Alla artiklar
24 juli 2026

Sju frågor att ställa era AI-leverantörer

Mycket av det AI Act kräver ligger på leverantören, inte på er. Men ni behöver kunna visa att ni kontrollerat det. Här är frågorna, och vad svaren ska innehålla.

Av Birgir Birgisson

Ett förstoringsglas i guld över ett avtal på en pelarsockel, under rubriken Sju frågor till er AI-leverantör.

Det finns en tröstande sanning i AI Act som sällan sägs högt: som tillhandahållare behöver ni inte göra själva det tunga arbetet. Teknisk dokumentation, CE-märkning, märkning av utdata och registrering i EU-databasen ligger på den som byggt systemet.

Men det finns ett villkor. Ni behöver kunna visa att ni kontrollerat att leverantören gjort sitt. Ett påstående om att "det sköter vår leverantör" är inte värt mycket utan ett svar att luta sig mot.

Här är sju frågor som täcker det mesta. Skicka dem i ett mejl och spara svaret. Det tar tjugo minuter och är den billigaste dokumentation ni kan skaffa.

Frågorna, och vad ett bra svar innehåller

FrågaVad ett bra svar innehåller
Innehåller tjänsten AI, och i så fall var?En rak beskrivning av vilka funktioner som använder AI. Många leverantörer skyltar inte med det i produktbladet
Vilken roll har ni enligt AI Act?Leverantör av systemet. Svarar de undvikande är det i sig ett besked
Vilken risknivå bedömer ni att systemet har?En bedömning med motivering. Deras svar ersätter inte er egen bedömning, men det är ett underlag
Berättar systemet för användaren att det är AI?Ja, och var det syns. Det är deras skyldighet enligt artikel 50.1, men ni ska kunna visa att den uppfylls
Hur märks utdata maskinläsbart?En beskrivning av tekniken. Kravet i artikel 50.2 ligger på dem, och övergångsfristen löper ut 2 december 2026
Var behandlas våra uppgifter, och används de till träning?Tydligt besked om plats, rättslig grund och om era data används för att träna modeller. Det här är en GDPR-fråga, inte en AI Act-fråga, men den kommer alltid
Har ni CE-märkning, teknisk dokumentation och bruksanvisning?Handlingarna, eller besked om varför de inte behövs. De krävs bara för högrisksystem
Sju frågor till en AI-leverantör, och vad svaret bör innehålla.

Vad ni gör med svaren

Spara dem. Det är hela poängen. Ett mejlsvar från leverantören, daterat och sparat, är ett bevis på att ni gjort en kontroll. Utan det har ni bara en åsikt.

Lägg svaret till systemet i er förteckning, så hör det ihop med rätt verktyg den dag någon frågar. Det behöver inte vara mer avancerat än en mapp.

När svaret uteblir

Det händer, särskilt hos mindre leverantörer som inte börjat tänka på det här än. Ett uteblivet svar är också information, och det är värt att spara mejlet ni skickade.

Ni har gjort vad ni rimligen kan göra när ni frågat och dokumenterat att ni frågat. Gäller det ett system som bedömer människor bör tystnaden däremot väga in när ni väljer om ni ska fortsätta använda verktyget.

En leverantör som inte kan svara på vad deras eget system gör har gett er ett svar ändå.

Börja med tre

Sju frågor till varje leverantör kan kännas som mycket om ni har femton verktyg. Börja då med de tre system där mest står på spel: det som berör människor, det som hanterar känsliga uppgifter och det som era kunder möter direkt.

Resten kan vänta till nästa avtalsförnyelse. Det är också ett bra tillfälle: en leverantör som vill behålla er svarar gärna.

LeverantörerDokumentationAtt göra

Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.

Var står ert AI-system?

Gör självtestet och få risknivå, roll och skyldigheter på två minuter. Ingen registrering, inga svar sparas.

Gör AI Act-självtestet

Fler artiklar