Den finansielle sektor er én af de sektorer, der er hårdest ramt af EU AI Act. Banker, realkreditinstitutter og FinTech-virksomheder anvender i dag AI i alt fra kreditscoring og hvidvaskdetektering til virtuelle kundeassistenter og algoritmisk handel. Med Europa-Parlamentets og Rådets forordning (EU) 2024/1689 af 13. juni 2024 — EU AI Act — er et nyt regulatorisk lag nu trådt i kraft, og fristen for fuldt compliance med standalone høj-risiko AI-systemer er sat til 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026). Denne artikel gennemgår de vigtigste krav og giver et konkret 6-trins compliance-roadmap til banker og FinTech-virksomheder.
1. AI i banksektoren: det regulatoriske overblik 2026
Banksektoren opererer allerede inden for et tæt regulatorisk net: CRR/CRD IV, MiFID II, PSD2, hvidvaskloven (hvidvasklovens §§ 1-57, lovbekendtgørelse nr. 316 af 25. marts 2024) og GDPR. EU AI Act tilføjer nu et horisontalt compliance-krav, der skærer igennem alle disse sektorspecifikke rammer.
Forordningens struktur er risikobaseret. AI-systemer kategoriseres i fire niveauer: uacceptabel risiko (forbudt, Art. 5), høj risiko (strengt reguleret, Art. 6-49), begrænset risiko (transparenskrav, Art. 50) og minimal risiko (ingen særskilte krav). For banker er det primært niveau to og tre, der er relevante.
Tidslinje for banker:
Med Annex III-fristen 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) skal banker have styr på klassifikation, dokumentation og menneskeligt tilsyn.
2. Annex III punkt 5(b): kreditvurdering og scoring — klassifikationsanalyse for banker
Annex III til EU AI Act opregner de use cases, der automatisk klassificeres som høj-risiko AI-systemer, forudsat at AI-systemet opfylder betingelserne i Art. 6. Punkt 5, litra b, er direkte relevant for banker:
> *"AI-systemer beregnet til brug i kreditvurdering og kreditscoring af fysiske personer, som vurderer disse personers kreditværdighed eller fastsætter deres kreditrisikoscore — bortset fra AI-systemer, der anvendes med henblik på afsløring af finansiel bedrageri."*
Dette dækker:
Bemærk undtagelsen for bedrageridetektion: Systemer designet primært til transaktionsbedrageri er ikke automatisk høj-risiko under punkt 5(b), men kan potentielt falde under andre Annex III-kategorier.
Klassifikationstest (Art. 6, stk. 1): Et AI-system er høj-risiko, hvis det er opregnet i Annex III *og* ikke primært er en sikkerhedskomponent i et produkt, der er reguleret under separat EU-harmoniseringslovgivning. For kreditscoring i banker er der ingen overskridende produktregulering, der fritager systemet — klassificeringen er dermed høj-risiko for de fleste kreditscoring-applikationer.
3. AI i kreditafgørelser: GDPR Art. 22 og retten til menneskelig prøvelse
For fysiske personer gælder udover EU AI Act også GDPR Art. 22, som giver enkeltpersoner ret til ikke at være genstand for udelukkende automatiserede afgørelser — herunder profilering — der har retsvirkning eller tilsvarende betydelig indvirkning.
En automatiseret kreditafgørelse er netop et sådant tilfælde. GDPR Art. 22 kræver derfor som udgangspunkt, at banken enten:
EU AI Act Art. 13 (gennemsigtighed) og Art. 14 (menneskeligt tilsyn) komplementerer GDPR Art. 22. For høj-risiko AI-systemer kræves det, at systemet er designet således, at ansvarlige fysiske personer kan:
Dobbelt-compliance krav for banker: Et kreditscoring-system skal dermed opfylde både GDPR Art. 22's krav om menneskelig prøvelse og EU AI Act Art. 14's krav om menneskelig overvågning. I praksis betyder det, at banken skal have en veldokumenteret proces, hvor en kompetent sagsbehandler kan gennemgå, forstå og om nødvendigt tilsidesætte et AI-genereret kreditsvar — og at ansøgeren på anmodning kan få en meningsfuld forklaring på afslaget.
4. Hvidvaskdetektion og bedragerisikosystemer: undtagelse fra punkt 5(b)?
Annex III punkt 5(b) undtager eksplicit AI-systemer, der primært er designet til afsløring af finansiel bedrageri. Denne undtagelse er relevant for bankernes AML-systemer (Anti-Money Laundering) og transaktionsmonitoreringssystemer. Hvis et system primært screener for hvidvask og terrorfinansieringsmønstre — og ikke vurderer individuel kreditværdighed — kan det falde uden for den automatiske høj-risiko-klassificering under punkt 5(b). Banker bør dog vurdere, om sådanne systemer falder ind under andre Annex III-punkter, herunder punkt 6 (retshåndhævelse) eller punkt 1 (biometri), afhængigt af systemets konkrete funktioner.
For bankernes compliance-team er den praktiske anbefaling at udføre en systematisk AI-inventur af alle ML-modeller i produktion, kortlægge dem mod Annex III's kategorier, og dokumentere klassifikationsrationalet for hvert system. Denne inventur danner grundlag for prioritering af compliance-indsatsen og er første skridt i ethvert EU AI Act-compliance program.
5. Konklusion: Bankernes AI-compliance er en strategisk prioritet
Med Annex III-fristen den 2. december 2027 (forordning (EU) 2026/1744, i kraft 27. juli 2026) skal banker og FinTech-virksomheder have fuld styr på dokumentation, menneskeligt tilsyn og risikovurderingssystemer for høj-risiko AI. Dem, der påbegynder compliance-arbejdet nu, vil ikke blot undgå bøder på op til 15 millioner euro — de vil også styrke kundernes tillid og opfylde de voksende krav fra tilsynsmyndigheder og institutionelle samarbejdspartnere, der i stigende grad stiller krav om dokumenteret AI-governance som betingelse for samhandel.