Alla insikterEU AI ActRegelefterlevnadStyrning
AI-förordningen hösten 2026: vad som gäller nu — och vad som väntar
Publicerad 7 min läsning
Sommaren 2026 ändrade tidtabellen för EU:s AI-förordning. Den så kallade digital omnibus — ett paket för att förenkla och samordna regelverk — trädde i kraft den 27 juli och skjuter fram skyldigheterna för hög-risk-AI. Samtidigt är det lätt att missförstå beskedet: datumet är flyttat, inte borttaget. Här är läget i början av hösten 2026.
Vad som redan gäller
Tre delar av förordningen gäller redan idag, och de berör nästan alla organisationer som använder AI:
AI-kompetens (sedan 2 februari 2025). Leverantörer och användare av AI-system ska säkerställa att personalen har tillräcklig AI-kompetens. Det räcker inte med en kurs i generell AI-medvetenhet — kompetensen ska stå i proportion till hur AI:n används. I praktiken: rollbaserad utbildning och dokumentation över vem som kan vad.
Förbjudna tillämpningar (sedan 2 februari 2025). Ett antal tillämpningar är förbjudna — bland annat social scoring och otillbörlig manipulering. De flesta svenska företag berörs inte direkt, men regeln sätter tonen för hela riskbedömningen.
Transparens för generativ AI (sedan 2 augusti 2026). System som interagerar med människor ska vara identifierbara, syntetiskt innehåll ska kunna markeras, och leverantörer av generativa modeller ska uppfylla dokumentationskrav. Sedan augusti gäller även tillsyns- och sanktionsramarna på medlemsstatsnivå — myndigheterna har nu verktyg att agera.
Vad som skjutits upp — och varför det inte är en paus
Den stora nyheten är att kraven på hög-risk-system enligt bilaga III skjutits fram från augusti 2026 till 2 december 2027, och för produktinbäddad high-risk (bilaga I) till augusti 2028. EU-kommissionens AI-sida bekräftar tidslinjen.
Att luta sig tillbaka vore dock en klassisk missbedömning. Klassificeringen av vilka system som är hög-risk, kravet på riskhantering, datavård, dokumentation och mänsklig tillsyn — allt detta tar längre tid att bygga än de ~15 månader som återstår för bilaga III. Organisationer som börjar kartlägga sina AI-tillämpningar nu hanterar december 2027 lugnt. De som väntar till 2027 gör det i panik, med högre kostnad och sämre beslutsunderlag.
De tre fällorna vi ser just nu
Fälla 1: Inventeringen som aldrig blir av. Ni kan inte styra över AI ni inte känner till. Skugg-AI — medarbetare som använder verktyg som inte är godkända — är samtidigt det vanligaste säkerhetshålet: i IBMs Cost of a Data Breach 2025 hade var femte organisation upplevt intrång kopplade till skugg-AI.
Fälla 2: Förordningen som IT-fråga. AI-förordningen är ett verksamhetskrav, inte en IT-inställning. Ansvarsfördelning, dokumentation och mänsklig tillsyn måste byggas in i hur verksamheten arbetar — annars blir efterlevnaden en händelse, inte ett tillstånd.
Fälla 3: Styrning i silo. AI-styrning som byggs bredvid den befintliga IT-styrningen, riskprocessen och ISMS blir dyr och benvit. Den som kopplar ihop styrningen klarar både AI-förordningen, NIS2 (i Sverige: cybersäkerhetslagen, i kraft sedan januari 2026) och kundgranskningar med samma grundarbete.
Vad vi rekommenderar inför hösten
- Inventera alla AI-tillämpningar — pågående, planerade och skugg-AI — och klassificera mot förordningens risknivåer.
- Prioritera utifrån både risk och affärsvärde. Allt behöver inte göras samtidigt, men allt behöver vara känt.
- Skriv policyn kort och konkret, så att den faktiskt används.
- Bygg kompetensen rollvis — ledning, utvecklare, verksamhet — och dokumentera den.
- Boka granskning innan december 2027 — gärna med en extern part som kan se blindfläckarna.
Källor
- EU-kommissionen — AI Act (läst 18 september 2026)
- IBM — Cost of a Data Breach Report 2025
- Regeringskansliet — Ny cybersäkerhetslag (NIS2), december 2025
- OWASP — Top 10 för LLM-tillämpningar (2025), genai.owasp.org