GÄLLER DET MIG?

EU AI ACT — BESLUTSSTÖD FÖR ORGANISATIONER

SENAST UPPDATERAD:

UTGÅNGSPUNKT

Tre frågor som avgör er situation

EU AI Act gäller i princip alla som har med AI att göra inom EU — men skyldigheternas tyngd beror på er roll. De tre avgörande frågorna är:

  1. Befinner ni er på EU:s marknad (verkar i eller riktar er mot EU)?
  2. Är ni leverantör (utvecklar/säljer AI) eller driftsättare (köper/använder AI)?
  3. Vilken riskklass har de AI-system ni arbetar med?

DE FLESTA SVENSKA ORGANISATIONER ÄR DRIFTSÄTTARE — INTE LEVERANTÖRER

STEG 1

Är ni leverantör eller driftsättare?

Leverantör (provider)

Ni är leverantör om ni utvecklar ett AI-system och sätter det på marknaden eller tar det i drift under eget namn — oavsett om det sker mot betalning eller gratis. Det spelar ingen roll om ni är ett teknikbolag, en startup eller en offentlig organisation som bygger ett internt AI-system för andras räkning.

Typiska exempel:

  • SaaS-bolag som bygger en AI-driven rekryteringstjänst och säljer den till HR-avdelningar
  • Sjukhus som beställer ett AI-system för bildiagnostik och sätter det i drift
  • Myndighet som beställer ett AI-system för handläggningsstöd från en konsult och äger systemet

Driftsättare (deployer)

Ni är driftsättare om ni använder ett befintligt AI-system i er professionella verksamhet. Det inkluderar alla organisationer som köper in och använder AI-verktyg — från ChatGPT Enterprise till ett specifikt HR-system med AI.

Typiska exempel:

  • Kommunen som använder ett externt AI-verktyg för att prioritera ärenden
  • HR-avdelningen som använder ett AI-system för att gallra CV:n
  • Advokatbyrån som använder Copilot för avtalsgranskning
  • Skolan som använder en AI-tjänst för att bedöma elevers texter

OBS: NI KAN VARA BÅDADERA — OM NI ANPASSAR ETT KÖPT SYSTEM VÄSENTLIGT RISKERAR NI ATT KLASSAS SOM LEVERANTÖR FÖR DEN ANPASSADE VERSIONEN

STEG 3

Vad gäller specifikt för driftsättare?

De flesta svenska organisationer är driftsättare. Det är lättare att uppfylla än leverantörskraven, men kräver ändå aktiva åtgärder vid högrisk-AI:

Krav för driftsättare av högrisk-AI

  • Mänsklig tillsyn: Säkerställa att systemets output granskas av en människa innan beslut fattas
  • Utbildning: Personal som arbetar med systemet ska ha tillräcklig förståelse
  • Loggning: Bevara loggar i minst 6 månader (myndigheter längre)
  • DPIA (dataskyddskonsekvensbedömning): Krävs om GDPR-känslig data behandlas
  • Transparens mot individer: Informera de som påverkas av automatiserade beslut
  • Klagomålshantering: Ha en process för att hantera invändningar mot AI-beslut
  • Rapportera allvarliga incidenter: Till tillsynsmyndigheten om systemet orsakar skada

Krav för driftsättare av GPAI-system

Om ni använder generell AI (ChatGPT, Copilot m.fl.) i er verksamhet är ni driftsättare men bär inte GPAI-leverantörernas skyldigheter. Ni bör ändå:

  • Kontrollera att leverantörens GPAI-modell uppfyller EU AI Acts krav (begär teknisk dokumentation)
  • Ha interna riktlinjer för hur verktyget får användas
  • Inte använda GPAI-system för ändamål som klassas som högrisk utan att säkerställa compliance

SMÅ ORGANISATIONER

Undantag för mikroföretag och SMF

Mikroföretag (färre än 10 anställda och omsättning under 2 M€) har lättnader i vissa administrativa krav som leverantörer — men skyldigheterna som driftsättare av högrisk-AI gäller fullt ut för alla storlekar.

Offentliga myndigheter har inga storleksbaserade undantag.

AVSÄNDARE OCH GRANSKNING

Källor och ansvar

Guiden är framtagen av Christopher Leijon för AI på svenska som praktiskt stöd för svenska arbetsplatser. Den är informativ och ersätter inte juridisk, medicinsk, pedagogisk eller verksamhetsspecifik rådgivning.

Kontrollera alltid lokala riktlinjer, avtal, sekretesskrav och aktuell myndighetsvägledning innan AI används i skarpa arbetsflöden.

REDAKTIONELLT ANSVAR: CHRISTOPHER LEIJON

GUIDEVÄG // STEG 1 AV 9

Nästa: Riskklasser

Fyra nivåer från förbjuden till minimal risk — och var era system hamnar.

Fortsätt till steg 2 →

Till guidens översikt