Visst innehåll på denna webbplats har skapats med AI-assistans
Tillbaka till Bloggen Säkerhet

Checklista för AI-efterlevnad i SMF — 10 punkter att bocka av i augusti

Zespół ESKOM.AI 2026-08-05 Lästid: 5 min

Den 2 augusti 2026 börjar transparenskraven i EU:s AI-förordning (artikel 50) att gälla. Om juli gick åt till andra prioriteringar låter checklistan nedan er stänga frågan i augusti utan kaos. Tio punkter. Var och en med en kort förklaring av varför den finns och hur ni kontrollerar att den är klar. Bocka av i tur och ordning.

1. Register över företagets AI-system

Varför: det går inte att säkerställa efterlevnad för system som ni inte vet finns. Registret är fundamentet och samtidigt det första en revisor eller företagskund frågar efter.

Så kontrollerar ni: det finns ett enda dokument (ett kalkylblad räcker) med en lista över alla AI-verktyg och AI-system: namn, leverantör, avdelning, användningsområde, om resultatet når kunder och om personuppgifter behandlas. En utsedd person uppdaterar det vid varje ny driftsättning.

2. Riskklassificering av varje system

Varför: AI-förordningen ställer olika krav beroende på kategori: förbjudna metoder, hög risk (bilaga III, skyldigheter från den 2 december 2027 efter Digital Omnibus), begränsad risk (artikel 50, från den 2 augusti 2026), minimal risk (inga ytterligare skyldigheter).

Så kontrollerar ni: varje post i registret har en tilldelad kategori med en kort motivering. Poster med ”vet ej” har stämts av, internt eller med en rådgivare.

3. Kontroll av att inga förbjudna metoder förekommer

Varför: förbuden (bl.a. subliminal manipulation, social poängsättning, känsloigenkänning på arbetsplatsen) gäller redan sedan februari 2025 och är belagda med de högsta sanktionerna: upp till 35 miljoner euro eller 7 % av omsättningen.

Så kontrollerar ni: en genomgång av registret mot listan över förbjudna metoder har avslutats med en skriftlig notering: ”inget identifierat” eller en plan för omedelbar avveckling.

4. Märkning av chattbotar och röstbotar

Varför: användaren måste veta att hen pratar med AI. Det är kärnan i artikel 50.

Så kontrollerar ni: gå in på er egen webbplats som en kund. Syns ett tydligt meddelande i stil med ”Du chattar med en AI-assistent” innan konversationen med boten börjar? Syns det på mobilen? Fungerar det i webbplatsens alla språkversioner?

5. Märkning av AI-genererat innehåll

Varför: innehåll som genererats eller väsentligt ändrats av AI, särskilt publicerat sådant, kräver en tydlig upplysning; deepfakes kräver alltid ett uttryckligt avslöjande.

Så kontrollerar ni: det finns en företagsregel (från vilken tröskel ni märker, med vilken formulering, var den placeras) och den tillämpas konsekvent på bloggen, i sociala medier och i grafiskt material. Ett slumpmässigt urval av de fem senaste publiceringarna klarar testet.

6. Plan för teknisk märkning (vattenmärkning)

Varför: artikel 50.2 föreskriver att AI-innehåll ska märkas i maskinläsbart format. Nya generativa system omfattas från den 2 augusti 2026; system som redan fanns på marknaden har en övergångsperiod till den 2 december 2026, alltså bara fyra månader längre.

Så kontrollerar ni: ni vet vilka av era verktyg som stöder teknisk märkning (metadata, headers, vattenmärke), och för de övriga har ni en planerad väg framåt eller en fråga till leverantören med en svarsfrist.

7. Uppdatering av avtalen med leverantörer av AI-verktyg

Varför: ansvaret fördelas mellan systemleverantören och den som använder systemet. Utan avtalsklausuler är det svårt att kräva att leverantören till exempel hanterar märkning eller informerar om modelländringar.

Så kontrollerar ni: för de viktigaste verktygen i registret har ni gått igenom avtal och användarvillkor mot AI-förordningens krav och noterat luckorna. Nya avtal innehåller klausuler om efterlevnad av förordningen.

