Artikel 002

Enkla regler för AI på jobbet.

Vad medarbetare får dela, vad de får publicera och när en person måste godkänna resultatet.

Ämne
AI i arbetet
Lästid
8 min läsning
Typ
Artikel
Publicerad
20 juli 2026
Kontrollmodell för AI-användningData, räckvidd och handlingsrätt avgör vilken kontrollnivå en AI-uppgift behöver.KONTROLLMODELL / 01ARBETE / REGELDATAOFFENTLIGINTERNBEGRÄNSADRÄCKVIDDEGENTEAMKUNDMANDATUTKASTFÖRESLÅAGERAMAXHÖGST RISK STYRKRÄVD KONTROLL01 / STANDARD02 / HANTERAD03 / ÖVERVAKAD04 / BEGRÄNSAD
Fig. 1Låt den del av uppgiften som har högst risk styra reglerna.

Det korta svaret

Fråga vad som går in, vem som ser resultatet och vad verktyget får ändra.

Svaren avgör reglerna. En privat omskrivning av offentlig text behöver lite kontroll. Ett verktyg som läser kunddata, publicerar material eller ändrar ett register behöver betydligt mer.

Att skriva om en offentlig jobbannons är låg risk. Att ändra en kundpost är det inte. En användbar AI-policy måste visa skillnaden.

01 / Verktyget är bara början

Ett godkänt verktyg räcker inte.

Samma produkt kan skriva om en mening, söka i konfidentiella filer, publicera ett kundsvar eller använda ett annat system. Varje uppgift behöver sina egna regler.

Verktygen förändras dessutom snabbt. Modeller, anslutningar, minne, webbsökning och agentfunktioner kan göra en gammal policy inaktuell utan att själva dokumentet har ändrats.

Den praktiska frågan är inte längre om medarbetare använder AI. Frågan är om den säkra vägen är tydlig och tillräckligt bra för att bli den normala vägen.

02 / Tre frågor

Ställ tre frågor om varje arbetsuppgift.

  1. 01

    Vilken data går in?

    Offentlig, intern eller begränsad. Begränsad omfattar bland annat personuppgifter, inloggningar, källkod, juridiskt material och kundposter.

  2. 02

    Vem kan påverkas av resultatet?

    Bara medarbetaren, ett internt team, en kund eller allmänheten. Fel blir svårare att fånga när resultatet lämnar skrivbordet.

  3. 03

    Vilken handlingsrätt har systemet?

    Föreslå, skriva utkast, rekommendera, besluta eller agera. Ett förslag till CRM-ändring är inte samma sak som att systemet får göra ändringen.

Låt svaret med högst risk styra. Ett privat utkast med känslig data kräver fortfarande kontroller för känslig data.

03 / Fyra nivåer

Vanligt arbete ska gå snabbt. Riskfyllt arbete ska vara svårt att göra av misstag.

NivåTypisk användningMinsta kontroll
01Standard

Skriv om offentligt eller okänsligt material för eget bruk.

Godkänt verktyg och egen granskning.

02Hanterad

Sammanfatta interna möten, dokument eller research.

Företagskonto, lagringsregler och källbehörighet.

03Övervakad

Förbered kundmaterial eller rekommendationer som andra kan förlita sig på.

Källor, namngiven granskare, stickprov och granskningslogg.

04Begränsad

Påverka rekrytering, lön, kredit, juridik, säkerhet eller andra system.

Minsta möjliga behörighet, uttryckligt godkännande, återställning och formell riskbedömning.

Principen följer modern AI-reglering: kontrollen ökar med konsekvensen. En språkgranskning och ett beslut om anställning ska inte ha samma godkännandeväg.

04 / Godkända verktyg

Ge medarbetarna ett säkert verktyg som faktiskt fungerar.

Förbud mot privata konton fungerar bara om företaget erbjuder en bra arbetsmiljö. Sätt upp företagskontot, koppla identitet, stäng åtkomst när någon slutar och visa tillåtna användningsfall i verktyget.

