Högrisk-AI-system: vad AI-lagen kräver av din organisation

Yrkesverksamma granskar en instrumentpanel för efterlevnad av högrisk-AI-system i ett möte

Högrisk-AI-system är i fokus för den europeiska AI-förordningen ( förordning (EU) 2024/1689 ), allmänt kallad AI-lagen, som inför ett riskbaserat ramverk för utveckling, tillhandahållande och användning av artificiell intelligens (AI)-system. Ju högre risken för hälsa, säkerhet och grundläggande rättigheter är, desto tyngre är skyldigheterna.

För organisationer börjar efterlevnad därför inte med att utarbeta teknisk dokumentation, utan med korrekt klassificering. Fastställ först vilka AI-system som utvecklas, köps in eller används inom organisationen. Bedöm sedan om ett system är förbjudet , högrisksystem, omfattas av transparensskyldigheter eller faller utanför några specifika skyldigheter.

Denna artikel anger när ett AI-system kan kvalificera sig som högrisksystem, vilka skyldigheter som gäller för leverantörer och driftsättare, och vilka åtgärder organisationer kan vidta nu. Den anger också tidslinjen som den ser ut nu, efter att högriskskyldigheterna enligt den digitala omnibusen har skjutits upp.

När är ett AI-system högrisk?

Bedömningen av AI-system med hög risk görs huvudsakligen enligt artikel 6 och bilagorna I och III till AI-lagen. Det finns två vägar.

Den första vägen gäller AI-system som ingår i produkter som omfattas av den europeiska produktlagstiftning som anges i bilaga I och som kräver tredjepartsbedömning av överensstämmelse. Tänk på vissa medicintekniska produkter, maskiner, hissar och leksaker. För dessa system bygger AI-lagen på det befintliga förfarandet för bedömning av överensstämmelse.

Den andra vägen gäller AI-system som används inom de områden som anges i bilaga III: biometri, kritisk infrastruktur, utbildning och yrkesutbildning, sysselsättning och arbetskraftsstyrning, tillgång till viktiga privata och offentliga tjänster, brottsbekämpning, migration, asyl och gränskontroll samt rättskipning och demokratiska processer. All användning inom ett sådant område leder inte automatiskt till klassificering bland AI-system med hög risk: systemets specifika funktion och villkoren i artikel 6 måste också bedömas.

Undantaget i artikel 6(3)

Ett system som faller inom ett område enligt bilaga III räknas inte automatiskt bland AI-system med hög risk: den klassificeringen är utesluten om det inte utgör någon betydande risk för personers hälsa, säkerhet eller grundläggande rättigheter och inte väsentligt påverkar resultatet av beslutsfattandet. Det kan vara fallet om systemet endast utför en snäv proceduruppgift, endast förbättrar en aktivitet som redan utförts av en människa, endast flaggar avvikelser från tidigare mänskligt beslutsfattande utan att ersätta den bedömningen, eller endast utför en förberedande uppgift.

Åberopandet av detta undantag måste noggrant motiveras och dokumenteras. Organisationen dokumenterar inte bara slutsatsen, utan även fakta och den bedömning som slutsatsen vilar på. En leverantör som anser att ett system enligt bilaga III inte hör hemma bland AI-system med hög risk måste dokumentera den bedömningen innan systemet släpps ut på marknaden eller tas i bruk, och omfattas dessutom av registreringsskyldigheten i artikel 49(2).

På en punkt är förordningen absolut. Artikel 6(3) föreskriver att ett AI-system som avses i bilaga III alltid räknas bland AI-system med hög risk om det utför profilering av fysiska personer. Undantaget kan inte åberopas i så fall.

Vilken roll har er organisation?

AI-lagen skiljer mellan flera roller i kedjan. Två av dem är viktiga för de flesta organisationer. En part som utvecklar ett AI-system, eller släpper ut det på marknaden under eget namn eller varumärke, kvalificerar sig som en leverantör. En part som använder ett AI-system i sin egen verksamhet utan att ha utvecklat det kvalificerar sig generellt som en spridare.

Den rollfördelningen är inte statisk. En organisation som väsentligt modifierar ett inköpt system, levererar det vidare under eget namn eller varumärke, eller ändrar dess avsedda syfte, kan fortfarande betraktas som en leverantör och därmed falla under de tyngre skyldigheterna. Fastställ för varje system vilken roll du uppfyller och dokumentera den bedömningen.

