EU:s förordning om artificiell intelligens reglerar stegvis AI-system, inklusive de som redan är integrerade i era vardagliga verktyg (till exempel Microsoft 365 Copilot). SYAGA hjälper er att kartlägga er verkliga användning, förstå de skyldigheter som gäller er och bygga en handlingsplan, utan jargong och utan overifierade sifferlöften.
En EU-förordning som redan gäller, ofta utan att företaget har lagt märke till det
Förordning (EU) 2024/1689 (källa EUR-Lex) reglerar styrningen av AI-system inom Europeiska unionen. Den börjar tillämpas stegvis beroende på vilken typ av skyldighet det gäller.
AI-funktioner är redan integrerade i kontorssviter som är brett utrullade i företag, som Microsoft 365 Copilot. Många organisationer använder dem utan att formellt ha kartlagt denna omfattning.
Mellan verktyg från programvaruleverantörer, interna utvecklingar och automatiserade agenter utrullade på befintliga plattformar är den verkliga omfattningen av använda AI-system sällan dokumenterad centralt.
Som med all ny reglering är det bättre att tidigt klargöra sin exponering än att upptäcka en skyldighet i samband med en kontroll eller en begäran från en kund, ett försäkringsbolag eller en partner.
Ett stöd i 5 steg, kalibrerat tillsammans med er utifrån er verkliga omfattning av AI-system
Förstå sammanhanget, de verktyg som redan finns på plats och pågående eller planerade AI-projekt. Mål: avgränsa en realistisk analysomfattning, inte en teoretisk lista.
Verktyg från programvaruleverantörer (inklusive AI-funktioner som redan ingår i era kontorssviter), interna utvecklingar, automatiseringar och agenter utrullade på era befintliga plattformar.
Fastställa, för varje identifierat system, i vilken utsträckning ni är leverantör eller användare enligt förordningen, och vilka generella skyldigheter som följer för er organisation.
En strukturerad handlingsplan, prioriterad efter risk och arbetsinsats, utan löfte om juridiskt resultat: känsliga punkter flaggas för kontroll av en specialiserad juridisk rådgivare.
Överlämning av kartläggningsunderlaget och handlingsplanen, med tid avsatt för att besvara era teams frågor.
Konkreta arbetsdokument, anpassade efter er verkliga omfattning
Strukturerad inventering av den användning som identifierats vid avgränsningen och kartläggningen.
Ett pedagogiskt dokument som kopplar varje identifierat system till förordningens huvudsakliga skyldighetskategorier, i klarspråk.
En operativ färdplan för er organisation.
AI-förordningen ska inte analyseras isolerat: den samspelar med regelverk ni redan känner till
Referenstext om styrningen av AI-system inom Europeiska unionen. Källa: EUR-Lex.
Så snart ett AI-system behandlar personuppgifter gäller GDPR-skyldigheterna (Förordning EU 2016/679) parallellt med de skyldigheter som är specifika för AI-förordningen.
Kartläggningen av AI-användning ingår naturligt i ett bredare IT-styrningsarbete (säkerhetspolicy, riskhantering), särskilt om er organisation redan omfattas av NIS2 eller ett ISO 27001-arbete.
Funktioner som Copilot introducerar AI i verktyg som redan används dagligen. Deras användning ingår i den omfattning som ska kartläggas, även utan något «synligt» AI-projekt.
Omfattningen av en AI-förordningsdiagnos varierar för mycket beroende på antalet och typen av använda AI-system för att kunna erbjuda ett generiskt pris. Vi upprättar en offert efter avgränsningen.
Omfattning fastställd tillsammans med er redan vid avgränsningssteget
Vad EU:s AI-text faktiskt säger, sammanfattat i klarspråk. Varje punkt länkar till sin officiella källa (EU-kommissionen, EUR-Lex). Uppgifter insamlade den 17/07/2026.
