AI Governance – så bygger företag styrning för AI steg för steg
Dela
Av Mallbutiken · Sakuppgifter kontrollerade 1 oktober 2026 · Cirka 9 minuters läsning
AI Governance är organisationens praktiska styrsystem för AI: vem får införa ett AI-verktyg, hur det registreras och klassificeras, vilka risker som ska bedömas, vem som godkänner användningen och hur den följs upp. En AI-policy är en viktig del, men governance börjar där policyn slutar – i ansvar, register, kontroller och beslut som går att visa i efterhand.
Vad är AI Governance?
AI Governance är ett samlingsnamn för organisationens regler, roller, processer och dokumentation kring AI. Syftet är att göra användningen kontrollerbar. Det ska gå att svara på frågor som: Vilka AI-system använder vi? Vem äger dem? Vilka data behandlas? Vilken roll har vi enligt AI-förordningen? Vilka risker har accepterats? När ska systemet omprövas?
Det är därför användbart att skilja mellan tre nivåer. Policy beskriver de övergripande spelreglerna. Process beskriver hur ett nytt användningsfall går från idé till godkänd drift. Evidens är dokumentationen som visar vilka bedömningar och beslut som faktiskt gjorts.
Läs först guiden om AI-policy för företag om ni saknar interna grundregler.
En praktisk AI Governance-modell i åtta steg
- Inventera. Kartlägg verktyg, integrationer, inbyggda AI-funktioner, API:er och lokala modeller som redan används.
- Registrera. Ge varje användningsfall ett ID, systemägare, verksamhetsägare, leverantör, syfte och status.
- Klassificera. Bedöm organisationens roll och om användningen kan beröras av förbud, högriskregler, transparenskrav eller annan reglering.
- Bedöm data och risk. Dokumentera personuppgifter, företagshemligheter, säkerhet, felrisk, diskriminering, mänsklig kontroll och verksamhetspåverkan.
- Granska leverantören. Kontrollera villkor, träning på kunddata, lagring, underleverantörer, säkerhet, incidenter och exit.
- Besluta. Definiera vem som får godkänna, villkora, pausa eller avslå ett användningsfall.
- Inför och utbilda. Koppla behörighet och utbildning till faktisk roll och användning.
- Följ upp. Sätt datum för omprövning och triggers för tidigare granskning, exempelvis större versionsbyte, ny datakälla eller ändrat användningsområde.
Vad bör ett AI-register innehålla?
| Fält | Exempel på fråga |
|---|---|
| Ägare | Vem ansvarar för systemet och verksamhetsnyttan? |
| Syfte | Vad ska AI:n faktiskt användas till? |
| Data | Behandlas personuppgifter, känslig information eller företagshemligheter? |
| AI Act-roll | Är organisationen leverantör, användarorganisation/deployer eller annan aktör i den aktuella situationen? |
| Riskklass | Vilken juridisk och intern riskklassificering har gjorts? |
| Mänsklig kontroll | Vem granskar resultat före ett viktigt beslut eller extern användning? |
| Leverantör | Vilka villkor, underleverantörer och säkerhetskontroller gäller? |
| Status | Idé, pilot, godkänd, villkorad, pausad eller avvecklad? |
| Översyn | När ska användningen bedömas på nytt? |
Ett register är särskilt värdefullt eftersom AI-funktioner ofta dyker upp inne i system som organisationen redan använder. Inventeringen bör därför inte bara fråga ”använder ni ChatGPT?” utan även fånga exempelvis AI i CRM, HR-system, analysverktyg, kundtjänst och kodplattformar. Se den separata guiden till AI-register för fält och arbetsgång.
Klassificering och riskbedömning är två olika saker
En vanlig miss är att göra en egen färgskala för risk och behandla den som juridisk klassificering enligt AI-förordningen. Den interna modellen kan hjälpa er prioritera kontroller, men den ersätter inte bedömningen av förordningens kategorier och skyldigheter. Läs även AI Act-riskklassning – när är ett AI-system högrisk?.
