Snabbsvar
Nästan säkert, om ditt företag använder AI-verktyg yrkesmässigt och säljer till eller verkar i EU, oavsett om ni själva har byggt verktygen. Det finns ingen storleksgräns. För de flesta företag är de gällande skyldigheterna begränsade: undvik en kort lista med förbjudna AI-metoder, främja personalens AI-kunskap och var transparent med chattbottar och visst AI-genererat innehåll. Det omfattande regelverket för AI med hög risk gäller bara särskilda användningsfall, såsom rekrytering eller kreditvärdering, och har skjutits upp. Böter kan uppgå till €35 miljoner eller 7 % av den globala omsättningen, med lägre tak för små och medelstora företag.
De flesta guider till EU:s AI-förordning är skrivna för företag som utvecklar AI. Den här är också för alla andra: nätbutiken med en chattbot, byrån som skriver texter med ChatGPT, mjukvaruföretaget som lägger till en AI-funktion och företaget utanför EU som säljer till europeiska kunder. Förordningens huvudsakliga tillämpningsdatum har nu passerat och efter en sen ändring har bilden klarnat. Här är vad förordningen om artificiell intelligens faktiskt kräver av ett vanligt företag.
Vad förordningen om artificiell intelligens är och varför den är viktig
AI-förordningen, formellt förordning (EU) 2024/1689, är världens första heltäckande AI-lag (den gällande konsoliderade texten finns på EUR-Lex). Som EU-förordning gäller den direkt i varje medlemsstat utan nationellt införlivande. AI-förordningen bygger på en riskbaserad logik: ju större en AI-lösnings möjliga påverkan på människors säkerhet eller grundläggande rättigheter är, desto strängare blir skyldigheterna för dem som utvecklar och använder den.
Digital Omnibus om AI (förordning (EU) 2026/1744) ändrade förordningen strax före dess huvudsakliga tillämpningsdatum. Den sköt upp tidsfristerna för hög risk, lade till två nya förbjudna metoder, begränsade en del av definitionen av hög risk och minskade administrationen för mindre företag. Strukturen, de fyra risknivåerna och rollbaserade skyldigheterna är oförändrade.
Vem gäller EU:s AI-förordning för? Kontrollera med fyra frågor
1. Är verktyget ett ”AI-system”? En regelbaserad algoritm med fasta steg som definierats av människor är det inte. Det avgörande är inferens: systemet tar fram förutsägelser, rekommendationer, beslut eller innehåll från data på sätt som inte uttryckligen har programmerats. Chattbottar, generativa verktyg, poängsättnings- och rekommendationsmotorer omfattas; en kalkylbladsformel gör det inte.
2. Används det yrkesmässigt? Privat, icke-yrkesmässig användning omfattas inte. Så snart en anställd använder ett verktyg för företagets räkning omfattas företaget.
3. Berör det EU? Förordningen gäller om AI-systemet släpps ut på EU-marknaden, används i EU eller om dess resultat används i EU. Ett företag utanför unionen som betjänar EU-kunder omfattas. Det finns inget undantag för småföretag eller nystartade företag; skyldigheterna enligt AI-förordningen skalar med risken, inte antalet anställda.
4. Har ni byggt det eller använder ni det? Detta avgör er roll, och er roll avgör era skyldigheter.
| Roll | Vem som omfattas | Typiskt exempel |
|---|---|---|
| Leverantör | Utvecklar ett AI-system eller en AI-modell och släpper ut den på EU-marknaden under eget namn, mot betalning eller gratis | Ett SaaS-företag som levererar en AI-funktion till kunder |
| Användare | Använder ett AI-system inom ramen för sin verksamhet | Ett företag som använder en tredjepartschattbot, använder ChatGPT i arbetet eller granskar CV:n med ett AI-verktyg |
| Importör / distributör | För ut ett AI-system utanför EU på EU-marknaden eller tillhandahåller det där | En återförsäljare av AI-programvara utvecklad utanför EU |
De flesta företag är användare enligt AI-förordningen. Att använda ChatGPT, Copilot eller en leverantörs chattbot gör er inte till leverantör, men väl till användare med skyldigheterna nedan. Ni kan bli leverantör utan att avse det: om ni väsentligt ändrar ett system, integrerar det i er egen produkt eller marknadsför det under ert eget varumärke.
En ytterligare regel gäller företag utanför EU: en leverantör utanför EU måste utse en auktoriserad representant etablerad i unionen innan ett AI-system med hög risk eller en AI-modell för allmänna ändamål görs tillgänglig där (öppen källkodsmodeller utan systemrisk är undantagna).
