Vill ni omsätta det här i praktiken?
Boka ett kort samtal med en kundansvarig.
Styrning & efterlevnad
Vad är en FRIA-bedömning och när behöver man göra den?
En FRIA (Fundamental Rights Impact Assessment) är en bedömning av hur ett högrisk-AI-system påverkar enskildas grundläggande rättigheter, som driftsansvariga inom offentlig sektor måste göra innan systemet tas i bruk. Kravet följer av artikel 27 i EU:s AI-förordning.
En FRIA är skillnaden mellan att kontrollera ett AI-systems tekniska risk och att kontrollera dess mänskliga risk. Ett kreditbeslut, ett biståndsbeslut eller en prioritering i en vårdkö fattas inte i ett vakuum. Det träffar en person som har rätt till likabehandling, till att förstå beslutet och till att överklaga det. FRIA tvingar fram den frågan innan systemet rör en enda verklig medborgare.
För offentlig sektor är detta inte en formalitet vid sidan av. Det är myndighetsutövning i ny form. När en kommun låter ett AI-system stödja beslut om försörjningsstöd står rättssäkerheten på spel på ett sätt som ett rent dataskyddsperspektiv inte fångar. DPIA frågar om uppgifterna behandlas rätt. FRIA frågar om människan behandlas rätt.
Tidslinjen gör frågan akut just nu, av ett skäl som är lätt att missförstå. Det ursprungliga datumet för högrisk-skyldigheterna var 2 augusti 2026. Uppskovet till 2 december 2027 är sedan i somras beslutat: Digital Omnibus on AI, förordning (EU) 2026/1744, publicerades i EU:s officiella tidning 24 juli 2026 och trädde i kraft 27 juli, sex dagar före det ursprungliga datumet (källa: EUT L, 2026-07-24). Men den svenska anpassningsutredningen föreslår att de nationella reglerna ändå ska gälla från 2 augusti 2026. Det gapet mellan EU-datum och svenskt förslag är vad en svensk aktör behöver planera mot.
En FRIA är en kvalitativ rättighetsanalys, inte en kryssruta. Artikel 27.1 i AI-förordningen anger sex innehållsdelar som varje bedömning måste täcka. De fungerar som en arbetsgång.
| Steg | Vad ni dokumenterar | Källa i artikel 27.1 |
|---|---|---|
| 1. Process | Era processer där systemet ska användas enligt avsett ändamål | (a) |
| 2. Tidsperiod | Hur länge och hur ofta systemet ska användas | (b) |
| 3. Berörda | Kategorier av personer och grupper som sannolikt påverkas | (c) |
| 4. Risker | Specifika risker för skada för dessa grupper, med leverantörens information som underlag | (d) |
| 5. Tillsyn | Hur mänsklig tillsyn genomförs enligt bruksanvisningen | (e) |
| 6. Åtgärder | Vad ni gör om en risk materialiseras, inklusive intern styrning och klagomålsmekanism | (f) |
När bedömningen är klar ska ni anmäla resultaten till marknadskontrollmyndigheten (källa: AI-förordningen artikel 27.3, 2024). I Sverige föreslår SOU 2025:101 att Post- och telestyrelsen får huvudansvaret för marknadskontroll, medan Integritetsskyddsmyndigheten och Finansinspektionen delar ansvar inom sina områden (källa: SOU 2025:101, 2025-10-06).
Har ni redan gjort en DPIA enligt artikel 35 GDPR ska FRIA komplettera den, inte ersätta den. Det betyder att överlappande delar, kartläggningen av berörda personer, riskidentifieringen, kan återanvändas. FRIA lägger till rättighetsperspektivet ovanpå.
FRIA passar varje gång er organisation tar i bruk ett högrisk-AI-system enligt Annex III. Den gäller om ni dessutom är en av de driftsansvariga som artikel 27 pekar ut. I praktiken handlar det om offentlig sektor och om beslut som rör människors livssituation.
Den passar också när ni vill bygga kapacitet i förväg. En FRIA är en analys som tar månader att lära sig göra väl. Att öva på den nu, innan plikten är skarp, är den ansvarsfulla hållningen, inte minst eftersom DPIA-arbetet enligt GDPR ändå måste göras.
En FRIA är fel verktyg om systemet inte är högrisk. AI-förordningen är riskbaserad. Ett internt schemaläggningsverktyg eller en chattbot som svarar på allmänna frågor utlöser ingen FRIA-skyldighet. Att göra en full rättighetsbedömning för varje AI-användning är slöseri som dessutom döljer var de verkliga riskerna sitter.
Den passar inte heller som ersättning för en DPIA. De två bedömningarna svarar på olika frågor, och en FRIA löser inte era dataskyddskrav. Gör båda där båda krävs.
Och den passar inte som efterhandskonstruktion. Artikel 27 kräver att bedömningen görs innan systemet används första gången. En FRIA som skrivs ihop efter driftstart för att bocka av en revision missar hela poängen: att fånga rättighetsrisken medan ni fortfarande kan ändra på den.
Slutligen är ren transparensskyldighet inte samma sak. Skyldigheten i artikel 50 att informera den som interagerar med ett AI-system gäller från 2 augusti 2026 och påverkas inte av uppskovet för högrisk (källa: Gibson Dunn, 2026-05-27). Den löser ni med en upplysning, inte med en FRIA.
Tänk er en mellanstor svensk kommun. Den vill införa ett AI-system som förutsäger vilka hushåll som riskerar långvarigt försörjningsstöd, så att socialtjänsten kan rikta tidiga insatser. Systemet klassas som högrisk eftersom det påverkar tillgången till en offentlig förmån.
