Kom igång
← Tillbaka till resurscenter
EU AI Act · Artikel 43 7 min läsning

Bedömning av överensstämmelse för högrisk-AI-system

Artikel 43 om bedömning av överensstämmelse: intern kontroll vs anmält organ, vad som bedöms, och tidslinjen innan ett högrisksystem placeras på marknaden.


För varje högrisk-AI-system som placeras på EU-marknaden förväntas leverantören från 2 december 2027 (uppskjutet genom Digital Omnibus, överenskommet i maj 2026 och i väntan på formellt antagande) slutföra en bedömning av överensstämmelse innan det går live. Artikel 43 fastställer förfarandet; bilaga VI omfattar intern kontroll; bilaga VII omfattar tredjepartsbedömning av anmält organ. Den här guiden går igenom vad bedömningen är, vilket förfarande som gäller för vilket system, och hur man tidsplanerar det.

Vad en bedömning av överensstämmelse är

En bedömning av överensstämmelse är en strukturerad demonstration av att ert AI-system uppfyller kraven i kapitel III, avsnitt 2 i förordningen — artiklarna 8 till 15:

  • Artikel 9: riskhanteringssystem
  • Artikel 10: datastyrning (tränings-, validerings-, testdata)
  • Artikel 11: teknisk dokumentation per bilaga IV
  • Artikel 12: registerföring (loggning)
  • Artikel 13: transparens och information till tillhandahållare
  • Artikel 14: mänsklig översyn
  • Artikel 15: noggrannhet, robusthet, cybersäkerhet

Resultatet är en försäkran om överensstämmelse (bilaga V) undertecknad av er, bevis som stöder den (den tekniska dokumentationen), och rätten att fästa CE-märkningen på ert AI-system.

Två förfaranden — välj rätt

Artikel 43 specificerar två vägar, beroende på typen av högrisksystem:

| Förfarande | Används för | Utförs av | |---|---|---| | Bilaga VI — intern kontroll | Bilaga III högrisksystem (de flesta av dem) | Leverantören, internt, med dokumenterade bevis | | Bilaga VII — tredjepartsbedömning | Bilaga III biometriska system där harmoniserade standarder inte fullt ut gäller, och högrisksystem inbäddade i bilaga II-produkter | Ett anmält organ |

För de flesta SaaS-leverantörer som bygger bilaga III-system (HR-tech, kreditpoängsättning, utbildningsteknik) gäller bilaga VI intern kontroll. Ni bedömer er egen överensstämmelse, undertecknar er egen försäkran, behåller dokumentationen i 10 år.

Bilaga VI intern kontroll-förfarandet (vanligast)

För svensk SMF som kör bilaga VI är de praktiska stegen:

  1. Verifiera att kvalitetsledningssystemet är på plats per artikel 17 — som omfattar design, utveckling, kvalitetskontroll, efterföljande övervakning och rapporteringsförfaranden
  2. Granska den tekniska dokumentationen utformad per bilaga IV — bekräfta att den omfattar alla kraven
  3. Verifiera riskhanteringsprocessen under artikel 9 — bekräfta att risker identifieras, utvärderas och mildras
  4. Bekräfta att systemet presterar som dokumenterat — testa mot deklarerade specifikationer
  5. Utforma och underteckna EU-försäkran om överensstämmelse per bilaga V
  6. Fäst CE-märkningen på AI-systemet (digitalt eller fysiskt, beroende på systemform)
  7. Behåll dokumentationen i 10 år för tillsynsmyndighets inspektion

Ingen extern revisor krävs. Men “intern kontroll” betyder inte “stämpelpåförande” — tillsynsmyndigheter kan begära dokumentationen när som helst, och brister i underliggande bevis leder till tillsynsåtgärder.

