Hoppa till innehåll

Gratis mall för svenska företag

AI-policy mall för små och medelstora företag

Kopiera mallen, byt ut texten inom hakparenteser och anpassa den till era verkliga verktyg och användningar. Den är medvetet kort nog att användas — men täcker risk, data, ansvar, transparens, kostnad och modellflexibilitet.

Senast uppdaterad: 19 juli 2026

Snabbstart

Kopiera. Anpassa. Besluta. Inför.

Börja inte med juridiska formuleringar. Börja med vad människor faktiskt får göra, vilken data de får använda och vem som fattar beslut när ett användningsfall är oklart.

Så använder ni mallen

Gör policyn konkret för er verksamhet.

En generisk AI-policy som ingen kan omsätta i ett beslut ger liten effekt. Lägg därför in era faktiska verktyg, informationsklasser, ansvariga personer och stoppregler.

Trafikljuset nedan är en intern styrmodell, inte EU AI Acts juridiska riskklassning. Ett gult internt användningsfall kan exempelvis visa sig vara högrisk enligt lagen och då kräva betydligt mer än ett godkännande.

Kopieringsklar text

AI-policy

AI-POLICY FÖR [FÖRETAGSNAMN]

Version: [VERSION] Beslutad av: [ROLL/NAMN] Gäller från: [DATUM]

1. Syfte och omfattning

Denna AI-policy gäller alla medarbetare, konsulter och leverantörer som använder AI i arbetet för [FÖRETAGSNAMN]. Syftet är att vi ska använda AI på ett säkert, lagligt och affärsmässigt sätt. Policyn gäller både fristående AI-tjänster och AI-funktioner som är inbyggda i andra system.

2. Godkända verktyg och ansvar

Endast AI-verktyg som finns i företagets register över godkända verktyg får användas med företagets data. [ROLL/NAMN] äger registret, godkänner nya användningsfall och kan stoppa en användning. Varje verktyg ska ha en utsedd verksamhetsägare, ett tydligt syfte och en dokumenterad kostnad.

3. Trafikljus för användning

GRÖNT — får användas inom godkända verktyg: idéarbete, språkgranskning, sammanfattning och utkast som alltid granskas av en människa och inte innehåller skyddsvärd data. GULT — kräver godkännande före användning: beslut som påverkar kunder eller medarbetare, automatiserad publicering, personuppgifter, avtal, källkod, prognoser som styr större ekonomiska beslut eller nya externa AI-leverantörer. RÖTT — förbjudet: emotion recognition på arbetsplatsen, social poängsättning, manipulativ användning som utnyttjar sårbara personer, hemlig AI-interaktion där transparens krävs samt inmatning av företagshemligheter eller känsliga personuppgifter i icke godkända tjänster.

4. Data, sekretess och personuppgifter

Företagshemligheter, kunders konfidentiella information, känsliga personuppgifter, lösenord, säkerhetsnycklar och icke offentlig källkod får aldrig matas in i ett AI-verktyg utan uttryckligt godkännande. Personuppgifter får endast behandlas när det finns rättslig grund, nödvändiga avtal och lämpliga säkerhetsåtgärder. Följ alltid företagets regler för informationsklassning och GDPR.

5. Mänsklig granskning och ansvar

AI ger underlag — inte ansvar. Den medarbetare som använder ett AI-resultat ansvarar för att kontrollera fakta, kvalitet, upphovsrätt, diskrimineringsrisk och lämplighet före beslut, publicering eller leverans. Beslut med väsentlig påverkan på människor får inte delegeras till AI utan en dokumenterad bedömning och meningsfull mänsklig kontroll.

6. Transparens och AI-genererat innehåll

Personer ska tydligt informeras när de interagerar direkt med en AI där detta inte är uppenbart. Realistiskt AI-genererat eller manipulerat ljud, bild och video ska märkas tydligt när lag eller sammanhang kräver det. Vid extern publicering ansvarar innehållsägaren för att bedöma om och hur AI-användningen ska anges.

7. Inköp, leverantörer och modellflexibilitet

Innan ett nytt AI-verktyg köps in ska vi dokumentera syfte, dataflöden, säkerhet, riskklassificering, avtal, totalkostnad och hur data används för träning. Vi ska undvika onödig inlåsning genom att bedöma exportmöjligheter, öppna format och kostnaden för att byta modell eller leverantör. En leverantörs påstående om att en tjänst är ”AI Act compliant” ersätter inte vår egen bedömning av användningen.

8. Kostnad och nyttorealisering

Alla betalda AI-licenser, API-kostnader och piloter ska ha en ägare och följas upp mot faktisk användning och förväntad nytta. Dubbletter och piloter utan mätbar hypotes ska avslutas. Kostnad, kvalitet och risk ska jämföras innan en dyrare modell eller större kapacitet väljs.

9. Incidenter och avvikelser

Misstänkt dataläckage, felaktiga automatiserade beslut, diskriminerande resultat, otillåten användning eller oväntade kostnader ska omedelbart rapporteras till [KONTAKT]. Berörd användning ska pausas när skadan kan fortsätta. Händelsen dokumenteras med system, data, tidpunkt, påverkan och genomförda åtgärder.

10. Kompetens, ägarskap och översyn

Medarbetare ska få instruktioner som motsvarar de AI-verktyg och risker de möter. Personer som hanterar högrisk-AI ska få den utbildning som rollen kräver. [POLICYÄGARE] ser över policyn och AI-registret minst kvartalsvis eller när verktyg, användning, risk eller regelverk förändras väsentligt.

Kontroll före beslut

Fem saker mallen inte kan göra åt er.

  • 01Identifiera vilka AI-system som faktiskt används.
  • 02Avgöra om ett användningsfall är förbjudet eller högrisk.
  • 03Bedöma personuppgifter, sekretess och leverantörsavtal.
  • 04Utse människor som verkligen kan stoppa eller godkänna användning.
  • 05Följa kostnad, resultat och incidenter efter införandet.

Nästa steg

Gör mallen till er faktiska styrning.

AI Audit & Action Plan kartlägger användning, risk, kostnad och ansvar och levererar en anpassad policy tillsammans med ett register och en prioriterad 90-dagarsplan.

Mallen är generell information och operativ vägledning, inte juridisk rådgivning. Anpassa den till verksamheten och ta juridisk hjälp när användning, data eller risk kräver det.