Guide
Sätt regler för AI-användning i verksamheten
Varför det här spelar roll
Frågan är sällan om AI ska användas i verksamheten. Den används redan, i verktyg någon själv laddat ned, med data som ingen bestämt något om. Ett förbud löser inte det, det flyttar bara användningen längre bort från insyn.
En regel som fungerar är kort, konkret och lätt att hitta. Den behöver framför allt svara på en enda fråga, alltså vad som aldrig får klistras in.
Vad behöver du göra
- Ta reda på vilka verktyg som redan används, innan ni skriver en enda regel.
- Dela informationen i tre nivåer, alltså fritt, med försiktighet, och aldrig.
- Utse vem som godkänner ett nytt verktyg, och hur lång tid det får ta.
- Skriv regeln på en sida och gör den lätt att hitta.
Så skriver ni regeln
-
Ta reda på vad som redan används
Skugg-AI uppstår inte av trots utan av att arbetet ska bli gjort. Fråga runt utan att hota med konsekvenser, annars får ni fel svar. Det ni hittar är utgångspunkten, och listan brukar vara längre än ledningen tror.
-
Dela informationen i tre nivåer
En regel som säger nej till allt följs inte. Dela i stället upp informationen. Sådant som får klistras in fritt, alltså publikt material. Sådant som kräver eftertanke, alltså internt men inte känsligt. Och sådant som aldrig får lämna verksamheten, alltså personuppgifter, kunddata, kod och avtal.
-
Var tydliga med den sista nivån
Det är den enda punkt som måste sitta. Skriv ut exemplen i klartext i stället för att skriva känslig information, eftersom ingen delar in sin vardag i informationsklasser. Personnummer, kundlistor, journaler, källkod, avtalsutkast och opublicerade siffror.
-
Bestäm vem som godkänner nya verktyg
Utse en person och sätt en tidsgräns för svaret, förslagsvis en vecka. Ett godkännande som tar en månad ersätts av att någon använder verktyget ändå. Kort svarstid är alltså en del av säkerhetsarbetet.
-
Skriv ned varför beslutet ser ut som det gör
Motivera kort varje nivå. En regel som förstås följs, en regel som bara meddelas kringgås. Anteckningen är dessutom det ni behöver den dag någon frågar hur ni resonerade, oavsett om det är en kund, en revisor eller en tillsynsmyndighet.
-
Bedöm riskerna för de verktyg ni behåller
Gör en enkel bedömning per verktyg av vad som skulle hända om det ni matat in läckte eller om svaret blev fel. Verktygsboxens AI-riskbedömning ger en struktur att utgå från. Bakgrunden finns i kapitlet om AI-säkerhet.
-
Ta upp regelverksfrågan separat
AI-förordningens tidsplan har ändrats under 2026 och delar av den har skjutits fram. Låt inte regelarbetet vänta på det. Reglerna ovan behövs oavsett, och vad som gäller just er hör hemma i kapitlet om produkter, AI och regelverk.
Kontrollera
Guiden har uppdaterats sedan du var här. Kryssen har nollställts så att du kan gå igenom de nya stegen.
0 av 6 klara
Kryssen sparas i den här webbläsaren, inte i ett konto. De följer inte med till din telefon.
Nästa steg
- Inventera vem som har tillgång till vad Tar 120 min
- Ställ säkerhetskrav på era leverantörer Tar 120 min