AI-POLICY FÖR CHEFER OCH LEDARE
AI-förordningen gäller stegvis
Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.
För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.
Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.
Vem står bakom innehållet?
Den här guiden ingår i AI på svenska och är skriven av C. Leijon för yrkesverksamma. Sidan är ett praktiskt arbetsstöd — inte juridisk eller arbetsrättslig rådgivning. Låt HR, juridik, dataskyddsombud och fackliga parter delta innan policyn antas.
Skribent och källgranskare: C. Leijon. Avdelningens angivna primärkällor och föränderliga sakpåståenden kontrollerades .
Ledningen äger organisationens AI-policy
Ledningen ansvarar för organisationens ramar. Som chef behöver du känna ditt mandat, följa beslutad policy och säkerställa att den egna verksamhetens användning prövas av rätt funktioner. En övergripande AI-policy behöver hantera:
- Ledningsansvar: AI-stöd ändrar inte vem som är ansvarig för beslut och resultat
- Arbetsrätt: införande av AI som påverkar arbetssätt kan vara en förhandlingsfråga (MBL)
- Automatiserat beslutsfattande: beslut med rättslig verkan för individer regleras särskilt (GDPR art. 22)
- Regelefterlevnad: EU AI Act ställer krav som fasas in stegvis och varierar med systemets risknivå
Tre frågor chefer ofta blandar ihop
GDPR artikel 22 ≠ EU AI Act. Artikel 22 i GDPR begränsar helt automatiserade beslut med rättslig eller liknande betydande verkan för en individ — den gäller oavsett om AI används. EU AI Act är ett separat regelverk som klassar AI-system efter risk och ställer krav på bl.a. transparens och dokumentation. Ett beslutsstöd kan beröras av båda.
EU AI Act fasas in stegvis. Förbjudna användningar och krav på AI-kunnighet gäller tidigast, medan flertalet krav för högrisksystem börjar gälla senare. Kontrollera aktuell tidslinje mot förordningens övergångsbestämmelser i stället för att anta ett enda "startdatum".
Mänsklig kontroll är inte en formalitet. Att en människa "tittar på" ett AI-förslag räcker inte — det ska finnas reell möjlighet och kompetens att ifrågasätta och ändra det.
KLARGÖRANDEVem ansvarar för vad
Ledning och chefer:
- Beslutar om policy, godkända verktyg och risknivåer inom sina respektive mandat
- Säkerställer att införande som påverkar arbetssätt hanteras enligt MBL
- Ansvarar för att beslut kan motiveras och att ansvar inte "delegeras" till ett verktyg
Medarbetare:
- Följer policyn, granskar AI-assisterat material och flaggar risker
- Matar inte in känsliga uppgifter i icke-godkända verktyg
HR, juridik, dataskyddsfunktion och dataskyddsombud:
- HR, juridik och dataskyddsfunktion stödjer med arbetsrätt, GDPR, avtal och riskbedömning
- Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden; organisationen ansvarar för besluten
Mall för ledningsgruppen
Att införa policyn i praktiken
- Förankra i ledningsgruppen. Besluta om ägarskap, omfattning och risknivåer.
- Involvera berörda stöd- och arbetstagarparter. Ta in HR, juridik, dataskydd, säkerhet, dataskyddsombud och fackliga parter enligt deras roller. Hantera MBL och riskbedömning före införandet.
- Lista godkända verktyg. Säkerställ biträdesavtal och tydliga gränser för data.
- Bygg in mänsklig kontroll. Säkerställ reell möjlighet att granska och ändra AI-förslag.
- Ompröva efter risk. Bevaka AI-förordningens infasning och granska tidigare vid ändrat verktyg, avtal, dataflöde eller användningsområde.
Relevant regelverk och vägledning
- Dataskyddsförordningen (GDPR, förordning (EU) 2016/679), art. 22 (öppnas i ny flik) — begränsning av helt automatiserat beslutsfattande med rättslig verkan.
- EU AI Act (förordning (EU) 2024/1689) (öppnas i ny flik) — riskbaserade krav på AI-system som fasas in stegvis.
- Lag (1976:580) om medbestämmande i arbetslivet (MBL) (öppnas i ny flik) — förhandlingsskyldighet vid viktigare förändringar av verksamheten.
- Arbetsmiljölagen (SFS 1977:1160) (öppnas i ny flik) — arbetsgivarens ansvar för arbetsmiljön, även vid teknikinförande.
- IMY: GDPR vid användning av generativ AI (öppnas i ny flik) (pdf) — vägledning om bland annat ansvar, rättslig grund, biträdesavtal och konsekvensbedömning.
- Arbetsmiljöverket: Användning av artificiell intelligens (öppnas i ny flik) — arbetsgivaransvar, riskbedömning och delaktighet vid införande.
- Europeiska kommissionen om AI Act, digital-strategy.ec.europa.eu (öppnas i ny flik) — officiell information och tidslinje.
Nästa: Checklista
Kontrollera användningen före, under och efter — sista steget innan guiden är klar.