← Tillbaka till bloggen

AI-förordningens deadline som redan har passerat, och vad man gör åt det

Det huvudsakliga efterlevnadsdatumet för EU:s AI-förordning var den 2 augusti 2026. En praktisk guide till vilka skyldigheter som binder ett medelstort företag, och vilka som inte gör det.

EU:s AI-förordning trädde i kraft i augusti 2024 med en stegvis tidtabell, och dess bredaste efterlevnadsdatum — den 2 augusti 2026 — passerade förra månaden. Om ingen i ditt företag noterade det är du inte ovanlig. Du är inte heller nödvändigtvis exponerad. Merparten av regelverket gäller inte för merparten av företagen, och det snabbaste sättet att få kontroll över detta är att räkna ut vilken lilla del som gäller dig.

Leverantör eller användare

Förordningen delar upp skyldigheterna mellan den organisation som bygger och släpper ut ett AI-system på marknaden (leverantören) och den organisation som använder ett sådant under eget ansvar (användaren). Nästan varje skyldighet som folk oroar sig för — bedömning av överensstämmelse, teknisk dokumentation, CE-märkning, kvalitetsledningssystem — ligger hos leverantörerna. Om du köper din AI från leverantörer är du användare, och dina skyldigheter är lättare och till största delen organisatoriska.

Två saker binder dig oavsett. Förbuden mot metoder med oacceptabel risk har gällt sedan februari 2025. Detsamma gäller artikel 4, som kräver att du säkerställer en tillräcklig nivå av AI-kunnighet hos personal som hanterar AI för din räkning. Den har ingen tröskel och inget undantag för små företag. Utbildningsdokumentationen är beviset.

Datumen, i ordning

Februari 2025 förde med sig förbuden och kunnighetskravet. Augusti 2025 förde med sig skyldigheter för leverantörer av AI-modeller för allmänna ändamål och aktiverade sanktionssystemet. Augusti 2026 förde med sig reglerna för hög risk enligt användningsfallen i bilaga III och transparensreglerna i artikel 50. Augusti 2027 omfattar AI som är inbyggd som säkerhetskomponent i redan reglerade produkter, samt äldre modeller för allmänna ändamål.

En reservation: kommissionen har föreslagit att skjuta upp vissa deadlines för hög risk, kopplat till hur färdiga de harmoniserade standarderna är. Håll ett öga på det, men planera inte utifrån det. Förbuden, kunnighetskravet och transparensreglerna ingår inte i den diskussionen, och det är dem ett medelstort företag mest sannolikt bryter mot i dag.

Bygg en lista, inte en policy

Den första leveransen är en inventering, inte ett ramverk. Lista varje AI-system som används, inklusive de du inte köpte medvetet: CV-rankningen inne i ditt rekryteringssystem, poängsättningen i ditt kredit- eller bedrägeriverktyg, assistenten som ekonomiavdelningen slog på förra kvartalet, chattboten på din webbplats. Skugg-AI inuti inköpt SaaS är där den verkliga klassificeringsrisken gömmer sig. Ge varje post en namngiven ägare i verksamheten, inte på IT.

Sortera sedan varje post. Förbjudna metoder är sällsynta men inte exotiska — känsloigenkänning på arbetsplatsen är helt förbjuden, och flera HR- och hälsoverktyg säljer precis det. Hög risk enligt bilaga III omfattar rekrytering och personalhantering, kreditvärdighetsbedömning av enskilda, utbildning samt tillgång till väsentliga tjänster. Transparensskyldigheterna omfattar chattbotar, syntetiska medier och AI-genererad text som publiceras för att informera allmänheten. Allt annat är minimal risk och medför inga skyldigheter. I ett typiskt medelstort företag är det den stora majoriteten av listan.

Om något hamnar i rutan för hög risk

Som användare måste du:

  • Använda systemet enligt leverantörens instruktioner, och behålla dessa instruktioner.
  • Tilldela mänsklig tillsyn till personer med den kompetens, utbildning och behörighet som krävs för att åsidosätta systemet.
  • Se till att indata är relevanta och representativa för det avsedda ändamålet.
  • Bevara automatiskt genererade loggar i minst sex månader.
  • Informera arbetstagare och deras representanter innan systemet tas i bruk.
  • Berätta för berörda personer när ett beslut om dem involverar systemet, och förklara det på begäran.

Det är en ledningsuppgift, inte ett tekniskt program.

Gränsen du kan passera utan att märka det

Artikel 25 gör en användare till leverantör — med hela efterlevnadsbördan — om du sätter ditt eget namn eller varumärke på ett system, ändrar det väsentligt eller omvandlar ett system för allmänna ändamål till en användning med hög risk. Finjustera en modell på din anställningshistorik och rikta den mot kandidatgallring, så har du passerat den gränsen. Granska varje intern bygge mot den innan det går i drift, och låt inköp be leverantörerna om försäkran om överensstämmelse, bruksanvisningen och den loggningsfunktion du är skyldig att upprätthålla.

Vad som står på spel och nästa steg

Förbjudna metoder medför böter på upp till 35 miljoner euro eller 7 % av den globala omsättningen; de flesta andra överträdelser upp till 15 miljoner euro eller 3 %, där små och medelstora företag bedöms utifrån det lägre av de två beloppen. Den realistiska risken för ett medelstort företag är inte ett rubrikbelopp i böter, utan en tillsynsfråga du inte kan besvara — från en tillsynsmyndighet, en revisor eller en kund.

Ge det ett kvartal. Inventera, klassificera, täpp till transparensluckorna, dokumentera er utbildning. Där klassificeringen är genuint oklar är det den tyngden som är värd att lämna över till någon som gör det ofta — den del vi tar på oss när kunder frågar.

Artiklar · Hercules A

Insikter om att anpassa ditt företag till AI.

Contact