FÖRORDNING (EU) 2024/1689 - STEGVIST IKRAFTTRÄDANDE

AI-förordningen: kartlägg
er användning innan någon frågar efter den

EU:s förordning om artificiell intelligens reglerar stegvis AI-system, inklusive de som redan är integrerade i era vardagliga verktyg (till exempel Microsoft 365 Copilot). SYAGA hjälper er att kartlägga er verkliga användning, förstå de skyldigheter som gäller er och bygga en handlingsplan, utan jargong och utan overifierade sifferlöften.

2024
Förordning publicerad (2024/1689)
Etapper
Stegvist ikraftträdande över tid
EU
Övergripande räckvidd, alla branscher
Copilot
AI redan i era M365-verktyg

Bakgrunden

En EU-förordning som redan gäller, ofta utan att företaget har lagt märke till det

EU:s AI-förordning är redan publicerad

Förordning (EU) 2024/1689 (källa EUR-Lex) reglerar styrningen av AI-system inom Europeiska unionen. Den börjar tillämpas stegvis beroende på vilken typ av skyldighet det gäller.

🤖

AI finns redan i era nuvarande verktyg

AI-funktioner är redan integrerade i kontorssviter som är brett utrullade i företag, som Microsoft 365 Copilot. Många organisationer använder dem utan att formellt ha kartlagt denna omfattning.

📋

Få företag har kartlagt sin AI-användning

Mellan verktyg från programvaruleverantörer, interna utvecklingar och automatiserade agenter utrullade på befintliga plattformar är den verkliga omfattningen av använda AI-system sällan dokumenterad centralt.

🔐

Att förbereda sig är bättre än att drabbas

Som med all ny reglering är det bättre att tidigt klargöra sin exponering än att upptäcka en skyldighet i samband med en kontroll eller en begäran från en kund, ett försäkringsbolag eller en partner.

Arbetssättet AIACT-Express

Ett stöd i 5 steg, kalibrerat tillsammans med er utifrån er verkliga omfattning av AI-system

1
Steg 1 - Avgränsning

Intervju med ledningen eller IT-ansvarig

Förstå sammanhanget, de verktyg som redan finns på plats och pågående eller planerade AI-projekt. Mål: avgränsa en realistisk analysomfattning, inte en teoretisk lista.

2
Steg 2 - Kartläggning

Inventering av använda AI-system

Verktyg från programvaruleverantörer (inklusive AI-funktioner som redan ingår i era kontorssviter), interna utvecklingar, automatiseringar och agenter utrullade på era befintliga plattformar.

3
Steg 3 - Analys

Bedömning av er roll och tillhörande skyldigheter

Fastställa, för varje identifierat system, i vilken utsträckning ni är leverantör eller användare enligt förordningen, och vilka generella skyldigheter som följer för er organisation.

4
Steg 4 - Handlingsplan

Prioritering av efterlevnadsåtgärder

En strukturerad handlingsplan, prioriterad efter risk och arbetsinsats, utan löfte om juridiskt resultat: känsliga punkter flaggas för kontroll av en specialiserad juridisk rådgivare.

5
Steg 5 - Överlämning

Presentation av diagnosen och överlämning

Överlämning av kartläggningsunderlaget och handlingsplanen, med tid avsatt för att besvara era teams frågor.

Vad ni får

Konkreta arbetsdokument, anpassade efter er verkliga omfattning

📝

Kartläggning av AI-system

Strukturerad inventering av den användning som identifierats vid avgränsningen och kartläggningen.

  • Leverantörsverktyg och integrerade AI-funktioner
  • Interna utvecklingar och automatiserade agenter
  • Identifierad roll för varje system (leverantör/användare)

Sammanfattning av generella skyldigheter

Ett pedagogiskt dokument som kopplar varje identifierat system till förordningens huvudsakliga skyldighetskategorier, i klarspråk.

  • Vy per kartlagt AI-system
  • Punkter för en specialiserad jurist att kontrollera
  • Inga sanktionsbelopp anges utan juridisk kontroll
📈

Prioriterad handlingsplan

En operativ färdplan för er organisation.

