EU:s AI-förordning, i praktiken
EU:s AI-förordning, gjord till en checklista ni kan använda.
Hoppa över skräcken och pärmen. Här är vad förordningen kräver. Hur ni sorterar era egna AI-användningar på tio minuter. Och vad ni gör redan den här veckan.
Förordningen delar in allt ni gör med AI i fyra nivåer. Det är hur ni använder AI:n som räknas, inte vilket verktyg det är. Några få saker är förbjudna. En del räknas som hög risk. Det gäller mest när AI:n är med och bestämmer om människor: vem som får jobbet, hur personalen leds, vem som får något viktigt. Då måste någon hålla koll, ni ska följa upp, och ni ska kunna visa efteråt hur det gick till. Gör AI:n något som en människa läser eller pratar med? Då ska ni skriva att det är AI. Allt annat är minimal risk. De flesta företag bygger ingen AI. Ni använder den. Så i praktiken: gå igenom hur ni använder AI, sätt en ansvarig för varje sak som betyder något, och spara ett litet spår som visar att det funkar.
iDet här är en praktisk guide, inte juridisk rådgivning. Den får er till rätt frågor och ett första steg som håller. Men det slutliga beslutet om en viss användning tar ni med er egen jurist.
Tio minuters koll
Sortera en AI-användning på tio minuter
Titta på hur AI:n används, inte på verktyget. Samma verktyg kan vara ofarligt i ett läge och hög risk i ett annat. Ta en sak ni gör med AI. Beskriv den så här: avdelning + verktyg + vad det gör + vilka data det rör. Svara sen på tre frågor.
Fråga 1 av 3
Gör den något som är förbjudet?
Till exempel: ger folk poäng efter hur de är som personer. Läser av vad personalen känner på jobbet. Samlar in ansikten från nätet för att känna igen folk. Eller lurar folk att göra sånt de annars inte skulle.
Fråga 2 av 3
Är den med och bestämmer om en person?
Till exempel: sållar eller rangordnar folk som söker jobb. Delar ut eller sätter betyg på arbete. Leder personal. Eller styr vem som får något viktigt, som ett lån eller en plats. Kort sagt: är den med och avgör något om någons jobb eller vad de får?
Fråga 3 av 3
Gör den något som en människa ser eller pratar med?
Till exempel en chatt som folk pratar med. Eller text, bild, ljud eller video som AI:n gjort eller ändrat, och som andra ser.
Stopp. Den här får ni inte göra.
Den är förbjuden enligt artikel 5. Det finns inget sätt att göra den okej med lite regler runt. Försök inte trycka ner den till "hög risk med kontroller".
Okej, men det finns riktiga krav.
Här är kraven som tuffast. Det är den nivån att sakta ner på och göra rätt innan ni drar i gång.
Okej. Var bara öppen med det.
Kravet är enkelt: den som möter det ska veta att det är AI, eller att AI gjort innehållet.
Snabbfilen. Här hamnar de flesta.
Skriva utkast, sammanfatta, söka internt, förbereda möten. Inget särskilt krav. Bara det som gäller alla: den som jobbar med AI ska fatta vad den gör. Och det gäller redan.
Register över AI-användningar
Inga än. Kör en genom frågorna ovan, ge den ett namn, och lägg till den här. Den sparas bara hos dig.
Titta på hur den används, inte på verktyget. Den är hög risk mest när den är med och bestämmer om människor. Alltså: sållar folk som söker jobb, delar ut arbete, sätter betyg på personal, eller styr vem som får något viktigt. Eller när den sorterar folk efter ansikte och kropp. De flesta vardagsgrejer är inte hög risk: skriva utkast, sammanfatta, söka internt. Snabbtestet: är den här användningen med och avgör något om någons jobb eller vad de får? Är svaret ja, ta den som hög risk. Då gäller koll, följ upp, och ett spår ni kan visa efteråt. Gör den bara innehåll som någon läser? Då ska ni skriva att det är AI. Är det inget av det, är den minimal risk.
De fyra nivåerna
Vad varje nivå kräver av er
Hela förordningen, för er som använder AI, kokar ner till de här fyra. Ha dem bredvid registret.
Här om
den ger folk poäng efter hur de är, läser av vad personalen känner, samlar ansikten för att känna igen folk, eller lurar folk att göra saker.
Vad som gäller
Inget. Den är förbjuden.
Gör så här
säg nej, skriv varför, hitta en annan väg.
Här om
den är med och bestämmer om människor: vem som anställs, hur personal leds, ansikts- och kroppsigenkänning, eller vem som får något viktigt.
Vad som gäller
en person som håller koll, att ni följer upp, rätt data in, att ni berättar för dem det gäller, och ett spår att visa efteråt.
Gör så här
bestäm vem som håller koll och var hen kan stoppa den, innan ni drar i gång. Kolla extra noga om folks personuppgifter är med.
Här om
den är en chatt folk pratar med, eller gör eller ändrar innehåll som andra ser.
Vad som gäller
att ni tydligt skriver att det är AI.
Gör så här
skriv ut att det är AI, bestäm vem som ansvarar. Lyft det om det rör sånt ni ger ut eller någons ansikte eller röst.
Här om
det är att skriva utkast, sammanfatta, söka internt, förbereda möten. De allra flesta vardagsgrejer.
