EU:s AI-förordning delar upp skyldigheter mellan tillhandahållare (som bygger AI-system) och driftsättare (som använder dem i praktiken). Att förstå vilken roll du intar avgör din efterlevnadsbörda — och om du kan flytta ansvar till en annan part.
Den tvåaktörsarkitektur som EU:s AI-förordning skapar
EU:s AI-förordning skapar inte en enda universell skyldighet för alla AI-intressenter. Den skiljer systematiskt mellan två primära roller i AI-värdekedjan:
- Tillhandahållare — entiteter som utvecklar, tränar eller finjusterar AI-system och tar dem till marknaden
- Driftsättare — entiteter som driver AI-system i ett professionellt sammanhang utan att ha byggt dem
Denna distinktion är inte semantisk. Den avgör vilka skyldigheter som gäller, vem som innehar vilken dokumentation, vem som registrerar i EU:s AI-databas, vem som utför bedömning av överensstämmelse och vem som är ansvarig när något går fel. Att få din roll rätt är det första steget i ett efterlevnadsprogram för EU:s AI-förordning.
En tredje roll — behörig representant — gäller för tillhandahållare etablerade utanför EU som måste utse en EU-baserad representant för att bära sina regulatoriska skyldigheter på EU:s territorium.
Definiera tillhandahållaren (Art. 3(3))
En tillhandahållare är en fysisk eller juridisk person, offentlig myndighet, organ eller annat organ som:
- Utvecklar ett AI-system eller låter ett AI-system utvecklas, och
- Släpper ut det på marknaden eller tar det i bruk under eget namn eller varumärke — oavsett om det sker mot betalning eller gratis
De viktigaste indikatorerna på tillhandahållarstatus är utvecklingsansvar och marknadsplacering. Ett AI-laboratorium som bygger och licensierar en kreditbedömningsmodell är en tillhandahållare. En konsultfirma som designar och bygger ett anpassat rekryteringsscreeningverktyg för en klient och sedan överlämnar det är också en tillhandahållare (förutsatt att den placerar systemet på marknaden under eget namn; om det är byggt under klientens varumärke, kan klienten vara tillhandahållaren).
Definitionen täcker:
- AI-startups och programvaruleverantörer som säljer paketerade AI-produkter
- Företag som bygger AI-system för intern driftsättning
- Forskningsinstitutioner som publicerar AI-system för allmänt bruk
- Molnleverantörer som erbjuder AI-as-a-service under eget varumärke
Tillhandahållare bär den tyngsta efterlevnadsbördan enligt förordningen. För högrisksystem inkluderar detta att genomföra bedömningar av överensstämmelse, förbereda teknisk dokumentation, registrera i EU:s AI-databas, applicera CE-märkning och underhålla ett system för övervakning efter utsläppande.
Definiera driftsättaren (Art. 3(4))
En driftsättare är en fysisk eller juridisk person, offentlig myndighet, organ eller annat organ som använder ett AI-system under eget ansvar för ett professionellt ändamål — utom där användningen sker i personlig icke-professionell aktivitet.
Driftsättare bygger inte AI-system. De använder system byggda av andra — antingen köpta färdiga, licensierade via API eller inbäddade i en SaaS-produkt. Det stora flertalet europeiska organisationer som "använder AI" är driftsättare: företag som använder ChatGPT eller Claude via API, HR-avdelningar som använder AI-drivna ansökningssystem, sjukhus som använder AI-assisterade diagnostikverktyg, banker som använder leverantörsförsedda kreditmodeller.
Viktiga driftsättarskyldigheter (för högrisk-AI-system):
- Använd systemet enbart i enlighet med tillhandahållarens anvisningar (Art. 26(1))
- Tilldela en person med kompetens, befogenhet och resurser för att utföra mänsklig tillsyn (Art. 26(2))
- Säkerställ att indata är relevanta och representativa för det avsedda syftet (Art. 26(5))
- Övervaka systemdriften för att detektera avvikelser (Art. 26(5))
- Bevara loggar som produceras av systemet under den period som krävs (Art. 26(6))
- Meddela tillhandahållaren och den behöriga myndigheten om allvarliga incidenter (Art. 26(8))
- Genomföra konsekvensbedömning för dataskydd där GDPR kräver det (Art. 26(9))
Driftsättare av system för känsloigenkänning och biometrisk kategorisering måste också uppfylla Art. 50 transparensskyldigheter oavsett riskklassificering.
