Högrisk-AI-system: vad AI-lagen kräver av din organisation

Yrkesverksamma granskar en instrumentpanel för efterlevnad av högrisk-AI-system i ett möte

Högrisk-AI-system är i fokus för den europeiska AI-förordningen ( förordning (EU) 2024/1689 ), allmänt kallad AI-lagen, som inför ett riskbaserat ramverk för utveckling, tillhandahållande och användning av artificiell intelligens (AI)-system. Ju högre risken för hälsa, säkerhet och grundläggande rättigheter är, desto tyngre är skyldigheterna.

För organisationer börjar efterlevnad därför inte med att utarbeta teknisk dokumentation, utan med korrekt klassificering. Fastställ först vilka AI-system som utvecklas, köps in eller används inom organisationen. Bedöm sedan om ett system är förbjudet , högrisksystem, omfattas av transparensskyldigheter eller faller utanför några specifika skyldigheter.

Den här artikeln beskriver när ett AI-system kan kvalificera som högrisksystem, vilka skyldigheter som gäller för leverantörer och driftsättare, och vilka åtgärder organisationer kan vidta nu. Den täcker också den nuvarande tidslinjen, inklusive förändringarna enligt Digital Omnibus-processen. Referensdatumet för den här artikeln är den 25 juli 2026.

När är ett AI-system högrisk?

Bedömningen av AI-system med hög risk görs huvudsakligen enligt artikel 6 och bilagorna I och III till AI-lagen. Det finns två vägar.

Den första vägen gäller AI-system som ingår i produkter som omfattas av den europeiska produktlagstiftning som anges i bilaga I och som kräver tredjepartsbedömning av överensstämmelse. Tänk på vissa medicintekniska produkter, maskiner, hissar och leksaker. För dessa system bygger AI-lagen på det befintliga förfarandet för bedömning av överensstämmelse.

Den andra vägen gäller AI-system som används inom de områden som anges i bilaga III: biometri, kritisk infrastruktur, utbildning och yrkesutbildning, sysselsättning och arbetskraftsstyrning, tillgång till viktiga privata och offentliga tjänster, brottsbekämpning, migration, asyl och gränskontroll samt rättskipning och demokratiska processer. All användning inom ett sådant område leder inte automatiskt till klassificering bland AI-system med hög risk: systemets specifika funktion och villkoren i artikel 6 måste också bedömas.

Undantaget i artikel 6(3)

Ett system som faller inom ett område enligt bilaga III räknas inte automatiskt bland AI-system med hög risk: den klassificeringen är utesluten om det inte utgör någon betydande risk för personers hälsa, säkerhet eller grundläggande rättigheter och inte väsentligt påverkar resultatet av beslutsfattandet. Det kan vara fallet om systemet endast utför en snäv proceduruppgift, endast förbättrar en aktivitet som redan utförts av en människa, endast flaggar avvikelser från tidigare mänskligt beslutsfattande utan att ersätta den bedömningen, eller endast utför en förberedande uppgift.

Åberopandet av detta undantag måste noggrant motiveras och dokumenteras. Organisationen dokumenterar inte bara slutsatsen, utan även fakta och den bedömning som slutsatsen vilar på. En leverantör som anser att ett system enligt bilaga III inte hör hemma bland AI-system med hög risk måste dokumentera den bedömningen innan systemet släpps ut på marknaden eller tas i bruk, och omfattas dessutom av registreringsskyldigheten i artikel 49(2).

På en punkt är förordningen absolut. Artikel 6(3) föreskriver att ett AI-system som avses i bilaga III alltid räknas bland AI-system med hög risk om det utför profilering av fysiska personer. Undantaget kan inte åberopas i så fall.

Vilken roll har er organisation?

AI-lagen skiljer mellan flera roller i kedjan. Två av dem är viktiga för de flesta organisationer. En part som utvecklar ett AI-system, eller släpper ut det på marknaden under eget namn eller varumärke, kvalificerar sig som en leverantör. En part som använder ett AI-system i sin egen verksamhet utan att ha utvecklat det kvalificerar sig generellt som en spridare.

