Den 2 augusti 2026 har i månader beskrivits som dagen då EU:s AI-förordning blir skarp på riktigt. Det stämmer inte längre — men bara för vissa delar av lagen.
Ett uppskov tar bort deadlinen. Det tar inte bort ansvaret.
— Annika LidneI juni beslutade EU-parlamentet och rådet, genom det så kallade Digital Omnibus-paketet, att skjuta upp kraven för två kategorier av högrisk-AI:
Böterna har egentligen funnits sedan augusti 2025: upp till 35 miljoner euro, eller 7 procent av global omsättning, för förbjudna tillämpningar, och 15 miljoner euro, eller 3 procent, för övriga överträdelser. Skillnaden är att kraven för högrisksystem inte får något verkligt att pröva sig mot förrän 2027 och 2028.
Uppskovet stannar vid de här två bilagorna — resten av förordningen påverkas inte. Den 2 augusti får den europeiska AI-byrån sina fulla tillsynsbefogenheter. Transparenskraven i artikel 50 — märkning av chatbottar, AI-genererat innehåll och deepfakes — fortsätter att fasas in enligt den ursprungliga planen, oavsett vad som händer med högrisksystemen.
Och förbuden mot AI med oacceptabel risk, som sociala poängsystem och biometrisk massövervakning i realtid, har redan gällt sedan februari 2025. Det som bilaga III täcker är just den kategori som flest av era leverantörers system faller in under.
Så här ser de fyra risknivåerna ut nu, och när kraven gäller er:
De flesta ledningsgrupper vi möter är övertygade om att det här är någon annans problem — och många läser nu uppskovet som en bekräftelse på det. I själva verket är det ert, av ett av tre skäl. Uppskovet ändrar inte vilket.
Organisationen har Copilot i Microsoft 365-licensen, kanske någon enstaka pilot, i övrigt inget beslutat.
Problemet ligger i det ni inte har bestämt: 93 procent av all ChatGPT-användning på företag sker via privata konton, helt utanför er styrning, era personuppgiftsbiträdesavtal och er loggning. Nästan hälften av medarbetarna skulle fortsätta använda sina egna AI-konton även efter ett uttryckligt förbud.
Copilot i sig klassas normalt som lågrisk för vardagsuppgifter, men klassningen ändras så fort verktyget används i HR-beslut eller kundbeslut — och er faktiska riskexponering avgörs av vad medarbetarna gör, inte av vad ni har godkänt. Det här är oberoende av bilaga III:s tidsplan: en ofullständig bild av vad som faktiskt används är redan idag en dataskyddsrisk, och blir en AI-förordningsrisk den dag bilaga III träder i kraft. "Vi visste inte" är inget försvar i något av lägena — det är precis det som är felet.
Ni har istället lagt ut rekrytering, marknadsföring, ekonomi eller IT-utveckling på leverantörer som använder AI för att hantera er data.
Rekrytering och andra anställningsbeslut är uttryckligen klassade som högrisk i bilaga III — och det är just den kategorin som nu fått sexton extra månader på sig, till och med den 2 december 2027. Det är lätt att läsa uppskovet som att problemet försvann. Det gjorde det inte. Det flyttades. Artikel 26 lägger, när kravet väl blir bindande, ansvaret på den som använder utfallet av ett högrisksystem i sin verksamhet — och det är ofta ni, inte er leverantör, som räknas som användare ("deployer") i lagens mening när ni agerar på en AI-driven rekryteringsbedömning.
Den rättsliga exponeringen som gör frågan brådskande finns redan, helt oavsett AI-förordningens klocka. Workday har sedan 2024 en pågående grupptalan mot sig (Mobley v. Workday) där kärandena hävdar att bolagets rekryteringsverktyg diskriminerade sökande på grund av ålder, ras och funktionsnedsättning — ett anspråk grundat i amerikansk diskrimineringsrätt, inte i AI-förordningen.
Motsvarande krav går att ställa i Sverige redan idag enligt diskrimineringslagen. Har ni avtal med era leverantörer som tydligt fördelar ansvaret och innehåller skadeslöshetsklausuler? Om ni inte vet: svaret är nej — och sexton månader är precis vad ni behöver för att få det på plats innan kravet blir bindande, inte ett skäl att vänta med att börja.
Det är ingen trygg position — snarare tvärtom. Ju mer AI ni faktiskt använder, desto fler blir de luckor som artikel 26 så småningom kräver att ni täcker: tilldelad mänsklig tillsyn, loggning, konsekvensbedömning, information till berörda. Men transparenskraven i artikel 50 väntar inte till 2027 — märkning av AI-genererat innehåll och information vid AI-driven interaktion gäller redan från den 2 augusti, oavsett hur mogna ni är.
IMY trappar medvetet upp sin AI-tillsyn under 2026, och tillsynsmyndigheter söker sig av naturliga skäl först till de bolag som syns mest — de som redan ligger längst fram. Samma finans- och säljfunktioner som enligt McKinsey levererar högst avkastning på AI är också de där den stora användningsvolymen skapar störst exponering om styrningen inte har hängt med. Att ligga före i adoption utan att ligga före i styrning är det dyraste läget att befinna sig i, inte det säkraste — och uppskovet i bilaga III ändrar ingenting i det.
Poängen är inte att skrämmas. Poängen är att alla tre grupper delar samma grundproblem: ingen av dem vet med säkerhet vad som faktiskt pågår i sin egen organisation. Det är den luckan som tillsynsmyndigheter, domstolar och — på sikt — konkurrenter kommer att hitta först, oavsett vilket år som står i bilaga III.
Tre saker att göra omgående, en per grupp:
Uppskovet gav er sexton extra månader. Det är inte samma sak som en anledning att vänta sexton månader innan ni börjar. Vill ni ha hjälp? Hör av dig!
Boka ett 20-minuters samtal — vi kartlägger er faktiska AI-exponering mot AI-förordningens krav, och vad som behöver hända innan tillsynsmyndigheten frågar.
Boka samtal →