RISKKLASSER

EU AI ACT — FÖRBUD // HÖGRISK // TRANSPARENS // ÖVRIGA SYSTEM

SENAST UPPDATERAD:

LOGIKEN

Riskbaserat regelverk

EU AI Act bygger på en riskbaserad princip: ju större risken är att ett AI-system skadar individer eller samhället, desto striktare är kraven. Den ofta använda fyrnivåmodellen är ett pedagogiskt sätt att orientera sig. Lagtexten reglerar i stället förbjudna praktiker, högrisksystem, vissa transparenspliktiga system och övriga system genom olika kapitel.

Det är viktigt att förstå att klassificeringen gäller systemet och dess avsedda användning, inte tekniken i sig. Samma underliggande AI-modell kan ingå i system med olika rättsliga krav beroende på hur de används.

KLASSIFICERA DET FÄRDIGA SYSTEMETS AVSEDDA ANVÄNDNING — INTE BARA MODELLEN ELLER PRODUKTNAMNET

NIVÅ 1 — OACCEPTABEL RISK

Förbjudna AI-system

De flesta förbuden i artikel 5 började tillämpas den 2 februari 2025. De nya förbud som infördes genom AI Omnibus börjar tillämpas den 2 december 2026. Varje punkt har egna villkor och flera har uttryckliga undantag.

Förbjudet:

  • Social poängsättning: Offentliga eller privata aktörer som värderar personer utifrån socialt beteende eller personliga egenskaper när resultatet leder till den otillåtna negativa behandlingen som artikel 5 beskriver
  • Biometrisk fjärridentifiering i realtid i allmänt tillgängliga utrymmen för brottsbekämpning, med snäva lagstadgade undantag och skyddskrav
  • Prediktivt polisarbete om en individ som enbart bygger på profilering eller bedömning av personliga egenskaper; objektiva och verifierbara fakta kopplade till brottslig verksamhet krävs för andra riskbedömningar
  • Skadlig manipulation: vissa subliminala, medvetet manipulerande eller vilseledande tekniker när de väsentligt snedvrider beteende och orsakar eller sannolikt orsakar betydande skada
  • Skadligt utnyttjande av sårbarhet: på grund av ålder, funktionsnedsättning eller social eller ekonomisk situation, med motsvarande skadevillkor
  • Oriktad skrapning av ansiktsbilder från internet eller övervakningskameror för att skapa eller utöka databaser för ansiktsigenkänning
  • Emotionsigenkänning på arbetsplatser och i skolor (undantag: medicinska/säkerhetsskäl)

Böter: Upp till 35 M€ eller 7 % av global omsättning.

NIVÅ 2 — HÖG RISK

Högrisk-AI-system

Högrisk-system är tillåtna men kräver att en rad krav uppfylls av leverantörer och tillhandahållare. Det är dessa system som de flesta organisationer behöver fokusera compliance-arbete på inför 2027-2028.

Högrisk gäller AI i dessa sammanhang:

  • Kritisk infrastruktur: säkerhetskomponenter i kritisk digital infrastruktur, vägtrafik samt försörjning av vatten, gas, värme eller el
  • Utbildning: System som bedömer elevers prestationer eller avgör tillgång till utbildning
  • Anställning och HR: Rekrytering, urval, CV-granskning, prestationsbedömning, uppsägning
  • Väsentliga tjänster: kreditvärdighet för fysiska personer, riskbedömning och prissättning för liv- och sjukförsäkring samt vissa offentliga förmåner och tjänster
  • Brottsbekämpning: Riskbedömning, brottsförutsägelse, bevisanalys
  • Migration och asyl: Gränskontroll, visumprövning, asylbedömning
  • Rättsväsende: AI-stöd vid rättsliga avgöranden och tolkning av fakta
  • Demokratiska processer: system avsedda att påverka utgången av val eller folkomröstningar eller enskildas röstbeteende, med undantag för rent administrativa och logistiska verktyg vars output personer inte exponeras för

Se detaljerad lista med konkreta systemexempel

NIVÅ 3 — BEGRÄNSAD RISK

Transparenskrav

Vissa funktioner utlöser särskilda transparenskrav enligt artikel 50. "Begränsad risk" är en vanlig förklaringsetikett, inte namnet på en formell lagklass.

Krav:

  • Chatbotar: Måste tydligt informera att det är ett AI-system, inte en människa — om inte uppenbart
  • Syntetiskt innehåll: Leverantören ska som huvudregel göra AI-genererat eller manipulerat ljud, bild, video och text maskinläsbart och detekterbart
  • Deepfakes och viss text av allmänintresse: Tillhandahållaren ska lämna upplysning, med särskilda undantag och anpassningar för bland annat redaktionellt ansvar och konstnärliga verk
  • Emotionsigenkänning i tillåtna sammanhang: transparens om att systemet används

Var hamnar ChatGPT och Copilot?

GPAI-modellen bakom en tjänst har egna modellregler. Chatbotfunktionen kan samtidigt omfattas av artikel 50, och ett system som bygger på modellen kan vara högrisk om dess avsedda användning träffar artikel 6 och bilaga I eller III. Det är systemet och användningsfallet — inte modellen — som då klassificeras.

Läs om GPAI-reglerna

NIVÅ 4 — MINIMAL RISK

Ofta inga systemspecifika högriskkrav

De flesta AI-system är varken förbjudna eller högrisk. De kan ändå omfattas av exempelvis AI-kompetensåtgärder, artikel 50, dataskydd, arbetsrätt, konsumenträtt eller produktsäkerhet beroende på funktion och sammanhang.

Exempel på minimal risk:

  • Spamfilter i e-post
  • AI-baserade produktrekommendationer på e-handelssajter
  • AI i datorspel
  • Grammatikkontroll och stavningskontroll
  • AI-baserad bildbehandling utan personuppgifter
  • Interna sök- och kunskapsfunktioner utan beslutspåverkan, med information om AI-interaktionen när artikel 50 kräver det

EU-kommissionen uppmuntrar leverantörer av minimal-risk-system att frivilligt anta uppförandekoder, men det är inget krav.

VANLIG FALLGROP

Samma verktyg — olika klass

Det är lätt att tänka att ett visst verktyg alltid har en fast riskklass. Så fungerar det inte. Bedöm det färdiga systemets avsedda användning och vilka bestämmelser den träffar.

INTE HÖGRISK

ChatGPT för att skriva ett internt nyhetsbrev eller sammanfatta ett möte

HÖG RISK

Ett rekryteringssystem byggt på en GPAI-modell för att sortera och rangordna jobbsökande

TRANSPARENSKRAV

En AI-chatbot på er kundtjänstsida (transparens krävs)

FÖRBJUDEN

Emotionsigenkänning på anställda för att bedöma produktivitet

AVSÄNDARE OCH GRANSKNING

Källor och ansvar

Guiden är framtagen av C. Leijon för AI på svenska som praktiskt stöd för svenska arbetsplatser. Den är informativ och ersätter inte juridisk, medicinsk, pedagogisk eller verksamhetsspecifik rådgivning.

Kontrollera alltid lokala riktlinjer, avtal, sekretesskrav och aktuell myndighetsvägledning innan AI används i skarpa arbetsflöden.

REDAKTIONELLT ANSVAR: C. Leijon

GUIDEVÄG // STEG 2 AV 9

Nästa: Högrisk-system

Se vilka sektorer och användningar som klassas som högrisk enligt bilaga I och III.

Fortsätt till steg 3 →

Till guidens översikt