LinkedInInstagramXTikTok

EU:s AI-akt träder i kraft den 2 augusti 2026 – Hur ditt företag kan förbereda sig

EU:s AI-akt 2026 – Lawgent

Updated 24 August 2026: this article was published before the Digital Omnibus on AI, Regulation (EU) 2026/1744, entered into force on 27 July 2026. The Omnibus deferred the high-risk obligations to 2 December 2027 for stand-alone Annex III systems and 2 August 2028 for Annex I systems. The Article 50 transparency duties and the enforcement provisions still applied from 2 August 2026.

Varför den 2 augusti 2026 är en vändpunkt för alla företag som sysslar med AI

Få regleringar har skapat så mycket osäkerhet i styrelserum och ledningsgrupper som den EU:s AI-akt. It is the world’s first comprehensive law on artificial intelligence, and on 2 August 2026 the bulk of its obligations began to apply. For business leaders who have heard about the regulation but kept putting it off, this is the moment it shifts from an abstract worry about the future to a concrete compliance responsibility.

Det vanligaste misstaget är att anta att lagen endast berör företag som bygger egna AI-modeller. I praktiken drabbar den lika hårt de många företag som köper in och använder AI dagligen, ofta inbäddat i verktyg de redan förlitar sig på för rekrytering, kreditbedömning, kundtjänst eller övervakning. Denna artikel förklarar vad lagen faktiskt kräver, vem som bär ansvaret och hur du förbereder dig innan tidsfristen passerar.

Vad lagen kräver – och av vem

Regleringen vilar på en enkel men ofta missförstådd ansvarsfördelning. Dina skyldigheter bestäms av den roll du har i relation till ett AI-system, och samma företag kan ha olika roller för olika verktyg.

Leverantör eller driftsättare – rollen avgör allt

En leverantör är den part som utvecklar ett AI-system, eller låter utveckla det, och saluför det under eget namn. En implementerare är den part som använder ett AI-system i sin verksamhet. Den absoluta majoriteten av företag är implementerare, och det är en viktig insikt, eftersom implementerare också har egna skyldigheter: att använda systemet enligt instruktionerna, säkerställa mänsklig övervakning, kontrollera att indata är relevant och informera berörda individer vid behov. Att ha köpt verktyget av någon annan flyttar inte hela ansvaret från dig.

Riskklassificeringen som driver dina krav

Lagen klassificerar AI efter risk. Vissa användningar är förbjudna, såsom social kreditvärdering och vissa former av biometrisk kategorisering, och dessa regler har gällt sedan februari 2025. Den tunga kategorin för de flesta företag är system med hög risk, vilka lagen inkluderar AI för rekrytering och urval av personal, kreditprövning av individer, vissa försäkringsansökningar och AI i kritisk infrastruktur. Om ditt system har hög risk följer en lång lista med krav. Om så inte är fallet, gäller lättare transparensregler istället, såsom att tydligt informera en kund om att de talar med en chatbot eller att innehåll är AI-genererat.

Där kraven biter: högriskssystem

För högriskssystem kräver lagen ett dokumenterat system för riskhantering, styrning av de data som modellen tränas och körs på, teknisk dokumentation, automatisk loggning, meningsfull mänsklig tillsyn och en nivå av noggrannhet, robusthet och cybersäkerhet som är proportionerlig mot användningen. Innan ett högriskssystem släpps ut på marknaden måste leverantören också genomföra en överensstämmelsebedömning, upprätta en EU-försäkran om överensstämmelse, fästa CE-märkning och registrera systemet i en EU-databas.

Som innehavare av ett hög-risk system ärver du inte hela leverantörens börda, men du måste bland annat följa bruksanvisningarna, utöva den mänskliga tillsyn som systemet kräver och säkerställa att den data du matar in är lämplig. Det gör att en due diligence gentemot din leverantör är en juridisk nödvändighet, inte bara en upphandlingsfråga.

Ett praktiskt exempel: företaget som var en leverantör utan att veta om det

Föreställ dig ett medelstort SaaS-företag som har byggt en smart funktion ovanpå en köpt språkmodell och säljer den vidare till sina kunder som en del av sin produkt. Ledningen ser sig själva som en implementatör av någon annans AI och antar att regelefterlevnaden ligger hos den underliggande modellleverantören.

Problemet är att genom att släppa funktionen under eget namn har företaget i praktiken blivit en leverantör i lagens mening, med allt vad det innebär i form av dokumentation, riskhantering och en eventuell tredjepartsbedömning om funktionen används för ett högriskanvändningsområde hos kunden. När en kund ber om bevis på regelefterlevnad i en upphandlingshandling står företaget utan dokumentation, utan att ha kartlagt sina skyldigheter och med en deadline som redan passerat. En tidig rollanalys skulle ha visat att det var en leverantör och gett månader att bygga rätt grund.

