Skip to content

DE SKYLDIGHETER SOM FAKTISKT ÄR ERA

AI-förordningen: vad som gäller er.

Ni går härifrån med en skriven lista över den AI er organisation kör, varje system klassificerat, och de två eller tre skyldigheter som faktiskt är era i dag. Det mesta ni kör ligger utanför reglerna för högrisksystem, och när det är avgjort kan arbetet ni pausade gå vidare.

Läs den lugnt. Agera nu.

Två felslut dominerar marknaden kring AI-förordningen, eller EU AI Act som den ofta kallas. Det ena är panik: leverantörer som säljer brådska kring frister som har skjutits upp, och efterlevnadsprogram dimensionerade efter rädsla snarare än efter faktisk exponering. Det andra är bekvämlighet: att läsa uppskjutningen som ett tillstånd att vänta. Båda är dyra.

Vår läsning är enklare. Vissa skyldigheter gäller redan och bär sanktioner. Andra kommer på en fast tidsplan, och den tidsplanen är nu avgjord.

Och det mesta av den AI er organisation faktiskt kör är sannolikt inte högrisk alls. Förordningens risknivåer är smalare än marknaden antyder, vilket betyder att det rätta svaret sällan är att stanna upp. Det är att veta vad ni har, uppfylla de skyldigheter som gäller i dag, och använda tidsplanen till att förbereda er för dem som kommer.

En leverantör som säljer er rädsla för en frist som har flyttats säger något om sin egen affärsmodell.

Förordningens svåraste krav är inte tekniska. Kompetens, mänsklig kontroll, ansvar och dokumenterade bedömningar är organisatoriska skyldigheter. De avgörs i ledningsgruppen, inte i en utvecklingsmiljö. Det är där vi arbetar.

Gäller redan i dag. AI-kompetens och förbuden.

01

En skyldighet att främja AI-kunnighet (artikel 4).

Använder er organisation AI måste ni vidta åtgärder för att främja AI-kunnigheten hos dem som arbetar med den. AI-kunnighet är förordningens egen svenska term för det som i vardagligt tal heter AI-kompetens. Förordning (EU) 2026/1744 gjorde kravet till en skyldighet att anstränga sig snarare än att garantera ett resultat. Det binder fortfarande, det gäller varje AI-system oavsett risk, och det ligger hos ledningen.

02

Förbjudna metoder (artikel 5).

En kort lista med metoder är förbjuden rakt av, och listan binder varje leverantör och varje tillhandahållare, alltså den som använder systemet i sin verksamhet. Bara förbudet mot biometrisk fjärridentifiering i realtid är begränsat till ett ändamål, brottsbekämpning. De övriga är det inte: social poängsättning, oriktad insamling av ansiktsbilder, känsloigenkänning på arbetsplatsen, och de två som ändringen lade till om genererat material med sexuella övergrepp mot barn och intima bilder utan samtycke. Att kontrollera listan går fort. Att utgå från att den inte kan nå er är inte samma sak.

03

Transparenskrav.

Människor ska få veta när de interagerar med ett AI-system, och syntetiskt innehåll ska gå att känna igen som syntetiskt. Det är den närmaste milstolpen i kalendern nedan. Sanktionerna bakom kraven är inte nya: sanktionsreglerna har gällt sedan augusti 2025.

04

Dataskyddet försvann aldrig.

Dataskyddsförordningen, GDPR, är EU-rätt. De flesta AI-frågor är fortfarande GDPR-frågor först: rättslig grund, konsekvensbedömningar, dataflöden till leverantörer av modeller. I Sverige landar AI-styrning ovanpå en redan skärpt miljö, inte i ett vakuum.

På kalendern. När AI-förordningen börjar gälla.

Högriskkraven för de definierade användningsområdena, bland dem rekrytering, kreditbedömning, utbildning och samhällsviktiga tjänster, kommer på en fast tidsplan: riskhantering, kvalitetsledning, konsekvensbedömning för grundläggande rättigheter, och bedömning av överensstämmelse. AI inbyggd i produkter följer ett eget spår senare, och offentliga aktörer ska ha allt de fortfarande kör i överensstämmelse senast den 2 augusti 2030.

Konsekvensbedömningen för grundläggande rättigheter är där marknadens förenkling gör mest skada. Artikel 27 namnger två grupper: offentligrättsliga organ och privata aktörer som tillhandahåller offentliga tjänster, för hela bilaga III utom kritisk infrastruktur, och varje tillhandahållare av ett system för kreditvärdighetsbedömning eller för prissättning i liv- och sjukförsäkring, också rent kommersiellt. Undantaget följer användningen, inte ägandet.

Tidsplanen är bara en fördel om den används. GDPR-åren visade vad det kostar att börja vid tidsfristen: när alla förbereder sig samtidigt blir bedömare och specialister flaskhalsen, och priserna följer efter.

