Kom igång
← Tillbaka till resurscenter
EU AI Act · Sverige 8 min läsning

EU AI Act för svenska företag — guide för 2026

Vad EU:s AI-förordning innebär för svenska startups och SMF inför december 2027 — riskklassificering, registrering, sanktioner och samspelet med GDPR och IMY.


EU:s AI-förordning — formellt förordning (EU) 2024/1689 — förväntas gälla fullt ut för svenska företag från 2 december 2027 (uppskjutet från 2 augusti 2026 till 2 december 2027 genom Digital Omnibus, överenskommet i maj 2026 och i väntan på formellt antagande). För de flesta startups och små och medelstora företag i Sverige innebär det det första riktiga juridiska kravet att klassificera sina AI-system och bygga en revisionsspår innan en tillsynsmyndighet ringer.

Den här guiden är genvägen: vad gäller för svenska företag, vilken myndighet kommer fråga, och vad ni bör göra de närmaste sex månaderna.

På väg genom Digital Omnibus (i väntan på antagande): AI-förordningens SME-lättnader — förenklade dokumentationsmallar, proportionerliga krav på kvalitetsledningssystem, prioriterad sandlådetillgång och lägre sanktionstak — utvidgas till en ny kategori, “small mid-cap”: företag som inte är SMF men har färre än 750 anställda och omsättning ≤ 150 miljoner euro (eller balansomslutning ≤ 129 miljoner euro). Detta ingår i den politiska överenskommelsen den 7 maj 2026 och gäller när Omnibus formellt antagits.

Vem omfattas i Sverige

AI-förordningen gäller alla företag som:

  • Bygger ett AI-system och släpper det på EU-marknaden (leverantör)
  • Använder ett AI-system yrkesmässigt i Sverige (tillhandahållare / deployer)
  • Är båda (typiskt: ett SaaS-företag som bygger AI-funktioner i sin egen produkt)

Storlekströskeln spelar mindre roll än under NIS2 — ett tioperson-team som driver en AI-baserad rekryteringsfunktion omfattas av samma rollspecifika krav som ett stort företag.

Vilken myndighet kontrollerar i Sverige

Sverige delar tillsynen mellan flera myndigheter:

  • Integritetsskyddsmyndigheten (IMY) är marknadskontrollmyndighet för flera områden i bilaga III, särskilt biometri, rekrytering, kreditbedömning och utbildning. IMY är också tillsynsmyndighet under GDPR — så för system som behandlar personuppgifter kommer ni att möta samma myndighet två gånger.
  • PTS, MSB, FI med flera kompletterar inom respektive sektor.
  • AI-byrån (på EU-nivå) hanterar GPAI-leverantörerna direkt.

I praktiken: om ert AI-system behandlar personuppgifter, är IMY er sannolika första kontakt vid en utredning.

De viktigaste datumen

| Datum | Vad gäller | |---|---| | 2 feb 2025 | Förbjudna metoder (art. 5) + AI-kunnighet (art. 4) gäller | | 2 aug 2025 | GPAI-leverantörsplikter gäller | | 2 aug 2026 | Artikel 50-transparens — chatbottar, deepfakes, syntetiskt innehåll. Maskinläsbar märkning av redan utsläppt syntetiskt innehåll har övergång till 2 dec 2026 | | 2 dec 2027 (förväntat) | Huvuddatum — högrisk, registrering, sanktioner (uppskjutet från 2 augusti 2026) | | 2 aug 2028 (förväntat) | Högrisk-AI under bilaga I/II (medicintekniska produkter, maskiner med mera) — uppskjutet från 2 augusti 2027 |

Räknar man bakåt från det förväntade huvuddatumet 2 december 2027 får de flesta svenska SMF mer tid än tidigare planerat att bygga ut sin första riktiga AI-efterlevnadsstruktur — men förberedelserna bör inledas nu, inte skjutas upp.

De tre stegen ni måste klara — i ordning

1. Inventera alla AI-system

Listan inkluderar:

  • Allt baserat på en grundmodell (ChatGPT, Claude, Mistral, Llama)
  • Egenutvecklade ML-modeller
  • Tredjepartstjänster med “AI” i värdeerbjudandet
  • Inbäddade beslutsstöd eller rekommendationssystem

Skriv ner: beskrivning, syfte, leverantör, datainmatningar, berörda personer, er roll (leverantör / tillhandahållare / båda).

