Styrelseperspektiv 30 juli 2026 ca 5 min läsning

AI-lagens hårdaste krav sköts upp till 2027. Er exponering är kvar.

Dela

Den 2 augusti 2026 har i månader beskrivits som dagen då EU:s AI-förordning blir skarp på riktigt. Det stämmer inte längre — men bara för vissa delar av lagen.

Ett uppskov tar bort deadlinen. Det tar inte bort ansvaret.

— Annika Lidne

I juni beslutade EU-parlamentet och rådet, genom det så kallade Digital Omnibus-paketet, att skjuta upp kraven för två kategorier av högrisk-AI:

Böterna har egentligen funnits sedan augusti 2025: upp till 35 miljoner euro, eller 7 procent av global omsättning, för förbjudna tillämpningar, och 15 miljoner euro, eller 3 procent, för övriga överträdelser. Skillnaden är att kraven för högrisksystem inte får något verkligt att pröva sig mot förrän 2027 och 2028.

Den 2 augusti får AI-byrån fulla tillsynsbefogenheter.

Uppskovet stannar vid de här två bilagorna — resten av förordningen påverkas inte. Den 2 augusti får den europeiska AI-byrån sina fulla tillsynsbefogenheter. Transparenskraven i artikel 50 — märkning av chatbottar, AI-genererat innehåll och deepfakes — fortsätter att fasas in enligt den ursprungliga planen, oavsett vad som händer med högrisksystemen.

Och förbuden mot AI med oacceptabel risk, som sociala poängsystem och biometrisk massövervakning i realtid, har redan gällt sedan februari 2025. Det som bilaga III täcker är just den kategori som flest av era leverantörers system faller in under.

Så här ser de fyra risknivåerna ut nu, och när kraven gäller er:

AI-förordningens fyra risknivåer – och när kraven gäller er
AI-förordningens fyra risknivåer – och när kraven gäller er

Det här är väl ändå någon annans problem?

De flesta ledningsgrupper vi möter är övertygade om att det här är någon annans problem — och många läser nu uppskovet som en bekräftelse på det. I själva verket är det ert, av ett av tre skäl. Uppskovet ändrar inte vilket.

Ni tror att ni knappt använder AI.

Organisationen har Copilot i Microsoft 365-licensen, kanske någon enstaka pilot, i övrigt inget beslutat.

Problemet ligger i det ni inte har bestämt: 93 procent av all ChatGPT-användning på företag sker via privata konton, helt utanför er styrning, era personuppgiftsbiträdesavtal och er loggning. Nästan hälften av medarbetarna skulle fortsätta använda sina egna AI-konton även efter ett uttryckligt förbud.

Copilot i sig klassas normalt som lågrisk för vardagsuppgifter, men klassningen ändras så fort verktyget används i HR-beslut eller kundbeslut — och er faktiska riskexponering avgörs av vad medarbetarna gör, inte av vad ni har godkänt. Det här är oberoende av bilaga III:s tidsplan: en ofullständig bild av vad som faktiskt används är redan idag en dataskyddsrisk, och blir en AI-förordningsrisk den dag bilaga III träder i kraft. "Vi visste inte" är inget försvar i något av lägena — det är precis det som är felet.

Ni tror att ni är förskonade eftersom ni själva inte "kör AI".

Ni har istället lagt ut rekrytering, marknadsföring, ekonomi eller IT-utveckling på leverantörer som använder AI för att hantera er data.

Rekrytering och andra anställningsbeslut är uttryckligen klassade som högrisk i bilaga III — och det är just den kategorin som nu fått sexton extra månader på sig, till och med den 2 december 2027. Det är lätt att läsa uppskovet som att problemet försvann. Det gjorde det inte. Det flyttades. Artikel 26 lägger, när kravet väl blir bindande, ansvaret på den som använder utfallet av ett högrisksystem i sin verksamhet — och det är ofta ni, inte er leverantör, som räknas som användare ("deployer") i lagens mening när ni agerar på en AI-driven rekryteringsbedömning.

Den rättsliga exponeringen som gör frågan brådskande finns redan, helt oavsett AI-förordningens klocka. Workday har sedan 2024 en pågående grupptalan mot sig (Mobley v. Workday) där kärandena hävdar att bolagets rekryteringsverktyg diskriminerade sökande på grund av ålder, ras och funktionsnedsättning — ett anspråk grundat i amerikansk diskrimineringsrätt, inte i AI-förordningen.

Motsvarande krav går att ställa i Sverige redan idag enligt diskrimineringslagen. Har ni avtal med era leverantörer som tydligt fördelar ansvaret och innehåller skadeslöshetsklausuler? Om ni inte vet: svaret är nej — och sexton månader är precis vad ni behöver för att få det på plats innan kravet blir bindande, inte ett skäl att vänta med att börja.

Ni anser er redan ligga i den övre tredjedelen bland AI-mogna bolag.

Det är ingen trygg position — snarare tvärtom. Ju mer AI ni faktiskt använder, desto fler blir de luckor som artikel 26 så småningom kräver att ni täcker: tilldelad mänsklig tillsyn, loggning, konsekvensbedömning, information till berörda. Men transparenskraven i artikel 50 väntar inte till 2027 — märkning av AI-genererat innehåll och information vid AI-driven interaktion gäller redan från den 2 augusti, oavsett hur mogna ni är.

IMY trappar medvetet upp sin AI-tillsyn under 2026, och tillsynsmyndigheter söker sig av naturliga skäl först till de bolag som syns mest — de som redan ligger längst fram. Samma finans- och säljfunktioner som enligt McKinsey levererar högst avkastning på AI är också de där den stora användningsvolymen skapar störst exponering om styrningen inte har hängt med. Att ligga före i adoption utan att ligga före i styrning är det dyraste läget att befinna sig i, inte det säkraste — och uppskovet i bilaga III ändrar ingenting i det.

Poängen är inte att skrämmas. Poängen är att alla tre grupper delar samma grundproblem: ingen av dem vet med säkerhet vad som faktiskt pågår i sin egen organisation. Det är den luckan som tillsynsmyndigheter, domstolar och — på sikt — konkurrenter kommer att hitta först, oavsett vilket år som står i bilaga III.

Tre saker att göra omgående!

Tre saker att göra omgående, en per grupp:

  1. Inventera den faktiska AI-användningen, inklusive den ni inte har godkänt.
  2. Begär skriftlig ansvarsfördelning och dokumentation från varje leverantör som hanterar HR-, marknads-, ekonomi- eller utvecklingsdata med AI — avtalsvillkor är lika svåra att omförhandla i efterhand oavsett vilket datum bilaga III träder i kraft.
  3. Och om ni redan är AI-mogna — granska er loggning, tillsyn och konsekvensbedömning innan tillsynsmyndigheten gör det åt er.

Uppskovet gav er sexton extra månader. Det är inte samma sak som en anledning att vänta sexton månader innan ni börjar. Vill ni ha hjälp? Hör av dig!

Nästa vecka: Varför "vilka avdelningar kan vi skära bort med AI" är fel fråga att ställa — och var avkastningen på fem års sikt faktiskt finns.

Källor
AI-förordningen Regelefterlevnad Styrelseperspektiv Riskhantering
A
Annika Lidne

Grundare av Dramatify och styrelseledamot i Sonetel. Oberoende AI-rådgivare utan koppling till systemförsäljning eller implementering.

Vet ni vad som faktiskt pågår i er organisation?

Boka ett 20-minuters samtal — vi kartlägger er faktiska AI-exponering mot AI-förordningens krav, och vad som behöver hända innan tillsynsmyndigheten frågar.

Boka samtal →