
AI Act delar in AI-system i fyra risknivåer. Det låter enkelt, och det är det också. Det som får många att famla är en enda missuppfattning: att företaget skulle ha en risknivå. Det har det inte. Varje system har en.
Ett litet företag kan ha ett spamfilter på minimal nivå, en chatbot på begränsad nivå och ett rekryteringsverktyg på hög nivå. Samtidigt, med helt olika krav.
De fyra nivåerna
Här är hela indelningen, med vad den innebär och när den börjar gälla:
| Risknivå | Vad det innebär | Typiska exempel | Gäller från |
|---|---|---|---|
| Oacceptabel risk | Förbjuden. Användningen måste upphöra | Social poängsättning, manipulativa beteendepåverkande system, oriktad ansiktsskrapning | Förbjudet sedan 2 februari 2025 |
| Hög risk | Tillåten men hårt reglerad. Omfattande krav på dokumentation, mänsklig tillsyn, loggning och riskhantering | Rekrytering, kreditbedömning, biometrisk identifiering, kritisk infrastruktur | 2 december 2027 för fristående system, 2 augusti 2028 för system inbyggda i redan reglerade produkter |
| Begränsad risk | Tillåten, men kräver transparens. Människor ska veta att de möter AI | Chatbottar, AI-genererat innehåll, deepfakes | 2 augusti 2026 |
| Minimal risk | Inga systemspecifika krav i AI Act. Här hamnar majoriteten av alla system | Spamfilter, automatiseringar, rekommendationer | Inga systemspecifika krav, men AI-kunnighet enligt artikel 4 gäller sedan 2 februari 2025 |
En femte etikett dyker ibland upp i verktyg och rapporter: "ej klassificerad". Den finns inte i lagen. Den betyder bara att systemet ännu inte har bedömts.
Vad varje nivå faktiskt kräver av er
Tabellen ovan säger vad nivåerna är. Den här säger vad ni gör:
| Risknivå | Vad ni faktiskt gör |
|---|---|
| Oacceptabel risk | Upphör med användningen omedelbart och sök juridisk rådgivning |
| Hög risk | Beror på rollen. Som tillhandahållare: följ leverantörens anvisning, utse mänsklig tillsyn, bevara loggar och informera berörda (artikel 26). Som leverantör: hela kravpaketet i kapitel III |
| Begränsad risk | Beror på rollen. Kraven på att systemet berättar att det är AI och att utdata märks maskinläsbart ligger på leverantören. Verifiera dem. Deepfakes och AI-text som informerar allmänheten är er egen upplysningsplikt |
| Minimal risk | Dokumentera systemet och följ god praxis. AI-kunnighet gäller ändå |
Lägg märke till att två av raderna börjar med "beror på rollen". Vid hög och begränsad risk avgör det om ni byggt systemet eller bara använder det. Det är den andra halvan av bedömningen, och den gick vi igenom i artikeln om leverantör mot tillhandahållare.
Så hamnar ett system på rätt nivå
Ordningen är bestämd, och den är logisk. Gå igenom den uppifrån:
- Är användningen förbjuden enligt artikel 5? Då stannar det där. Systemet får inte användas.
- Ligger systemet i ett av områdena i Annex III? Rekrytering, kredit, utbildning, brottsbekämpning och några till. Då är utgångspunkten hög risk.
- Gäller undantaget i artikel 6.3? Ett system kan falla ur hög risk om det bara utför en snäv, förberedande eller mönsterupptäckande uppgift utan att ersätta mänsklig bedömning. Profilering av fysiska personer diskvalificerar undantaget.
- Träffas systemet av transparenskraven i artikel 50? Då är det begränsad risk. Annars minimal.
Det är hela logiken. Den kräver inga tekniska kunskaper, bara att ni vet vad systemet används till.
Risknivån följer inte av hur avancerad tekniken är. Den följer av vad som händer med en människa om systemet har fel.
Två saker de flesta får om bakfoten
Minimal risk betyder inte oreglerat. Kravet på AI-kunnighet i artikel 4 gäller oavsett nivå, och det har gällt sedan 2 februari 2025. Ett företag där samtliga system ligger på minimal nivå har alltså ändå en skyldighet att se till att personalen förstår vad den använder.
Hög risk handlar inte om avancerad teknik. Ett enkelt poängsystem i ett kalkylark som rangordnar jobbsökande är hög risk. En avancerad språkmodell som sammanfattar mötesanteckningar är det inte. Lagen tittar på användningen, inte på tekniken.
Var de flesta småföretag hamnar
Merparten av alla system i ett litet företag landar på minimal risk. Det är värt att säga högt, eftersom debatten ofta ger ett annat intryck. Näst vanligast är begränsad risk, i praktiken en chatbot eller ett verktyg som genererar text och bild.
Hög risk är ovanligt, men inte sällsynt. Den vanligaste vägen dit för ett småföretag är rekrytering. Använder ni ett verktyg som sorterar eller rangordnar kandidater är det värt att titta närmare på, och ni har till 2 december 2027 på er.
Börja med listan över era system. Gå sedan igenom dem ett i taget, uppifrån i ordningen ovan. De flesta är avklarade på en minut.
Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.