registrering. En offentlig kunde kan ikke fuldføre sin registrering, før din findes.

Idriftsættere i den private sektor har ingen registreringspligt efter artikel 49.

Systemer under bilag III, punkt 1, 6 og 7, inden for retshåndhævelse og migrationsstyring, asylforvaltning og grænsekontrol registreres i en sikker ikkeoffentlig del af databasen (artikel 49, stk. 4). Alt andet, der registreres efter artikel 49, er offentligt tilgængeligt efter artikel 71, stk. 4.

Udbydere uden for EU: artikel 22

En udbyder, der er etableret uden for Unionen, skal ved skriftligt mandat udpege en bemyndiget repræsentant, der er etableret i Unionen, inden et højrisikosystem gøres tilgængeligt på EU-markedet. For bilag III-systemer gælder den pligt fra 2. december 2027. Repræsentantens oplysninger skal stå i punkt 3 i afsnit A eller B, og artikel 22, stk. 3, litra e, giver repræsentanten en opgave i selve registreringen.

Overtrædelser af artikel 22 straffes med bøder efter artikel 99, stk. 4, litra b: op til 15 mio. EUR eller 3 % af den samlede globale årlige omsætning, alt efter hvilket beløb der er størst, eller mindst for SMV'er og små midcapvirksomheder.

En person, der indsender en registrering for en udbyder, bliver ikke dermed dennes bemyndigede repræsentant. Bilag VIII opregner indsenderen (punkt 2) og repræsentanten (punkt 3) hver for sig, og at indgive på en andens vegne opfylder ikke artikel 22.

Hvornår registreringen gælder

Hvad forordning (EU) 2026/1744 ændrede

Digital Omnibus om AI blev til forordning (EU) 2026/1744 af 8. juli 2026, offentliggjort i Den Europæiske Unions Tidende den 24. juli og i kraft siden 27. juli 2026. Den erstattede artikel 113, stk. 3, litra c, hvorefter artikel 6, stk. 1, skulle finde anvendelse fra 2. august 2027. Efter det nye litra c finder kapitel III, afdeling 1, 2 og 3, med undtagelse af artikel 6, stk. 5, anvendelse fra 2. december 2027 for bilag III-systemer og fra 2. august 2028 for bilag I-systemer.

Det er faste datoer. Forslaget havde knyttet starten på højrisikoreglerne til, hvornår der forelå harmoniserede standarder, og den udløser blev droppet. Kommissionens konsoliderede tekst af artikel 113 viser den vedtagne udgave, men dele af FAQ'en hos AI Act Service Desk beskriver stadig den gamle mekanisme.

Det lovtekniske hul omkring artikel 49

Artikel 49 står i kapitel III, afdeling 5, som omfatter standarder, overensstemmelsesvurdering, attester og registrering. Det nye litra c i artikel 113 nævner kun afdeling 1 til 3. Læst bogstaveligt blev afdeling 5 stående på den generelle anvendelsesdato, 2. august 2026.

Den læsning har ikke meget at bygge på. Artikel 49, stk. 1, gælder højrisikosystemer, der er opført i bilag III, og artikel 6, som gør dem til højrisiko, er udskudt. De pligter, der lægger registreringen på en operatør, er også udskudt: udbyderens i artikel 16, litra i, den bemyndigede repræsentants i artikel 22, stk. 3, litra e, og den offentlige idriftsætters i artikel 26, stk. 8. Bøderne i artikel 99, stk. 4, knytter sig til de artikler, ikke til artikel 49 alene. Og der findes ingen database at registrere i.

Fortolkningerne er delte. Mindst én læsning holder sig til ordlyden og når frem til 2. august 2026; et svar fra Kommissionens service desk, som Euractiv har omtalt, peger på december 2027. Vi arbejder ud fra 2. december 2027 og vil stadig notere hullet i compliancedokumentationen.

Systemer, der allerede er på markedet: artikel 111, stk. 2

Efter ændringen omfatter artikel 111, stk. 2, et højrisikosystem, der er bragt i omsætning før datoen for kapitel III, kun hvis dets udformning ændres betydeligt bagefter, vurderet pr. type og model. For et system under aktiv udvikling varer den lempelse kun til den første betydelige ændring af udformningen. Udbydere og idriftsættere af højrisikosystemer, der tilsigtes anvendt af offentlige myndigheder, skal under alle omstændigheder overholde reglerne senest 2. august 2030.

