Skip to content

DE SKYLDIGHETER SOM FAKTISKT ÄR ERA

AI-förordningen: vad som gäller er.

Ni går härifrån med en skriven lista över den AI er organisation kör, varje system klassificerat, och de två eller tre skyldigheter som faktiskt är era i dag. Det mesta ni kör ligger utanför reglerna för högrisksystem, och när det är avgjort kan arbetet ni pausade gå vidare.

AI-FÖRORDNINGENS TIDSLINJE

Vad som gäller, och när.

Kontrollerad mot primärkälla 14 september 2026

Gäller sedan 2 februari 2025

Kravet på AI-kompetens (art. 4) och de förbjudna metoderna (art. 5), alla AI-system oavsett risknivå

Gäller sedan 2 augusti 2025

Skyldigheter för leverantörer av AI-modeller för allmänna ändamål (kap. V), och sanktionsreglerna (art. 99): upp till 35 miljoner euro eller 7 % av global omsättning för förbjudna metoder, 15 miljoner euro eller 3 % för de flesta andra överträdelser, 7,5 miljoner euro eller 1 % för att lämna felaktiga uppgifter

Gäller sedan 2 augusti 2026

Transparenskraven (art. 50) och förordningens allmänna tillämpningsdatum, inklusive bestämmelserna om marknadskontroll i artiklarna 73 till 94

2 december 2026

Maskinläsbar märkning av syntetiskt innehåll för generativa system som redan finns på marknaden, och de två förbud som ändringen lade till mot AI-genererat material med sexuella övergrepp mot barn och intima bilder utan samtycke

2 augusti 2027

Varje medlemsstat ska ha minst en regulatorisk sandlåda för AI i drift (art. 57), framflyttad ett år av ändringen

2 december 2027

Högriskkraven, användningsområdena i bilaga III (rekrytering, kreditbedömning, utbildning, samhällsviktiga tjänster och brottsbekämpning bland andra): riskhantering, kvalitetsledning och bedömning av överensstämmelse. Från samma dag gäller konsekvensbedömningen för grundläggande rättigheter (art. 27), som binder offentligrättsliga organ och privata aktörer som tillhandahåller offentliga tjänster, och därutöver varje tillhandahållare av system för kreditvärdighet eller för prissättning av liv- och sjukförsäkring, också rent kommersiella. System för kritisk infrastruktur är undantagna från den skyldigheten

2 augusti 2028

Högriskkraven, bilaga I (AI inbyggd i produkter: maskiner och medicintekniska produkter bland andra)

2 augusti 2030

Leverantörer och tillhandahållare av högrisksystem som är avsedda att användas av offentliga myndigheter ska ha vidtagit nödvändiga åtgärder för att uppfylla kraven och skyldigheterna, kapitel III och artikel 27 inkluderade (art. 111.2). Kriteriet är systemets avsedda användning och inte vem som äger verksamheten: ett privat bolag som levererar ett sådant system till en myndighet omfattas på samma sätt som myndigheten själv. För den kretsen är datumet ingen lättnad utan en bortre gräns, eftersom den generella lättnaden för befintliga system som lämnas väsentligt oförändrade inte gäller här

Ändringsförordningen, Digital Omnibus on AI, publicerades i EUT den 24 juli 2026 som förordning (EU) 2026/1744 och trädde i kraft den 27 juli 2026. Datumen ovan speglar den. Modulen uppdateras när varje milstolpe passeras, och igen när de första harmoniserade standarderna publiceras.

Ampliro Insights

Ny analys, ungefär varje vecka.

Vi skriver när reglerna ändras och när något visar sig fungera i praktiken. En text i taget, inga serier, och du kan gå ur från vilket nummer som helst.

Vi sparar din adress för att skicka Ampliro Insights, och inget annat. Mer i integritetspolicyn.

Läs den lugnt. Agera nu.

Två felslut dominerar marknaden kring AI-förordningen, eller EU AI Act som den ofta kallas. Det ena är panik: leverantörer som säljer brådska kring frister som har skjutits upp, och efterlevnadsprogram dimensionerade efter rädsla snarare än efter faktisk exponering. Det andra är bekvämlighet: att läsa uppskjutningen som ett tillstånd att vänta. Båda är dyra.

Vår läsning är enklare. Vissa skyldigheter gäller redan och bär sanktioner. Andra kommer på en fast tidsplan, och den tidsplanen är nu avgjord.

