Hoppa till innehållet
Teknik & AI

EU:s AI-förordning gör inköpare till medansvariga för AI-system de köper in

Enligt AI-förordningen räknas organisationer som köper in AI-system som juridiska "användare" – med eget ansvar att bedöma risknivå och kontrollera att leverantören faktiskt lever upp till kraven.

Redaktionen
EU:s AI-förordning gör inköpare till medansvariga för AI-system de köper in

EU:s AI-förordning, AI Act, trädde i kraft den 1 augusti 2024 och har sedan den 2 februari 2025 börjat tillämpas stegvis — bland annat med krav på att personal ska ha tillräcklig AI-kompetens och med förbud mot vissa högriskanvändningar av AI. Förordningen omfattar alla AI-system som används på EU-marknaden eller påverkar EU, oavsett var systemet fysiskt befinner sig, och träffar både privat och offentlig sektor. Undantaget är rent privat, icke-yrkesmässig användning av AI.

Inköparen blir en juridisk "användare"

Det som gör förordningen direkt relevant för inköpsfunktionen är hur den definierar roller: en organisation som köper in ett AI-system från en leverantör klassas som "användare" (deployer) i förordningens mening — inte en passiv mottagare av produkten. Det innebär ett eget juridiskt ansvar, skilt från leverantörens, som inköpschefer behöver förstå innan nästa AI-upphandling skrivs under.

Konkret innebär rollen som användare att organisationen måste förstå vilka av de inköpta AI-systemen som klassas som högrisksystem enligt förordningen, utvärdera om leverantören faktiskt lever upp till förordningens krav innan systemet tas i drift, säkerställa att de färdiga systemen uppfyller regulatoriska standarder, samt se till att den egna personalen har tillräcklig AI-kunskap för att kunna utöva meningsfull tillsyn över hur systemet används i praktiken. Överträdelser kan leda till sanktionsavgifter baserade på företagets globala årsomsättning — samma typ av kraftfulla sanktionsmodell som redan finns inom GDPR.

Praktiska konsekvenser för AI-upphandling

För inköpschefer som redan är mitt uppe i att utvärdera agentbaserade AI-lösningar för exempelvis spendanalys, leverantörsriskbevakning eller kontraktshantering — sådana verktyg som beskrivits som en av de tydligaste trenderna inom inköp under 2026 — innebär det att risknivå enligt AI-förordningen behöver bli en lika naturlig del av leverantörsutvärderingen som datasäkerhet och driftsäkerhet redan är. En leverantör som inte kan redogöra tydligt för vilken riskklass deras system tillhör, eller som inte kan dokumentera hur systemet uppfyller förordningens krav, bör betraktas som en varningssignal snarare än ett administrativt formaliakrav att bocka av i efterhand.

Eftersom ansvaret som användare ligger kvar hos den upphandlande organisationen även om leverantören brister, räcker det inte att förlita sig på leverantörens egna försäkringar. Inköpsfunktioner som bygger upp en systematisk process för att klassificera och dokumentera riskbedömningar av inköpta AI-system redan nu kommer att ligga steget före när tillsynen från nationella myndigheter tar fart på allvar.

Frågor att bygga in i leverantörsutvärderingen

Konkret kan det handla om att i utvärderingsunderlaget ställa frågor om vilken riskklass leverantörens AI-system tillhör enligt förordningens fyrgradiga skala, vilka data systemet tränats på, hur beslut som systemet fattar eller föreslår kan förklaras och granskas i efterhand, samt vilka mekanismer som finns för att en människa ska kunna gripa in och korrigera eller stoppa systemet. För högriskklassade system tillkommer krav på dokumentation, loggning och möjlighet till mänsklig tillsyn som leverantören behöver kunna styrka redan innan avtal tecknas, inte bara utlova.

Många inköpsorganisationer har historiskt behandlat AI-verktyg som vilken mjukvara som helst i utvärderingsprocessen. Med AI-förordningen på plats blir det ett synsätt som riskerar att missa ett regulatoriskt ansvar som ytterst ligger kvar hos den egna organisationen, oavsett hur välrenommerad leverantören är.

Källa: PwC