AI, cybersäkerhet och IT-avtal – guide för företag

Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 12 minuters läsning

AI, dataskydd, SaaS-avtal, NIS2 och kontinuitet är inte separata dokumentöar. De möts i samma praktiska frågor: vilka system får användas, vilken data får behandlas, vilka krav ska ställas på leverantören, vem ansvarar för riskerna och hur fortsätter verksamheten om tjänsten försvinner?

Använd den här sidan som karta: börja med den faktiska processen eller tekniken och välj därefter rätt styrdokument, avtal och kontroll. Ett företag behöver sällan ”alla mallar”. Det behöver de dokument som motsvarar dess verkliga roller, data, leverantörer och risker.

Vilket dokument löser vilken fråga?

Fråga Dokument eller process Fördjupning
Hur får medarbetare använda AI? AI-policy AI-policy för företag
Vilka AI-system har vi och vilka risker har de? AI-register, roll- och riskbedömning, governance AI Governance-paket
Behandlar leverantören personuppgifter för oss? Rollbedömning och vid behov PUB/DPA Personuppgiftsbiträdesavtal
Vad ska en molntjänst leverera? SaaS-avtal, SLA, säkerhets- och exitbilagor SaaS-avtal
Hur hanterar vi leveranskedjerisk? Leverantörsklassning, säkerhetskrav och uppföljning NIS2 och leverantörsavtal
Vad måste återställas först efter en störning? BIA / konsekvensanalys BIA steg för steg
Hur fortsätter vi när normal drift inte fungerar? Kontinuitetsplan och reservrutiner Kontinuitetsplan

AI-policy och AI-governance: styr användning och systemrisk separat

En AI-policy svarar framför allt på användarfrågor: vilka verktyg är godkända, vilken information får matas in, när krävs mänsklig kontroll, hur hanteras extern publicering och vad gör medarbetaren vid en incident?

AI-governance är bredare. Där behöver organisationen kunna inventera AI-system, identifiera sin roll enligt AI-förordningen, bedöma användningsfall, tilldela ansvar och följa upp leverantörer och förändringar över tid.

AI-policy

Operativa regler för medarbetare och verksamhet.

  • Godkända verktyg
  • Data och sekretess
  • Mänsklig kontroll
  • AI-kunnighet
  • Incidentrapportering

AI-governance

Ledning och kontroll av organisationens AI-portfölj.

  • AI-register
  • Rollbedömning
  • Riskklassning
  • Leverantörsbedömning
  • Beslut och uppföljning

EU:s AI-förordning är risk- och rollbaserad. Därför är det missvisande att tänka att ett enda dokument ”gör företaget AI Act-compliant”. Dokumentationen behöver spegla vilka system organisationen faktiskt utvecklar, tillhandahåller eller använder.

AI och personuppgifter möts snabbt

Om ett AI-verktyg behandlar personuppgifter behöver AI-governance kopplas till GDPR-processerna. Kontrollera bland annat ändamål, rättslig grund, personuppgiftsroller, dataminimering, tredjelandsfrågor och om konsekvensbedömning enligt GDPR kan behövas.

GDPR och PUB-avtal: börja med den faktiska rollen

Det är lätt att behandla DPA/PUB som en bilaga som alltid ska skickas till en IT-leverantör. Det korrekta första steget är i stället att bedöma vem som bestämmer ändamål och medel för personuppgiftsbehandlingen.

När leverantören behandlar personuppgifter för kundens räkning aktualiseras artikel 28 GDPR och en bindande reglering för biträdesbehandlingen. Avtalet behöver bland annat hantera instruktioner, säkerhet, underbiträden, stöd till den personuppgiftsansvariga, radering/återlämning och möjlighet till kontroll.

PUB-avtal är inte ett frikort. Ett korrekt personuppgiftsbiträdesavtal ersätter inte rättslig grund, transparens, uppgiftsminimering eller reglerna om internationella överföringar.

SaaS-avtal: bind ihop tjänst, data, säkerhet och exit

Ett SaaS-avtal bör inte stanna vid pris och licens. För en affärskritisk tjänst behöver huvudavtalet fungera tillsammans med tjänstespecifikation, SLA, personuppgifter, säkerhetskrav, underleverantörer, ansvar och exit.

Fråga exempelvis:

  • Vad ingår exakt i abonnemanget?
  • Hur mäts tillgänglighet?
  • Vilka incidentnivåer och responstider gäller?
  • Var finns data och vilka underleverantörer används?
  • Vilka säkerhetskontroller går att verifiera?
  • Hur kan kunden exportera data och lämna tjänsten?

Om tjänsten behandlar personuppgifter kopplas SaaS-avtalet till PUB/DPA. Om kunden omfattas av cybersäkerhetslagen kan säkerhets- och leveranskedjekraven behöva skärpas ytterligare.

