
Vi har ägnat den här månaden åt delarna: roller, risknivåer, transparens, sanktioner, dokumentation. Här är allt samlat i den ordning som faktiskt fungerar.
Ordningen är inte godtycklig. Varje steg behöver svaret från det föregående. Börjar man i fel ände, till exempel med dokumentation, skriver man dokument om system man ännu inte bedömt.
De sex stegen
| Steg | Vad ni gör | Ungefärlig tid |
|---|---|---|
| 1. Inventera | Skriv ner varje verktyg som innehåller AI, också det som ligger inbakat i program ni redan betalar för | En halvdag |
| 2. Klassificera | Bedöm risknivå per system: förbjuden, hög, begränsad eller minimal | En timme per system, oftast mycket mindre |
| 3. Fastställ roll | Avgör per system om ni är tillhandahållare eller leverantör | Ingår i steg två |
| 4. Utbilda personal | Ge dem som använder AI en grundförståelse, och dokumentera att ni gjort det | En halvdag, gäller alla |
| 5. Granska leverantörer | Ställ frågorna om roll, risknivå och transparens, och spara svaren | Tjugo minuter per leverantör |
| 6. Dokumentera | Skriv ner det ni kommit fram till, kort och sant | Fem rader per system |
Steg ett tar längst tid, och är viktigast
Inventeringen är alltid större än man tror, eftersom AI slutat se ut som AI. Det sitter i bokföringen, i CRM:et, i mejlprogrammet och i annonsverktyget, ofta utan att leverantören skyltar med det.
Tre frågor avslöjar det mesta: föreslår verktyget något som en människa annars hade beslutat, skapar det text eller bild, och sorterar eller poängsätter det människor?
Ni behöver inte veta ett systems risknivå för att skriva upp det. Ni behöver skriva upp det för att kunna ta reda på risknivån.
Steg fyra är det enda som brådskar
AI-kunnighet enligt artikel 4 är det enda kravet som redan gäller varje företag som använder AI, oavsett risknivå, och det har gällt sedan 2 februari 2025. Tillsynen börjar 2 augusti 2026.
Har ni ont om tid, gör steg ett och steg fyra först. Då har ni täckt det som gäller alla och skaffat grunden för allt annat.
Vad som händer 2 augusti
Den 2 augusti 2026 börjar transparenskraven i artikel 50 gälla, och samtidigt får tillsynsmyndigheterna sina befogenheter. Huvuddelen av högriskkraven ligger längre fram, 2 december 2027.
Ett företag som gått igenom de sex stegen behöver inte oroa sig för något av datumen. Det vet vad det använder, varför, och vem som ansvarar. Resten är underhåll.
Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.