Och det mesta av den AI er organisation faktiskt kör är sannolikt inte högrisk alls. Förordningens risknivåer är smalare än marknaden antyder, vilket betyder att det rätta svaret sällan är att stanna upp. Det är att veta vad ni har, uppfylla de skyldigheter som gäller i dag, och använda tidsplanen till att förbereda er för dem som kommer.

En leverantör som säljer er rädsla för en frist som har flyttats säger något om sin egen affärsmodell.

Förordningens svåraste krav är inte tekniska. Kompetens, mänsklig kontroll, ansvar och dokumenterade bedömningar är organisatoriska skyldigheter. De avgörs i ledningsgruppen, inte i en utvecklingsmiljö. Det är där vi arbetar.

Gäller redan i dag. AI-kompetens och förbuden.

01

En skyldighet att främja AI-kunnighet (artikel 4).

Använder er organisation AI måste ni vidta åtgärder för att främja AI-kunnigheten hos dem som arbetar med den. AI-kunnighet är förordningens egen svenska term för det som i vardagligt tal heter AI-kompetens. Förordning (EU) 2026/1744 gjorde kravet till en skyldighet att anstränga sig snarare än att garantera ett resultat. Det binder fortfarande, det gäller varje AI-system oavsett risk, och det ligger hos ledningen.

02

Förbjudna metoder (artikel 5).

En kort lista med metoder är förbjuden rakt av, och listan binder varje leverantör och varje tillhandahållare, alltså den som använder systemet i sin verksamhet. Bara förbudet mot biometrisk fjärridentifiering i realtid är begränsat till ett ändamål, brottsbekämpning. De övriga är det inte: social poängsättning, oriktad insamling av ansiktsbilder, känsloigenkänning på arbetsplatsen, och de två som ändringen lade till om genererat material med sexuella övergrepp mot barn och intima bilder utan samtycke. Att kontrollera listan går fort. Att utgå från att den inte kan nå er är inte samma sak.

03

Transparenskrav.

Människor ska få veta när de interagerar med ett AI-system, och syntetiskt innehåll ska gå att känna igen som syntetiskt. De kraven gäller sedan den 2 augusti 2026. Nästa milstolpe i kalendern nedan är den 2 december. Sanktionerna bakom kraven är inte nya: sanktionsreglerna har gällt sedan augusti 2025.

04

Dataskyddet försvann aldrig.

Dataskyddsförordningen, GDPR, är EU-rätt. De flesta AI-frågor är fortfarande GDPR-frågor först: rättslig grund, konsekvensbedömningar, dataflöden till leverantörer av modeller. I Sverige landar AI-styrning ovanpå en redan skärpt miljö, inte i ett vakuum.

På kalendern. När AI-förordningen börjar gälla.

Högriskkraven för de definierade användningsområdena, bland dem rekrytering, kreditbedömning, utbildning och samhällsviktiga tjänster, kommer på en fast tidsplan: riskhantering, kvalitetsledning, konsekvensbedömning för grundläggande rättigheter, och bedömning av överensstämmelse. AI inbyggd i produkter följer ett eget spår senare, och offentliga aktörer ska ha allt de fortfarande kör i överensstämmelse senast den 2 augusti 2030.

Konsekvensbedömningen för grundläggande rättigheter är där marknadens förenkling gör mest skada. Artikel 27 namnger två grupper: offentligrättsliga organ och privata aktörer som tillhandahåller offentliga tjänster, för hela bilaga III utom kritisk infrastruktur, och varje tillhandahållare av ett system för kreditvärdighetsbedömning eller för prissättning i liv- och sjukförsäkring, också rent kommersiellt. Undantaget följer användningen, inte ägandet.

Tidsplanen är bara en fördel om den används. GDPR-åren visade vad det kostar att börja vid tidsfristen: när alla förbereder sig samtidigt blir bedömare och specialister flaskhalsen, och priserna följer efter.

Inga harmoniserade standarder under förordningen är publicerade än. Så länge de saknas finns ingen presumtion om överensstämmelse att luta sig mot, och efterlevnad visas med egen dokumentation. Ledningssystemstandarder är användbara, men de är inte harmoniserade standarder och ger ingen presumtion. Den som säljer er visshet i dag säljer något som lagen ännu inte innehåller.

Vem är tillsynsmyndighet i Sverige.

AI-förordningen är EU-rätt och gäller likadant i hela unionen, men tillsynen är nationell. Sverige har utsett sina myndigheter, men inte i lag.

Den 4 juni 2026 fördelade regeringen ansvaret på fem myndigheter genom regeringsbeslut III:50. Fördelningen görs per punktnummer i bilaga III och inte per bransch, vilket är det som gör den omöjlig att gissa sig till.