Det är en EU-förordning ("AI-förordningen", text 2024/1689), publicerad den 12 juli
2024 och redan "i kraft". Den fastställer gemensamma regler för artificiell
intelligens inom hela Europeiska unionen, oavsett bransch.
officiell källa →
Förordningen tillämpas i etapper: förbuden gäller sedan den 2 februari 2025;
styrningsreglerna och skyldigheterna för generell AI sedan den 2 augusti 2025;
merparten av de övriga skyldigheterna (inklusive "högrisk"-AI) träder i kraft den 2
augusti 2026. Att notera: kommissionen föreslog den 19 november 2025 att justera
vissa av dessa tidsfrister, så dessa datum kan fortfarande ändras något.
officiell källa →
Texten delar in AI-användning i 4 kategorier: oacceptabel risk (förbjuden), hög
risk (strikt reglerad), begränsad risk (informationsskyldighet), och minimal risk -
den stora majoriteten av dagens användning (till exempel ett spamfilter eller ett
videospel), som inte omfattas av nya regler.
officiell källa →
Vissa användningar är nu förbjudna i hela Europa: manipulera eller vilseleda
människor med AI, utnyttja en persons sårbarheter, poängsätta medborgare som ett
"socialt betyg", förutspå att en person kommer att begå ett brott utifrån dess profil,
i stor skala samla in foton från webben eller övervakningskameror för att skapa
ansiktsigenkänningsdatabaser, analysera känslor på arbetsplatsen eller i skolan, eller
använda biometri för att gissa ursprung, religion eller läggning.
officiell källa →
Exempel som nämns av kommissionen: ett verktyg som sorterar CV:n, som hanterar
tillgång till kredit, eller som fungerar som en säkerhetskomponent inom transport. I
dessa fall måste riskerna bedömas och begränsas, kvalitetsdata användas,
aktivitetsloggar bevaras, systemet dokumenteras, användarna informeras tydligt,
mänsklig tillsyn säkerställas, och en god nivå av robusthet och cybersäkerhet
garanteras.
officiell källa →
För förbjuden användning: upp till 35 miljoner euro eller 7 % av den globala
omsättningen (det högsta av de två beloppen). För andra överträdelser av
förordningen: upp till 15 miljoner euro eller 3 %. För att ha lämnat vilseledande
information till myndigheterna: upp till 7,5 miljoner euro eller 1,5 %. Lägre tak
gäller för mindre företag och unga företag.
officiell källa →
Ett "europeiskt AI-kontor" har inrättats inom EU-kommissionen (fler än 125
personer) för att övervaka en enhetlig tillämpning av förordningen, med stöd av en
kommitté med en representant från varje medlemsstat. Varje land måste också utse sina
egna nationella tillsynsmyndigheter.
officiell källa →
Kommissionen erbjuder ett frivilligt åtagande, "AI-pakten", för att förbereda
efterlevnaden innan de lagstadgade tidsfristerna. Fler än 230 företag (stora
koncerner och mindre företag) har redan skrivit under. Dessa åtaganden är inte
juridiskt bindande.
officiell källa →
Till skillnad från GDPR eller NIS2 fastställer AI-förordningen ingen enkel tröskel i antal anställda eller omsättning. Det som utlöser skyldigheterna är er roll (leverantör eller användare) och risknivån för det AI-system det gäller. Uppgifter insamlade den 18/07/2026, officiella källor Europeiska kommissionen och EUR-Lex.
Den officiella texten är tydlig: förordningen gäller "to both public and private
actors inside and outside the EU, who place an AI system or general-purpose AI model
on the EU market, or put an AI system into service or use it in the EU". Konkret
innebär det att ett företag etablerat utanför EU kan beröras så snart resultatet av
dess AI-system är avsett att användas inom unionen.
officiell källa →
Den som utvecklar AI-systemet eller släpper ut det på marknaden. Exempel från
EU-kommissionen: "a developer of a CV-screening tool" (utvecklaren av ett verktyg som
sorterar CV:n). Även leverantörer av AI-modeller för allmänna ändamål omfattas.
officiell källa →
Den som använder systemet i sin yrkesverksamhet. Exempel från kommissionen: "a
bank using this screening tool" (banken som använder verktyget för att sortera
CV:n). Rent privat, icke-yrkesmässig användning omfattas inte av denna definition.
