Regfortis
EU AI Act AI-systemförteckning: en praktisk guide och mall för SMF
En AI-systemförteckning — ett strukturerat register över varje AI-verktyg din verksamhet använder — är den väsentliga grunden för EU AI Act-efterlevnad. Utan att veta vilken AI du använder kan du inte uppfylla dina skyldigheter under Article 4, Article 50 eller Article 26. Den här guiden förklarar vad du ska inkludera och hur du bygger en.
Senaste rättsliga granskning: 14 augusti 2026 · Regulation (EU) 2024/1689 ändrad av Regulation (EU) 2026/1744
Vad är en AI-systemförteckning?
En AI-systemförteckning är ett strukturerat register över varje AI-system eller AI-drivet verktyg som din verksamhet använder professionellt. För varje system registrerar förteckningen dess syfte, de personer det påverkar, hur det används och dess efterlevnadsstatus under EU AI Act.
Till skillnad från ett allmänt IT-tillgångsregister går ett AI-register längre: det fångar riskklassificeringen av varje AI-system, vilka EU AI Act-skyldigheter som gäller det och vilka efterlevnadssteg som har vidtagits. Det är ett levande dokument som utvecklas i takt med att dina AI-användningsfall förändras.
Varför behöver du en för EU AI Act-efterlevnad?
EU AI Act ålägger olika skyldigheter beroende på vilka AI-system du använder och hur du använder dem. Utan en fullständig bild av ditt AI-bestånd kan du inte:
Uppfylla Article 4 (AI-kompetens)
Du kan inte säkerställa att personal har "tillräcklig AI-kompetens" för system du inte har kartlagt. Förteckningen berättar vilken personal som interagerar med vilken AI — och därför vem som behöver vilket kompetenstöd.
Efterleva Article 50 (transparens)
Du behöver veta vilka AI-system som interagerar med kunder eller allmänheten för att implementera de nödvändiga upplysningarna. Att missa en kundvändad AI-chatbot från din förteckning innebär en upplysningslucka.
Förbereda dig för Article 26 (högrisk-AI)
Att identifiera vilka av dina AI-system som faller under Annex III är det första steget. Utan förteckningen kan du inte prioritera vilka system som behöver grundläggande rättighetskonsekvensanalyser före december 2027.
Svara på tillsynsförfrågningar
Om en dataskyddsmyndighet, marknadskontrollsmyndighet eller Europeiska AI-kontoret frågar vilka AI-system du använder ger förteckningen dig en strukturerad utgångspunkt för samtal med tillsynsmyndigheter eller rådgivare.
Vad räknas som ett "AI-system" för förteckningsändamål?
EU AI Act definierar ett AI-system i Article 3(1) som ett maskinbaserat system utformat för att verka med varierande grad av autonomi som härleder utdata som förutsägelser, rekommendationer, beslut eller innehåll från indata. Inte varje program kvalificerar.
Troligen inom tillämpningsområdet — inkludera i förteckning
- → Generativa AI-verktyg (ChatGPT, Gemini, Copilot, Claude)
- → AI-drivna kundchatbotar och virtuella assistenter
- → AI-assisterade rekryterings- eller HR-verktyg
- → AI-kreditbedömning eller riskbedömningsverktyg
- → AI-innehållsgenerering och bildgenereringsverktyg
- → AI-baserade e-postfiltrerings- eller sorteringssystem
- → Maskininlärningsbaserad analys med rekommendationer
Troligen utanför tillämpningsområdet — kan uteslutas
- → Enkel regelbaserad automatisering (if/then-beslutsträd)
- → Traditionella statistiska verktyg utan inlärningskomponenter
- → Grundläggande stavningskontroll och grammatikverktyg
- → Sökfunktioner utan AI-driven rangordning
- → Standard databasfrågor och filter
Vid osäkerhet, inkludera systemet i förteckningen och markera dess tillämpningsområdespstatus för granskning. En alltför inkluderande förteckning är bättre än en lucka.
Mall för AI-systemförteckning
Fyll i en post per AI-system. Du kan upprätthålla detta som ett kalkylblad, ett delat dokument eller inom ditt befintliga GDPR/DPIA-register om du använder ett. Regfortis Starter Pack-dokumentationen inkluderar en redigerbar mallversion.
Systemidentifiering
Systemnamn
Namn på AI-verktyget eller systemet (t.ex. "ChatGPT Enterprise", "HireVue Video Interview AI")
Leverantör
Namn på företaget som utvecklade eller levererar AI-systemet
Version / modell
Versionsnummer eller modellbeteckning där känd
Datum för första användning
När din organisation började använda detta system
Syfte och kontext
Affärsfunktion
Vilken avdelning eller funktion som använder detta system (t.ex. HR, Marknadsföring, Ekonomi, Kundsupport)
Avsett syfte
Vad systemet används för — var specifik (t.ex. "Sammanfattar kundtjänstärenden" vs "Rangordnar jobbsökande")
Berörda personer
Vem som påverkas av AI:ns utdata — anställda, kunder, jobbsökande eller allmänheten
Beslutstyp
Informerar AI:ns utdata beslut som väsentligt påverkar människor? (Ja / Nej / Delvis)
Riskklassificering
Kontroll av förbjudna metoder
Bekräftad att inte falla inom någon Article 5-förbjuden metod (Ja / Granskning krävs)
Annex III-kategori
Matchar detta system ett Annex III högrisk-användningsfall? (Ja / Nej / Osäkert — ange kategori om Ja)
Risknivå
Din bedömning: Minimal / Begränsad / Hög risk
Efterlevnadsstatus
Article 4 (AI-kompetens)
Har relevant personal fått AI-kompetenstöd för detta system? (Ja / Pågår / Ännu inte)
Article 50 (transparens)
Om användarvändad: finns AI-upplysning på plats? (Ja / Ej tillämpligt / Nej — åtgärd krävs)
Article 26 (högrisk-användare)
Om Annex III: FRIA-status, databasregistreringsstatus (Ej tillämpligt om inte högrisk)
Datum för senaste efterlevnadsgranskning
Datum när efterlevnadsstatusen för detta system senast granskades
Tillsyn och kontakter
Intern ansvarig
Namn och roll för den person som ansvarar för detta AI-systems efterlevnad
Leverantörsdokumentation
Plats för leverantörens tekniska dokumentation, databehandlingsavtal eller konformitetsdeklaration
Datum för nästa granskning
Schemalagt datum för nästa efterlevnadsgranskning
Hur du håller förteckningen aktuell
En förteckning som inte hålls uppdaterad skapar efterlevnadsluckor. Bygg in dessa rutiner i din AI-styrningsprocess:
Granska vid varje nytt AI-antagande
Innan något team prenumererar på ett nytt AI-verktyg eller en tjänst, dirigera det genom en kort förteckningsintagning. Lägg till systemet innan det tas i bruk.
