AI-reglering
EU:s AI-förordning: risknivåer, skyldigheter och tidslinje
Kort sagt
EU:s AI-förordning (förordning (EU) 2024/1689) är den första heltäckande, horisontella lagen om artificiell intelligens. Den är riskbaserad: vissa AI-metoder är förbjudna, AI-system med hög risk har strikta skyldigheter och lättare transparenskrav gäller för system med begränsad risk. Den trädde i kraft 1 augusti 2024 och tillämpas i faser fram till 2026 och därefter.
Senast granskad: augusti 2026
Vilka den gäller
AI-förordningen omfattar leverantörer, tillhandahållare (deployers), importörer och distributörer av AI-system som släpps ut på EU-marknaden eller vars resultat används i EU — oavsett var de är etablerade. Ett amerikanskt bolag vars AI-system används av EU-kunder omfattas. Skyldigheterna beror på er roll och systemets risknivå.
Risknivåerna
- Förbjudna metoder — t.ex. social poängsättning och vissa manipulativa eller biometriska användningar
- AI-system med hög risk — t.ex. AI inom anställning, kredit, kritisk infrastruktur och vissa produkter; strikta krav gäller
- System med begränsad risk — transparenskrav (t.ex. att informera om att man interagerar med AI eller ser AI-genererat innehåll)
- System med minimal risk — inga särskilda skyldigheter
- Generella AI-modeller (GPAI) — separat dokumentation och, för modeller med systemrisk, ytterligare skyldigheter
Kärnskyldigheter för högrisksystem
- Ett riskhanteringssystem över AI-systemets livscykel
- Datastyrning och kvalitet för tränings-, validerings- och testdata
- Teknisk dokumentation och automatisk loggning
- Transparens och bruksanvisningar
- Mänsklig tillsyn inbyggd i systemet
- Noggrannhet, robusthet och cybersäkerhet
- Bedömning av överensstämmelse, registrering i EU-databas och övervakning efter utsläppande
Tillämpningstidslinje
- 1Trädde i kraft 1 augusti 2024
- 2Förbjudna metoder gäller från 2 februari 2025
- 3Skyldigheter för GPAI-modeller gäller från 2 augusti 2025
- 4De flesta högrisk- och övriga skyldigheter gäller från 2 augusti 2026, med vissa produktrelaterade regler från 2027
Vanliga utmaningar
- Att inventera AI-system och klassificera var och en efter risknivå
- Att ta fram och underhålla teknisk dokumentation när modeller utvecklas
- Att utforma meningsfull mänsklig tillsyn och loggning
- Att samordna med överlappande skyldigheter enligt GDPR och NIS2
- Att hålla bevis aktuellt när AI-system tränas om och driftsätts på nytt
Vad som rimligen kan automatiseras
- En AI-systeminventering med riskklassificering som strukturerade register
- Dokumentation och bevis som följer med en modell när den ändras
- Löpande kontrollövervakning och signaler för övervakning efter utsläppande
- Mappning av AI Act-kontroller mot ISO 27001 och (där det används) ISO 42001
- Ett underlag för ledningens genomgång för ansvarig tillsyn
Förhållande till ISO 42001 och andra ramverk
ISO/IEC 42001 är den internationella ledningssystemsstandarden för artificiell intelligens och ger ett strukturerat sätt att styra AI som stödjer beredskap för AI-förordningen. GDPR gäller fortfarande alla personuppgifter er AI behandlar, och NIS2 kan gälla säkerheten i systemen runt omkring. Att behandla dem som överlappande ramverk — en kontroll mappad till flera — undviker dubbelarbete i styrningen.
Så stödjer Isodora beredskap för AI-förordningen
Isodora operationaliserar AI-styrning på samma motor som kör era andra ramverk — inklusive ISO 42001, ledningssystemsstandarden för AI, som ett inbyggt ramverk.
AI-systeminventering & klassificering
Fånga varje AI-system och dess risknivå som strukturerade, underhållbara register.
Dokumentation som hålls aktuell
Håll teknisk dokumentation och bevis kopplade till en modell när den tränas om och driftsätts på nytt.
ISO 42001, inbyggt
Kör ISO 42001, ledningssystemsstandarden för AI, vid sidan av AI-förordningen — en kontroll mappas till båda så bevis återanvänds.
Delade kontroller
Återanvänd ISO 27001- och GDPR-bevis för säkerhets- och datastyrningsdelarna av AI-beredskapen.
Isodora hjälper er att operationalisera AI-styrning. Riskklassificering, bedömning av överensstämmelse och juridisk tolkning av AI-förordningen är fortsatt er organisations och era rådgivares ansvar.
Vanliga frågor
- När börjar EU:s AI-förordning gälla?
- Den trädde i kraft 1 augusti 2024 och tillämpas i faser: förbjudna metoder från 2 februari 2025, regler för generella AI-modeller från 2 augusti 2025 och de flesta högriskskyldigheter från 2 augusti 2026, med vissa produktrelaterade regler under 2027.
- Vilka måste följa EU:s AI-förordning?
- Leverantörer, tillhandahållare, importörer och distributörer av AI-system som släpps ut på EU-marknaden eller vars resultat används i EU, oavsett var de finns. De exakta skyldigheterna beror på er roll och systemets risknivå.
- Vad är ett AI-system med hög risk enligt förordningen?
- Högrisksystem inkluderar AI som används inom t.ex. anställning, kreditbedömning, kritisk infrastruktur och vissa reglerade produkter. De måste uppfylla strikta krav på riskhantering, datastyrning, dokumentation, mänsklig tillsyn, noggrannhet och cybersäkerhet, plus bedömning av överensstämmelse och registrering.
- Hur förhåller sig AI-förordningen till ISO 42001?
- ISO/IEC 42001 är ledningssystemsstandarden för AI. Den är frivillig, men att införa den ger ett strukturerat styrningssystem som stödjer beredskap för AI-förordningen. ISO 42001 är ett inbyggt ramverk i Isodora, så ni kan köra det vid sidan av AI-förordningen och återanvända bevis mellan båda.