AI, cybersäkerhet och IT-avtal – guide för företag
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 12 minuters läsning
AI, dataskydd, SaaS-avtal, NIS2 och kontinuitet är inte separata dokumentöar. De möts i samma praktiska frågor: vilka system får användas, vilken data får behandlas, vilka krav ska ställas på leverantören, vem ansvarar för riskerna och hur fortsätter verksamheten om tjänsten försvinner?
Vilket dokument löser vilken fråga?
| Fråga | Dokument eller process | Fördjupning |
|---|---|---|
| Hur får medarbetare använda AI? | AI-policy | AI-policy för företag |
| Vilka AI-system har vi och vilka risker har de? | AI-register, roll- och riskbedömning, governance | AI Governance-paket |
| Behandlar leverantören personuppgifter för oss? | Rollbedömning och vid behov PUB/DPA | Personuppgiftsbiträdesavtal |
| Vad ska en molntjänst leverera? | SaaS-avtal, SLA, säkerhets- och exitbilagor | SaaS-avtal |
| Hur hanterar vi leveranskedjerisk? | Leverantörsklassning, säkerhetskrav och uppföljning | NIS2 och leverantörsavtal |
| Vad måste återställas först efter en störning? | BIA / konsekvensanalys | BIA steg för steg |
| Hur fortsätter vi när normal drift inte fungerar? | Kontinuitetsplan och reservrutiner | Kontinuitetsplan |
AI-policy och AI-governance: styr användning och systemrisk separat
En AI-policy svarar framför allt på användarfrågor: vilka verktyg är godkända, vilken information får matas in, när krävs mänsklig kontroll, hur hanteras extern publicering och vad gör medarbetaren vid en incident?
AI-governance är bredare. Där behöver organisationen kunna inventera AI-system, identifiera sin roll enligt AI-förordningen, bedöma användningsfall, tilldela ansvar och följa upp leverantörer och förändringar över tid.
AI-policy
Operativa regler för medarbetare och verksamhet.
- Godkända verktyg
- Data och sekretess
- Mänsklig kontroll
- AI-kunnighet
- Incidentrapportering
AI-governance
Ledning och kontroll av organisationens AI-portfölj.
- AI-register
- Rollbedömning
- Riskklassning
- Leverantörsbedömning
- Beslut och uppföljning
EU:s AI-förordning är risk- och rollbaserad. Därför är det missvisande att tänka att ett enda dokument ”gör företaget AI Act-compliant”. Dokumentationen behöver spegla vilka system organisationen faktiskt utvecklar, tillhandahåller eller använder.
AI och personuppgifter möts snabbt
Om ett AI-verktyg behandlar personuppgifter behöver AI-governance kopplas till GDPR-processerna. Kontrollera bland annat ändamål, rättslig grund, personuppgiftsroller, dataminimering, tredjelandsfrågor och om konsekvensbedömning enligt GDPR kan behövas.
GDPR och PUB-avtal: börja med den faktiska rollen
Det är lätt att behandla DPA/PUB som en bilaga som alltid ska skickas till en IT-leverantör. Det korrekta första steget är i stället att bedöma vem som bestämmer ändamål och medel för personuppgiftsbehandlingen.
När leverantören behandlar personuppgifter för kundens räkning aktualiseras artikel 28 GDPR och en bindande reglering för biträdesbehandlingen. Avtalet behöver bland annat hantera instruktioner, säkerhet, underbiträden, stöd till den personuppgiftsansvariga, radering/återlämning och möjlighet till kontroll.
SaaS-avtal: bind ihop tjänst, data, säkerhet och exit
Ett SaaS-avtal bör inte stanna vid pris och licens. För en affärskritisk tjänst behöver huvudavtalet fungera tillsammans med tjänstespecifikation, SLA, personuppgifter, säkerhetskrav, underleverantörer, ansvar och exit.
Fråga exempelvis:
- Vad ingår exakt i abonnemanget?
- Hur mäts tillgänglighet?
- Vilka incidentnivåer och responstider gäller?
- Var finns data och vilka underleverantörer används?
- Vilka säkerhetskontroller går att verifiera?
- Hur kan kunden exportera data och lämna tjänsten?
Om tjänsten behandlar personuppgifter kopplas SaaS-avtalet till PUB/DPA. Om kunden omfattas av cybersäkerhetslagen kan säkerhets- och leveranskedjekraven behöva skärpas ytterligare.
NIS2 och cybersäkerhetslagen: leverantören är en del av riskbilden
Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026. För verksamheter som omfattas av lagen ska säkerhetsåtgärderna bland annat avse riskanalys, incidenthantering, driftskontinuitet och krishantering, säkerhet i leveranskedjan, säkerhet vid förvärv/utveckling/underhåll, uppföljning, cyberhygien, kryptografi och åtkomstkontroll.
Det gör leverantörsstyrning till mer än en inköpsfråga. Organisationen behöver veta vilka leverantörer som är kritiska, vilka beroenden de har, hur incidenter kommuniceras och hur säkerhetskraven följs upp.
