Alla artiklar
29 juli 2026

Vilken dokumentation behöver ni faktiskt?

Dokumentationskravet låter tyngre än det är. Vad ni behöver beror på roll och risknivå, och för de flesta småföretag är listan kort.

Av Birgir Birgisson

En trave dokument i guld med ett sigill överst på en pelarsockel, under rubriken Vilken dokumentation behöver ni?

Ordet dokumentation får många att tänka pärmar och konsultarvoden. I praktiken är det enklare än så, och mängden beror helt på två saker: vilken roll ni har och vilken risknivå systemet ligger på.

För ett litet företag som använder köpta verktyg på minimal och begränsad nivå är listan kort. Den växer först när ni har högrisksystem eller själva bygger något.

Vad som behövs, och när

DokumentNär det behövs
Förteckning över era AI-systemAlltid. Inte ett formellt krav i sig, men grunden för allt annat
Bevis på utbildning i AI-kunnighetAlltid, oavsett risknivå. Artikel 4 gäller sedan 2 februari 2025
Leverantörens svar om roll, risknivå och transparensNär ni använder köpta system. Det är så ni visar att ni kontrollerat
Transparensinformation till användareVid begränsad risk, om ni själva har en upplysningsplikt enligt artikel 50.4
Rutin för mänsklig tillsyn och loggbevarandeVid hög risk, som tillhandahållare (artikel 26)
Konsekvensbedömning för grundläggande rättigheter, FRIAVid hög risk för vissa tillhandahållare, bland annat offentliga organ och vid kreditbedömning (artikel 27)
Teknisk dokumentation enligt Annex IVBara om ni är leverantör av ett högrisksystem
Underlag för konsekvensbedömning enligt GDPRNär behandlingen av personuppgifter kräver det. Egen lagstiftning, men hör ihop
Dokumentation per risknivå och roll. Det mesta behövs bara vid hög risk.

De två som gäller alla

Lägg märke till hur få rader som säger "alltid". Två stycken: en förteckning över systemen och ett bevis på att personalen fått utbildning.

Förteckningen är inte utpekad som ett eget krav i förordningen, men utan den kan ni inte visa något alls. Den är också det första en tillsynsmyndighet frågar efter, eftersom allt annat hänger på den.

Dokumentationen är inte till för att imponera på någon. Den är till för att ni ska kunna svara utan att börja leta.

Hur mycket är lagom?

En vanlig överdrift är att skriva långa policydokument som ingen läser. Ett dokument som inte stämmer med verkligheten är sämre än inget, eftersom det visar att ni beskrivit något ni inte gör.

Skriv kort och sant. För varje system räcker det långt med vad det heter, vad det används till, vem som är leverantör, vilken risknivå ni bedömt och vem hos er som ansvarar. Fem rader per system.

Håll den levande

Det som gör dokumentation värdelös är inte att den är kort, utan att den är gammal. Sätt en fast tidpunkt, till exempel en gång per halvår, då någon går igenom listan och kontrollerar att den stämmer.

Nya AI-funktioner dyker upp i verktyg ni redan har, utan att ni beslutat något. Det är därför genomgången behöver återkomma, och det är också därför den inte tar lång tid när den väl är en rutin.

DokumentationAtt göraRoller

Texten är allmän vägledning, inte juridisk rådgivning. Varje AI-system bedöms för sig.

Var står ert AI-system?

Gör självtestet och få risknivå, roll och skyldigheter på två minuter. Ingen registrering, inga svar sparas.

Gör AI Act-självtestet

Fler artiklar