Bilaga III i EU:s AI-förordning definierar 8 kategorier av fristående högrisk-AI-system. Tillhandahållare och driftsättare måste uppfylla kraven senast den 2 december 2027 (förlängt från augusti 2026 av omnibus 2026). Detta täcker rekryterings-AI, kreditbedömning, biometrisk kategorisering, kritisk infrastruktur-AI med mera.
Vad Bilaga III täcker — 8 kategorier av högrisk-AI
Bilaga III i EU:s AI-förordning definierar fristående högrisk-AI-system inom 8 områden. Tidsfristen för efterlevnad är 2 december 2027 (förlängt av Digital Omnibus 2026 från det ursprungliga 2 augusti 2026).
"Fristående" innebär att AI-systemet inte är en säkerhetskomponent i en Bilaga I-reglerad produkt — det släpps ut på marknaden eller tas i bruk som det primära produkten eller tjänsten.
De 8 Bilaga III-kategorierna
1. Biometrisk identifiering och kategorisering Realtids- och efterhandssystem för biometrisk fjärridentifiering, AI-baserade system för kategorisering av individer efter biometriska data i grupper baserade på känsliga egenskaper (etnicitet, politiska åsikter, religion etc.).
Obs: Realtids biometrisk identifiering av fysiska personer i allmänt tillgängliga utrymmen av brottsbekämpning är förbjuden enligt Art. 5, inte bara högrisk.
2. Kritisk infrastruktur AI-system som används som säkerhetskomponenter i förvaltning och drift av kritisk infrastruktur — vägtrafik, vattenförsörjning, gas, värme, elnät.
3. Utbildning och yrkesutbildning AI som bestämmer tillgång till utbildningsinstitutioner, tilldelar platser till studenter, bedömer tentamenprestationer, övervakar studenter under tentor eller utvärderar inlärningsresultat som påverkar möjligheter.
4. Anställning, personalledning, egenföretagande AI som används för rekrytering och urval (CV-granskning, personlighetstester, filtrering av jobbansökningar), beslut om befordran, uppsägning, prestationsutvärdering, arbetsfördelning i plattformsarbete och övervakning av anställdas beteende.
5. Viktiga privata och offentliga tjänster AI som används för kreditvärdighetsbedömning, kreditbedömning, försäkringsriskbedömning och prissättning, hälsoriskbedömning för försäkringar, bedömning av rätt till offentliga förmåner och tjänster, nöddispatchningsbeslut.
6. Brottsbekämpning AI för riskbedömning av individer (återfallsrisk, brottsrisk), lögndetektion, bevisvärdering, profilering i brottsutredningar, brottsprognostisering för geografiska områden.
7. Migration, asyl och gränskontroll AI för riskbedömning av asylsökande, verifiering av resehandlingar, prövning av ansökningar om asyl, visum eller uppehållstillstånd, upptäckt av irreguljär migration.
8. Rättskipning och demokratiska processer AI för forskning och tolkning av fakta och lag i rättsliga förfaranden, AI som påverkar val, AI som används i röstningssystem.
Tillhandahållares skyldigheter senast den 2 december 2027
| Skyldighet | Artikel | Beskrivning |
|---|---|---|
| Riskhantering | Art. 9 | Kontinuerlig process under AI-livscykeln |
| Datastyrning | Art. 10 | Kvalitetskrav för tränings-/validerings-/testdata |
| Teknisk dokumentation | Art. 11 | Heltäckande dokumentation före marknadsplacering |
| Transparens | Art. 13 | Bruksanvisningar för driftsättare; automatisk loggningskapacitet |
| Mänsklig tillsyn | Art. 14 | Designåtgärder som möjliggör mänsklig övervakning och ingripande |
| Noggrannhet och robusthet | Art. 15 | Lämpliga prestandanivåer; motståndskraft mot fel |
| Kvalitetsledning | Art. 17 | QMS från design till övervakning efter utsläppande |
| Bedömning av överensstämmelse | Art. 43 | Självbedömning (de flesta system) eller tredjepartsbedömning (biometrik, kritisk infrastruktur) |
| Registrering | Art. 71 | Registrering i EU:s AI-databas före marknadsplacering |
| CE-märkning | Art. 48 | Krävs innan utsläppandet på EU-marknaden |
Driftsättares skyldigheter senast den 2 december 2027
Organisationer som använder (driftsätter) Bilaga III-AI-system — även om de inte har byggt dem — måste:
- Använda systemet i enlighet med tillhandahållarens anvisningar
- Implementera åtgärder för mänsklig tillsyn
- Övervaka systemets prestanda och rapportera allvarliga incidenter
- För offentliga organ: genomföra en konsekvensbedömning avseende grundläggande rättigheter (FRIA)
- Informera arbetstagare eller deras representanter när AI påverkar anställningsbeslut
- Inte använda systemet för andra ändamål än de som bedömts som högrisk
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Bilaga III i EU:s AI-förordning listar 8 områden av fristående högrisk-AI-system. Dessa är AI-system som, när de används som avsett, innebär betydande risker för hälsa, säkerhet eller grundläggande rättigheter. Tillhandahållare av Bilaga III-system måste slutföra bedömningar av överensstämmelse och uppfylla en fullständig uppsättning skyldigheter senast den 2 december 2027.
Ja. AI-system som används för rekryteringsbeslut — inklusive CV-granskning, kandidatrankning, analys av intervjuvideo och anställningsavtalsbeslut — faller under Bilaga III punkt 4 (anställning, personalledning och tillgång till egenföretagande). Undantaget i Art. 6(3) gäller dock: systemet måste innebära en betydande risk för skada för att vara högrisk.
De flesta Bilaga III-system använder intern bedömning av överensstämmelse (självbedömning av tillhandahållaren mot harmoniserade standarder). Biometrisk kategorisering och AI för kritisk infrastruktur kräver tredjepartsbedömning. Bedömningen måste dokumenteras och systemet registreras i EU:s AI-databas innan det släpps ut på marknaden.
Ja, enligt Art. 6(3). Ett AI-system inom ett Bilaga III-område är inte högrisk om det inte innebär en betydande risk för skada på hälsa, säkerhet eller grundläggande rättigheter. Tillhandahållare måste dokumentera denna bedömning. Snävt avgränsade beslutsstödsverktyg som används under mänsklig tillsyn, med låg påverkan på individer, kan kvalificera för undantag.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.