AI-policyn — regelboken för hur teamet får använda AI

AI-policyn – regelboken för AI på jobbet | AIMonkey

Tre prompter som tar er från blankt papper till en färdig AI-användningspolicy – vad som är tillåtet, dataskydd och en tydlig eskaleringsrutin.

Vet du vad som händer när någon i teamet klistrar in ett kundavtal i ChatGPT för att "bara sammanfatta det snabbt"? Förmodligen ingenting akut. Men förr eller senare blir det ett problem – ett dataskyddsärende, ett läckt kontrakt, eller en riktigt pinsam mejlväxling med en kund. De flesta småföretag och team har ingen AI-policy alls. Inte för att de inte bryr sig, utan för att det känns som ett juristprojekt. Det är det inte. Med rätt prompter går du från blankt papper till en färdig, begriplig regelbok på under en timme – ett dokument teamet faktiskt läser och följer, inte femton sidor som samlar damm i en mapp ingen öppnar.

När den är perfekt

  • Teamet använder redan ChatGPT, Claude eller Copilot dagligen – helt utan gemensamma regler
  • Ni hanterar kunddata, avtal eller annan känslig information i det dagliga arbetet
  • En kund eller partner har börjat fråga hur ni faktiskt jobbar med AI
  • Ni växer och nyanställda behöver veta var gränsen går redan från dag ett
  • Ni vill kunna svara på en GDPR-fråga utan att gissa eller ringa juristen

Vad du får ut

Du landar i tre saker: en kartläggning av hur AI faktiskt används i verksamheten idag, ett policydokument med tydliga regler för vad som är tillåtet och förbjudet, och en kort version teamet faktiskt orkar läsa. Hela processen bygger på tre prompter som tar dig genom varsitt steg – du fyller i det som är specifikt för er, AI:n gör resten av strukturen och formuleringen.

Varför det inte kan vänta

Sanningen är att teamet redan använder AI, med eller utan en policy. Det som saknas är inte verktygen utan strukturen runt dem – vem som får göra vad, med vilken typ av data, och vad som händer om något går fel. Ju längre ni väntar, desto mer normaliseras osäkra vanor, och desto svårare blir det att införa regler i efterhand utan att det känns som en tillrättavisning. Att bygga policyn tidigt, innan något gått snett, gör hela skillnaden för hur den tas emot.

Steg 1: Kartlägg nuläget

Innan du skriver en enda regel behöver du veta vad som faktiskt pågår. Vilka verktyg används, vem använder dem, och vilken typ av data matas in? Den här prompten hjälper dig strukturera en snabb kartläggning – antingen genom att du fyller i vad du redan vet, eller som ett underlag för en kort enkät till teamet.

{{Du är en verksamhetskonsult som hjälper mig kartlägga hur AI används i mitt företag/team inför att vi ska skriva en AI-policy.

Kontext om oss: [BRANSCH, ANTAL ANSTÄLLDA, TYP AV DATA VI HANTERAR, T.EX. KUNDUPPGIFTER/AVTAL/HÄLSODATA]

Vad vi vet om nuvarande AI-användning: [LISTA VERKTYG SOM ANVÄNDS, T.EX. CHATGPT, COPILOT, CLAUDE, MIDJOURNEY]

Leverera:

1. En riskkarta som rankar de tre största riskerna utifrån vår data och våra verktyg
2. Fem frågor jag kan ställa till teamet för att fylla kunskapsluckor om faktisk användning
3. En kort sammanfattning av vilka dataskyddsregler (GDPR) som är mest relevanta för just vår situation

Var konkret och undvik generiska varningar. Använd svenska.}}

Steg 2: Skriv regelboken

Med kartläggningen på plats är det dags för själva policyn. Det här är kärndokumentet – det som faktiskt reglerar vad som gäller. Klistra in vad du fick fram i steg ett så bygger AI:n en struktur anpassad efter er verklighet, inte en generisk mall kopierad från nätet.

{{Du är en policyexpert som skriver tydliga, praktiska interna riktlinjer för AI-användning på svenska företag.

Underlag från kartläggningen: [KLISTRA IN RESULTATET FRÅN STEG 1]

Skriv en AI-användningspolicy med följande sektioner:

1. Syfte – varför vi har policyn, en kort mening
2. Tillåten användning – konkreta exempel på vad som är okej
3. Förbjuden användning – konkreta exempel, särskilt kring [KÄNSLIG DATA-TYP, T.EX. KUNDUPPGIFTER]
4. Dataskydd – vad som gäller enligt GDPR när AI-verktyg används
5. Eskalering – vem man kontaktar vid osäkerhet eller om något gått fel
6. Godkända verktyg – lista över de verktyg som är okej att använda

Håll språket enkelt, inga juridiska klyschor. Max 500 ord totalt. Använd svenska.}}

Steg 3: Gör den begriplig

En policy som ligger begravd i ett Google Doc-arkiv gör ingen nytta. Sista steget är att destillera regelboken till något teamet faktiskt kan hålla i huvudet – en enda sida, gärna något du kan sätta upp digitalt eller ta upp på ett kort möte.

{{Du är kommunikatör och ska göra ett internt policydokument mer lättillgängligt.

Här är den fullständiga policyn: [KLISTRA IN RESULTATET FRÅN STEG 2]

Gör om den till:

1. En "one-pager" med max 8 punkter, skriven som en checklista teamet kan skumma på 60 sekunder
2. Tre korta meningar som en chef kan säga muntligt på ett teammöte för att introducera policyn
3. Ett kort svar (2-3 meningar) på frågan "varför har vi den här policyn?" att använda vid onboarding

Ton: rak, vänlig, inga varningsfingrar. Använd svenska.}}

Bonus: Incident-guiden

Förr eller senare händer det ändå – någon matar in fel typ av data, eller en AI-genererad text innehåller fel som når en kund. Då vill du ha ett färdigt svar istället för att improvisera i stundens hetta.

