En enkel AI-policy för företag – vad bör den innehålla?

En AI-policy behöver inte vara lång. Den ska hjälpa medarbetare förstå vilka verktyg som får användas, vilken data…

Illustration av digitala verktyg och informationsflöden

En AI-policy behöver inte börja som ett långt juridiskt dokument. För de flesta företag är den första uppgiften enklare: göra det tydligt vilka verktyg som får användas, vilken information som får lämnas till dem och vem som ansvarar för det som går vidare till kund eller kollega.

Behovet finns redan när en medarbetare använder AI för att skriva ett mejl, sammanfatta ett möte eller analysera ett kundunderlag. Utan gemensamma ramar fattar varje person egna beslut om data, kvalitet och publicering.

Policyn är inte samma sak som ett förbud

En användbar AI-policy visar var tekniken kan hjälpa och var mänsklig bedömning måste ta över. Målet är att göra ansvarsfull användning enklare – inte att dölja att verktygen finns.

Varför blev frågan mer aktuell 2025?

Bestämmelserna om AI-kompetens i EU:s AI-förordning började tillämpas den 2 februari 2025. Organisationer som tillhandahåller eller använder AI-system behöver, utifrån sina roller och användningsområden, vidta åtgärder för en tillräcklig nivå av AI-kompetens hos berörd personal.

Förordningen föreskriver inte att varje mindre företag måste ha ett dokument med rubriken ”AI-policy”. En kort policy, en verktygslista och återkommande genomgångar är däremot ett praktiskt sätt att omsätta ansvar i vardagen.

Åtta delar som bör finnas med

  1. Syfte och omfattning

    Beskriv varför företaget använder AI och vilka typer av arbete policyn gäller: exempelvis text, bild, analys, kundservice, kod eller interna sammanställningar. Skriv också vad policyn inte omfattar.

  2. Godkända verktyg och konton

    Lista vilka tjänster som får användas, med vilken kontotyp och vem som beslutar om nya verktyg. Företagsavtal kan ha andra datavillkor och administrationsmöjligheter än privata gratiskonton.

  3. Information som aldrig ska delas

    Definiera hur personuppgifter, kundmaterial, affärshemligheter, inloggningar och andra skyddsvärda uppgifter ska hanteras. IMY betonar att behandling av personuppgifter i generativ AI måste ha rättslig grund och vara nödvändig i förhållande till ändamålet.

  4. Mänskligt ansvar

    Den som använder ett AI-svar ansvarar för att kontrollera fakta, ton, lämplighet och konsekvenser. Verktyget kan föreslå; det kan inte bära företagets ansvar gentemot kund, medarbetare eller myndighet.

  5. Kvalitetskontroll

    Bestäm vilka underlag som kräver sakkunnig granskning, källkontroll eller ett andra godkännande. Juridik, ekonomi, hälsa, säkerhet och uppgifter om personer behöver högre kontroll än ett första idéutkast.

  6. Upphovsrätt och varumärke

    AI-genererat material är inte automatiskt fritt från andras rättigheter eller lämpligt för företagets profil. Bilder, texter och kod behöver bedömas innan de används kommersiellt. Varumärkesröst och originalitet ska inte reduceras till en generisk prompt.

  7. Transparens

    Beskriv när kunder och användare ska informeras om AI. Det är särskilt viktigt vid direkt interaktion, syntetiska personer eller röster och innehåll där mottagaren annars kan få en felaktig bild av hur materialet skapats.

  8. Avvikelser och uppföljning

    Bestäm vart en medarbetare vänder sig om känslig data har delats, ett felaktigt svar publicerats eller ett verktyg förändrat sina villkor. Policyn behöver ses över när användningen, leverantörerna eller reglerna förändras.

Utgå från verkliga arbetsuppgifter

En policy blir lätt abstrakt om den bara talar om ”ansvarsfull AI”. Samla i stället fem till tio situationer som faktiskt förekommer och besluta vad som gäller i var och en.

  • Får ett mötesprotokoll med namn sammanfattas i verktyget?
  • Vem kontrollerar en AI-skriven produkttext före publicering?
  • Får kundens dokument användas för att skapa ett förslag?
  • Hur märks en bild som kan uppfattas som ett verkligt fotografi?
  • Vilken hjälp får en medarbetare som är osäker?

Den typen av exempel bygger AI-kompetens bättre än en policy som bara signeras och glöms bort.

Läs också hur ChatGPT kan användas som stöd i verksamheten. Behöver företaget reda ut verktyg, dataflöden eller ansvar kan system och integrationer vara en naturlig startpunkt. Artikeln är generell information och ersätter inte juridisk rådgivning.

Källor och faktagranskning

Faktagranskad 28 juli 2026 mot följande primärkällor och officiella produktbeskrivningar.

Behöver tekniken bli enklare att förstå och förvalta?

Webblix hjälper till att reda ut system, informationsflöden och tekniskt ansvar innan mer teknik kopplas på.

Läs om system och integrationer