  • Åtgärder rangordnade efter prioritet
  • Hänvisning till berörd omfattning (GDPR, IT-styrning)
  • Redigerbart format för intern uppföljning

Omfattning som täcks

AI-förordningen ska inte analyseras isolerat: den samspelar med regelverk ni redan känner till

IA

AI-förordningen (Förordning EU 2024/1689)

Referenstext om styrningen av AI-system inom Europeiska unionen. Källa: EUR-Lex.

RG

GDPR

Så snart ett AI-system behandlar personuppgifter gäller GDPR-skyldigheterna (Förordning EU 2016/679) parallellt med de skyldigheter som är specifika för AI-förordningen.

GO

Befintlig IT-styrning

Kartläggningen av AI-användning ingår naturligt i ett bredare IT-styrningsarbete (säkerhetspolicy, riskhantering), särskilt om er organisation redan omfattas av NIS2 eller ett ISO 27001-arbete.

M365

AI redan närvarande i Microsoft 365

Funktioner som Copilot introducerar AI i verktyg som redan används dagligen. Deras användning ingår i den omfattning som ska kartläggas, även utan något «synligt» AI-projekt.

En offert, inte ett standardpris

Omfattningen av en AI-förordningsdiagnos varierar för mycket beroende på antalet och typen av använda AI-system för att kunna erbjuda ett generiskt pris. Vi upprättar en offert efter avgränsningen.

Skräddarsydd AI-förordningsdiagnos

Omfattning fastställd tillsammans med er redan vid avgränsningssteget

  • Avgränsning och intervju ingår
  • Kartläggning av identifierade AI-system
  • Sammanfattning av generella skyldigheter, utan påhittade juridiska siffror
  • Prioriterad handlingsplan
  • Offert upprättad efter avgränsning, innan några förpliktelser
Begär en offert

Vanliga frågor

Svaren nedan är medvetet allmänt hållna. De utgör inte juridisk rådgivning och ersätter inte en analys av en jurist specialiserad på digital rätt.
Omfattas mitt företag av AI-förordningen?
Förordningen gäller brett så snart en organisation utvecklar, släpper ut på marknaden eller använder ett AI-system inom Europeiska unionen, även via funktioner som redan är integrerade i befintliga verktyg (till exempel Microsoft 365 Copilot). Till skillnad från andra regelverk sätter AI-förordningen inget enkelt tröskelvärde i antal anställda eller omsättning: den exakta omfattningen och skyldigheterna beror på rollen (leverantör eller användare) och det aktuella systemet. En diagnos gör det möjligt att fastställa detta för er organisation.
Vad är skillnaden mellan leverantör och användare?
Förordningen skiljer bland annat mellan organisationer som utvecklar eller släpper ut ett AI-system på marknaden (leverantörer) och de som använder det i sin yrkesverksamhet (användare). De tillämpliga skyldigheterna skiljer sig åt beroende på denna roll. De flesta mindre företag är i första hand användare av de verktyg de använder dagligen.
Vilka är riskerna vid bristande efterlevnad?
Förordningen föreskriver ett specifikt sanktionssystem. Vi anger medvetet inga belopp på denna sida förrän de har kontrollerats och godkänts av en specialiserad juridisk rådgivare för er specifika situation: det är just en av de punkter som diagnosen hjälper till att klargöra med rätt aktörer.
Ersätter diagnosen en advokats bedömning?
Nej. AIACT-Express är ett operativt stödverktyg (kartläggning, pedagogisk sammanfattning, handlingsplan) och utgör inte juridisk rådgivning. För varje fråga om juridisk tolkning av förordningen krävs fortfarande en specialiserad advokat.
Hur mycket tid måste jag avsätta från mina team?
Huvudsakligen en avgränsande intervju med ledningen eller IT-ansvarig, samt en presentation i slutet av arbetet. Den exakta omfattningen anges i offerten, när omfattningen väl är känd.
Vad ger SYAGA legitimitet i denna fråga?
SYAGA Consulting har genomfört säkerhets- och efterlevnadsrevisioner av informationssystem sedan 2009, för organisationer av olika storlek. AIACT-Express bygger på samma revisionsmetod (avgränsning, kartläggning, analys, handlingsplan) tillämpad på det specifika området artificiell intelligens.

Regelbevakning - officiella källor

Vad EU:s AI-text faktiskt säger, sammanfattat i klarspråk. Varje punkt länkar till sin officiella källa (EU-kommissionen, EUR-Lex). Uppgifter insamlade den 17/07/2026.