Den rollfördelningen är inte statisk. En organisation som väsentligt modifierar ett inköpt system, levererar det vidare under eget namn eller varumärke, eller ändrar dess avsedda syfte, kan fortfarande betraktas som en leverantör och därmed falla under de tyngre skyldigheterna. Fastställ för varje system vilken roll du uppfyller och dokumentera den bedömningen.

De huvudsakliga skyldigheterna

Leverantörer av AI-system med hög risk omfattas av skyldigheter, bland annat de som anges i artiklarna 8–17, 43 och 47–49:

  • ett riskhanteringssystem som täcker hela livscykeln
  • datastyrning, inklusive att upptäcka och korrigera bias i de data som används, inklusive utbildnings-, validerings- och testdata
  • teknisk dokumentation i enlighet med bilaga IV och händelseloggning
  • tydliga bruksanvisningar för utrullare
  • en design som möjliggör effektiv mänsklig tillsyn
  • krav på noggrannhet, robusthet och cybersäkerhet
  • ett kvalitetsledningssystem, en bedömning av överensstämmelse, en EU-försäkran om överensstämmelse, CE-märkning och registrering i EU:s databas

För AI-system med hög risk som används för biometrisk fjärridentifiering enligt bilaga III, punkt 1 a, införs i artikel 14.5 ett ytterligare krav på mänsklig tillsyn: ingen åtgärd eller beslut får fattas på grundval av identifieringen om den inte har verifierats och bekräftats separat av minst två fysiska personer med nödvändig kompetens, utbildning och befogenhet. Detta är känt som fyraögonprincipen.

Distributörer omfattas av de lättare men inte mindre viktiga skyldigheterna i artiklarna 26 och 27: användning i enlighet med bruksanvisningen, kompetent mänsklig tillsyn, övervakning av systemets drift, rapportering av risker och allvarliga incidenter samt bevarande av loggarna i minst sex månader. Anställda som kommer att arbeta med systemet, och de personer som det tillämpas på, måste informeras i förväg.

Vissa leverantörer måste också genomföra en konsekvensbedömning av grundläggande rättigheter, den så kallade konsekvensbedömningen av grundläggande rättigheter enligt artikel 27. Detta gäller under alla omständigheter för offentligrättsliga organ, för privata leverantörer av offentliga tjänster och för leverantörer som använder system för kreditvärdering eller för att bedöma försäkringsrisker inom liv- och sjukförsäkring.

Tidslinje och aktuell status

AI-lagen trädde i kraft den 1 augusti 2024 och blir tillämplig i etapper. I praktiken är det viktigt att skilja mellan skyldigheter som redan gäller, skyldigheter med ett framtida tillämpningsdatum och aviserade ändringar vars formella ikraftträdande ännu inte har slutförts.

Förbjudna metoder (artikel 5): Gäller sedan den 2 februari 2025

AI-kunnighet (artikel 4): Gäller sedan den 2 februari 2025

Allmänna AI-modeller: Gäller sedan den 2 augusti 2025

Transparensskyldigheter (artikel 50): Gäller från och med den 2 augusti 2026; inte uppskjutna

Hög risk via bilaga III: Formellt fortfarande den 2 augusti 2026; senast den 2 december 2027 när Omnibus-avtalet träder i kraft

Hög risk via bilaga I: Formellt fortfarande den 2 augusti 2027; senast den 2 augusti 2028 när Omnibus-avtalet träder i kraft

Den 19 november 2025 offentliggjorde Europeiska kommissionen paketet om digital omnibus, med förslag om att skjuta upp tillämpningen av skyldigheterna för AI-system med hög risk. En preliminär politisk överenskommelse nåddes den 7 maj 2026. Europaparlamentet gav sitt stöd den 16 juni 2026 och rådet gav sitt slutgiltiga godkännande den 29 juni 2026.

Per referensdatumet för denna artikel har dock offentliggörandet i Europeiska unionens officiella tidning ännu inte slutförts. Ändringen träder i kraft den tredje dagen efter offentliggörandet. Fram till dess förblir den ursprungliga tidslinjen för AI-lagen tillämplig lag, med den 2 augusti 2026 som tillämpningsdatum för högriskskyldigheterna enligt bilaga III. Offentliggörande före det datumet förväntas allmänt, men är ännu inte bekräftat.

