25 februari, 2026 Uppdaterad 30 augusti, 2026

EU AI Act – så påverkar AI-förordningen Sverige

EU:s AI-förordning gäller redan, delvis. Här är riskkategorier, tidsplan, sanktioner och konkreta steg för svenska organisationer.

EU-flagga reflekterad i laptop-skärm på skandinaviskt skrivbord

Sedan februari 2025 är åtta typer av AI-system förbjudna i EU och kravet på AI-kompetens gäller redan. I december 2027 slår de tunga reglerna för högrisk-AI till med full kraft. Har din organisation ingen plan är det dags att göra en nu.

AI Act, på svenska AI-förordningen och formellt förordning (EU) 2024/1689, är världens första heltäckande lagstiftning om artificiell intelligens. Den berör alla som utvecklar, distribuerar eller använder AI-system inom EU. Det spelar ingen roll om ditt företag har tio anställda eller tiotusen.

Här är riskkategorierna, datumen som faktiskt gäller och de konkreta stegen för din organisation.

AI Act i korthet

Europaparlamentet röstade igenom AI Act i mars 2024 med överväldigande majoritet: 523 röster för, 46 emot. Ministerrådet godkände formellt förordningen i maj samma år och den trädde i kraft den 1 augusti 2024.

Till skillnad från ett direktiv gäller en EU-förordning direkt i alla medlemsländer, utan att varje land behöver skriva egen lag. Det innebär att AI Act redan är gällande rätt i Sverige.

Kärnan i förordningen är ett riskbaserat synsätt. Ju högre risk ett AI-system innebär för människors hälsa, säkerhet eller grundläggande rättigheter, desto strängare krav ställs. Det är samma princip som EU använder för läkemedel, leksaker och medicintekniska produkter.

Förordningen gäller inte bara europeiska företag. Alla organisationer som erbjuder AI-system på EU:s marknad omfattas, oavsett var de har sitt säte. EU-kommissionen beskriver det som en global standard för ansvarsfull AI. I praktiken innebär det att amerikanska, kinesiska och svenska bolag alla omfattas om deras AI-system används av personer inom EU.

Fyra risknivåer – från förbjudet till fritt

AI Act delar in alla AI-system i fyra kategorier baserat på den risk de medför. Det är dessa kategorier som avgör vilka regler som gäller för just ditt system.

Risknivå Vad innebär det Exempel Reglering
Oacceptabel AI som hotar grundläggande rättigheter Social poängsättning, subliminal manipulation Totalförbjudet sedan feb 2025
Hög risk AI i känsliga beslut som påverkar individer Rekrytering, kreditbedömning, medicinsk diagnostik Strikta krav från dec 2027
Begränsad risk AI som interagerar med människor Chattbotar, deepfake-material, AI-genererat innehåll Transparens och informationsplikt, i kraft sedan 2 augusti 2026 (lawgent.se)
Minimal risk AI utan särskild risk Skräppostfilter, AI-stöd i datorspel Inga krav, fri användning

De allra flesta AI-system som används i dag faller i kategorin minimal risk. Det betyder att de inte berörs av några särskilda krav.

Gränsen mellan minimal och hög risk är dock smalare än man kan tro. Om ditt företag använder AI för att filtrera jobbansökningar, bedöma kreditvärdighet eller prioritera patienter i vården, befinner du dig redan i högriskkategorin.

Förbjuden AI – det här får ingen göra

Åtta specifika AI-tillämpningar är totalförbjudna sedan den 2 februari 2025. Det är den första vågen av bestämmelser som faktiskt gäller, och överträdelser kan redan nu leda till sanktioner på upp till 35 miljoner euro.