📖

Vad handlar det om?

Det är en EU-förordning ("AI-förordningen", text 2024/1689), publicerad den 12 juli 2024 och redan "i kraft". Den fastställer gemensamma regler för artificiell intelligens inom hela Europeiska unionen, oavsett bransch.
officiell källa →

📅

Viktiga datum att komma ihåg

Förordningen tillämpas i etapper: förbuden gäller sedan den 2 februari 2025; styrningsreglerna och skyldigheterna för generell AI sedan den 2 augusti 2025; merparten av de övriga skyldigheterna (inklusive "högrisk"-AI) träder i kraft den 2 augusti 2026. Att notera: kommissionen föreslog den 19 november 2025 att justera vissa av dessa tidsfrister, så dessa datum kan fortfarande ändras något.
officiell källa →

📊

De 4 risknivåerna

Texten delar in AI-användning i 4 kategorier: oacceptabel risk (förbjuden), hög risk (strikt reglerad), begränsad risk (informationsskyldighet), och minimal risk - den stora majoriteten av dagens användning (till exempel ett spamfilter eller ett videospel), som inte omfattas av nya regler.
officiell källa →

🚫

Vad som är helt förbjudet

Vissa användningar är nu förbjudna i hela Europa: manipulera eller vilseleda människor med AI, utnyttja en persons sårbarheter, poängsätta medborgare som ett "socialt betyg", förutspå att en person kommer att begå ett brott utifrån dess profil, i stor skala samla in foton från webben eller övervakningskameror för att skapa ansiktsigenkänningsdatabaser, analysera känslor på arbetsplatsen eller i skolan, eller använda biometri för att gissa ursprung, religion eller läggning.
officiell källa →

Om er AI bedöms vara «högrisk»

Exempel som nämns av kommissionen: ett verktyg som sorterar CV:n, som hanterar tillgång till kredit, eller som fungerar som en säkerhetskomponent inom transport. I dessa fall måste riskerna bedömas och begränsas, kvalitetsdata användas, aktivitetsloggar bevaras, systemet dokumenteras, användarna informeras tydligt, mänsklig tillsyn säkerställas, och en god nivå av robusthet och cybersäkerhet garanteras.
officiell källa →

💰

Sanktionerna i klarspråk

För förbjuden användning: upp till 35 miljoner euro eller 7 % av den globala omsättningen (det högsta av de två beloppen). För andra överträdelser av förordningen: upp till 15 miljoner euro eller 3 %. För att ha lämnat vilseledande information till myndigheterna: upp till 7,5 miljoner euro eller 1,5 %. Lägre tak gäller för mindre företag och unga företag.
officiell källa →

🏛

Vem kontrollerar tillämpningen

Ett "europeiskt AI-kontor" har inrättats inom EU-kommissionen (fler än 125 personer) för att övervaka en enhetlig tillämpning av förordningen, med stöd av en kommitté med en representant från varje medlemsstat. Varje land måste också utse sina egna nationella tillsynsmyndigheter.
officiell källa →

🤝

En frivillig insats redan möjlig nu

Kommissionen erbjuder ett frivilligt åtagande, "AI-pakten", för att förbereda efterlevnaden innan de lagstadgade tidsfristerna. Fler än 230 företag (stora koncerner och mindre företag) har redan skrivit under. Dessa åtaganden är inte juridiskt bindande.
officiell källa →

Vem berörs av AI-förordningen (AI Act)?

Till skillnad från GDPR eller NIS2 fastställer AI-förordningen ingen enkel tröskel i antal anställda eller omsättning. Det som utlöser skyldigheterna är er roll (leverantör eller användare) och risknivån för det AI-system det gäller. Uppgifter insamlade den 18/07/2026, officiella källor Europeiska kommissionen och EUR-Lex.