De huvudsakliga skyldigheterna

Leverantörer av AI-system med hög risk omfattas av skyldigheter, bland annat de som anges i artiklarna 8–17, 43 och 47–49:

  • ett riskhanteringssystem som täcker hela livscykeln
  • datastyrning, inklusive att upptäcka och korrigera bias i de data som används, inklusive utbildnings-, validerings- och testdata
  • teknisk dokumentation i enlighet med bilaga IV och händelseloggning
  • tydliga bruksanvisningar för utrullare
  • en design som möjliggör effektiv mänsklig tillsyn
  • krav på noggrannhet, robusthet och cybersäkerhet
  • ett kvalitetsledningssystem, en bedömning av överensstämmelse, en EU-försäkran om överensstämmelse, CE-märkning och registrering i EU:s databas

För AI-system med hög risk som används för biometrisk fjärridentifiering enligt bilaga III, punkt 1 a, införs i artikel 14.5 ett ytterligare krav på mänsklig tillsyn: ingen åtgärd eller beslut får fattas på grundval av identifieringen om den inte har verifierats och bekräftats separat av minst två fysiska personer med nödvändig kompetens, utbildning och befogenhet. Detta är känt som fyraögonprincipen.

Distributörer omfattas av de lättare men inte mindre viktiga skyldigheterna i artiklarna 26 och 27: användning i enlighet med bruksanvisningen, kompetent mänsklig tillsyn, övervakning av systemets drift, rapportering av risker och allvarliga incidenter samt bevarande av loggarna i minst sex månader. Anställda som kommer att arbeta med systemet, och de personer som det tillämpas på, måste informeras i förväg.

Vissa leverantörer måste också genomföra en konsekvensbedömning av grundläggande rättigheter, den så kallade konsekvensbedömningen av grundläggande rättigheter enligt artikel 27. Detta gäller under alla omständigheter för offentligrättsliga organ, för privata leverantörer av offentliga tjänster och för leverantörer som använder system för kreditvärdering eller för att bedöma försäkringsrisker inom liv- och sjukförsäkring.

Tidslinje och aktuell status

AI-lagen trädde i kraft den 1 augusti 2024 och blir tillämplig i etapper. I praktiken är det viktigt att skilja mellan skyldigheter som redan gäller, skyldigheter med ett framtida tillämpningsdatum och aviserade ändringar vars formella ikraftträdande ännu inte har slutförts.

Förbjudna metoder (artikel 5): Gäller sedan den 2 februari 2025

AI-kunnighet (artikel 4): Gäller sedan den 2 februari 2025

Allmänna AI-modeller: Gäller sedan den 2 augusti 2025

Transparensskyldigheter (artikel 50): gäller sedan den 2 augusti 2026; inte uppskjutna

Hög risk via bilaga III: tillämplig från och med den 2 december 2027, efter uppskjutandet

Hög risk via bilaga I: gäller från och med den 2 augusti 2028, efter samma uppskjutning

Denna uppskjutning är etablerad rättsordning. Europeiska kommissionen presenterade det digitala omnibuspaketet den 19 november 2025 med ett förslag om att skjuta upp skyldigheterna för AI-system med hög risk. Ändringsförordningen, förordning (EU) 2026/1744, offentliggjordes i EUT den 24 juli 2026 och trädde i kraft den 27 juli 2026.

Endast högriskregimen ändrades. Skyldigheterna enligt kapitel III för system som klassificeras genom bilaga III gäller nu från och med den 2 december 2027, och de för system som klassificeras genom bilaga I från och med den 2 augusti 2028. Allt annat behöll sitt ursprungliga datum, så uppskjutningen skapade inte ett generellt uppehåll i AI-lagen.

Uppskjutningen är inte ovillkorlig på samma sätt som en enkel datumändring skulle vara. Tillämpningen av högriskskyldigheterna är kopplad till tillgången till de harmoniserade standarder och stödjande instrument som behövs för att följa dem, och de nya datumen fungerar som den yttre gränsen för den ordningen snarare än som ett mål som ytterligare kan glida fram. Att planera utifrån antagandet om ytterligare förlängning är därför oklokt.