Post- och telestyrelsen fick kritisk infrastruktur, utbildning, sysselsättning, väsentliga offentliga tjänster och larmtjänster, och är dessutom gemensam kontaktpunkt. Finansinspektionen fick kreditvärdighet inom sitt eget tillsynsområde och försäkring, Integritetsskyddsmyndigheten biometri, brottsbekämpning, migration och rättskipning. Läkemedelsverket har medicintekniken. Swedac utövar ingen marknadskontroll utan utser och anmäler de organ som bedömer överensstämmelse.

Uppdraget är inte en författning och upphör den 31 december 2026. Befogenheterna följer av artikel 74.1 och marknadskontrollförordningen (EU) 2019/1020, men sanktionerna kräver svensk lag som ännu inte finns.

Den praktiska följden är inte den man gissar. En skola och ett vattenverk har samma tillsynsmyndighet, och det är telekommyndigheten. Post- och telestyrelsen och Myndigheten för digital förvaltning slås ihop den 1 januari 2027, och regeringen avser att ge den nya myndigheten namnet Digitaliseringsmyndigheten.

IMY har sedan maj 2026 en pågående tillsyn av en regions AI-tjänst för transkribering i primärvården. Den vilar på dataskyddsrätten och inte på AI-förordningen, vilket är den användbara lärdomen: det första tillsynstrycket på AI i Sverige kommer genom GDPR.

En svensk följdlagstiftning och en regulatorisk sandlåda återstår. Vi följer båda.

Vad vi gör åt det. Efterlevnad i praktiken.

01

Transparensberedskap.

En liten, snabb genomgång till fast pris: vilka av era system som interagerar med människor eller genererar innehåll, vilken information och märkning de kräver, och vilka av kraven ni redan uppfyller. Veckor, inte månader.

02

Program för högriskkraven.

För organisationer med användningsfall på högrisklistan: riskhantering, kvalitetsledning, processer och dokumentation för konsekvensbedömning, byggt i lugnt tempo mot kalendern. Vi säljer försprånget, aldrig paniken, och aldrig en presumtion som ännu inte finns.

03

AI-mognadsanalys.

Riskklassificering enligt AI-förordningen är inbyggd i varje analys från start, så att det ni bestämmer er för att bygga uppfyller kraven genom sin utformning, inte genom en granskning i efterhand.

04

Ledningsgruppen först.

Kompetenskravet börjar där ansvaret ligger. Vi arbetar direkt med styrelse och ledningsgrupp: vad förordningen gör er ansvariga för, vad er AI-portfölj faktiskt innehåller, och vilka beslut som är era att fatta. Levereras av Ampliro, i styrelserummet.

05

Rollspecifika kompetensprogram för resten av organisationen.

För chefer och medarbetare: rollspecifika spår, dokumenterat genomförande, och årliga uppdateringar när verktyg och regler ändras. Levereras genom AI Utbildningscentrum, vår utbildningsdel.

FRÅGOR

Innan ni klassificerar era system.

AI-förordningen behandlar två grupper som högrisk. Bilaga III listar fristående användningar: rekrytering, kreditvärdighetsbedömning av fysiska personer, utbildning, samhällsviktiga tjänster, brottsbekämpning, migration och rättskipning. Bilaga I täcker AI som är säkerhetskomponent i en redan reglerad produkt, från maskiner till medicintekniska produkter. Bilaga III gäller från den 2 december 2027, bilaga I från den 2 augusti 2028. De flesta AI-system i daglig användning faller utanför båda.

Delar av AI-förordningen binder er redan. Kravet på AI-kompetens i artikel 4 och de förbjudna metoderna i artikel 5 har gällt sedan den 2 februari 2025, och skyldigheterna för leverantörer av AI-modeller för allmänna ändamål och sanktionsreglerna i artikel 99 sedan den 2 augusti 2025. Transparenskraven i artikel 50 gäller sedan den 2 augusti 2026, och högriskkraven följer den 2 december 2027 och den 2 augusti 2028.

Att vänta är bara riskfritt för högriskkraven själva, som förordning (EU) 2026/1744 flyttade till den 2 december 2027 och den 2 augusti 2028. Inget annat flyttades: artikel 4 och artikel 5 har gällt sedan den 2 februari 2025, sanktionsreglerna sedan den 2 augusti 2025, och transparenskraven i artikel 50 gäller sedan den 2 augusti 2026. Nära en tidsfrist blir specialisterna flaskhalsen och priserna följer efter.

