KomplyaTillbaka till bloggen

Vem utövar tillsyn över AI-förordningen i Sverige?

Publicerad 2026-08-11· 5 min lästidRegulatorisk puls

Ni har läst att AI-förordningen gäller, och kanske till och med räknat ut att ert rekryteringsverktyg eller er kundtjänstbot troligen klassas som högrisk. Nästa fråga blir praktisk: om något går fel, vem knackar det på dörren? IMY, som redan känns bekant från GDPR? En helt ny myndighet? Eller flera samtidigt, beroende på bransch? Det ärliga svaret är att Sverige, i skrivande stund, fortfarande håller på att besvara den frågan själv — och det säger något om hur ni bör förbereda er redan nu, oavsett hur det formella svaret till slut blir.

Vad AI-förordningen kräver av varje medlemsstat

Artikel 70 i AI-förordningen ålägger varje medlemsstat att senast den 2 augusti 2025 utse minst en anmälande myndighet, som ansvarar för att bedöma och övervaka organ som testar AI-system, och minst en marknadskontrollmyndighet, som ansvarar för den löpande tillsynen av att AI-system på marknaden faktiskt följer reglerna. Förordningen föreskriver ingen given organisationsform: ett land kan samla allt hos en enda ny myndighet, fördela ansvaret mellan flera befintliga tillsynsmyndigheter efter sektor, eller kombinera de två. Sverige har, i likhet med de flesta andra medlemsstater, inte hunnit slutföra den utnämningen inom den ursprungliga tidsramen.

Sveriges process: en utredning på väg mot lagstiftning

Regeringen har tillsatt en särskild utredning med uppdrag att föreslå hur AI-förordningen ska kompletteras i svensk rätt, inklusive vilken eller vilka myndigheter som ska pekas ut som behöriga enligt artikel 70. Vid tidpunkten för den här texten kan vi inte med säkerhet ange exakt vilket delbetänkande som gäller eller när den slutgiltiga lagstiftningen träder i kraft — det är information som ändras löpande, och vi rekommenderar att stämma av direkt mot regeringens och IMY:s webbplatser för det senaste läget innan ni fattar beslut som bygger på det. Vad som redan står klart är riktningen: precis som i flera andra europeiska länder byggs den svenska modellen sannolikt på befintliga myndigheter snarare än en helt ny AI-myndighet.

IMY: den mest sannolika huvudaktören, oavsett formellt beslut

Oavsett hur den slutgiltiga myndighetsstrukturen ser ut är ett par saker redan så gott som säkra. IMY behåller sin roll som Sveriges dataskyddsmyndighet enligt GDPR, en behörighet som inte påverkas av AI-förordningen och som vi gått igenom i vår artikel om GDPR och AI-förordningens skyldigheter för företag. Eftersom de flesta AI-system ett SMF stöter på i praktiken — rekryteringsverktyg, kundscoring, kundtjänstchatbotar — även behandlar personuppgifter, är IMY redan i dag den myndighet flest svenska företag rimligen bör räkna med att möta först, oavsett vilken formell roll myndigheten till slut tilldelas enligt artikel 70. Det gör IMY till startpunkten för de flesta SMF, snarare än slutpunkten för varje fråga.

Sektorsmyndigheter som kan bli inkopplade

För företag i en reglerad bransch är det sannolikt att en annan, redan bekant tillsynsmyndighet också blir relevant, parallellt med IMY:

  • Bank-, finans- och försäkringstjänster, inklusive kreditscoring och AI-driven riskbedömning: Finansinspektionen.
  • Hälso- och sjukvård samt medicintekniska produkter, inklusive AI-stödd diagnostik: Läkemedelsverket och Inspektionen för vård och omsorg (IVO).
  • Transport och infrastruktur: Transportstyrelsen.
  • Arbetsmiljö och villkor vid AI-stödd bemanningsplanering: Arbetsmiljöverket.
  • Konsumentskydd vid AI-driven marknadsföring eller prissättning: Konsumentverket.
  • Ingen av dessa passar er verksamhet? Då är IMY, som Sveriges etablerade dataskyddsmyndighet, den rimligaste startpunkten.

Vad det betyder för ert SMF redan idag

Att den formella myndighetsstrukturen inte är helt fastställd betyder inte att det inte finns något att göra under tiden. Förordningens skyldigheter, risknivåer och sanktionsbelopp som vi beskrivit i vår guide för svenska SMF gäller redan, oberoende av vilken myndighet som i slutänden får ansvaret för att kontrollera efterlevnaden. För de flesta SMF som köper in AI-funktioner snarare än utvecklar dem själva förändrar den slutgiltiga tillsynsstrukturen sannolikt ganska lite i den dagliga praktiken: så snart personuppgifter är inblandade är IMY den mest sannolika förstahandskontakten, med en sektorsmyndighet som komplement när branschen kräver det.

En checklista för att orientera er

  • Behandlar er AI-tillämpning personuppgifter, direkt eller indirekt? Då är IMY med mycket stor sannolikhet (med)ansvarig, oavsett hur artikel 70-utnämningen till slut ser ut.
  • Verkar ni inom en redan reglerad bransch — finans, vård, transport, arbetsförmedling? Räkna med att den befintliga tillsynsmyndigheten också får en roll för er AI-användning.
  • Handlar det om en högrisktillämpning enligt bilaga III, som rekrytering, kreditbedömning eller medicinsk diagnostik? Då bör ni räkna med skärpt uppmärksamhet oavsett vilken myndighet som formellt pekas ut.
  • Är ni fortfarande osäkra efter de tre första frågorna? IMY är, som etablerad dataskyddsmyndighet, den rimligaste utgångspunkten för ett svenskt SMF.

Allmän information, inte juridisk rådgivning

Allt ovanstående är allmän vägledande information, inte juridisk rådgivning om er specifika situation. Sveriges process för att utse behöriga myndigheter enligt artikel 70 pågår vid tidpunkten för den här texten, och både den exakta lagstiftningen och tidpunkten för dess ikraftträdande kan ändras. När Komplya publicerar den här typen av innehåll skiljer vi tydligt mellan vad som är juridiskt granskat och vad som fortfarande är ett arbetsdokument, så att ni kan använda materialet med den vetskapen.

Det snabbaste sättet att se vilken myndighet som sannolikt blir relevant för just er verksamhet är att gå igenom era faktiska AI-tillämpningar en i taget. Svara på ett kort frågeformulär om er AI-användning och få en lättbegriplig bild av er sannolika situation.