AI-förordningens riskkategorier: de fyra nivåerna
| Risknivå | Vad det innebär | Exempel |
|---|---|---|
| Oacceptabel | Helt förbjuden | Social poängsättning, manipulativa subliminala tekniker, känsloigenkänning på arbetsplatsen eller inom utbildning, urskillningslös insamling av ansiktsbilder och intima deepfakes utan samtycke |
| Hög | Tillåten med strikta efterlevnadskrav | AI vid rekrytering, arbetsledningsstyrning, kreditvärdering, antagning till utbildning, kritisk infrastruktur eller som säkerhetskomponent i reglerade produkter |
| Transparens | Tillåten med upplysningsskyldighet | Chattbottar, AI-genererad text, bilder, ljud och video samt deepfakes |
| Minimal | Inga särskilda skyldigheter | Skräppostfilter, rekommendationsmotorer, AI-assisterad programmering, översättning |
Europeiska kommissionen uppskattade vid utarbetandet av lagen att ungefär 85 % av AI-systemen hör till kategorin minimal risk. För de flesta tjänste-, programvaru- och e-handelsföretag är det i praktiken bara den första och tredje raden som är relevanta.
Tidslinje för EU:s AI-förordning: vad gäller nu och vad har skjutits upp
| Gäller från | Vad |
|---|---|
| 2 februari 2025 | Förbjudna AI-metoder; skyldighet att främja AI-kunskap |
| 2 augusti 2025 | Skyldigheter för leverantörer av AI-modeller för allmänna ändamål |
| 2 augusti 2026 | Transparensskyldigheter (artikel 50); nationella myndigheter och tillsynsbefogenheter aktiva |
| 2 december 2026 | Två nya förbud (intimt bildmaterial utan samtycke, material med sexuella övergrepp mot barn); tidsfrist för märkning av generativa system som redan finns på marknaden |
| 2 december 2027 | Högrisksystem i bilaga III (fristående användningsfall) |
| 2 augusti 2028 | Högrisk-AI inbyggd i reglerade produkter (bilaga I) |
Krav enligt EU:s AI-förordning som de flesta företag möter i dag
1. Använd inte förbjudna AI-metoder
Kontrollera att inget verktyg i verksamheten hamnar i en förbjuden kategori. Den mest realistiska fällan för ett vanligt företag är känsloigenkänning av anställda eller kunder, eller biometrisk kategorisering som drar slutsatser om känsliga egenskaper som etnicitet eller politiska åsikter. Kommissionen har publicerat riktlinjer om förbjudna metoder för gränsfall.
2. Främja AI-kunskap – och skriv en AI-policy
Leverantörer och användare måste vidta åtgärder som främjar AI-kunskap hos de personer som driver eller använder AI för deras räkning. Omnibusförordningen mildrade formuleringen: ni behöver inte längre garantera en viss kompetensnivå för varje person, men ni måste fortfarande agera. Förordningen säger inte bokstavligen ”anta en AI-policy”, men en kort intern policy för AI-användning, dokumenterad utbildning och ett register över vem som genomfört den är det enklaste sättet att visa efterlevnad. Eftersom skyldigheten även gäller intern användning är detta den skyldighet som når även företag vars AI aldrig möter en kund.
3. Information om chattbottar: berätta när människor talar med en maskin
Enligt transparensskyldigheterna måste ett AI-system som interagerar direkt med människor, såsom en chattbot eller röstassistent, tydligt ange att användaren har att göra med AI, om detta inte är uppenbart av sammanhanget. Skyldigheten ligger hos leverantören som byggde systemet. Om ni använder en leverantörs chattbot på webbplatsen måste leverantören bygga in upplysningen, men ni möter kunderna: kontrollera att meddelandet syns före eller vid den första interaktionen. En rad som ”Du chattar med vår AI-assistent” räcker.
Måste AI-genererat innehåll märkas?
Detta är den fråga om upplysning om AI-innehåll som företag oftast ställer och som oftast besvaras fel. Reglerna skiljer mellan en osynlig, maskinläsbar märkning som leverantören av ett generativt verktyg måste bädda in och en synlig upplysning som användaren, företaget som publicerar innehållet, endast måste lägga till i särskilda fall.
