Havnia / Viden / AI governance i praksis: fra politik til drift

Hvad er AI governance i praksis, og hvordan styrer I AI-brugen, når politikken er skrevet?

Skrevet af Eik Bidstrup, Havnia ApS. Opdateret 24. september 2026. Ud fra Datatilsynets og Digitaliseringsstyrelsens vejledninger. Ikke juridisk rådgivning.

Kort svarGuide, 5 min

AI governance er de beslutninger, roller og kontroller, der afgør, hvem der må bruge hvilke AI-værktøjer til hvilke oplysninger, og hvordan I opdager, når det ikke sker efter planen. Politikken beskriver reglen. Governance placerer ejerskabet, holder værktøjslisten ajour, risikovurderer brugen og sætter dato for næste eftersyn. AI-forordningen lægger sig oven på GDPR-arbejdet uden at erstatte det.

AI governance er de beslutninger, roller og kontroller, der afgør, hvem der må bruge hvilke AI-værktøjer til hvilke oplysninger. Og hvordan I opdager, når det ikke sker som aftalt. Politikken er teksten. Governance er det, der holder teksten i live, når den første travle uge kommer.

De fleste organisationer har allerede delene. De ligger bare hver for sig, hos forskellige personer, og ingen har sat dato på næste eftersyn.

Hvad er forskellen på en AI-politik og AI governance?

En AI-politik beskriver, hvad der er tilladt. AI governance beskriver, hvem der beslutter, hvem der udfører, og hvordan I ved, at det sker.

Politikken kan skrives på en eftermiddag. Governance er de få tilbagevendende opgaver, der ligger hos navngivne roller resten af året: listen over værktøjer, vurderingen af nye værktøjer, oplæringen, målingen og eftersynet.

Når en politik ikke virker, er årsagen sjældent teksten. Den er, at ingen ejer den, og at ingen måler noget.

Hvilken rolle har I efter AI-forordningen?

AI-forordningen, forordning (EU) 2024/1689, skelner mellem operatører: udbyder, idriftsætter, bemyndiget repræsentant, importør og distributør. En organisation, der bruger ChatGPT, Copilot, Gemini eller Claude i det daglige, er som udgangspunkt idriftsætter, ikke udbyder.

Rollen kan skifte. Digitaliseringsstyrelsen gør opmærksom på, at en idriftsætter bliver udbyder, hvis vedkommende foretager en væsentlig ændring af et højrisiko-AI-system, efter det er bragt i omsætning. Det er værd at holde øje med, hvis I bygger jeres egne løsninger oven på en model.

Tilsynet i Danmark er delt mellem flere myndigheder. Digitaliseringsstyrelsen blev 2. september 2025 udpeget som markedsovervågningsmyndighed for fem forbudte former for AI-praksis, blandt andet følelsesgenkendelse på arbejdspladser og uddannelsesinstitutioner, og er samtidig national koordinerende myndighed. Datatilsynet fører tilsyn med to af forbuddene: AI-systemer, der bruges til at vurdere eller forudse risikoen for, at en fysisk person begår en strafbar handling, og AI-systemer til biometrisk kategorisering. Domstolsstyrelsen fører tilsyn med domstolenes brug af AI-systemer, når de ikke handler i deres egenskab af domstol.

Hvornår gælder hvad?

    1. august 2024: forordningen trådte i kraft.
    1. februar 2025: reglerne om AI-færdigheder i artikel 4 og de forbudte former for AI-praksis.
    1. august 2025: reglerne om AI-modeller til almen brug.
    1. august 2026: størstedelen af reglerne, herunder gennemsigtighedskrav for blandt andet chatbots og AI-genereret indhold.
    1. december 2027 og 2. august 2028: reglerne for højrisikosystemer efter Kommissionens nuværende datoer, først for de selvstændige systemer og siden for dem, der er indbygget i produkter.

Datoerne for højrisikosystemerne blev flyttet med den ændring af forordningen, der trådte i kraft 27. juli 2026, og Digitaliseringsstyrelsens oversigt er endnu ikke opdateret med dem. Hænger en beslutning hos jer på en dato, så slå den op i Kommissionens oversigt, før den skrives ind i en plan.

