EU:s AI-förordning är världens första heltäckande lag om artificiell intelligens — och den sträcker sig långt utanför Europas gränser. Om ditt företag bygger, säljer eller helt enkelt använder AI i samband med EU-marknaden gäller den med största sannolikhet er. Den goda nyheten: i maj 2026 enades EU om att skjuta upp de tuffaste deadlinesen, vilket ger företag mer tid att förbereda sig. Risken: många läser “uppskjutet” som “strunta i” — och det är precis fel slutsats.
Här är vad ni faktiskt behöver veta, i klarspråk.
Vad är AI-förordningen?
AI-förordningen (förordning (EU) 2024/1689) trädde i kraft den 1 augusti 2024. I stället för att reglera tekniken i sig reglerar den risk: ju större potentiell skada ett AI-system kan orsaka, desto strängare regler. Den gäller i alla branscher — finans, vård, HR, marknadsföring, tillverkning — överallt där AI är inblandat.
Omfattas ni? (Nästan säkert, ja)
Förordningen gäller flera roller, inte bara utvecklare:
- Leverantörer — ni utvecklar ett AI-system eller en AI-modell för allmänna ändamål och släpper ut den på EU-marknaden i eget namn eller varumärke.
- Användare (deployers) — ni använder ett AI-system i er yrkesverksamhet. Här hamnar de flesta företag — till exempel om ni använder ett AI-verktyg för att sålla bland jobbansökningar.
- Importörer och distributörer — ni för in eller tillhandahåller AI-system på EU-marknaden.
Viktigt: förordningen är extraterritoriell. Ett företag utanför EU omfattas ändå om resultatet av dess AI-system används i EU. Ett amerikanskt eller brittiskt bolag vars AI används av europeiska kunder kan inte utgå från att det är undantaget.
De fyra risknivåerna
- Oacceptabel risk — förbjudet. Ett fåtal användningar är helt förbjudna, till exempel social poängsättning, manipulativ eller utnyttjande AI, oriktad insamling av ansiktsbilder och känsloigenkänning på arbetsplatser eller i skolan (med snäva undantag). Dessa förbud gäller sedan 2 februari 2025.
- Hög risk — hårt reglerat. AI som används inom områden som rekrytering och HR, kreditbedömning, utbildning, kritisk infrastruktur, biometri och brottsbekämpning. Dessa system får flest krav: riskhantering, datastyrning, teknisk dokumentation, mänsklig tillsyn, transparens och bedömning av överensstämmelse.
- Begränsad risk — endast transparens. Chattbottar måste tala om för användare att de pratar med en maskin; AI-genererat eller manipulerat innehåll (deepfakes) måste märkas.
- Minimal risk — inga särskilda krav. Den absoluta merparten av vardaglig AI (spamfilter, rekommendationsmotorer, AI i spel) hamnar här.
Den uppdaterade tidslinjen (detta ändrades 2026)
Det är här många företag jobbar utifrån föråldrad information. Genom Digital Omnibus on AI, preliminärt överenskommen den 7 maj 2026 och väntad att formellt antas under 2026, sköts flera viktiga deadlines fram:
- 2 februari 2025 — Förbjudna användningar gäller. (I kraft.)
- 2 augusti 2025 — Krav på AI-modeller för allmänna ändamål (GPAI) gäller. (I kraft.)
- 2 december 2026 — Två nya förbud träder i kraft (AI som används för att skapa material med sexuella övergrepp mot barn samt icke-samtyckesbaserat intimt material).
- 2 december 2027 — Högrisk-krav för fristående Annex III-system (rekrytering, kreditbedömning, utbildning, brottsbekämpning m.m.) — uppskjutet från ursprungliga augusti 2026.
- 2 augusti 2028 — Högrisk-krav för AI inbyggd i reglerade produkter under Annex I (medicintekniska produkter, maskiner, fordon) — uppskjutet från augusti 2027.
Den extra tiden är verklig, men den finns av en anledning: högrisk-efterlevnad (tester, dokumentation, tredjepartsbedömning) tar många månader att bygga. Företag som börjar 2027 är redan sena.
Sanktionerna
AI-förordningen har böter på GDPR-nivå:
- Upp till 35 miljoner euro eller 7% av den totala globala årsomsättningen vid brott mot reglerna om förbjudna användningar.
- Upp till 15 miljoner euro eller 3% vid brott mot de flesta andra krav (inklusive högrisk-kraven).
- Upp till 7,5 miljoner euro eller 1,5% för att lämna felaktig eller vilseledande information till myndigheter.
Det högsta beloppet gäller (med lägre tak för små och medelstora företag samt startups).
Er checklista
- Inventera er AI. Lista varje AI-system ni bygger eller använder — inklusive verktyg inbyggda i programvara ni redan licensierar.
- Klassificera varje system i en av de fyra risknivåerna.
- Identifiera er roll (leverantör, användare, importör, distributör) för varje system — era skyldigheter beror på den.
- Flagga förbjudna användningar och stoppa dem nu; dessa regler gäller redan.
- Kartlägg högrisk-system mot deadlinesen december 2027 / augusti 2028 och planera dokumentation, mänsklig tillsyn och bedömning baklänges därifrån.
- Uppfyll transparenskraven redan idag: märk AI-chattbottar och AI-genererat innehåll.
- Utse en ansvarig — peka ut någon ansvarig för AI-styrning och spara en skriftlig dokumentation av er bedömning.
Vad ni bör göra nu
“Uppskjutet” är inte “inställt”. Förbuden och transparenskraven gäller redan, och förberedelserna för högrisk-system är ett projekt på flera månader. De företag som hamnar i framkant kommer att se uppskjutningen som andrum för att bygga rätt — inte som en ursäkt att vänta.
Osäker på var era AI-verktyg hamnar? Hör av er och boka er gratis första timme — så kartlägger vi era skyldigheter tillsammans, i klarspråk.
Den här artikeln är allmän information, inte juridisk rådgivning. För en bedömning av just er situation, tala med en kvalificerad jurist.
Relaterad läsning
EU:s AI-förordning · GDPR · Affärsjuridik i Stockholm