Alla leverantörer behöver inte samma krav
Arbetet ska vara riskbaserat och proportionerligt. Ett marknadsföringsverktyg utan känslig data och ett driftsystem som hela kärnverksamheten är beroende av ska inte automatiskt behandlas identiskt.
Bygg därför en enkel leverantörsklassning utifrån åtkomst, datakänslighet, driftberoende, koncentrationsrisk och återställning. Låt klassningen styra due diligence, avtalskrav och uppföljning.
BIA och kontinuitetsplan: från krav till faktisk motståndskraft
Cyber- och leverantörskrav hjälper bara delvis om organisationen inte vet vilka aktiviteter som är mest kritiska. En BIA eller konsekvensanalys kartlägger verksamhetskritiska aktiviteter, konsekvenser över tid och de resurser som aktiviteterna behöver.
Därefter byggs kontinuitetsplaner för att kunna fortsätta eller återställa dessa aktiviteter när normala resurser inte fungerar.
BIA
Besvarar vad och hur snabbt.
- Kritiska aktiviteter
- Konsekvens över tid
- Beroenden
- Tolerabel avbrottstid
- RTO/RPO och prioritering
Kontinuitetsplan
Besvarar hur verksamheten agerar.
- Aktivering
- Roller
- Reservrutiner
- Kommunikation
- Återställning och återgång
Myndigheten för civilt försvars metodstöd beskriver konsekvensanalys, riskbedömning, åtgärder och kontinuitetsplanering som delar av ett sammanhängande kontinuitetsarbete.
En praktisk arbetsordning för företag
- Inventera. Lista kritiska processer, IT-tjänster, AI-system, dataflöden och leverantörer.
- Klassificera. Vilken information och vilka aktiviteter är mest skyddsvärda eller tidskritiska?
- Bedöm roller och lagkrav. GDPR-roll, AI Act-roll, NIS2-tillämpning och eventuella sektorskrav.
- Prioritera gap. Börja där faktisk risk och affärspåverkan är störst.
- Styr internt. Policys, roller, godkännanden och utbildning.
- Reglera externt. SaaS-, PUB-, säkerhets- och andra leverantörsvillkor.
- Planera störningar. BIA, reservrutiner och kontinuitetsplan.
- Testa och följ upp. Dokumentation ska leda till mätbar kontroll och förbättring.
Exempel: företaget inför ett AI-baserat HR-system
Ett och samma inköp kan kräva flera perspektiv. AI-governance bedömer systemets AI-användning och risk. AI-policyn anger vilka funktioner medarbetarna får använda. GDPR-bedömningen kartlägger personuppgifter och roller. SaaS-avtalet reglerar tjänst, SLA och exit. PUB-avtalet reglerar biträdesbehandling. Säkerhetsbedömningen granskar åtkomst och leverantörskedja. BIA:n avgör hur kritiskt systemet är för verksamheten och kontinuitetsplanen beskriver reservrutinen om systemet ligger nere.
Poängen är inte att skapa maximal dokumentmängd. Poängen är att samma verkliga system ska vara konsekvent hanterat i alla relevanta styr- och avtalslager.
Ledningens kontrollista
- Vet vi vilka AI-system och kritiska IT-tjänster som faktiskt används?
- Finns en ägare för varje kritiskt system och leverantör?
- Har personuppgiftsroller och dataflöden dokumenterats?
- Har vi kontrollerat vilka system som får innehålla konfidentiell information?
- Finns mätbara SLA- och säkerhetskrav där verksamheten är beroende av leverantören?
- Är kritiska underleverantörer och tredjelandsflöden kända?
- Har verksamheten identifierat sina mest tidskritiska aktiviteter?
- Finns realistiska reservrutiner och återställningsmål?
- Testas kontinuitet och säkerhet i praktiken?
- Finns en rutin för förändringar: nya AI-funktioner, leverantörer, integrationer och avtalsvillkor?
- Får ledningen återkommande underlag om risker, incidenter och öppna åtgärder?

Behöver ni strukturera AI-governance?
Mallbutikens AI Governance-paket innehåller sex Word/PDF-mallar och ett AI-register i Excel för bland annat systeminventering, riskbedömning, leverantörskontroll och styrning. Pris i butiken: 199 kr.
Se AI Governance-paketetSe AI-mallarFördjupa dig per område
AI & governance
Dataskydd
IT-avtal
Leveranskedja
Konsekvensanalys
Kontinuitet
Källor och vidare läsning
- EUR-Lex: AI-förordningen (EU) 2024/1689
- EUR-Lex: dataskyddsförordningen (GDPR)
- Sveriges riksdag: cybersäkerhetslag (2025:1506)
- Myndigheten för civilt försvar: kontinuitetshantering
Guiden ger en översikt och generell information. Vilka regler och dokument som krävs beror på organisationens roll, verksamhet, system, data och sektor.