AI-forordningen og AI-færdigheder
AI-forordningen for medarbejdere: Guide 2026
Opdateret
En praktisk forklaring på, hvad der gælder nu, hvem der har ansvar for hvad, og hvordan daglig brug af AI på arbejdet bliver mere sikker uden at ende som en afkrydsningsøvelse.
Hvis medarbejderne bruger ChatGPT, Copilot, Gemini, Claude eller AI-funktioner i virksomhedens software, er EU’s AI-forordning allerede relevant. Artikel 4 forbyder ikke almindelig brug af AI og kræver ikke, at alle medarbejdere bliver jurister. Organisationer, der udbyder eller idriftsætter AI-systemer, skal træffe kontekstafhængige foranstaltninger, som understøtter AI-færdigheder hos de personer, der driver og bruger systemerne på deres vegne.
Det gælder den 23. august 2026: Forpligtelsen om AI-færdigheder har været gældende siden 2. februar 2025, og de nationale markedsovervågningsmyndigheder begyndte at føre tilsyn med artikel 4 i august 2026. Forordning (EU) 2026/1744 ændrede den oprindelige ordlyd i juli 2026. Udbydere og idriftsættere skal nu træffe foranstaltninger, der understøtter fremme af AI-færdigheder, men de skal ikke garantere et bestemt niveau hos hver enkelt person. Det er en vigtig forskel: Det er svært at forsvare ikke at gøre noget, mens en proportional indsats kan tilpasses organisationen, rollen og anvendelsen.
Hvem har ansvaret: Artikel 4 placerer den direkte forpligtelse hos udbydere og idriftsættere af AI. Ved almindelig brug på arbejdspladsen vil arbejdsgiveren eller organisationen typisk være idriftsætter; en medarbejder, der bruger et AI-system under organisationens myndighed, er normalt ikke selv idriftsætter. Organisationen bør vælge godkendte værktøjer, placere ejerskab, vurdere anvendelser og give relevant vejledning. Medarbejderen bør følge politikken, beskytte data, kontrollere AI-output og rapportere fejl eller ikke-godkendte værktøjer.
Hvad AI-færdigheder bør dække: En almindelig bruger skal forstå, hvad det godkendte værktøj kan og ikke kan, hvornår et svar kræver menneskelig kontrol, hvilke data der må indtastes, hvordan bias eller opdigtede svar kan påvirke mennesker, og hvor en bekymring skal eskaleres. Ledere har brug for ekstra viden om ansvar, indkøb og konsekvenser for medarbejdere eller kunder. Tekniske, juridiske, sikkerheds- og HR-teams har brug for rollespecifik dybde. Træningen bør derfor følge de faktiske systemer og risici frem for at give alle den samme generelle præsentation.
Lovkrav kontra god praksis: Det juridiske krav er at træffe passende foranstaltninger om AI-færdigheder. Kommissionen oplyser, at hverken et bestemt certifikat, en AI-ansvarlig eller et governance-board kræves alene på grund af artikel 4; et internt register over træning og anden vejledning kan dokumentere indsatsen. En skriftlig AI-politik, en navngiven ejer, et AI-register, løbende opdatering, promptkontroller og korte videnstjek er praktiske måder at gøre pligten operationel på, men artikel 4 foreskriver ikke hvert enkelt tiltag. GDPR samt sektor- og ansættelsesret kan stille andre krav.
Begynd med et AI-register: Kortlæg både centralt indkøbte systemer og AI-funktioner, som allerede findes i kontorpakker, CRM, kundeservice, rekruttering og analyseværktøjer. Registrer ejer, brugere, formål, datatyper, leverandør eller model, integrationer, om output påvirker mennesker, og om løsningen er godkendt. Medtag værktøjer og browserudvidelser, som medarbejderne selv har fundet. Et register gør generel træning til konkrete instruktioner og synliggør shadow AI, før det bliver til en hændelse.
Behandl følsomme data som et workflowproblem og ikke som en hukommelsestest. Medarbejdere har brug for eksempler fra deres eget arbejde på personoplysninger, følsomme personoplysninger, kundehemmeligheder, kontrakter, loginoplysninger, ikke-offentliggjorte økonomital og kildekode. Angiv godkendte værktøjer og konti, hvad der aldrig må indtastes, hvornår data skal minimeres eller anonymiseres, og hvem der kan godkende en undtagelse. Forebyggende advarsler, blokering, maskering eller anonymisering før afsendelse reducerer afhængigheden af, at alle husker alt.
Guiden er praktisk information og ikke juridisk rådgivning om en bestemt organisation. Roller og pligter afhænger af, hvordan et system udvikles, leveres og bruges, og regler om databeskyttelse og den enkelte sektor gælder fortsat. Organisationer, der bruger AI til rekruttering, medarbejderledelse, adgang til tjenester eller andre beslutninger med væsentlig betydning, bør søge specialiseret rådgivning og vurdere de yderligere regler for det konkrete system.
