EU:s AI-förordning (förordning 2024/1689) är världens första heltäckande AI-lag. Den tillämpas i nivåer: förbjudna metoder från februari 2025, GPAI-regler från augusti 2025 och högrisk-AI-skyldigheter från december 2027 (Bilaga III) och augusti 2028 (Bilaga I) efter omnibus-ändringarna 2026.
Vad är EU:s AI-förordning?
EU:s AI-förordning (förordning (EU) 2024/1689) är världens första heltäckande horisontella rättsliga ram för artificiell intelligens. Den trädde i kraft den 1 augusti 2024 och tillämpas successivt i fyra risknivåer.
Förordningen använder en riskbaserad metod: ju högre potentiell skada, desto striktare skyldigheter. Den reglerar inte all programvara — endast system som kvalificerar som AI enligt definitionen i Art. 3(1) och Bilaga I, som täcker maskininlärning, logik- och kunskapsbaserade metoder och statistiska modeller.
Vem måste efterleva regelverket?
AI-förordningen gäller för fyra kategorier av aktörer:
- Tillhandahållare — organisationer som utvecklar AI-system eller AI-modeller för allmänna ändamål och släpper ut dem på EU-marknaden eller tar dem i bruk inom EU
- Driftsättare — organisationer eller individer som använder AI-system under eget ansvar i ett professionellt sammanhang
- Importörer — entiteter etablerade inom EU som importerar AI-system från tredjeländer
- Distributörer — entiteter i leveranskedjan, andra än tillhandahållare och importörer
Geografisk räckvidd: Förordningen gäller när AI-systemets resultat används i EU, oavsett tillhandahållarens plats. En USA-baserad tillhandahållare vars AI används av europeiska företag omfattas.
De fyra risknivåerna
| Risknivå | Tillämpningsområde | Huvudregel |
|---|---|---|
| Oacceptabel risk | Manipulativ AI, social poängsättning, realtids biometrisk identifiering, känsloigenkänning på arbetsplatsen | Förbjudet — Art. 5 |
| Hög risk | Bilaga III (fristående) och Bilaga I (inbäddad i reglerade produkter) | Bedömning av överensstämmelse, QMS, CE-märkning, registrering |
| Begränsad risk | Chatbottar, deepfakes, AI-genererat innehåll | Transparensskyldigheter — användare måste informeras |
| Minimal risk | Skräppostfilter, AI i videospel, rekommendationssystem | Inga obligatoriska skyldigheter |
Tillämpningstidslinje
| Skyldighet | Gäller från |
|---|---|
| Förbjudna metoder (Art. 5) | 2 februari 2025 |
| GPAI-regler — kapitel 5 | 2 augusti 2025 |
| Uppförandekoder för GPAI | 2 augusti 2025 |
| Högrisk-AI — Bilaga III fristående | 2 december 2027 (förlängt av omnibus 2026) |
| Högrisk-AI — Bilaga I inbäddad | 2 augusti 2028 (förlängt av omnibus 2026) |
Digital Omnibus 2026 förlängde de två högrisk-AI-fristerna med 16 respektive 24 månader, utan att ändra skyldigheterna som sådana.
Högrisk-AI-system: vad utlöser fullständiga skyldigheter?
Ett AI-system är högrisk enligt Bilaga III om det faller inom ett av dessa åtta områden:
- Biometrisk identifiering och kategorisering
- Förvaltning av kritisk infrastruktur (energi, vatten, transport)
- Utbildning och yrkesutbildning (tillgångsbeslut, betygssättning)
- Anställning — rekrytering, prestationsbedömning, befordransbeslut
- Viktiga privata och offentliga tjänster (kreditbedömning, försäkring, nödtjänster)
- Brottsbekämpning (riskbedömning, bevisvärdering)
- Migration, asyl, gränskontroll
- Rättskipning och demokratiska processer
Ett ytterligare filter gäller (Art. 6(3)): Bilaga III-system måste innebära en betydande risk för skada på hälsa, säkerhet eller grundläggande rättigheter. AI-verktyg med låg risk inom dessa sektorer kan vara undantagna.
Viktigaste efterlevnadsskyldigheter för tillhandahållare av högrisk-AI
- Riskhanteringssystem (Art. 9) — kontinuerlig process under hela livscykeln
- Datastyrning (Art. 10) — tränings-, validerings- och testningsdataset måste vara lämpliga
- Teknisk dokumentation (Art. 11 + Bilaga IV) — innan utsläppandet på marknaden
- Transparens och loggning (Art. 12–13) — automatisk loggning, bruksanvisningar
- Mänsklig tillsyn (Art. 14) — åtgärder som möjliggör för människor att övervaka och ingripa
- Noggrannhet, robusthet, cybersäkerhet (Art. 15)
- Kvalitetsledningssystem (Art. 17)
- Bedömning av överensstämmelse (Art. 43) — tredje part för vissa kategorier
- Registrering i EU:s databas (Art. 71)
- CE-märkning (Art. 48) innan utsläppandet på marknaden
Konvergens med DORA och NIS2
Finansinstitut möter överlappande skyldigheter inom AI-förordningen, DORA och NIS2. AI-förordningens riskhanteringssystem (Art. 9) ligger nära DORA:s IKT-riskhanteringsram (Art. 5–16). Dokumentation med dubbel kartläggning minskar efterlevnadsbördan. Se vår konvergensanalys →.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
AI-förordningen tillämpas i nivåer. Förbjudna metoder (Art. 5): 2 februari 2025. GPAI-regler: 2 augusti 2025. Fristående högrisk-AI-system (Bilaga III): 2 december 2027 (förlängt av omnibus 2026). Högrisk-AI inbäddad i reglerade produkter (Bilaga I): 2 augusti 2028.
AI-förordningen gäller för tillhandahållare (som utvecklar eller släpper ut AI på EU-marknaden), driftsättare (som använder AI i professionella sammanhang), importörer och distributörer. Den gäller när AI-systemets resultat används i EU, oavsett var tillhandahållaren är etablerad.
Böterna varierar efter typ av överträdelse: upp till 35 miljoner euro eller 7 % av global årlig omsättning för överträdelser av förbjudna metoder; upp till 15 miljoner euro eller 3 % för de flesta andra överträdelser; upp till 7,5 miljoner euro eller 1,5 % för att lämna felaktig information.
AI-förordningen och GDPR är separata förordningar som samverkar. GDPR reglerar behandling av personuppgifter; AI-förordningen reglerar AI-system oavsett om de behandlar personuppgifter eller inte. Många högrisk-AI-system som behandlar personuppgifter måste uppfylla båda regelverken.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.