Hoppa till innehåll

5 tips för att skapa er första AI-policy

Porträtt av Lucas Rosvall

Publicerad av Lucas Rosvall

Tech Lead & Co-Founder

En AI-policy är ett ramverk som definierar hur din organisation ska använda AI ansvarsfullt, etiskt och i linje med företagets värderingar och regelverk. EU:s AI-förordning (AI Act) trädde i kraft i augusti 2024 och tillämpas stegvis:

  • Februari 2025: Förbuden mot oacceptabel AI började gälla
  • Augusti 2025: Reglerna för allmänna AI-modeller (GPAI) började gälla
  • Augusti 2026: Transparenskraven i artikel 50 och sanktionsbestämmelserna börjar gälla
  • December 2027: Kraven för fristående högrisksystem (bilaga III) börjar gälla — bland annat rekrytering, kreditbedömning, utbildning och biometri
  • Augusti 2028: Kraven för högrisk-AI som byggs in i reglerade produkter (bilaga I) börjar gälla, till exempel medicinteknik och maskiner

Högriskkraven låg tidigare på augusti 2026, men sköts upp genom EU:s förenklingspaket Digital Omnibus, som fick sitt slutgiltiga godkännande av rådet i juni 2026. Skälet var att tekniska standarder inte var klara i tid. Övriga datum ligger fast.

Uppskjutningen ändrar inte att arbetet behöver göras nu. Transparenskraven gäller från augusti 2026, och en policy är förarbetet till allt annat: vilka system ni har, vem som äger dem och vilken data de får använda.

För att skapa en effektiv AI-policy behöver du täcka fem kritiska områden: sätta tydliga mål och utvärdera behov, formulera principer och värderingar, kartlägga nuvarande AI-användning, säkerställa dataskydd och transparens, samt implementera och utbilda anställda.

ai policy

Vad kräver EU AI Act av din organisation?

Innan du skriver din AI-policy är det viktigt att förstå vad regelverket kräver. EU AI Act klassificerar AI-system i risknivåer:

  • Oacceptabel risk (förbjudet sedan februari 2025): Social scoring, manipulation av beteende, ansiktsigenkänning i realtid på allmän plats m.m.
  • Hög risk (krav från december 2027, eller augusti 2028 för AI i reglerade produkter): AI i rekrytering, kreditbedömning, medicinsk diagnos, kritisk infrastruktur. Dessa kräver dokumentation, riskhantering, mänsklig övervakning, loggning och CE-märkning.
  • Begränsad risk (krav från augusti 2026): Chattbotar och AI som interagerar med människor. Kräver transparens — användaren måste veta att de pratar med en AI.
  • Minimal risk: De flesta AI-verktyg för intern produktivitet (t.ex. ChatGPT för att skriva texter). Inga specifika krav, men goda rutiner rekommenderas.

Utöver dessa kategorier finns krav på allmänna AI-modeller (GPAI) — exempelvis GPT, Claude och Gemini — som varit i kraft sedan augusti 2025. De omfattar främst modelleverantörerna, men användande organisationer behöver dokumentera vilka modeller man förlitar sig på och hur de används.

Som arbetsgivare faller de flesta interna AI-verktyg du använder i kategorin "minimal risk" eller "begränsad risk".

Undantag: Om ni använder AI i rekryteringsprocesser, kundkreditbedömning eller utvärdering av anställda hamnar systemet i "hög risk"-kategorin. De striktare kraven börjar gälla i december 2027, men klassificeringen gäller redan — det är den som avgör vad ni behöver bygga och dokumentera från början. Att upptäcka kategorin när systemet redan står i produktion är betydligt dyrare än att räkna med den från start.

Svensk arbetsrättskontext: Användning av AI som påverkar anställda (t.ex. övervakning, produktivitetsmätning, rekryteringsbeslut) kan utlösa förhandlingsplikt enligt MBL § 11. Stäm av med fackliga representanter innan policyn beslutas.

1. Sätt mål och utvärdera behov

Börja med att kartlägga organisationens specifika behov och utmaningar med AI. Ställ dig dessa frågor:

  • Vilka problem kan AI lösa för oss?
  • Var kan AI öka effektiviteten mest?
  • Vilka risker vill vi aktivt undvika?

Sätt sedan tydliga och mätbara mål för AI-policyn. Exempel:

"Policyn ska säkerställa att alla anställda vet vilka AI-verktyg som är godkända, hur känslig data hanteras, och vem som är ansvarig vid fel."

Kom ihåg att din AI-policy inte ska vara statisk. Planera för att utvärdera och uppdatera den minst en gång per år, eller när EU-regler eller interna system förändras.

2. Formulera era principer och värderingar

Låt din AI-policy grunda sig på företagets värden och principer. Konkreta exempel på principformuleringar:

Transparens:

"Fiive använder inte AI för att fatta automatiserade beslut som väsentligt påverkar anställda eller kunder utan mänsklig granskning."

Integritet:

"Anställda får inte mata in personuppgifter, affärshemligheter eller konfidentiell kunddata i AI-verktyg utan godkänd integrationslösning."

Ansvarsskyldighet:

"AI-genererat innehåll som publiceras externt ska alltid granskas och godkännas av en ansvarig person inom organisationen."

Tänk också på potentiella risker och etiska dilemman – som integritetsfrågor och diskriminering – och inkludera dessa i policyn.

3. Kartlägg din AI-användning

För att skapa en relevant AI-policy behöver du en klar bild av hur AI används i din organisation idag. Kartlägg:

  • Vilka AI-verktyg används? (ChatGPT, Copilot och liknande AI-stöd i utvecklarrollen, Midjourney, AI-baserade CRM-funktioner m.m.)
  • Vilka avdelningar och funktioner använder dessa verktyg?
  • Vilken typ av data matas in i verktygen?
  • Vem har ingått avtal med AI-leverantörerna?

