
Blogg
EU:s AI-lag: Vad den digitala omnibuslagen ändrade och vad den inte ändrade


Colleen Baehrend
, chef för juridiska AI-lösningar
Den 29 juni 2026 antogs detså kallade Digital Omnibus-paketet, vilket ledde till riktade ändringar av EU:s AI-lag. Det viktigaste är att Omnibus-paketet sköt upp tidsfristen för efterlevnad för vissa högrisk-AI-system till december 2027 (den kategori som omfattar verktyg inom juridik, personaladministration och liknande), mildrade kravet på AI-kunskap och införde en övergångsperiod fram till december 2026 för vattenmärkning av AI-genererat innehåll.
Utvidgningen av lagstiftningen om högrisk-AI är visserligen välkommen, men utgör endast en del av helheten. Flera skyldigheter gäller redan, däribland kraven på öppenhet för AI-genererat innehåll som trädde i kraft i augusti i år. Organisationer som använder AI idag bör fokusera på att utnyttja den extra tiden till att bygga upp eller stärka de styrningsramar som kommer att krävas när AI-lagen träder i kraft fullt ut.
Vad gäller just nu och vad som är på gång
AI-lagen har införts i etapper sedan den trädde i kraft den 1 augusti 2024. Tidsplanen efter antagandet av ”Digital Omnibus” ser ut enligt följande:
Februari 2025
Förbjudna metoder och AI-kompetens. Vissa specifikaanvändningsområden för AI har förbjudits enligt AI-lagen, däribland system som använder subliminal manipulation, sociala poängsystem eller biometrisk identifiering i realtid på avstånd i allmänt tillgängliga utrymmen i brottsbekämpningssyfte, med förbehåll för begränsade undantag.
Kravet på AI-kompetens trädde också i kraft, vilket innebär att organisationer som har infört AI måste främja AI-kompetensen hos den personal som arbetar med dessa verktyg. Det ursprungliga kravet var att ”säkerställa” en tillräcklig kompetensnivå. Omnibus-lagen mildrade kravet: nu krävs det endast att organisationerna”främjar utvecklingen av”denna kompetens.
augusti 2025
Skyldigheter för AI-modeller för allmänt bruk. Leverantörerav AI-modeller har fått nya skyldigheter som rör öppenhet, träningsdata och efterlevnad av upphovsrätten. Dessa skyldigheter åligger i första hand leverantören snarare än de organisationer som använder deras verktyg.
augusti 2026
Skyldigheter avseende öppenhet. Leverantörerav AI-system som interagerar direkt med människor (t.ex. chattbotar, röstassistenter och AI-agenter) måste informera användarna om att de interagerar med AI.
Dessutom måste AI-genererat material för AI-system som släpps efter den 2 augusti 2026 förses med ett vattenmärke i ett maskinläsbart format, så att det kan identifieras som artificiellt genererat eller manipulerat.
AI-genererad text eller deepfakes som publiceras för att informera allmänheten om frågor av allmänt intresse (t.ex. kommentarer om lagstiftning eller reglering, branschanalyser, allmänna varningar) måste märkas som AI-genererade, såvida inte en person först har granskat innehållet ingående.
December 2026
Övergångsperioden för vattenmärkning löper ut. Leverantörervars AI-system redan fanns på marknaden före den 2 augusti 2026 har fram till den 2 december 2026 på sig att uppfylla kraven på vattenmärkning och maskinläsbar detektering.
December 2027
Krav för AI-system med hög risk. FörAI-system med hög risk som används inom områden som juridik, personaladministration och andra reglerade affärsfunktioner kommer den fullständiga infrastrukturen för regelefterlevnad att träda i kraft, inklusive riskhantering, datastyrning, teknisk dokumentation, revisionsloggning, mänsklig tillsyn och bedömningar av överensstämmelse. AI som är inbyggd i fysiska produkter, såsom medicintekniska produkter, omfattas av en separat, senare tidsfrist.
Vägen fram till december 2027
Förlängningen med 16 månader för högriskförpliktelser inom AI är en verklig lättnad. De underliggande förpliktelserna har dock inte förändrats, och tiden bör helst ägnas åt att bygga upp de styrningsstrukturer som kommer att krävas i december 2027.
- Gör en inventering av alla AI-verktyg som används. Intebara de som IT-avdelningen officiellt har anskaffat, utan alla verktyg som medarbetarna använder, inklusive verktyg som införts informellt utanför den vanliga upphandlingsprocessen. Kraven i AI-lagen gäller alla verktyg som används aktivt, inte bara de som godkänts.
- Klassificera varje verktyg enligt risknivåerna i AI-lagen. När det gällerverktyg som berör juridisk tolkning, dokumentanalys eller något annat som påverkar rådgivningen till klienter bör klassificeringsfrågan ägnas särskild uppmärksamhet. Kategorin ”rättskipning” i bilaga III är bredare än vad den kanske verkar vid första anblicken, och den risknivå som ett verktyg placeras i avgör vilka skyldigheter som kommer att gälla från och med december 2027.
