Regfortis
EU AI Act Annex III: guide till högrisk-AI-system för SMF
Annex III listar åtta kategorier av AI-användningsfall som är föremål för EU AI Acts mest krävande skyldigheter. Om din verksamhet använder AI inom något av dessa områden gäller de fullständiga kapitel III-skyldigheterna för användare — inklusive grundläggande rättighetskonsekvensanalyser och EU AI-databasregistrering — från 2 december 2027.
Senaste rättsliga granskning: 14 augusti 2026 · Regulation (EU) 2024/1689 ändrad av Regulation (EU) 2026/1744
Vad är Annex III?
Annex III i Regulation (EU) 2024/1689 listar de AI-användningsfall som attraherar "högrisk"-klassificeringen under Article 6. AI-system som används för dessa ändamål måste efterleva kapitel III i förordningen — en heltäckande uppsättning krav som täcker riskhantering, datastyrning, transparens, mänsklig tillsyn och noggrannhet. För användare (företag som använder snarare än utvecklar AI) är nyckelskyldigheterna Article 26.
Deadline ändrad. Det ursprungliga tillämpningsdatumet för kapitel III-skyldigheter var 2 augusti 2026. Regulation (EU) 2026/1744 ändrade detta till 2 december 2027. Företag som använder Annex III AI har mer tid att förbereda sig — men förberedelserna bör börja nu.
De åtta Annex III högrisk-AI-kategorierna
Varje kategori inkluderar en SMF-relevansindikator för att hjälpa dig prioritera.
SMF-relevans:
Biometrisk identifiering och kategorisering
1
Låg — de flesta SMF driver inte biometriska identifieringssystem
AI-system som används för realtids eller efterhandsfjärrbiometrisk identifiering av fysiska personer på allmänt tillgängliga platser. Inkluderar biometriska system för autentisering om de används för viktiga identifieringsändamål i stor skala.
Förvaltning av kritisk infrastruktur
2
Låg — gäller verksamheter inom el, transport och infrastruktur
AI avsedd som säkerhetskomponenter i förvaltningen och driften av kritisk digital infrastruktur, vägtrafik och försörjning av vatten, gas, värme eller el.
Utbildning och yrkesutbildning
3
Medel — gäller utbildningsleverantörer som använder AI-bedömning
AI som används för att avgöra tillträde till utbildnings- och yrkesutbildningsinstitutioner, för att utvärdera eller betygsätta studenter, för att upptäcka förbjudet beteende under bedömningar och för att rekommendera lämplig utbildningsnivå för en individ.
Anställning, arbetstagare och egenföretagande
4
Hög — används ofta inom SMF HR och rekrytering
AI som används för rekrytering eller urval av fysiska personer (inklusive CV-screening, jobbinriktning och intervjuanalys), för prestationsutvärdering, befordranbeslut, uppgiftstilldelning och övervakning av beteende och prestanda i anställningssammanhang. Det här är den vanligast relevanta kategorin för SMF.
Väsentliga privata och offentliga tjänster
5
Medel — gäller finansiella tjänster, försäkring och verktyg
AI som används för att bedöma rätten till och bevilja offentliga förmåner, för att bedöma kreditvärdighet, för att fastställa försäkringspremier och för nödtjänstdispatchning. Inkluderar AI-kreditbedömning och AI-assisterad låneunderwriting.
Brottsbekämpning
6
Mycket låg — gäller polis och brottsbekämpande myndigheter
AI som används av brottsbekämpande myndigheter för att bedöma brottslighetsrisk, som lögndetektor, för analys av deepfakes i brottsutredningar och relaterade ändamål. Gäller typiskt sett inte privatsektorns SMF.
Migration, asyl och gränskontroll
7
Mycket låg — gäller immigration och gränsmyndigheter
AI som används för att bedöma irreguljär migrationsrisk, för att bistå vid granskning av visum- och asylansökningar och för gränsförvaltning. Gäller relevanta offentliga myndigheter och storskaliga tjänsteleverantörer inom denna sektor.
Rättsskipning och demokratiska processer
8
Mycket låg — gäller domstolar och valmyndigheter
AI som används för att bistå rättsliga myndigheter i att undersöka och tolka fakta och lag samt tillämpa lagen på konkreta fakta, och AI som används för att påverka valresultat.
Article 26 — Skyldigheterna för användare av Annex III AI
Om du driftsätter ett Annex III högrisk-AI-system kräver Article 26 att du:
Implementerar mänskliga tillsynsåtgärder
Säkerställer lämplig mänsklig tillsyn för AI-systemets drift och utdata, inklusive tydliga rutiner för när mänsklig intervention eller åsidosättande krävs.
Övervakar driften och rapporterar incidenter
Övervakar AI-systemet för risker och, där det krävs, rapporterar allvarliga incidenter till relevant marknadskontrollsmyndighet.
