Kort svar

För ett vanligt litet företag som använder AI till texter, sammanfattningar och kundsvar är kraven lättare än rubrikerna antyder, men inte noll.

Fem saker räcker för de flesta: inga förbjudna användningar, grundläggande AI-kunskap hos personalen, öppenhet om när AI används mot kund, nedskrivna regler för vilka verktyg som får användas till vad, och ordning på personuppgifterna.

Det sista är det som oftast bränner, och det kommer från GDPR — inte från AI-förordningen.

Vem förordningen gäller

EU:s AI-förordning, formellt förordning (EU) 2024/1689, reglerar efter risk och inte efter företagsstorlek. Det är den viktigaste meningen i hela texten, för den avgör hur mycket ni behöver bry er.

Systemen delas i fyra nivåer. Överst ligger oacceptabel risk — sådant som är förbjudet: social poängsättning av människor, känsloavläsning på arbetsplatser och i skolor, manipulativa system som utnyttjar sårbarhet. Under det ligger högrisk, som bland annat omfattar AI i rekrytering och personalbeslut, kreditbedömning, utbildning och vissa delar av samhällsviktig verksamhet. Sedan kommer begränsad risk, där kravet i huvudsak är öppenhet. Längst ned ligger minimal risk, som är där de allra flesta vanliga verktyg hamnar.

Ett företag med tjugo anställda som använder AI för att skriva utkast, sammanfatta möten och svara på kundmejl ligger i botten av den skalan. Det som lyfter er uppåt är inte hur avancerad tekniken är utan vad ni använder den till — och den enskilt vanligaste vägen upp i högrisk för ett litet företag är rekrytering.

Datumen som gäller nu

Tidplanen har ändrats under resans gång, vilket är värt att veta om ni läste på för ett år sedan och tror att ni vet vad som gäller. Så här ser den ut i september 2026:

Sedan 2 februari 2025: förbuden mot oacceptabla användningar gäller, liksom kravet på AI-kompetens hos personalen. Det senare är det krav som oftast förbises — mer om det längre ned.

Sedan 2 augusti 2025: reglerna för generella AI-modeller, alltså de stora språkmodellerna själva. De träffar leverantörerna, inte er som använder dem.

Sedan 2 augusti 2026: transparenskraven i artikel 50. De gäller alla, oavsett risknivå, och är i praktiken det ni behöver läsa. För system som redan fanns på marknaden dessförinnan finns en övergångsperiod fram till 2 december 2026 för delar av kravet.

Framflyttat till 2 december 2027: kraven på fristående högrisksystem enligt bilaga III. Genom ändringsförordningen (EU) 2026/1744 — den så kallade digitala omnibusen, i kraft sedan 27 juli 2026 — sköts de fram med drygt ett år. AI som är inbyggd i produkter som redan är reglerade, till exempel medicinteknik och maskiner, flyttades till 2 augusti 2028. Samma ändring förenklade också dokumentationskraven för små och medelstora företag.

Att högriskreglerna sköts upp betyder inte att ni kan luta er tillbaka om ni är på väg att använda AI i rekrytering eller personalbeslut. Det betyder att ni har mer tid att göra det ordentligt.

Är ni leverantör eller användare?

Förordningen skiljer på tillhandahållare — den som utvecklar eller släpper ut ett AI-system på marknaden — och användare, den som använder det i sin verksamhet. Skyldigheterna skiljer sig kraftigt, och nästan alla små företag är användare.

Men det går att bli leverantör utan att mena det, och det är värt att känna till de tre vanligaste sätten. Ni sätter ert eget varumärke på ett AI-system som ni säljer vidare. Ni ändrar väsentligt vad ett inköpt system ska användas till. Eller ni bygger något eget ovanpå en modell och erbjuder det till andra.

Bygger ni en kundtjänstassistent bara för er egen räkning är ni fortfarande användare. Börjar ni sälja den till andra företag är ni något annat, och då förändras kraven på allvar.

De fem sakerna som räcker för de flesta

1. Se till att ingen gör något förbjudet. I praktiken handlar det oftast om två saker på en vanlig arbetsplats: känsloavläsning av anställda, och system som poängsätter personer på ett sätt som påverkar hur de behandlas. Är svaret nej på båda är ni klara med den här punkten. Skriv ned att ni ställt frågan.

2. Ge personalen grundläggande AI-kunskap. Det är ett faktiskt krav och inte en rekommendation. Se nästa avsnitt.

3. Var öppna mot kunder. Möter kunden en AI-assistent ska det framgå att den inte är en människa. Publicerar ni AI-genererat material ska det gå att förstå. Det är sällan ett tekniskt problem utan ett beslut om formuleringar.

4. Skriv ned reglerna. Vilka verktyg som får användas, till vad, och med vilka uppgifter. Två sidor räcker — hur en sådan policy bör se ut har jag skrivit om separat.

5. Håll ordning på personuppgifterna. Det här är i praktiken det tyngsta kravet för ett litet företag, och det kommer från GDPR och inte från AI-förordningen. Vilka uppgifter läggs in i vilket verktyg, var hamnar de, finns det ett personuppgiftsbiträdesavtal, och vad får leverantören göra med dem. Mer om den delen här.

Kravet som nästan alla missar

Artikel 4 säger att den som använder AI-system ska se till att personalen har tillräcklig AI-kompetens i förhållande till hur systemen används. Det har gällt sedan februari 2025, det gäller alla oavsett storlek, och jag har ännu inte träffat ett mindre företag som kände till det.

Det som gör kravet ovanligt är att det inte kan lösas med ett dokument. Man kan skriva en policy på en eftermiddag, men man kan inte skriva sig till att personalen förstår vad tekniken är dålig på.

Den goda nyheten är att kravet är proportionerligt. Använder ni AI till att skriva utkast och sammanfatta möten är nivån ungefär: alla vet vad verktyget gör, alla vet att det ibland har fel med stor säkerhet i rösten, alla vet vad de inte får klistra in, och alla vet vem de frågar när de är osäkra. En halvdag för hela gruppen täcker det, och det är ett av skälen till att utbildning är den vanligaste första beställningen jag får.

Tre vanliga misstag

Att förbjuda i stället för att reglera. Ett generellt AI-förbud löser ingenting, eftersom personalen använder verktygen ändå — bara utan att berätta. Skuggbruk är svårare att hantera än öppet bruk, och ett förbud gör er mindre skyddade, inte mer.

Att köpa en mall och lägga den i en pärm. En policy som inte beskriver era faktiska verktyg och era faktiska uppgifter är inte ett skydd. Den är ett papper som ser ut som ett skydd, vilket är sämre, för då slutar man leta.

Att tro att leverantörens efterlevnad är er egen. Att Microsoft eller OpenAI följer sina skyldigheter som modelleverantörer säger ingenting om huruvida ni följer era som användare. De två sakerna regleras var för sig.

Det viktigaste

Om du bara tar med dig en sak: risken avgörs av vad ni använder tekniken till, inte av hur avancerad den är.

Ett företag som låter en språkmodell skriva utkast till kundmejl har nästan inga skyldigheter. Samma företag som låter samma modell sortera jobbansökningar har hamnat i en helt annan del av regelverket. Skillnaden är inte tekniken utan användningen — och det är den frågan ni ska ställa er innan ni börjar, inte efter.

Det här är en översikt och inte juridisk rådgivning. Tidplanen i AI-förordningen har ändrats en gång och kan ändras igen; uppgifterna ovan gäller läget i september 2026.

Mvh Mikael GlännströmVälmåendecoach, författare och pappa till två