När loggning och registerföring gäller och vad ni gör härnäst
Direkt svar
AI-förordningens krav på loggning och registerföring gäller mest direkt för AI-system med hög risk. Leverantörer ska utforma automatisk registrering och bevara loggar under sin kontroll; tillhandahållare bevarar dem som de kontrollerar. SaaS-team bör först dokumentera systemgräns, avsett ändamål, roll och klassificering och sedan fastställa proportionerliga händelser, åtkomst, lagringstider och ansvariga.
Vem detta påverkar: Grundare, complianceansvariga, jurister, verksamhetschefer och företagsledare
Vad du ska göra nu
- Inventera ett viktigt AI-arbetsflöde och dokumentera ändamål, användare, komponenter, roller och preliminär klassificering.
- Koppla incidenter, övervakningsfrågor och mänskliga åtgärder som måste kunna återskapas till minsta nödvändiga bevis.
- Fördela ansvar för instrumentering, åtkomst, granskning, bevarande, radering och omprövning och testa återskapandet.
När loggning och registerföring gäller och vad ni gör härnäst
Loggning och registerföring gäller inte på samma sätt för varje SaaS-funktion. De särskilda kraven i artiklarna 12, 19 och 26 i EU:s AI-förordning gäller AI-system med hög risk och beror på om organisationen är leverantör eller tillhandahållare och vilka loggar den kontrollerar. Andra system kan behöva uppgifter för säkerhet, integritet, avtal, kvalitet eller incidenter, men dessa ändamål ska inte blandas ihop med högriskkraven.
Börja därför med omfattningen: system, avsett ändamål, arbetsflöde, roll, klassificering och bevisfrågor. Registrera därefter bara händelser och beslut som behövs för spårbarhet, övervakning, tillsyn och utredning. Skydda dem, motivera lagringstiderna och testa om en behörig granskare kan återskapa en viktig händelse.
Vad AI-förordningen kräver
Artikel 12 kräver att högrisksystem tekniskt möjliggör automatisk registrering under systemets livscykel. Funktionen ska ge spårbarhet som passar ändamålet, hjälpa till att identifiera risker eller väsentliga ändringar och stödja övervakning efter utsläppande på marknaden och operativ övervakning.
För leverantören är detta ett designkrav. Artikel 19 kräver att leverantören bevarar automatiska loggar under sin kontroll; artikel 26 lägger motsvarande skyldighet på tillhandahållaren. Huvudregeln är minst sex månader om inte annan tillämplig rätt säger annat, och tiden måste passa ändamålet. Separat ska leverantören bevara viss teknisk dokumentation samt kvalitets- och överensstämmelsehandlingar i tio år.
Det finns inget universellt schema. Artikel 12 anger vissa minimidata för biometriska fjärrsystem, medan övrig utformning ska vara proportionerlig. Se guiden om AI-förordningen för SaaS-leverantörer.
När skyldigheterna gäller
Besvara fyra frågor: är funktionen ett AI-system; är den hög risk enligt artikel 6 och bilaga I eller III; vilken roll har företaget; och vilka loggar kontrollerar det faktiskt? Vanliga regler och automatisering blir inte AI bara för att de behandlar data. Det avsedda ändamålet och undantagen är avgörande.
Ett företag som utvecklar och marknadsför under eget namn kan vara leverantör; den som använder någon annans system under eget ansvar kan vara tillhandahållare. Nytt ändamål, nytt varumärke eller väsentlig ändring kan förändra analysen. Leverantör och kund kontrollerar ofta olika delar av beviskedjan.
Ändringen 2026 satte den 2 december 2027 för artikel 6.2 och bilaga III samt den 2 augusti 2028 för artikel 6.1 och bilaga I. Använd förberedelsetiden: historiska bevis som saknas kan inte skapas i efterhand.
