KRAV OCH SKYLDIGHETER
Kraven varierar med er roll och systemets riskklass
EU AI Act ställer olika krav beroende på om ni är leverantör (utvecklar AI) eller tillhandahållare (använder AI), och om systemet klassas som högrisk eller inte. Nedan hittar ni de konkreta skyldigheterna för respektive kombination.
Krav för den som bygger och säljer högrisk-AI
Dessa krav gäller från 2 december 2027 för fristående högrisksystem enligt det formellt beslutade AI Omnibus-paketet (29 juni 2026). För högrisk-AI som är inbyggd i produkter gäller den justerade tidslinjen 2 augusti 2028.
1. Riskhanteringssystem
Etablera och underhålla ett dokumenterat riskhanteringssystem under hela systemets livscykel. Det ska identifiera, analysera och hantera risker med systemet, och uppdateras efter varje väsentlig förändring.
2. Datakvalitet och datakvalitetsstyrning
Träningsdata, valideringsdata och testdata ska vara relevanta och tillräckligt representativa samt, så långt det är möjligt för ändamålet, kompletta och fria från fel. Dokumentera datakällor, insamlings- och beredningsmetoder, antaganden och kända begränsningar.
3. Teknisk dokumentation
Upprätta och hålla aktuell teknisk dokumentation (bilaga IV) som gör det möjligt att bedöma compliance. Dokumentationen ska vara tillgänglig för tillsynsmyndigheter.
4. Automatisk loggning
Högrisk-AI-system ska tekniskt kunna generera loggar automatiskt under systemets livstid. Leverantören behåller de loggar som står under leverantörens kontroll i minst sex månader; tillhandahållaren har ett separat ansvar för loggar som står under dess kontroll.
5. Transparens mot tillhandahållare
Lämna tillhandahållare tillräcklig information om systemet — kapabilitet, begränsningar, hur det ska hanteras och underhållas — via en bruksanvisning (instructions for use).
6. Mänsklig tillsyn
Designa systemet med inbyggda funktioner för mänsklig kontroll — möjlighet att bromsa, avbryta eller åsidosätta systemet. Dokumentera hur detta uppnås.
7. Noggrannhet, robusthet och cybersäkerhet
Systemet ska uppfylla tillräcklig noggrannhetsnivå för sitt ändamål, vara robust mot fel och störningar samt skydda mot obehörig åtkomst och manipulation.
8. Registrering i EU-databas
Högrisk-AI-system ska registreras i EU:s centrala databas (EUDB) innan de sätts på marknaden. Myndigheter som är leverantörer registrerar i en separat sektion.
9. CE-märkning och EU-försäkran
Systemet ska CE-märkas och åtföljas av en EU-försäkran om överensstämmelse när reglerna kräver det. Bedömningsförfarandet beror på klassificeringsväg och relevant produktlagstiftning; bilaga III innebär inte generellt att ett anmält organ måste anlitas.
Krav för den som använder högrisk-AI i sin verksamhet
Dessa skyldigheter gäller den som är tillhandahållare av ett högrisk-AI-system. De gäller från 2 december 2027 för bilaga III-system och från 2 augusti 2028 för artikel 6.1-system enligt bilaga I, med övergångsregler för redan marknadsförda eller driftsatta system.
1. Mänsklig tillsyn
Tilldela den mänskliga tillsynen till personer med nödvändig kompetens, utbildning, befogenhet och stöd. Följ leverantörens tillsynsåtgärder och dokumentera när en person ska tolka, ingripa, åsidosätta eller stoppa systemet.
2. Utbildning av personal
Personal som arbetar med systemet ska ha den kompetens som krävs för rollen och tillsynen. Det separata AI-kompetenskravet i artikel 4 gäller alla leverantörer och tillhandahållare av AI-system och kräver stödjande åtgärder anpassade till kunskap, erfarenhet, användningskontext och berörda personer.
