Sveriges AI-strategi måste svara på vem som tar ansvar Admin augusti 26, 2026

Sveriges AI-strategi måste svara på vem som tar ansvar

Blog

Sverige har goda skäl att vilja ligga långt framme inom artificiell intelligens. Tekniken kan bidra till bättre vård, effektivare administration, ökad tillgänglighet och starkare företag. Men ju oftare AI påverkar beslut om arbete, kredit, utbildning, myndighetsservice eller andra viktiga delar av människors liv, desto mer påträngande blir en fråga som innovationspolitiken gärna skyndar förbi: Vem tar ansvar när resultatet blir fel?

Regeringens nationella AI-inriktning från 2018 slog fast att Sverige ska vara ledande i att ta till vara AI:s möjligheter för att stärka välfärden och konkurrenskraften. Dokumentet lyfte också etik, säkerhet, hållbarhet och integritet. Det var en rimlig utgångspunkt, men en strategisk inriktning är inte samma sak som en praktisk ordning för den person som behöver förstå, invända mot eller få ett felaktigt beslut rättat.

När Sverige formar nästa steg i sin AI-politik räcker det därför inte att tala om investeringar, kompetens och produktivitet. Ansvar, insyn och möjlighet till upprättelse måste vara lika tydliga mål.

Regler finns – men de måste fungera för den enskilde

EU:s AI-förordning trädde i kraft den 1 augusti 2024 och införs stegvis. Reglerna om bland annat förbjudna AI-metoder och AI-kunnighet började tillämpas den 2 februari 2025. Huvuddelen av förordningen ska tillämpas från den 2 augusti 2026, medan vissa system får längre övergångstid.

Det vore fel att beskriva förordningen som enbart en administrativ börda eller ett projekt för den inre marknaden. Dess uttryckliga syfte är också att främja människocentrerad och tillförlitlig AI samt att skydda hälsa, säkerhet och grundläggande rättigheter.

För vissa högriskområden – exempelvis utbildning, arbetsliv, rekrytering, tillgång till vissa viktiga tjänster, brottsbekämpning, migration och rättskipning – ställs krav på bland annat riskhantering, dokumentation, loggning, mänsklig översyn, korrekthet och cybersäkerhet. Offentliga organ och vissa privata aktörer som tillhandahåller offentliga tjänster kan dessutom behöva bedöma konsekvenserna för grundläggande rättigheter innan ett högrisksystem tas i bruk.

Det är betydelsefulla skydd. Förordningen ger också personer och organisationer möjlighet att klaga till en marknadskontrollmyndighet vid misstänkta överträdelser. I vissa avgränsade situationer finns en rätt att få en tydlig och meningsfull förklaring av den roll som ett högrisk-AI-system har spelat i ett beslut med rättsliga eller liknande betydande effekter.

Men det är inte en generell rätt att få se källkod, träningsdata eller en fullständig teknisk redovisning. Förordningen skapar inte heller någon allmän och fristående rätt till skadestånd för varje skada som kan kopplas till AI. Den som drabbas kan därför fortfarande behöva reda ut vilket regelverk som gäller, om systemet juridiskt räknas som högrisk och vilken aktör som ansvarar för resultatet.

En människa på pappret är inte alltid mänsklig kontroll

Det går inte heller att lösa problemet genom att formellt placera en människa sist i beslutskedjan. EU-domstolens dom i SCHUFA-målet visar varför. En automatiskt framtagen kreditbedömning kan omfattas av GDPR:s regler om automatiserade beslut om mottagaren i praktiken ger bedömningen en avgörande roll, även om det slutliga beslutet formellt fattas av någon annan.

Verklig mänsklig kontroll kräver alltså mer än ett namn i ett beslutsprotokoll. Handläggaren måste ha tid, kompetens, mandat och tillräcklig information för att kunna ifrågasätta systemets resultat.

Svensk rätt börjar samtidigt inte från noll. GDPR innehåller skydd vid vissa helt automatiserade beslut med rättsliga eller liknande betydande följder. Förvaltningslagen kräver som huvudregel att myndighetsbeslut som påverkar någon på ett inte obetydligt sätt motiveras med de omständigheter som varit avgörande. En myndighet kan därför inte använda ett tekniskt system som ursäkt för att sluta förklara sina beslut.

Problemet är snarare att flera skyddslager kan bli svåra att överblicka. AI-förordningen, GDPR, förvaltningslagen och sektorsspecifika regler kan gälla samtidigt eller i olika kombinationer. För den enskilde är det föga tröstande att ansvaret finns någonstans i regelverket om det inte går att förstå vart man ska vända sig och vad man har rätt att kräva.

Efterlevnad är inte samma sak som upprättelse

Riksrevisionen granskade 2020 automatiserat beslutsfattande hos 13 statliga myndigheter. Slutsatsen var att regeringens och myndigheternas styrning, kontroll och uppföljning inte var tillräcklig för att säkerställa en effektiv och rättssäker automatisering. Granskningen gällde inte dagens generativa AI, men den visar att kontrollproblemen fanns redan innan de nyare och mer komplexa modellerna fick sitt genombrott.

Risken är att AI-förordningen blir framgångsrik som efterlevnadsindustri men mindre framgångsrik som medborgarskydd: fler register, fler konsulter, fler interna policydokument och fler juridiska bedömningar, utan att den drabbade får en enkel väg till en begriplig förklaring och en verklig omprövning.

Det finns ett rimligt motargument. All AI bör inte mötas av samma krav. Ett internt verktyg för språkgranskning bör inte regleras som ett system som påverkar bistånd, anställning, kredit eller migration. Otydliga svenska särkrav kan dessutom bli särskilt betungande för mindre företag, kommuner och myndigheter. AI-förordningens riskbaserade modell är därför i grunden mer proportionerlig än en ordning där varje användning behandlas som lika farlig.

Men proportionalitet får inte bli ansvarslöshet. Eurostats statistik visar att 25,1 procent av svenska företag med minst tio anställda använde AI-teknik 2024, jämfört med 13,5 procent i EU som helhet. Statistiken säger inget om hur väl rättigheterna skyddas, men den visar att frågan inte kan skjutas på framtiden.

Förordningens sanktionsavgifter är höga. Vid vissa överträdelser kan företag få betala upp till 35 miljoner euro eller 7 procent av den globala årsomsättningen, beroende på vilket belopp som är högst. Det ger organisationer starka skäl att ta reglerna på allvar. Men tillsyn och sanktioner kan inte ersätta en begriplig ansvarskedja för den enskilde.

Ansvar måste bli en del av strategin

En trovärdig svensk AI-strategi bör därför kräva att ansvariga aktörer är identifierade innan system som påverkar människor tas i bruk. Den bör slå fast hur beslut ska kunna förklaras, vem som kan stoppa användningen, hur en människa får en verklig omprövning och vart den drabbade kan vända sig för att klaga eller begära rättelse.

Det handlar inte om att välja mellan innovation och rättssäkerhet. Tillit är en förutsättning för att AI ska kunna användas långsiktigt i företag och offentlig verksamhet. Ett land blir inte ledande genom att införa tekniken snabbast, utan genom att kunna använda den utan att göra ansvaret osynligt.

Sverige behöver alltså fortsätta tala om AI som en konkurrensfördel. Men varje sådan mening bör följas av en lika tydlig mening om vem som svarar när tekniken bidrar till att en människa behandlas fel. Annars riskerar strategin att bli imponerande för organisationerna och obegriplig för medborgarna.