En praktisk riskbedömning kan bland annat täcka dataskydd, informationssäkerhet, hallucinationer och datakvalitet, diskriminering, påverkan på människor, transparens, upphovsrätt, beroende av leverantören och kontinuitet. När personuppgifter innebär sannolikt hög risk kan även en DPIA enligt GDPR artikel 35 behöva övervägas.
Granska AI-leverantören innan användningen blir kritisk
Leverantörsgranskningen bör svara på mer än om tjänsten ”är GDPR-kompatibel”. Kontrollera var data behandlas, om kunddata används för träning, hur data raderas, vilka underleverantörer som används, vilka säkerhetsfunktioner som finns och vad som händer vid incident eller leverantörsbyte.
För en praktisk inköps- och godkännandeprocess, använd checklistan för AI-leverantörsbedömning. Om leverantören behandlar personuppgifter för er räkning kan ett personuppgiftsbiträdesavtal behövas. Se guiden om PUB/DPA. Om AI-funktionen ingår i en molntjänst är även SaaS-avtalet en del av styrningen.
Vem ska besluta om AI?
Undvik modellen där ”IT ansvarar för AI” utan tydligare ansvar. Ett användningsfall kan beröra IT, dataskydd, HR, juridik, informationssäkerhet och verksamhetsägare samtidigt. Utse därför åtminstone en verksamhetsägare och en systemägare och definiera vilka funktioner som måste involveras vid förhöjd risk.
En enkel godkännandemodell kan ha tre utfall: godkänd, godkänd med villkor eller inte godkänd. Dokumentera villkoren, exempelvis att känsliga personuppgifter inte får matas in, att output måste granskas eller att användningen endast får ske i en viss företagsversion.
AI-kunnighet måste kopplas till rollen
Artikel 4 i AI-förordningen kräver att leverantörer och användarorganisationer vidtar åtgärder för att stödja utvecklingen av AI-kunnighet hos personal och andra som använder AI-system för deras räkning. Hänsyn ska tas till bland annat teknisk kunskap, erfarenhet, utbildning, användningskontext och vilka personer som påverkas.
Det talar för rollbaserad utbildning: grundläggande regler för bred användning, fördjupning för systemägare och särskild utbildning för exempelvis HR, utvecklare eller personer som godkänner nya system.
Checklista för ett fungerande AI Governance-system
- Finns en ansvarig ägare för AI Governance?
- Har ni ett uppdaterat AI-systemregister?
- Finns en process för nya verktyg och nya användningsfall?
- Skiljer ni intern riskklass från juridisk klassificering?
- Screenas GDPR/DPIA och andra relevanta krav?
- Granskas externa AI-leverantörer innan godkännande?
- Dokumenteras godkännanden och villkor?
- Är mänsklig kontroll tydligt definierad?
- Är utbildningen anpassad efter roll och risk?
- Finns datum och triggers för omprövning?

Bygg ett sammanhållet AI Governance-flöde
Mallbutikens AI Governance Paket 2026 innehåller AI-policy, AI-systemregister, riskbedömning, leverantörsbedömning, konsekvensbedömning och governance/godkännande i Word, PDF och Excel. Pris i butiken: 199 kr.
Se AI Governance-paketetVanliga frågor
Är AI Governance samma sak som en AI-policy?
Nej. Policyn sätter spelreglerna. Governance omfattar även inventering, klassificering, roller, riskbedömningar, leverantörskontroll, beslut och uppföljning.
Måste varje AI-verktyg genomgå samma granskning?
Nej. Kontrollerna bör vara proportionerliga till användning och risk. Ett enkelt låg-riskverktyg behöver normalt inte samma granskningsdjup som ett system som påverkar människor eller kritiska processer.
Behöver små företag AI Governance?
Om AI används i viktiga arbetsflöden är grundläggande styrning värdefull även i små företag. Modellen kan vara enklare, men det bör fortfarande vara tydligt vilka verktyg som är godkända och vem som fattar beslut.
Relaterad vägledning
Fortsätt med AI-policy för företag, AI-register, AI Act-riskklassning, AI-leverantörsbedömning och huvudguiden om AI, cybersäkerhet och IT-avtal.
Källor och vidare läsning
Guiden ger generell information. Den konkreta bedömningen beror på organisationens roll, systemets funktion, data, användningsområde och annan tillämplig reglering.