Artikel 002
Enkla regler för AI på jobbet.
Vad medarbetare får dela, vad de får publicera och när en person måste godkänna resultatet.
- Ämne
- AI i arbetet
- Lästid
- 8 min läsning
- Typ
- Artikel
- Publicerad
- 20 juli 2026
Det korta svaret
Fråga vad som går in, vem som ser resultatet och vad verktyget får ändra.
Svaren avgör reglerna. En privat omskrivning av offentlig text behöver lite kontroll. Ett verktyg som läser kunddata, publicerar material eller ändrar ett register behöver betydligt mer.
Att skriva om en offentlig jobbannons är låg risk. Att ändra en kundpost är det inte. En användbar AI-policy måste visa skillnaden.
01 / Verktyget är bara början
Ett godkänt verktyg räcker inte.
Samma produkt kan skriva om en mening, söka i konfidentiella filer, publicera ett kundsvar eller använda ett annat system. Varje uppgift behöver sina egna regler.
Verktygen förändras dessutom snabbt. Modeller, anslutningar, minne, webbsökning och agentfunktioner kan göra en gammal policy inaktuell utan att själva dokumentet har ändrats.
Den praktiska frågan är inte längre om medarbetare använder AI. Frågan är om den säkra vägen är tydlig och tillräckligt bra för att bli den normala vägen.
02 / Tre frågor
Ställ tre frågor om varje arbetsuppgift.
- 01
Vilken data går in?
Offentlig, intern eller begränsad. Begränsad omfattar bland annat personuppgifter, inloggningar, källkod, juridiskt material och kundposter.
- 02
Vem kan påverkas av resultatet?
Bara medarbetaren, ett internt team, en kund eller allmänheten. Fel blir svårare att fånga när resultatet lämnar skrivbordet.
- 03
Vilken handlingsrätt har systemet?
Föreslå, skriva utkast, rekommendera, besluta eller agera. Ett förslag till CRM-ändring är inte samma sak som att systemet får göra ändringen.
Låt svaret med högst risk styra. Ett privat utkast med känslig data kräver fortfarande kontroller för känslig data.
03 / Fyra nivåer
Vanligt arbete ska gå snabbt. Riskfyllt arbete ska vara svårt att göra av misstag.
Skriv om offentligt eller okänsligt material för eget bruk.
Godkänt verktyg och egen granskning.
Sammanfatta interna möten, dokument eller research.
Företagskonto, lagringsregler och källbehörighet.
Förbered kundmaterial eller rekommendationer som andra kan förlita sig på.
Källor, namngiven granskare, stickprov och granskningslogg.
Påverka rekrytering, lön, kredit, juridik, säkerhet eller andra system.
Minsta möjliga behörighet, uttryckligt godkännande, återställning och formell riskbedömning.
Principen följer modern AI-reglering: kontrollen ökar med konsekvensen. En språkgranskning och ett beslut om anställning ska inte ha samma godkännandeväg.
04 / Godkända verktyg
Ge medarbetarna ett säkert verktyg som faktiskt fungerar.
Förbud mot privata konton fungerar bara om företaget erbjuder en bra arbetsmiljö. Sätt upp företagskontot, koppla identitet, stäng åtkomst när någon slutar och visa tillåtna användningsfall i verktyget.
Kontrollera åtminstone:
- Avtalsvillkor för promptar, resultat och modellträning
- Enkel inloggning, automatisk tilldelning och rollbaserad åtkomst
- Lagringstid som passar juridik och verksamhet
- Loggar som kan anslutas till säkerhetsarbetet
- Kontroller för webbsökning, minne, anslutningar och delning
- Datalagring och kryptering där användningen kräver det
05 / Mänsklig granskning
Lägg granskningen före det riskfyllda steget.
”Ha en människa i loopen” är för vagt. Ange vilket steg, vem som granskar och vad personen kan se. Granskaren behöver källan och mandat att stoppa eller återställa handlingen.
Medarbetaren äger resultatet.
