AI Act gäller nu: 7 saker svenska företag missat

Igår, den 2 augusti 2026, passerade en AI Act deadline som knappt någon svensk mellanstor verksamhet la märke till. Omnibus-nyheten från 7 maj fick de flesta att tro att hela lagen sköts upp till 2027, och det stämmer bara delvis. Högrisk-reglerna i Annex III fick verkligen 16 månader extra, ända till 2 december 2027, men transparenskraven i Artikel 50 och full enforcement-makt över de stora AI-leverantörerna gäller från igår, oavsett vad Omnibus-avtalet ändrade.12 Vi har pratat med kunder i Falun, Borlänge och Stockholm den senaste veckan, och sju saker dyker upp om och om igen. Ingen av dem kräver en jurist, och alla sju går att åtgärda innan höstlöven faller.
Vilken AI Act deadline gäller egentligen från igår?
EU-rådet och Europaparlamentet enades den 7 maj 2026 om det så kallade Digital Omnibus-avtalet, som formellt trädde i kraft den 27 juli samma år efter sedvanlig legal-lingvistisk granskning.1 Avtalet sköt upp högrisk-reglerna i Annex III med 16 månader, från 2 augusti 2026 till 2 december 2027.2 EU-kommissionen bedömde att industrin behövde mer tid för att bygga riskklassificering, teknisk dokumentation och kvalitetsledningssystem, innan böterna började gälla på riktigt. Ni som har AI i HR, kreditbedömning eller utbildning fick alltså 19 månader istället för 2,5.
Två saker glömdes bort i alla rubriker om 16 månaders uppskov. Artikel 50, transparenskravet för AI-genererat innehåll och chattbottar, sköts inte upp alls och gäller sedan igår, den 2 augusti 2026.3 Samma datum fick EU:s AI Office full enforcement-makt över GPAI-leverantörerna, alltså bolagen bakom de stora språkmodellerna som Claude och ChatGPT, med rätt att begära information, beordra modell-recalls och besluta om böter.4 Ni får alltså inga nya krav i det här stycket, men leverantörerna bakom Claude och andra ledande språkmodeller står nu under skarpare tillsyn än för en vecka sedan.
Sak 1 på vår lista är alltså den enklaste att missa: att tro att hela lagen sköts upp i maj. De delar som faktiskt flyttades är höga och tydliga i Annex III, medan Artikel 50 och GPAI-tillsynen aldrig rörde sig ur schemat. Bara vissa delar sköts upp.
6 saker till som svenska företag missat i sommar
Vi frågade runt bland kunder och prospekt under juli, och samma mönster kom tillbaka gång på gång. Här är de sex vanligaste luckorna, i den ordning vi ser dem träffa flest bolag.
2. Ingen AI-kompetensutbildning på plats
Artikel 4 i AI-förordningen kräver att personal som arbetar med eller påverkas av AI har tillräcklig AI-kompetens, och den regeln har gällt sedan 2 februari 2025, helt opåverkad av Omnibus.5 Ett tillverkningsbolag i Dalarna med 60 anställda rullade ut Claude till hela kontoret redan i höstas, men ingen fick mer än ett mejl med en länk till inloggningen. Träffsäkerheten i deras första promptar låg under hälften, eftersom ingen visste var gränsen gick mellan intern text och kunddata. En halvdags Claude-workshop löser grundnivån för de flesta bolag, och satori-uppstart bygger in utbildningen som standardmodul för 6 200 kr per användare, från 8 användare.6 Läs mer om satori-uppstart om ni vill se hela paketet.
3. Ingen chatbot-disclosure implementerad i praktiken
Har ni en kundtjänst-bot, en säljbot på hemsidan eller ett AI-system som svarar på supportmejl, måste besökaren informeras om att det handlar om en maskin redan vid första interaktionen, och det kravet gäller sedan igår.3 En vanlig e-handlare vi pratat med hade en AI-chatt som presenterade sig som "Anna från kundtjänst" utan någon AI-markering alls, precis den typ av gränsfall som tillsynsmyndigheten pekar ut som problematiskt. Fixen tar en eftermiddag: en rad text vid första meddelandet, en tydlig ikon och en synlig väg till en människa.