officiell källa →
officiell källa (EUR-Lex) → · officiell källa (kommissionens FAQ) →
Små och medelstora företag samt nystartade bolag omfattas fortfarande av
förordningen, men får proportionerliga administrativa böter i förhållande till sin
storlek, lättare krav på teknisk dokumentation ("AI omnibus"-överenskommelsen), och
tillgång till "regulatoriska sandlådor" för att testa sina AI-projekt under
kontrollerade former.
officiell källa →
Förordningen delar in all användning i 4 risknivåer (oacceptabel, hög, begränsad,
minimal). Det är denna nivå, bestämd av systemets art och dess användning, som
utlöser (eller inte utlöser) skyldigheter - oberoende av antalet anställda eller
omsättningen hos den organisation som använder det.
officiell källa →
Vägledande lista över de stora kategorier av användning som kan klassas som "hög risk", enligt EU-kommissionens presentation:
Inget juridiskt fikonspråk: 8 konkreta frågor, ett enkelt svar, och den officiella källan (EU-kommissionen, EUR-Lex) bakom varje svar.
Klicka på en fråga för att se svaret och dess källa.
I de allra flesta fall, nej, inte av specifika skyldigheter. Att använda en kommersiell chatbot eller copilot, utan att integrera den i eller göra om den till en egen produkt, faller utanför kärnan av förordningen så länge det inte rör sig om ett AI-system med "hög risk". Ni förblir dock "användare" ("deployer") av verktyget: ni måste använda det i enlighet med dess bruksanvisning.
Det är en skyldighet enligt förordningen (artikel 4, "AI-kompetens"), i kraft sedan den 2 februari 2025. Tanken: ge era medarbetare - de som tillhandahåller, använder eller berörs av ett AI-system - den kunskap som krävs för att fatta välgrundade beslut kring dessa verktyg. Kommissionen har publicerat en samling praxis ("living repository") för att hjälpa företag att organisera sig, utan att föreskriva ett enda utbildningsformat.
Ja, från och med den 2 augusti 2026 (artikel 50 i förordningen). En person som kommunicerar med en chatbot måste kunna förstå att hen talar med en maskin. Innehåll som genereras av AI (text, bild, video) måste förbli identifierbart som sådant, och "deepfakes" eller AI-genererade texter som publiceras om ämnen av allmänt intresse måste märkas tydligt och synligt. En frivillig uppförandekod för märkning av sådant innehåll publicerades den 10 juni 2026 för att vägleda företagen.
Endast om ni är leverantör av ett AI-system med "hög risk": i så fall är registrering i en offentlig europeisk databas obligatorisk. Offentliga myndigheter som använder ett högriskssystem måste också registrera sig, utom för kritisk infrastruktur. Vanlig användning av kommersiella AI-verktyg berörs inte av detta register.
Nej. Förordningen fastställer 3 sanktionsnivåer (upp till 35 M€ eller 7 % av den globala omsättningen för förbjuden användning; 15 M€ eller 3 % för övriga överträdelser; 7,5 M€ eller 1 % för att ha lämnat felaktig information till myndigheterna), där det högsta av de två beloppen alltid tillämpas. För små och medelstora företag samt nystartade bolag gäller motsatsen: det är det LÄGSTA beloppet inom varje nivå som tillämpas, aldrig det högsta. Fullständiga och källförsedda detaljer finns i avsnittet "Sanktionerna enligt AI-förordningen, i klarspråk".
Ja. Kommissionen har inrättat en "AI Act Service Desk" som erbjuder en FAQ, ett verktyg "Compliance Checker" för att bedöma era egna skyldigheter, en "AI Act Explorer" för att navigera i texten artikel för artikel, samt ett formulär för att ställa en fråga direkt till ett expertteam.
Ja, det här är typiska användningsområden som förordningen klassar som "hög risk". Som användare måste ni bland annat utse mänsklig tillsyn utförd av personal som är "tillräckligt utrustad och behörig", informera era anställda INNAN ett sådant system tas i drift på deras arbetsplats, samt informera varje person så snart en AI deltar i ett beslut som rör hen (till exempel urvalet av en ansökan). Förordningen kräver också transparens, teknisk dokumentation och registerföring för denna typ av användning.