| Innehåll ni publicerar | Krävs synlig märkning? | Varför |
|---|---|---|
| AI-skrivna produktbeskrivningar, annonstexter, e-postmeddelanden | Nej | Kommersiell text är inte “information i frågor av allmänintresse” |
| AI-skrivet blogginlägg eller artikel om ett ämne av allmänintresse, publicerad utan mänsklig granskning | Ja | Text av allmänintresse måste märkas om inte en person har granskat den och bär redaktionellt ansvar |
| Samma inlägg, redigerat och publicerat under namngiven författare | Nej | Undantaget för redaktionell granskning gäller |
| Tydligt orealistisk AI-illustration (en drake, en flygande sfinx) | Nej | Ingen deepfake: den kan inte existera i verkligheten |
| Fotorealistisk AI-bild av en person, även en fiktiv | Ja | Räknas som en deepfake: den liknar någon som skulle kunna finnas och framstår som äkta |
| AI-genererad marknadsföringsbild som visar en produkt annorlunda än i verkligheten | Ja | Deepfake enligt kommissionens riktlinjer |
| AI-genererad röst- eller videokopia av en verklig person | Ja | Deepfake |
| Innehåll publicerat innan reglerna började gälla | Nej | Ingen retroaktiv märkning |
Kom ihåg två saker. För det första spelar avsikten ingen roll: en realistisk bild måste märkas även om ingen avsåg att vilseleda. För det andra befriar inte den inbäddade vattenstämpeln från AI-verktyget er från er egen märkningsskyldighet; upplysningen måste kunna uppfattas av en människa utan tekniska hjälpmedel.
Efterlevnad av AI-förordningen i praktiken: fem vanliga situationer
| Situation | Er roll | Gör nu | Senare |
|---|---|---|---|
| Mjukvaruföretag som lägger till en AI-funktion i sin produkt | Leverantör | AI-information i gränssnittet; maskinläsbar märkning om funktionen genererar text eller medier; åtgärder för AI-kunskap; kontrollera förbudslistan | Om användningsfallet finns inom ett område i bilaga III, förbered er för högriskregelverket |
| Nätbutik som använder en leverantörs chattbot och AI-genererade bilder | Användare | Kontrollera att chattboten identifierar sig; märk fotorealistiska eller verklighetsförändrande produktbilder; åtgärder för AI-kunskap | Inget ytterligare om inte ett högriskverktyg läggs till |
| Byrå eller konsultverksamhet som använder ChatGPT, Claude eller liknande internt | Användare | Policy för AI-användning och utbildningsregister; märk ogranskat innehåll av allmänintresse; mata inte in kunders personuppgifter utan grund enligt GDPR | Inget särskilt enligt AI-förordningen |
| Arbetsgivare som granskar arbetssökande med ett AI-verktyg | Användare av ett högrisksystem | Åtgärder för AI-kunskap; informera kandidater; behåll leverantörens dokumentation | Mänsklig tillsyn, loggning och användning enligt leverantörens instruktioner från det uppskjutna datumet |
| Företag utanför EU som säljer en AI-produkt till EU-kunder | Leverantör | Samma transparens- och kunskapsskyldigheter som en EU-leverantör; utse en auktoriserad EU-representant om systemet har hög risk eller är en modell för allmänna ändamål | Högriskregelverket från det uppskjutna datumet |
AI-system med hög risk: uppskjutna, inte inställda
Om ert företag tillhandahåller eller använder AI inom något av områdena i bilaga III gäller en betydligt mer omfattande uppsättning krav för AI med hög risk från de uppskjutna datumen. Leverantörer måste ha ett riskhanteringssystem, behålla teknisk dokumentation och loggar, utforma för mänsklig tillsyn och genomgå en bedömning av överensstämmelse innan systemet släpps ut på marknaden. Användare måste använda systemet enligt instruktionerna, utse utbildade personer för tillsyn och behålla loggar.
Mindre företag får verkliga lättnader: förenklad teknisk dokumentation för små och medelstora företag, nystartade företag och den nya kategorin ”små medelstora börsbolag”; förenklad kvalitetsstyrning för alla små och medelstora företag; samt bötestak som är det lägre av det fasta beloppet eller omsättningsprocenten. Det finns också ett undantag: ett system inom ett område i bilaga III är inte högrisk om det bara utför en begränsad processuell eller förberedande uppgift och inte väsentligt påverkar beslut. Två förbehåll gäller. System som profilerar fysiska personer är alltid högrisk, och en leverantör som åberopar undantaget måste dokumentera sin bedömning och ändå registrera systemet i EU-databasen.
Sanktioner, tillsyn och kopplingen till GDPR
Tillsynen är delad. Europeiska AI-kontoret övervakar leverantörer av AI-modeller för allmänna ändamål; varje medlemsstat utser en marknadskontrollmyndighet för AI-system; dataskyddsmyndigheter fortsätter att övervaka personuppgifter som används av AI. Kommissionens AI Act Service Desk besvarar företagsfrågor på engelska.