🌍 En räckvidd som sträcker sig bortom EU:s gränser

Den officiella texten är tydlig: förordningen gäller "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Konkret innebär det att ett företag etablerat utanför EU kan beröras så snart resultatet av dess AI-system är avsett att användas inom unionen.
officiell källa →

FO Leverantören ("provider")

Den som utvecklar AI-systemet eller släpper ut det på marknaden. Exempel från EU-kommissionen: "a developer of a CV-screening tool" (utvecklaren av ett verktyg som sorterar CV:n). Även leverantörer av AI-modeller för allmänna ändamål omfattas.
officiell källa →

DE Användaren ("deployer")

Den som använder systemet i sin yrkesverksamhet. Exempel från kommissionen: "a bank using this screening tool" (banken som använder verktyget för att sortera CV:n). Rent privat, icke-yrkesmässig användning omfattas inte av denna definition.
officiell källa →

Vad som ligger utanför tillämpningsområdet

  • Militär verksamhet, försvar, nationell säkerhet: system som utformats uteslutande för dessa ändamål, oavsett vilken typ av organisation som driver dem.
  • Forskning och utveckling: FoU-verksamhet och prototyparbete som sker innan systemet släpps ut på marknaden omfattas inte.
  • Rent privat, icke-yrkesmässig användning: undantagen från definitionen av användare.
  • Offentliga myndigheter i tredjeland och internationella organisationer som agerar inom ramen för internationellt samarbete eller internationella avtal, under förutsättning att lämpliga skyddsåtgärder finns.
  • Biometrisk autentisering eller verifiering (låsa upp en smartphone, gränskontroll): bedöms inte utgöra en betydande risk och faller utanför förordningens tillämpningsområde.

officiell källa (EUR-Lex) →  ·  officiell källa (kommissionens FAQ) →

PME Små och medelstora företag samt nystartade bolag: lättnader, inte undantag

Små och medelstora företag samt nystartade bolag omfattas fortfarande av förordningen, men får proportionerliga administrativa böter i förhållande till sin storlek, lättare krav på teknisk dokumentation ("AI omnibus"-överenskommelsen), och tillgång till "regulatoriska sandlådor" för att testa sina AI-projekt under kontrollerade former.
officiell källa →

RQ Det verkliga kriteriet: risknivån, inte storleken

Förordningen delar in all användning i 4 risknivåer (oacceptabel, hög, begränsad, minimal). Det är denna nivå, bestämd av systemets art och dess användning, som utlöser (eller inte utlöser) skyldigheter - oberoende av antalet anställda eller omsättningen hos den organisation som använder det.
officiell källa →

💼 Konkreta exempel på branscher som nämns av kommissionen

Vägledande lista över de stora kategorier av användning som kan klassas som "hög risk", enligt EU-kommissionens presentation:

  • Kritisk infrastruktur och säkerhetskomponenter inom transport
  • Utbildning (bedömning av prov, vägledning av elever)
  • Anställning och rekrytering (till exempel ett verktyg som sorterar CV:n)
  • Tillgång till samhällsviktiga tjänster (till exempel kreditbedömning i bank)
  • Biometri
  • Brottsbekämpning
  • Migration, asyl och gränsförvaltning
  • Rättsskipning och demokratiska processer
  • Säkerhetskomponenter i produkter som redan är reglerade (medicintekniska produkter, transport)

officiell källa →

AI-förordningen: de frågor en företagsledare verkligen ställer sig

Inget juridiskt fikonspråk: 8 konkreta frågor, ett enkelt svar, och den officiella källan (EU-kommissionen, EUR-Lex) bakom varje svar.

Klicka på en fråga för att se svaret och dess källa.

Jag använder bara Copilot eller ChatGPT i vardagen, berörs jag verkligen?

I de allra flesta fall, nej, inte av specifika skyldigheter. Att använda en kommersiell chatbot eller copilot, utan att integrera den i eller göra om den till en egen produkt, faller utanför kärnan av förordningen så länge det inte rör sig om ett AI-system med "hög risk". Ni förblir dock "användare" ("deployer") av verktyget: ni måste använda det i enlighet med dess bruksanvisning.

Måste jag utbilda mina anställda i AI?

Det är en skyldighet enligt förordningen (artikel 4, "AI-kompetens"), i kraft sedan den 2 februari 2025. Tanken: ge era medarbetare - de som tillhandahåller, använder eller berörs av ett AI-system - den kunskap som krävs för att fatta välgrundade beslut kring dessa verktyg. Kommissionen har publicerat en samling praxis ("living repository") för att hjälpa företag att organisera sig, utan att föreskriva ett enda utbildningsformat.

Om en chatbot svarar mina kunder eller en AI genererar mina visuella innehåll, måste jag ange det?