Privata utkast läses och rättas innan de används.
Kontrollera påståenden och målgrupp.
Kund- och publikt material behöver källkontroll och namngivet godkännande.
Förhandsvisa, bekräfta och återställ.
Systemändringar kräver smala behörigheter och tydlig återställning.
En person tar det slutliga beslutet.
Beslut med stor påverkan kräver kvalificerad granskning och dokumenterat underlag.
06 / Utbildning
Utbilda människor i deras eget arbete.
Ekonomi behöver exempel om prognoser och konfidentiella siffror. Sälj behöver exempel om kunddata och genererade påståenden. Utveckling behöver exempel om källkod, inloggningar och verktygsåtkomst.
Det ligger också i linje med AI-förordningens krav på AI-kunnighet: utbildningen ska ta hänsyn till personens erfarenhet, sammanhanget och de människor som kan påverkas.
07 / Mätning
Följ misstag och rättningar.
Andel aktiva användare i godkända företagskonton
Blockeringar, varningar och rapporterade tillbud med känslig data
Kvalitet och källstöd i stickprov av externt material
Agenthandlingar som avvisats, rättats eller återställts
Tid från leverantörsförändring till nytt policybeslut
08 / Första stegen
Börja med det människor använder i dag.
- 01
Kartlägg verktyg, konton, anslutningar och återkommande uppgifter.
- 02
Definiera offentlig, intern och begränsad data med företagets egna ord.
- 03
Bedöm varje användning utifrån data, räckvidd och handlingsrätt.
- 04
Sätt upp den godkända vägen med rätt åtkomst och lagring.
- 05
Lägg godkännande, loggning och återställning före riskfyllda steg.
- 06
Träna varje roll på två riktiga uppgifter och ett tydligt fel.
- 07
Gå igenom incidenter, leverantörsändringar och stickprov varje månad.
Bra regler hjälper människor att arbeta och stoppar allvarliga misstag. Regler som bara gör det ena blir snabbt ignorerade.
Vanliga frågor
Korta svar.
Vad bör en AI-policy för medarbetare innehålla?
Den bör ange godkända verktyg, tydliga dataklasser, förbjudna användningar, när en människa måste godkänna resultatet, hur incidenter rapporteras och vem som äger reglerna. Själva policyn bör vara kort och länka till exempel för olika roller.
Får medarbetare lägga företagsdata i publika AI-verktyg?
Inte som standard. Företagsdata bör bara användas i en godkänd miljö där avtal, lagring, behörigheter, anslutningar och villkor för modellträning har granskats. Viss känslig information kan fortfarande vara helt förbjuden.
Gör ett företagsabonnemang AI-användningen säker?
Nej. Det kan ge identitet, lagring, loggning och bättre datakontroller, men det gör inte svaret korrekt eller arbetsflödet lämpligt. Kontrollerna måste fortfarande anpassas efter data, räckvidd och handlingsrätt.
Vem ska äga företagets AI-policy?
En namngiven verksamhetsägare bör vara ansvarig, med stöd från säkerhet, juridik, data och berörda team. Ägaren måste kunna godkänna verktyg, stoppa osäker användning och ändra arbetsflöden.
Källor
Källor som använts i guiden.
- Verizon: 2026 Data Breach Investigations ReportAktuell data om AI-användning på arbetsplatsen, privata konton och säkerhetsrisker.
- NIST: AI Risk Management FrameworkStruktur för att styra, kartlägga, mäta och hantera AI-risk.
- EU-kommissionen: AI-förordningenRiskkategorier, tidplan och krav för AI-system med hög risk.
- EU-kommissionen: frågor och svar om AI-kunnighetVad organisationer behöver göra för roll- och kontextanpassad AI-kunnighet.
- OWASP: Top 10 for Agentic ApplicationsRisker med agentverktyg, identitet och för omfattande behörigheter.
- UK DSIT och NCSC: AI Cyber Security Code of PracticeGrundprinciper för säker utveckling och användning av AI-system.