Två punkter förtjänar separat uppmärksamhet. För det första sköts inte transparensskyldigheterna i artikel 50 och skyldigheten att bedriva AI-kunskap i artikel 4 upp: Artikel 50 har tillämpats sedan den 2 augusti 2026 och artikel 4 sedan den 2 februari 2025. För det andra lägger paketet till ett nytt förbud i artikel 5, som riktar sig mot AI-tillämpningar som genererar intima bilder utan samtycke och mot AI-genererat material med sexuella övergrepp mot barn.

För organisationer innebär detta att december 2027 är datumet att planera högriskdokumentationen mot, medan transparens-, läskunnighets- och allmänna skyldigheterna är frågor om aktuell efterlevnad snarare än förberedelse.

Tillsyn och påföljder

I Nederländerna har genomförandeakten för AI-lagen ännu inte trätt i kraft. Ett utkast släpptes för offentligt samråd den 20 april 2026. Det ger den nederländska dataskyddsmyndigheten (Autoriteit Persoonsgegevens) rollen som tillsynsmyndighet för de områden där ingen sektortillsynsmyndighet har utsetts, med en särskild AI-enhet, och ger den nederländska myndigheten för digital infrastruktur (RDI) en samordnande roll, medan sektortillsynsmyndigheterna behåller sina egna domäner. Tills den lagen har antagits och trätt i kraft är den exakta befogenhetsfördelningen och det nationella sanktionssystemet inte fastställda.

Artikel 99 i AI-lagen föreskriver flera maximistraffkategorier. Nivån beror på överträdelsens art och, i förekommande fall, på företagets globala årsomsättning. Det högsta maximumbeloppet gäller för överträdelse av de förbjudna metoderna i artikel 5; ett lägre maximum gäller för överträdelse av övriga skyldigheter, inklusive de för leverantörer och distributionsföretag av AI-system med hög risk; och det lägsta gäller för att lämna felaktig, ofullständig eller vilseledande information till myndigheter. Ett mer förmånligt system gäller för små och medelstora företag, inklusive nystartade företag. Det faktiska straffet bestäms med hänsyn till tillämpliga straffregler och omständigheterna i fallet.

Praktisk färdplan

  • Inventera alla AI-system som din organisation utvecklar, köper in eller använder.
  • Fastställ för varje system vilken roll du uppfyller: leverantör eller distributionsleverantör.
  • Fastställ riskkategorin för varje system och dokumentera den bedömningen, inklusive eventuella åberopanden av undantaget i artikel 6(3).
  • Inrätta AI-styrning och utse en ansvarig tjänsteman.
  • Säkerställ AI-kunskap bland personal som arbetar med dessa system; den skyldigheten gäller redan.
  • Genomför transparensåtgärderna enligt artikel 50; de har gällt sedan den 2 augusti 2026.
  • Påbörja den tekniska dokumentationen och, vid behov, konsekvensbedömningen av de grundläggande rättigheterna i god tid.
  • Granska leverantörsavtal gällande rollfördelning, informationsgivning och revisionsrättigheter.
  • Planera högriskdokumentationen senast den 2 december 2027 för system enligt bilaga III och den 2 augusti 2028 för system enligt bilaga I.

Vad AI-lagen kräver av din organisation

AI-lagen påverkar i grunden hur organisationer utvecklar, köper in och använder AI. Uppskjutandet av högriskskyldigheterna köper tid för den tyngsta delen av systemet, men det lämnar allt annat på plats: förbuden i artikel 5, skyldigheten att förstå AI, reglerna för generella AI-modeller och transparensskyldigheterna i artikel 50 gäller alla idag. Den tid som vinner används bäst på klassificering och dokumentation, eftersom det är de stegen som inte kan komprimeras senare. För en bredare översikt över förordningen, se vår kompletta guide till EU:s AI-lag , som kompletterar den här artikelns fokus på högrisk-AI-system.

Law & More hjälper organisationer att inventera och klassificera sina AI-system, fastställa deras roll som leverantör eller distributionsleverantör, granska och utarbeta avtal med AI-leverantörer och upprätta AI-styrning. Om du vill veta vilka skyldigheter som för närvarande gäller för din organisation och vilka steg som bör prioriteras, är du välkommen att kontakta oss.

Vanliga frågor och svar

Nedan svarar vi på de frågor vi oftast får om detta ämne.

Vad är AI-lagen?