Kommunen är driftsansvarig och offentligrättsligt organ. FRIA-skyldigheten gäller. Arbetsgången blir konkret. I steg tre identifierar kommunen att systemet sannolikt träffar grupper som redan är överrepresenterade i statistiken, ensamstående föräldrar, nyanlända, personer med funktionsnedsättning. I steg fyra blir den specifika risken tydlig: att modellen lär sig av historiska mönster och därmed cementerar en bias mot just dessa grupper. I steg fem fastställer kommunen att en handläggare alltid fattar det faktiska beslutet, aldrig systemet. I steg sex bygger kommunen in en klagomålsväg så att en enskild kan begära att beslutet omprövas av en människa.
Resultatet är inte att systemet stoppas. Resultatet är att kommunen vet var risken sitter och har dokumenterat hur den hanteras, innan första hushållet bedöms. Det är skillnaden mellan ansvarsfull AI på papperet och i drift.
På Digitalist möter vi den här typen av bedömningar genom vårt arbete med AI-styrning för offentlig sektor. Vi är ISO/IEC 42001-certifierade av DNV Business Assurance, vilket innebär att riskbedömning, mänsklig tillsyn och klagomålshantering redan är inbyggt i hur vi tar fram AI-system, inte påklistrat efteråt.
”Uppskovet ger oss tid att vänta.” Uppskovet är beslutat, men gäller bara högrisk-delen och bara på EU-nivå. Förbuden gäller sedan februari 2025, AI-kunnighetskravet likaså, och transparenskraven i artikel 50 sedan 2 augusti 2026 (källa: EUT L, 2026-07-24). Den svenska anpassningsutredningen föreslår dessutom nationella regler från 2 augusti 2026. En organisation som läser uppskovet som en generell paus har missförstått vad som sköts upp.
”FRIA är bara en DPIA till.” De överlappar i underlag men inte i syfte. DPIA skyddar personuppgifter, FRIA skyddar grundläggande rättigheter. Civilsamhällesorganisationer som ECNL har dessutom kritiserat uppskovet just för att det riskerar att försvaga rättighetsskyddet (källa: ECNL, 2026). Den som behandlar FRIA som en formalitet missar varför den finns.
”Leverantören sköter det åt oss.” Artikel 27 lägger skyldigheten på driftsansvarig. Leverantörens information om systemets risker är ett obligatoriskt underlag i steg fyra, men bedömningen av er faktiska användning kan ingen annan göra åt er.
Den färska, ansvarsfulla positionen 2026 är inte att vänta in ett datum som ännu inte är beslutat. Det är att kartlägga era högrisk-system, öva på rättighetsanalysen och ha kapaciteten på plats den dag plikten blir skarp.
Skyldigheten träffar driftsansvariga, alltså den som tar ett högrisk-AI-system i bruk. Tre grupper omfattas: offentligrättsliga organ, privata aktörer som tillhandahåller offentliga tjänster, samt driftsansvariga för kreditvärdighetsbedömning och för riskbedömning och prissättning inom liv- och sjukförsäkring (Annex III punkt 5 b och c). För svensk del betyder det att kommuner, regioner och statliga myndigheter som använder högrisk-AI nästan alltid omfattas (källa: AI-förordningen artikel 27.1, 2024).
Skillnaden ligger i vad bedömningen skyddar. En DPIA enligt artikel 35 GDPR granskar personuppgiftsbehandlingen, laglig grund, säkerhet, lagringstid. En FRIA granskar systemets påverkan på enskildas grundläggande rättigheter, rättvisa, icke-diskriminering och möjligheten att överklaga ett beslut. De överlappar men ersätter inte varandra. Har ni redan gjort en DPIA ska FRIA komplettera den, inte göras om från noll (källa: AI-förordningen artikel 27.4, 2024).
EU:s AI-kontor ska ta fram ett standardiserat frågeformulär och ett automatiserat verktyg som hjälper driftsansvariga att uppfylla skyldigheterna i artikel 27 på ett enklare sätt. Mallen var ännu inte publicerad i juni 2026. Tills den finns bygger ni er egen FRIA kring de sex innehållsdelar som artikel 27.1 räknar upp, de är obligatoriska oavsett mallformat (källa: AI-förordningen artikel 27.5, 2024).
Det rättsligt gällande datumet är 2 december 2027. Överenskommelsen från maj 2026 om att skjuta upp högrisk-skyldigheterna antogs som Digital Omnibus on AI, förordning (EU) 2026/1744, publicerad i EU:s officiella tidning 24 juli 2026 och i kraft sedan 27 juli 2026. Den svenska anpassningsutredningen SOU 2025:101 föreslår dessutom att de svenska kompletterande reglerna ska träda i kraft redan 2 augusti 2026, alltså före EU-datumet (källa: EUT L, 2026-07-24; SOU 2025:101).
Att hoppa över en obligatorisk FRIA är ett brott mot driftsansvarigas skyldigheter i AI-förordningen. Sanktionsnivån för den kategorin går upp till 15 miljoner euro eller 3 procent av den globala årsomsättningen (källa: AI-förordningen artikel 99, 2024).
Leverantörens dokumentation är ett underlag, inte en ersättning. Leverantören bedömer systemet i allmänhet. FRIA bedömer er konkreta användning, i er process, mot er målgrupp, i er kontext. Artikel 27 är uttryckligen en skyldighet för driftsansvarig, och ni kan inte delegera bort den till leverantören (källa: AI-förordningen artikel 27.1, 2024).
Boka ett kort samtal med en kundansvarig.
Vad vill ni veta, eller vad behöver ni hjälp med?
Konversationer sparas i 30 dagar för att förbättra assistenten. Skriv inte in känsliga personuppgifter. Integritetspolicy