Involvera IT-avdelningen för att få en helhetsbild och undvika "shadow AI" – det vill säga att anställda använder AI-verktyg som IT-avdelningen inte känner till.

Tänk också på framtiden: hur kan AI-användningen utvecklas? Planera för att inkludera en process för att godkänna och registrera nya verktyg efterhand.

4. Skydda användardata och var transparent

En av de mest kritiska aspekterna av en AI-policy är att säkerställa skyddet av användardata. Besvara dessa punkter i policyn:

Vad du INTE får mata in i AI-verktyg (exempel):

  • Personnummer och identitetsuppgifter
  • Medicinska uppgifter om anställda eller kunder
  • Kundavtal och konfidentiella affärsuppgifter
  • Lösenord och åtkomstuppgifter
  • Finansiell information under sekretess

Krav för transparens:

"Om AI används för att generera kommunikation till kunder (t.ex. e-post eller chattsvar) ska detta tydligt framgå, eller ska en ansvarig medarbetare ha granskat och godkänt innehållet."

Se till att er interna datahantering stämmer överens med GDPR. Kontrollera specifikt om era AI-leverantörer behandlar personuppgifter som personuppgiftsbiträden och att ett personuppgiftsbiträdesavtal (DPA) är på plats.

5. Implementera och utbilda dina anställda

Att ha en AI-policy är bara första steget – du måste också implementera och följa den. Praktiska åtgärder:

  • Kommunicera policyn till alla anställda, inte bara IT-avdelningen. Gör den lättillgänglig i ert intranät.
  • Håll en kort utbildning (30–60 minuter) som förklarar vad som är tillåtet, förbjudet och hur man rapporterar incidenter.
  • Utse en AI-ansvarig – en person eller funktion som är kontaktpunkt för frågor och som är ansvarig för policyuppdateringar.
  • Sätt upp en process för hur anställda ansöker om att använda ett nytt AI-verktyg.
  • Granska och uppdatera policyn minst en gång per år, och särskilt inför de datum då nya krav börjar gälla: augusti 2026 (transparens), december 2027 och augusti 2028 (högrisk).

Exempelstruktur för en AI-policy

En välstrukturerad AI-policy innehåller vanligtvis dessa avsnitt:

  1. Syfte och omfattning – Vad policyn gäller och vem den berör
  2. Godkända verktyg – Lista på godkända AI-verktyg och deras tillåtna användningsfall
  3. Förbjuden användning – Vad man inte får göra
  4. Datahantering – Vilken data som inte får delas med AI-tjänster
  5. Ansvarsskyldighet – Vem är ansvarig för vad
  6. Incidenthantering – Hur man rapporterar misstag eller missbruk
  7. Uppdateringsrutin – När och hur policyn ses över

Vill du komma igång enkelt? Ladda ner vår färdiga AI-policy-mall nedan:

Vanliga frågor om AI-policy

Måste vi ha en AI-policy?

Det finns inget generellt lagkrav på att ha en AI-policy som dokument. Men delar av EU AI Act tillämpas redan: förbuden sedan februari 2025, GPAI-reglerna sedan augusti 2025 och transparenskraven från augusti 2026. Högriskkraven börjar gälla december 2027 respektive augusti 2028. En policy är det praktiska sättet att hålla ordning på vilka system ni har och vem som ansvarar för dem, särskilt om ni använder AI i processer som påverkar anställda, kunder eller leverantörer.

Hur skiljer sig en AI-policy från en IT-policy?

En IT-policy hanterar generell informationssäkerhet, systemåtkomst och teknikregler. En AI-policy fokuserar specifikt på användning av AI-verktyg: etik, ansvarsskyldighet, transparens och datahantering i AI-kontext. De kompletterar varandra och bör hänvisa till varandra.

Hur lång bör en AI-policy vara?

En effektiv AI-policy för ett litet eller medelstort företag är ofta 2–5 sidor. Den ska vara tillräckligt konkret för att vägleda anställda i vardagen, men inte så detaljerad att den blir svår att underhålla. Hellre enkel och följd än komplex och ignorerad.

Vad händer om en anställd bryter mot AI-policyn?

Det bör framgå av policyn. Typiska konsekvenser är en formell varning vid första överträdelse och disciplinära åtgärder vid upprepning, beroende på allvaret. Det viktigaste är att processen är förutsägbar och kommunicerad i förväg.

Vill ni koppla policyarbetet till en bredare plan för AI? Läs om hur vi arbetar med AI-strategi — där policy, styrning och prioriterade användningsfall hänger ihop.

Fler artiklar

AI inom Fintech: 10 användningsområden som fungerar 2026

10 konkreta sätt AI används inom fintech 2026 — bedrägeridetektion, kreditbedömning, AI-agenter i kundtjänst och regulatoriska krav under EU AI Act.

Fortsätt läsa

AI i tillverkningsindustrin: 9 innovationer som förändrar allt

9 konkreta sätt AI förändrar tillverkningsindustrin – från prediktivt underhåll och kvalitetskontroll till generativ design och smartare produktionspl...

Fortsätt läsa

Berätta vad ni vill bygga.

Skriv kort om vad ni vill lösa — produkt, automation, integration eller något annat. Vi svarar inom en dag med en konkret bedömning av om vi kan hjälpa, och vad ett första steg skulle se ut som. Passar vi inte säger vi det.

Kontor


  • Masthamnsgatan 3
    413 27 Göteborg