Den europeiska AI-förordningen (förordning (EU) 2024/1689). Den trädde i kraft den 1 augusti 2024 och blir tillämplig i faser, med skyldigheter som blir allt större i takt med att risken med ett AI-system ökar.

När är ett AI-system högrisk?

Genom två vägar: som en del av en produkt som omfattas av produktlagstiftningen i bilaga I, eller genom användning inom ett av de områden som anges i bilaga III. I det senare fallet är området ensamt inte avgörande; den specifika funktionen och villkoren i artikel 6 räknas också.

Kan ett system enligt bilaga III ändå falla utanför högriskkategorin?

Ja, om det inte utgör någon betydande risk och inte väsentligt påverkar beslutsfattandet, till exempel om det utför en snäv procedurmässig eller rent förberedande uppgift. Den bedömningen måste dokumenteras. Om systemet utför profilering av fysiska personer gäller undantaget aldrig.

Är jag en leverantör eller en distributionsleverantör?

Du är en leverantör om du utvecklar systemet eller släpper ut det på marknaden under ditt eget namn eller varumärke, och generellt en distributionsleverantör om du använder ett köpt system. Om du väsentligt modifierar ett köpt system eller levererar det vidare under ditt eget namn kan du fortfarande bli en leverantör.

Vilka skyldigheter gäller för leverantörer?

Bland annat riskhantering, datastyrning, teknisk dokumentation, loggning, bruksanvisningar, mänsklig tillsyn, krav på noggrannhet och cybersäkerhet, ett kvalitetsledningssystem, en överensstämmelsebedömning, CE-märkning och registrering i EU:s databas.

Vilka skyldigheter gäller för utfärdare?

Användning i enlighet med instruktionerna, kompetent mänsklig tillsyn, övervakning, rapportering av risker och allvarliga incidenter samt bevarande av loggar i minst sex månader. Berörda anställda och de personer som systemet tillämpas på måste informeras i förväg.

När måste en konsekvensbedömning av grundläggande rättigheter genomföras?

Artikel 27 kräver detta bland annat för offentligrättsliga organ, privata leverantörer av offentliga tjänster och leverantörer av kreditvärderingssystem som använder system för kreditvärdering eller för att bedöma försäkringsrisker inom liv- och sjukförsäkring.

Har högriskförpliktelserna skjutits upp?

Ja. Förordning (EU) 2026/1744, som offentliggjordes i EUT den 24 juli 2026 och var i kraft sedan den 27 juli 2026, flyttade tillämpningen till den 2 december 2027 för bilaga III och den 2 augusti 2028 för bilaga I. Endast högrisksystemet sköts upp.

Vad gäller redan idag?

De förbjudna metoderna i artikel 5 och skyldigheten att behärska AI sedan den 2 februari 2025, och reglerna för generella AI-modeller sedan den 2 augusti 2025. Transparensskyldigheterna i artikel 50 har gällt sedan den 2 augusti 2026 och har inte uppskjutits.

Vem övervakar AI-lagen i Nederländerna?

Den nederländska genomförandeakten har ännu inte trätt i kraft. Ett utkast skickades ut på samråd den 20 april 2026, vilket gav Autoriteit Persoonsgegevens den återstående tillsynsrollen och RDI en samordnande, vid sidan av sektorstillsynsmyndigheterna. Den slutliga fördelningen av befogenheter följer av den lagen.

Vad bör min organisation göra nu?

Börja med en inventering av alla AI-system du utvecklar, köper eller använder. Registrera för varje system vilken roll du har, vilken riskkategori som gäller och vilka skyldigheter som följer. Upprätta även AI-styrning, säkerställ AI-kunskap och granska leverantörsavtal om tilldelning av roller, informationsförsörjning och revisionsrättigheter.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Enligt nederländsk och europeisk lag kan en algoritm inte vara straffrättsligt ansvarig. Straffrättsligt ansvar kräver en

Konservatoriumsplats (conservatoir beslag) i Nederländerna beviljas snabbt och utan motparten.

Det nederländska genomförandet av NIS2-direktivet, cybersäkerhetslagen (Cyberbeveiligingswet), har trätt i kraft

GDPR och AI i Nederländerna sammanfaller på ett och samma ställe: så snart en

Ett IT-tjänsteavtal är det avtal enligt vilket en leverantör levererar tekniktjänster till

En misstänkt i Nederländerna är inte skyldig att svara på frågor. Artikel 29 i

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.