Hvad enhver AI-udbyder allerede skylder Bruxelles

Enhver udbyder af en generel AI-model, der sælges eller bruges i EU, har skyldt Bruxelles et fast sæt pligter siden 2. august 2025, uanset om den nogensinde underskriver noget frivilligt. Artikel 53 i AI-forordningen kræver opdateret teknisk dokumentation om træningsmetoder, datakilder, energiforbrug og tilsigtet formål, opbevaret i mindst ti år efter modellen forlader markedet.

Samme artikel kræver en offentlig ophavsretspolitik, der viser, hvordan udbyderen respekterer rettighedshaveres fravalg, samt et navngivet kontaktpunkt, der skal besvare en downstream-virksomheds anmodning inden for fjorten dage. I Storbritannien, som slet ikke er bundet af AI-forordningen, dækkes det samme område i stedet stykvis af eksisterende tilsynsmyndigheder som ICO og Ofcom ud fra en principbaseret tilgang, uden en samlet, bindende AI-lov af egen ret pr. 2026.

Det ekstra niveau for de største modeller

En mindre gruppe udbydere bærer en tungere pligt. Artikel 51 formoder systemrisiko, når en models kumulative træningskørsel overstiger 10 i 25. potens flydende kommaoperationer, en grænse høj nok til kun at ramme de førende laboratorier, og udbydere skal underrette Europa-Kommissionen inden for to uger efter, at de med rimelighed forventer at overskride den.

En systemrisiko-udbyder skal også drive en dokumenteret sikkerhedsramme, vurdere og afbøde de risici, den finder, indberette alvorlige hændelser og opbevare enhver optegnelse af dette arbejde i ti år. Formodningen kan afkræftes med beviser som benchmarkresultater, men bevisbyrden for det ligger hos udbyderen, ikke hos Kommissionen.

Hvad en underskrift på kodekset faktisk giver

Adfærdskodekset for generel AI er ikke en lov. Det er en frivillig skabelon, udarbejdet sammen med Kommissionen og næsten tusind eksterne bidragydere, der præcist beskriver, hvordan en udbyder kan opfylde ovenstående pligter fra artikel 53 og 51 i en form, Bruxelles allerede anerkender. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere og Aleph Alpha har alle underskrevet det.

Gevinsten er en formodning om god tro. AI-kontoret har sagt, at det ikke uden grund vil behandle en underskriver, som om den har brudt sine tilsagn, hvilket i praksis indsnævrer, hvordan en bøde beregnes, og hvor meget en udbyder skal argumentere for at undgå det øverste niveau. En underskriver skal stadig faktisk opfylde pligterne; underskriften ændrer kun, hvordan det bevises.

Metas satsning, og hvad den faktisk koster

Meta nægtede at underskrive med henvisning til det, virksomheden kaldte juridisk usikkerhed ud over selve teksten i AI-forordningen. xAI underskrev kun et af kodeksets tre kapitler, sikkerhed, og lod gennemsigtighed og ophavsret stå uunderskrevet. Begge virksomheder er fortsat fuldt bundet af artikel 53 og, hvor det gælder, artikel 51. At afvise kodekset fritager ikke for loven.

Det, der forsvinder, er genvejen. En ikke-underskriver skal, i AI-kontorets egne ord, påvise overholdelse med andre passende midler, opbygget og argumenteret fra bunden for hver anmodning, uden forhåndsgodkendt skabelon og uden formodning om god tro. For en virksomhed på størrelse med Meta er det en intern juridisk omkostning målt i specialisttimer, ikke en overskriftsrisiko, men det er en omkostning, ingen underskriver bærer.

LagGælder forHvordan overholdelse visesAI-kontorets holdning
Grundpligter (Artikel 53)Alle GPAI-udbydereSelvbygget dokumentation og ophavsretspolitikStandardkontrol
Systemrisikopligter (Artikel 51)Modeller over 10 i 25. potens FLOPsSikkerhedsrapport indsendt før lanceringStandardkontrol
Adfærdskodeks, underskrevetAnthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI og andreKodeksets egen forhåndsgodkendte skabelonFormodning om god tro
Adfærdskodeks, afvistMeta; xAI på to ud af tre kapitlerSag for sag, selvopbygget bevisFuld bevisbyrde, ingen formodning

Kontrollen, der lige har testet teorien

Den 1. september 2026 sendte AI-kontoret sine allerførste artikel 91-anmodninger om oplysninger til over tredive udbydere af generel AI, fire uger efter at dets bødebeføjelse faktisk trådte i kraft. Rapporterede modtagere omfatter OpenAI, Anthropic og Google. Et spor af spørgsmål dækker sikkerhedspraksis for de mest avancerede modeller. Det andet dækker ophavsret og gennemsigtighed, de samme to emner, kodeksets kapitler blev bygget til at besvare.

En udbyder, der svarer ufuldstændigt, forkert eller vildledende, risikerer en bøde på op til femten millioner euro eller tre procent af den globale omsætning, en straf for selve svarets kvalitet, uafhængigt af, hvad den underliggende praksis viser sig at være. For en underskriver findes det svar allerede i den dokumentation, kodekset kræver. For en ikke-underskriver skal det samles under tidspres.

Hvad dette betyder, hvis du køber AI, ikke kun bygger den

En virksomhed, der licenserer en generel model til at bygge sit eget produkt, arver en del af denne risiko, uanset om den læser det med småt eller ej. Hvis udbyderen af den underliggende model ikke kan fremvise ren dokumentation på anmodning, lander forsinkelsen og usikkerheden på ethvert produkt bygget ovenpå, ikke kun på laboratoriet selv.

At spørge en leverandør, hvilke kapitler af adfærdskodekset den har underskrevet, og hvilke den har ladet være, er nu et rimeligt indkøbsspørgsmål med et konkret svar, ikke en formalitet. At bruge en model fra en ikke-underskriver er ikke ulovligt. Det er blot et kontrolbrev fra et langsommere, dyrere svar end et underskrevet ville give.