Ja, från och med den 2 augusti 2026 (artikel 50 i förordningen). En person som kommunicerar med en chatbot måste kunna förstå att hen talar med en maskin. Innehåll som genereras av AI (text, bild, video) måste förbli identifierbart som sådant, och "deepfakes" eller AI-genererade texter som publiceras om ämnen av allmänt intresse måste märkas tydligt och synligt. En frivillig uppförandekod för märkning av sådant innehåll publicerades den 10 juni 2026 för att vägleda företagen.

Måste jag registrera min AI i ett officiellt europeiskt register?

Endast om ni är leverantör av ett AI-system med "hög risk": i så fall är registrering i en offentlig europeisk databas obligatorisk. Offentliga myndigheter som använder ett högriskssystem måste också registrera sig, utom för kritisk infrastruktur. Vanlig användning av kommersiella AI-verktyg berörs inte av detta register.

Är sanktionerna desamma för ett litet eller medelstort företag som för en stor koncern?

Nej. Förordningen fastställer 3 sanktionsnivåer (upp till 35 M€ eller 7 % av den globala omsättningen för förbjuden användning; 15 M€ eller 3 % för övriga överträdelser; 7,5 M€ eller 1 % för att ha lämnat felaktig information till myndigheterna), där det högsta av de två beloppen alltid tillämpas. För små och medelstora företag samt nystartade bolag gäller motsatsen: det är det LÄGSTA beloppet inom varje nivå som tillämpas, aldrig det högsta. Fullständiga och källförsedda detaljer finns i avsnittet "Sanktionerna enligt AI-förordningen, i klarspråk".

Finns det kostnadsfri officiell hjälp för att veta om jag berörs?

Ja. Kommissionen har inrättat en "AI Act Service Desk" som erbjuder en FAQ, ett verktyg "Compliance Checker" för att bedöma era egna skyldigheter, en "AI Act Explorer" för att navigera i texten artikel för artikel, samt ett formulär för att ställa en fråga direkt till ett expertteam.

Jag använder AI för att sortera CV:n eller övervaka mina anställda, har jag särskilda skyldigheter?

Ja, det här är typiska användningsområden som förordningen klassar som "hög risk". Som användare måste ni bland annat utse mänsklig tillsyn utförd av personal som är "tillräckligt utrustad och behörig", informera era anställda INNAN ett sådant system tas i drift på deras arbetsplats, samt informera varje person så snart en AI deltar i ett beslut som rör hen (till exempel urvalet av en ansökan). Förordningen kräver också transparens, teknisk dokumentation och registerföring för denna typ av användning.

Kan jag testa min AI innan jag tar den i drift, utan att riskera en omedelbar sanktion?

Ja, det är just syftet med de "regulatoriska sandlådorna" (regulatory sandboxes) och testerna under verkliga förhållanden som förordningen föreskriver, särskilt utformade för små och medelstora företag samt nystartade bolag. En ändring från den 7 maj 2026 utökade tillgången till detta verktyg ytterligare: fler innovatörer kan nu få tillgång till det, inklusive via en sandlåda på europeisk nivå, och behörigheten har utvidgats till "small mid-cap" (mindre medelstora företag).

Denna FAQ är en pedagogisk sammanfattning baserad på de texter och officiella sidor som anges ovan (EU-kommissionen, EUR-Lex). Den ersätter inte en juridisk läsning av texten och utgör inte juridisk rådgivning. Uppgifter insamlade den 18/07/2026.

Tidsplanen för AI-förordningen, i klarspråk

EU:s AI-förordning börjar inte gälla på en gång: den träder i kraft stegvis mellan 2024 och 2028. Här är de datum ni bör komma ihåg, vad som redan är aktivt och vad som är på väg, vart och ett med sin officiella källa. Uppgifter insamlade den 18/07/2026.