När andra uppgifter ändå behövs
Utanför hög risk kan autentiserings-, konfigurations- och incidenthändelser krävas för säkerhet; samtycke, begäranden, åtkomst eller radering för integritet; service- och ändringshistorik för avtal; samt versioner, utvärderingar, godkännanden och återställning för kvalitet.
Ange det verkliga rättsliga, avtalsmässiga, säkerhetsmässiga eller operativa ändamålet för varje kategori. ”Inte hög risk” betyder inte ”spara ingenting”, men AI-förordningen motiverar inte obegränsad lagring av prompter, dokument, resultat och identiteter. Ibland räcker identifierare, skyddad referens, hash, strukturerat utfall eller stickprov.
Praktiskt arbetsflöde
- Dokumentera ändamål, användare, berörda personer, beslut, indata, utdata, miljöer, integrationer, modeller, källor, efterföljande åtgärder och mänsklig granskning.
- Registrera roll, klassificering, fakta, granskare, godkännande, osäkerheter och omprövningstriggers. För tredje part, använd frågorna före införande av interna AI-verktyg.
- Definiera frågor: vilken version gav resultatet, vilka källor och kontroller användes, skedde mänsklig granskning och vilken åtgärd följde?
- Koppla frågorna till minsta uppgifter: identifierare, tillförlitlig tid, versioner, sammanhang, referenser, kontrollresultat, mänsklig åtgärd, efterföljande utfall och integritet.
- Utse en övergripande ägare och ansvariga för instrumentering, åtkomst, integritet, bevisbegäran, undantag, radering och åtgärd. Använd stark autentisering, kryptering, exportbegränsningar och övervakning.
- Sätt tid per kategori och testa separat återskapande och radering i produktion, analys, exporter, arkiv och tillämpliga säkerhetskopior.
Misstag och nästa steg
Vanlig telemetri är inte automatiskt en verifieringskedja: tillgänglighet och latens förklarar sällan konfiguration, kontroller och mänskliga åtgärder. En part kontrollerar inte alltid hela kedjan; avtal, dokumentation och faktisk konfiguration måste stämma. Använd inte sex månader för allt och designa inte bara för revision. Ompröva vid releaser, leverantörsbyten, risker och incidenter. Se vanliga misstag med loggning.
Välj ett viktigt arbetsflöde och skapa ett systemkort med gräns, ändamål, roll, klassificering, källor, frågor, ägare och triggers. Koppla fem till tio frågor till minsta uppgifter och gör ett oberoende test före nästa release. Detta följer nya förväntningar på AI governance och kontroller som köpare efterfrågar.
FAQ
Gäller detta varje AI-funktion?
Nej. Artiklarna gäller högrisksystem; andra ändamål kan ändå kräva uppgifter.
Bevarar leverantör och tillhandahållare samma loggar?
Inte nödvändigtvis. Var och en bevarar relevanta automatiska loggar under sin kontroll.
Är sex månader alltid rätt?
Nej. Det är huvudregelns minimum för berörda högriskloggar, med förbehåll för annan rätt. Andra kategorier kan ha andra tider.
Källor
- Förordning (EU) 2024/1689, artiklarna 12, 18, 19 och 26.
- Förordning (EU) 2026/1744 om ändrade datum.
- Europeiska kommissionen, ”AI Act”, aktuell tidsplan.
Nyckelbegrepp i den här artikeln
Primärkällor
- Förordning (EU) 2024/1689 om artificiell intelligensEuropeiska unionen · Åtkomst 29 aug. 2026
- Förordning (EU) 2026/1744 om ändring av AI-förordningenEuropeiska unionen · Åtkomst 29 aug. 2026
- AI-förordningens regelverk och tidsplanEuropeiska kommissionen · Åtkomst 29 aug. 2026
Utforska relaterade hubbar
Relaterade artiklar
Relaterade ordlistetermer
Redo att säkra din compliance?
Vänta inte tills överträdelser stoppar verksamheten. Få din kompletta compliance-rapport på några minuter.
Skanna din webbplats gratis nu