Kvartalsvisa genomgångar
Varje kvartal, be varje teamledare bekräfta vilka AI-verktyg deras team använder. Skugg-AI-antagande (verktyg som används utan IT-kännedom) är vanligt och skapar oupptäckta efterlevnadsluckor.
Årlig efterlevnadsgranskning
En gång om året, granska varje post för förändringar i efterlevnadsstatus — inklusive om system som tidigare inte var högrisk nu faller inom Annex III-kategorier, eller om det regulatoriska landskapet har förändrats.
Uppdatera vid leverantörsändringar
När en AI-verktygsleverantör släpper en väsentlig uppdatering, ändrar sina databehandlingsvillkor eller ändrar AI-modellen som ligger till grund för deras produkt, omvärdera den berörda posten.
Vanliga misstag som SMF gör
- Listar endast IT-upphandlade verktyg — missar AI-verktyg som antagits direkt av avdelningar på SaaS-prenumerationer
- Behandlar AI inbäddad i standard produktivitetsprogramvara (Microsoft 365 Copilot, Google Workspace AI) som utanför tillämpningsområdet utan att granska det
- Skapar förteckningen en gång och uppdaterar den aldrig när nya verktyg antas
- Registrerar inte vilken specifik personal som interagerar med varje AI-system — vilket gör det omöjligt att rikta Article 4-kompetensåtgärder
- Misslyckas med att inkludera leverantörernas databehandlingsavtal i förteckningen, vilket lämnar en lucka för Annex III-dokumentationskrav
Vanliga frågor
Är en AI-systemförteckning ett rättsligt krav enligt EU AI Act?
EU AI Act kräver inte att företag producerar ett dokument som specifikt kallas "AI-systemförteckning." Att upprätthålla en är dock praktiskt nödvändigt för att visa efterlevnad med Article 4 (AI-kompetens — du måste veta vilka AI-system din personal använder), Article 50 (transparens — du måste veta vilka AI-system som interagerar med användare) och Annex III-skyldigheterna för användare under Article 26, som kräver att du identifierar, bedömer och registrerar högrisk-AI-system. Utan en förteckning är systematisk efterlevnad inte möjlig.
Behöver Microsoft 365 Copilot eller ChatGPT Enterprise vara med i min AI-förteckning?
Ja. Både Microsoft 365 Copilot och ChatGPT Enterprise är AI-system inom EU AI Acts Article 3(1)-definition. Varje AI-verktyg din verksamhet använder professionellt — inklusive AI-funktioner inbäddade i produktivitetsprogramvara — bör bedömas och inkluderas i din förteckning. Posten bör registrera verktygets syfte, vilken personal som interagerar med det och dess efterlevnadsstatus under artiklarna 4 och 50.
Hur ofta ska jag uppdatera min AI-systemförteckning?
Minst: lägg till en ny post innan något nytt AI-verktyg tas i professionellt bruk, och genomför en heltäckande efterlevnadsgranskning minst en gång per år. I praktiken behöver många företag kvartalsvisa genomgångar för att fånga AI-verktyg som antagits av enskilda team utanför central IT-upphandling. Förteckningen bör också granskas när en leverantör gör väsentliga ändringar av sin AI-modell eller databehandlingsvillkor.
Vad är skillnaden mellan en AI-systemförteckning och ett GDPR-register över behandlingsaktiviteter?
Ett GDPR-register över behandlingsaktiviteter (ROPA) dokumenterar all personuppgiftsbehandling i din organisation. En AI-systemförteckning fokuserar specifikt på AI-system och deras EU AI Act-efterlevnadsstatus. De två överlappar varandra när AI-system behandlar personuppgifter — vilket är vanligt — men tjänar olika regulatoriska syften. De kan upprätthållas som länkade dokument, med AI Act-efterlevnadsfält tillagda bredvid de relevanta ROPA-posterna för AI-drivna behandlingsaktiviteter.
Skaffa en färdig förteckningsmall
Regfortis dokumentationspaket inkluderar en redigerbar AI-systemförteckningsmall förmappad till Article 4, Article 50 och Annex III efterlevnadsfält. Starta din kostnadsfria bedömning för att se vilket paket som passar din verksamhet.
Starta gratis bedömning
Annex III-guide →
Relaterade guider
- Article 4: AI-kompetenskrav
- Annex III: Guide till högrisk-AI
- Fullständig EU AI Act-efterlevnadschecklista
- Viktiga efterlevnadsdeadlines
- Officiella rättsliga källor
- EU AI Act för SMF — fullständig guide
Den här guiden är endast för informationssyfte och utgör inte juridisk rådgivning.