EU AI Act för svenska företag — guide för 2026
Vad EU:s AI-förordning innebär för svenska startups och SMF inför december 2027 — riskklassificering, registrering, sanktioner och samspelet med GDPR och IMY.
EU:s AI-förordning — formellt förordning (EU) 2024/1689 — förväntas gälla fullt ut för svenska företag från 2 december 2027 (uppskjutet från 2 augusti 2026 till 2 december 2027 genom Digital Omnibus on AI, förordning (EU) 2026/1744, i kraft sedan den 27 juli 2026). För de flesta startups och små och medelstora företag i Sverige innebär det det första riktiga juridiska kravet att klassificera sina AI-system och bygga en revisionsspår innan en tillsynsmyndighet ringer.
Den här guiden är genvägen: vad gäller för svenska företag, vilken myndighet kommer fråga, och vad ni bör göra de närmaste sex månaderna.
På väg genom Digital Omnibus (i väntan på antagande): AI-förordningens SME-lättnader — förenklade dokumentationsmallar, proportionerliga krav på kvalitetsledningssystem, prioriterad sandlådetillgång och lägre sanktionstak — utvidgas till en ny kategori, “small mid-cap”: företag som inte är SMF men har färre än 750 anställda och omsättning ≤ 150 miljoner euro (eller balansomslutning ≤ 129 miljoner euro). Detta ingår i den politiska överenskommelsen den 7 maj 2026 och gäller när Omnibus formellt antagits.
Vem omfattas i Sverige
AI-förordningen gäller alla företag som:
- Bygger ett AI-system och släpper det på EU-marknaden (leverantör)
- Använder ett AI-system yrkesmässigt i Sverige (tillhandahållare / deployer)
- Är båda (typiskt: ett SaaS-företag som bygger AI-funktioner i sin egen produkt)
Storlekströskeln spelar mindre roll än under NIS2 — ett tioperson-team som driver en AI-baserad rekryteringsfunktion omfattas av samma rollspecifika krav som ett stort företag.
Vilken myndighet kontrollerar i Sverige
Sverige delar tillsynen mellan flera myndigheter:
- Integritetsskyddsmyndigheten (IMY) är marknadskontrollmyndighet för flera områden i bilaga III, särskilt biometri, rekrytering, kreditbedömning och utbildning. IMY är också tillsynsmyndighet under GDPR — så för system som behandlar personuppgifter kommer ni att möta samma myndighet två gånger.
- PTS, MSB, FI med flera kompletterar inom respektive sektor.
- AI-byrån (på EU-nivå) hanterar GPAI-leverantörerna direkt.
I praktiken: om ert AI-system behandlar personuppgifter, är IMY er sannolika första kontakt vid en utredning.
De viktigaste datumen
| Datum | Vad gäller |
|---|---|
| 2 feb 2025 | Förbjudna metoder (art. 5) + AI-kunnighet (art. 4) gäller |
| 2 aug 2025 | GPAI-leverantörsplikter gäller |
| 2 aug 2026 | Artikel 50-transparens — chatbottar, deepfakes, syntetiskt innehåll. Maskinläsbar märkning av redan utsläppt syntetiskt innehåll har övergång till 2 dec 2026 |
| 2 dec 2027 (förväntat) | Huvuddatum — högrisk, registrering, sanktioner (uppskjutet från 2 augusti 2026) |
| 2 aug 2028 (förväntat) | Högrisk-AI under bilaga I/II (medicintekniska produkter, maskiner med mera) — uppskjutet från 2 augusti 2027 |
Räknar man bakåt från det förväntade huvuddatumet 2 december 2027 får de flesta svenska SMF mer tid än tidigare planerat att bygga ut sin första riktiga AI-efterlevnadsstruktur — men förberedelserna bör inledas nu, inte skjutas upp.
De tre stegen ni måste klara — i ordning
1. Inventera alla AI-system
Listan inkluderar:
- Allt baserat på en grundmodell (ChatGPT, Claude, Mistral, Llama)
- Egenutvecklade ML-modeller
- Tredjepartstjänster med “AI” i värdeerbjudandet
- Inbäddade beslutsstöd eller rekommendationssystem
Skriv ner: beskrivning, syfte, leverantör, datainmatningar, berörda personer, er roll (leverantör / tillhandahållare / båda).
