
Om ni har läst om AI Act det senaste året har ni förmodligen fått bilden att allt smäller i augusti 2026. Det stämmer inte längre, och skillnaden är värd att förstå. Dels för att slippa panik i onödan. Dels för att en del faktiskt gäller nu.
Det som faktiskt händer i augusti 2026
Transparenskraven i artikel 50 träder i kraft. De handlar om en enkel princip: människor ska veta när de möter AI.
Har ni en chatbot på webbplatsen ska besökaren förstå att den inte är en människa. Den skyldigheten ligger på systemets leverantör, så er uppgift är att kontrollera att den faktiskt uppfylls och spara svaret. Publicerar ni själva deepfakes, eller AI-skriven text som informerar allmänheten i frågor av allmänt intresse, har ni en egen upplysningsplikt. Att låta AI skriva marknadstexter eller produktbeskrivningar omfattas däremot inte.
Det som flyttades
Huvuddeadline för högrisksystem, alltså AI i rekrytering, kreditbedömning, utbildning och liknande, sköts fram till 2 december 2027 efter Digital Omnibus-överenskommelsen den 7 maj 2026.
Det är drygt ett år extra. Många artiklar och LinkedIn-inlägg som skrevs före maj 2026 säger fortfarande augusti 2026 för allt. De är inte uppdaterade.
Ett datum till är värt att känna till: 2 december 2026 börjar ytterligare förbjudna användningar gälla, och då löper också övergångsfristen ut för hur AI-genererat innehåll ska märkas maskinläsbart.
Att en deadline flyttas betyder inte att arbetet blir mindre. Det betyder att ni fick tid att göra det ordentligt.
Och det som redan gäller
Det här missas ofta i debatten om framtida datum: de förbjudna användningarna gäller sedan 2 februari 2025. Social poängsättning, manipulativa beteendepåverkande system och oriktad ansiktsskrapning är alltså inte något som kommer att bli olagligt. Det är olagligt nu.
Reglerna för generella AI-modeller började gälla 2 augusti 2025.
Och det som gäller alla: sedan samma datum, 2 februari 2025, kräver artikel 4 att personalen har tillräcklig AI-kunnighet. Det är den enda regeln i AI Act som träffar varje företag som använder AI, oavsett risknivå. Den missas ofta eftersom tillsynen börjar först 2 augusti 2026, men kravet gäller redan nu.
Vad betyder det här för ett litet företag?
Tre saker, i den här ordningen:
- Kontrollera att ni inte gör något som redan är förbjudet. Det är ovanligt bland småföretag, men det är den enda punkten där ni kan ligga fel just nu.
- Reda ut vem som ska göra vad före augusti 2026. Har ni en chatbot är det leverantören som ska ha byggt in upplysningen, men det är ni som ska kunna visa att den finns. Publicerar ni deepfakes eller AI-skriven samhällsinformation är upplysningsplikten er egen.
- Kartlägg vilka AI-system ni faktiskt har. Det tar längre tid än man tror, och det är grunden för allt annat. Har ni något i högriskområdet har ni till december 2027, men ni behöver veta om det nu.
Kraven gäller per system, inte per företag
Det här är den vanligaste missuppfattningen. Ert företag har inte en risknivå. Varje AI-system har en. Samma företag kan ha en chatbot på begränsad nivå, ett rekryteringsverktyg på hög nivå och ett spamfilter på minimal nivå, samtidigt, med helt olika krav.
Det är därför svaret på frågan "vad gäller för oss?" alltid börjar med en annan fråga: vilka system har ni?
Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.