För verksamheter med långa ledtider är ett uppskjutet lagkrav till begränsad hjälp om vägledningen ändå kommer för sent för att påverka nästa inköp. Systemet som väljs nu ska kanske användas i flera år.
Men när samtalet kom in på övergångsreglerna ändrades stämningen. Där fanns ett tidsutrymme som flera inte hade känt till. Runt bordet talades det om en lucka.
Mer tid, men för vad?
AI-förordningen skiljer mellan olika användningar. AI för exempelvis rekryteringsurval och vissa kreditbedömningar kan klassas som högrisk. Då ställs krav på bland annat riskhantering, dokumentation och mänsklig kontroll. Både leverantören och organisationen som använder systemet har skyldigheter.
Genom EU:s ändringspaket, AI-omnibus, har de centrala högriskkraven skjutits fram. För sådana användningar börjar de tillämpas den 2 december 2027. För högrisk-AI inom produktregleringen, exempelvis vissa AI-system i medicintekniska produkter och maskiner, är datumet den 2 augusti 2028.
Övergångsreglerna ger vissa äldre system ytterligare tid. För högrisksystem som har släppts på marknaden eller tagits i bruk före respektive datum blir kraven som huvudregel tillämpliga först om systemen därefter genomgår betydande ändringar i sin utformning.
För högrisksystem avsedda att användas av offentliga myndigheter finns dock en slutgräns. Leverantörer och användarorganisationer ska ha vidtagit nödvändiga åtgärder för att uppfylla kraven senast den 2 augusti 2030.
Det förklarar intresset för luckan. Tidpunkten för en lansering eller ett införande kan få betydelse. Men förbuden i AI-förordningen och annan lagstiftning, exempelvis GDPR, gäller fortfarande.
För köparen återstår dessutom en fråga: vad händer när tjänsten förändras?
Den ska uppdateras och kan få nya användningsområden under avtalstiden. Vem bedömer när en förändring medför nya skyldigheter? Vilket underlag ska kunden få? Det behöver redas ut innan avtalet skrivs.
Riskklassningen kräver också precision. En tjänst blir inte automatiskt högrisk för att den används i socialtjänsten eller behandlar känsliga uppgifter. Den avsedda användningen behöver bedömas. Ett besked om att produkten följer AI-förordningen räcker därför inte för att avgöra vad kunden får göra med den.
Samma frågor, nya utredningar
Erfarenheterna av GDPR återkom flera gånger. Leverantörer beskrev hur de får svara på liknande frågor hos olika kunder, men möter skilda tolkningar trots gemensamma mallar.
Oron var att AI-regleringen ska följa samma mönster. Reglerna är gemensamma, men kraven varierar mellan köparna.
Varje organisation ansvarar för sin användning. Det behöver ändå inte betyda att alla ska utreda samma grundfrågor från början. I samtalet efterlystes konkret stöd från myndigheterna: bedömningar av verkliga användningsfall som fler kan ha nytta av.
Standarder och certifiering kan också ge stöd. ISO/IEC 42001 ställer krav på organisationens ledningssystem för AI. ISO/IEC 42006 gäller de organ som granskar och certifierar sådana ledningssystem. Diggs nordiska förtroendemodell ger stöd för självskattning av bland annat kompetens, ansvar och arbetssätt.
De har olika uppgifter. En certifiering av ett ledningssystem är inget generellt godkännande av varje användning. Köparen behöver fortfarande förstå vad som har granskats.
För en liten köpare kan ett granskat underlag spara arbete som det saknas både tid och juridisk kompetens för. Men dokumentation och återkommande revisioner kostar pengar för leverantören. Det stora bolaget kan ha personal som arbetar med sådant. Det lilla företaget har kanske inte det.
Det som hjälper den lilla köparen kan alltså bli ett hinder för den lilla leverantören. Ett etablerat bolag kan få ett försprång genom sin förmåga att visa att kraven uppfylls.
Den effekten behöver vi bevaka i upphandlingarna. Annars riskerar vi att efterlysa fler nya AI-bolag samtidigt som vi gör det lättare att köpa från dem vi redan känner.
När fyra nivåer blir en
Molnfrågan följde med in i diskussionen. CADA, Cloud and AI Development Act, är EU-kommissionens förslag från juni. Det är ännu inte gällande lag.
Förslaget ska bland annat stärka Europas datacenterkapacitet och skapa ett gemensamt ramverk för moln- och AI-suveränitet. För offentlig sektor föreslås fyra nivåer utifrån riskbedömningar. De sträcker sig från lagring och behandling inom EU till mer långtgående krav på oberoende, kontroll och programvarans leveranskedja.
Att data lagras i Europa besvarar alltså inte alla frågor om vem som kontrollerar tjänsten och vilka beroenden kunden bygger in.
Men vid bordet väcktes också en farhåga: offentliga köpare kan välja den högsta nivån för säkerhets skull, även när förslaget inte kräver det. Då kan fyra nivåer i praktiken bli en. Leverantörerna får bygga för det högsta kravet.
Om köparna dessutom gör olika bedömningar riskerar CADA att bli ett lapptäcke i tillämpningen. Leverantörerna behöver anpassa sina tjänster efter skilda krav. Det påverkar både priset och vilka alternativ kunden får att välja mellan.
Att vilja minska ett leverantörsberoende är rimligt. Det är också rimligt att fråga vilka krav som faktiskt minskar beroendet och vad kunden får betala för det.
Vad ska försöket lära oss?
Deltagarna var oense om var AI-arbetet bör börja.
Ett resonemang var att först pröva tekniken på avgränsade uppgifter med data som får användas. Då går det att upptäcka fel och bygga kompetens innan ett misstag får stora konsekvenser.
Invändningen var att verksamheter inom vård och socialtjänst behöver undersöka sina egna problem. Ett lyckat försök med okomplicerat material ger begränsad kunskap om hur AI fungerar i en känslig verksamhet. Att undersöka ett sådant fall behöver heller inte innebära att tjänsten tas i skarp drift.
Här blev diskussionen mer användbar än den vanliga uppmaningen att vara modig. Vad ska försöket faktiskt lära verksamheten?
Transkribering visar varför frågan behövs. Även när personuppgifterna får behandlas återstår att kontrollera om texten återger samtalet rätt. Om den sedan sammanfattas behöver någon upptäcka att en reservation har försvunnit eller att något fått en annan innebörd.
Det problemet försvinner inte för att ett datum i AI-förordningen flyttas fram.
Ledningen behöver förstå både de juridiska invändningarna och tjänstens brister för att kunna fatta ett beslut. Ansvaret kan inte skjutas över på den som ger råd.
För it-chefen i ett stort bolag kan uppgiften vara att få juridik, inköp och verksamhet att bedöma samma användning tillsammans. För den lilla aktören kan det börja med begripliga svar från leverantören och hjälp med det som den egna organisationen inte kan bedöma.
Gemensam vägledning kan bespara båda arbete. Men den måste fungera också för dem som saknar egna specialister. Annars blir möjligheten att gå vidare med AI alltför beroende av hur stor juridisk avdelning man har.
Även den lilla aktören måste fatta sitt beslut. Ansvaret blir inte mindre för att det saknas en jurist att fråga.
publicerad 6 oktober 2026