Ja, det är just syftet med de "regulatoriska sandlådorna" (regulatory sandboxes) och testerna under verkliga förhållanden som förordningen föreskriver, särskilt utformade för små och medelstora företag samt nystartade bolag. En ändring från den 7 maj 2026 utökade tillgången till detta verktyg ytterligare: fler innovatörer kan nu få tillgång till det, inklusive via en sandlåda på europeisk nivå, och behörigheten har utvidgats till "small mid-cap" (mindre medelstora företag).
EU:s AI-förordning börjar inte gälla på en gång: den träder i kraft stegvis mellan 2024 och 2028. Här är de datum ni bör komma ihåg, vad som redan är aktivt och vad som är på väg, vart och ett med sin officiella källa. Uppgifter insamlade den 18/07/2026.
EU:s text om artificiell intelligens blir officiellt en förordning som gäller
i hela Europeiska unionen. Det är startpunkten: alla efterföljande tidsfrister
räknas från detta datum.
officiell källa →
Manipulation av människor, socialt betygssättande, storskalig
ansiktsigenkänning... de farligaste metoderna är nu förbjudna i hela Europa (se
avsnittet "Regelbevakning" ovan för detaljer). Reglerna om AI-kompetens inom
organisationer gäller också från och med detta datum.
officiell källa →
De tillsynsmyndigheter som föreskrivs i texten (däribland det europeiska
AI-kontoret) är nu officiellt på plats, och leverantörer av stora generativa
AI-modeller (till exempel samtalsassistenter) måste uppfylla krav på transparens
och teknisk dokumentation.
officiell källa →
Det är det datum som ursprungstexten fastställde för sin allmänna tillämpning
(24 månader efter ikraftträdandet): skyldighet att informera användare om att de
möter en AI, samt majoriteten av de AI-system med "hög risk" som används
fristående. En del av högrisksystemen har dock skjutits upp sedan dess (se de
två följande stegen).
officiell källa →
Den 19 november 2025 föreslog EU-kommissionen att förenkla och skjuta upp
vissa av förordningens tidsfrister, i väntan på att nödvändiga tekniska
standarder ska bli klara. Europaparlamentet och rådet nådde en politisk
överenskommelse om texten den 7 maj 2026. Konkret följd: två tidsfrister
rörande "hög risk" har skjutits upp (de två nästa stegen nedan). Vid tiden för
denna sida är denna politiska överenskommelse ännu inte publicerad i sin
slutgiltiga form i EU:s officiella tidning.
officiell källa →
Ny tidsfrist för AI-system med hög risk som används bland annat inom
biometri, kritisk infrastruktur, utbildning, anställning eller
migration/asyl/gränskontroll. Dessa skyldigheter, som ursprungligen skulle
gälla från augusti 2026, skjuts upp till detta datum för att ge tid åt de
tekniska standarderna att slutföras.
officiell källa →
För AI-system som utgör säkerhetskomponenter i produkter som redan regleras på
annat håll (hissar, leksaker, medicintekniska produkter...) var tidsfristen
ursprungligen satt till augusti 2027 (36 månader efter ikraftträdandet). Den har
nu skjutits upp till detta datum.
officiell källa →
Förbuden och styrningsreglerna har redan varit aktiva sedan 2025; förordningens allmänna tillämpningsdatum infaller inom de allra närmaste dagarna (2 augusti 2026); och två kategorier av högrisksystem (känsliga sektorer, reglerade produkter) får en ytterligare tidsfrist fram till slutet av 2027 och sedan mitten av 2028, i väntan på att de tekniska standarderna blir klara.
Ingen panik och inga chocksiffror: här är exakt vad EU-texten säger om böterna, vem som beslutar om dem, och sedan när de faktiskt gäller. Varje belopp är det som står svart på vitt i förordning (EU) 2024/1689, artiklarna 99-101.
