I september 2026 bör organisationer behandla AI-styrning som ett aktuellt verksamhetskrav. AI Act är generellt tillämplig, artikel 50-transparenskraven gäller och kommissionens tillsynsbefogenheter för GPAI är aktiva. De centrala högriskkraven gäller dock senare: 2 december 2027 för Annex III-system och 2 augusti 2028 för relevant högrisk-AI integrerad i reglerade produkter enligt Annex I.
Tidslinjen i september 2026
Vad bör organisationer göra nu?
1. Bygg ett ansvarigt AI-register
Registrera godkända verktyg, inbyggd AI, piloter, interna system och väsentlig Shadow AI. Dokumentera syfte, leverantör, användare, data, output, verksamhetsägare, teknisk ägare och organisationens roll som exempelvis provider eller deployer.
2. Separera roll, risk och skyldighet
Börja inte med en enda etikett som “compliant” eller “high-risk”. Fastställ först rollen i värdekedjan och systemets avsedda syfte, därefter riskkategori och konkreta skyldigheter.
3. Operationalisera artikel 50
Artikel 50 gäller sedan 2 augusti 2026. Kommissionens vägledning från juli 2026 beskriver transparenskrav för bland annat interaktiva och generativa AI-system, syntetiskt innehåll, deepfakes, emotion recognition och biometric categorisation. Kartlägg vilka gränssnitt och publiceringsflöden som behöver information, maskinläsbar märkning eller synlig disclosure.
4. Skapa evidens medan arbetet pågår
Bevara beslutsloggar, leverantörsbedömningar, testresultat, godkännanden, incidenter och väsentliga modell- eller konfigurationsändringar. Löpande evidens är robustare än att rekonstruera historiken i efterhand.
5. Använd övergångstiden aktivt
2027/2028-fristerna är tid för design och implementation. Loggning, datakvalitet, mänsklig tillsyn och leverantörskrav är svåra att lägga till efteråt. Potentiella Annex III- eller Annex I-system bör därför få en readiness-plan nu.
En praktisk 30-dagars baseline
- Utse en ansvarig AI-governance-ägare och en tvärfunktionell review-process.
- Uppdatera AI-registret inklusive Shadow AI och piloter.
- Kartlägg provider/deployer-roller för prioriterade system.
- Gå igenom artikel 50 för chatbots, syntetiskt innehåll och relevanta arbetsflöden.
- Inför minimikrav på leverantörer kring data, retention, säkerhet och incidenthantering.
- Definiera minimikontroller för identitet, åtkomst, loggning och mänsklig tillsyn.
- Identifiera möjliga högriskkandidater och starta ett readiness-spår.
- Dokumentera beslut i en repeterbar styrningsprocess.
Primära källor
- Konsoliderad Regulation (EU) 2024/1689 — EUR-Lex
- Europeiska kommissionen — AI Act och tidslinje
- Europeiska kommissionen — tillsyn och genomförande
- Europeiska kommissionen — artikel 50-vägledning
Praktisk styrningsinformation, inte juridisk rådgivning. Senaste källgranskning: 4 september 2026.
Behöver ni en strukturerad AI Act-baseline?
SundAI fokuserar på praktiska register, kontroller, leverantörsgranskning, säkerhet och evidensmodeller.
Se EU AI Act-beredskap →