AI-reglering
Gäller AI-förordningen vårt företag?
Kort sagt
Nästan säkert ja, i någon grad. EU:s AI-förordning gäller alla som tillhandahåller eller använder AI-system i EU, oavsett företagets storlek. Vad som krävs beror på er roll — leverantör eller användare — och på systemets risknivå. Sedan den 2 augusti 2026 gäller transparenskrav för AI som interagerar med människor eller skapar innehåll, och kravet på AI-kompetens hos personalen. De tunga kraven för högrisksystem har skjutits fram till december 2027 (bilaga III) och augusti 2028 (bilaga I) genom Digital Omnibus-förordningen.
Senast granskad: September 2026
Steg 1: Vilken roll har ni?
Förordningen skiljer på leverantör (den som utvecklar ett AI-system eller släpper det på marknaden under eget namn) och tillhandahållare/användare (deployer — den som använder ett AI-system i sin verksamhet). Ett företag som bygger en AI-funktion i sin produkt är leverantör av den funktionen. Ett företag som använder ChatGPT, Copilot eller ett AI-baserat rekryteringsverktyg är användare. Många bolag är båda.
- Bygger ni en modell eller en AI-funktion som kunder använder: leverantör.
- Använder ni ett inköpt AI-verktyg i verksamheten: användare.
- Bygger ni på en generell modell (GPT, Claude, Mistral) och sätter eget namn på tjänsten: leverantör av AI-systemet, även om ni inte tränat modellen.
Steg 2: Vilken risknivå har systemet?
| Risknivå | Exempel och vad som gäller |
|---|---|
| Förbjuden | Social scoring, manipulativ AI, biometrisk kategorisering av känsliga egenskaper. Förbjudet sedan 2 februari 2025. |
| Hög risk (bilaga III) | AI i rekrytering, kreditbedömning, utbildning, kritisk infrastruktur. Krav på riskhantering, dataförvaltning, dokumentation, mänsklig tillsyn, loggning. Tillämpas från 2 december 2027. |
| Hög risk (bilaga I) | AI som säkerhetskomponent i produkter under annan EU-lagstiftning, t.ex. medicinteknik, maskiner. Tillämpas från 2 augusti 2028. |
| Begränsad risk | Chattbotar, AI-genererat innehåll, deepfakes. Transparenskrav enligt artikel 50 sedan 2 augusti 2026; märkning av AI-genererat innehåll från 2 december 2026. |
| Minimal risk | Skräpfilter, rekommendationer i intern programvara. Inga särskilda krav utöver AI-kompetens. |
Det som gäller alla redan nu
- AI-kompetens (artikel 4): personal som använder AI-system ska ha tillräcklig kunskap. Gäller sedan 2 februari 2025 och tillämpas fullt ut sedan 2 augusti 2026. Dokumentera vilken utbildning ni gett.
- Transparens (artikel 50): användare ska informeras när de interagerar med en AI, och AI-genererat innehåll ska märkas. Gäller sedan 2 augusti 2026.
- Register över AI-system: inte ett formellt krav för minimal risk, men förutsättningen för att kunna svara på alla andra frågor. Lista vilka system ni använder, till vad, med vilka data.
- GDPR gäller parallellt: personuppgifter i prompts, träning eller utdata kräver rättslig grund och ofta en konsekvensbedömning.
Om ni bygger AI-funktioner i produkten
- 1Klassificera funktionen mot bilaga III. Rekrytering, kreditbedömning, utbildning och arbetsledning är de vanligaste fallen för SaaS-bolag.
- 2Om hög risk: börja med riskhanteringssystem, teknisk dokumentation och loggning nu, även om kraven tillämpas först 2027. Kunder i offentlig sektor frågar redan.
- 3Om begränsad risk: inför märkning och information till användaren, och dokumentera hur.
- 4Skriv ned vilken generell modell ni bygger på, dess villkor och vilka data ni skickar dit. Det är första frågan i varje leverantörsbedömning.
- 5Överväg ISO/IEC 42001, ledningssystemstandarden för AI. Den är inte ett lagkrav men den strukturerade vägen att visa att ni har kontroll.
Så hjälper Isodora med AI-förordningen
Isodora återger kravtexten i ISO/IEC 42001 med licens från SIS och kopplar AI-förordningens artiklar till kontroller, ägare och bevis — i samma ledningssystem som ISO 27001 och GDPR, så att AI-styrningen inte blir ett parallellt projekt.
AI-register med roll och risknivå
Lista varje AI-system, er roll, risknivå och vilka data som används. Grunden för alla andra krav.
Krav mappade till kontroller
Artikel 4, artikel 50 och högriskkraven i kapitel III kopplas till konkreta kontroller med ägare och bevis.
Kompetens och transparens som bevis
Utbildningsloggar och märkningsrutiner registreras så att ni kan visa att kraven som gäller nu är uppfyllda.
ISO 42001 när kunderna frågar
Samma underlag som uppfyller förordningen bygger ledningssystemet för AI enligt ISO/IEC 42001.
Isodora strukturerar och bevisar ert arbete med AI-förordningen. Bedömningen av om ett system är högrisk är er, och vid osäkerhet bör den stämmas av med juridisk rådgivare.
Vanliga frågor
- Gäller AI-förordningen oss om vi bara använder ChatGPT?
- Ja, som användare. Kraven är då begränsade: AI-kompetens hos personalen, transparens om ni låter AI kommunicera med kunder eller skapa innehåll, och GDPR-reglerna för personuppgifter i prompts. Ni behöver ingen anmälan eller registrering.
- När börjar högriskkraven gälla?
- Genom Digital Omnibus-förordningen (EU) 2026/1744, som trädde i kraft den 27 juli 2026, tillämpas kraven för högrisksystem i bilaga III från den 2 december 2027 och för bilaga I från den 2 augusti 2028. Kraven på AI-kompetens och transparens tillämpas redan.
- Vilken myndighet har tillsyn i Sverige?
- Enligt utredningen SOU 2025:101 föreslås Post- och telestyrelsen som samordnande marknadskontrollmyndighet och Integritetsskyddsmyndigheten för förbjudna system. Kontrollera aktuell status hos IMY och PTS, eftersom den svenska kompletteringslagen kan ha ändrats sedan denna sida granskades.
- Behöver vi ISO 42001-certifiering?
- Nej, förordningen kräver ingen certifiering. ISO/IEC 42001 är däremot det strukturerade sättet att visa kunder och myndigheter att ni har ett fungerande ledningssystem för AI, och de flesta av dess kontroller överlappar förordningens krav.