AI Act-riskklassning – när är ett AI-system högrisk?

Riskklassning enligt EU:s AI-förordning handlar inte om att sätta ett allmänt ”lågt, medel eller högt” riskbetyg. Företaget behöver först avgöra vilken typ av AI-användning det rör sig om, vilken roll organisationen har och om särskilda bestämmelser träffar systemet.

Sakuppgifter kontrollerade 1 oktober 2026. Guiden är generell information och ersätter inte individuell juridisk rådgivning.

Tidslinjen är viktig: AI-förordningen blev i huvudsak tillämplig den 2 augusti 2026. Efter AI Omnibus gäller den nya tidsplanen att reglerna för högriskfall enligt bilaga III börjar tillämpas den 2 december 2027 och för högrisk-AI som är inbyggd i reglerade produkter enligt bilaga I den 2 augusti 2028. Transparenskraven i artikel 50 gäller däremot sedan 2 augusti 2026.

En praktisk screeningmodell

Fråga Vad ni kontrollerar
Är lösningen ett AI-system i förordningens mening? Avgränsa teknik, funktion och avsett syfte innan ni går vidare.
Finns en förbjuden användning? Screening mot artikel 5.
Kan den vara högrisk? Artikel 6 tillsammans med bilaga I eller bilaga III.
Gäller transparenskrav? Artikel 50, till exempel vissa interaktiva AI-system, syntetiskt innehåll, deepfakes och vissa andra användningar.
Vilken roll har organisationen? Leverantör, deployer/användare, importör, distributör eller annan relevant roll.
Finns annan reglering? GDPR, arbetsrätt, sekretess, konsumenträtt, sektorsreglering med mera.

1. Är AI-användningen förbjuden?

Första kontrollen bör vara om användningen träffas av ett förbud i artikel 5. Förbuden är inte samma sak som ”högrisk”: förbjuden AI får som utgångspunkt inte användas på det sätt som förbudet beskriver. Därför bör screening göras innan verksamheten lägger tid på en vanlig riskpoäng.

Dokumentera vilket användningsfall som har bedömts, vilka funktioner systemet faktiskt har och varför det bedöms ligga inom eller utanför ett förbud. Det är särskilt viktigt när AI används för profilering, biometriska funktioner eller beslut som påverkar människor.

2. Är systemet högrisk enligt artikel 6?

AI-förordningen har två centrala vägar till högriskklassning. Den första gäller AI som är en säkerhetskomponent i, eller själv utgör, vissa produkter som omfattas av harmoniserad EU-produktlagstiftning och kräver tredjepartsbedömning. Den andra gäller vissa användningsfall inom områden som anges i bilaga III.

Bilaga III omfattar särskilt känsliga användningsområden, bland annat delar av biometri, kritisk infrastruktur, utbildning, sysselsättning, tillgång till vissa viktiga tjänster, brottsbekämpning, migration och rättsväsende. Att ett företag använder AI i exempelvis HR betyder dock inte automatiskt att varje AI-funktion är högrisk; den konkreta funktionen och det avsedda syftet måste analyseras.

EU-kommissionens nuvarande högriskriktlinjer är fortfarande markerade som utkast. De är därför vägledning och exempel, inte en ersättning för själva förordningstexten.

3. Gäller transparenskraven i artikel 50?

Ett system behöver inte vara högrisk för att omfattas av transparenskrav. Artikel 50 gäller sedan 2 augusti 2026 och innehåller bland annat skyldigheter för vissa AI-system som interagerar direkt med människor och regler om märkning eller information för vissa former av AI-genererat eller manipulerat innehåll.

För deployers kan särskilda informationsskyldigheter bland annat aktualiseras vid emotion recognition, biometrisk kategorisering, deepfakes och vissa AI-genererade texter om frågor av allmänintresse. Undantag och detaljer varierar, så den konkreta användningen behöver kontrolleras mot artikel 50 och kommissionens riktlinjer.

4. ”Inte högrisk” betyder inte ”ingen risk”

Ett vanligt fel är att avsluta analysen när ett system inte faller in under högriskbestämmelserna. Ett generativt AI-verktyg kan fortfarande behandla personuppgifter, innehålla konfidentiell information, skapa felaktigt material, påverka kunder eller användas i processer där mänsklig kontroll är nödvändig.

Företaget bör därför hålla isär juridisk klassificering enligt AI Act och intern verksamhetsrisk. En intern riskmatris kan prioritera vilka kontroller som behövs även när systemet inte är rättsligt klassat som högrisk.

Det enklaste sättet att hålla ihop bedömningarna är ett AI-register där varje användningsfall kopplas till screening, ansvar, riskbedömning och beslut.

Dokumentera klassificeringen

AI Governance Paket 2026 innehåller AI-register, AI-riskbedömning, AI-konsekvensbedömning, leverantörsgranskning, AI-policy och governanceflöde.

Pris: 199 kr.

Se AI Governance Paket 2026

Relaterade guider

AI-register · AI Governance steg för steg · AI-policy för företag

Källor

العودة إلى بلوق