Åtta förbjudna AI-tillämpningar
1. Subliminal manipulation – AI som påverkar beslut genom omedvetna tekniker
2. Utnyttjande av sårbarheter – system som exploaterar ålder, funktionsnedsättning eller ekonomisk utsatthet
3. Social poängsättning – klassificering av personer baserat på socialt beteende
4. Prediktiv brottsriskbedömning – profilering för att förutsäga brottsbenägenhet
5. Oriktat skrapande av ansiktsbilder – massinhämtning av ansiktsbilder från nätet eller övervakningskameror
6. Känsloigenkänning på arbetsplats och i skola – AI som läser av känslor i dessa miljöer
7. Biometrisk kategorisering – härledning av bland annat ras, politisk åskådning eller sexuell läggning via biometri
8. Biometrisk fjärridentifiering i realtid – ansiktsigenkänning i realtid för brottsbekämpning i offentliga miljöer

Det finns snäva undantag för den sista punkten. Realtidsidentifiering kan tillåtas vid jakt på försvunna personer, förebyggande av terrorhot och lokalisering av misstänkta för allvarlig brottslighet. I samtliga fall krävs förhandsgodkännande av en rättslig myndighet.

Listan växer dessutom. Digital Omnibus-paketet (mer om det nedan) lade till två nya förbud som börjar tillämpas den 2 december 2026: AI som framställer intimt material av en identifierbar person utan samtycke och AI som framställer material som utnyttjar barn.

De flesta svenska organisationer berörs inte direkt av förbuden, men de sätter ribban. Om ditt AI-system rör sig i närheten av biometri, känsloanalys eller profilering bör du göra en noggrann bedömning.

Högrisk-AI – kraven i praktiken

I högriskkategorin ligger de tyngsta kraven. Den omfattar AI-system som används i beslut med stor påverkan på enskilda individer. Bilaga III i förordningen listar de specifika områdena:

  • Biometri och identifiering
  • Kritisk infrastruktur (energi, transport, vatten, digital infrastruktur)
  • Antagning och bedömning inom utbildning
  • Rekrytering, befordran och uppsägning
  • Tillgång till offentliga tjänster och förmåner
  • Riskbedömning inom brottsbekämpning
  • Asylprocesser och gränskontroll
  • Juridisk tolkning, domstolsstöd och demokratiska processer

I praktiken innebär det att ett svenskt rekryteringsföretag som använder AI för att gallra ansökningar omfattas. Samma sak gäller en kommun som låter AI prioritera socialtjänstärenden, eller en bank vars kreditmodell bygger på maskininlärning.

För system som klassas som högrisk krävs ett helt paket av åtgärder:

  • Dokumenterat riskhanteringssystem
  • Krav på datakvalitet och representativa dataset
  • Teknisk dokumentation som beskriver systemet i detalj
  • Loggning och spårbarhet
  • Transparens och tydlig information till användare
  • Mänsklig översikt och möjlighet att ingripa
  • Krav på noggrannhet, robusthet och cybersäkerhet
  • CE-märkning, överensstämmelsebedömning och registrering i EU:s publika AI-databas

Kraven liknar dem det svenska näringslivet redan känner igen från CE-märkningen av produkter. Skillnaden är att det nu gäller programvara, inte fysiska varor. Processen för överensstämmelsebedömning innebär att leverantören måste visa att systemet uppfyller alla krav innan det får släppas på marknaden, precis som för medicintekniska produkter.

Kraven skulle ursprungligen börja gälla den 2 augusti 2026. EU:s förenklingspaket Digital Omnibus, formellt förordning (EU) 2026/1744 och i kraft sedan den 27 juli 2026, sköt upp dem till den 2 december 2027 för fristående högrisksystem. Högrisk-AI som redan är inbäddad i reglerade produkter, exempelvis medicintekniska system och leksaker, fick förlängd övergångsperiod till den 2 augusti 2028.

Generella AI-modeller – regler för ChatGPT, Claude och Gemini

En egen kategori i AI Act gäller generella AI-modeller (GPAI, General Purpose AI). Det är modeller som GPT (motorn bakom ChatGPT), Claude, Gemini och liknande, som kan användas för en mängd olika uppgifter utan att vara byggda för ett specifikt ändamål.

