En steg-för-steg-checklista för efterlevnad av EU:s AI-förordning i fråga-och-svar-form: tillämpningsområde, kvarvarande tidsfrister, riskklassificering, förbjudna metoder, GPAI, högriskkonformitet och fördelningen mellan tillhandahållare och driftsättare.

Den här guiden besvarar efterlevnadsfrågorna i den ordning de faktiskt dyker upp: når förordningen mig, vad binder mig redan i dag, vilka av mina system är högrisk, vad måste jag ta fram, och vad kostar ett misstag. Varje svar är förankrat i en rättslig grund som går att citera i en intern promemoria.

Interaktivt verktyg: använd efterlevnadskontrollen för AI-förordningen för en personlig checklista och poäng utifrån din roll och systemtyp.

Vem behöver gå igenom den här checklistan?

Varje organisation som utvecklar, driftsätter, importerar eller distribuerar ett AI-system som används i EU — oavsett var den är etablerad. Artikel 2 når tillhandahållare och driftsättare i tredjeland så snart systemets utdata används i unionen: en amerikansk SaaS-leverantör med europeiska kunder omfattas på samma villkor som en svensk bank.

Fyra frågor avgör vilka skyldigheter som gäller, och alla fyra behövs innan checklistan betyder något:

Fråga Vad den avgör
Byggde ni det själva eller använder ni någon annans? Tillhandahållare eller driftsättare (artiklarna 3 och 25)
AI-system eller AI-modell för allmänna ändamål? Kapitel III eller kapitel V
Vilken kategori i bilaga III eller bilaga I? Högrisk eller inte (artikel 6)
Interagerar det med människor eller genererar det innehåll? Transparens enligt artikel 50, oberoende av risknivå

Den sista raden är det de flesta inventeringar missar. Transparenskraven träffar system som inte alls är högrisk: en kundtjänstchatbot bär i dag en skyldighet utan att bära något av den överensstämmelsebörda som resten av checklistan ägnas åt.

Vad binder dig redan och vad återstår?

Fem tillämpningsdatum har passerat; det tunga överensstämmelsearbetet faller i december 2027. Datumen nedan följer den tidsfristdatamängd som denna webbplats publicerar och som återspeglar uppskjutningarna i förordning (EU) 2026/1744.

Skyldighet Gäller från Status
Förbjudna metoder (artikel 5) 2 februari 2025 I kraft
AI-kunnighet (artikel 4) 2 februari 2025 I kraft
Modeller för allmänna ändamål (kapitel V) 2 augusti 2025 I kraft
Transparensskyldigheter (artikel 50) 2 augusti 2026 I kraft
Kommissionens tillsyn över GPAI (artikel 101) 2 augusti 2026 I kraft
Märkning av befintliga generativa system 2 december 2026 Kommande
Förbud mot genererat övergreppsmaterial 2 december 2026 Kommande
Regulatoriska sandlådor i drift 2 augusti 2027 Kommande
Högrisk — fristående system enligt bilaga III 2 december 2027 Kommande
Högrisk — inbyggda system enligt bilaga I 2 augusti 2028 Kommande

Digital Omnibus flyttade fyra av dessa datum och skrev om artikel 4; hela före-och-efter-registret publiceras på /changes/. Den tog inte bort någon skyldighet och skapade inget undantag, så ett program byggt på de ursprungliga datumen är fortfarande rätt program — det har bara längre startsträcka.

Steg 1 — Är AI-inventeringen fullständig?

Utan en fullständig inventering är inget av det som följer försvarbart. Upprätta ett register över varje AI-system som organisationen berör:

För varje: namn, funktion, in- och utdata, användningskontext, beslutspåverkan och berörda personer. Markera system med osäker klassificering — de kräver juridisk prövning, inte ett tekniskt svar.

Två kategorier underskattas systematiskt: AI-funktioner i SaaS-verktyg som företaget redan betalar för, och modeller som enskilda team byggt utanför inköpsprocessen. Be ekonomiavdelningen om leverantörslistan och utvecklingsavdelningen om modellregistret; unionen av de två ligger närmare sanningen än någon av dem ensam.

Steg 2 — Kör ni redan något olagligt?

Gå igenom artikel 5 före varje riskklassificering, för ett förbjudet system går inte att åtgärda till efterlevnad. Stäm av varje system mot listan:

Avveckla eller konstruera om från grunden. Dessa förbud har gällt sedan den 2 februari 2025 och ligger i sanktionsnivån 35 miljoner euro / 7 %. Guiden om förbjudna metoder går igenom de snäva undantag som finns.

