En praktisk steg-för-steg checklista för efterlevnad av EU:s AI-förordning. Bedöm dina AI-system mot tillämpningsområde, riskklassificering, förbjudna metoder, GPAI-skyldigheter och högrisk-AI-krav. Uppdaterad för omnibus-tidsfrister 2026.
Hur du bedömer din efterlevnad av EU:s AI-förordning: 10 steg
Denna checklista är utformad för juridik-, efterlevnads- och teknikteam som genomför en inledande AI-förordningsbedömning. Arbeta igenom stegen i ordning — varje steg bygger på det föregående.
Checklistan gäller för alla organisationer som utvecklar, driftsätter, importerar eller distribuerar AI-system inom EU. Den täcker alla risknivåer, från kontroll av förbjudna metoder till fullständig högriskkonformitet.
Steg 1 — Bygg din AI-förteckning
Börja här: utan en fullständig AI-förteckning är ingenting annat möjligt. Skapa ett register över varje AI-system din organisation hanterar:
- AI-system du utvecklar och säljer eller licensierar (du är tillhandahållaren)
- AI-system du köper eller licensierar och använder internt (du är driftsättaren)
- AI-system inbäddade i produkter du tillverkar eller importerar
- AI-system nås via API från tredje parter (moln-AI, grundmodells-API)
För vart och ett: dokumentera systemnamn, funktion, dataindata och -utdata, användningskontext, beslutspåverkan och berörd befolkning. Flagga system där du är osäker på klassificeringen — dessa behöver juridisk granskning.
Steg 2 — Kontrollera förbjudna metoder först
Prioritetskontroll: är några system redan olagliga? Bedöm varje system mot Art. 5 innan någon risknivåklassificering. Om något system:
- Använder subliminala eller undermedvetna manipulationstekniker
- Utnyttjar specifika gruppssårbarheter (barn, äldre, missgynnade)
- Utför social poängsättning (enbart offentliga organ)
- Genomför realtids biometrisk identifiering i offentliga utrymmen (brottsbekämpning)
- Utför känsloigenkänning på arbetsplatsen eller i utbildningssammanhang
- Kategoriserar individer efter biometriska data för att härleda känsliga egenskaper
- Genererar NCII eller CSAM
→ Avveckla eller omdesigna fundamentalt omedelbart. Dessa förbud gäller sedan den 2 februari 2025.
Steg 3 — GPAI-modellkontroll
Om din organisation utvecklar och publicerar en grundmodell eller storskalig AI-modell gäller GPAI-skyldigheter enligt kapitel 5. Kontrollera:
- Tränas modellen med självövervakning i avsevärd skala?
- Är den förmögen att utföra ett brett spektrum av uppgifter?
- Görs den tillgänglig för andra utvecklare eller användare (inte enbart internt)?
Om ja → GPAI-tillhandahållarskyldigheter sedan den 2 augusti 2025. Om träningsberäkning överstiger 10²⁵ FLOPs → systemriskskyldigheter.
Steg 4–10 — Efterlevnadsprogram för högrisk-AI
För varje system som inte utesluts av steg 2 och inte täcks av steg 3, klassificera mot Bilaga III och Bilaga I. Följ sedan steg 4–10 som ett programspår, med sikte på 2 december 2027-fristen för Bilaga III-system och 2 augusti 2028 för Bilaga I inbäddade system.
Vänta inte till 2027. Ett realistiskt efterlevnadsprogram för ett högrisk-AI-system tar 12–24 månader. Börja gapbedömningen och QMS-designen under 2026 för att undvika en sista-minutenspress — och för att undvika kapacitetsbegränsningarna hos anmälda organ i takt med att december 2027 närmar sig.
Kartläggning över förordningar
Om din organisation också lyder under DORA eller NIS2 kan ditt AI-förordningsefterlevnadsprogram integreras med befintliga IKT-riskhantering-, incidentrespons- och tredjepartsstyrningsramar. Se vår konvergensguide för AI-förordningen vs. DORA vs. NIS2 → för mallar för dubbel kartläggning.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Ditt AI-system är i tillämpningsområdet om det är ett AI-system enligt Art. 3(1) — ett maskinbaserat system som härleder utdata såsom förutsägelser, rekommendationer, beslut eller innehåll — och det släpps ut på EU-marknaden eller används i EU. Rena forskningsmodeller som inte driftsätts externt är utanför tillämpningsområdet.
Det första steget är AI-systemsförteckning: katalogisera alla AI-system som din organisation utvecklar, driftsätter, importerar eller distribuerar. För varje system, dokumentera vad det gör, vem tillhandahållaren är, hur det används och den berörda befolkningen. Utan en fullständig förteckning kan riskklassificering inte påbörjas.
För ett fristående Bilaga III högrisk-AI-system tar ett realistiskt efterlevnadsprogram 12–24 månader: 3–6 månader för gapbedömning och QMS-design, 6–12 månader för teknisk dokumentation, datastyrning och bedömning av överensstämmelse, och 3–6 månader för registrering i EU:s databas och CE-märkning. Börja senast i början av 2026 för att klara december 2027-fristen.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.