Når dit AI-system falder ind under kategorien høj-risiko i henhold til EU AI Act (forordning (EU) 2024/1689), er du som udbyder underlagt et detaljeret regelsæt, der strækker sig fra det første designvalg til løbende markedsovervågning. Artiklerne 16-21 udgør kernen i dette regelsæt: de definerer præcist, hvad du skal have på plads, inden du sætter dit system på markedet, og hvad du skal gøre, efter det er lanceret.
Denne artikel gennemgår samtlige forpligtelser systematisk — med fokus på, hvad loven kræver, hvornår det kræves, og hvilke dokumenter og systemer din organisation konkret skal etablere inden den kritiske Annex III-deadline den 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026).
1. Art. 16: Overblik over udbyderens 10 kernekrav
Artikel 16 i EU AI Act (EU) 2024/1689 er indgangsporten til hele udbydersporet. Den opstiller de overordnede forpligtelser, som alle efterfølgende artikler udfoldet i detaljer. Som udbyder af et høj-risiko AI-system skal du:
Art. 16, stk. 2 indeholder en vigtig lempelse for mikro- og små virksomheder: disse kan i visse tilfælde opfylde QMS-kravet med en forenklet tilgang, forudsat at proportionalitetsprincippet overholdes (se afsnit 9 nedenfor).
2. Art. 17: Kvalitetsstyringssystem — 12 obligatoriske elementer
Artikel 17 er en af de mest substansrige bestemmelser for udbyderens interne organisation. Et kvalitetsstyringssystem (QMS) for høj-risiko AI-systemer skal ifølge Art. 17, stk. 1 mindst indeholde følgende 12 elementer:
QMS'et skal tilpasses virksomhedens størrelse. En startup med tre udviklere behøver ikke et ISO 9001-tungt bureaukrati, men skal dokumentere de 12 elementer proportionelt og troværdigt.
3. Art. 18: Teknisk dokumentation — Annex IV-krav og 10 års opbevaringspligt
Artikel 18 pålægger udbyderen at udarbejde og ajourføre teknisk dokumentation, inden et høj-risiko AI-system bringes på markedet eller ibrugtages. Dokumentationen skal udformes i overensstemmelse med Annex IV til forordningen og mindst indeholde:
Dokumentationen skal opbevares i mindst 10 år efter systemets sidste markedsføring eller ibrugtagning. Opbevaringspligten gælder også, hvis virksomheden ophører — dokumenterne skal i så fald overdrages til en efterfølger eller opbevares hos en ansvarlig tredjepart.
4. Art. 19-21: Post-market monitoring, hændelsesrapportering og korrigerende foranstaltninger
Forpligtelserne ophører ikke ved markedsføring. Art. 19 kræver, at udbydere løbende overvåger systemets ydeevne via en post-market monitoring-plan (jf. Art. 72). Art. 20 pålægger udbydere straks at iværksætte korrigerende foranstaltninger, hvis systemet viser sig ikke at overholde kravene — og om nødvendigt trække det fra markedet. Art. 21 fastslår, at udbydere skal samarbejde fuldt ud med nationale myndigheder og EU AI Office ved markedsovervågningsaktioner.
Overholdelse af Art. 16-21 er ikke en éngangsindsats, men et løbende compliance-program. Danske HR-tech-udbydere og virksomheder, der benytter høj-risiko AI-systemer, bør allerede nu kortlægge, hvilke systemer der er i scope, og etablere de nødvendige dokumentations- og overvågningssystemer inden fristen den 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026).