Hvad kræver artikel 4 om AI-færdigheder?

Kravet gælder alle organisationer, der udbyder og idriftsætter AI-løsninger, uanset risikokategori, og det har skullet være opfyldt siden 2. februar 2025. I skal sikre, at de medarbejdere, der arbejder med systemerne, har tilstrækkelige AI-færdigheder set i forhold til deres tekniske baggrund, den sammenhæng systemet bruges i, og hvem det påvirker.

Loven siger ikke hvordan. Digitaliseringsstyrelsen skelner mellem tre slags færdigheder: teknologiske, praktiske og etiske. Styrelsen nævner e-læring, faglige fællesskaber, ambassadører og informationskampagner som mulige tiltag, men vurderingen af, hvad der er passende hos jer, er jeres egen. Skriv den ned, så den kan vises frem.

Seks trin fra politik til drift

  1. Kortlæg, hvilke AI-værktøjer der faktisk bruges, ikke kun dem I har købt.
  2. Placer ejerskabet hos en navngiven rolle, og skriv ned, hvem der beslutter, når et nyt værktøj dukker op.
  3. Afgør, hvilke oplysninger der må ind i hvilke værktøjer. Det er her, de fleste politikker er for vage til at kunne følges.
  4. Risikovurder brugen, og skriv vurderingen ned.
  5. Beslut, hvad I måler, og hvor tit ledelsen ser tallene.
  6. Sæt dato for næste eftersyn, og lad det være en dato, ikke en hensigt.

Hvordan hænger AI governance sammen med GDPR-arbejdet?

Meget af arbejdet er allerede gjort et andet sted i huset. Datatilsynet gør opmærksom på, at databeskyttelsesforordningen ikke stiller konkrete krav til metode eller model for en risikovurdering, men at risikoen skal vurderes for både planlagte og eksisterende behandlinger efter artikel 5, 24 og 32, og at artikel 35 kræver en konsekvensanalyse, når behandlingen sandsynligvis indebærer høj risiko. Datatilsynet stiller både en skabelon og et katalog over foranstaltninger til rådighed.

AI-forordningen lægger sig oven på det. Den erstatter ikke databeskyttelsesreglerne, og en AI-anvendelse, der er i orden efter forordningen, kan stadig være en ulovlig behandling af personoplysninger, hvis grundlaget mangler.

Det, der i det daglige kaldes AI-compliance, er summen af de to spor, ikke et tredje regelsæt.

Den praktiske konsekvens er enkel. Hold de to spor i samme dokument. Ellers svarer databeskyttelsesrådgiveren og den AI-ansvarlige forskelligt på det samme spørgsmål.

Hvad med ISO 42001 og et governance framework?

En ledelsessystemstandard for AI, ISO/IEC 42001, kan give jer strukturen, hvis I i forvejen arbejder med ledelsessystemer og interne audits. Den kan ikke i sig selv svare på, om jeres brug af et konkret værktøj er lovlig, og den erstatter ikke kravene i forordningen.

Vælg struktur efter, hvad I kan holde i drift hele året, ikke efter hvad der ser grundigst ud i en præsentation.

Hvordan ved I, om styringen virker?

Fire tal er nok til at begynde med:

  • Hvor mange AI-værktøjer der er i brug, og hvor mange af dem der er vurderet.
  • Hvor ofte personoplysninger er på vej ind i et værktøj, opgjort som antal og ikke som indhold.
  • Hvor mange medarbejdere der har fået oplæring, og hvornår.
  • Hvor lang tid der går, fra en ny tjeneste dukker op, til nogen har taget stilling til den.

Datatilsynet har beskrevet en stigning i antallet af brud på persondatasikkerheden, hvor ansatte har brugt persondata fra deres arbejde som input til AI-værktøjer, ofte uden at arbejdspladsen vidste det. Tilsynet peger på organisatoriske rammer i form af awareness, retningslinjer og procedurer, og nævner desuden, at offentligt tilgængelige generative AI-værktøjer kan blokeres i arbejdspladsens firewall.