Det högsta av de två beloppen tillämpas. Nivån gäller uteslutande de 8 användningar som är förbjudna enligt artikel 5: manipulation eller vilseledande genom AI, utnyttjande av en persons sårbarheter, socialt betygssättande, förutsägelse av brottsrisk enbart utifrån profilering, storskalig insamling av ansikten för att skapa en ansiktsigenkänningsdatabas, känsloigenkänning på arbetsplatsen eller i skolan, biometrisk kategorisering av skyddade egenskaper, samt biometrisk identifiering "i realtid" av brottsbekämpande myndigheter i offentliga miljöer.
Förordning (EU) 2024/1689, artikel 99§3 →Det är den här nivån som mest direkt påverkar de företag som är kunder till ett AI-verktyg: skyldigheter för leverantörer (artikel 16), ombud (22), importörer (23), distributörer (24), användare, det vill säga företag som använder ett AI-system med hög risk (artikel 26), anmälda organ, samt transparenskraven gentemot slutanvändare (artikel 50 - till exempel att ange att en chatbot är en AI).
Förordning (EU) 2024/1689, artikel 99§4 →Gäller när ett företag lämnar felaktig, ofullständig eller vilseledande information till ett anmält organ eller en behörig nationell myndighet som gjort en officiell begäran.
Förordning (EU) 2024/1689, artikel 99§5 →Uttrycklig regel i texten: för små och medelstora företag samt nystartade bolag är varje bot begränsad till det lägsta av de två beloppen (procentsats eller fast summa), aldrig det högsta. Konkret innebär det att en bot baserad på en procentandel av er verkliga omsättning nästan alltid ersätter det takbelopp i miljoner euro som är utformat för multinationella koncerner.
Förordning (EU) 2024/1689, artikel 99§6 →Texten kräver att myndigheten, innan den fastställer ett belopp, tar hänsyn till: överträdelsens allvar och varaktighet, antalet berörda personer, företagets storlek och omsättning, om det skett uppsåtligen eller av oaktsamhet, graden av samarbete med myndigheten, samt vilka åtgärder som redan vidtagits för att rätta till problemet.
Förordning (EU) 2024/1689, artikel 99§7 →Varje medlemsstat måste utse minst en nationell "marknadskontrollmyndighet" som ansvarar för att tillämpa förordningen inom sitt territorium. På europeisk nivå samordnar det europeiska AI-kontoret helheten. Hittills har ingen av de granskade officiella källorna kunnat bekräfta namnet på den slutgiltigt utsedda myndigheten för Frankrike - vi hittar därför inte på något namn.
Förordning (EU) 2024/1689, artikel 70 →Förbuden i artikel 5 (och tillhörande böter på upp till 35 M€) har gällt sedan 2 februari 2025. Hela sanktionsregelverket (kapitel XII, artikel 99) tillämpas sedan 2 augusti 2025. Det är alltså inte en avlägsen tidsfrist: bötesramverket är redan aktivt idag.
Förordning (EU) 2024/1689, artikel 113 →Leverantörer av stora AI-modeller för allmänna ändamål (de "grundmodeller" som ligger bakom verktyg som AI-assistenter) omfattas av ett separat regelverk: det är EU-kommissionen själv som kan ålägga dem böter på upp till 15 M€ eller 3 % av deras globala omsättning. Detta regelverk riktar sig mot den som utvecklar modellen, inte det företag som använder den i sin vardag.
Förordning (EU) 2024/1689, artikel 101 →Förordningen föreskriver att varje medlemsstat årligen ska rapportera till kommissionen om de böter som faktiskt utdömts. Ingen första utgåva av denna rapport har hittills identifierats i de granskade officiella källorna - vi anger därför inget konkret fall eller något faktiskt utdömt belopp så länge det inte är officiellt publicerat.
Förordning (EU) 2024/1689, artikel 99§11 →I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna inom Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er kontakt för GDPR-frågor) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.
Källor: myndigheternas officiella webbplatser samt EDPB:s medlemsförteckning (edpb.europa.eu), hämtade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Uppgifterna märkta « att bekräfta » anger en officiell källa som ännu inte är stabiliserad.
Skriv till oss för ett första samtal och en personlig offert.
Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.
contact@syaga.eu