EU AI Act-tidslinjer 2026 — vad gäller när
EU AI Act-tidslinjen efter Digital Omnibus: förbjudna metoder (feb 2025), GPAI (aug 2025), högrisk (dec 2027), reglerade produkter (aug 2028).
EU:s AI-förordning trädde i kraft 1 augusti 2024, men dess bestämmelser tillämpas i etapper över de följande åren. De flesta team planerar runt fel datum eftersom de hör “AI-förordningen är i kraft” och antar att allt är aktivt. Den här guiden är tidslinjen, vad varje milstolpe faktiskt utlöser, och vad ni bör göra just nu.
Obs — Digital Omnibus (maj 2026): Genom det så kallade Digital Omnibus-paketet, politiskt överenskommet den 7 maj 2026 och i väntan på formellt antagande, sköts flera av högrisk- och transparensdatumen upp. Datumen nedan återspeglar de förväntade nya tidpunkterna. Förbjudna metoder (artikel 5, februari 2025) och GPAI (augusti 2025) påverkas inte.
Den fullständiga tidslinjen i översikt
| Datum | Vad gäller | Artikelreferens | |---|---|---| | 1 aug 2024 | Förordningen träder i kraft | art. 113 | | 2 feb 2025 | Förbjudna metoder (art. 5) + allmänna bestämmelser (art. 1–4) — inklusive AI-kunnighet | art. 113 a | | 2 aug 2025 | GPAI-modellplikter (kapitel V) + styrningsorgan + sanktioner för GPAI-överträdelser | art. 113 b | | 2 aug 2026 | Artikel 50-transparens: chatbottar, deepfakes och annan AI-interaktion samt syntetiskt/AI-genererat innehåll måste märkas. Maskinläsbar märkning av syntetiskt innehåll som redan fanns på marknaden före 2 aug 2026 har övergångsperiod till 2 dec 2026 | art. 50 | | 2 dec 2027 (förväntat) | De flesta bestämmelser: högrisk under bilaga III, EU-databasregistrering, efterföljande övervakning, bedömning av överensstämmelse för icke-bilaga I/II högrisk, fullständiga böter för de flesta överträdelser (uppskjutet från 2 augusti 2026 till 2 december 2027 genom Digital Omnibus, överenskommet i maj 2026 och i väntan på formellt antagande) | art. 113 (standard) | | 2 aug 2028 (förväntat) | Högrisk-AI under bilaga I/II (reglerade produkter: medicintekniska produkter, maskiner, leksaker, hissar, etc.) — uppskjutet från 2 augusti 2027 | art. 113 c |
Vad 2 februari 2025 redan kräver
Artikel 5-förbuden är verkställbara nu. De åtta förbjudna praktikerna inkluderar subliminal manipulation, social poängsättning som leder till oberättigad olika behandling, realtids-biometrisk identifiering i offentliga utrymmen, och känsloigenkänning på arbetsplatser och i skolor. Böterna träffar 35 miljoner euro eller 7 % av global omsättning (art. 99.3). Läs era produkter mot artikel 5-listan innan ni gör något annat.
Artikel 4 — AI-kunnighet — är också redan i kraft. Varje leverantör och varje tillhandahållare måste säkerställa att personalen har en tillräcklig nivå av AI-kunnighet i kontexten av de system de arbetar med. Det finns inget certifieringssystem ännu, men ett dokumenterat program spelar roll när en tillsynsmyndighet frågar. Se AI-kunnighet enligt artikel 4.
Vad 2 augusti 2025 tillförde
Kapitel V-bestämmelserna om allmän AI (GPAI) trädde i kraft. Om ni tränar, finjusterar eller anpassar en GPAI-modell väsentligt och placerar den på EU-marknaden, äger ni:
- Teknisk dokumentation per bilaga XI
- Sammanfattning av träningsdata med upphovsrättsmaterial
- Transparens om träning och kapaciteter
- Striktare skyldigheter för system med “systemrisk” (över FLOPS-tröskeln i art. 51)
För SaaS-företag som använder GPAI-modeller faller skyldigheterna inte direkt på er — de faller på Mistral, Anthropic, OpenAI etc. Men era leverantörsavtal med dessa leverantörer ändrades i augusti 2025, och er DPA-granskning bör återspegla det.