Sedan den 2 augusti 2025 gäller nya krav för leverantörer av dessa modeller. De måste ta fram teknisk dokumentation som visar hur modellen har byggts och testats. De ska publicera en sammanfattning av det upphovsrättsskyddade material som använts för träning, och de måste tillhandahålla modellkort som beskriver modellens avsedda användning och kända begränsningar.

Modeller som bedöms ha systemisk risk, alltså risk att påverka hälsa, säkerhet eller samhället i stort, får ytterligare krav. Dit räknas bland annat modeller som tränats med mycket stor beräkningskapacitet. Leverantörerna måste genomföra motståndstestning (så kallad adversarial testing), rapportera allvarliga incidenter till EU:s AI-kontor och mäta energiförbrukningen. Sedan den 2 augusti 2026 har EU-kommissionens AI-kontor fulla tillsynsbefogenheter över dessa modeller: rätt att begära information, genomföra utvärderingar och kräva åtgärder, med sanktionsavgifter på upp till 15 miljoner euro eller 3 % av global årsomsättning vid brott mot kraven.

Vad betyder det för svenska organisationer som använder dessa tjänster? Ansvaret för att uppfylla GPAI-kraven ligger hos modelleverantörerna, inte hos er som användare, men ni bör vara medvetna om vilken dokumentation leverantören tillhandahåller. Om ni bygger egna produkter ovanpå en GPAI-modell kan ert system klassas som högrisk, och då gäller högriskkraven för er.

Befintliga modeller som redan finns på marknaden har en övergångsperiod till den 2 augusti 2027.

Tidslinjen – dessa datum gäller

AI Act rullar ut stegvis. Vissa bestämmelser gäller redan. Andra ligger längre fram, en del ända in i 2028. Här är de viktigaste datumen.

AI Act tidslinje ↕ Scrolla i grafen

1 augusti 2024 markerar startpunkten. Förordningen träder i kraft, men inga krav gäller ännu.

2 februari 2025 är första skarpa datumet. De åtta förbjudna AI-tillämpningarna börjar gälla. Samtidigt träder kravet på AI-kompetens i kraft, som innebär att organisationer som använder AI ska verka för tillräcklig kunskap hos sin personal. Det handlar inte om att alla ska bli AI-experter, utan om att förstå grunderna i de system man arbetar med.

2 augusti 2025 gäller generella AI-modeller. Leverantörer av modeller som GPT, Claude och Gemini måste uppfylla krav på teknisk dokumentation, redovisning av träningsmaterial och modellkort. Modeller med systemisk risk får dessutom krav på motståndstestning och incidentrapportering.

2 augusti 2026 skulle vara den stora dagen för full tillämpning av högriskkraven. Så blev det inte: Digital Omnibus sköt upp fristående högrisksystem till december 2027. Däremot började transparenskraven i artikel 50 gälla, med märkning av chattbotar, AI-genererat innehåll och deepfake-material, och EU-kommissionens AI-kontor fick fulla tillsynsbefogenheter över generella AI-modeller med systemrisk.

2 december 2026 börjar de två nya förbuden ur Digital Omnibus tillämpas: AI som framställer intimt material utan samtycke och material som utnyttjar barn.

2 december 2027 är det nya datumet för full tillämpning av högriskkraven, överensstämmelsebedömning och EU-databas för fristående högrisksystem.

2 augusti 2028 gäller för högrisk-AI som är inbäddad i redan reglerade produkter, ett datum som samma paket flyttade fram från den 2 augusti 2027. Medicintekniska system och leksaker med AI-komponenter ska då uppfylla alla krav (EUR-Lex).

IMY och svensk tillsyn

En vanlig missuppfattning är att Integritetsskyddsmyndigheten (IMY) blir Sveriges samlade AI Act-myndighet. Rollen delas i stället upp på flera myndigheter.

Enligt den statliga utredningen SOU 2025:101 föreslås Post- och telestyrelsen (PTS) som samordnande marknadskontrollmyndighet och nationell kontaktpunkt. Det är PTS som får det övergripande ansvaret för att granska att AI-system på den svenska marknaden uppfyller kraven.