Datoerne

DatoHvad det betyder for registreringen
1. august 2024Forordning (EU) 2024/1689 træder i kraft
27. juli 2026Forordning (EU) 2026/1744 træder i kraft
2. august 2026Generel anvendelsesdato i artikel 113. Efter ordlyden falder artikel 49 her; i praksis kan den ikke få virkning
3. kvartal 2027Forventet lancering af databasen ifølge et svar fra service desken, omtalt i pressen. Ikke en officiel dato
2. december 2027Kapitel III, afdeling 1 til 3, gælder for bilag III-systemer. Arbejdsdato for artikel 49
2. august 2028Kapitel III, afdeling 1 til 3, gælder for bilag I-systemer, som ikke registreres efter artikel 49, stk. 1
2. august 2030Ældre systemer, der tilsigtes anvendt af offentlige myndigheder, skal overholde reglerne, ændret eller ej

Hvor du registrerer: databasen efter artikel 71

Efter artikel 71 opretter og vedligeholder Kommissionen EU-databasen i samarbejde med medlemsstaterne. Den er ikke i drift. Et svar fra AI Act Service Desk dateret 9. juli 2026, omtalt af Euractiv, lød: »Databasen er endnu ikke åben og i drift«. Svaret placerede den forventede lancering i tredje kvartal 2027 (omtale af svaret). Det er en sekundær kilde. Kommissionen har ikke offentliggjort en lanceringsdato.

Ingen kan registrere et system i dag. Tilbyder nogen at gøre det, så spørg, hvad de præcis vil indgive, og hvor.

Hvad registreringen skal indeholde: bilag VIII

AfsnitHvem indgiver detHvad det indeholder
AUdbydere af højrisikosystemer i bilag III efter artikel 49, stk. 1, eller deres bemyndigede repræsentantUdbyderens oplysninger; oplysninger om en eventuel person, der indsender på udbyderens vegne; den bemyndigede repræsentant, hvis det er relevant; handelsnavn og en entydig reference til identifikation og sporing; tilsigtet formål, komponenter og funktioner; en grundlæggende og kortfattet beskrivelse af data, input og driftslogik; status (i omsætning eller i drift, ikke længere i omsætning eller i drift, tilbagekaldt); attesten fra det bemyndigede organ, hvis det er relevant; de medlemsstater, hvor systemet er tilgængeligt; en kopi af EU-overensstemmelseserklæringen; brugsanvisning i elektronisk form, undtagen for systemer inden for retshåndhævelse og migrationsstyring, asylforvaltning og grænsekontrol under punkt 1, 6 og 7; en valgfri URL
BUdbydere, der påberåber sig artikel 6, stk. 3, efter artikel 49, stk. 2Oplysninger om udbyder, indsender og bemyndiget repræsentant; handelsnavn og reference; tilsigtet formål; den eller de betingelser i artikel 6, stk. 3, der påberåbes; status
CIdriftsættere i den offentlige sektor efter artikel 49, stk. 3Idriftsætterens oplysninger; oplysninger om den person, der indsender på dens vegne; URL'en til udbyderens registrering; et sammendrag af konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27; et sammendrag af konsekvensanalysen vedrørende databeskyttelse, hvis det er relevant
  • Det meste af afsnit A gentager dokumenter, du alligevel skal have. Brugsanvisningen (artikel 13) og EU-overensstemmelseserklæringen (artikel 47) beskriver det samme system og tilsigtede formål, og registreringen bør ikke beskrive det anderledes.
  • Få udbydere under bilag III vil skulle angive et bemyndiget organ. Efter artikel 43, stk. 2, følger punkt 2 til 8 proceduren for intern kontrol i bilag VI. Biometriske systemer under punkt 1 kan kræve et.
  • Beskrivelsen af data og driftslogik bliver offentlig. Skriv den til en offentlig læser, konkurrenter inklusive.
  • Statusfeltet lever længere end indgivelsen. Nogen skal eje registreringen, når et system tages af markedet eller tilbagekaldes.

