EU:s AI-förordning, AI Act, trädde i kraft den 1 augusti 2024. Under 2026 ändrade EU tidsplanen genom Digital Omnibus, som gäller sedan den 27 juli 2026. För de flesta svenska företag är lagen lugnare än rubrikerna antyder.
Tidsplanen efter Digital Omnibus
- Gäller redan: förbuden mot vissa AI-användningar sedan 2 februari 2025 och reglerna för stora AI-modeller sedan 2 augusti 2025.
- Krav på öppenhet (artikel 50): chattbotar ska tala om att de är AI och deepfakes ska märkas, i princip från 2 augusti 2026. Märkning av AI-genererat innehåll har en övergångsperiod till 2 december 2026.
- Högrisk-AI enligt bilaga III, till exempel AI vid rekrytering: från 2 december 2027. Det tidigare datumet 2 augusti 2026 gäller inte längre.
- Högrisk-AI i produkter enligt bilaga I: från 2 augusti 2028.
Officiella källor
Det viktigaste: de flesta användningsfall är lågrisk
AI Act delar in AI-system i risknivåer. De agenter och assistenter som de flesta företag använder, till exempel för att sammanfatta möten, svara på interna frågor eller förbereda offerter, faller i regel under minimal eller begränsad risk. Där ställs inga tunga krav, men transparens gäller: den som pratar med en AI ska kunna förstå att det är en AI.
Vad som är förbjudet
- Manipulativa tekniker som utnyttjar sårbarheter hos människor.
- Social poängsättning av individer.
- Vissa former av biometrisk identifiering och känsloigenkänning på arbetsplatsen.
- Oriktad insamling av ansiktsbilder för igenkänning.
Förbuden riktar sig mot praktiker som få seriösa företag ändå skulle använda, men det är värt att kontrollera att inget befintligt verktyg råkar hamna i dessa kategorier.
Högrisk: främst HR och rekrytering, från december 2027
Den kategori som berör flest vanliga företag är högrisksystem inom sysselsättning, till exempel AI som används för CV-granskning eller för att fatta beslut om anställda. Kraven gäller från 2 december 2027. Använder ni sådana system ställs krav på riskhantering, datakvalitet, dokumentation, mänsklig övervakning och registrering. Köper ni in systemet ligger en del av ansvaret hos leverantören, men ni som användare har egna skyldigheter.
Digital Omnibus utvidgar också lättnaderna för små och medelstora företag till så kallade small mid-caps, det vill säga företag med under 750 anställda och högst 150 miljoner euro i omsättning.
AI Act premierar det vi redan rekommenderar: tydligt ägarskap, dokumenterade datakällor och en människa som fattar de avgörande besluten.
Vad ni bör göra nu
- Inventera vilka AI-system ni använder eller planerar att använda, och klassificera dem mot lagens risknivåer.
- Se till att chattbotar och agenter som pratar med människor tydligt säger att de är AI.
- Bygg AI-kunskap i organisationen. Efter Digital Omnibus är det inte längre en lagstadgad skyldighet för företag (artikel 4), men det är fortfarande det bästa skyddet mot felanvändning.
- Dokumentera ägarskap och datakällor för varje system, samma grund som en bra AI-policy.
- Följ upp leverantörernas efterlevnad för de system ni köper in.
Arbetar ni med agenter i er egen Microsoft 365-miljö har ni redan en god utgångspunkt: datakällor, behörigheter och loggning är dokumenterade och spårbara. Behöver ni hjälp att kartlägga era användningsfall och sätta ramverket gör vi det i vår workshop.