NIS2 och cybersäkerhetslagen: leverantören är en del av riskbilden

Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026. För verksamheter som omfattas av lagen ska säkerhetsåtgärderna bland annat avse riskanalys, incidenthantering, driftskontinuitet och krishantering, säkerhet i leveranskedjan, säkerhet vid förvärv/utveckling/underhåll, uppföljning, cyberhygien, kryptografi och åtkomstkontroll.

Det gör leverantörsstyrning till mer än en inköpsfråga. Organisationen behöver veta vilka leverantörer som är kritiska, vilka beroenden de har, hur incidenter kommuniceras och hur säkerhetskraven följs upp.

Alla leverantörer behöver inte samma krav

Arbetet ska vara riskbaserat och proportionerligt. Ett marknadsföringsverktyg utan känslig data och ett driftsystem som hela kärnverksamheten är beroende av ska inte automatiskt behandlas identiskt.

Bygg därför en enkel leverantörsklassning utifrån åtkomst, datakänslighet, driftberoende, koncentrationsrisk och återställning. Låt klassningen styra due diligence, avtalskrav och uppföljning.

BIA och kontinuitetsplan: från krav till faktisk motståndskraft

Cyber- och leverantörskrav hjälper bara delvis om organisationen inte vet vilka aktiviteter som är mest kritiska. En BIA eller konsekvensanalys kartlägger verksamhetskritiska aktiviteter, konsekvenser över tid och de resurser som aktiviteterna behöver.

Därefter byggs kontinuitetsplaner för att kunna fortsätta eller återställa dessa aktiviteter när normala resurser inte fungerar.

BIA

Besvarar vad och hur snabbt.

  • Kritiska aktiviteter
  • Konsekvens över tid
  • Beroenden
  • Tolerabel avbrottstid
  • RTO/RPO och prioritering

Kontinuitetsplan

Besvarar hur verksamheten agerar.

  • Aktivering
  • Roller
  • Reservrutiner
  • Kommunikation
  • Återställning och återgång

Myndigheten för civilt försvars metodstöd beskriver konsekvensanalys, riskbedömning, åtgärder och kontinuitetsplanering som delar av ett sammanhängande kontinuitetsarbete.

En praktisk arbetsordning för företag

  1. Inventera. Lista kritiska processer, IT-tjänster, AI-system, dataflöden och leverantörer.
  2. Klassificera. Vilken information och vilka aktiviteter är mest skyddsvärda eller tidskritiska?
  3. Bedöm roller och lagkrav. GDPR-roll, AI Act-roll, NIS2-tillämpning och eventuella sektorskrav.
  4. Prioritera gap. Börja där faktisk risk och affärspåverkan är störst.
  5. Styr internt. Policys, roller, godkännanden och utbildning.
  6. Reglera externt. SaaS-, PUB-, säkerhets- och andra leverantörsvillkor.
  7. Planera störningar. BIA, reservrutiner och kontinuitetsplan.
  8. Testa och följ upp. Dokumentation ska leda till mätbar kontroll och förbättring.

Exempel: företaget inför ett AI-baserat HR-system

Ett och samma inköp kan kräva flera perspektiv. AI-governance bedömer systemets AI-användning och risk. AI-policyn anger vilka funktioner medarbetarna får använda. GDPR-bedömningen kartlägger personuppgifter och roller. SaaS-avtalet reglerar tjänst, SLA och exit. PUB-avtalet reglerar biträdesbehandling. Säkerhetsbedömningen granskar åtkomst och leverantörskedja. BIA:n avgör hur kritiskt systemet är för verksamheten och kontinuitetsplanen beskriver reservrutinen om systemet ligger nere.

Poängen är inte att skapa maximal dokumentmängd. Poängen är att samma verkliga system ska vara konsekvent hanterat i alla relevanta styr- och avtalslager.

Ledningens kontrollista

  • Vet vi vilka AI-system och kritiska IT-tjänster som faktiskt används?
  • Finns en ägare för varje kritiskt system och leverantör?
  • Har personuppgiftsroller och dataflöden dokumenterats?
  • Har vi kontrollerat vilka system som får innehålla konfidentiell information?
  • Finns mätbara SLA- och säkerhetskrav där verksamheten är beroende av leverantören?
  • Är kritiska underleverantörer och tredjelandsflöden kända?
  • Har verksamheten identifierat sina mest tidskritiska aktiviteter?
  • Finns realistiska reservrutiner och återställningsmål?
  • Testas kontinuitet och säkerhet i praktiken?
  • Finns en rutin för förändringar: nya AI-funktioner, leverantörer, integrationer och avtalsvillkor?
  • Får ledningen återkommande underlag om risker, incidenter och öppna åtgärder?
AI Governance och AI Act compliance-paket med AI-register och riskbedömning

Behöver ni strukturera AI-governance?

Mallbutikens AI Governance-paket innehåller sex Word/PDF-mallar och ett AI-register i Excel för bland annat systeminventering, riskbedömning, leverantörskontroll och styrning. Pris i butiken: 199 kr.

Se AI Governance-paketetSe AI-mallar

Fördjupa dig per område

Tillbaka till blogg