2. Klassificera varje system

Mot artikel 5 (förbjudna), bilaga III (högrisk) och artikel 50 (begränsad risk). Annex III-kategorier som fångar svenska SMF oftast: rekrytering, prestationsbedömning, kreditgivning, utbildningsbedömning.

För teknisk klassificering, se riskklassificering enligt EU AI Act.

3. Dokumentera och godkänn

För varje klassificering: skriftligt resonemang, namngiven granskare, tidsstämpel, granskningsanteckningar. Detta är revisionsspåret.

Vad gäller redan idag

Två krav är redan i kraft sedan februari 2025:

Artikel 5 — förbjudna metoder. Åtta praktiker är förbjudna. För svenska företag är de mest relevanta riskerna: arbetsplatsbaserad känsloigenkänning (förbjudet), social poängsättning som leder till oberättigad olika behandling (förbjudet), manipulativ AI som utnyttjar sårbara användare (förbjudet). Sanktionerna är 35 miljoner euro eller 7 % av global omsättning.

Artikel 4 — AI-kunnighet. Varje leverantör och tillhandahållare måste säkerställa tillräcklig AI-kunnighet hos personal. Det finns ingen certifiering, men dokumenterat utbildningsprogram är förväntat.

Vad gäller från december 2027

För leverantörer av högrisk-AI (artiklarna 9–17): riskhanteringssystem över hela livscykeln, datastyrning, teknisk dokumentation, mänsklig översyn inbyggd, noggrannhet/robusthet/cybersäkerhet, bedömning av överensstämmelse, CE-märkning, registrering i EU-databasen (artikel 49), efterföljande övervakning, allvarliga incidentrapporter.

För tillhandahållare av högrisk-AI (artikel 26): använd enligt leverantörens instruktioner, säkerställ meningsfull mänsklig översyn, informera berörda personer om AI-användning, behåll relevanta loggar.

För alla: artikel 50 transparens (chatbottar måste informera, syntetiskt innehåll måste märkas) — denna del gäller från 2 augusti 2026 (endast den maskinläsbara märkningen av redan utsläppt syntetiskt innehåll har övergång till 2 december 2026).

Sanktioner — vad det kostar att hamna fel

Artikel 99:

  • 35 M€ eller 7 % — förbjudna metoder (art. 5)
  • 15 M€ eller 3 % — de flesta andra överträdelser
  • 7,5 M€ eller 1 % — felaktig information till tillsynsmyndighet

För SMF gäller det lägre av beloppen (artikel 99(6)). För ett startup med 5 M€ i omsättning blir taket cirka 350 K€ för en förbjudningsöverträdelse — fortfarande verksamhetshotande, men inte det grova absolutbeloppet. Se böter och sanktioner.

Samspelet med GDPR

EU AI Act och GDPR gäller parallellt. För svenska företag som redan har en strukturerad GDPR-process är följande mappning praktisk:

| Element | GDPR | AI Act | |---|---|---| | Behandlingsregister | art. 30 | informerar art. 11 teknisk dokumentation | | DPIA per AI-system | art. 35 | del av art. 9 riskhantering | | Information till registrerade | art. 13–15 | art. 50 transparens | | Säkerhet | art. 32 | art. 15 | | Personuppgiftsbiträdesavtal | art. 28 | art. 25 leverantör-tillhandahållare-informationsflöde |

Ert befintliga dataskyddsombud är er naturliga första kontakt för AI-förordningen. Kompetensen överlappar starkt.

Branscher som måste agera först

  • HR-tech och rekrytering: bilaga III punkt 4 är nästan oundviklig
  • Fintech och kreditbedömning: bilaga III punkt 5
  • Edtech: bilaga III punkt 3 om systemet bedömer eller styr lärande
  • MedTech: bilaga I/II-banan, förväntas tillämplig från augusti 2028 (uppskjutet från augusti 2027) men förberedelser nu
  • B2B SaaS med AI-funktioner: troligen artikel 6(3)(d)-undantag, men dokumentera det

Vad ni gör närmaste 90 dagar

  1. Vecka 1–2: Inventera systemet
  2. Vecka 3–4: Klassificera mot bilaga III och artikel 5
  3. Vecka 5–8: Bygg upp AI-kunnighetsprogram (artikel 4)
  4. Vecka 9–12: Om något är högrisk, börja teknisk dokumentation och förberedelser för bedömning av överensstämmelse

För svenska företag som vill gå snabbare än manuell hantering tillåter, är Maditon-plattformen byggd för precis den här arbetsflödet — utkast, mänskligt godkännande, revisionsspår, dossier-export.