2024
1 augusti 2024 • redan bakom oss

Förordningen träder i kraft

EU:s text om artificiell intelligens blir officiellt en förordning som gäller i hela Europeiska unionen. Det är startpunkten: alla efterföljande tidsfrister räknas från detta datum.
officiell källa →

2 februari 2025 • i kraft

De förbjudna användningarna blir olagliga

Manipulation av människor, socialt betygssättande, storskalig ansiktsigenkänning... de farligaste metoderna är nu förbjudna i hela Europa (se avsnittet "Regelbevakning" ovan för detaljer). Reglerna om AI-kompetens inom organisationer gäller också från och med detta datum.
officiell källa →

2 augusti 2025 • i kraft

Europeisk styrning och generativ AI regleras

De tillsynsmyndigheter som föreskrivs i texten (däribland det europeiska AI-kontoret) är nu officiellt på plats, och leverantörer av stora generativa AI-modeller (till exempel samtalsassistenter) måste uppfylla krav på transparens och teknisk dokumentation.
officiell källa →

!
2 augusti 2026 • om några dagar

Förordningens allmänna tillämpningsdatum

Det är det datum som ursprungstexten fastställde för sin allmänna tillämpning (24 månader efter ikraftträdandet): skyldighet att informera användare om att de möter en AI, samt majoriteten av de AI-system med "hög risk" som används fristående. En del av högrisksystemen har dock skjutits upp sedan dess (se de två följande stegen).
officiell källa →

19 nov. 2025 → 7 maj 2026 • tidsplanen har ändrats

Europa justerar tidsplanen ("AI Omnibus")

Den 19 november 2025 föreslog EU-kommissionen att förenkla och skjuta upp vissa av förordningens tidsfrister, i väntan på att nödvändiga tekniska standarder ska bli klara. Europaparlamentet och rådet nådde en politisk överenskommelse om texten den 7 maj 2026. Konkret följd: två tidsfrister rörande "hög risk" har skjutits upp (de två nästa stegen nedan). Vid tiden för denna sida är denna politiska överenskommelse ännu inte publicerad i sin slutgiltiga form i EU:s officiella tidning.
officiell källa →

2027
2 december 2027 • kommande (uppskjutet datum)

Hög risk inom känsliga sektorer

Ny tidsfrist för AI-system med hög risk som används bland annat inom biometri, kritisk infrastruktur, utbildning, anställning eller migration/asyl/gränskontroll. Dessa skyldigheter, som ursprungligen skulle gälla från augusti 2026, skjuts upp till detta datum för att ge tid åt de tekniska standarderna att slutföras.
officiell källa →

2028
2 augusti 2028 • kommande (uppskjutet datum)

AI integrerad i produkter som redan regleras (hissar, leksaker...)

För AI-system som utgör säkerhetskomponenter i produkter som redan regleras på annat håll (hissar, leksaker, medicintekniska produkter...) var tidsfristen ursprungligen satt till augusti 2027 (36 månader efter ikraftträdandet). Den har nu skjutits upp till detta datum.
officiell källa →

📌

Det viktigaste att komma ihåg, i en mening

Förbuden och styrningsreglerna har redan varit aktiva sedan 2025; förordningens allmänna tillämpningsdatum infaller inom de allra närmaste dagarna (2 augusti 2026); och två kategorier av högrisksystem (känsliga sektorer, reglerade produkter) får en ytterligare tidsfrist fram till slutet av 2027 och sedan mitten av 2028, i väntan på att de tekniska standarderna blir klara.

Sanktionerna enligt AI-förordningen, i klarspråk

Ingen panik och inga chocksiffror: här är exakt vad EU-texten säger om böterna, vem som beslutar om dem, och sedan när de faktiskt gäller. Varje belopp är det som står svart på vitt i förordning (EU) 2024/1689, artiklarna 99-101.

35 M€
eller 7 %av den globala omsättningen

Högsta nivån - helt förbjudna AI-metoder

Det högsta av de två beloppen tillämpas. Nivån gäller uteslutande de 8 användningar som är förbjudna enligt artikel 5: manipulation eller vilseledande genom AI, utnyttjande av en persons sårbarheter, socialt betygssättande, förutsägelse av brottsrisk enbart utifrån profilering, storskalig insamling av ansikten för att skapa en ansiktsigenkänningsdatabas, känsloigenkänning på arbetsplatsen eller i skolan, biometrisk kategorisering av skyddade egenskaper, samt biometrisk identifiering "i realtid" av brottsbekämpande myndigheter i offentliga miljöer.

Förordning (EU) 2024/1689, artikel 99§3 →
15 M€
eller 3 %av den globala omsättningen

Mellannivån - den som mest berör små och medelstora företag

Det är den här nivån som mest direkt påverkar de företag som är kunder till ett AI-verktyg: skyldigheter för leverantörer (artikel 16), ombud (22), importörer (23), distributörer (24), användare, det vill säga företag som använder ett AI-system med hög risk (artikel 26), anmälda organ, samt transparenskraven gentemot slutanvändare (artikel 50 - till exempel att ange att en chatbot är en AI).