Genomför en grundläggande rättighetskonsekvensanalys (FRIA)
Innan du driftsätter vissa Annex III AI-system (särskilt de som påverkar stora populationer eller fattar avgörande beslut), förbered en FRIA som dokumenterar den potentiella påverkan på grundläggande rättigheter och de begränsningsåtgärder som finns på plats.
Registrerar AI-systemet i EU AI-databasen
Användare av specifika Annex III AI-system måste registrera dem i EU-övergripande offentliga AI-databasen innan driftsättning.
Informerar anställda
Där AI-systemet påverkar eller fattar beslut om anställda, säkerställa att dessa anställda informeras om att de är föremål för AI-systemets drift.
Hur du förbereder dig nu för december 2027
- Bygg din AI-systemförteckning — identifiera varje AI-verktyg din verksamhet använder och bedöm varje mot Annex III-kategorierna
- För varje potentiellt högrisk-AI, inhämta leverantörens tekniska dokumentation och konformitetsinformation
- Börja planera din grundläggande rättighetskonsekvensanalys för varje Annex III-system
- Identifiera vilka mänskliga tillsynsåtgärder du behöver och börja implementera dem
- Övervaka Europeiska AI-kontorets vägledning när den publiceras — tillsynsförväntningar definieras under 2026
→ Börja med en AI-systemförteckning — vår guide förklarar vad du ska inkludera
Vanliga frågor
Innebär användning av ett AI CV-screeningverktyg att min verksamhet omfattas av Annex III högrisk-skyldigheter?
Ja. AI som används för rekrytering och urval av fysiska personer, inklusive CV-screening, kandidatrangordning och intervjuanalys, faller under Annex III punkt 4 (anställning, arbetstagare och tillgång till egenföretagande). Som användare av ett sådant system kommer Article 26-skyldigheterna att gälla din verksamhet från 2 december 2027. Du behöver inte vänta till december 2027 för att börja förbereda dig.
AI-verktyget jag använder för HR levereras av en stor programvaruleverantör. Är deras efterlevnadsåtgärder tillräckliga för mig?
Nej — inte automatiskt. Leverantören har skyldigheter (som att göra teknisk dokumentation tillgänglig), men som användare behåller du specifika plikter under Article 26 som inte kan delegeras till leverantören. Dessa inkluderar att genomföra din egen grundläggande rättighetskonsekvensanalys, implementera mänskliga tillsynsåtgärder lämpliga för ditt sammanhang och samarbeta med tillsynsmyndigheter om det krävs. Din leverantörs efterlevnad ersätter inte din egen.
Hur vet jag om ett AI-system jag använder är "högrisk" enligt Annex III?
Annex III listar åtta kategorier av högrisk-AI-system. För varje system du använder, bedöm: (1) Matchar det ett av de åtta listade användningsfallen? (2) Är det avsett att användas i ett högrisk-sammanhang (t.ex. anställningsbeslut, kreditbedömning, utbildningsbetygsättning eller tillgång till väsentliga tjänster)? Om ja på båda, är systemet sannolikt högrisk. Vissa AI-system är specifikt undantagna från Annex III-tillämpningsområdet av Article 6(3) — smalspurs-AI med begränsad påverkan på beslutsfattande. Kontrollera de fullständiga Article 6-villkoren om du tror att ett undantag kan gälla.
Vad är en grundläggande rättighetskonsekvensanalys och hur gör man en?
En grundläggande rättighetskonsekvensanalys (FRIA) är en strukturerad granskning — krävs under Article 26(9) för användare av vissa Annex III AI-system — som utvärderar hur AI-systemets utdata kan påverka rättigheterna för de individer det berör. Den täcker det avsedda syftet, den population av människor som berörs, arten av potentiella påverkningar på rättigheter som icke-diskriminering, integritet och tillgång till tjänster, och vilka begränsningsåtgärder som finns på plats. Europeiska AI-kontoret förväntas publicera vägledning och mallar. Börja för nu med att dokumentera AI-systemet, dess beslutskontext och de rättigheter som potentiellt står på spel.
Kan vi fortsätta använda våra befintliga AI-system i högrisk-kategorier efter december 2027 utan att efterleva kapitel III?
Nej. Från 2 december 2027 utsätter driftsättning av ett Annex III högrisk-AI-system utan att uppfylla Article 26-skyldigheterna din verksamhet för regulatoriska åtgärder. System som redan används vid det datumet grandfatheras inte automatiskt — övergångsarrangemang är begränsade. Börja efterlevnadsförberedelser väl före deadline.
Ta reda på om du använder högrisk-AI
Regfortis-bedömningen mappar dina AI-användningsfall mot alla Annex III-kategorier och berättar vilka skyldigheter som gäller din verksamhet.
Starta gratis bedömning
Bygg din AI-förteckning →
Officiella källor
- Regulation (EU) 2024/1689, Annex III och Article 26 (EUR-Lex)
- Regulation (EU) 2026/1744 — Officiella källor
- European Commission — Officiella källor
- Regfortis rättsliga källkommentarer
Endast informationssyfte — inte juridisk rådgivning.