Vill ni omsätta det här i praktiken?
Boka ett kort samtal med en kundansvarig.
AI-grunderna
Hur skriver man en AI-policy för ett företag?
En AI-policy är ett styrande dokument som beskriver hur en organisation får använda artificiell intelligens. Det innebär att fastställa vilka verktyg, vilken data, vilket ansvar och vilka gränser som gäller.
De flesta organisationer använder redan AI, oavsett om de bestämt sig för det. Medarbetare klistrar in text i ChatGPT, sammanfattar möten med ett verktyg ingen godkänt och laddar upp underlag till tjänster ingen granskat. Det kallas shadow AI, och det är inte ett tecken på olydnad utan på att verktygen är användbara. En policy som börjar med ett förbud driver bara användningen längre in i skuggan.
Sedan 2 februari 2025 ställer EU AI Act dessutom ett krav på AI-kunnighet (AI literacy) på organisationer som använder AI. En AI-policy är det enklaste sättet att visa att ni vet vad medarbetarna får göra och har gett dem förutsättningarna att göra det rätt.
Poängen med en policy är alltså inte att stoppa AI. Det är att göra det tryggt att använda den.
En effektiv AI-policy behöver inte vara lång. Den behöver vara konkret. De här delarna är de som faktiskt styr vardagen:
Den här listan fungerar också som en mall, vill ni ha ett utkast anpassat efter er verksamhet hjälper vi till med det.
Skillnaden mellan en AI-policy och AI-governance är att policyn är dokumentet med reglerna, medan governance är hela styrsystemet som får reglerna att hålla: roller, processer, riskbedömningar, uppföljning och vid behov en certifiering enligt ISO/IEC 42001. Policyn är en del av governance. För en mindre organisation kan policyn räcka långt. För en som hanterar känslig data eller högrisk-användning enligt EU AI Act behövs styrningen runt omkring.
Att kopiera en mall utan att förankra. En nedladdad mall blir ett dokument i en låda om den inte översätts till era verktyg, er data och era roller.
Att skriva den för restriktiv. En policy som förbjuder allt driver medarbetarna tillbaka till shadow AI. Tydliga ja väger tyngre än långa nej.
Att behandla den som ett engångsdokument. Verktygen och reglerna ändras varje kvartal. En policy utan ägare och översynsdatum är inaktuell inom ett halvår.
En bra AI-policy är kort nog att läsas, konkret nog att följas, och levande nog att hänga med. Börja med nuläget, sätt en ägare, och skriv ner det ni redan vet är sant.
En användbar AI-policy svarar på fem saker: vilka verktyg som är godkända, vilken data som får matas in i dem, vem som ansvarar för vad, var en människa måste fatta beslutet, och hur efterlevnaden följs upp. Allt annat är utfyllnad. Resten av den här guiden går igenom varje del.
Strukturen i den här guiden fungerar som en mall i sig, de åtta delarna under ”Vad en AI-policy ska innehålla” är de som faktiskt styr vardagen. En mall är ändå bara en startpunkt; den måste förankras i er verksamhet och er dataklassning för att betyda något.
En AI-policy är dokumentet med reglerna. AI-governance är hela styrsystemet runt omkring: roller, processer, riskbedömningar, uppföljning och vid behov en certifiering enligt ISO/IEC 42001. Policyn är en del av governance, inte tvärtom. Ett dokument utan styrsystem blir liggande i en låda.
EU AI Act kräver inte ett dokument som heter ”AI-policy”, men sedan 2 februari 2025 gäller ett krav på AI-kunnighet (AI literacy) för organisationer som använder AI. En policy som beskriver godkänd användning och utbildning är det enklaste sättet att visa att kravet är uppfyllt.
En namngiven person, inte en avdelning. Oftast en AI-ansvarig, CISO eller digitaliseringschef, med mandat från ledningen. Utan en ägare blir policyn ingen som uppdaterar den när verktygen och reglerna ändras.
Boka ett kort samtal med en kundansvarig.
Vad vill ni veta, eller vad behöver ni hjälp med?
Konversationer sparas i 30 dagar för att förbättra assistenten. Skriv inte in känsliga personuppgifter. Integritetspolicy