Vad varje AI-leverantör redan är skyldig Bryssel

Varje leverantör av en generell AI-modell som säljs eller används i EU har varit skyldig Bryssel en bestämd uppsättning plikter sedan den 2 augusti 2025, oavsett om den någonsin skriver under något frivilligt. Artikel 53 i AI-förordningen kräver aktuell teknisk dokumentation om träningsmetoder, datakällor, energiförbrukning och avsett syfte, sparad i minst tio år efter att modellen lämnar marknaden.

Samma artikel kräver en offentlig upphovsrättspolicy som visar hur leverantören respekterar rättighetshavares undantag, samt en namngiven kontaktpunkt som måste besvara ett nedströmsföretags förfrågan inom fjorton dagar. I Storbritannien, som inte alls är bundet av AI-förordningen, täcks samma område i stället styckevis av befintliga tillsynsmyndigheter som ICO och Ofcom enligt en principbaserad metod, utan en egen samlad, bindande AI-lag, per 2026.

Den extra nivån för de största modellerna

En mindre grupp leverantörer bär en tyngre plikt. Artikel 51 antar systemrisk när en modells kumulativa träningskörning överstiger 10 upphöjt till 25 flyttalsoperationer, en tröskel hög nog att bara träffa de ledande laboratorierna, och leverantörer måste underrätta Europeiska kommissionen inom två veckor efter att de rimligen förväntar sig att överskrida den.

En leverantör med systemrisk måste också driva ett dokumenterat säkerhetsramverk, bedöma och begränsa de risker den finner, rapportera allvarliga incidenter och spara varje anteckning om detta arbete i tio år. Antagandet kan motbevisas med bevis som benchmarkresultat, men bevisbördan för det ligger hos leverantören, inte hos kommissionen.

Vad en underskrift på koden faktiskt ger

Uppförandekoden för generell AI är ingen lag. Det är en frivillig mall, utarbetad tillsammans med kommissionen och nästan tusen externa bidragsgivare, som exakt beskriver hur en leverantör kan uppfylla ovanstående plikter från artikel 53 och 51 i en form Bryssel redan erkänner. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere och Aleph Alpha har alla skrivit under den.

Belöningen är en presumtion om god tro. AI-kontoret har sagt att det inte utan skäl kommer att behandla en undertecknare som om den brutit sina åtaganden, vilket i praktiken minskar hur ett vite beräknas och hur mycket en leverantör måste argumentera för att undvika det högsta beloppet. En undertecknare måste ändå faktiskt uppfylla plikterna; underskriften ändrar bara hur det bevisas.

Metas satsning, och vad den faktiskt kostar

Meta vägrade skriva under och hänvisade till vad företaget kallade rättslig osäkerhet bortom själva texten i AI-förordningen. xAI skrev bara under ett av kodens tre kapitel, säkerhet, och lämnade transparens och upphovsrätt osignerade. Båda företagen förblir fullt bundna av artikel 53 och, där den gäller, artikel 51. Att avböja koden befriar inte från lagen.

Det som försvinner är genvägen. En icke-undertecknare måste, med AI-kontorets egna ord, visa efterlevnad med andra lämpliga medel, byggda och argumenterade från grunden för varje förfrågan, utan färdigt godkänd mall och utan presumtion om god tro. För ett företag av Metas storlek är det en intern juridisk kostnad mätt i specialisttimmar, ingen rubrikrisk, men en kostnad ingen undertecknare bär.

NivåGäller förHur efterlevnad visasAI-kontorets inställning
Grundplikter (Artikel 53)Alla GPAI-leverantörerEgenbyggd dokumentation och upphovsrättspolicyStandardgranskning
Systemriskplikter (Artikel 51)Modeller över 10 upphöjt till 25 FLOPSäkerhetsrapport inlämnad före lanseringStandardgranskning
Uppförandekod, undertecknadAnthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI och andraKodens redan godkända mallPresumtion om god tro
Uppförandekod, avböjdMeta; xAI på två av tre kapitelFall för fall, självbyggt bevisFull bevisbörda, ingen presumtion

Granskningen som just testade teorin

Den 1 september 2026 skickade AI-kontoret sina allra första artikel 91-förfrågningar om information till över trettio leverantörer av generell AI, fyra veckor efter att dess rätt att bota faktiskt trädde i kraft. Rapporterade mottagare inkluderar OpenAI, Anthropic och Google. En frågesträng gäller säkerhetspraxis för de mest kapabla modellerna. Den andra gäller upphovsrätt och transparens, samma två ämnen som kodens kapitel byggdes för att besvara.

En leverantör som svarar ofullständigt, felaktigt eller vilseledande riskerar ett vite på upp till femton miljoner euro eller tre procent av den globala omsättningen, ett straff för själva svarets kvalitet, skilt från vad den underliggande praxisen visar sig vara. För en undertecknare finns det svaret redan i den dokumentation koden kräver. För en icke-undertecknare måste det sammanställas under tidspress.

Vad detta betyder om du köper AI, inte bara bygger den

Ett företag som licensierar en generell modell för att bygga sin egen produkt ärver en del av denna risk, oavsett om det läst det finstilta eller inte. Om leverantören av den underliggande modellen inte kan visa upp ren dokumentation på begäran, hamnar förseningen och osäkerheten på varje produkt byggd ovanpå den, inte bara på laboratoriet självt.

Att fråga en leverantör vilka kapitel av uppförandekoden den skrivit under, och vilka den lämnat utanför, är nu en rimlig inköpsfråga med ett konkret svar, inte en formalitet. Att använda en modell från en icke-undertecknare är inte olagligt. Det är helt enkelt ett granskningsbrev ifrån ett långsammare, dyrare svar än ett signerat skulle ge.