Från den 2 december 2026 tillkommer ett förbud mot system som genererar material med sexuella övergrepp mot barn eller icke samtyckta intima bilder.

Steg 3 — Tillhandahåller ni en modell för allmänna ändamål?

Om organisationen utvecklar och släpper en basmodell gäller kapitel V:s skyldigheter sedan den 2 augusti 2025. Tre tester:

Om ja: modelldokumentation för AI-byrån och för efterföljande tillhandahållare, upphovsrättspolicy och en tillräckligt detaljerad offentlig sammanfattning av träningsinnehållet. Över 10²⁵ FLOPs träningsberäkning presumeras systemrisk, vilket lägger till modellutvärdering, angreppstestning, incidentrapportering och cybersäkerhet. Se GPAI-guiden.

Sedan den 2 augusti 2026 tillämpar kommissionen — inte de nationella myndigheterna — detta kapitel direkt, med sanktionsavgifter upp till 15 miljoner euro eller 3 %.

Steg 4 — Vilka av era system är högrisk?

Klassificera mot bilaga III och bilaga I, tillämpa filtret i artikel 6.3 och skriv ner resultatet. Bilaga III räknar upp åtta fristående kategorier: biometri, kritisk infrastruktur, utbildning och yrkesutbildning, sysselsättning och arbetsledning, tillgång till väsentliga privata och offentliga tjänster, brottsbekämpning, migration och gränskontroll samt rättskipning. Bilaga I omfattar AI som fungerar som säkerhetskomponent i en produkt som redan regleras av EU:s produktsäkerhetsrätt.

Undantaget i artikel 6.3 befriar ett system som visserligen faller inom en kategori i bilaga III men inte medför någon betydande risk: snäv processuell uppgift, förbättring av resultatet av en avslutad mänsklig aktivitet, upptäckt av beslutsmönster utan att ersätta den mänskliga bedömningen, eller rent förberedande arbete. Det gäller aldrig vid profilering av fysiska personer. Bedömningen ska dokumenteras före utsläppandet på marknaden och registreringsplikten kvarstår.

Klassificeringsbesluten är den mest granskade artefakten i checklistan. Anteckna den prövade kategorin, resonemanget, underlaget, datumet och den ansvariga personen.

Steg 5 — Är ni tillhandahållare eller driftsättare?

Rollen avgör ungefär 80 % av arbetsbördan och fastställs inte av inköpsavtalet. Artikel 25 gör er till tillhandahållare av ett högrisksystem ni inte har byggt om ni sätter ert namn eller varumärke på det, ändrar det väsentligt eller använder det för ett nytt ändamål så att det blir högrisk. Att finjustera en leverantörsmodell på egna data och leverera den under eget varumärke är det vanliga sättet att ärva tillhandahållarskyldigheter som aldrig budgeterats.

Tillhandahållare Driftsättare
Riskhantering (artikel 9) Krävs
Datastyrning (artikel 10) Krävs Endast indatans relevans
Teknisk dokumentation (bilaga IV) Krävs
Bedömning av överensstämmelse + CE-märkning Krävs
Registrering i EU-databasen Krävs Offentliga organ registrerar sin användning
Mänsklig tillsyn Utforma (artikel 14) Utöva (artikel 26)
Loggar Möjliggöra (artikel 12) Bevara ≥ 6 månader (artikel 26)
Konsekvensbedömning (artikel 27) Offentlig sektor, kredit, försäkring
Incidentrapportering Artikel 73 Tillhandahållare + myndighet

Guiden tillhandahållare kontra driftsättare går igenom gränsfallen, inklusive importörer och distributörer, som bär kontrollskyldigheter snarare än överensstämmelseskyldigheter.

Steg 6–10 — Vad producerar högriskprogrammet?

Sex artefakter i beroendeordning. Var och en är indata till nästa, vilket är skälet till att ett program som börjar med dokumentationen och arbetar sig bakåt till styrningen kör fast.

  1. Kvalitetsledningssystem (artikel 17) — policyer, ansvar, ändringshantering, datahantering, övervakning efter utsläppande på marknaden och incidentrutiner. Det är det första en marknadskontrollmyndighet frågar efter.
  2. Riskhanteringsunderlag (artikel 9) — den iterativa cykeln av identifiering, uppskattning och begränsning, förd över hela livscykeln i stället för avklarad en gång.
  3. Bevis för datastyrning (artikel 10) — ursprung, representativitet, granskning och begränsning av snedvridningar för tränings-, validerings- och testdata.
  4. Teknisk dokumentation enligt bilaga IV — den samling som beskrivs i guiden om teknisk dokumentation, inklusive tester mot kraven på noggrannhet, robusthet och cybersäkerhet i artikel 15.
  5. Bedömning av överensstämmelse och försäkran — självbedömning enligt bilaga VI, eller anmält organ där biometri eller produktlagstiftningen i bilaga I kräver det. Se guiden om bedömning av överensstämmelse.
  6. Registrering, CE-märkning och övervakning — införande i EU-databasen före utsläppandet på marknaden, CE-märkning på dokumentationen, därefter planen för övervakning efter utsläppande på marknaden och rapportering av allvarliga incidenter enligt artikel 73.