Det bekræfter de officielle vejledninger
- Den ændrede artikel 4 kræver, at udbydere og idriftsættere træffer foranstaltninger, som understøtter AI-færdigheder med hensyn til viden, erfaring, træning, brugskontekst og berørte personer; et bestemt niveau hos hver person skal ikke garanteres. Kilde
- Europa-Kommissionen oplyser, at artikel 4 ikke kræver et bestemt certifikat eller en bestemt governance-struktur, mens interne registreringer af træning og vejledning kan dokumentere organisationens indsats. Kilde
- Digitaliseringsstyrelsen anbefaler at differentiere AI-færdigheder efter rolle og system, kombinere teknologisk, praktisk og etisk forståelse og løbende vedligeholde færdighederne. Kilde
- Det spanske datatilsyn giver et nyttigt praktisk eksempel: Registrer generative AI-systemer, begræns dem til godkendte formål, før tilsyn med brugen og integrer AI-hændelser i hændelseshåndteringen. Kilde
En realistisk plan for denne uge
- Dag 1 — udpeg en ansvarlig ejer, og spørg hvert team, hvilke AI-systemer og indbyggede AI-funktioner de faktisk bruger.
- Dag 2 — opret et enkelt register med formål, brugere, datakategorier, integrationer, godkendelsesstatus og risikoejer.
- Dag 3 — udgiv en politik på én side: godkendte værktøjer og konti, tilladt brug, forbudte data, krav om menneskelig kontrol og en eskaleringsvej.
- Dag 4 — gennemfør rollebaseret træning med realistiske prompts fra salg, HR, kundeservice, økonomi og udvikling; gem deltagerliste og materiale.
- Dag 5 — tilføj praktiske kontroller for følsomme prompts, test fem almindelige scenarier, og registrer mangler, beslutninger og ansvarlige for opfølgning.
- Hvert kvartal — gennemgå nye værktøjer, hændelser og undtagelser, og opdater træningen, når systemer, roller eller risici ændrer sig.
En enkel ansvarsfordeling
Ledelsen godkender risikoniveau og ressourcer. En AI- eller governance-ejer vedligeholder register og politik. IT og sikkerhed konfigurerer godkendte værktøjer og forebyggende kontroller. Jura, privacy og HR vurderer anvendelser inden for deres områder. Ledere omsætter reglerne til teamets workflows. Medarbejdere bruger godkendte systemer, minimerer følsomme data, kontrollerer væsentlige output og rejser bekymringer. Fordelingen er god praksis og ikke et organisationsdiagram krævet af artikel 4, men den gør indsatsen reel og dokumenterbar.
Giv vejledning dér, hvor medarbejderen bruger AI
Politikker og træning virker bedre, når medarbejderen får hjælp, før følsom tekst når frem til et AI-værktøj. AIamigo kan opdage følsomt indhold i prompten og hjælpe brugeren med at anonymisere det. Det understøtter organisationens regler for godkendt brug uden at stoppe produktivt AI-arbejde. Løsningen supplerer AI-register, rollebaseret træning og juridisk vurdering; den erstatter dem ikke.
Relaterede praktiske guides
Ofte stillede spørgsmål
Kræver AI-forordningen træning af medarbejdere?
Artikel 4 kræver, at udbydere og idriftsættere træffer kontekstafhængige foranstaltninger, som understøtter AI-færdigheder hos medarbejdere og andre, der bruger AI på deres vegne. Træning er et almindeligt tiltag, men loven fastlægger ikke ét ens kursusformat for alle.
Skal medarbejdere have et certifikat i AI-færdigheder?
Nej, artikel 4 kræver ikke et bestemt certifikat. Europa-Kommissionen oplyser, at organisationen kan føre interne registre over træning og anden vejledning for at dokumentere de trufne foranstaltninger.
Hvem har ansvaret for AI-færdigheder: arbejdsgiver eller medarbejder?
Den direkte pligt efter artikel 4 ligger hos udbyderen eller idriftsætteren, som på en arbejdsplads typisk er organisationen. Medarbejderen skal stadig følge reglerne om godkendt brug, fortrolighed, sikkerhed og kontrol.
Gælder artikel 4 kun for højrisiko-AI?
Nej. Artikel 4 er en generel forpligtelse for udbydere og idriftsættere af AI-systemer. Tiltagene skal tilpasses systemet, brugskonteksten, medarbejdernes viden og de berørte personer; højrisikosystemer kan udløse yderligere pligter.
Hvilke oplysninger bør en medarbejder aldrig indsætte i et AI-værktøj?
Undgå personoplysninger, følsomme personoplysninger, kundehemmeligheder, loginoplysninger, kontrakter, kildekode og andet fortroligt materiale, medmindre et godkendt workflow udtrykkeligt tillader det. Følg politikken, og minimér eller anonymisér data, hvor det er relevant.