Ja, AI-förordningen gäller ändå. Kravet på AI-kompetens i artikel 4 har bundit varje organisation som använder AI sedan den 2 februari 2025, oavsett risknivå, och transparenskrav kan gälla sedan den 2 augusti 2026 beroende på vad den inbyggda funktionen gör. Inbyggd AI hör också hemma i inventeringen: det går inte att klassificera det som inte är nedskrivet.

Oftast inte, och skälet avgör frågan. Märkningsplikten i artikel 50.2 ligger på leverantören av det generativa systemet, inte på er som använder det. När Anthropic vattenmärker Claudes text och lägger provenansuppgifter enligt C2PA i genererade filer är det leverantörens skyldighet som uppfylls, inte er. Märkningen bärs av modeller som lanserats från den 2 augusti 2026, medan äldre modeller är under arbete. Er egen plikt står i artikel 50.4 och gäller text som offentliggörs för att informera allmänheten om frågor av allmänt intresse. Den faller bort när innehållet har genomgått mänsklig granskning eller redaktionell kontroll och en fysisk eller juridisk person bär det redaktionella ansvaret för offentliggörandet. Frågan är alltså inte om AI varit inblandad, utan om någon har granskat texten och svarar för den. Bild, ljud och video följer ett annat led i samma artikel: deepfakes ska alltid upplysas om, och där hjälper ingen redaktionell process. Det som återstår att göra är att kunna visa processen, inte att sätta en etikett på sidan.

AI-förordningen kräver det av ett privat företag i två fall. Artikel 27 binder privata aktörer som tillhandahåller offentliga tjänster på samma sätt som offentligrättsliga organ, för hela bilaga III utom kritisk infrastruktur. Den binder också varje tillhandahållare av ett system som bedömer kreditvärdighet hos fysiska personer, eller som sätter pris och bedömer risk i liv- och sjukförsäkring, också rent kommersiella. Utanför de två fallen gäller den inte. Datumet är den 2 december 2027.

En offentlig aktör ska ha sina befintliga högrisksystem i överensstämmelse med kapitel III i AI-förordningen, artikel 27 inkluderad, senast den 2 augusti 2030 enligt artikel 111.2. Fristen håller oavsett om systemen har ändrats, och den generella lättnaden för system som lämnas väsentligt oförändrade gäller inte här. Bestämmelsen är dessutom inte begränsad till offentliga organ: den binder leverantörer och tillhandahållare av högrisksystem som är avsedda att användas av offentliga myndigheter, alltså även ett privat bolag som levererar ett sådant system till en myndighet. Nya system följer de vanliga datumen, den 2 december 2027 för bilaga III.

ISO/IEC 42001 räcker inte i sig för att uppfylla AI-förordningen. Den är ett användbart ledningsverktyg, men den är inte en harmoniserad standard under förordningen och ger ingen presumtion om överensstämmelse. Inga harmoniserade standarder under förordningen är publicerade än, så efterlevnad visas med egen dokumentation. Vi bygger den dokumentationen så att den följer standarderna när de kommer.

Nej, inte för er egen skyldighet. Vattenmärkningen uppfyller leverantörens plikt i artikel 50.2, som kräver att utdata märks i ett maskinläsbart format. Anthropic lägger sedan augusti 2026 in ett sådant märke i text som Claude genererar, globalt och inte bara på EU-marknaden. Er egen plikt står i artikel 50.4 och gäller text som offentliggörs för att informera allmänheten i frågor av allmänt intresse. Den avgörs av om innehållet har genomgått mänsklig granskning eller redaktionell kontroll och av om någon bär det redaktionella ansvaret, inte av om verktyget märker. Att välja AI-verktyg efter om det vattenmärker är att optimera för någon annans skyldighet.

BEGREPPEN

Orden den här sidan använder.

Sidan är skriven med förordningens egna ord: tillhandahållare och leverantör, högrisksystem, konsekvensbedömning, presumtion om överensstämmelse. De betyder sällan samma sak i regeltexten som i en leverantörs säljmaterial, och skillnaden avgör vem som bär skyldigheten.

Begrepp förklarar trettiofyra av dem: vad ordet betyder, vad det förväxlas med, var det står i regeltexten, och vilket beslut det leder fram till.

Ta reda på var ni står.

Ett samtal räcker oftast för att avgöra de två frågor som betyder något: vilka av era system förordningen faktiskt berör, och vilket krav som är närmast. Är det ärliga svaret att ni har lite att göra säger vi det.