Gränsen mellan tillhandahållare och driftsättare i praktiken
Gränsen mellan tillhandahållare och driftsättare är enkel i teorin men suddig i praktiken. Tre scenarier illustrerar vanliga gråzoner:
Scenario 1: Färdig SaaS utan anpassning
Ett företag prenumererar på en leverantörs AI-drivna HR-screeningplattform utan modifiering. Leverantören är tillhandahållaren. Företaget är driftsättaren. Leverantören är skyldig företaget bruksanvisningar, konformitetsdokumentation och loggningskapacitet. Företaget är skyldig sina anställda transparens och mänsklig tillsyn.
Scenario 2: API-integration med avsevärd prompt-engineering
Ett företag integrerar en GPAI-modell via API, lägger till en anpassad systemprompt, bygger ett användargränssnitt och släpper tillämpningen till kunder. För den underliggande GPAI-modellen är den ursprungliga utvecklaren tillhandahållaren. För tillämpningen byggd ovanpå är företaget tillhandahållaren — det har utvecklat ett AI-system och placerat det på marknaden under eget varumärke. Både tillhandahållar- och GPAI-skyldigheter gäller på olika nivåer.
Scenario 3: Anpassad intern uppbyggnad
En bank bygger sin egen kreditvärdighetsbedömningsmodell, tränar den på egna data och driftsätter den internt för lånebeslut. Banken är simultant tillhandahållaren (den byggde och driftsatte systemet) och driftsättaren (den driver systemet för egna ändamål). Alla tillhandahållarskyldigheter enligt förordningen gäller — inklusive bedömning av överensstämmelse för detta Bilaga III högriskanvändningsfall — liksom alla driftsättarskyldigheter.
När driftsättare blir tillhandahållare (Art. 25)
Art. 25 fastställer tydliga utlösande faktorer genom vilka en driftsättare antar tillhandahållarstatus och ärver alla tillhandahållarskyldigheter:
- Väsentlig modifiering — driftsättaren gör en väsentlig modifiering av ett högrisk-AI-system utöver vad den ursprungliga tillhandahållaren avsåg
- Ändring av ändamål som utlöser högriskklassificering — driftsättaren använder ett icke-högrisksystem på ett sätt som uppfyller Bilaga III högriskkriterier
- Placering under eget namn — driftsättaren placerar AI-systemet på marknaden eller tar det i bruk under eget namn eller varumärke
- GPAI-modellmodifiering — en driftsättare som gör stora ändringar av en GPAI-modell på ett sätt som förändrar dess generella användningsfall
När Art. 25 utlöses, överförs den ursprungliga tillhandahållarens skyldigheter till den nya tillhandahållaren. Den ursprungliga tillhandahållaren befrias från skyldigheter för det modifierade eller omprövade systemet. Detta är en viktig ansvarsfördelningsmekanismo: organisationer som enbart anpassar ett system måste förstå var anpassning slutar och väsentlig modifiering börjar.
Jämförelsetabell över skyldigheter
| Skyldighet | Tillhandahållare | Driftsättare |
|---|---|---|
| Bedömning av överensstämmelse (Bilaga VI/VII) | Ja | Nej |
| Teknisk dokumentation (Bilaga IV) | Ja | Nej |
| CE-märkning och EU-försäkran om överensstämmelse | Ja | Nej |
| Registrering i EU:s AI-databas | Ja (Art. 49) | Ja (offentliga organ, Art. 49(2)) |
| Bruksanvisningar | Måste tillhandahålla | Måste följa |
| Plan för övervakning efter utsläppande | Måste upprätta | Måste stödja |
| Rapportering av allvarliga incidenter | Till MSA (Art. 73) | Till tillhandahållaren (Art. 26(8)) |
| Åtgärder för mänsklig tillsyn | Måste implementera i design | Måste implementera i drift |
| Loggningskapacitet | Måste bygga in | Måste aktivera och bevara |
| Konsekvensbedömning avseende grundläggande rättigheter | Nej | Ja (offentliga organ, Art. 27) |
| GDPR DPIA (där tillämplig) | Ja | Ja |
Hur du avgör din roll
Tre frågor fastställer din roll enligt EU:s AI-förordning:
-
Har du utvecklat AI-systemet, eller låtit det utvecklas under din ledning? Om ja — och du placerade det på marknaden eller tog det i bruk — är du en tillhandahållare.
