AI-policy för företag – vad bör den innehålla och när behövs den?

Av Mallbutiken · Sakuppgifter kontrollerade 30 september 2026 · Cirka 8 minuters läsning

En AI-policy är ett internt styrdokument som sätter praktiska regler för hur organisationen får använda AI. EU:s AI-förordning kräver inte generellt att varje företag måste ha ett dokument med just rubriken ”AI-policy”. Däremot kan en policy vara ett effektivt sätt att omsätta skyldigheter, dataskydd, informationssäkerhet och interna riskbeslut till regler som medarbetarna faktiskt kan följa.

Kort svar: En bra AI-policy bör minst ange vilka verktyg som får användas, vilken information som får matas in, när mänsklig kontroll krävs, hur AI-output får publiceras, hur personuppgifter och företagshemligheter skyddas, vem som godkänner nya användningsfall och hur incidenter rapporteras.

När är en AI-policy särskilt användbar?

Behovet ökar när AI inte längre används sporadiskt av enstaka personer utan blir en del av arbetsflöden, system eller beslut. Det gäller exempelvis när medarbetare använder generativ AI för kundmaterial, kod, analyser, HR-arbete, juridiskt underlag, ekonomi eller extern kommunikation.

En policy är också värdefull när organisationen behöver ge samma besked till många användare. Utan gemensamma regler uppstår lätt motsägelser: en chef tillåter uppladdning av kundmaterial i ett verktyg medan en annan förbjuder det, eller medarbetare förutsätter att en betald AI-tjänst automatiskt får användas med alla typer av data.

Policyn ersätter inte riskbedömningen

Ett styrdokument kan ange processen, men det avgör inte automatiskt om ett visst AI-system är tillåtet eller lämpligt. Rollen enligt AI-förordningen, användningsområdet, typen av data, leverantörens villkor och annan sektorsreglering måste fortfarande bedömas för det konkreta systemet.

Vad bör en AI-policy innehålla?

Område Fråga policyn bör besvara
Tillämpningsområde Vilka personer, AI-verktyg, system och arbetsuppgifter omfattas?
Godkända verktyg Vem beslutar vilka AI-tjänster som får användas och hur omprövas beslutet?
Data och sekretess Vilka uppgifter får respektive får inte matas in i externa AI-tjänster?
Mänsklig kontroll När måste fakta, kod, juridik, ekonomi eller personrelaterade bedömningar granskas av en människa?
Transparens När behöver mottagare informeras om AI-användning eller AI-genererat innehåll?
HR och personer Vilka extra kontroller gäller vid rekrytering, prestation, urval och andra beslut som påverkar människor?
Upphovsrätt och IP Hur hanteras skyddat material, kundmaterial, kod, varumärken och licensvillkor?
Säkerhet Vilka krav gäller för konto, MFA, API-nycklar, plugins, agenter och integrationer?
AI-kunnighet Vilken utbildning och vilket stöd behöver olika roller för sin faktiska AI-användning?
Incidenter Hur rapporteras felaktig dataexponering, olämpliga resultat, säkerhetsproblem eller ändrade leverantörsvillkor?

Policyn bör vara tillräckligt konkret för att en användare ska kunna fatta ett vardagsbeslut utan att tolka juridiska principer. Formuleringen ”använd AI ansvarsfullt” ger exempelvis betydligt mindre vägledning än en regel om vilka informationsklasser som får lämnas till en extern AI-tjänst.

Exempel: gör reglerna begripliga med en trafikljusmodell

En trafikljusmodell kan göra policyn lättare att använda, men nivåerna måste anpassas till organisationens data och risker.

  • Grönt: låg-riskuppgifter som idégenerering med offentlig eller ofarlig information i ett godkänt verktyg.
  • Gult: användning som kräver kontroll eller godkännande, exempelvis kundmaterial, extern publicering, kod eller arbetsuppgifter där fel kan få tydliga konsekvenser.
  • Rött: användning som organisationen förbjudit, exempelvis uppladdning av företagshemligheter eller känsliga personuppgifter i en icke godkänd tjänst.

Det viktiga är inte färgerna utan att gränserna går att förstå. Ange därför exempel från den egna verksamheten och vem användaren ska kontakta vid tveksamhet.

AI-kunnighet: vad säger artikel 4 efter ändringen 2026?

AI-förordningens artikel 4 gäller leverantörer och användarorganisationer som är ”deployers” i förordningens mening. Efter ändringen genom förordning (EU) 2026/1744 ska de vidta åtgärder för att stödja utvecklingen av AI-kunnighet hos personal och andra som hanterar drift och användning av AI-system för deras räkning. Hänsyn ska tas till bland annat teknisk kunskap, erfarenhet, utbildning, användningskontext och vilka personer som påverkas.