Förordning (EU) 2024/1689, artikel 99§4 →
7,5 M€
eller 1 %av den globala omsättningen

Lägsta nivån - vilseledande information till myndigheterna

Gäller när ett företag lämnar felaktig, ofullständig eller vilseledande information till ett anmält organ eller en behörig nationell myndighet som gjort en officiell begäran.

Förordning (EU) 2024/1689, artikel 99§5 →

För ett litet eller medelstort företag gäller alltid det lägsta beloppet

Uttrycklig regel i texten: för små och medelstora företag samt nystartade bolag är varje bot begränsad till det lägsta av de två beloppen (procentsats eller fast summa), aldrig det högsta. Konkret innebär det att en bot baserad på en procentandel av er verkliga omsättning nästan alltid ersätter det takbelopp i miljoner euro som är utformat för multinationella koncerner.

Förordning (EU) 2024/1689, artikel 99§6 →

En bot är aldrig automatisk

Texten kräver att myndigheten, innan den fastställer ett belopp, tar hänsyn till: överträdelsens allvar och varaktighet, antalet berörda personer, företagets storlek och omsättning, om det skett uppsåtligen eller av oaktsamhet, graden av samarbete med myndigheten, samt vilka åtgärder som redan vidtagits för att rätta till problemet.

Förordning (EU) 2024/1689, artikel 99§7 →

Vem som faktiskt utfärdar sanktioner

Varje medlemsstat måste utse minst en nationell "marknadskontrollmyndighet" som ansvarar för att tillämpa förordningen inom sitt territorium. På europeisk nivå samordnar det europeiska AI-kontoret helheten. Hittills har ingen av de granskade officiella källorna kunnat bekräfta namnet på den slutgiltigt utsedda myndigheten för Frankrike - vi hittar därför inte på något namn.

Förordning (EU) 2024/1689, artikel 70 →

Redan i kraft, inte ett framtida hot

Förbuden i artikel 5 (och tillhörande böter på upp till 35 M€) har gällt sedan 2 februari 2025. Hela sanktionsregelverket (kapitel XII, artikel 99) tillämpas sedan 2 augusti 2025. Det är alltså inte en avlägsen tidsfrist: bötesramverket är redan aktivt idag.

Förordning (EU) 2024/1689, artikel 113 →

Specialfall: generella AI-modeller (av typen GPT, Gemini...)

Leverantörer av stora AI-modeller för allmänna ändamål (de "grundmodeller" som ligger bakom verktyg som AI-assistenter) omfattas av ett separat regelverk: det är EU-kommissionen själv som kan ålägga dem böter på upp till 15 M€ eller 3 % av deras globala omsättning. Detta regelverk riktar sig mot den som utvecklar modellen, inte det företag som använder den i sin vardag.

Förordning (EU) 2024/1689, artikel 101 →

Inga påhittade sifferexempel

Förordningen föreskriver att varje medlemsstat årligen ska rapportera till kommissionen om de böter som faktiskt utdömts. Ingen första utgåva av denna rapport har hittills identifierats i de granskade officiella källorna - vi anger därför inget konkret fall eller något faktiskt utdömt belopp så länge det inte är officiellt publicerat.

Förordning (EU) 2024/1689, artikel 99§11 →
Belopp och artiklar kontrollerade genom direkt läsning av den officiella texten till förordning (EU) 2024/1689 (Europeiska unionens officiella tidning av den 12 juli 2024, EUR-Lex CELEX 32024R1689). Detta avsnitt är en pedagogisk sammanfattning och ersätter inte juridisk rådgivning. Uppgifter kontrollerade den 18/07/2026.

Er tillsynsmyndighet, beroende på land

I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna inom Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er kontakt för GDPR-frågor) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.

LandDataskyddCybersäkerhet
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Källor: myndigheternas officiella webbplatser samt EDPB:s medlemsförteckning (edpb.europa.eu), hämtade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Uppgifterna märkta « att bekräfta » anger en officiell källa som ännu inte är stabiliserad.

Redo att kartlägga er AI-användning?

Skriv till oss för ett första samtal och en personlig offert.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu