AI-förordningen för småföretag
EU:s AI-förordning delar in AI-användning i risknivåer. För ett litet företag som använder AI till texter, offerter och bilder är kraven få — men ett par av dem gäller redan, och det finns användningar där det blir betydligt mer.
Det här är en orientering, inte juridisk rådgivning. Förordningen ändrades sommaren 2026 och en svensk kompletterande lag är ännu inte beslutad. Kontrollera med en jurist innan ni bygger något eget eller använder AI i beslut om personer.
Använder eller levererar ni?
Förordningen (EU) 2024/1689 skiljer mellan två roller, och de flesta småföretag har bara den första:
- Tillhandahållare är den som använder ett AI-system under eget överinseende i yrkesmässig verksamhet — till exempel ett företag som skriver offerter med ChatGPT eller Copilot. Privat användning omfattas inte.
- Leverantör är den som utvecklar ett AI-system, eller låter utveckla det, och släpper ut det under eget namn eller varumärke.
En tillhandahållare kan bli leverantör utan att ha tänkt sig det, genom att sätta sitt namn på ett högrisksystem, ändra det väsentligt, eller använda ett allmänt AI-system till något som räknas som hög risk (art. 25).
AI-kunnighet gäller alla
Sedan 2 februari 2025 ska den som använder AI i verksamheten vidta åtgärder för att främja AI-kunnigheten hos personalen och andra som arbetar med systemen för företagets räkning (art. 4). Hänsyn ska tas till deras förkunskaper och till vad systemen används till. Efter ändringen 2026 står det uttryckligen att kravet inte innebär att företaget måste garantera en viss kunskapsnivå hos varje person.
Förordningen säger inte hur det ska gå till. För ett litet företag kan det räcka med att gå igenom vilka verktyg som används, vad de är bra och dåliga på, vilka uppgifter som inte får klistras in i dem, och att någon kontrollerar det som skickas till kund.
De fyra nivåerna
Minimal risk
Det mesta — att skriva texter, sammanfatta, översätta, planera eller söka information. Utöver AI-kunnigheten finns inga krav i förordningen. Andra regler gäller som vanligt, till exempel dataskyddsförordningen för personuppgifter som skickas in i verktygen.
Transparens
Sedan 2 augusti 2026 gäller krav på öppenhet (art. 50):
- Chattbotar: den som interagerar med ett AI-system ska få veta det, om det inte är uppenbart. Kravet ligger på leverantören av systemet.
- Bilder, video och ljud som ser äkta ut: den som använder AI för att skapa eller manipulera sådant innehåll ska upplysa om det. För uppenbart konstnärliga eller satiriska verk räcker en upplysning som inte stör verket.
- Text som informerar allmänheten om frågor av allmänt intresse ska märkas som AI-genererad, om den inte granskats av en människa och någon har redaktionellt ansvar.
Upplysningen ska ges tydligt, senast när personen första gången möter innehållet eller systemet.
Hög risk
Vissa användningsområden räknas som hög risk (bilaga III). De som ligger närmast ett vanligt företag är:
- Rekrytering och personal: att filtrera ansökningar, bedöma kandidater, fatta beslut om villkor, befordran eller uppsägning, fördela arbete eller övervaka och utvärdera anställda.
- Kreditvärdighet: att bedöma fysiska personers kreditvärdighet. Att upptäcka bedrägerier räknas inte hit.
Ett system i bilaga III är ändå inte högrisk om det bara utför en snäv, förberedande eller procedurmässig uppgift och inte påverkar besluten i sak — utom om det profilerar personer, då är det alltid högrisk (art. 6.3).
Kraven för den som använder ett högrisksystem (art. 26) gäller efter ändringen 2026 från 2 december 2027. Tidigare var datumet 2 augusti 2026. De innebär bland annat att följa bruksanvisningen, låta en person med rätt kompetens och befogenhet ha kontroll över systemet, spara loggarna i minst sex månader, informera anställda och deras representanter innan systemet används på arbetsplatsen, och informera de personer som beslut fattas om.
Förbjudet
Sedan 2 februari 2025 är vissa användningar förbjudna (art. 5), bland annat att
- manipulera eller vilseleda människor på ett sätt som orsakar betydande skada,
- utnyttja sårbarhet som beror på ålder, funktionsnedsättning eller ekonomisk situation,
- poängsätta människor socialt så att de behandlas oskäligt,
- tolka anställdas eller elevers känslor, utom av medicinska skäl eller säkerhetsskäl,
- kategorisera människor utifrån biometri för att dra slutsatser om till exempel ras, politiska åsikter, religion eller sexuell läggning.
Från 2 december 2026 tillkommer ett förbud mot AI som skapar sexuellt explicita bilder av identifierbara personer utan deras samtycke.
Datumen efter ändringen 2026
Förordningen ändrades genom den digitala omnibusförordningen (EU) 2026/1744, som trädde i kraft 27 juli 2026. Äldre texter på nätet anger därför fel datum för högriskkraven.
- 2 februari 2025: förbuden och AI-kunnigheten.
- 2 augusti 2025: regler för AI-modeller för allmänna ändamål, och sanktioner.
- 2 augusti 2026: transparenskraven och det mesta i övrigt.
- 2 december 2026: de nya förbuden mot sexuella deepfakes.
- 2 december 2027: högriskkraven för områdena i bilaga III.
- 2 augusti 2028: högriskkraven för AI i produkter som maskiner och leksaker.
Tillsyn och sanktioner
Regeringen har gett Post- och telestyrelsen (PTS) och Integritetsskyddsmyndigheten (IMY) i uppdrag att vara marknadskontrollmyndigheter tills vidare, till och med 31 december 2026. PTS ansvarar bland annat för högrisksystem inom anställning och för transparenskraven för chattbotar och genererat innehåll, IMY bland annat för biometri. En svensk lag med sanktionsregler är föreslagen men inte beslutad.
Förordningens egna sanktionsavgifter är högst 35 miljoner euro eller 7 % av den globala årsomsättningen för förbjuden AI, och högst 15 miljoner euro eller 3 % för brott mot bland annat kraven på tillhandahållare och transparens (art. 99). För små och medelstora företag gäller det lägre av beloppet och procentsatsen.
Det korta svaret
Använder företaget AI till texter, offerter, bilder och planering är det i praktiken två saker som gäller: se till att de som använder verktygen förstår dem, och tala om när bilder eller video som ser äkta ut är AI-genererade. Det är när AI används för att bedöma människor — jobbsökande, anställda eller kunders kreditvärdighet — som kraven blir omfattande.
Fler verktyg
Källor
- Förordning (EU) 2024/1689 (AI-förordningen), särskilt art. 3, 4, 5, 6, 25, 26, 50, 99 och bilaga III
- Förordning (EU) 2026/1744 (digital omnibusförordning om AI)
- Europeiska kommissionen – AI Act (tidslinje)
- Regeringen – Uppdrag att vara nationella behöriga myndigheter enligt AI-förordningen
- PTS – AI-förordningen
- IMY – IMY blir marknadskontrollmyndighet för AI-förordningen
Källorna kontrollerades 2026-09-24.