2. Klassificera varje system
Mot artikel 5 (förbjudna), bilaga III (högrisk) och artikel 50 (begränsad risk). Annex III-kategorier som fångar svenska SMF oftast: rekrytering, prestationsbedömning, kreditgivning, utbildningsbedömning.
För teknisk klassificering, se riskklassificering enligt EU AI Act.
3. Dokumentera och godkänn
För varje klassificering: skriftligt resonemang, namngiven granskare, tidsstämpel, granskningsanteckningar. Detta är revisionsspåret.
Vad gäller redan idag
Två krav är redan i kraft sedan februari 2025:
Artikel 5 — förbjudna metoder. Åtta praktiker är förbjudna. För svenska företag är de mest relevanta riskerna: arbetsplatsbaserad känsloigenkänning (förbjudet), social poängsättning som leder till oberättigad olika behandling (förbjudet), manipulativ AI som utnyttjar sårbara användare (förbjudet). Sanktionerna är 35 miljoner euro eller 7 % av global omsättning.
Artikel 4 — AI-kunnighet. Varje leverantör och tillhandahållare måste säkerställa tillräcklig AI-kunnighet hos personal. Det finns ingen certifiering, men dokumenterat utbildningsprogram är förväntat.
Vad gäller från december 2027
För leverantörer av högrisk-AI (artiklarna 9–17): riskhanteringssystem över hela livscykeln, datastyrning, teknisk dokumentation, mänsklig översyn inbyggd, noggrannhet/robusthet/cybersäkerhet, bedömning av överensstämmelse, CE-märkning, registrering i EU-databasen (artikel 49), efterföljande övervakning, allvarliga incidentrapporter.
För tillhandahållare av högrisk-AI (artikel 26): använd enligt leverantörens instruktioner, säkerställ meningsfull mänsklig översyn, informera berörda personer om AI-användning, behåll relevanta loggar.
För alla: artikel 50 transparens (chatbottar måste informera, syntetiskt innehåll måste märkas) — denna del gäller från 2 augusti 2026 (endast den maskinläsbara märkningen av redan utsläppt syntetiskt innehåll har övergång till 2 december 2026).
Sanktioner — vad det kostar att hamna fel
Artikel 99:
- 35 M€ eller 7 % — förbjudna metoder (art. 5)
- 15 M€ eller 3 % — de flesta andra överträdelser
- 7,5 M€ eller 1 % — felaktig information till tillsynsmyndighet
För SMF gäller det lägre av beloppen (artikel 99(6)). För ett startup med 5 M€ i omsättning blir taket cirka 350 K€ för en förbjudningsöverträdelse — fortfarande verksamhetshotande, men inte det grova absolutbeloppet. Se böter och sanktioner.
Samspelet med GDPR
EU AI Act och GDPR gäller parallellt. För svenska företag som redan har en strukturerad GDPR-process är följande mappning praktisk:
| Element | GDPR | AI Act |
|---|---|---|
| Behandlingsregister | art. 30 | informerar art. 11 teknisk dokumentation |
| DPIA per AI-system | art. 35 | del av art. 9 riskhantering |
| Information till registrerade | art. 13–15 | art. 50 transparens |
| Säkerhet | art. 32 | art. 15 |
| Personuppgiftsbiträdesavtal | art. 28 | art. 25 leverantör-tillhandahållare-informationsflöde |
Ert befintliga dataskyddsombud är er naturliga första kontakt för AI-förordningen. Kompetensen överlappar starkt.
Branscher som måste agera först
- HR-tech och rekrytering: bilaga III punkt 4 är nästan oundviklig
- Fintech och kreditbedömning: bilaga III punkt 5
- Edtech: bilaga III punkt 3 om systemet bedömer eller styr lärande
- MedTech: bilaga I/II-banan, förväntas tillämplig från augusti 2028 (uppskjutet från augusti 2027) men förberedelser nu
- B2B SaaS med AI-funktioner: troligen artikel 6(3)(d)-undantag, men dokumentera det
Vad ni gör närmaste 90 dagar
- Vecka 1–2: Inventera systemet
- Vecka 3–4: Klassificera mot bilaga III och artikel 5
- Vecka 5–8: Bygg upp AI-kunnighetsprogram (artikel 4)
- Vecka 9–12: Om något är högrisk, börja teknisk dokumentation och förberedelser för bedömning av överensstämmelse
För svenska företag som vill gå snabbare än manuell hantering tillåter, är Maditon byggt för precis det här arbetsflödet — utkast, mänskligt godkännande, revisionsspår, dossier-export.