3. Loggbevarande
Bevara de automatiskt genererade loggar som står under er kontroll under en tid som passar ändamålet och i minst sex månader, om inte annan unionsrätt eller nationell rätt anger något annat. Dataskyddets lagringsbegränsning gäller parallellt.
4. Dataskyddskonsekvensbedömning (DPIA)
Genomför en DPIA enligt GDPR artikel 35 när behandlingen sannolikt leder till hög risk för personers rättigheter och friheter — inte automatiskt vid varje personuppgift. Använd leverantörens artikel 13-information i bedömningen. Förhandssamråd med IMY krävs om hög risk kvarstår efter planerade skyddsåtgärder.
5. Bedömning av grundläggande rättigheter (FRIA)
Offentligrättsliga organ, privata aktörer som tillhandahåller offentliga tjänster och tillhandahållare av vissa kredit- och försäkringssystem ska före första användningen genomföra en bedömning enligt artikel 27. Den beskriver process, berörda grupper, risker, mänsklig tillsyn och skyddsåtgärder och ska normalt anmälas till marknadskontrollmyndigheten.
6. Information till berörda
När ett bilaga III-system fattar eller stödjer beslut om fysiska personer ska de informeras om att högrisk-AI används. Artikel 50, GDPR och sektorslag kan ge ytterligare informations- och rättighetskrav. AI-förordningen ger också rätt att lämna klagomål och, i vissa fall, begära en tydlig och meningsfull förklaring.
7. Rapportera allvarliga incidenter
Om ni identifierar en allvarlig incident ska ni omedelbart informera leverantören, därefter importör eller distributör och berörd marknadskontrollmyndighet. Om användning enligt instruktionerna kan medföra risk ska leverantör eller distributör och myndigheten informeras utan onödigt dröjsmål och användningen avbrytas.
8. Användning enligt leverantörens instruktioner
Använd systemet enbart för de ändamål det är avsett för och i enlighet med leverantörens bruksanvisning. Egna anpassningar som ändrar systemets funktion väsentligt kan innebära att ni klassas om till leverantör.
Vad händer om ni inte följer reglerna?
| Överträdelse | Böter |
|---|---|
| Förbjudna AI-praxis (artikel 5) | 35 M€ eller 7 % av global omsättning |
| Uppräknade operatörs-, tillhandahållar- och transparenskrav | 15 M€ eller 3 % av global omsättning |
| GPAI-leverantörens överträdelser (artikel 101) | Högst 3 % av global årsomsättning eller 15 M€, det högre beloppet |
| Felaktiga uppgifter till tillsynsmyndigheten | 7,5 M€ eller 1 % av global omsättning |
Beloppen är tak, inte automatiska avgifter. För företag gäller normalt det högre av fast belopp och procent, medan små och medelstora företag inklusive startup-företag får det lägre taket enligt artikel 99.6. Medlemsstaterna bestämmer hur böter får riktas mot nationella offentliga organ. Andra tillsynsåtgärder kan också användas.
Officiella källor att kontrollera
- EU-kommissionen: AI Act och aktuell tillämpningstidslinje (öppnas i ny flik)
- EU-kommissionen: utkast till riktlinjer för högriskklassificering (öppnas i ny flik)
- EU-kommissionen: AI Omnibus trädde i kraft 27 juli 2026 (öppnas i ny flik)
- Regeringen: svenska nationella behöriga myndigheter (öppnas i ny flik)
- EU-kommissionen: AI Act Service Desk (öppnas i ny flik)
- EUR-Lex: konsoliderad svensk AI-förordning, version 27 juli 2026 (öppnas i ny flik)
Redaktionellt ansvar
Innehållet är redaktionellt framtaget av C. Leijon för AI på svenska som praktiskt stöd. Det ska användas tillsammans med professionellt omdöme, lokal policy och aktuell lagstiftning.
Nästa: Checklista
Praktisk fyrfas-checklista för inventering, klassificering och compliance.