Uppskjutningen är dessutom villkorlig. Tillämpningen av skyldigheterna för AI-system med hög risk är knuten till ett kommissionsbeslut som fastställer att nödvändiga harmoniserade standarder och stödjande instrument finns tillgängliga, följt av en övergångsperiod. Datumen den 2 december 2027 och den 2 augusti 2028 fungerar som säkerhetsdatum snarare än en enkel uppskjutning.

Två punkter förtjänar separat uppmärksamhet. För det första har transparensskyldigheterna i artikel 50 och skyldigheten att uppnå AI-kunskap i artikel 4 inte skjutits upp: de ligger kvar på sin ursprungliga tidslinje. För det andra lägger paketet till ett nytt förbud i artikel 5, som riktar sig mot AI-applikationer som genererar intima bilder utan samtycke och mot AI-genererat material med sexuella övergrepp mot barn.

För organisationer innebär detta att det är förnuftigt att planera fram till december 2027, men att bokföringen för närvarande bör ordnas som om augusti 2026 fortfarande är bindande, tills den officiella tidningen säger något annat.

Tillsyn och påföljder

I Nederländerna saknas fortfarande genomförandelagstiftning för AI-lagen vid referensdatumet för denna artikel. Den nederländska myndigheten för digital infrastruktur och den nederländska dataskyddsmyndigheten förväntas ta en central, samordnande roll, medan sektorsspecifika tillsynsmyndigheter förblir ansvariga inom sina egna områden. Den exakta fördelningen av befogenheter och dess lagstadgade grund måste dock fastställas på grundval av den slutliga nederländska genomförandelagstiftningen.

Artikel 99 i AI-lagen föreskriver flera maximistraffkategorier. Nivån beror på överträdelsens art och, i förekommande fall, på företagets globala årsomsättning. Det högsta maximumbeloppet gäller för överträdelse av de förbjudna metoderna i artikel 5; ett lägre maximum gäller för överträdelse av övriga skyldigheter, inklusive de för leverantörer och distributionsföretag av AI-system med hög risk; och det lägsta gäller för att lämna felaktig, ofullständig eller vilseledande information till myndigheter. Ett mer förmånligt system gäller för små och medelstora företag, inklusive nystartade företag. Det faktiska straffet bestäms med hänsyn till tillämpliga straffregler och omständigheterna i fallet.

Praktisk färdplan

  • Inventera alla AI-system som din organisation utvecklar, köper in eller använder.
  • Fastställ för varje system vilken roll du uppfyller: leverantör eller distributionsleverantör.
  • Fastställ riskkategorin för varje system och dokumentera den bedömningen, inklusive eventuella åberopanden av undantaget i artikel 6(3).
  • Inrätta AI-styrning och utse en ansvarig tjänsteman.
  • Säkerställ AI-kunskap bland personal som arbetar med dessa system; den skyldigheten gäller redan.
  • Förbered transparensåtgärderna enligt artikel 50 med sikte på den 2 augusti 2026.
  • Påbörja den tekniska dokumentationen och, vid behov, konsekvensbedömningen av de grundläggande rättigheterna i god tid.
  • Granska leverantörsavtal gällande rollfördelning, informationsgivning och revisionsrättigheter.
  • Övervaka publiceringen av omnibuspaketet i EUT och anpassa din planering därefter.

Slutsats

AI-lagen påverkar i grunden hur organisationer utvecklar, köper in och använder AI. Den aviserade uppskjutningen av högriskskyldigheterna ger extra tid, men är ännu inte tillämplig lag, och de skyldigheter som redan gäller eller träder i kraft den 2 augusti 2026 påverkas inte av den. En klok strategi är därför att planera mot de nya datumen samtidigt som man är förberedd på de gamla. För en bredare översikt över förordningen, se vår kompletta guide till EU:s AI-lag , som kompletterar den här artikelns fokus på högrisk-AI-system.

Law & More hjälper organisationer att inventera och klassificera sina AI-system, fastställa deras roll som leverantör eller distributionsleverantör, granska och utarbeta avtal med AI-leverantörer och upprätta AI-styrning. Vill du veta vilka skyldigheter som för närvarande gäller för din organisation och vilka steg som bör prioriteras? Kontakta oss gärna för en förutsättningslös diskussion.

Vanliga frågor och svar

Nedan svarar vi på de frågor vi oftast får om detta ämne.

