Regelverket

EU:s AI Act, förklarad på begriplig svenska

AI Act (förordning 2024/1689) är EU:s regelverk för artificiell intelligens. Den gäller alla som utvecklar, tillhandahåller eller använder AI-system inom EU, även små företag. Lagen bygger på risknivåer: ju högre risk ett system har, desto fler krav.

Kraven gäller per AI-system, inte per företag

De flesta svenska småföretag använder redan AI utan att tänka på det, i bokföringsprogram, marknadsföringsverktyg och CRM. Varje verktyg ni använder ska bedömas för sig. Den här sidan ger dig grunderna. Regalus hjälper dig sedan att faktiskt göra arbetet.

De fyra risknivåerna

Risknivån gäller varje enskilt AI-system, inte företaget som helhet. Samma företag kan ha en chatbot på begränsad nivå och ett rekryteringsverktyg på hög nivå samtidigt, med olika krav för varje system.

Oacceptabel risk

Förbjuden användning

Användningar som är förbjudna enligt artikel 5. De strider mot grundläggande rättigheter och får inte förekomma.

Exempel: Social poängsättning, Manipulativa beteendepåverkande system, Oriktad ansiktsskrapning

Hög risk

Tillåten men hårt reglerad

System i känsliga områden (Annex III) med omfattande krav på dokumentation, mänsklig översyn, loggning och riskhantering.

Exempel: AI i rekrytering, Kreditbedömning, Biometrisk identifiering, Kritisk infrastruktur

Begränsad risk

Kräver transparens

System som interagerar med människor eller skapar innehåll. Kräver tydlig transparens enligt artikel 50. Användare ska veta att de möter AI.

Exempel: Chatbottar, AI-genererat innehåll, Deepfakes som måste märkas

Minimal risk

Inga systemspecifika krav

Majoriteten av alla AI-system. Inga systemspecifika riskkrav enligt AI Act. Tvärgående skyldigheter som AI-kunnighet (artikel 4) och annan tillämplig lagstiftning kan fortfarande gälla.

Exempel: Spamfilter, Automatiseringar, Rekommendationer

Din roll avgör dina skyldigheter

Olika skyldigheter gäller beroende på vilken roll du har för ett givet system. Ett företag kan vara leverantör för ett system och tillhandahållare för ett annat.

leverantör (provider)

Leverantör

Du utvecklar ett AI-system eller släpper det under eget namn. Tyngst ansvar enligt lagen.

tillhandahållare (deployer)

Tillhandahållare

Du använder ett AI-system professionellt i din verksamhet. Detta är den vanligaste rollen för svenska SME.

importör

Importör

Du för in ett AI-system från ett land utanför EU till EU-marknaden.

distributör

Distributör

Du tillgängliggör ett AI-system på marknaden utan att vara leverantör eller importör.

Viktiga datum

Förvirringen om vad som gäller när är stor. Här är de datum som faktiskt spelar roll.

  1. 1 augusti 2024
    AI Act träder i kraft

    Förordningen börjar gälla och tillämpas sedan i faser.

  2. 2 februari 2025
    Förbjudna användningar

    Oacceptabla AI-användningar (artikel 5) är förbjudna sedan detta datum.

  3. 2 februari 2025
    AI-kunnighet (artikel 4)

    Kravet på att personalen förstår AI gäller REDAN, sedan detta datum. Det missas ofta eftersom tillsynen börjar först 2 augusti 2026.

  4. 2 augusti 2025
    GPAI-modellregler och styrning

    Regler för generella AI-modeller och förordningens styrningsstruktur börjar gälla.

  5. 2 augusti 2026
    Transparenskrav (artikel 50), tillsyn och sanktioner

    Trots Digital Omnibus-överenskommelsen träder transparenskraven i kraft: chatbottar ska berätta att de är AI och AI-genererat innehåll ska märkas. Samtidigt börjar marknadskontrollmyndigheternas tillsyn, så skyldigheter som gällt sedan tidigare, som AI-kunnighet, blir möjliga att beivra.

  6. 2 december 2026
    Nya förbud och övergångsfrist för märkning

    Ytterligare förbjudna användningar börjar gälla, och övergångsfristen för märkning av AI-genererat innehåll enligt artikel 50.2 löper ut.

  7. 2 december 2027
    Hög risk (Annex III)

    Huvuddeadline för fristående högrisksystem sköts fram hit efter Digital Omnibus-överenskommelsen 7 maj 2026.

  8. 2 augusti 2028
    Hög risk inbyggd i reglerade produkter (Annex I)

    Sista steget: högrisksystem som är inbyggda i produkter som redan omfattas av EU:s produktlagstiftning, till exempel maskiner och medicintekniska produkter.

Sanktioner

Taken är satta efter överträdelsens allvar. De är höga, men de är tak, inte utgångspunkter.

35 milj. EUR / 7 % av global omsättning

Förbjudna AI-praktiker

15 milj. EUR / 3 %

Brott mot högriskregler

7,5 milj. EUR / 1 %

Bristande eller felaktig information

För små och medelstora företag gäller det lägre av belopp och procent (artikel 99.6), ett ärligare och mer rimligt budskap än rena skräcksiffror.

Sex praktiska steg för efterlevnad

Regalus är verktyget som faktiskt utför arbetet, inte bara förklarar det.

01

Inventera

Kartlägg alla AI-system ni använder eller tillhandahåller.

02

Klassificera

Bestäm rätt risknivå för varje system.

03

Fastställ roll

Avgör om ni är leverantör, tillhandahållare, importör eller distributör.

04

Utbilda personal

AI-kunnighet är ett lagkrav. Säkerställ att personalen förstår.

05

Granska leverantörer

Se över leverantörer och avtal för era AI-system.

06

Dokumentera

Bygg upp och underhåll den dokumentation lagen kräver.

Från förståelse till faktisk efterlevnad

Nu vet du grunderna. Regalus tar dig hela vägen. Kartläggning och klassificering av alla era AI-system, dokumentation och löpande bevakning, samlat på ett ställe.

Kom ihåg

Varje AI-system bedöms för sig.
De flesta SME är tillhandahållare.
Regalus håller ihop helheten åt er.