-
Använder du ett AI-system byggt av någon annan för ett professionellt ändamål? Om ja, är du en driftsättare.
-
Har du väsentligt modifierat, omprövat eller omvarumärkt ett AI-system? Om ja, kan du ha blivit en tillhandahållare för det modifierade systemet enligt Art. 25.
För organisationer som är båda — internt byggande för internt bruk — staplas alla skyldigheter. Det finns ingen minskning för integrerade operationer.
Avtalsmässig fördelning av ansvar
Förordningen tillåter att tillhandahållare och driftsättare avtalsmässigt fördelar specifika skyldigheter. Art. 25(1) tillåter uttryckligen detta för vissa skyldigheter. Två begränsningar gäller dock:
- Regulatoriskt ansvar kan inte avtalas bort. Om driftsättaren driver ett högrisksystem förblir den ansvarig för driftsättarskyldigheter oavsett vad avtalet säger. Avtal kan etablera intern regressrätt men kan inte flytta regulatoriskt ansvar till den andra parten.
- Informationsflödet måste bevaras. Varje fördelning måste säkerställa att driftsättaren har den information som krävs för att uppfylla sina skyldigheter — bruksanvisningar, loggningstillgång, incidentrapporteringskanaler. Avtal som blockerar detta informationsflöde är problematiska för efterlevnaden, inte bara kommersiellt.
Upphandlingsteam bör använda AI-leverantörsavtal för att säkerställa att tillhandahållare levererar vad driftsättare behöver: anvisningar, konformitetsdokumentation, incidentmeddelandekanaler, uppdateringsåtaganden och datastyrningsvillkor för data som delas för finjustering.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
En tillhandahållare (Art. 3(3)) är en entitet som utvecklar ett AI-system eller låter det utvecklas och släpper ut det på marknaden eller tar det i bruk under eget namn eller varumärke. En driftsättare (Art. 3(4)) är en entitet som använder ett AI-system under eget ansvar för ett professionellt ändamål — men inte har byggt det. Tillhandahållaren designar systemet; driftsättaren driver det. Båda har distinkta skyldigheter.
Ja. Ett företag som bygger ett högrisk-AI-system för internt bruk är både tillhandahållare (det utvecklade systemet) och driftsättare (det driver systemet). Detta inträffar vanligtvis när en organisation bygger ett anpassat HR-screeningverktyg eller kreditbedömningsmodell för sin egen verksamhet. I det fallet gäller alla tillhandahållar- och driftsättarskyldigheter simultant.
En driftsättare blir tillhandahållare enligt Art. 25 när den: väsentligt modifierar ett högrisk-AI-system; ändrar det avsedda syftet med ett icke-högrisksystem på ett sätt som gör det högrisk; släpper ut systemet på marknaden under eget namn eller varumärke; eller gör en stor ändring av en GPAI-modell som placerar den under ett nytt användningsfall. När detta tröskelvärde nås, överförs den ursprungliga tillhandahållarens skyldigheter fullt ut till den nya tillhandahållaren.
För högrisk-AI-system måste tillhandahållare förse driftsättaren med: bruksanvisningar (Art. 13) inklusive systembeskrivning, avsett ändamål, prestandaegenskaper, begränsningar, förutsebara missbruksscenarier och tekniska åtgärder som behövs för säker driftsättning. De måste också ge tillgång till loggningsfunktioner och teknisk support. GPAI-modelltillhandahållare måste ge nedströms tillhandahållare en sammanfattning av träningsdata och funktioner som behövs för efterlevnad.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.