Fire tal, en navngiven ejer og en fast dato i kalenderen er det, der får governance til at virke i praksis. Denne side er generel viden om reglerne og ikke juridisk rådgivning.

Se også: DPO-tjeklisten til AI-værktøjer, hvad Datatilsynet har sagt om AI, NIS2 og medarbejdernes brug af AI og browserudvidelsen på produktsiden.

Spørgsmål og svar

Hvad er forskellen på en AI-politik og AI governance?

Politikken beskriver, hvad der er tilladt. AI governance beskriver, hvem der beslutter, hvem der udfører opgaverne, og hvordan I ved, at det sker. Politikken kan skrives på en eftermiddag. Governance er de få tilbagevendende opgaver, der ligger hos navngivne roller resten af året: listen over værktøjer, vurderingen af nye værktøjer, oplæringen, målingen og eftersynet.

Hvem gælder AI-forordningen for?

Forordningen retter sig mod operatører: udbydere, idriftsættere, bemyndigede repræsentanter, importører og distributører. En organisation, der blot bruger et AI-værktøj i det daglige, er som udgangspunkt idriftsætter. Kravet om AI-færdigheder i artikel 4 gælder ifølge Digitaliseringsstyrelsen alle organisationer, der udbyder og idriftsætter AI-løsninger, både virksomheder og myndigheder, uanset hvilken risikokategori systemet ligger i.

Hvornår træder AI-forordningen i kraft?

Forordningen trådte i kraft 1. august 2024. Reglerne om AI-færdigheder og de forbudte former for AI-praksis har gældt siden 2. februar 2025, reglerne om AI-modeller til almen brug siden 2. august 2025, og størstedelen af reglerne gælder fra 2. august 2026. Reglerne for højrisikosystemer er udskudt, og Kommissionen angiver nu 2. december 2027 og 2. august 2028.

Hvilken lovgivning regulerer AI i Danmark?

AI-forordningen gælder direkte i Danmark, og databeskyttelsesforordningen gælder uændret, når der behandles personoplysninger. Tilsynet er delt: Digitaliseringsstyrelsen er national koordinerende myndighed og markedsovervågningsmyndighed for fem forbudte former for AI-praksis, Datatilsynet for to, nemlig AI-systemer til at vurdere eller forudse risikoen for, at en person begår en strafbar handling, og AI-systemer til biometrisk kategorisering, og Domstolsstyrelsen for domstolenes brug af AI-systemer, når de ikke handler i deres egenskab af domstol.

Er det ulovligt at bruge AI på arbejdspladsen?

Nej. Forbuddene i AI-forordningen rammer bestemte former for praksis, blandt andet skadelig manipulation, social bedømmelse og følelsesgenkendelse på arbejdspladser og uddannelsesinstitutioner. Almindelig brug af et AI-værktøj er ikke forbudt. Men indholdet i prompten er stadig en behandling af personoplysninger, og den skal have et grundlag og et passende sikkerhedsniveau efter databeskyttelsesforordningen.

Hvad er et AI governance framework?

Et framework er en fast struktur for roller, vurderinger, kontroller og eftersyn. ISO/IEC 42001 er en ledelsessystemstandard for AI og kan give strukturen, hvis I i forvejen arbejder med ledelsessystemer og interne audits. En standard kan ikke svare på, om jeres brug af et konkret værktøj er lovlig, og den erstatter ikke kravene i forordningen.

Kilder

  1. Digitaliseringsstyrelsen: Reglerne i AI-forordningendigst.dk
  2. Digitaliseringsstyrelsen: AI-færdigheder (artikel 4)digst.dk
  3. Digitaliseringsstyrelsen udpeget som tilsynsmyndigheddigst.dk
  4. Europa-Kommissionen: AI Act, regulatory frameworkdigital-strategy.ec.europa.eu
  5. AI-forordningen, forordning (EU) 2024/1689 (EUR-Lex)eur-lex.europa.eu
  6. Datatilsynet: Risikovurderingdatatilsynet.dk
  7. Datatilsynet: Forhold dig til AI-værktøjerdatatilsynet.dk

Jeres medarbejdere bruger allerede AI. Lad os tale om resten.