Kontrollera åtminstone:

  • Avtalsvillkor för promptar, resultat och modellträning
  • Enkel inloggning, automatisk tilldelning och rollbaserad åtkomst
  • Lagringstid som passar juridik och verksamhet
  • Loggar som kan anslutas till säkerhetsarbetet
  • Kontroller för webbsökning, minne, anslutningar och delning
  • Datalagring och kryptering där användningen kräver det

05 / Mänsklig granskning

Lägg granskningen före det riskfyllda steget.

”Ha en människa i loopen” är för vagt. Ange vilket steg, vem som granskar och vad personen kan se. Granskaren behöver källan och mandat att stoppa eller återställa handlingen.

Utkast

Medarbetaren äger resultatet.

Privata utkast läses och rättas innan de används.

Publicera

Kontrollera påståenden och målgrupp.

Kund- och publikt material behöver källkontroll och namngivet godkännande.

Agera

Förhandsvisa, bekräfta och återställ.

Systemändringar kräver smala behörigheter och tydlig återställning.

Besluta

En person tar det slutliga beslutet.

Beslut med stor påverkan kräver kvalificerad granskning och dokumenterat underlag.

06 / Utbildning

Utbilda människor i deras eget arbete.

Ekonomi behöver exempel om prognoser och konfidentiella siffror. Sälj behöver exempel om kunddata och genererade påståenden. Utveckling behöver exempel om källkod, inloggningar och verktygsåtkomst.

Det ligger också i linje med AI-förordningens krav på AI-kunnighet: utbildningen ska ta hänsyn till personens erfarenhet, sammanhanget och de människor som kan påverkas.

07 / Mätning

Följ misstag och rättningar.

01

Andel aktiva användare i godkända företagskonton

02

Blockeringar, varningar och rapporterade tillbud med känslig data

03

Kvalitet och källstöd i stickprov av externt material

04

Agenthandlingar som avvisats, rättats eller återställts

05

Tid från leverantörsförändring till nytt policybeslut

08 / Första stegen

Börja med det människor använder i dag.

  1. 01

    Kartlägg verktyg, konton, anslutningar och återkommande uppgifter.

  2. 02

    Definiera offentlig, intern och begränsad data med företagets egna ord.

  3. 03

    Bedöm varje användning utifrån data, räckvidd och handlingsrätt.

  4. 04

    Sätt upp den godkända vägen med rätt åtkomst och lagring.

  5. 05

    Lägg godkännande, loggning och återställning före riskfyllda steg.

  6. 06

    Träna varje roll på två riktiga uppgifter och ett tydligt fel.

  7. 07

    Gå igenom incidenter, leverantörsändringar och stickprov varje månad.

Bra regler hjälper människor att arbeta och stoppar allvarliga misstag. Regler som bara gör det ena blir snabbt ignorerade.

Vanliga frågor

Korta svar.

Vad bör en AI-policy för medarbetare innehålla?

Den bör ange godkända verktyg, tydliga dataklasser, förbjudna användningar, när en människa måste godkänna resultatet, hur incidenter rapporteras och vem som äger reglerna. Själva policyn bör vara kort och länka till exempel för olika roller.

Får medarbetare lägga företagsdata i publika AI-verktyg?

Inte som standard. Företagsdata bör bara användas i en godkänd miljö där avtal, lagring, behörigheter, anslutningar och villkor för modellträning har granskats. Viss känslig information kan fortfarande vara helt förbjuden.

Gör ett företagsabonnemang AI-användningen säker?

Nej. Det kan ge identitet, lagring, loggning och bättre datakontroller, men det gör inte svaret korrekt eller arbetsflödet lämpligt. Kontrollerna måste fortfarande anpassas efter data, räckvidd och handlingsrätt.

Vem ska äga företagets AI-policy?

En namngiven verksamhetsägare bör vara ansvarig, med stöd från säkerhet, juridik, data och berörda team. Ägaren måste kunna godkänna verktyg, stoppa osäker användning och ändra arbetsflöden.

Källor

Källor som använts i guiden.

Behöver ni en AI-policy som människor kan använda?

Skriv reglerna runt det verkliga arbetet.

Boka ett samtal