En AI-policy för ett litet företag ska rymmas på några sidor och kunna läsas av alla på en kvart. Den finns inte för att imponera på en revisor utan för att svara på de frågor som annars avgörs vid kaffemaskinen: får jag klistra in det här i ChatGPT? Vem frågar jag? Vad gör jag om det blev fel?
Det här är avsnitten som behöver finnas med, och varför. Utdragen i texten kommer ur policymallen i vårt eget AI-kompetenspaket, så ni ser hur formuleringarna kan se ut i praktiken.
1. Syfte och vilka som omfattas
Skriv vad policyn är till för och att den gäller alla som arbetar för företaget — även konsulter, praktikanter och inhyrd personal. Det är inte formalia: AI-förordningens kompetenskrav omfattar enligt EU-kommissionens vägledning alla som använder AI för företagets räkning, inte bara anställda.
Och en regel som är lätt att glömma när ambitionen är hög:
Gör ingen separat "AI-avdelningspolicy" förrän ni är fler än ~50 personer. En policy alla faktiskt läst slår tre ingen hittar.
2. Roller — någon måste äga frågan
Utse en AI-ansvarig. I ett bolag med tio anställda är det ofta VD själv, och det är helt i sin ordning. Det viktiga är att rollen är utpekad: den som godkänner nya verktyg, håller verktygslistan aktuell och tar emot incidentrapporter. Utan en namngiven ansvarig blir varje gränsfall en gissningslek.
3. Tillåten användning — och grundregeln
Beskriv vad AI får användas till: utkast, översättning, research, sammanfattningar. Viktigare än listan är principen. Så här står det i mallen:
Grundregeln är människa vid ratten: AI föreslår, en människa granskar och beslutar. Den som skickar, publicerar eller levererar något ansvarar för innehållet — "AI:n skrev det" är aldrig en ursäkt.
Skriver ni bara en enda mening i hela policyn, skriv den. Den täcker förvånansvärt många situationer, inklusive nya AI-agenter som kan utföra saker på egen hand: låt dem förbereda, men låt en människa godkänna allt som går ut eller ändrar något på riktigt.
4. Godkända verktyg — en lista, inte en princip
En tabell med verktyg, vad varje verktyg är godkänt för, vad det inte är godkänt för, och vilket konto som ska användas. Kräv företagskonton: privata gratiskonton innebär ofta att det man matar in används för att träna leverantörens modeller, och det är där affärshemligheter läcker. Vilka verktyg som klarar kraven skiljer sig mer än man tror — vi har gått igenom vilka AI-verktyg som lagrar data i EU separat.
5. Förbjuden användning
Var konkret. Mallens lista har fem punkter, bland annat: inga känsliga uppgifter i icke-godkända verktyg, inga automatiserade beslut om människor utan mänsklig prövning, och:
Skapa manipulerade bilder eller röster av verkliga personer — oavsett syfte, även internt skoj — samt falska recensioner och dold AI-genererad kommunikation där mottagaren har rätt att veta.
Formuleringen "även internt skoj" är medveten. Den roliga AI-bilden på en kollega är exakt det gränsfall som annars testas första veckan.
6. Data och sekretess
Här möts policyn och GDPR. Personuppgifter i AI-verktyg kräver samma lagliga grund som all annan behandling, kunddata kräver att avtal med leverantören finns (PUB-avtal/DPA), och som tumregel för allt annat:
Anta att allt du skriver in i ett AI-verktyg kan bli kvar hos leverantören. Skriv aldrig in något du inte skulle mejla till en extern part.
7. Transparens
Sedan den 2 augusti 2026 ställer AI-förordningens artikel 50 krav på öppenhet: chattbottar mot kund ska presentera sig som AI, och AI-genererat material ska märkas i vissa fall. Policyn behöver en rad om det — och en intern regel om att säga till när ett underlag är väsentligen AI-genererat, så granskningen skärps.
8. Kompetenskravet
Knyt utbildningen till policyn: alla går en grundutbildning inom en viss tid från anställning, genomförandet dokumenteras, och repetition sker årligen. Det är så AI-förordningens artikel 4 blir en rutin i stället för en engångsinsats. Något certifikatkrav finns inte — EU-kommissionen har varit tydlig med att egen dokumentation räcker — men dokumentationen måste finnas. Mer om det i vår genomgång av kompetenskravet för småföretag.
9. Incidenter
Den viktigaste meningen i hela incidentavsnittet handlar inte om teknik:
Ingen bestraffas för att ha rapporterat ärligt. Mörkning är däremot ett policybrott.
Får ni inte reda på misstagen kan ni inte hantera dem. Beskriv sedan vägen: rapportera till AI-ansvarig, som bedömer om kund behöver informeras och om det är en personuppgiftsincident — då gäller GDPR:s 72-timmarsregel gentemot IMY.
10. Översyn
Policyn ses över årligen, och vid ny lagstiftning eller efter en allvarlig incident. Sätt ett datum för nästa översyn redan när policyn fastställs, annars händer det inte. Låt ledningen fastställa dokumentet formellt — det är skillnaden mellan en policy och ett utkast som ingen behöver följa.
Skriva själv eller ta en färdig?
Med rubrikerna ovan kommer ni långt på egen hand. Räkna med några timmars arbete plus ledningsbeslut. Vill ni ha det färdigt finns hela policymallen — med vägledningstexter, verktygslista och allt ovan — i AI-kompetenspaketet tillsammans med utbildning, kunskapstest med intyg och leverantörschecklista, för 1 990 kr ex moms.
Källor
- Artikel 4, AI-förordningen (EU) 2024/1689 — kompetenskravet
- EU-kommissionen: AI literacy — Questions & Answers (maj 2025) — vilka som omfattas, dokumentation
- IMY: AI-förordningen — förhållandet till GDPR och tillsyn
- Lawgent: EU:s AI-förordning — vad gäller från 2 augusti 2026? — artikel 50-kraven
Citaten är utdrag ur policymallen i AI-kompetenspaketet, materialversion augusti 2026. Artikeln är allmän information, inte juridisk rådgivning.