Inga harmoniserade standarder under förordningen är publicerade än. Så länge de saknas finns ingen presumtion om överensstämmelse att luta sig mot, och efterlevnad visas med egen dokumentation. Ledningssystemstandarder är användbara, men de är inte harmoniserade standarder och ger ingen presumtion. Den som säljer er visshet i dag säljer något som lagen ännu inte innehåller.

AI-FÖRORDNINGENS TIDSLINJE

Vad som gäller, och när.

Kontrollerad mot primärkälla 3 augusti 2026

Gäller sedan 2 februari 2025

Kravet på AI-kompetens (art. 4) och de förbjudna metoderna (art. 5), alla AI-system oavsett risknivå

Gäller sedan 2 augusti 2025

Skyldigheter för leverantörer av AI-modeller för allmänna ändamål (kap. V), och sanktionsreglerna (art. 99): upp till 35 miljoner euro eller 7 % av global omsättning för förbjudna metoder, 15 miljoner euro eller 3 % för de flesta andra överträdelser, 7,5 miljoner euro eller 1 % för att lämna felaktiga uppgifter

Gäller sedan 2 augusti 2026

Transparenskraven (art. 50) och förordningens allmänna tillämpningsdatum, inklusive bestämmelserna om marknadskontroll i artiklarna 73 till 94

2 december 2026

Maskinläsbar märkning av syntetiskt innehåll för generativa system som redan finns på marknaden, och de två förbud som ändringen lade till mot AI-genererat material med sexuella övergrepp mot barn och intima bilder utan samtycke

2 augusti 2027

Varje medlemsstat ska ha minst en regulatorisk sandlåda för AI i drift (art. 57), framflyttad ett år av ändringen

2 december 2027

Högriskkraven, användningsområdena i bilaga III (rekrytering, kreditbedömning, utbildning, samhällsviktiga tjänster och brottsbekämpning bland andra): riskhantering, kvalitetsledning och bedömning av överensstämmelse. Från samma dag gäller konsekvensbedömningen för grundläggande rättigheter (art. 27), som binder offentligrättsliga organ och privata aktörer som tillhandahåller offentliga tjänster, och därutöver varje tillhandahållare av system för kreditvärdighet eller för prissättning av liv- och sjukförsäkring, också rent kommersiella. System för kritisk infrastruktur är undantagna från den skyldigheten

2 augusti 2028

Högriskkraven, bilaga I (AI inbyggd i produkter: maskiner och medicintekniska produkter bland andra)

2 augusti 2030

Offentliga aktörer ska ha befintliga högrisksystem i överensstämmelse med kapitel III, inklusive artikel 27 (art. 111.2). Den bakre gränsen gäller bara offentliga organ: privata aktörer har ingen motsvarande övergångstid, och lättnaden för oförändrade system överlever den inte

Ändringsförordningen, Digital Omnibus on AI, publicerades i EUT den 24 juli 2026 som förordning (EU) 2026/1744 och trädde i kraft den 27 juli 2026. Datumen ovan speglar den. Modulen uppdateras när varje milstolpe passeras, och igen när de första harmoniserade standarderna publiceras.

Vem är tillsynsmyndighet i Sverige.

AI-förordningen är EU-rätt och gäller likadant i hela unionen, men tillsynen är nationell: varje medlemsstat utser sina egna tillsynsmyndigheter. Sverige har inte gjort det färdigt.

Regeringen har gett Post- och telestyrelsen ett tillfälligt uppdrag som nationell behörig myndighet till och med den 31 december 2026. En utredning har föreslagit PTS för den permanenta rollen, och förslaget är ännu inte lag.

Integritetsskyddsmyndigheten täcker AI som behandlar personuppgifter, Finansinspektionen den finansiella sektorn och Läkemedelsverket medicinteknik och vård.

Styrelsen för ackreditering och teknisk kontroll, Swedac, är det nationella ackrediteringsorganet och ackrediterar de anmälda organen.

För de flesta organisationer blir den praktiska följden enkel: tillsynen över AI kommer i stor utsträckning att nå er genom myndigheter ni redan känner.

IMY har sedan maj 2026 en pågående tillsyn av en regions AI-tjänst för transkribering i primärvården. Den vilar på dataskyddsrätten och inte på AI-förordningen, vilket är den användbara lärdomen: det första tillsynstrycket på AI i Sverige kommer genom GDPR.

En svensk följdlagstiftning och en regulatorisk sandlåda återstår. Vi följer båda.

Vad vi gör åt det. Efterlevnad i praktiken.

01

Transparensberedskap.

En liten, snabb genomgång till fast pris: vilka av era system som interagerar med människor eller genererar innehåll, vilken information och märkning de kräver, och vilka av kraven ni redan uppfyller. Veckor, inte månader.

