Bilaga III i EU:s AI-förordning definierar 8 kategorier av fristående högrisk-AI-system. Tillhandahållare och driftsättare måste uppfylla kraven senast den 2 december 2027 (förlängt från augusti 2026 av omnibus 2026). Detta täcker rekryterings-AI, kreditbedömning, biometrisk kategorisering, kritisk infrastruktur-AI med mera.

Vad Bilaga III täcker — 8 kategorier av högrisk-AI

Bilaga III i EU:s AI-förordning definierar fristående högrisk-AI-system inom 8 områden. Tidsfristen för efterlevnad är 2 december 2027 (förlängt av Digital Omnibus 2026 från det ursprungliga 2 augusti 2026).

"Fristående" innebär att AI-systemet inte är en säkerhetskomponent i en Bilaga I-reglerad produkt — det släpps ut på marknaden eller tas i bruk som det primära produkten eller tjänsten.

De 8 Bilaga III-kategorierna

1. Biometrisk identifiering och kategorisering Realtids- och efterhandssystem för biometrisk fjärridentifiering, AI-baserade system för kategorisering av individer efter biometriska data i grupper baserade på känsliga egenskaper (etnicitet, politiska åsikter, religion etc.).

Obs: Realtids biometrisk identifiering av fysiska personer i allmänt tillgängliga utrymmen av brottsbekämpning är förbjuden enligt Art. 5, inte bara högrisk.

2. Kritisk infrastruktur AI-system som används som säkerhetskomponenter i förvaltning och drift av kritisk infrastruktur — vägtrafik, vattenförsörjning, gas, värme, elnät.

3. Utbildning och yrkesutbildning AI som bestämmer tillgång till utbildningsinstitutioner, tilldelar platser till studenter, bedömer tentamenprestationer, övervakar studenter under tentor eller utvärderar inlärningsresultat som påverkar möjligheter.

4. Anställning, personalledning, egenföretagande AI som används för rekrytering och urval (CV-granskning, personlighetstester, filtrering av jobbansökningar), beslut om befordran, uppsägning, prestationsutvärdering, arbetsfördelning i plattformsarbete och övervakning av anställdas beteende.

5. Viktiga privata och offentliga tjänster AI som används för kreditvärdighets­bedömning, kreditbedömning, försäkringsriskbedömning och prissättning, hälsoriskbedömning för försäkringar, bedömning av rätt till offentliga förmåner och tjänster, nöddispatchningsbeslut.

6. Brottsbekämpning AI för riskbedömning av individer (återfallsrisk, brottsrisk), lögndetektion, bevisvärdering, profilering i brottsutredningar, brottsprognostisering för geografiska områden.

7. Migration, asyl och gränskontroll AI för riskbedömning av asylsökande, verifiering av resehandlingar, prövning av ansökningar om asyl, visum eller uppehållstillstånd, upptäckt av irreguljär migration.

8. Rättskipning och demokratiska processer AI för forskning och tolkning av fakta och lag i rättsliga förfaranden, AI som påverkar val, AI som används i röstningssystem.

Tillhandahållares skyldigheter senast den 2 december 2027

Skyldighet Artikel Beskrivning
Riskhantering Art. 9 Kontinuerlig process under AI-livscykeln
Datastyrning Art. 10 Kvalitetskrav för tränings-/validerings-/testdata
Teknisk dokumentation Art. 11 Heltäckande dokumentation före marknadsplacering
Transparens Art. 13 Bruksanvisningar för driftsättare; automatisk loggningskapacitet
Mänsklig tillsyn Art. 14 Designåtgärder som möjliggör mänsklig övervakning och ingripande
Noggrannhet och robusthet Art. 15 Lämpliga prestandanivåer; motståndskraft mot fel
Kvalitetsledning Art. 17 QMS från design till övervakning efter utsläppande
Bedömning av överensstämmelse Art. 43 Självbedömning (de flesta system) eller tredjepartsbedömning (biometrik, kritisk infrastruktur)
Registrering Art. 71 Registrering i EU:s AI-databas före marknadsplacering
CE-märkning Art. 48 Krävs innan utsläppandet på EU-marknaden

Driftsättares skyldigheter senast den 2 december 2027

Organisationer som använder (driftsätter) Bilaga III-AI-system — även om de inte har byggt dem — måste:

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

Bilaga III i EU:s AI-förordning listar 8 områden av fristående högrisk-AI-system. Dessa är AI-system som, när de används som avsett, innebär betydande risker för hälsa, säkerhet eller grundläggande rättigheter. Tillhandahållare av Bilaga III-system måste slutföra bedömningar av överensstämmelse och uppfylla en fullständig uppsättning skyldigheter senast den 2 december 2027.

Ja. AI-system som används för rekryteringsbeslut — inklusive CV-granskning, kandidatrankning, analys av intervjuvideo och anställningsavtalsbeslut — faller under Bilaga III punkt 4 (anställning, personalledning och tillgång till egenföretagande). Undantaget i Art. 6(3) gäller dock: systemet måste innebära en betydande risk för skada för att vara högrisk.

De flesta Bilaga III-system använder intern bedömning av överensstämmelse (självbedömning av tillhandahållaren mot harmoniserade standarder). Biometrisk kategorisering och AI för kritisk infrastruktur kräver tredjepartsbedömning. Bedömningen måste dokumenteras och systemet registreras i EU:s AI-databas innan det släpps ut på marknaden.

Ja, enligt Art. 6(3). Ett AI-system inom ett Bilaga III-område är inte högrisk om det inte innebär en betydande risk för skada på hälsa, säkerhet eller grundläggande rättigheter. Tillhandahållare måste dokumentera denna bedömning. Snävt avgränsade beslutsstödsverktyg som används under mänsklig tillsyn, med låg påverkan på individer, kan kvalificera för undantag.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.