- Uppbygg en infrastruktur för revisionsspår. AI-lagenkräver automatisk loggning av användningen av högrisk-system: indata, utdata, användaråtgärder och tidsstämplar, som ska sparas i minst sex månader. Många AI-verktyg för allmänt bruk tillhandahåller inte denna typ av logg som standard. Att bygga upp denna infrastruktur tar tid och bör inte skjutas upp till 2027.
Det finns också en mindre uppenbar fördel. De gällande revisionskraven fungerar som en drivkraft för den typ av insyn i AI-användningen som de flesta organisationer för närvarande saknar. Denna infrastruktur kan hjälpa organisationer att förstå hur AI används, av vem och i vilket syfte, på ett sätt som främjar både styrning och transparens gentemot kunderna.
- Se till att den mänskliga granskningen är meningsfull.En effektivgranskning enligt AI-lagen kräver mer än att en människa bara granskar AI-resultatet. Det kräver att granskarna förstår systemets begränsningar, kan tolka resultaten, kan åsidosätta dem utan problem och, framför allt, att arbetsflödet utformas så att det aktivt motverkar automatiseringsbias. I praktiken innebär detta att det inte bör vara lättare att godkänna AI-resultat än att ifrågasätta dem. Detta är ett krav på utformningen, och det är värt att överväga om dagens verktyg stöder detta.
- Utveckla ett program för AI-kompetens. Skyldighetenatt främja AI-kompetens bland dem som arbetar med AI-verktyg gäller redan. I praktiken innebär detta att man måste se till att medarbetarna förstår vad de AI-verktyg de använder faktiskt gör, i vilka situationer man kan lita på resultaten och när mänskligt omdöme krävs. Ett dokumenterat program som omfattar de verktyg som används, de berörda rollerna och de specifika riskerna ur ett rättsligt perspektiv uppfyller lagkraven och utgör grunden för en AI-policy som gäller för hela företaget.
- Skapa ett ramverk för utvärdering av AI-verktyg. I takt med attAI-tekniken utvecklas kommer organisationer att möta en stadig ström av nya verktyg och leverantörer. Ett detaljerat utvärderingsramverk som omfattar klassificering, datalagring, övervakningsmöjligheter och leverantörers efterlevnad – och som tillämpas redan vid inköpstillfället – säkerställer att efterlevnaden är inbyggd från början.
För organisationer utanför EU är AI-lagens tillämpningsområde bredare än vad det kan verka. Den gäller överallt där resultatet från ett AI-system används inom EU. Detta innebär att organisationer utanför EU som har kunder inom EU eller verktyg riktade mot EU kan omfattas av lagens tillämpningsområde. Organisationer i denna situation bör söka råd om huruvida och på vilket sätt AI-lagen gäller för dem.
Digital Omnibus har gett organisationerna en buffert, men inte någon anledning att vänta. Det bästa sättet att utnyttja den extra tiden är att lägga grunden för den styrning som AI-lagen i slutändan kommer att kräva: insyn i de verktyg som används, konsekvent utvärdering av ny AI-teknik, meningsfull mänsklig tillsyn, lämplig spårbarhet samt ett program för AI-kompetens som utvecklas i takt med tekniken.
Särskilt för juridiska organisationer bör dessa överväganden i allt högre grad ingå i processen för val av teknik. Frågan handlar inte längre enbart om huruvida ett AI-verktyg kan utföra en uppgift på ett bra sätt. Företagen måste också förstå vart deras information tar vägen, hur systemet använder den, vilka kontrollmekanismer och dokumentation som finns tillgängliga, samt om tekniken på sikt kan stödja deras egna styrnings- och regleringskrav.
Detta inlägg är endast avsett som information och utgör inte juridisk rådgivning.
Upptäck varför företag väljer NetDocuments AI och branschens första”Legal Context Graph”, som kopplar samman ärenden, dokument, personer och kommunikation i realtid.
Dela
Ta en titt på dessa andra resurser
-

- Blogg
Varför införandet av juridisk AI stannar upp redan innan det har kommit igång
Betsy Parker, expert på AI-implementering, NetDocuments – Från spridda försök till…
-

- Blogg
AI inom juridikbranschen: Hur kommer AI att påverka advokater?
Införandet av verktyg som inte kräver kodning och AI-drivna lösningar har revolutionerat…
-

- Blogg
Gartner förutspår att budgetarna för juridisk teknik kommer att fördubblas. Här är vad advokatbyråerna bör lägga pengarna på.
Kathleen Hogan, partner för juridisk innovation hos NetDocuments. Gartners senaste prognos publicerades nyligen…
-

- Blogg
10 tecken på att din advokatbyrå behöver ett DMS
Hur vet man när det är dags att ta sitt… till nästa nivå?


