När teknisk dokumentation gäller och vad som bör göras härnäst
Direkt svar
Det rättsliga kravet på teknisk dokumentation gäller när en organisation är leverantör av ett AI-system med hög risk. Bekräfta först systemgräns, roll och klassificering; upprätta sedan akten enligt artikel 11 och bilaga IV före utsläppande på marknaden eller ibruktagande och håll den anpassad till varje väsentlig version.
Vem detta påverkar: Ansvariga för regelefterlevnad, säkerhet, revision, produkt och teknik samt grundare av AI-baserade SaaS-produkter
Vad du ska göra nu
- Dokumentera systemgräns, avsett ändamål, roll och klassificeringsmotivering.
- Koppla varje tillämplig del i bilaga IV till kontrollerat bevis, ägare, granskare och version.
- Lägg till en dokumentationskonsekvenskontroll i releaser, incidenter och ändringar av leverantör eller modell.
När teknisk dokumentation gäller och vad som bör göras härnäst
Teknisk dokumentation är en särskild skyldighet enligt AI Act när ett företag är leverantör av ett högrisksystem. Artikel 11 kräver att dokumentationen upprättas före utsläppande på marknaden eller ibruktagande, hålls aktuell och är tillräckligt tydlig för att myndigheter och anmälda organ ska kunna bedöma överensstämmelse. Bilaga IV anger minimiinnehållet.
Det betyder inte att varje SaaS-företag som använder ett AI-API behöver en fullständig akt. Svaret beror på systemgränsen, företagets roll och klassificeringen. Även utan direkt skyldighet kan proportionerlig dokumentation stödja produktstyrning, leverantörskontroll, kundfrågor, incidenter och senare omprövning.
Bekräfta system, roll och klassificering
Beskriv hela systemet: avsett ändamål, användare, berörda personer, indata, utdata, integrationer, sammanhang och resultatets påverkan. En extern modell kan bara vara en komponent i SaaS-produkten.
Bestäm sedan rollen. Den som utvecklar och marknadsför ett högrisksystem under eget namn är normalt leverantör; kunden kan vara tillhandahållare. Omprofilering, väsentlig ändring eller nytt ändamål kan flytta ansvar. Bedöm därefter de två huvudvägarna i artikel 6: reglerade produkter i bilaga I och användningsfall i bilaga III. Se guiden för SaaS-leverantörer.
När artikel 11 gäller
Artikel 11 och bilaga IV gäller dokumentationen för högrisksystem och lägger huvudskyldigheten på leverantören. Efter förordning (EU) 2026/1744 gäller reglerna för system i bilaga III från den 2 december 2027 och för system inbyggda i produkter i bilaga I från den 2 augusti 2028.
Vänta inte. Produktlagstiftning, dataskydd, avtal, säkerhet och kundgranskningar kan redan kräva liknande bevis. Tidig start förhindrar att versioner, data, tester och beslut måste återskapas.
Om systemet inte är högrisk eller företaget endast är tillhandahållare kanske en fullständig akt inte krävs. Registrera ändå beslut, fakta, granskare och utlösare för omprövning. Ett nytt känsligt ändamål, väsentliga modell- eller dataändringar, nya marknader eller större påverkan på personer ska öppna analysen igen.
Minsta omfattning
Bilaga IV kräver åtminstone:
- Identitet, ändamål, versioner, användare och driftsvillkor.
- Utveckling, arkitektur, komponenter och designbeslut.
- Datakällor, validering, tester och prestandabegränsningar.
- Risker, kontroller, mänsklig tillsyn, loggning och eskalering.
- Robusthet, cybersäkerhet och förutsebara oönskade resultat.
- Ändringar, incidenter och övervakning efter marknadsintroduktion.
- Standarder, överensstämmelseväg och godkännanden.
- Spårbarhet från varje påstående till kontrollerat bevis.
Akten kan vara ett index som pekar på kontrollerade register. Stabila länkar, behörigheter, versioner och bevarande är viktigare än sidantal.
Praktiskt arbetsflöde
- Godkänn omfattningen: registrera identitet, ändamål, gräns, roll, klassificering och antaganden.
- Skapa index för bilaga IV: ange källa, ägare, version, status, granskare och uppdateringsutlösare.
- Behåll bevis hos rätt ägare: produkt ansvarar för ändamålet; teknik för arkitektur; data eller ML för utvärderingar; säkerhet för kontroller; compliance för mappningen.
- Stäng kritiska luckor först: prioritera klassificering, prestanda, risker, tillsyn och releasegodkännande.
- Koppla ändringar: ändamål, modeller, data, trösklar, användare, integrationer eller kontroller ska utlösa uppdateringar och vid behov nya tester.
- Testa åtkomst: en oberoende granskare ska kunna följa ett prestandapåstående, en kontroll, en tillsynsväg och en release till beviset.
Checklistan för teknisk dokumentation ger en detaljerad struktur. Kundsvar bör också stämma med AI-kontrollerna som köpare efterfrågar.
Vanliga misstag
- Börja med en mall innan omfattning och bevis är fastställda.
- Dokumentera modellen i stället för hela systemet.
- Behandla leverantörsdokument som bevis för den egna konfigurationen.
- Aldrig ompröva en lågriskbedömning.
- Ha en revisionsakt frikopplad från releaser och ändringar.
Exempel: AI-stödd urvalsprocess
För en funktion som rangordnar ansökningar måste teamet fastställa ändamål, leverantör, systemgräns och analys enligt bilaga III. Om företaget levererar ett högrisksystem omfattar akten produktionsversioner, data, kundflöde, grupputvärderingar, mått, begränsningar, mänsklig granskning, loggar, säkerhet och övervakning. En modell- eller tröskeländring ska öppna de kopplade registren igen.
FAQ
När gäller skyldigheten för SaaS-team?
Artikel 11 gäller leverantörer av högrisksystem. Bekräfta gräns, roll och klassificering innan en fullständig akt behandlas som lagkrav.
Vad bör dokumenteras först?
Ändamål, gräns, roll, klassificering, produktionsversion, arkitektur, risker, utvärderingar, kontroller, instruktioner och ägare.
Kan tekniska dokument återanvändas?
Ja. Länka till aktuella, kontrollerade källor och visa i indexet vilket krav och vilken version de täcker.
Källor
- Förordning (EU) 2024/1689, artiklarna 6 och 11 samt bilagorna I, III och IV.
- Förordning (EU) 2026/1744 om dokumentation och tillämpningsdatum.
- Europeiska kommissionen, ”AI Act”, aktuell tidsplan för genomförande.
Nyckelbegrepp i den här artikeln
Primärkällor
- Förordning (EU) 2024/1689 om artificiell intelligensEuropeiska unionen · Åtkomst 19 aug. 2026
- Förordning (EU) 2026/1744 om ändring av AI ActEuropeiska unionen · Åtkomst 19 aug. 2026
- AI Act: regelverk och tidsplanEuropeiska kommissionen · Åtkomst 19 aug. 2026
Utforska relaterade hubbar
Relaterade artiklar
Redo att säkra din compliance?
Vänta inte tills överträdelser stoppar verksamheten. Få din kompletta compliance-rapport på några minuter.
Skanna din webbplats gratis nu