EU:s AI Act, förklarad på begriplig svenska
AI Act (förordning 2024/1689) är EU:s regelverk för artificiell intelligens. Den gäller alla som utvecklar, tillhandahåller eller använder AI-system inom EU, även små företag. Lagen bygger på risknivåer: ju högre risk ett system har, desto fler krav.
Kraven gäller per AI-system, inte per företag
De flesta svenska småföretag använder redan AI utan att tänka på det, i bokföringsprogram, marknadsföringsverktyg och CRM. Varje verktyg ni använder ska bedömas för sig. Den här sidan ger dig grunderna. Regalus hjälper dig sedan att faktiskt göra arbetet.
De fyra risknivåerna
Risknivån gäller varje enskilt AI-system, inte företaget som helhet. Samma företag kan ha en chatbot på begränsad nivå och ett rekryteringsverktyg på hög nivå samtidigt, med olika krav för varje system.
Förbjuden användning
Användningar som är förbjudna enligt artikel 5. De strider mot grundläggande rättigheter och får inte förekomma.
Exempel: Social poängsättning, Manipulativa beteendepåverkande system, Oriktad ansiktsskrapning
Tillåten men hårt reglerad
System i känsliga områden (Annex III) med omfattande krav på dokumentation, mänsklig översyn, loggning och riskhantering.
Exempel: AI i rekrytering, Kreditbedömning, Biometrisk identifiering, Kritisk infrastruktur
Kräver transparens
System som interagerar med människor eller skapar innehåll. Kräver tydlig transparens enligt artikel 50. Användare ska veta att de möter AI.
Exempel: Chatbottar, AI-genererat innehåll, Deepfakes som måste märkas
Inga systemspecifika krav
Majoriteten av alla AI-system. Inga systemspecifika riskkrav enligt AI Act. Tvärgående skyldigheter som AI-kunnighet (artikel 4) och annan tillämplig lagstiftning kan fortfarande gälla.
Exempel: Spamfilter, Automatiseringar, Rekommendationer
Din roll avgör dina skyldigheter
Olika skyldigheter gäller beroende på vilken roll du har för ett givet system. Ett företag kan vara leverantör för ett system och tillhandahållare för ett annat.
Leverantör
Du utvecklar ett AI-system eller släpper det under eget namn. Tyngst ansvar enligt lagen.
Tillhandahållare
Du använder ett AI-system professionellt i din verksamhet. Detta är den vanligaste rollen för svenska SME.
Importör
Du för in ett AI-system från ett land utanför EU till EU-marknaden.
Distributör
Du tillgängliggör ett AI-system på marknaden utan att vara leverantör eller importör.
Viktiga datum
Förvirringen om vad som gäller när är stor. Här är de datum som faktiskt spelar roll.
- 1 augusti 2024AI Act träder i kraft
Förordningen börjar gälla och tillämpas sedan i faser.
- 2 februari 2025Förbjudna användningar
Oacceptabla AI-användningar (artikel 5) är förbjudna sedan detta datum.
- 2 februari 2025AI-kunnighet (artikel 4)
Kravet på att personalen förstår AI gäller REDAN, sedan detta datum. Det missas ofta eftersom tillsynen börjar först 2 augusti 2026.
- 2 augusti 2025GPAI-modellregler och styrning
Regler för generella AI-modeller och förordningens styrningsstruktur börjar gälla.
- 2 augusti 2026Transparenskrav (artikel 50), tillsyn och sanktioner
Trots Digital Omnibus-överenskommelsen träder transparenskraven i kraft: chatbottar ska berätta att de är AI och AI-genererat innehåll ska märkas. Samtidigt börjar marknadskontrollmyndigheternas tillsyn, så skyldigheter som gällt sedan tidigare, som AI-kunnighet, blir möjliga att beivra.
- 2 december 2026Nya förbud och övergångsfrist för märkning
Ytterligare förbjudna användningar börjar gälla, och övergångsfristen för märkning av AI-genererat innehåll enligt artikel 50.2 löper ut.
- 2 december 2027Hög risk (Annex III)
Huvuddeadline för fristående högrisksystem sköts fram hit efter Digital Omnibus-överenskommelsen 7 maj 2026.
- 2 augusti 2028Hög risk inbyggd i reglerade produkter (Annex I)
Sista steget: högrisksystem som är inbyggda i produkter som redan omfattas av EU:s produktlagstiftning, till exempel maskiner och medicintekniska produkter.
Sanktioner
Taken är satta efter överträdelsens allvar. De är höga, men de är tak, inte utgångspunkter.
Förbjudna AI-praktiker
Brott mot högriskregler
Bristande eller felaktig information
För små och medelstora företag gäller det lägre av belopp och procent (artikel 99.6), ett ärligare och mer rimligt budskap än rena skräcksiffror.
Sex praktiska steg för efterlevnad
Regalus är verktyget som faktiskt utför arbetet, inte bara förklarar det.
Inventera
Kartlägg alla AI-system ni använder eller tillhandahåller.
Klassificera
Bestäm rätt risknivå för varje system.
Fastställ roll
Avgör om ni är leverantör, tillhandahållare, importör eller distributör.
Utbilda personal
AI-kunnighet är ett lagkrav. Säkerställ att personalen förstår.
Granska leverantörer
Se över leverantörer och avtal för era AI-system.
Dokumentera
Bygg upp och underhåll den dokumentation lagen kräver.
Från förståelse till faktisk efterlevnad
Nu vet du grunderna. Regalus tar dig hela vägen. Kartläggning och klassificering av alla era AI-system, dokumentation och löpande bevakning, samlat på ett ställe.
Varje AI-system bedöms för sig.
De flesta SME är tillhandahållare.
Regalus håller ihop helheten åt er.