8. Intern policy för AI-användning

Varför: medarbetarna använder AI oavsett om företaget har reglerat det eller inte. Bättre då att de gör det enligt tydliga regler: vad som är tillåtet, vilka data som inte får klistras in i verktygen, när innehåll ska märkas och vem som godkänner nya verktyg.

Så kontrollerar ni: policyn finns, den är kort (2–4 sidor gör mer nytta än 40), den har kommunicerats till alla och den har en ägare som ansvarar för uppdateringarna.

9. Utbildning av teamet (AI literacy)

Varför: förordningen kräver att organisationer säkerställer en tillräcklig nivå av AI-kompetens hos de personer som arbetar med systemen. Och bortsett från själva skyldigheten är det det billigaste sättet att minska risken för fel.

Så kontrollerar ni: minst en utbildning har genomförts (en timme internt räcker) som täcker AI-policyns regler, märkningsskyldigheterna och typiska risker. Efteråt finns en närvarolista eller bekräftelser: det är en del av dokumentationen som visar tillbörlig omsorg.

10. Dokumentation och periodisk översyn

Varför: efterlevnad är en process, inte ett engångsprojekt. Om en myndighet, kund eller partner ställer frågor visar dokumentationen att ni har arbetat systematiskt.

Så kontrollerar ni: alla punkter ovan har ett skriftligt spår (register, noteringar, policy, utbildningsbekräftelser), och i kalendern står ett datum för översyn: kvartalsvis är rimligt, och alltid när ett nytt AI-verktyg införs. I översynen tar ni också höjd för kommande datum: den 2 december 2026 (vattenmärkning) och den 2 december 2027 (högrisksystem enligt bilaga III).

Hur mycket klarar ni på egen hand?

Ärligt talat: punkterna 1, 4, 8 och 9 kan de flesta SMF stänga med egna krafter på en eller två veckor. Riskklassificeringen (punkt 2–3), avtalsgenomgången (punkt 7) och den tekniska märkningen (punkt 6) kräver oftare stöd av någon som har gjort det många gånger förut och vet var de typiska fallgroparna finns.

ESKOM AI erbjuder rådgivning och implementering inom AI-efterlevnad: från inventering och klassificering, via utformning av märkningar och policyer, till teamutbildningar. Vi utvecklar också egna verktyg, bland annat för anonymisering av data och bevakning av lagändringar. De här kraven införde vi först hos oss själva, på eskom.ai, så vi talar utifrån praktik, inte utifrån bildspel.

FAQ

Går det verkligen att stänga det här i augusti?

För ett typiskt SMF med ett begränsat antal AI-verktyg: ja. Den verkliga insatsen är ett drygt tiotal arbetstimmar fördelade över 3–4 veckor, förutsatt att en person samordnar frågan. Företag med system nära högriskkategorin bör lägga till tid för analys.

Vilken punkt börjar vi med om vi bara hinner med en?

Punkt 4, alltså märkningen av chattboten. Det är den mest publikt synliga skyldigheten i artikel 50 och den där en brist är lättast att påvisa. Direkt därefter punkt 1, för utan registret hänger resten av listan i luften.

Vi använder bara färdiga verktyg — gäller checklistan oss?

Ja. De flesta punkterna (register, klassificering, märkning, policy, utbildning) gäller just dem som använder AI, inte bara dem som utvecklar den. Omfattningen är helt enkelt mindre än för en systemleverantör.

Stäng listan tillsammans med oss

Om du hellre går igenom checklistan med någon som har gjort det många gånger, boka en kostnadsfri efterlevnadskonsultation via formuläret på eskom.ai/pl/kontakt. På en timme reder vi ut vilka punkter ni redan har stängt och vilka som kräver åtgärd.

Den här artikeln är endast avsedd som information och utgör inte juridisk rådgivning. Rådgör med en jurist innan ni fattar beslut som rör efterlevnaden av AI-förordningen.

#EU AI Act #checklista #compliance #MŚP #AI literacy

Har du ett liknande problem med din applikation?

Boka en kostnadsfri, 30 minuter lång konsultation — helt utan förpliktelser. Vi visar hur det kan göras snabbare och billigare med AI.

Boka kostnadsfri konsultation

Varje månad: hur företag moderniserar sin programvara med AI

Konkret, utan jargong. Ingen spam — avsluta prenumerationen med ett klick.

Free checklist: Is your legacy application a good candidate for AI modernization?