KRAV OCH SKYLDIGHETER

EU AI ACT — VAD MÅSTE NI FAKTISKT GÖRA?

SENAST UPPDATERAD:

UTGÅNGSPUNKT

Kraven varierar med er roll och systemets riskklass

EU AI Act ställer olika krav beroende på om ni är leverantör (utvecklar AI) eller tillhandahållare (använder AI), och om systemet klassas som högrisk eller inte. Nedan hittar ni de konkreta skyldigheterna för respektive kombination.

Osäker på er roll? Läs beslutsstödet.

LEVERANTÖRER AV HÖGRISK-AI

Krav för den som bygger och säljer högrisk-AI

Dessa krav gäller från 2 december 2027 för fristående högrisksystem enligt det formellt beslutade AI Omnibus-paketet (29 juni 2026). För högrisk-AI som är inbyggd i produkter gäller den justerade tidslinjen 2 augusti 2028.

1. Riskhanteringssystem

Etablera och underhålla ett dokumenterat riskhanteringssystem under hela systemets livscykel. Det ska identifiera, analysera och hantera risker med systemet, och uppdateras efter varje väsentlig förändring.

2. Datakvalitet och datakvalitetsstyrning

Träningsdata, valideringsdata och testdata ska vara relevanta och tillräckligt representativa samt, så långt det är möjligt för ändamålet, kompletta och fria från fel. Dokumentera datakällor, insamlings- och beredningsmetoder, antaganden och kända begränsningar.

3. Teknisk dokumentation

Upprätta och hålla aktuell teknisk dokumentation (bilaga IV) som gör det möjligt att bedöma compliance. Dokumentationen ska vara tillgänglig för tillsynsmyndigheter.

4. Automatisk loggning

Högrisk-AI-system ska tekniskt kunna generera loggar automatiskt under systemets livstid. Leverantören behåller de loggar som står under leverantörens kontroll i minst sex månader; tillhandahållaren har ett separat ansvar för loggar som står under dess kontroll.

5. Transparens mot tillhandahållare

Lämna tillhandahållare tillräcklig information om systemet — kapabilitet, begränsningar, hur det ska hanteras och underhållas — via en bruksanvisning (instructions for use).

6. Mänsklig tillsyn

Designa systemet med inbyggda funktioner för mänsklig kontroll — möjlighet att bromsa, avbryta eller åsidosätta systemet. Dokumentera hur detta uppnås.

7. Noggrannhet, robusthet och cybersäkerhet

Systemet ska uppfylla tillräcklig noggrannhetsnivå för sitt ändamål, vara robust mot fel och störningar samt skydda mot obehörig åtkomst och manipulation.

8. Registrering i EU-databas

Högrisk-AI-system ska registreras i EU:s centrala databas (EUDB) innan de sätts på marknaden. Myndigheter som är leverantörer registrerar i en separat sektion.

9. CE-märkning och EU-försäkran

Systemet ska CE-märkas och åtföljas av en EU-försäkran om överensstämmelse när reglerna kräver det. Bedömningsförfarandet beror på klassificeringsväg och relevant produktlagstiftning; bilaga III innebär inte generellt att ett anmält organ måste anlitas.

TILLHANDAHÅLLARE AV HÖGRISK-AI

Krav för den som använder högrisk-AI i sin verksamhet

Dessa skyldigheter gäller den som är tillhandahållare av ett högrisk-AI-system. De gäller från 2 december 2027 för bilaga III-system och från 2 augusti 2028 för artikel 6.1-system enligt bilaga I, med övergångsregler för redan marknadsförda eller driftsatta system.

1. Mänsklig tillsyn

Tilldela den mänskliga tillsynen till personer med nödvändig kompetens, utbildning, befogenhet och stöd. Följ leverantörens tillsynsåtgärder och dokumentera när en person ska tolka, ingripa, åsidosätta eller stoppa systemet.

2. Utbildning av personal

Personal som arbetar med systemet ska ha den kompetens som krävs för rollen och tillsynen. Det separata AI-kompetenskravet i artikel 4 gäller alla leverantörer och tillhandahållare av AI-system och kräver stödjande åtgärder anpassade till kunskap, erfarenhet, användningskontext och berörda personer.

3. Loggbevarande

Bevara de automatiskt genererade loggar som står under er kontroll under en tid som passar ändamålet och i minst sex månader, om inte annan unionsrätt eller nationell rätt anger något annat. Dataskyddets lagringsbegränsning gäller parallellt.

4. Dataskyddskonsekvensbedömning (DPIA)

Genomför en DPIA enligt GDPR artikel 35 när behandlingen sannolikt leder till hög risk för personers rättigheter och friheter — inte automatiskt vid varje personuppgift. Använd leverantörens artikel 13-information i bedömningen. Förhandssamråd med IMY krävs om hög risk kvarstår efter planerade skyddsåtgärder.

5. Bedömning av grundläggande rättigheter (FRIA)

Offentligrättsliga organ, privata aktörer som tillhandahåller offentliga tjänster och tillhandahållare av vissa kredit- och försäkringssystem ska före första användningen genomföra en bedömning enligt artikel 27. Den beskriver process, berörda grupper, risker, mänsklig tillsyn och skyddsåtgärder och ska normalt anmälas till marknadskontrollmyndigheten.

6. Information till berörda

När ett bilaga III-system fattar eller stödjer beslut om fysiska personer ska de informeras om att högrisk-AI används. Artikel 50, GDPR och sektorslag kan ge ytterligare informations- och rättighetskrav. AI-förordningen ger också rätt att lämna klagomål och, i vissa fall, begära en tydlig och meningsfull förklaring.

7. Rapportera allvarliga incidenter

Om ni identifierar en allvarlig incident ska ni omedelbart informera leverantören, därefter importör eller distributör och berörd marknadskontrollmyndighet. Om användning enligt instruktionerna kan medföra risk ska leverantör eller distributör och myndigheten informeras utan onödigt dröjsmål och användningen avbrytas.

8. Användning enligt leverantörens instruktioner

Använd systemet enbart för de ändamål det är avsett för och i enlighet med leverantörens bruksanvisning. Egna anpassningar som ändrar systemets funktion väsentligt kan innebära att ni klassas om till leverantör.

SANKTIONER

Vad händer om ni inte följer reglerna?

Överträdelse Böter
Förbjudna AI-praxis (artikel 5) 35 M€ eller 7 % av global omsättning
Uppräknade operatörs-, tillhandahållar- och transparenskrav 15 M€ eller 3 % av global omsättning
GPAI-leverantörens överträdelser (artikel 101) Högst 3 % av global årsomsättning eller 15 M€, det högre beloppet
Felaktiga uppgifter till tillsynsmyndigheten 7,5 M€ eller 1 % av global omsättning

Beloppen är tak, inte automatiska avgifter. För företag gäller normalt det högre av fast belopp och procent, medan små och medelstora företag inklusive startup-företag får det lägre taket enligt artikel 99.6. Medlemsstaterna bestämmer hur böter får riktas mot nationella offentliga organ. Andra tillsynsåtgärder kan också användas.

AVSÄNDARE OCH GRANSKNING

Redaktionellt ansvar

Innehållet är redaktionellt framtaget av C. Leijon för AI på svenska som praktiskt stöd. Det ska användas tillsammans med professionellt omdöme, lokal policy och aktuell lagstiftning.

REDAKTIONELLT ANSVAR: C. Leijon

GUIDEVÄG // STEG 6 AV 9

Nästa: Checklista

Praktisk fyrfas-checklista för inventering, klassificering och compliance.

Fortsätt till steg 7 →

Till guidens översikt