4. Ingen omklassificering trots förlängd deadline
Många läser 16 månaders förlängning som en anledning att vänta med klassificeringen, när poängen med förlängningen är den motsatta. Ett HR-system som gör automatiserad CV-screening klassas sannolikt som högrisk enligt Annex III, och att vänta till hösten 2027 med att klassificera om det betyder att ni upptäcker problemet samma vecka som böterna börjar gälla. Räkna med två till tre timmar för en första självskattning: vilka AI-system ni har, vilket beslut de påverkar och om det beslutet rör en människas anställning, kredit eller utbildning.
5. Ingen inventering av vilka GPAI-verktyg som faktiskt används
De flesta bolag vi träffar tror att de vet vilka AI-verktyg som används i organisationen, och nästan alla har fel. Marknadsavdelningen kör ChatGPT för utkast, ekonomi har börjat testa Copilot i Excel, och en enskild säljare betalar sitt eget Claude Pro-konto eftersom det går fortare än att fråga IT. Ingen av delarna är förbjudna, men ingen av dem står med i någon lista, vilket blir problemet den dagen PTS eller en revisor frågar vilka verktyg som hanterar företagets data.4 En enkel tabell med verktyg, avdelning, licenstyp och datatyp löser 90 procent av gapet, och den tabellen blir grunden för allt annat compliance-arbete ni gör framöver.
6. Ingen DPIA där AI faktiskt hanterar personuppgifter
GDPR och AI Act är två separata lagar som möts precis här. En DPIA, alltså en konsekvensbedömning enligt artikel 35, krävs vid systematisk profilering eller storskalig behandling av personuppgifter, och Claude eller ChatGPT kopplat mot ett CRM eller en hel Outlook-inkorg hamnar nästan alltid i den kategorin.7 Manuell, intern användning där en medarbetare klipper in eget material kräver sällan mer än en enkel riskbedömning på en sida, med risk och motåtgärd i varje rad. Vår guide till GDPR och Claude går igenom hela skillnaden mellan de två scenarierna, med konkreta exempel på vilka integrationer som kräver DPIA.
7. Fel myndighet i kontaktboken
Nästan alla vi pratar med tror att IMY, Integritetsskyddsmyndigheten, är huvudmyndigheten för AI Act i Sverige, eftersom IMY redan sköter GDPR. Det stämmer inte. Enligt SOU 2025:101 blir PTS, alltså Post- och telestyrelsen, den koordinerande tillsynsmyndigheten och nationella kontaktpunkten för AI-förordningen, medan IMY får en snävare roll som väktare av grundläggande rättigheter inom biometri, brottsbekämpning, migration och rättsväsende.89 Ett bolag som ringer IMY med en allmän AI Act-fråga får svaret att de ska kontakta PTS istället, en runda som kostar en vecka i onödigt letande.
Vad kostar det att vänta, och vad gör ni redan idag?
Böternivåerna är oförändrade av Omnibus. Förbjudna AI-praktiker kan kosta upp till 35 miljoner euro eller 7 procent av global årsomsättning, den högsta av de två summorna. Andra brott mot förordningen ligger på upp till 15 miljoner euro eller 3 procent.10 För ett bolag med 30 miljoner kronor i omsättning är 3 procent en mindre summa i absoluta tal, men pengarna hade annars gått till löner eller investeringar. Böter av det slaget kommer dessutom alltid med en offentlig anmärkning som kunder och upphandlare ser.
Ingen av de sju sakerna ovan kräver ett projekt på flera månader. De flesta går att lösa med en eftermiddag per punkt, och flera hänger ihop. Inventeringen i punkt 5 ger underlaget för omklassificeringen i punkt 4, som i sin tur visar var en DPIA behövs enligt punkt 6. Vill ni ha hela AI Act-tidslinjen i detalj, med varje deadline från 2025 till 2028 och en tolv-månadersplan, har vi skrivit en fullständig guide till AI Act efter Omnibus-avtalet. Den här artikeln är kortare med avsikt, en checklista att jämföra er själva mot innan lunch.
