AI-register – så inventerar och klassificerar företag sina AI-system

Ett AI-register ger företaget en samlad bild av vilka AI-system och AI-användningsfall som faktiskt används. Det gör det lättare att bedöma risk, ansvar, dataskydd, transparens och vilka delar av EU:s AI-förordning som behöver kontrolleras.

Sakuppgifter kontrollerade 1 oktober 2026. Guiden är generell information och ersätter inte individuell juridisk rådgivning.

Viktigt: AI-förordningen ställer inte ett generellt krav på att varje företag måste ha ett dokument som heter ”AI-register”. Ett register är däremot ett praktiskt governance-verktyg för att kunna identifiera system, roller, risker och skyldigheter på ett spårbart sätt.

Varför bör företag ha ett AI-register?

AI används ofta bredare än ledningen först tror. Medarbetare kan använda generativa AI-tjänster, AI-funktioner kan finnas inbyggda i CRM-, HR-, support- och analysverktyg, och leverantörer kan införa nya AI-funktioner genom vanliga produktuppdateringar. Utan inventering blir det svårt att veta vilka system som behandlar personuppgifter, vilka som påverkar människor och vilka som omfattas av särskilda krav.

Ett register kan därför fungera som navet i företagets AI-governance. Det hjälper verksamheten att koppla ihop AI-policy, riskbedömning, leverantörsgranskning, dataskydd, informationssäkerhet och beslut om godkännande.

Vilka uppgifter bör finnas i ett AI-register?

Fält Varför det behövs
AI-ID och systemnamn Gör varje system eller användningsfall spårbart över tid.
Leverantör och version Visar vilken extern part eller intern lösning som ansvarar för tekniken.
Verksamhetsprocess och syfte Riskbedömningen måste utgå från vad AI faktiskt används till, inte bara produktnamnet.
Systemägare och verksamhetsägare Skapar tydligt ansvar för beslut, uppföljning och avveckling.
Berörda personer Exempelvis anställda, arbetssökande, kunder, barn eller andra grupper.
Data och personuppgifter Underlag för GDPR-, sekretess- och informationssäkerhetsbedömning.
AI Act-roll Dokumentera om organisationen exempelvis är leverantör eller användare/deployer i det aktuella sammanhanget.
Artikel 5-, 6- och 50-screening Fångar förbjudna användningar, potentiell högriskklassning och transparenskrav.
DPIA/FRIA-screening Markerar om en djupare konsekvensbedömning kan behövas.
Status och nästa översyn Exempelvis idé, pilot, godkänd, villkorad, pausad eller avvecklad.

Så klassificerar ni varje AI-användning

Börja inte med att sätta en färg eller ett riskpoäng. Börja med den juridiska frågan: vad gör systemet, i vilket sammanhang och vilken roll har organisationen? EU:s AI-förordning är riskbaserad. Vissa användningar är förbjudna, vissa kan vara högrisk, vissa omfattas av särskilda transparenskrav och många användningar har inga särskilda högriskkrav men kan ändå omfattas av exempelvis GDPR, arbetsrätt eller konsumenträtt.

För ett företag som använder generativ AI för intern textbearbetning kan fokus exempelvis ligga på personuppgifter, företagshemligheter, mänsklig kontroll och leverantörsvillkor. Ett AI-system som används för rekrytering kräver en helt annan screening eftersom syftet och påverkan på individer är annorlunda.

Läs även AI Act-riskklassning – så bedömer företag om AI är förbjuden, högrisk eller omfattas av transparenskrav.

Arbetsgång i sex steg

  1. Inventera: fråga IT, HR, marknad, ekonomi, kundservice och övriga funktioner vilka AI-verktyg och AI-funktioner de använder.
  2. Avgränsa användningsfallet: samma tekniska produkt kan användas på flera sätt och därför behöva flera registerposter.
  3. Dokumentera data: ange vilken information som matas in, skapas, lagras och eventuellt används för leverantörens modellträning.
  4. Gör juridisk screening: kontrollera AI Act-roll, förbjudna användningar, högrisk, artikel 50, GDPR och behov av DPIA eller annan bedömning.
  5. Bestäm kontroller: exempelvis mänsklig granskning, begränsade datatyper, godkända konton, loggning, utbildning eller tekniska skydd.
  6. Godkänn och följ upp: sätt ansvarig, status, beslut och datum för nästa översyn.

Vanliga misstag

Ett vanligt misstag är att registrera ”ChatGPT” eller ”Copilot” som en enda rad trots att verktyget används i många helt olika processer. Ett annat är att bara inventera centralt inköpta system och missa kostnadsfria konton eller AI som redan finns i andra SaaS-tjänster. Ett tredje är att behandla intern riskpoäng som om den vore samma sak som juridisk klassificering enligt AI-förordningen.

Registret bör därför beskriva användningsfallet, inte bara tekniken. Det bör också finnas en enkel rutin för nya system, större versionsförändringar och avveckling.

Färdigt AI-register och governance-underlag

Mallbutikens AI Governance Paket 2026 innehåller AI-systemregister i Word, PDF och Excel samt AI-policy, riskbedömning, leverantörsbedömning, konsekvensbedömning och governance-/godkännandeflöde.

Pris: 199 kr.

Se AI Governance Paket 2026

Relaterade guider

AI-policy för företag · AI Governance steg för steg · AI, cybersäkerhet och IT-avtal – översikt

Källor

Back to blog