IMY får en skarp roll även i AI-förordningen: utredningen föreslår myndigheten som marknadskontrollmyndighet för de förbjudna AI-tillämpningarna, vid sidan av sitt ansvar för personuppgifter kopplade till AI. Under 2026 fokuserar IMY på tre områden: brottsbekämpning, barn och unga samt AI i offentlig sektor.

Läkemedelsverket får ansvar för högrisk-AI inom medicintekniska produkter. Flera andra sektorsmyndigheter får ansvar inom sina respektive områden. Modellen liknar hur Sverige hanterar produktsäkerhet i dag, där olika myndigheter ansvarar för sina sektorer.

Utredningen föreslog att minst en regulatorisk sandlåda skulle vara etablerad senast den 2 augusti 2026. Digital Omnibus flyttade EU-kravet till den 2 augusti 2027, och PTS har regeringens uppdrag att ha den svenska sandlådan på plats före årsskiftet. En sandlåda innebär att företag kan testa AI-system i en kontrollerad miljö med myndighetstillsyn, innan systemen lanseras på marknaden. AI Sweden erbjuder redan utbildningsresurser för organisationer som vill förbereda sig.

Den svenska kompletterande lagstiftningen har dröjt. Den skulle ha varit på plats den 2 augusti 2026, men i väntan på den har regeringen gett PTS, IMY, Finansinspektionen, Läkemedelsverket och Swedac tillfälliga uppdrag som nationella behöriga myndigheter till och med den 31 december 2026.

GDPR-veteraner har ett försprång

Om du redan har jobbat med GDPR-efterlevnad finns goda nyheter. Mycket av det arbetet är direkt överförbart till AI Act.

Aspekt GDPR AI Act
Syfte Skydda personuppgifter Reglera AI-system baserat på risk
Tillämpning Sedan 25 maj 2018 Full tillämpning av högriskkrav dec 2027
Riskbaserat Nej, gäller all behandling Ja, fyra risknivåer
Tillsyn i Sverige IMY PTS (samordnande) + sektormyndigheter
Högsta sanktion 20 miljoner euro / 4 % av omsättning 35 miljoner euro / 7 % av omsättning
Dokumentation Registerförteckning, konsekvensbedömning (DPIA) Teknisk dokumentation, riskhantering, loggning
Individuella rättigheter Omfattande (insyn, radering, portabilitet) Begränsade (transparens, förklaring vid högrisk)

Organisationer som redan har ett dataskyddsombud, rutiner för konsekvensbedömning (DPIA) och ett register över personuppgiftsbehandlingar har byggstenarna på plats. AI Act kräver liknande systematik: dokumentera, bedöm risker, var transparent och säkerställ mänsklig kontroll.

Konkret kan en befintlig DPIA-process utvidgas till att täcka AI-specifika risker. Ert dataskyddsombud kan ta en samordnande roll i den nya riskbedömningen, och ert befintliga register kan fungera som mall för den AI-inventering som behövs.

De två förordningarna samverkar dessutom. AI-system som behandlar personuppgifter måste följa båda regelverken parallellt. En konsekvensbedömning under GDPR blir ofta en naturlig startpunkt för den riskbedömning som AI Act kräver. Organisationer som redan har den muskeln har ett genuint försprång.

Fem steg för att förbereda din organisation

Oavsett om du driver ett nystartat företag eller en stor organisation finns det konkreta saker du kan göra redan nu. Här är fem steg som ger dig ett försprång.

1. Inventera era AI-system. Börja med att kartlägga vilka AI-verktyg och system som används i organisationen. Inkludera allt: chattbotar i kundtjänst, AI-stöd i rekrytering, automatiserade beslutsprocesser och de verktyg som enskilda medarbetare har börjat använda på eget initiativ. Många organisationer vet inte hur många AI-system de faktiskt har i drift.