Vad är AI-lagen?

Den europeiska AI-förordningen (förordning (EU) 2024/1689). Den trädde i kraft den 1 augusti 2024 och blir tillämplig i faser, med skyldigheter som blir allt större i takt med att risken med ett AI-system ökar.

När är ett AI-system högrisk?

Genom två vägar: som en del av en produkt som omfattas av produktlagstiftningen i bilaga I, eller genom användning inom ett av de områden som anges i bilaga III. I det senare fallet är området ensamt inte avgörande; den specifika funktionen och villkoren i artikel 6 räknas också.

Kan ett system enligt bilaga III ändå falla utanför högriskkategorin?

Ja, om det inte utgör någon betydande risk och inte väsentligt påverkar beslutsfattandet, till exempel om det utför en snäv procedurmässig eller rent förberedande uppgift. Den bedömningen måste dokumenteras. Om systemet utför profilering av fysiska personer gäller undantaget aldrig.

Är jag en leverantör eller en distributionsleverantör?

Du är en leverantör om du utvecklar systemet eller släpper ut det på marknaden under ditt eget namn eller varumärke, och generellt en distributionsleverantör om du använder ett köpt system. Om du väsentligt modifierar ett köpt system eller levererar det vidare under ditt eget namn kan du fortfarande bli en leverantör.

Vilka skyldigheter gäller för leverantörer?

Bland annat riskhantering, datastyrning, teknisk dokumentation, loggning, bruksanvisningar, mänsklig tillsyn, krav på noggrannhet och cybersäkerhet, ett kvalitetsledningssystem, en överensstämmelsebedömning, CE-märkning och registrering i EU:s databas.

Vilka skyldigheter gäller för utfärdare?

Användning i enlighet med instruktionerna, kompetent mänsklig tillsyn, övervakning, rapportering av risker och allvarliga incidenter samt bevarande av loggar i minst sex månader. Berörda anställda och de personer som systemet tillämpas på måste informeras i förväg.

När måste en konsekvensbedömning av grundläggande rättigheter genomföras?

Artikel 27 kräver detta bland annat för offentligrättsliga organ, privata leverantörer av offentliga tjänster och leverantörer av kreditvärderingssystem som använder system för kreditvärdering eller för att bedöma försäkringsrisker inom liv- och sjukförsäkring.

Har högriskförpliktelserna skjutits upp?

Ett antaget ändringsförslag skjuter upp tillämpningen till senast den 2 december 2027 för bilaga III och den 2 augusti 2028 för bilaga I. Per referensdatumet för denna artikel har ändringsförslaget ännu inte offentliggjorts i EUT, så det ursprungliga datumet den 2 augusti 2026 gäller formellt sett fortfarande.

Vad gäller redan idag?

De förbjudna metoderna i artikel 5 och skyldigheten att ha kunskap om AI sedan den 2 februari 2025, och reglerna för generella AI-modeller sedan den 2 augusti 2025. Transparensskyldigheterna i artikel 50 träder i kraft den 2 augusti 2026 och har inte skjutits upp.

Vem övervakar AI-lagen i Nederländerna?

Genomförandelagstiftning saknas fortfarande. Den nederländska myndigheten för digital infrastruktur och den nederländska dataskyddsmyndigheten förväntas ta en central, samordnande roll, tillsammans med sektorsspecifika tillsynsmyndigheter. Den slutliga fördelningen av befogenheter kommer att följa av den nederländska genomförandelagstiftningen.

Vad bör min organisation göra nu?

Börja med en inventering av alla AI-system du utvecklar, köper eller använder. Registrera för varje system vilken roll du har, vilken riskkategori som gäller och vilka skyldigheter som följer. Upprätta även AI-styrning, säkerställ AI-kunskap och granska leverantörsavtal om tilldelning av roller, informationsförsörjning och revisionsrättigheter.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Cyberattacker som ransomware, phishing, DDoS-attacker och dataintrång drabbar sällan bara organisationen.
Cybersäkerhet är inte längre enbart en teknisk fråga. Det är också en juridisk och styrande fråga.
En IT-jurist hjälper företag med IT-avtal, GDPR-efterlevnad, AI-lagen, cybersäkerhet och

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.