Indgivelse på en udbyders vegne

Bilag VIII forudser, at en anden end udbyderen kan stå for indgivelsen. Punkt 2 i afsnit A og B beder, »hvis oplysninger forelægges af en anden person på vegne af udbyderen«, om denne persons navn, adresse og kontaktoplysninger; punkt 2 i afsnit C gør det samme for idriftsættere. Efter artikel 71, stk. 5, skal databasen indeholde navne og kontaktoplysninger på de fysiske personer, der er ansvarlige for registreringen og har »retlig beføjelse til at repræsentere udbyderen« eller idriftsætteren.

Forordningen giver altså mulighed for, at en tredjepart indgiver under udbyderens bemyndigelse. Den fastlægger ikke mekanikken. Kommissionen har ikke sagt, hvordan portalen vil identificere en indsender, hvordan bemyndigelsen til at indgive skal dokumenteres, eller om én organisation vil kunne indgive for en anden via sin egen adgang. Intet af det er bekræftet endnu.

En fornuftig plan dækker begge udfald: et skriftligt mandat med en navngiven fysisk person, der har beføjelse til at repræsentere udbyderen, og et dossier, der er komplet nok til, at dine egne medarbejdere kan indgive det uden at starte forfra.

Hvad du skal gøre, før portalen åbner

  1. Kortlæg og klassificér. Notér for hvert AI-system det punkt i bilag III, det eventuelt falder under, og om du er dets udbyder eller idriftsætter.
  2. Skriv dokumentationen efter artikel 6, stk. 4, nu for hvert system, du behandler som ikke-højrisiko. Angiv betingelsen i artikel 6, stk. 3, forklar, hvorfor systemet ikke i væsentlig grad påvirker resultatet af beslutninger, og forhold dig udtrykkeligt til profilering.
  3. Hold dine releases op mod 2. december 2027. Et system, der første gang bringes i omsætning fra den dato, eller et ældre system, hvis udformning ændres betydeligt, skal have sin registrering, før det leveres.
  4. Lav et udkast til indholdet efter bilag VIII, og afstem det med brugsanvisningen og overensstemmelseserklæringen. Er overensstemmelsesarbejdet stadig i gang, viser udkastet tidligt, hvor dokumenterne ikke stemmer overens.
  5. Uden for EU: vælg din bemyndigede repræsentant. Repræsentantens oplysninger skal med i registreringen.
  6. Fortæl kunder i den offentlige sektor, hvornår de kan forvente din registrering. Deres registrering efter afsnit C skal bruge din URL, og artikel 26, stk. 8, forbyder dem at anvende et uregistreret system.
  7. Navngiv personerne: den person, der har retlig beføjelse til at repræsentere dig, indsenderen, hvis det er en anden, og den, der ejer registreringen bagefter.

Bag registreringen ligger den tekniske dokumentation, logningen og dokumentationen for overensstemmelse: det er det compliancearbejde efter AI-forordningen, vi kører som ingeniørprojekter. Artikel 50 er et særskilt spor, som vores guide til gennemsigtighedsforpligtelserne dækker.

Gør dossieret klar nu

Til et fast honorar pr. AI-system tjekker vi klassificeringen op mod bilag III og artikel 6, stk. 3, udarbejder dokumentationen efter artikel 6, stk. 4, hvor den er relevant, og forbereder nu et komplet dossier efter bilag VIII, som vi indgiver under dit mandat, når databasen åbner. Tager databasen ikke imod indgivelser på en udbyders vegne, refunderer vi den del af honoraret, der dækker indgivelsen, og guider dig igennem selv at indgive. Det er ikke en del af ydelsen at fungere som din bemyndigede repræsentant efter artikel 22. Detaljerne står på siden om vores service for registreringsdossierer, eller du kan booke et opkald.

Ydelse

Hav dossieret klar, før databasen åbner

En klassificeringsvurdering og et komplet dossier efter bilag VIII nu, og registreringen efter artikel 49 klaret for dig, så snart EU-databasen tager imod registreringer. Ét AI-system, 690 € som engangsbeløb.

Se ydelsen registreringsdossier