01 · Svaret
EU AI Act kräver inte en AI-policy av varje småföretag.
Kraven beror på vad systemet är avsett att göra, vilken risk det skapar och om ni är leverantör, importör, distributör eller den organisation som använder systemet. Att köpa ett färdigt AI-verktyg tar alltså inte bort ert ansvar för hur det används.
Efter EU:s förenkling 2026 finns inte längre ett generellt, direkt krav på alla företag att säkerställa AI-kompetens enligt den tidigare lydelsen av artikel 4. Utbildningskrav kvarstår däremot för personer som hanterar högrisksystem, och kompetens är fortfarande en praktisk förutsättning för säker användning.
Vår rekommendation är därför inte en femtiosidig compliance-handbok. För de flesta mindre företag räcker en kort policy som svarar på: vilka verktyg får användas, vilken data får delas, vilka användningar kräver godkännande, vad är förbjudet och vem tar beslutet när något är oklart.
02 · Riskmodellen
Samma teknik kan få helt olika risknivå beroende på användningen.
En språkmodell som förbättrar grammatik är normalt låg risk. Samma modell kan bli del av en högriskanvändning om den rangordnar jobbkandidater. Klassificera därför användningsfallet — inte varumärket på modellen.
01
Förbjudet
Gäller sedan februari 2025
Användningen ska stoppas — den kan inte göras tillåten med en policy eller samtyckesruta.
- AI som försöker läsa av medarbetares känslor från kamera eller röst på arbetsplatsen.
- Social poängsättning som ger människor nackdelar utifrån beteende eller personliga egenskaper.
- Manipulativ AI som utnyttjar sårbarhet på grund av exempelvis ålder eller funktionsnedsättning.
Gör så här: Förbjud användningen internt och lägg in en tydlig stoppsignal i inköps- och godkännandeprocessen.
02
Högrisk
Fristående system: senast 2 december 2027
Tillåtet, men endast med dokumenterad kontroll, mänsklig tillsyn och uppföljning.
- AI som analyserar CV:n, filtrerar kandidater eller utvärderar vem som ska anställas.
- AI som påverkar befordran, uppsägning, arbetsfördelning eller utvärderar prestation och beteende.
- AI som bedömer privatpersoners kreditvärdighet, med särskilda undantag exempelvis för bedrägeridetektion.
Gör så här: Pausa anskaffning eller drift tills ni har klassificerat systemet, utsett ansvarig, planerat mänsklig kontroll och verifierat leverantörens dokumentation.
03
Transparenskrav
Centrala regler från 2 augusti 2026
Användningen kan vara tillåten, men människor ska i vissa fall tydligt förstå att AI används.
- En kundtjänstbot på webbplatsen som människor annars kan tro är en människa.
- Deepfakes eller realistiskt AI-manipulerat ljud, bild eller video.
- AI-genererad text om frågor av allmänintresse när publiceringen omfattas av märkningskraven.
Gör så här: Märk upplevelsen nära själva innehållet eller interaktionen. Skriv konkret — exempelvis ”Du chattar med en AI-assistent”.
04
Minimal eller ingen särskild AI Act-risk
Vanligaste kategorin för vardagsverktyg
Ingen särskild högriskregim, men GDPR, sekretess, avtal och kvalitetsansvar gäller fortfarande.
- Språkkontroll och utkast till interna texter som granskas av en medarbetare.
- Prognoser för lager eller efterfrågan som inte fattar beslut om människor.
- Sammanfattning av icke-känsliga mötesanteckningar i ett godkänt verktyg.
Gör så här: Tillåt med tydliga dataregler, mänsklig granskning och kostnadsuppföljning. Undvik att skapa onödig administration.
03 · Exempel
Sex vanliga användningar — och vad ni gör på måndag.
| Användning | Trolig nivå | Praktisk åtgärd |
|---|---|---|
| ChatGPT skriver ett första utkast till kundmejl | Ofta minimal risk | Använd godkänt konto, mata inte in känsliga uppgifter och låt en människa godkänna utskicket. |
| Webbplatsen har en AI-chatbot för kundfrågor | Transparens | Tala om direkt att besökaren möter AI och skapa en tydlig väg till mänsklig kontakt. |
| Marknad publicerar en realistisk AI-video med en påhittad person | Transparens | Märk videon tydligt som AI-genererad eller manipulerad där mottagaren ser innehållet. |
| HR låter AI rangordna CV:n och rekommendera kandidater | Sannolik högrisk | Gör en formell klassificering, kontrollera leverantörsdokumentation och bygg verklig mänsklig tillsyn före användning. |
| Chef använder kamera-AI för att mäta stress eller engagemang | Förbjudet | Stoppa användningen. Emotion recognition på arbetsplatsen är i huvudsak förbjuden, med mycket snäva undantag. |
| Ekonomi använder AI för kassaflödesprognos | Ofta minimal risk | Dokumentera datakällor, felmarginal och vem som godkänner beslut som bygger på prognosen. |
Exemplen är förenklade. Avsett ändamål, faktisk funktion, data och hur resultatet påverkar människor kan ändra klassificeringen.