Bilaga VII tredjepartsförfarandet

För system som kräver bedömning av anmält organ är vägen längre:

  1. Ansök till ett anmält organ designerat för den relevanta produktkategorin
  2. Skicka in den tekniska dokumentationen per bilaga IV för organets granskning
  3. Bedömning av kvalitetsledningssystem — det anmälda organet auditerar ert QMS per artikel 17
  4. Bedömning av överensstämmelse med avsnitt 2 — inklusive potentiellt on-site testning
  5. Anmälda organet utfärdar EU-tekniska dokumentations­bedömningsintyget om överensstämmelse demonstreras
  6. Ni undertecknar EU-försäkran om överensstämmelse med hänvisning till intyget
  7. CE-märkning kan sedan fästas

Bedömning av anmält organ kan ta 3–6 månader beroende på komplexitet och det anmälda organets arbetsbelastning. Boka tidigt.

Substantiell modifiering — när omklassificering krävs

Artikel 43.4: om systemet genomgår en “substantiell modifiering” som materiellt ändrar dess överensstämmelseställning eller avsedda syfte, krävs en ny bedömning av överensstämmelse.

Substantiell modifiering inkluderar:

  • Ändringar av det avsedda syftet
  • Ändringar av systemets arkitektur som påverkar dess prestandaegenskaper
  • Ändringar av data som systemet tränades på som materiellt påverkar noggrannhet eller robusthet
  • Tillägg av nya kategorier av användare eller berörda personer

Kosmetiska ändringar, UI-justeringar, infrastrukturmigreringar och rutinmässig modellomträning inom det dokumenterade utvärderings­omfånget är typiskt inte substantiella. Dokumentera gränsen ni drar.

Försäkran om överensstämmelse (bilaga V)

Försäkran om överensstämmelse är ett ensidigt juridiskt dokument undertecknat av leverantören. Det måste inkludera:

  • Leverantörens namn och adress (plus auktoriserad representant om utanför EU)
  • AI-systemidentifierare (handelsnamn, version etc.)
  • Uttalande att AI-systemet uppfyller kraven i kapitel III avsnitt 2
  • Referenser till relevanta harmoniserade standarder eller gemensamma specifikationer som tillämpas
  • Förfarandet för bedömning av överensstämmelse som använts (bilaga VI eller VII)
  • Det anmälda organets identitet, om tillämpligt
  • Datum, plats och signatur från ansvarig part

Försäkran måste upprättas på ett av de officiella språken i de medlemsstater där systemet placeras på marknaden — för svensk marknad räcker svenska eller engelska beroende på kontext.

CE-märkning — placering och format

CE-märkningen måste fästas på AI-systemet innan det placeras på marknaden. För fysiska system går märkningen på produkten. För SaaS eller programvarbaserade AI-system visas märkningen digitalt — typiskt på om-skärmen, i bruksanvisningen eller produktens förpackningsdokumentation.

Märkningen måste vara synlig, läsbar och outplånlig. För digitala visningar måste den vara närvarande vid varje ingångspunkt eller första interaktion med systemet.

Praktisk tidslinje innan 2 december 2027

Bakomplanera från ert lanseringsdatum:

  • 6+ månader innan — påbörja teknisk dokumentation (bilaga IV); designa riskhanteringssystem (art. 9); designa QMS (art. 17)
  • 4–6 månader innan — slutför datastyrningsdokumentation (art. 10); genomför intern utvärdering; boka anmält organ om bilaga VII gäller
  • 2–4 månader innan — intern bedömning av överensstämmelse ELLER granskning av anmält organ; slutför bruksanvisning
  • 1–2 månader innan — underteckna försäkran om överensstämmelse; fäst CE-märkning; registrera i EU-databasen (art. 49)
  • Dagen för — systemet går live

Om ni siktar på 2 december 2027 och inte har börjat i god tid är ni efter schemat. De flesta SMF underskattar tiden som krävs för bilaga IV-teknisk dokumentation — det är en materiell ingenjörsleverans, inte en marknadsföringsövning.

Hur Maditon hjälper

Maditon är byggt för leverantörsbedömnings­arbetsflödet. Varje AI-system bär sin riskklassificering, sin datastyrningsrekord, sin tekniska dokumentation, sina granskningsanteckningar, sin revisionslogg — allt på ett ställe. Dossier-exporten i varje ögonblick är grunden för bedömnings­bevispaketet. Artikel 49-registreringsfliken spårar EU-databas­inlämningen. Efterlevnadschecklistan spårar artikel 9–15-plikterna.