Skip to content
En banks operationsgolv sett genom en glasvägg från en upplyst korridor, med marknadsgrafik på skärmar högt upp på bortre väggen.

ERA MEDARBETARE ANVÄNDER REDAN AI

Ni kan veta vilken AI ni kör.

Ni får inom några veckor en enda inventering av all AI som körs i huset, varje system klassificerat och med en ägare. Därefter kan ni svara på nästa förfrågan utifrån belägg, och större delen av listan bär inga tunga krav.

SIFFRORNA

Er tillsynsmyndighet har redan mätt det här.

AI-förordningen är EU-rätt med nationell tillsyn. När Finansinspektionen kartlade sin egen marknad och rapporterade i december 2024 svarade 84 % av företagen att deras medarbetare använder generativ AI i arbetet. 32 % hade en policy för det.

Nära en tredjedel av de rapporterade användningsfallen var inte riskklassificerade alls.

Och myndighetens egen slutsats var rakt på: det är mycket sannolikt att sektorn kommer att verka inom högriskkategorierna när kraven gäller i sin helhet.

Läs siffrorna tillsammans och resultatet skaver. Den sektor i ekonomin som har den mognaste regelefterlevnaden kör sin nyaste teknik i stor utsträckning utanför sina egna kontrollramverk. Inte för att någon har beslutat det. För att alla utgick från att den befintliga maskinen redan hade det täckt.

DÄR REGELVERKEN INTE MÖTS

Tre fällor, alla byggda av erfarenhet.

01

Absorptionsfällan.

"Vår regelverksapparat sväljer det här." Den gör inte det. DORA frågar om ett tekniskt fel kan störa er verksamhet. AI-reglerna frågar om systemet kan skada den enskilda människan framför sig. Samma teknik, olika frågor, och inget av regelverken svarar på det andras.

02

Fällan med konsekvensbedömningen.

"Våra konsekvensbedömningar för dataskydd täcker det." De hjälper, och de är inte samma instrument. För de finansiella användningsfallen på högrisklistan krävs en konsekvensbedömning för grundläggande rättigheter av var och en som använder systemet, också privata aktörer. Er konsekvensbedömning enligt dataskyddsförordningen är utgångsmaterialet, inte svaret.

03

Leverantörsfällan.

"Det är leverantörens system, alltså leverantörens problem." Leverantören bär leverantörens skyldigheter. Ni bär era: att veta vad ni kör, hålla uppsikt över det, logga det, och svara för hur det behandlar era kunder. En inventering ni inte har är en skyldighet ni inte kan uppfylla.

VAD SOM FAKTISKT ÄR HÖGRISK

Exakt två saker. Och en lång lista med ingenting.

Högrisklistan namnger exakt två finansiella användningsområden: kreditbedömning av privatpersoner, och riskbedömning och prissättning i liv- och sjukförsäkring. Där landar de tunga kraven, från den 2 december 2027.

Lika viktigt är vad som inte står där. System för att upptäcka bedrägerier är uttryckligen undantagna. Transaktionsövervakning mot penningtvätt finns inte på listan. Sakförsäkring, hem, motor och företag, finns inte på listan.

Kreditprövning av företag finns inte på listan. Inte heller fondförvaltning, kapitalförvaltning eller betaltjänster. En scoringmodell för bolån omfattas. Transaktionsövervakningen intill den gör det inte.

Halva vårt arbete i den här sektorn är att berätta vad ni kan sluta oroa er för. Den andra halvan är att se till att de två som återstår sköts som det de snart blir: verksamhet under tillsyn.

FYRA STEG SOM BÖRJAR I LISTAN

Vad ni gör, i ordning.

01

Inventera och klassificera.

Det går inte att styra det som inte är listat, och i Finansinspektionens kartläggning var en tredjedel av det som kördes oklassificerat. AI-mognadsanalysen fastställer vad ni har, vilken kategori det hamnar i, och vad det utlöser. Det mesta på listan kommer att lugna er.

02

Stäng luckorna i transparensen.

Chattbotar mot kund och genererat innehåll bär informationsskyldigheter som gäller brett, inte bara för högrisksystem. Det gäller ett flöde i skaderegleringen lika mycket som en kundtjänst i banken. En liten, snabb genomgång till fast pris: bristlistan och planen för att åtgärda den. Veckor, inte månader.

03

Börja försprånget där det betyder något.

Ligger kreditbedömning av privatpersoner eller prissättning i liv- och sjukförsäkring i er produktkedja är de tunga kraven era. Riskhantering, konsekvensbedömningen som en process i verksamheten, dokumentation byggd för att hålla i en granskning. Här möts modellrisk, aktuariens arbete och regelefterlevnad. Försprånget, aldrig paniken.

04

Skriv policyn som folk faktiskt följer.

84 och 32 är samma iakttagelse: era medarbetare använder redan AI, mest utan regler. I en sektor byggd på kundsekretess och intern kontroll stoppar en ogenomförbar policy ingen användning. Den gömmer den.