Vad som gäller
inget särskilt. Bara att alla som jobbar med AI fattar vad den gör, och det gäller redan.
Gör så här
skriv upp den som okej, skriv vilken sorts data, håll den synlig i registret.
Gör det här nu
Er lista att börja med
Inget av det här kräver en advokatbyrå. Det är stegen som gör förordningen till era egna beslut. Bocka av dem, sidan kommer ihåg var ni är.
Börja med fem steg. Inget av dem behöver en advokatbyrå. Bestäm vem som ansvarar för AI:n, och inte bara juristen. Skriv upp hur ni använder AI, inte vilka verktyg ni har. Sortera var och en i en nivå. För varje sak som betyder något: sätt en person som kan stoppa den, och var hen gör det. Märk ut de tre sakerna som har krav på sig: de som bestämmer om människor, de som gör innehåll folk ser, och de som rör folks uppgifter. Lär sen alla som använder eller bestämmer om AI hur den funkar, för det krävs redan. Och spara ett kort spår för varje sak som betyder något.
Styr användningen, inte verktyget.
Ansvar
Vem äger vad
Det enda felet är att lägga allt det här på juristen. Det sitter i fyra stolar. Och styrelsen håller i den bit de inte kan ge bort.
Styrelsen
bestämmer hur mycket AI-risk företaget ska ta, och för vilken vinst. Den biten går inte att ge bort.
Den AI-ansvarige
håller i det stora: reglerna, listan över användningar, och sorteringen. En person som svarar, inte en kommitté.
Den som kör användningen
sköter det i praktiken: vem som håller koll, var man stoppar den, uppföljningen, spåret. Där jobbet faktiskt görs.
Juristen
kan lagen och hjälper till med de svåra fallen och de med hög risk. Men det är inte juristen som avgör vilka användningar som är värda risken.
Ja. Använder ni AI från andra räknas ni som användare. Och användare har riktiga krav, bara lättare än de som bygger själva. För det som betyder något behöver ni en person som håller koll och kan stoppa den. Ni ska använda den till det den är gjord för. Följa upp. Se till att den får rätt data. Och berätta för folk när en användning med hög risk påverkar dem. Kravet att fatta vad AI gör gäller alla. Så tanken att förordningen bara är för AI-företag stämmer inte. Nästan alla som använder AI är användare, med krav att leva upp till.
Raka svar
Vad kräver EU:s AI-förordning av företag?
Förordningen delar in allt ni gör med AI i fyra nivåer. Det är hur ni använder AI:n som räknas, inte vilket verktyg det är. Några få saker är förbjudna. En del räknas som hög risk. Det gäller mest när AI:n är med och bestämmer om människor: vem som får jobbet, hur personalen leds, vem som får något viktigt. Då måste någon hålla koll, ni ska följa upp, och ni ska kunna visa efteråt hur det gick till. Gör AI:n något som en människa läser eller pratar med? Då ska ni skriva att det är AI. Allt annat är minimal risk. De flesta företag bygger ingen AI. Ni använder den. Så i praktiken: gå igenom hur ni använder AI, sätt en ansvarig för varje sak som betyder något, och spara ett litet spår som visar att det funkar.
Hur vet jag om min AI-användning är hög risk enligt EU:s AI-förordning?
Titta på hur den används, inte på verktyget. Den är hög risk mest när den är med och bestämmer om människor. Alltså: sållar folk som söker jobb, delar ut arbete, sätter betyg på personal, eller styr vem som får något viktigt. Eller när den sorterar folk efter ansikte och kropp. De flesta vardagsgrejer är inte hög risk: skriva utkast, sammanfatta, söka internt. Snabbtestet: är den här användningen med och avgör något om någons jobb eller vad de får? Är svaret ja, ta den som hög risk. Då gäller koll, följ upp, och ett spår ni kan visa efteråt. Gör den bara innehåll som någon läser? Då ska ni skriva att det är AI. Är det inget av det, är den minimal risk.
Vad ska ett företag göra först för att följa EU:s AI-förordning?
Börja med fem steg. Inget av dem behöver en advokatbyrå. Bestäm vem som ansvarar för AI:n, och inte bara juristen. Skriv upp hur ni använder AI, inte vilka verktyg ni har. Sortera var och en i en nivå. För varje sak som betyder något: sätt en person som kan stoppa den, och var hen gör det. Märk ut de tre sakerna som har krav på sig: de som bestämmer om människor, de som gör innehåll folk ser, och de som rör folks uppgifter. Lär sen alla som använder eller bestämmer om AI hur den funkar, för det krävs redan. Och spara ett kort spår för varje sak som betyder något.
Gäller EU:s AI-förordning företag som bara använder AI, inte bygger den?
Ja. Använder ni AI från andra räknas ni som användare. Och användare har riktiga krav, bara lättare än de som bygger själva. För det som betyder något behöver ni en person som håller koll och kan stoppa den. Ni ska använda den till det den är gjord för. Följa upp. Se till att den får rätt data. Och berätta för folk när en användning med hög risk påverkar dem. Kravet att fatta vad AI gör gäller alla. Så tanken att förordningen bara är för AI-företag stämmer inte. Nästan alla som använder AI är användare, med krav att leva upp till.