Sanktionerna vid bristande efterlevnad är indelade i nivåer: upp till 35 miljoner euro eller 7 % av den globala årsomsättningen för förbjudna metoder; upp till 15 miljoner euro eller 3 % för de flesta andra skyldigheter, inklusive transparens; och upp till 7,5 miljoner euro eller 1 % för att lämna felaktiga uppgifter till myndigheter. För stora företag är det högre av de två beloppen taket; för små och medelstora företag och nystartade företag gäller det lägre.
AI-förordningen gäller parallellt med GDPR, inte i stället för den. AI-förordningen reglerar systemet och dess användning; GDPR reglerar personuppgifterna som flödar genom det. Ett verktyg kan helt uppfylla den ena och ändå bryta mot den andra. När AI-förordningen kräver en konsekvensbedömning av grundläggande rättigheter kan den bygga på en befintlig konsekvensbedömning av dataskydd i stället för att duplicera den.
Praktisk checklista för företags AI-efterlevnad
God AI-styrning kräver inte en juridisk avdelning. För de flesta företag täcker dessa nio steg de aktuella kraven i AI-förordningen och förbereder för högriskreglerna senare:
- Inventering: lista alla AI-verktyg som används, inklusive funktioner inbyggda i SaaS-produkter och modeller för allmänna ändamål som personalen använder.
- Roll: avgör för varje verktyg om ni är leverantör, användare eller båda.
- Klassificering: kontrollera varje verktyg mot förbudslistan och områdena i bilaga III; dokumentera resultatet.
- Chattbottar: kontrollera att varje kundriktad AI-assistent identifierar sig.
- Innehåll: tillämpa märkningstabellen ovan på det ni publicerar.
- Kunskap: anta en policy för AI-användning och behåll utbildningsregister.
- Dataskydd: anpassa AI-användningen till er befintliga GDPR-dokumentation.
- Närvaro i EU: om ni är utanför EU och tillhandahåller ett högrisksystem eller en modell för allmänna ändamål, utse en auktoriserad representant.
- Färdplan: om något har hög risk, planera för de uppskjutna datumen i stället för att vänta på dem.
Efterlevnad av AI-förordningen och etablering av EU-företag med Eesti Firma
Förordningen om artificiell intelligens gynnar företag som bygger in efterlevnad från början, och för företag utanför unionen gör den en EU-närvaro till en praktisk nödvändighet. Eesti Firma stödjer AI-drivna företag i båda ändar: etablering av en EU-enhet genom helt digital bolagsbildning i Estland, inklusive bildning genom e-Residency för grundare som aldrig behöver besöka Estland, samt hjälp att uppfylla företagets skyldigheter när det verkar på EU-marknaden.
Våra jurister utarbetar juridiska utlåtanden om huruvida ett visst AI-system omfattas och vilken roll och risknivå det medför, och vårt team för juridiska tjänster utformar de policyer för AI-användning och upplysningar som ett företag behöver för att visa AI-kunskap, transparens och efterlevnad av dataskydd.
Vanliga frågor
Ja. Det finns ingen gräns för antal anställda eller omsättning. Skyldigheterna beror på hur AI används, inte företagets storlek, även om små och medelstora företag får förenklad dokumentation och lägre bötestak.
Ja, som användare. Transparensreglerna blir bara aktuella när AI-resultat når personer utanför företaget, men skyldigheten att främja AI-kunskap och reglerna om förbjudna metoder gäller även intern användning.
Ja, om de släpper ut ett AI-system på EU-marknaden eller om dess resultat används i EU. Leverantörer utanför EU av högrisksystem och modeller för allmänna ändamål måste dessutom utse en auktoriserad representant i unionen.
Förordningen använder inte de orden, men en policy för AI-användning med utbildningsregister är det enklaste sättet att visa skyldigheten att främja AI-kunskap och att visa en tillsynsmyndighet att AI-användningen styrs.
Produktbeskrivningar och annonstexter: nej. Ett blogginlägg om ett ämne av allmänintresse: endast om det publicerats utan mänsklig granskning och redaktionellt ansvar. Se märkningstabellen ovan för bilder, ljud och video.
Plattformen måste bygga in upplysningen; du måste säkerställa att den faktiskt visas för dina kunder. Kontrollera den i praktiken innan du går live.
Upp till €35 miljoner eller 7 % av den globala omsättningen för förbjudna metoder, upp till €15 miljoner eller 3 % för de flesta andra skyldigheter inklusive transparens, och upp till €7,5 miljoner eller 1 % för att lämna felaktiga uppgifter till myndigheter. Små och medelstora företag och nystartade företag omfattas av det lägre av de två beloppen.
Nej, de har bara skjutits upp. Kraven är oförändrade; se tidslinjen ovan för de två nya tillämpningsdatumen.