{{Du är en riskhanteringsexpert. Skriv en kort incident-guide för när något går fel med AI-användning på jobbet.

Scenario att täcka: [T.EX. KÄNSLIG DATA HAR MATATS IN I ETT AI-VERKTYG, ELLER EN AI-GENERERAD TEXT MED FEL HAR SKICKATS TILL KUND]

Leverera tre steg: vad man gör direkt (inom en timme), vem som ska informeras internt, och en mall för hur man eventuellt informerar en berörd kund.

Håll det kort och handlingsinriktat. Använd svenska.}}

Varför det funkar

De flesta AI-policyer misslyckas av samma anledning: de skrivs uppifrån och ner, av någon som aldrig testat verktygen, och landar som ett förbudsdokument ingen känner sig träffad av. Den här metoden vänder på ordningen – du börjar i den faktiska användningen, bygger regler kring den verkligheten, och avslutar med att göra dem enkla att komma ihåg. Policyn blir något teamet upplever som ett stöd snarare än ett hinder, vilket är hela skillnaden mellan ett dokument som följs och ett som ignoreras. Ett annat plus: eftersom kartläggningen i steg ett bygger på er verkliga data och era verkliga verktyg, blir policyn automatiskt uppdaterad för just er risknivå – ni slösar ingen tid på att reglera scenarier som aldrig inträffar hos er, och missar inte de som faktiskt gör det.

Vanliga misstag

Att kopiera någon annans policy rakt av. Det som fungerar för ett mjukvarubolag med 200 anställda passar sällan ett konsultbolag med fem. Er data, era verktyg och er risknivå är specifika för er – låt kartläggningen i steg ett faktiskt styra innehållet.

Att göra den för lång. Ett policydokument på tio sidor blir ett dokument ingen läser. Håll huvuddokumentet kort och lita på one-pagern för det dagliga bruket.

Att glömma uppdatera den. AI-verktygen ni använder om sex månader är sannolikt inte samma som idag. Sätt en påminnelse om att se över policyn varje kvartal, inte bara vid lansering.

Att inte förankra den hos teamet. En policy som skickas ut som ett mejl utan sammanhang glöms bort samma dag. Ta upp den muntligt, gärna med de tre meningarna från steg tre, så den faktiskt fastnar.

Nästa steg

När policyn är på plats är nästa naturliga steg att titta närmare på var gränserna för tillförlitlighet går – läs gärna om AI-hallucination och guardrails för att förstå vilka tekniska skydd som finns utöver de mänskliga reglerna. Fördjupa dig också i AI-etik om du vill bygga ett resonemang bakom varje regel, inte bara regeln i sig.

Apan tycker

Apan har sett nog av policydokument som ingen någonsin öppnar igen. En AI-policy funkar bara om den är kort nog att komma ihåg och skriven för hur ni faktiskt jobbar, inte hur en jurist önskar att ni jobbade. Testa den på riktigt innan ni tror att den är klar. 🐒

AI-policy
GDPR & Dataskydd
Verktyg

Frågor

Behöver ett litet företag verkligen en AI-policy?

Ja, oavsett storlek. Så fort någon i teamet använder AI-verktyg och hanterar kunddata, avtal eller annan känslig information finns en risk – och den är sällan mindre bara för att företaget är litet. Många småföretag tror att AI-policyer är något för stora organisationer med juridikavdelningar, men grundproblemet är detsamma: folk använder verktyg utan gemensamma regler kring t.ex. AI-etik. Fördelen med att vara litet är att policyn kan bli kort och konkret, kanske en enda sida, och förankras muntligt på ett vanligt teammöte istället för att gå igenom en formell process. Det viktiga är inte dokumentets längd utan att reglerna faktiskt finns och är kända.

Vad bör en AI-användningspolicy innehålla som minimum?

En bra AI-policy behöver täcka fem saker: vad som är tillåtet att göra med AI-verktyg, vad som är förbjudet (särskilt kring känslig kunddata), vilka dataskyddsregler som gäller enligt GDPR, en tydlig eskaleringsväg om något går fel, och en lista över vilka verktyg som faktiskt är godkända att använda, gärna med tydliga guardrails inbyggda. Allt annat är trevligt att ha men inte nödvändigt i en första version. Många fastnar i att försöka reglera varje tänkbart scenario från start – bättre att börja med grunderna, se hur de fungerar i praktiken, och bygga ut policyn i takt med att nya frågor dyker upp. En policy som växer med verkligheten slår alltid en som försöker förutse allt på en gång.

Hur ofta bör en AI-policy uppdateras?

Räkna med en genomgång minst en gång per kvartal, oftare om ni aktivt testar nya AI-verktyg. AI-landskapet förändras snabbt – verktyg ni förbjöd för sex månader sedan kan vara branschstandard idag, och tvärtom. En bra rutin är att koppla uppdateringen till ett redan existerande möte, till exempel ett kvartalsmöte eller en teamavstämning, så att den inte glöms bort. Passa också på att fråga teamet om det dykt upp gränsfall som policyn inte täcker – de som faktiskt använder verktygen dagligen märker luckorna långt innan ledningen gör det. En policy som aldrig uppdateras blir snabbt irrelevant, oavsett hur bra den var från start.

AIMonkey
September 21, 2026