Den ändrade bestämmelsen säger också uttryckligen att skyldigheten inte innebär att leverantören eller användarorganisationen måste garantera en viss specifik kunskapsnivå hos varje individ. Det talar för ett proportionerligt upplägg: en person som använder AI för språklig hjälp behöver normalt annan utbildning än en person som inför ett AI-system i HR eller bygger en AI-integration.

Praktiskt: Policyn kan beskriva vilka roller som behöver grundutbildning, fördjupning eller godkännande. Själva utbildningen och kompetensutvecklingen behöver däremot också genomföras i praktiken; ett dokument i en mapp är inte samma sak som AI-kunnighet.

AI och GDPR: börja med dataflödet

Om AI-tjänsten behandlar personuppgifter behöver organisationen samtidigt följa GDPR. Börja med enkla frågor: vilka uppgifter skickas till tjänsten, för vilket ändamål, vem bestämmer behandlingen, var lagras uppgifterna, används de för modellträning och vilka underleverantörer får tillgång?

Om leverantören behandlar personuppgifter för er räkning kan ett personuppgiftsbiträdesavtal behövas. Läs guiden om när PUB/DPA krävs och vad avtalet ska innehålla. Ett PUB-avtal gör dock inte all AI-behandling laglig i sig; rättslig grund, transparens, dataminimering och andra relevanta krav måste fortfarande bedömas.

Glöm inte företagshemligheter

Information kan vara affärskritisk även när den inte är en personuppgift. Policyn bör därför ha separata regler för exempelvis källkod, offerter, kundavtal, produktplaner, säkerhetsinformation och andra företagshemligheter. Bedöm också leverantörens avtalsvillkor innan material matas in.

Så inför ni en AI-policy i sex steg

  1. Kartlägg faktisk användning. Vilka verktyg används redan, av vilka och med vilken data?
  2. Klassificera användningsfallen. Skilj enkel produktivitet från användning som påverkar personer, säkerhet eller viktiga beslut.
  3. Granska leverantörerna. Kontrollera villkor, databehandling, säkerhet, lagring, träning och underleverantörer.
  4. Bestäm regler och ansvar. Ange vem som äger policyn, godkänner verktyg och tar emot incidenter.
  5. Utbilda efter roll. Koppla utbildningen till den AI som varje grupp faktiskt använder.
  6. Följ upp. Se över verktygslistan och policyn när verksamheten, tekniken eller reglerna förändras.

Vanliga misstag i AI-policyer

  • Att förbjuda eller tillåta ”AI” som en enda kategori. Riskerna skiljer sig kraftigt mellan verktyg och användningsfall.
  • Att skriva juridik utan arbetsregler. Medarbetaren behöver veta vad som får göras i praktiken.
  • Att bara fokusera på personuppgifter. Sekretess, företagshemligheter, IP och säkerhet kan vara minst lika viktiga.
  • Att glömma mänsklig kontroll. AI-output kan vara övertygande men felaktig.
  • Att inte äga verktygslistan. En policy blir snabbt inaktuell om ingen ansvarar för nya AI-funktioner och leverantörsförändringar.

Behöver små företag en AI-policy?

Storleken är inte ensam avgörande. Ett litet företag som använder AI med kunddata eller i centrala processer kan ha större behov av tydliga regler än ett större företag med begränsad AI-användning. Anpassa omfattningen efter användning och risk; en kort, tydlig policy som används är bättre än ett omfattande dokument som inte är förankrat.

AI-policy för företag i Word och PDF

Behöver ni en färdig struktur för AI-reglerna?

Mallbutikens AI-policy för företag innehåller ett redigerbart styrdokument i Word och PDF med regler för godkända användningsfall, data, GDPR, säkerhet, mänsklig kontroll, AI-kunnighet, HR, transparens och incidenter. Pris i butiken: 149 kr.

Se AI-policy för företag

Vanliga frågor

Måste alla företag ha en AI-policy?

Det finns inte ett generellt krav i AI-förordningen att varje företag ska ha ett dokument med just den rubriken. Däremot kan konkreta skyldigheter gälla beroende på organisationens roll och AI-användning, och ett styrdokument kan hjälpa till att omsätta dem i interna regler.

Räcker en AI-policy för att följa AI-förordningen?

Nej. Efterlevnaden beror på organisationens roll, systemen och användningsfallen. En policy är ett styrmedel, inte en generell certifiering av regelefterlevnad.

Ska ChatGPT, Copilot och andra verktyg stå i policyn?

Det är ofta bättre att kombinera teknikneutrala huvudregler med en separat lista över godkända verktyg och villkor. Då kan verktygslistan uppdateras utan att hela policyn behöver skrivas om.

Tillbaka till blogg