AMISOURCE.

Alla insikterEU AI ActRegelefterlevnadStyrning

AI-förordningen hösten 2026: vad som gäller nu — och vad som väntar

Publicerad 7 min läsning

Sommaren 2026 ändrade tidtabellen för EU:s AI-förordning. Den så kallade digital omnibus — ett paket för att förenkla och samordna regelverk — trädde i kraft den 27 juli och skjuter fram skyldigheterna för hög-risk-AI. Samtidigt är det lätt att missförstå beskedet: datumet är flyttat, inte borttaget. Här är läget i början av hösten 2026.

Vad som redan gäller

Tre delar av förordningen gäller redan idag, och de berör nästan alla organisationer som använder AI:

AI-kompetens (sedan 2 februari 2025). Leverantörer och användare av AI-system ska säkerställa att personalen har tillräcklig AI-kompetens. Det räcker inte med en kurs i generell AI-medvetenhet — kompetensen ska stå i proportion till hur AI:n används. I praktiken: rollbaserad utbildning och dokumentation över vem som kan vad.

Förbjudna tillämpningar (sedan 2 februari 2025). Ett antal tillämpningar är förbjudna — bland annat social scoring och otillbörlig manipulering. De flesta svenska företag berörs inte direkt, men regeln sätter tonen för hela riskbedömningen.

Transparens för generativ AI (sedan 2 augusti 2026). System som interagerar med människor ska vara identifierbara, syntetiskt innehåll ska kunna markeras, och leverantörer av generativa modeller ska uppfylla dokumentationskrav. Sedan augusti gäller även tillsyns- och sanktionsramarna på medlemsstatsnivå — myndigheterna har nu verktyg att agera.

Vad som skjutits upp — och varför det inte är en paus

Den stora nyheten är att kraven på hög-risk-system enligt bilaga III skjutits fram från augusti 2026 till 2 december 2027, och för produktinbäddad high-risk (bilaga I) till augusti 2028. EU-kommissionens AI-sida bekräftar tidslinjen.

Att luta sig tillbaka vore dock en klassisk missbedömning. Klassificeringen av vilka system som är hög-risk, kravet på riskhantering, datavård, dokumentation och mänsklig tillsyn — allt detta tar längre tid att bygga än de ~15 månader som återstår för bilaga III. Organisationer som börjar kartlägga sina AI-tillämpningar nu hanterar december 2027 lugnt. De som väntar till 2027 gör det i panik, med högre kostnad och sämre beslutsunderlag.

De tre fällorna vi ser just nu

Fälla 1: Inventeringen som aldrig blir av. Ni kan inte styra över AI ni inte känner till. Skugg-AI — medarbetare som använder verktyg som inte är godkända — är samtidigt det vanligaste säkerhetshålet: i IBMs Cost of a Data Breach 2025 hade var femte organisation upplevt intrång kopplade till skugg-AI.

Fälla 2: Förordningen som IT-fråga. AI-förordningen är ett verksamhetskrav, inte en IT-inställning. Ansvarsfördelning, dokumentation och mänsklig tillsyn måste byggas in i hur verksamheten arbetar — annars blir efterlevnaden en händelse, inte ett tillstånd.

Fälla 3: Styrning i silo. AI-styrning som byggs bredvid den befintliga IT-styrningen, riskprocessen och ISMS blir dyr och benvit. Den som kopplar ihop styrningen klarar både AI-förordningen, NIS2 (i Sverige: cybersäkerhetslagen, i kraft sedan januari 2026) och kundgranskningar med samma grundarbete.

Vad vi rekommenderar inför hösten

  1. Inventera alla AI-tillämpningar — pågående, planerade och skugg-AI — och klassificera mot förordningens risknivåer.
  2. Prioritera utifrån både risk och affärsvärde. Allt behöver inte göras samtidigt, men allt behöver vara känt.
  3. Skriv policyn kort och konkret, så att den faktiskt används.
  4. Bygg kompetensen rollvis — ledning, utvecklare, verksamhet — och dokumentera den.
  5. Boka granskning innan december 2027 — gärna med en extern part som kan se blindfläckarna.

Källor

Nästa steg

Redo att prata om var AI betalar sig hos er?

Boka ett kostnadsfritt inledande samtal på 30 minuter. Vi lyssnar, ställer frågor och säger ärligt om vi är rätt partner — eller inte.