AI-förordningen förklarad för småföretag
Av CodexierPublicerad 5 min läsning
AI-förordningen är EU:s produktreglering för artificiell intelligens, och den har gett upphov till en våg av erbjudanden om regelefterlevnad riktade till småföretag. De flesta är onödiga. Använder ni en chatbot på hemsidan, en AI-receptionist i telefonen eller ChatGPT för utkast är ni användare av system med begränsad risk, och era skyldigheter ryms på en sida. Här visar vi vilka som gäller och när.
Leverantör eller användare – vilken är du?
Skillnaden spelar roll eftersom de tunga kraven i förordningen, från riskhantering till bedömning av överensstämmelse, ligger på leverantören. När ni köper en chatbot, fyller den med er egen FAQ och lägger den på sajten är leverantören leverantör och ni användare. Ni hamnar bara i leverantörsrollen om ni väsentligt ändrar ett system eller säljer det under eget namn, vilket ett företag med ett färdigt verktyg inte gör.
Riskklasserna på ren svenska
Förordningen delar in AI-system i fyra klasser efter vad de används till, inte efter hur avancerad modellen är. Samma språkmodell kan hamna i olika klasser beroende på vilken uppgift ni ger den.
| Klass | Typiska exempel | Vad en användare måste göra |
|---|---|---|
| Förbjuden | Social poängsättning, manipulativa system som utnyttjar sårbarheter, urskillningslös insamling av ansiktsbilder | Inte använda dem alls |
| Hög risk | CV-gallring, kreditbeslut, tillgång till samhällsviktiga tjänster, säkerhetskomponenter | Mänsklig tillsyn, användning enligt instruktion, loggning, information till berörda, utbildad personal |
| Begränsad risk | Chatbotar, AI-receptionister, genererade bilder eller texter som visas för allmänheten | Berätta att man interagerar med AI; märk syntetiskt innehåll där det krävs |
| Minimal risk | Skräppostfilter, interna utkast, stavningskontroll, det mesta av automation | Inget särskilt enligt förordningen |
GDPR fortsätter att gälla i alla klasser. Förordningen lägger till, den ersätter inte.
Fällan för ett litet företag är raden för hög risk. Att låta AI rangordna jobbsökande eller avgöra vem som får en avbetalningsplan drar in er i skyldigheter ni sannolikt inte vill ha. Håll AI borta från de besluten, eller låt en människa faktiskt fatta dem, så stannar resten av er automation i de två lägsta klasserna.
Informationskrav för chatbotar
Det här är kravet som gäller de flesta av våra kunder. Om en person interagerar med ett AI-system ska personen informeras om det, såvida det inte är uppenbart av sammanhanget. I praktiken betyder det:
- En chatbot på hemsidan presenterar sig som assistent eller AI i första meddelandet, på sajtens språk.
- En AI-receptionist i telefonen säger det i sin hälsning innan den som ringer börjar förklara sitt ärende.
- AI-genererade bilder, ljud eller video som publiceras som äkta märks upp; vanliga marknadsutkast som en person redigerat behöver det inte.
- Det finns en väg till en människa, vilket också är det som gör automationen pålitlig i stället för en återvändsgränd.
Inget av detta är dyrt. Det är en rad i hälsningen och en regel för överlämning, och båda ingår som standard när vi sätter upp en AI-chatbot. Jämförelsen med en vanlig FAQ-sida, som inte bär något av dessa krav, finns i vår guide om chatbot eller FAQ.
Tidslinjen för när reglerna gäller
Förordningen trädde i kraft i augusti 2024 och fasas in under flera år. Datumen som spelar roll för en användare:
- Februari 2025: förbjudna metoder blir otillåtna, och den allmänna skyldigheten att säkerställa AI-kunnighet hos personal som arbetar med AI-system börjar gälla.
- Augusti 2025: skyldigheter för leverantörer av modeller för allmänna ändamål, alltså de stora språkmodellerna bakom chatbotarna.
- Augusti 2026: huvuddelen av förordningen, inklusive informationskraven för chatbotar och de flesta högriskkraven.
- Augusti 2027: återstående högriskregler för AI inbyggd i reglerade produkter.
Kravet på AI-kunnighet är det de flesta småföretag har missat. Det kräver ingen certifiering, bara att de som använder AI-verktyg i jobbet förstår vad verktygen kan och inte kan. En kort intern genomgång, dokumenterad, uppfyller det, och slår ni ihop den med er GDPR-regel för ChatGPT i jobbet sparar ni ett möte.
En kort checklista
För ett företag som använder färdiga AI-verktyg i kundkontakt och internt arbete är det här hela listan:
- Inventering: vilka AI-system ni använder, från vilken leverantör, till vad.
- Klasskontroll: bekräfta att inget av dem fattar eller väsentligt påverkar beslut om anställning, kredit eller tillgång till samhällsviktiga tjänster.
- Information: varje publik chatbot eller röstagent presenterar sig och erbjuder en väg till en människa.
- Leverantörsdokumentation: spara leverantörens bruksanvisning och dess besked om vilken klass systemet tillhör.
- AI-kunnighet: en dokumenterad utbildning för personal som använder verktygen.
- GDPR: biträdesavtal på plats, registerförteckning uppdaterad, gallringstid satt.
När ni inte behöver köpa något för det här: använder ni ett eller två leverantörsverktyg för ändamål med begränsad risk är listan ovan en förmiddags arbete, och ingen konsult behövs. Det som motiverar en AI-genomlysning är ett annat problem: flera verktyg, oklart ägarskap, eller AI som smyger sig in i ett beslut som kan vara hög risk. Är ni osäkra på vilken situation ni är i avgör ett kort samtal det snabbare än en offert på regelefterlevnad.
Vanliga frågor
Gäller AI-förordningen ett litet företag med tio anställda?
Ja, men nästan helt i rollen som användare av system med begränsad eller minimal risk. Det finns inget undantag för småföretag, men skyldigheterna på den nivån är information, AI-kunnighet hos personalen och att inte använda AI för förbjudna eller högriskändamål utan de extra skyddsåtgärderna.
Är en kundchatbot hög risk enligt AI-förordningen?
Nej. En chatbot som svarar på frågor om öppettider, beställningar eller tjänster är begränsad risk. Kravet är att berätta att man pratar med AI och att en människa går att nå. Den blir hög risk först om den fattar beslut om exempelvis kredit eller gallrar jobbsökande.
Vad innebär kravet på AI-kunnighet?
Sedan februari 2025 ska organisationer säkerställa att personal som arbetar med AI-system har tillräcklig förståelse för dem. För ett litet företag är det en kort, dokumenterad genomgång av vad verktygen gör, deras begränsningar och era interna regler. Inget certifikat eller extern kurs krävs.
Måste vi märka AI-skriven marknadstext?
Text som en person har granskat och redigerat före publicering behöver ingen märkning. Syntetiska bilder, ljud eller video som presenteras som äkta, och innehåll som kan förväxlas med en verklig händelse eller person, ska märkas. Vid tvekan kostar en enkel notering om att bilden är AI-genererad ingenting.
Vill du ha ett rakt svar på vilken klass er AI-användning hamnar i?
Beskriv verktygen ni använder i ett samtal på femton minuter, så säger vi om checklistan ovan räcker eller om något ni kör ligger närmare hög risk än ni tror.
Boka ett kostnadsfritt 15-minuterssamtal