Sikta på den 2 december 2027 för fristående system enligt bilaga III och på den 2 augusti 2028 för inbyggda system enligt bilaga I. Ett realistiskt program för ett enda högrisksystem löper 12 till 24 månader: en start i slutet av 2026 ryms inom fönstret utan marginal, och kapaciteten hos anmälda organ krymper ju närmare datumet man kommer.

Vad gäller om ni bara använder andras AI?

Ni är driftsättare, och er checklista är kort men inte tom. Här befinner sig de flesta organisationer: inga egna modeller, ett dussin AI-funktioner via SaaS och API:er.

Den praktiska kontrollen är leverantörsgranskning: skaffa försäkran om överensstämmelse, bruksanvisningen och den information artikel 13 ålägger tillhandahållaren att lämna. Guiden om AI från tredje part anger vad som bör krävas avtalsvägen.

Vad skiljer sig mellan branscher?

Skyldigheterna är identiska; klassificeringsutfallen och de överlappande regelverken är det inte.

Branschguiderna går igenom nio branscher i samma struktur.

Vad kostar bristande efterlevnad?

Tre nivåer, och för ett vanligt företag är det den mellersta som betyder mest. Artikel 99 anger 35 miljoner euro eller 7 % av den globala omsättningen för förbuden i artikel 5, 15 miljoner eller 3 % för de flesta övriga skyldigheter — inklusive transparens enligt artikel 50 och hela högriskblocket — och 7,5 miljoner eller 1 % för vilseledande uppgifter till myndigheter. Små och medelstora företag begränsas till det lägre beloppet.

Den tredje nivån förtjänar uppmärksamhet utöver sin storlek: den bestraffar ett dåligt svar till en tillsynsmyndighet oberoende av någon underliggande överträdelse. Det är dokumentationen som gör en försvarbar ståndpunkt till en bevisbar. Sanktionsguiden går igenom exponeringsberäkningen.

Vad ni bör göra de närmaste 90 dagarna

  1. Täpp till inventeringsluckan — ekonomiavdelningens leverantörslista ∪ utvecklingsavdelningens modellregister.
  2. Kör hela beståndet genom artikel 5-filtret. Det är enda steget med en redan gällande 7-procentsnivå kopplad till sig.
  3. Leverera artikel 50-upplysningarna på allt som möter användaren; skyldigheten gäller, den är inte kommande.
  4. Belägg AI-kunnigheten enligt artikel 4: vem som utbildats, i vad och när. Guiden om AI-kunnighet beskriver vad den omskrivna artikeln kräver.
  5. Klassificera kandidaterna i bilaga III och skriv ner resonemanget, inklusive avgörandena enligt artikel 6.3.
  6. Starta kvalitetsledningssystemet för varje bekräftat högrisksystem. December 2027 är restriktionen, och kön hos de anmälda organen ligger framför er, inte bakom.

Arbetsmallar för inventering, riskregister, teknisk dokumentation och leverantörsgranskning finns i efterlevnadstoolkiten; AI-förordningens akademi täcker samma mark som strukturerad utbildning med certifiering.

Frequently Asked Questions

Den gäller tillhandahållare, driftsättare, importörer, distributörer och ombud för AI-system som släpps ut på EU-marknaden eller används i EU, samt tillhandahållare av AI-modeller för allmänna ändamål. Etablering utanför EU befriar inte: artikel 2.1 c omfattar tillhandahållare och driftsättare i tredjeland så snart systemets utdata används i unionen.

Systemet omfattas om det är ett AI-system enligt artikel 3.1 — ett maskinbaserat system som härleder utdata såsom förutsägelser, rekommendationer, beslut eller innehåll — och släpps ut på EU-marknaden eller används i EU. Rena forskningsmodeller som inte används externt faller utanför.

Första steget är AI-inventeringen: att katalogisera alla AI-system som organisationen utvecklar, driftsätter, importerar eller distribuerar. Dokumentera för varje system funktion, tillhandahållare, användningskontext och berörda personer. Utan en fullständig inventering kan riskklassificeringen inte påbörjas.

Fyra block är redan i kraft: de förbjudna metoderna i artikel 5 sedan den 2 februari 2025, kravet på AI-kunnighet i artikel 4 sedan den 2 februari 2025, kapitel V:s skyldigheter för tillhandahållare av modeller för allmänna ändamål sedan den 2 augusti 2025, och transparensskyldigheterna i artikel 50 — chatbotupplysning, märkning av deepfakes, maskinläsbar märkning av syntetiskt innehåll — sedan den 2 augusti 2026.

Den sköt upp fyra tillämpningsdatum och skrev om artikel 4; den skapade ingen ny skyldighet och gav inget undantag för bransch eller storlek. Fristående högrisksystem i bilaga III gäller nu från den 2 december 2027 i stället för den 2 augusti 2026, AI inbyggd i produkter enligt bilaga I från den 2 augusti 2028, regulatoriska sandlådor från den 2 augusti 2027 och den övergångsvisa märkningsskyldigheten för generativa system som redan finns på marknaden från den 2 december 2026.

Tillhandahållaren utvecklar ett AI-system och släpper ut det på EU-marknaden eller tar det i bruk. Driftsättaren använder ett AI-system under eget ansvar i yrkesmässig verksamhet. En bank som köper ett kreditbedömningsverktyg är driftsättaren; programvaruleverantören är tillhandahållaren. Tillhandahållaren bär huvudbördan för överensstämmelse; driftsättaren bär den mänskliga tillsynen, övervakningen och transparensen.

Ja, och det är den punkt som oftast förbises. Enligt artikel 25 blir en driftsättare tillhandahållare av ett högrisksystem om denne sätter sitt namn eller varumärke på det, ändrar det väsentligt eller ändrar dess avsedda ändamål så att det blir högrisk. Att finjustera en inköpt modell på egna data och leverera resultatet under eget varumärke utlöser nästan alltid detta.

Ja, delvis. Ibruktagande omfattar även intern användning när systemet påverkar människor — personalbeslut, övervakning av anställda, intern kreditbedömning. AI för rent teknisk beräkning utan utdata riktad till människor kan falla utanför, men det kräver en dokumenterad rättslig analys. Artikel 4 (AI-kunnighet) gäller alla oavsett risknivå.

Artikel 5 förbjuder subliminala eller manipulativa tekniker, utnyttjande av sårbarheter, social poängsättning av offentliga myndigheter, oriktad skrapning av ansiktsbilder, känsloigenkänning på arbetsplatsen och i utbildning, biometrisk kategorisering för att härleda känsliga egenskaper och merparten av biometrisk fjärridentifiering i realtid på allmän plats för brottsbekämpning. I kraft sedan den 2 februari 2025. Ett ytterligare förbud mot generering av material med sexuella övergrepp mot barn och icke samtyckta intima bilder gäller från den 2 december 2026.

Via två vägar. Bilaga III räknar upp åtta fristående kategorier: biometri, kritisk infrastruktur, utbildning, sysselsättning, tillgång till väsentliga offentliga och privata tjänster, brottsbekämpning, migration och gränskontroll samt rättskipning. Bilaga I omfattar AI som säkerhetskomponent i en produkt som redan omfattas av EU:s produktsäkerhetslagstiftning. Utanför dessa två vägar är systemet inte högrisk: på sin höjd kvarstår transparens och AI-kunnighet.

Artikel 6.3 gör det möjligt för ett system som faller inom en kategori i bilaga III att undgå högriskklassificering om det inte medför någon betydande risk för hälsa, säkerhet eller grundläggande rättigheter — till exempel om det utför en snäv processuell uppgift, förbättrar resultatet av en redan avslutad mänsklig aktivitet eller är rent förberedande. Undantaget gäller aldrig vid profilering av fysiska personer. Bedömningen måste dokumenteras före utsläppandet på marknaden och systemet ska ändå registreras.

Den tekniska dokumentationen enligt bilaga IV: systembeskrivning, konstruktionsspecifikationer, riskhantering (artikel 9), datastyrning (artikel 10), testresultat, åtgärder för mänsklig tillsyn (artikel 14), noggrannhet och cybersäkerhet (artikel 15) samt plan för övervakning efter utsläppande på marknaden. Till detta kommer kvalitetsledningssystemet (artikel 17), de automatiska loggarna (artikel 12), bruksanvisningen (artikel 13), EU-försäkran om överensstämmelse (artikel 47) och CE-märkningen (artikel 48).

För de flesta system i bilaga III nej: tillhandahållaren gör en självbedömning enligt bilaga VI. Anmält organ krävs för biometriska system när ingen harmoniserad standard har tillämpats, och för inbyggd AI enligt bilaga I överallt där den underliggande produktlagstiftningen redan kräver tredjepartsbedömning. Eftersom kapaciteten är begränsad bör tiden bokas långt före den 2 december 2027.

Artikel 26 kräver att systemet används enligt bruksanvisningen, att kompetent mänsklig tillsyn med befogenhet att gå emot systemet utses, att indata är relevanta, att loggarna bevaras i minst sex månader, att arbetstagarrepresentanterna informeras före användning på arbetsplatsen och att allvarliga incidenter rapporteras till tillhandahållaren och marknadskontrollmyndigheten.

Konsekvensbedömningen avseende grundläggande rättigheter (artikel 27) dokumenterar användningskontexten, de berörda personerna, riskerna för grundläggande rättigheter, arrangemangen för mänsklig tillsyn och tillgängliga rättsmedel. Den är obligatorisk för offentliga organ och privata enheter som tillhandahåller offentliga tjänster, samt för varje driftsättare av system i bilaga III som används för kreditvärdighetsbedömning eller prissättning av liv- och sjukförsäkring. Den föregår första användningen.

Du är driftsättare och inte tillhandahållare, så länge du använder verktyget som det levereras och för dess avsedda ändamål. Dina skyldigheter är AI-kunnighet enligt artikel 4, transparens enligt artikel 50 mot dem som interagerar med systemet eller tar emot dess utdata, och — om användningsfallet faller inom bilaga III — hela artikel 26-paketet från den 2 december 2027. Leverantörsgranskning är ingen egen rättslig skyldighet, men det är enda sättet att visa att ledet uppströms har fullgjort sina.

Artikel 4 gäller sedan den 2 februari 2025 för varje tillhandahållare och varje driftsättare, på alla risknivåer. Digital Omnibus ändrade den från en resultatförpliktelse till en handlingsförpliktelse: åtgärder ska vidtas för att stödja utvecklingen av en tillräcklig nivå av AI-kunnighet hos personal som hanterar AI-system, utan att någon bestämd nivå behöver garanteras för en enskild person. Det en tillsynsmyndighet frågar efter är bevis på utbildningens utformning, genomförande och täckning.

Artikel 50 gäller sedan den 2 augusti 2026. Tillhandahållare ska utforma system så att människor får veta att de interagerar med en AI, och märka syntetiskt ljud, bild, video och text i maskinläsbart format. Driftsättare ska upplysa om känsloigenkänning och biometrisk kategorisering och märka deepfakes och genererad text som publiceras för att informera allmänheten. Generativa system som fanns på marknaden före den 2 augusti 2026 har till den 2 december 2026 på sig att uppfylla märkningskravet.

Tre nivåer i artikel 99: 35 miljoner euro eller 7 % av den globala årsomsättningen för överträdelser av förbuden i artikel 5, 15 miljoner eller 3 % för de flesta övriga skyldigheter inklusive transparenskraven i artikel 50, och 7,5 miljoner eller 1 % för oriktig eller vilseledande information till myndigheter. För små och medelstora företag och nystartade företag är taket det lägre av de två beloppen, inte det högre.

För ett fristående system i bilaga III tar ett realistiskt program 12–24 månader: 3–6 månader för gapanalys och utformning av kvalitetsledningssystemet, 6–12 månader för teknisk dokumentation, datastyrning och bedömning av överensstämmelse, och 3–6 månader för registrering i EU-databasen och CE-märkning. Med fristen den 2 december 2027 ryms ett program som startar nu inom fönstret, men utan marginal.

Nej. Digital Omnibus införde inget storleksbaserat undantag. Små och medelstora företag får tre lättnader: förenklad teknisk dokumentation enligt artikel 11.1, prioriterad tillgång till regulatoriska sandlådor och sanktionstaket satt till det lägre beloppet. Alla materiella skyldigheter gäller fullt ut.

Nej. Checklistan avgränsar arbetet och visar att bedömningen har gjorts; överensstämmelse visas med artefakter — den tekniska dokumentationen enligt bilaga IV, kvalitetsledningssystemet, riskhanteringsunderlagen, testresultaten, försäkran om överensstämmelse och rapporterna om övervakning efter utsläppande på marknaden. Checklistan är innehållsförteckningen till en dokumentsamling som måste finnas.

Take compliance further with the AI Act Academy

A free course, a server-graded exam, a verifiable certificate — and the working templates.