Vanliga misstag som företag gör

Det första misstaget är att anta att lagen inte gäller för att företaget inte bygger AI. Alla som köper in och använder AI är en deployer med egna skyldigheter, och alla som bakat in AI i sin egen produkt kan oavsiktligt bli en leverantör.

The second mistake is to treat the compliance deadline as the date to start looking at the question. Mapping systems, classifying risk and building documentation takes time, and several requirements assume measures that must be in place before the system is used.

Det tredje misstaget är att blint lita på leverantörens försäkringar. En leverantörs CE-märkning hjälper dig, men den befriar dig inte från dina egna skyldigheter som idrifttagare eller från ansvaret att kontrollera att verktyget är lämpligt för det du faktiskt använder det till.

Rättsliga risker

Straffen är utformade för att kännas. Förbjudna AI-användningar kan medföra böter på upp till 35 miljoner euro eller sju procent av den globala årsomsättningen, beroende på vad som är högst. Brott mot kraven för högriskanvändning kan uppgå till 15 miljoner euro eller tre procent av omsättningen. För mindre företag gäller vanligen det lägre beloppet av summan och procenten, men nivåerna visar ändå att lagstiftaren menar allvar.

Utöver de formella böterna finns det kommersiella risker. Ett växande antal kunder, investerare och partners efterfrågar bevis på efterlevnad innan de ingår avtal, och ett företag som inte kan visa att dess AI styrs på rätt sätt riskerar att förlora affärer långt innan en tillsynsmyndighet kontaktar dem.

Rekommenderade åtgärder

Börja med en inventering av all AI som berör din verksamhet, inklusive funktioner som är inbyggda i system du redan använder. För varje system, fastställ din roll och om användningen är högrisk. Det avgör vilka krav som gäller.

Bygg sedan den dokumentation och styrning som din roll kräver, ställ skarpa frågor till dina leverantörer om deras efterlevnad och spara svaren, och se till att det finns verklig mänsklig tillsyn där lagen kräver det. Se detta som en pågående process eftersom både dina system och de exakta tidsfristerna fortsätter att utvecklas. Under 2026 har EU också föreslagit justeringar av vissa tidsfrister för system med hög risk, vilket gör det ännu viktigare att bekräfta de datum som gäller för dina specifika system.

Vanliga frågor om EU:s AI-lag

Gäller lagen oss om vi bara använder köpt AI?

Ja. Alla som använder ett AI-system i sin verksamhet är en driftsättare och har sina egna skyldigheter, särskilt om systemet är högrisk. Det faktum att du inte byggt modellen själv ändrar inte det.

Vad händer egentligen den 2 augusti 2026?

That is when the Article 50 transparency rules and the wider supervision and enforcement provisions began to apply. The rules for high-risk systems were deferred by the Digital Omnibus on AI, Regulation (EU) 2026/1744, and now apply from 2 December 2027 for stand-alone Annex III systems and 2 August 2028 for Annex I systems.

Hur vet vi om vårt AI-system är högrisk?

Lagen identifierar specifika användningsfall som högrisk, inklusive rekrytering, kreditbedömning och vissa tillämpningar inom försäkring och kritisk infrastruktur. En strukturerad genomgång av var och hur du använder AI ger svaret.

Räcker det att vår leverantör är compliant?

Nej. Leverantörens efterlevnad är visserligen viktig, men den omfattar endast leverantörens skyldigheter. Som driftsättare ansvarar du för hur verktyget används i din kontext, för tillsyn och för lämpligheten hos dina indata.

Vi är ett litet företag – är straffen verkligen relevanta för oss?

Ja. För mindre företag gäller ofta det lägsta av det fasta beloppet och procentandelen, men i praktiken handlar efterlevnad minst lika mycket om att inte tappa kunder och investerare som kräver bevis för att din AI styrs på rätt sätt.

Sammanfattning

EU:s AI-akt är inte bara en fråga för teknikjättar som bygger egna modeller. Den berör alla företag som använder AI, och den 2 augusti 2026 går de flesta skyldigheter från teori till praktik. De företag som hamnar i svårigheter är sällan de som agerar i ond tro, utan de som aldrig kartlagt sin roll, sin riskklass och sina skyldigheter i tid. De som genomför den analysen nu kan använda AI med förtroende och möta kraven från kunder och investerare utan att tappa fart.

Lawgent hjälper företag att kartlägga sin AI, avgöra om de är en leverantör eller en implementerare och bygga den dokumentation och styrning som lagen kräver. Vi kombinerar erfaren affärsjuridisk rådgivning med AI-driven effektivitet, så att du får tydlig, praktisk vägledning snabbare och mer kostnadseffektivt än på en traditionell firma. Vill du veta var ditt företag står inför den 2 augusti 2026? Kontakta Lawgent för en översyn av era AI-system och era skyldigheter.

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *


0Varukorg0,00 

Inga produkter i varukorgen.

Gå tillbaka till butiken