02

Program för högriskkraven.

För organisationer med användningsfall på högrisklistan: riskhantering, kvalitetsledning, processer och dokumentation för konsekvensbedömning, byggt i lugnt tempo mot kalendern. Vi säljer försprånget, aldrig paniken, och aldrig en presumtion som ännu inte finns.

03

AI-mognadsanalys.

Riskklassificering enligt AI-förordningen är inbyggd i varje analys från start, så att det ni bestämmer er för att bygga uppfyller kraven genom sin utformning, inte genom en granskning i efterhand.

04

Ledningsgruppen först.

Kompetenskravet börjar där ansvaret ligger. Vi arbetar direkt med styrelse och ledningsgrupp: vad förordningen gör er ansvariga för, vad er AI-portfölj faktiskt innehåller, och vilka beslut som är era att fatta. Levereras av Ampliro, i styrelserummet.

05

Rollspecifika kompetensprogram för resten av organisationen.

För chefer och medarbetare: rollspecifika spår, dokumenterat genomförande, och årliga uppdateringar när verktyg och regler ändras. Levereras genom AI Utbildningscentrum, vår utbildningsdel.

FRÅGOR

Innan ni klassificerar era system.

AI-förordningen behandlar två grupper som högrisk. Bilaga III listar fristående användningar: rekrytering, kreditvärdighetsbedömning av fysiska personer, utbildning, samhällsviktiga tjänster, brottsbekämpning, migration och rättskipning. Bilaga I täcker AI som är säkerhetskomponent i en redan reglerad produkt, från maskiner till medicintekniska produkter. Bilaga III gäller från den 2 december 2027, bilaga I från den 2 augusti 2028. De flesta AI-system i daglig användning faller utanför båda.

Delar av AI-förordningen binder er redan. Kravet på AI-kompetens i artikel 4 och de förbjudna metoderna i artikel 5 har gällt sedan den 2 februari 2025, och skyldigheterna för leverantörer av AI-modeller för allmänna ändamål och sanktionsreglerna i artikel 99 sedan den 2 augusti 2025. Transparenskraven i artikel 50 följer den 2 augusti 2026, och högriskkraven den 2 december 2027 och den 2 augusti 2028.

Att vänta är bara riskfritt för högriskkraven själva, som förordning (EU) 2026/1744 flyttade till den 2 december 2027 och den 2 augusti 2028. Inget annat flyttades: artikel 4 och artikel 5 har gällt sedan den 2 februari 2025, sanktionsreglerna sedan den 2 augusti 2025, och transparenskraven i artikel 50 börjar gälla den 2 augusti 2026. Nära en tidsfrist blir specialisterna flaskhalsen och priserna följer efter.

Ja, AI-förordningen gäller ändå. Kravet på AI-kompetens i artikel 4 har bundit varje organisation som använder AI sedan den 2 februari 2025, oavsett risknivå, och transparenskrav kan gälla från den 2 augusti 2026 beroende på vad den inbyggda funktionen gör. Inbyggd AI hör också hemma i inventeringen: det går inte att klassificera det som inte är nedskrivet.

AI-förordningen kräver det av ett privat företag i två fall. Artikel 27 binder privata aktörer som tillhandahåller offentliga tjänster på samma sätt som offentligrättsliga organ, för hela bilaga III utom kritisk infrastruktur. Den binder också varje tillhandahållare av ett system som bedömer kreditvärdighet hos fysiska personer, eller som sätter pris och bedömer risk i liv- och sjukförsäkring, också rent kommersiella. Utanför de två fallen gäller den inte. Datumet är den 2 december 2027.

En offentlig aktör ska ha sina befintliga högrisksystem i överensstämmelse med kapitel III i AI-förordningen, artikel 27 inkluderad, senast den 2 augusti 2030 enligt artikel 111.2. Den fristen håller oavsett om systemen har ändrats eller inte, och lättnaden för system som lämnas väsentligt oförändrade tillhör andra tillhandahållare. Nya system följer de vanliga datumen, den 2 december 2027 för bilaga III.

ISO/IEC 42001 räcker inte i sig för att uppfylla AI-förordningen. Den är ett användbart ledningsverktyg, men den är inte en harmoniserad standard under förordningen och ger ingen presumtion om överensstämmelse. Inga harmoniserade standarder under förordningen är publicerade än, så efterlevnad visas med egen dokumentation. Vi bygger den dokumentationen så att den följer standarderna när de kommer.

Ta reda på var ni står.

Ett samtal räcker oftast för att avgöra de två frågor som betyder något: vilka av era system förordningen faktiskt berör, och vilket krav som är närmast. Är det ärliga svaret att ni har lite att göra säger vi det.