2. Klassificera enligt risknivåerna. Bedöm varje system mot AI Acts fyra riskkategorier. Rör sig något i högriskzonen? Titta särskilt på system som påverkar beslut om enskilda individer, exempelvis antagning, rekrytering eller kreditbedömning.

3. Starta med AI-kompetens. Kravet på AI-kompetens gäller redan sedan februari 2025, och sedan Digital Omnibus är det formulerat som att organisationer ska vidta åtgärder som stödjer AI-kunskapen, inte garantera en viss nivå hos varje individ. Se till att de som arbetar med AI förstår teknikens möjligheter, begränsningar och risker. Det handlar inte om att alla ska bli programmerare, utan om att förstå vad systemen gör och var gränserna går.

4. Bygg på GDPR-grunden. Har ni redan rutiner för konsekvensbedömning och registerförteckning? Utvidga dem till att täcka AI-specifika risker. Dokumentation, riskhantering och transparens är gemensamma nämnare mellan de två regelverken.

5. Följ den svenska processen. Håll koll på hur PTS och andra myndigheter konkretiserar kraven. Den regulatoriska sandlådan, som PTS ska ha på plats före årsskiftet, kan vara en möjlighet att testa era system i en trygg miljö innan reglerna får full verkan.

Sanktioner – priset för att vänta

AI Act har tänder. Sanktionsnivåerna är medvetet höga för att skapa efterlevnad, och de är graderade efter allvarlighetsgrad.

💰

Sanktioner i tre nivåer
Förbjudna AI-praktiker: Upp till 35 miljoner euro eller 7 % av global årsomsättning.
Brott mot högriskkrav och leverantörsplikt: Upp till 15 miljoner euro eller 3 %.
Vilseledande information till myndigheter: Upp till 7,5 miljoner euro eller 1 %.

Det högre beloppet gäller alltid. För små och medelstora företag, inklusive nystartade bolag, gäller i stället det lägre av beloppen enligt förordningens artikel 99.

Jämfört med GDPR är taken högre. GDPR:s maximala sanktion är 20 miljoner euro eller 4 % av omsättningen. AI Acts högsta nivå är nästan dubbelt så hög.

Sanktionerna följer skyldigheterna. Medlemsstaternas sanktioner för brott mot förbuden gäller sedan augusti 2025, kommissionen kan sedan den 2 augusti 2026 bötfälla leverantörer av generella AI-modeller direkt, och sanktionerna som hör till högriskkraven börjar bita först när kraven gör det, i december 2027. Att vänta med förberedelserna är ändå i sig en risk.

🎓

Fördjupa dig i AI-juridiken
Vår kurs AI för jurister ger dig verktygen att navigera AI Act, GDPR och framtidens regelverk. Kursen passar jurister, ansvariga för regelefterlevnad och alla som behöver förstå AI-regleringen på djupet.

Nästa steg

AI Act är den mest ambitiösa regleringen av teknik som EU har genomfört. Den skapar nya villkor för alla som utvecklar eller använder AI-system. Det gäller lika mycket för ett svenskt tillverkningsföretag som för ett globalt teknikbolag.

Det positiva är att lagen inte kräver att du slutar använda AI. Tvärtom. Den skapar ett ramverk där innovation kan ske med tydliga spelregler. Organisationer som agerar tidigt bygger inte bara regelefterlevnad, de bygger förtroende hos kunder, medarbetare och tillsynsmyndigheter.

Förordningstexten finns i sin helhet på EUR-Lex. EU-kommissionens riktlinjer för förbjudna AI-praktiker ger praktisk vägledning, och AI Sweden erbjuder utbildningsresurser specifikt för svensk AI Act-förberedelse.

Den 2 december 2027 avgör inte om du får använda AI. Den avgör om du har gjort det ansvarsfullt nog att fortsätta.

📞

Behöver din organisation hjälp med AI Act?
Vi hjälper företag att förstå och förbereda sig för EU:s AI-förordning. Boka ett kostnadsfritt samtal så tar vi det därifrån.