04 · Checklista
Gör detta på 45 minuter.
- 01
Lista verktygen
Skriv upp AI-verktyg, ägare, användare, data och ungefärlig månadskostnad.
- 02
Markera människor
Flagga användningar som påverkar kandidater, anställda, kunder, kredit eller andra rättigheter.
- 03
Stoppa rött
Förbjud emotion recognition på jobbet och andra tydligt förbjudna användningar.
- 04
Märk AI-möten
Lägg tydlig information i chatbotar och planera märkning av syntetiskt innehåll där reglerna träffar.
- 05
Sätt dataregler
Bestäm vad som aldrig får matas in: kundhemligheter, personuppgifter, källkod eller avtalsmaterial.
- 06
Utse en ägare
En person ska kunna godkänna verktyg, stoppa användning och eskalera sannolik högrisk.
- 07
Granska kostnaden
Jämför licenser och faktisk användning. Stäng dubbletter och piloter utan ägare.
- 08
Sätt nästa datum
Bestäm när policy, register och riskklassificering ska ses över igen — minst kvartalsvis under snabb förändring.
Dokumentera resultatet i en enkel AI-policy.
Vår mall innehåller färdig text för godkända verktyg, trafikljusbedömning, data, mänsklig kontroll, transparens, kostnad och modellflexibilitet.
Öppna AI-policy mallen05 · Högrisk
Om ni använder sannolik högrisk-AI räcker inte en policy.
Den som använder ett högrisksystem kan bland annat behöva följa leverantörens instruktioner, utse kompetent mänsklig tillsyn, kontrollera relevansen i indata, övervaka drift, bevara loggar och informera berörda personer eller arbetstagare där reglerna kräver det. GDPR-bedömning kan behövas parallellt.
Praktisk stoppregel: Låt inte ett nyinköpt HR-, kredit- eller personbedömningsverktyg gå live bara för att leverantören säger ”AI Act ready”. Be om avsett ändamål, riskklassificering, instruktioner, loggning, mänsklig kontroll och ansvarsfördelning i avtalet.
06 · Tidslinje
Datumen att hålla koll på.
- 2 februari 2025
- Förbjudna AI-praktiker började gälla.
- 2 augusti 2026
- Centrala transparenskrav börjar gälla, bland annat kring AI-interaktioner och visst syntetiskt innehåll.
- 2 december 2026
- Övergångsdatum för vissa befintliga system som behöver införa teknisk märkning av AI-genererat innehåll.
- Senast 2 december 2027
- Reglerna för fristående högrisksystem i bland annat rekrytering och arbetsledning börjar gälla enligt 2026 års ändring.
- Senast 2 augusti 2028
- Högrisk-AI som är inbyggd i reglerade produkter omfattas av den senare tidsgränsen.
EU-regler, stödverktyg och svenska tillsynsarrangemang utvecklas. Kontrollera alltid aktuella officiella källor före ett juridiskt eller regulatoriskt beslut.
07 · FAQ
Vanliga frågor.
Behöver småföretag en AI-policy?
Inte som ett generellt dokumentkrav i EU AI Act. Kraven styrs av hur AI används och om företaget är leverantör eller användare av systemet. En kort AI-policy är ändå ett praktiskt sätt att styra verktyg, data, ansvar, mänsklig kontroll och eskalering.
Gäller EU AI Act när vi använder ChatGPT, Copilot eller Gemini?
Ja, användningen kan omfattas även om modellen kommer från en extern leverantör. De flesta vardagsanvändningar är inte högrisk, men förbjudna användningar, transparens, dataskydd, sekretess och mänsklig kontroll kan fortfarande vara relevanta.
Är AI i rekrytering alltid högrisk?
AI som analyserar eller filtrerar ansökningar, utvärderar kandidater eller påverkar anställningsbeslut finns uttryckligen i Annex III. Smala administrativa funktioner kan bedömas annorlunda, men direkt kandidatbedömning bör behandlas som sannolik högrisk tills en dokumenterad klassificering visar annat.
När börjar reglerna gälla?
Förbjudna AI-praktiker gäller sedan februari 2025. Centrala transparensregler börjar gälla den 2 augusti 2026, med viss övergång för befintliga system. Efter 2026 års ändring gäller reglerna för fristående högrisksystem senast den 2 december 2027 och för högrisk-AI i reglerade produkter senast den 2 augusti 2028.
08 · Källor
Officiella källor.
Nästa steg
Vet ni inte vilken risknivå era verktyg har?
AI Audit & Action Plan kartlägger system, användning, kostnad, risk och ansvar och ger ledningen en prioriterad 90-dagarsplan. Fast pris 9 999 kr.
Den här guiden är generell information och operativ vägledning, inte juridisk rådgivning.