VÅR HÅLLNING

I Sverige ligger tillsynen över det här hos myndigheten ni redan känner, Finansinspektionen. Det är goda nyheter, och ett skäl att vara redo innan de frågar.

BELÄGG

Levererat där granskningar är vardag.

Vår leverans i reglerade miljöer omfattar varumärken inom läkemedel och medicinteknik och svenska statliga myndigheter, arbete där dokumentation, spårbarhet och ansvar är villkor för att få vara med. Den konsult som leder ert uppdrag är den som levererade det.

FRÅGOR

Innan ni utgår från att DORA räcker.

DORA och AI-förordningen reglerar samma system men svarar på olika frågor, så det ena ersätter inte det andra. Det som tillkommer med AI-förordningen är fyra saker: en klassificering av vad ni faktiskt kör, transparenskraven i artikel 50 från den 2 augusti 2026, era egna skyldigheter som tillhandahållare, alltså den som använder systemet i sin verksamhet, också för system ni köpt av en leverantör, och för de två finansiella användningsområdena i bilaga III en konsekvensbedömning för grundläggande rättigheter som er bedömning enligt dataskyddsförordningen inte ersätter. Tillsynen ligger hos Finansinspektionen, myndigheten ni redan känner.

Ja, kreditbedömning av privatpersoner är ett av bilaga III:s användningsområden och därmed högrisk. Högriskkraven gäller från den 2 december 2027 för bilaga III och den 2 augusti 2028 för bilaga I. Kreditprövning av företag står inte på listan, och system för att upptäcka bedrägerier är uttryckligen undantagna. Klassificeringen går oftast snabbt, och för större delen av portföljen är svaret lugnande.

Riskbedömning och prissättning i liv- och sjukförsäkring är högrisk enligt bilaga III, med krav från den 2 december 2027. Sakförsäkring, hem, motor och företag, finns inte på listan, och inte heller skadereglering i sig. Skillnaden går genom aktuariens modeller: den försäkringstekniska riskmodellen för liv och sjuk omfattas, handläggningen intill den gör det oftast inte.

Ja, AI-förordningen berör kapitalförvaltning och betaltjänster, men lättare än de två högriskområdena. Fondförvaltning, kapitalförvaltning och betaltjänster finns inte på bilaga III:s lista, så högriskkraven från den 2 december 2027 träffar er sannolikt inte. Kravet på AI-kompetens i artikel 4 gäller sedan den 2 februari 2025 oavsett risknivå, och transparenskraven i artikel 50 från den 2 augusti 2026. Er tyngsta AI-fråga blir i praktiken modellrisk, tredjepartsrisk och intern kontroll.

Nej, ansvaret för AI-förordningens skyldigheter är delat när systemet ligger hos leverantören. Leverantören bär leverantörens skyldigheter, ni bär tillhandahållarens: inventering, uppsikt över användningen, loggning och ansvar för utfallen mot era kunder. Båda uppsättningarna gäller samtidigt, och era går inte att lägga ut. Tredjepartsrisk enligt DORA tar er en bit på vägen, men den frågar om driftstörning, inte om hur systemet behandlar den enskilda kunden.

Generativ AI i medarbetarnas eget arbete utlöser tre saker. Kravet på AI-kompetens i AI-förordningens artikel 4 gäller sedan den 2 februari 2025 och omfattar alla som använder AI i tjänsten. Användningen ska in i inventeringen, också när verktyget kom inbyggt i programvara ni redan hade. Och dataskyddsförordningen gäller som vanligt för det som matas in. I Finansinspektionens kartläggning svarade 84 % av företagen att medarbetarna använder generativ AI, medan 32 % hade en policy för det. Glappet mellan de talen är den verkliga risken, och det stängs med en policy folk kan följa, inte med ett förbud.

Tillsynen över AI-förordningen i Sverige går genom myndigheter ni redan känner. Finansinspektionen har tillsyn över den finansiella sektorn, och Integritetsskyddsmyndigheten över AI som behandlar personuppgifter. Skyldigheterna själva har kommit på en fast kalender sedan den 2 februari 2025, så den praktiska frågan är inte vem som frågar utan om ni kan visa vad ni kör och hur det är klassificerat.

Ert ramverk för modellrisk och intern kontroll räcker inte i sig för AI-förordningen. Det är rätt utgångspunkt, men det ger ingen presumtion om överensstämmelse: inga harmoniserade standarder under AI-förordningen är publicerade än, och ISO/IEC 42001 är ingen harmoniserad standard. Så länge de saknas visas efterlevnad med egen dokumentation. Vi bygger den inom vårt arbete med AI governance, så att den kan följa standarderna när de publiceras och håller i en granskning från Finansinspektionen.

Vet vad ni kör. Innan någon frågar.

Ett samtal räcker för att avgöra de två frågor Finansinspektionen till slut ställer: vilken AI ni faktiskt kör, och vilka skyldigheter den bär. Och om ert befintliga ramverk verkligen täcker er är det svaret ni får.