Alla artiklar
21 juli 2026

De fyra risknivåerna i AI Act, förklarade i en tabell

Oacceptabel, hög, begränsad eller minimal. Hela indelningen i en tabell, med exempel, datum och vad varje nivå faktiskt kräver av er.

Av Birgir Birgisson

Fyra guldpelare i fallande höjd, under rubriken De fyra risknivåerna i AI Act.

AI Act delar in AI-system i fyra risknivåer. Det låter enkelt, och det är det också. Det som får många att famla är en enda missuppfattning: att företaget skulle ha en risknivå. Det har det inte. Varje system har en.

Ett litet företag kan ha ett spamfilter på minimal nivå, en chatbot på begränsad nivå och ett rekryteringsverktyg på hög nivå. Samtidigt, med helt olika krav.

De fyra nivåerna

Här är hela indelningen, med vad den innebär och när den börjar gälla:

RisknivåVad det innebärTypiska exempelGäller från
Oacceptabel riskFörbjuden. Användningen måste upphöraSocial poängsättning, manipulativa beteendepåverkande system, oriktad ansiktsskrapningFörbjudet sedan 2 februari 2025
Hög riskTillåten men hårt reglerad. Omfattande krav på dokumentation, mänsklig tillsyn, loggning och riskhanteringRekrytering, kreditbedömning, biometrisk identifiering, kritisk infrastruktur2 december 2027 för fristående system, 2 augusti 2028 för system inbyggda i redan reglerade produkter
Begränsad riskTillåten, men kräver transparens. Människor ska veta att de möter AIChatbottar, AI-genererat innehåll, deepfakes2 augusti 2026
Minimal riskInga systemspecifika krav i AI Act. Här hamnar majoriteten av alla systemSpamfilter, automatiseringar, rekommendationerInga systemspecifika krav, men AI-kunnighet enligt artikel 4 gäller sedan 2 februari 2025
De fyra risknivåerna i AI Act, med typiska exempel och datum.

En femte etikett dyker ibland upp i verktyg och rapporter: "ej klassificerad". Den finns inte i lagen. Den betyder bara att systemet ännu inte har bedömts.

Vad varje nivå faktiskt kräver av er

Tabellen ovan säger vad nivåerna är. Den här säger vad ni gör:

RisknivåVad ni faktiskt gör
Oacceptabel riskUpphör med användningen omedelbart och sök juridisk rådgivning
Hög riskBeror på rollen. Som tillhandahållare: följ leverantörens anvisning, utse mänsklig tillsyn, bevara loggar och informera berörda (artikel 26). Som leverantör: hela kravpaketet i kapitel III
Begränsad riskBeror på rollen. Kraven på att systemet berättar att det är AI och att utdata märks maskinläsbart ligger på leverantören. Verifiera dem. Deepfakes och AI-text som informerar allmänheten är er egen upplysningsplikt
Minimal riskDokumentera systemet och följ god praxis. AI-kunnighet gäller ändå
Vad varje risknivå kräver i praktiken.

Lägg märke till att två av raderna börjar med "beror på rollen". Vid hög och begränsad risk avgör det om ni byggt systemet eller bara använder det. Det är den andra halvan av bedömningen, och den gick vi igenom i artikeln om leverantör mot tillhandahållare.

Så hamnar ett system på rätt nivå

Ordningen är bestämd, och den är logisk. Gå igenom den uppifrån:

  1. Är användningen förbjuden enligt artikel 5? Då stannar det där. Systemet får inte användas.
  2. Ligger systemet i ett av områdena i Annex III? Rekrytering, kredit, utbildning, brottsbekämpning och några till. Då är utgångspunkten hög risk.
  3. Gäller undantaget i artikel 6.3? Ett system kan falla ur hög risk om det bara utför en snäv, förberedande eller mönsterupptäckande uppgift utan att ersätta mänsklig bedömning. Profilering av fysiska personer diskvalificerar undantaget.
  4. Träffas systemet av transparenskraven i artikel 50? Då är det begränsad risk. Annars minimal.

Det är hela logiken. Den kräver inga tekniska kunskaper, bara att ni vet vad systemet används till.

Risknivån följer inte av hur avancerad tekniken är. Den följer av vad som händer med en människa om systemet har fel.

Två saker de flesta får om bakfoten

Minimal risk betyder inte oreglerat. Kravet på AI-kunnighet i artikel 4 gäller oavsett nivå, och det har gällt sedan 2 februari 2025. Ett företag där samtliga system ligger på minimal nivå har alltså ändå en skyldighet att se till att personalen förstår vad den använder.

Hög risk handlar inte om avancerad teknik. Ett enkelt poängsystem i ett kalkylark som rangordnar jobbsökande är hög risk. En avancerad språkmodell som sammanfattar mötesanteckningar är det inte. Lagen tittar på användningen, inte på tekniken.

Var de flesta småföretag hamnar

Merparten av alla system i ett litet företag landar på minimal risk. Det är värt att säga högt, eftersom debatten ofta ger ett annat intryck. Näst vanligast är begränsad risk, i praktiken en chatbot eller ett verktyg som genererar text och bild.

Hög risk är ovanligt, men inte sällsynt. Den vanligaste vägen dit för ett småföretag är rekrytering. Använder ni ett verktyg som sorterar eller rangordnar kandidater är det värt att titta närmare på, och ni har till 2 december 2027 på er.

Börja med listan över era system. Gå sedan igenom dem ett i taget, uppifrån i ordningen ovan. De flesta är avklarade på en minut.

RisknivåerKlassificeringReferens

Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.

Var står ert AI-system?

Gör självtestet och få risknivå, roll och skyldigheter på två minuter. Ingen registrering, inga svar sparas.

Gör AI Act-självtestet

Fler artiklar