Vad 2 december 2027 medför — det stora datumet
Det här är datumet de flesta svenska SMF behöver planera runt. Den 2 december 2027 förväntas huvuddelen av förordningen bli verkställbar:
- Artikel 6 / bilaga III — högriskklassificeringslogik gäller
- Artiklarna 9–15 — alla leverantörsskyldigheter för högrisk (riskhantering, datastyrning, teknisk dokumentation, loggar, transparens, mänsklig översyn, noggrannhet)
- Artiklarna 16–22 — leverantörsplikter för högrisk inklusive efterföljande övervakning och incidentrapportering
- Artikel 26 — tillhandahållarplikter för högrisk
- Artikel 27 — grundläggande rättighetskonsekvensbedömning (FRIA) för vissa tillhandahållare
- Artikel 49 — registrering i EU-databasen för högrisksystem
- Artikel 50 — transparensplikter för begränsad risk; chatbottar, generativ AI och deepfakes gäller från 2 augusti 2026 (endast den maskinläsbara märkningen av redan utsläppt syntetiskt innehåll har övergång till 2 december 2026)
- Artikel 99 — böter för de flesta överträdelser
Om ni är leverantör av ett högrisksystem måste ni slutföra en bedömning av överensstämmelse, utforma en försäkran om överensstämmelse, fästa CE-märkningen, och registrera systemet i EU-databasen innan ni placerar det på marknaden den 2 december 2027 eller därefter.
Bakomplanera från detta datum:
- 3–6 månader innan — utforma teknisk dokumentation, förbered bedömning av överensstämmelse, boka anmält organ om det krävs
- 1–2 månader innan — registrera i EU-databasen, sätt upp efterföljande övervakning
- Dagen för — gör systemet tillgängligt
Vad 2 augusti 2028 medför
Bilaga I/II-vågen — högrisk-AI-system som själva är säkerhetskomponenter i reglerade produkter (medicintekniska produkter, maskiner, leksaker, hissar etc.) — förväntas gälla därefter, uppskjutet från 2 augusti 2027. Anledningen till det extra året är att anpassa sig till de sektoriella bedömningscyklerna för överensstämmelse som redan gäller för dessa produkter.
Vad ni bör göra just nu
Det beror på vad ni har idag.
Om ni levererar AI-funktioner: slutför er inventering och klassificering före slutet av Q3 2026. Det ger er 6+ månader att hantera artikel 9–17-plikter om något visar sig vara högrisk.
Om ni bara använder AI ni inte byggde själva: läs leverantörens bruksanvisning, dokumentera er mänskliga översyn-konfiguration, och bekräfta ert AI-kunnighetsprogram före slutet av Q1 2026.
Om ni är inom vård, finans, HR-tech eller utbildningsteknik: anta att åtminstone ett av era system är bilaga III. Börja konformitetsbedömningsdialogen nu.
Alla: granska era transparensinformationer (artikel 50). Regeln “användare måste veta att de interagerar med AI” är kort och inte förhandlingsbar.
Kostnaden av att halka efter
Böterna är nivåindelade (artikel 99):
- 35 miljoner euro eller 7 % — förbjudna metoder (art. 5)
- 15 miljoner euro eller 3 % — de flesta andra överträdelser
- 7,5 miljoner euro eller 1 % — felaktig information till anmält organ eller myndighet
För SMF är böterna takade till det lägsta av det absoluta beloppet eller procenten (art. 99.6). Det är fortfarande företagsavslutande pengar för ett Series A-startup.
Datumet som avslutar karriärer förväntas nu vara 2 december 2027. Bakomplanera från det.