KomplyaTillbaka till bloggen

AI-förordningen i Sverige: vad ditt SMF faktiskt behöver kolla

Publicerad 2026-08-09· 5 min lästidSverige

Någon i teamet har börjat använda Copilot, eller så har affärssystemet ni betalat för i åratal helt plötsligt fått en AI-driven efterfrågeprognos, utan att någon egentligen godkände det formellt. Sedan dyker orden "AI-förordningen" upp i ett nyhetsbrev eller på en branschträff, med en ton som antyder att ditt företag redan kan ligga efter utan att veta om det. Den här texten är till för att reda ut vad som faktiskt gäller, utan juridiskt käbbel och utan att låtsas att ämnet är enkelt.

En EU-förordning som redan gäller i Sverige — utan svensk lag emellan

Förordning (EU) 2024/1689, AI-förordningen (på engelska AI Act), är precis som namnet säger en förordning och inte ett direktiv. Den gäller därför direkt i Sverige, utan att riksdagen behöver stifta en särskild lag för att införa den i svensk rätt. Skyldigheterna har trätt i kraft stegvis: förbjudna AI-metoder sedan den 2 februari 2025, kraven på AI-modeller för allmänna ändamål (general-purpose AI) sedan den 2 augusti 2025. Merparten av reglerna för högrisksystem skulle ursprungligen gälla från den 2 augusti 2026, men det så kallade Digital Omnibus-paketet, som trädde i kraft den 27 juli 2026, sköt fram detta datum till den 2 december 2027. Det som återstår för varje medlemsstat, Sverige inräknat, är att formellt utse de myndigheter som ska övervaka efterlevnaden nationellt enligt artikel 70 — ett arbete som går olika snabbt i olika länder.

I Sverige landar detta i en tid då AI redan används brett inom två sektorer som sysselsätter många små och medelstora företag. I offentlig sektor testar kommuner AI-stöd för allt från biståndsbedömningar inom socialtjänsten till schemaläggning i hemtjänsten, och flera av leverantörerna bakom dessa system är just SMF, inte storbolag. Inom HR-tech — en nisch där svenska bolag inom rekryteringsverktyg, kandidatbedömning och kompetensmatchning länge exporterat programvara till hela Europa — är AI redan en kärnfunktion i produkten, inte ett tillägg som lagts till i efterhand. Om ditt företag rör sig i någon av dessa två grupper är det fullt tänkbart att frågan om AI-förordningen når er via en kund eller en upphandling, innan den når er via en myndighet.

Vem övervakar AI-förordningen i Sverige? IMY:s roll

Integritetsskyddsmyndigheten (IMY) — som bytte namn från Datainspektionen 2021 — är Sveriges dataskyddsmyndighet och förblir behörig för alla AI-system som behandlar personuppgifter, vilket täcker de flesta situationer ett SMF stöter på i praktiken: rekrytering, kundscoring eller kundtjänstchatbotar. Vad gäller den formella utnämningen av de marknadskontrollmyndigheter som artikel 70 i AI-förordningen kräver, är arbetet i Sverige — liksom i flera andra medlemsstater — ännu inte helt avslutat vid tidpunkten för den här artikeln. Se det här avsnittet som ett nuläge att stämma av löpande, snarare än sista ordet om den slutgiltiga tillsynsstrukturen.

Riskvinsterna i korthet

Förordningen behandlar inte alla AI-system lika utan skiljer mellan fyra nivåer. Ett litet antal metoder är förbjudna på grund av oacceptabel risk, till exempel generell social poängsättning av individer. En högriskniva reglerar känsliga användningsområden — rekrytering, utvärdering av anställda, kreditbedömning — med skärpta krav på riskhantering och dokumentation. En begränsad risknivå innebär främst transparenskrav, som att upplysa om att ett innehåll är AI-genererat eller att kunden pratar med en chattbot. Och en minimal risknivå, där de flesta vardagsverktyg hamnar, medför inga nya väsentliga skyldigheter.

Sanktionerna: siffror värda att känna till

Sanktionssystemet är fastställt i artikel 99 i förordningen och är identiskt i hela EU, Sverige inräknat. Syftet med regelverket är att förebygga konkreta risker, inte att driva in böter — men det är ändå bra att känna till storleksordningarna:

  • Upp till 35 miljoner euro eller 7 % av den globala årsomsättningen, beroende på vilket belopp som är högst, för förbjudna AI-metoder.
  • Upp till 15 miljoner euro eller 3 % av den globala årsomsättningen för de flesta andra överträdelser, inklusive skyldigheter för leverantörer och användare (deployers) av högrisksystem.
  • Upp till 7,5 miljoner euro eller 1 % av den globala årsomsättningen för felaktig eller vilseledande information till myndigheter.

En detalj som är relevant för ett SMF: artikel 99.6 föreskriver uttryckligen mer proportionerliga och förmånligare takbelopp för SMF och uppstartsbolag. Regelverket är inte konstruerat för att behandla ett företag med tjugo anställda som en multinationell koncern, även om ovanstående generella belopp fortfarande utgör referensramen.

Vad ditt företag bör kontrollera i praktiken

Snarare än att memorera lagparagrafer lönar det sig att ställa några konkreta frågor om den faktiska AI-användningen i din verksamhet:

  • Är ditt företag "leverantör" (utvecklar eller låter utveckla ett AI-system) eller "användare"/deployer (köper och använder färdiga verktyg)? Den stora majoriteten av SMF är användare, inte leverantörer.
  • Faller någon av era AI-användningar inom ett område som listas som högrisk i bilaga III, till exempel urval av kandidater, utvärdering av anställda eller kreditbedömning?
  • Använder ni en kundvänd chattbot, eller publicerar ni AI-genererat innehåll utan att märka ut det? Sådana fall utlöser vanligen transparenskrav, även utan att vara högrisk.
  • Vet ni med säkerhet vilken redan använd programvara i företaget som fått en AI-funktion tillagd under det senaste året, utan att någon formellt bedömt den?

Allmän information, inte juridisk rådgivning

Allt ovanstående är allmän vägledande information, inte juridisk rådgivning om er specifika situation. AI-förordningen innehåller nyanser som en artikel inte kan täcka fullt ut, och dess tillämpning beror på varje företags exakta AI-användning — precis som den slutgiltiga tillsynsstrukturen i Sverige fortfarande är under utformning. När Komplya publicerar den här typen av innehåll skiljer vi tydligt mellan vad som är juridiskt granskat och vad som fortfarande är ett arbetsdokument, så att ni kan använda informationen med den vetskapen.

Det snabbaste sättet att gå från "det här berör nog oss" till ett tydligt svar är att gå igenom era faktiska AI-användningar, ett fall i taget. Svara på ett kort frågeformulär om er AI-användning och få en lättbegriplig bild av er sannolika situation.