Alla artiklar

AI-policy för företag: guide och checklista för säker AI-användning

Praktiska riktlinjer för verktyg, data, ansvar och mänsklig kontroll när AI blir en del av arbetsdagen. Med en checklista i tio punkter att utgå från.

Oljemålning i van Gogh-stil: en slingrande stig kantad av bleka stolpar genom vindpinat ängsgräs mot en glödande sol vid horisonten.

AI har redan tagit plats i arbetsdagen – i researchen, i mejlsvaren, i kodgranskningen. Frågan är sällan om medarbetarna använder AI, utan om de gör det på ett sätt som är säkert för företaget. En AI-policy sätter ramarna: vilka verktyg som är godkända, vilken data som får matas in och vem som ansvarar för resultatet.

Varför en AI-policy behövs

Utan gemensamma regler uppstår "skugg-AI": medarbetare klistrar in kundavtal, personuppgifter eller kod i konsumentverktyg utan att veta hur datan hanteras. Samtidigt blir de som är osäkra handlingsförlamade och låter bli helt. En policy gör båda sakerna på en gång – minskar risken och ger tydligt utrymme att använda AI där det hjälper.

Vad en AI-policy bör innehålla

Håll den kort nog att faktiskt läsas. Följande delar räcker långt:

  • Syfte och omfattning – vad policyn gäller och vilka den omfattar.
  • Godkända verktyg – en lista över tjänster som granskats, och hur nya verktyg föreslås.
  • Dataklassning – vilken information som får användas i vilka verktyg.
  • Ansvar och roller – vem som äger policyn, vem som svarar på frågor, vem som granskar verktyg.
  • Mänsklig kontroll – krav på att en människa granskar innan AI-genererat material används skarpt.
  • Transparens – när kunder och kollegor ska informeras om att AI använts.
  • Uppföljning – hur ofta policyn ses över och hur avvikelser hanteras.

Godkända verktyg och skugg-AI

Utgå från en kort lista med verktyg som fått grönt ljus efter en granskning av villkor, datalagring och möjligheten att stänga av träning på era data. Gör det enkelt att föreslå nya verktyg – en blockeringslista utan väg framåt driver bara användningen under radarn.

Vilken data får användas – och inte

Klassificera information i några få nivåer och knyt varje nivå till vad som är tillåtet:

  • Öppen – marknadsmaterial, publik dokumentation. Får användas fritt i godkända verktyg.
  • Intern – processer, mötesanteckningar, icke-publik statistik. Endast i verktyg med företagsavtal och utan modellträning.
  • Känslig – personuppgifter, kunddata, affärshemligheter. Bara i särskilt godkända lösningar, ofta i egen miljö.

Ansvar, roller och mänsklig kontroll

Grundprincipen är att ansvaret för ett resultat ligger kvar hos människan som använder det. AI:n föreslår, en medarbetare granskar och godkänner. Peka ut en ansvarig för policyn och en kontaktväg för frågor, så att den inte blir ett dokument utan ägare.

En AI-policy ska göra det tydligt vad som är tillåtet – inte skrämma medarbetarna till att sluta använda AI helt.

Transparens mot kunder och medarbetare

Bestäm när AI-användning ska nämnas: i leverabler till kund, i publicerat innehåll, i rekrytering. Var också öppna internt med hur AI används i verksamheten. Transparens bygger förtroende och gör det lättare att prata om vad som fungerar och inte.

Efterlevnad: GDPR och EU:s AI-förordning

Det här är inte juridisk rådgivning, men två saker är värda att ha med. GDPR gäller så fort personuppgifter matas in i ett AI-verktyg – laglig grund, personuppgiftsbiträdesavtal och överföring till tredje land måste vara i ordning. EU:s AI-förordning ställer krav som trappas upp över tid, särskilt för användning som klassas som högrisk. Låt en jurist läsa policyn innan den fastställs.

Checklista: tio punkter att utgå från

  1. Policyn får plats på två sidor och är skriven för medarbetare, inte jurister.
  2. Det finns en lista med godkända verktyg och en väg att föreslå nya.
  3. Informationen är klassad i nivåer med tydliga regler för varje nivå.
  4. Det är förbjudet att mata in känsliga uppgifter i verktyg utan företagsavtal.
  5. Modellträning på era data är avstängd i de verktyg ni använder.
  6. En namngiven person äger policyn och svarar på frågor.
  7. Krav på mänsklig granskning innan AI-material används skarpt är dokumenterat.
  8. Det finns riktlinjer för när AI-användning ska nämnas för kund.
  9. GDPR-frågorna – laglig grund, biträdesavtal, tredjelandsöverföring – är genomgångna.
  10. Policyn har ett datum för nästa översyn, minst en gång om året.

Så förankrar ni policyn i vardagen

En policy som bara mejlas ut glöms bort. Håll ett kort utbildningspass, visa konkreta exempel på tillåten och otillåten användning och gör det enkelt att ställa frågor. När ni sedan bygger en gemensam AI-kunskapsbas blir policyn ännu mer konkret: kunskapen finns på ett ställe, med regler och spårbarhet inbyggt. Vill ni se hur det kan se ut, boka en demo.

AI-policy för företag: guide + checklista