EU:s AI-förordning
Kunna klassificera ett system efter risknivå och veta vilka krav som följer.
Förkunskaper
- EGDPR och AIkrävs
Intuition
EU:s AI-förordning (2024/1689) är riskbaserad: kraven följer av vad systemet används till, inte av tekniken.
| Nivå | Exempel | Krav |
|---|---|---|
| Otillåten | social poängsättning, känsloigenkänning på arbetsplats och i utbildning, oriktad ansiktsskrapning | förbjudet |
| Hög risk | utbildning (antagning, bedömning), rekrytering, kreditgivning, rättsväsende, kritisk infrastruktur | riskhantering, datakvalitet, teknisk dokumentation, loggning, mänsklig tillsyn, noggrannhet och robusthet |
| Begränsad risk | chattbottar, deepfakes, känsloigenkänning (där den är tillåten) | öppenhetskrav — användaren ska veta |
| Minimal risk | skräppostfilter, spel-AI | inga särskilda krav |
Den viktigaste raden för en lärplattform är den andra. System som används för att bedöma elever eller styra deras utbildning är högrisk, med allt vad det innebär.
Och den första raden innehåller något som är lätt att missa: känsloigenkänning i utbildning är förbjuden, inte reglerad.
Formellt
Kraven på högrisksystem (kapitel III) — nio områden:
| Krav | Innebär |
|---|---|
| Riskhanteringssystem | löpande, dokumenterat, över hela livscykeln |
| Data och datastyrning | relevanta, representativa, granskade för skevhet |
| Teknisk dokumentation | tillräcklig för att en myndighet ska kunna bedöma efterlevnad |
| Loggning | automatisk registrering under hela driften |
| Öppenhet mot användaren | tillräcklig information för att kunna tolka utdata |
| Mänsklig tillsyn | en människa ska kunna förstå, ingripa och avbryta |
| Noggrannhet, robusthet, cybersäkerhet | uppmätt och redovisat |
| Kvalitetsledningssystem | för leverantören |
| Överensstämmelsebedömning | före utsläppande på marknaden |
Generativa modeller (GPAI) har egna regler i kapitel V:
| Alla GPAI-modeller | Modeller med systemrisk |
|---|---|
| teknisk dokumentation | modellutvärdering och adversariell testning |
| information till nedströmsleverantörer | incidentrapportering |
| policy för upphovsrätt | cybersäkerhetsskydd |
| sammanfattning av träningsdata | riskbedömning och riskreducering |
Artikel 50 — öppenhet gäller alla och är den som märks mest i praktiken:
- Användaren ska informeras om att den interagerar med ett AI-system.
- Syntetiskt innehåll ska vara maskinläsbart märkt.
- Deepfakes ska märkas tydligt.
- Känsloigenkänning kräver information till den berörda.
Vad man gör konkret, i ordning:
- Klassificera varje användningsområde för sig — samma teknik kan vara högrisk i ett sammanhang och minimal i ett annat.
- Kontrollera att inget hamnar i den förbjudna kategorin.
- Är det högrisk: börja med dokumentation, loggning och mänsklig tillsyn — de tre som tar längst tid att bygga i efterhand.
- Märk syntetiskt innehåll från början. Att lägga till märkning senare är svårt.
AI-förordningen ersätter inte GDPR. De gäller parallellt: GDPR reglerar personuppgifterna, AI-förordningen systemet. Ett system kan vara helt förenligt med det ena och bryta mot det andra.
Interaktivt
Klassificera åtta användningar. Skriv otillåten, hög, begränsad eller minimal — och motivering.
| # | Användning | Nivå? |
|---|---|---|
| 1 | Skräppostfilter i skolans e-post | |
| 2 | System som poängsätter elever inför antagning | |
| 3 | Chattbot som svarar på frågor om skolans regler | |
| 4 | System som analyserar elevers ansiktsuttryck för att mäta engagemang | |
| 5 | Genererade bilder till läromedel | |
| 6 | System som föreslår nästa övning utan att påverka betyg | |
| 7 | Ansiktsigenkänning för närvarokontroll | |
| 8 | Verktyg som rättar flervalsfrågor automatiskt |
Facit:
- Minimal — inga särskilda krav.
- Hög risk — utbildning och antagning står uttryckligen i bilaga III.
- Begränsad — öppenhetskrav: eleven ska veta att det är en AI.
- Otillåten — känsloigenkänning i utbildningssammanhang är förbjuden.
- Begränsad — syntetiskt innehåll ska märkas.
- Sannolikt begränsad, men gränsfallet är intressant: om förslaget i praktiken styr elevens utbildningsväg närmar det sig högrisk. Det är därför det ska gå att välja fritt.
- Hög risk och tveksamt — biometrisk identifiering, dessutom problematiskt enligt GDPR; IMY har utfärdat sanktioner mot just detta i svensk skola.
- Minimal till begränsad — rättning av flervalsfrågor är deterministisk; det blir högrisk först om resultatet används för formell bedömning.
Fråga 6 och 8 visar principen: det är inte tekniken som avgör, utan konsekvensen för den enskilde. Samma modell kan vara minimal risk i ett övningsläge och högrisk om resultatet sätter ett betyg.
Det är också därför AI-grafen är konstruerad som den är: kompetensbevis är dokumenterad evidens, inte betyg, och modellen sätter aldrig ett omdöme som får formella följder.
Behärskning innebär
- Klassificerar ett system efter risknivå
- Känner till kraven per nivå
- Vet vad som gäller för generativa modeller
Logga in för att göra övningarna och bygga upp din behärskning.
Källor
- EU:s AI-förordning (2024/1689) — EU-rättsakt
- Europeiska kommissionen — AI Act — EU-material
- Skolverket — Om AI i skolan — Skolverkets öppna villkor