Ta era sju punkter och sätt en siffra på varje: gjort, påbörjat eller inte startat. Öppna sedan ett nytt dokument, skriv de sju rubrikerna och lista vem på kontoret som äger vilken punkt. Räkna hur många av de sju som är helt ogjorda, och om svaret är tre eller fler väger en AI-konsult ofta upp sin egen kostnad inom ett kvartal.
Vanliga frågor
Vad är AI Act deadline som gäller från 2 augusti 2026?
Två saker gäller specifikt sedan igår. Artikel 50 kräver att AI-chatbottar och AI-genererat innehåll märks som just det, och EU:s AI Office fick full enforcement-makt över GPAI-leverantörer som Anthropic, OpenAI och Microsoft. Högrisk-reglerna i Annex III är däremot uppskjutna till 2 december 2027.
Hur vet vi om vår organisation räknas som högrisk enligt AI Act?
Titta på om AI-systemet påverkar en människas anställning, kreditbedömning, utbildning, hälsa eller rättsliga ställning. Sköter ni CV-screening, betygsättning eller kreditbeslut med AI-hjälp hamnar ni sannolikt i Annex III, och självskattningen är värd att göra nu även om deadline ligger 2027.
Är kravet på chatbot-disclosure samma sak som GDPR-samtycke?
Nej, det är två separata krav som ofta löses i samma flöde för besökaren. Artikel 50 handlar om att informera att motparten pratar med en maskin, medan GDPR-samtycke handlar om rättslig grund för att behandla personuppgifter.
Vad är skillnaden mellan PTS och IMY i svensk AI-tillsyn?
PTS blir den koordinerande myndigheten för hela AI-förordningen, och den ni kontaktar vid allmänna frågor. IMY behåller sin roll som väktare av grundläggande rättigheter specifikt för biometri, brottsbekämpning, migration och rättsväsende, samt hela sitt GDPR-ansvar som tidigare.
Hur gör vi en enkel inventering av våra AI-verktyg på en eftermiddag?
Skapa en tabell med kolumnerna verktyg, avdelning, licenstyp och datatyp. Fråga varje avdelningschef vilka AI-verktyg deras team faktiskt använder, inklusive privata konton som betalas ur egen ficka, och räkna med tre till fyra timmar för ett bolag med 30 till 50 anställda.
Är AI-kompetensutbildning enligt Artikel 4 obligatorisk för alla anställda?
Ja, för alla som arbetar med eller påverkas av AI-system i sitt arbete, och kravet har gällt sedan 2 februari 2025. Det finns ingen fastställd kursplan, men IMY och PTS förväntar sig att ni kan visa vad utbildningen innehöll om ni blir tillfrågade.
Källor
Footnotes
-
Artificial Intelligence: Council and Parliament agree to simplify and streamline rules, Consilium, 7 maj 2026. ↩ ↩2
-
AI Act: deal on simplification measures, ban on "nudifier" apps, European Parliament, 2026. ↩ ↩2
-
AI-förordningen, Post- och telestyrelsen (PTS), 2026. ↩ ↩2
-
Regulatory framework for AI, European Commission Digital Strategy, 2026. ↩ ↩2
-
Timeline for the Implementation of the EU AI Act, AI Act Service Desk, 2026. ↩
-
satori-uppstart, satori., 2026. ↩
-
Konsekvensbedömning enligt GDPR, IMY (Integritetsskyddsmyndigheten), vägledning om DPIA enligt artikel 35. ↩
-
Utredningen om AI-förordningen har lämnat över sitt betänkande till regeringen, Vinge, 2026. ↩
-
Vilken myndighet kommer övervaka AI-förordningen i Sverige?, IMY (Integritetsskyddsmyndigheten), 2026. ↩
-
Sveriges anpassningar till AI-förordningen, Fondia, 2026. ↩
satori (悟り) betyder insikt
Det är här vi delar våra. Prenumerera så landar nästa artikel i mejlen, avsluta när du vill med ett klick.
