AI-POLICY FÖR CHEFER OCH LEDARE

LEDNINGSANSVAR // MBL // AUTOMATISERADE BESLUT // EU AI ACT

KONTROLLERAD SENAST: // ANSVARIG: C. Leijon, AI på svenska

Senast uppdaterad:

RÄTTSLÄGE 2026-08-31

AI-förordningen gäller stegvis

Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.

För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.

Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Den här guiden ingår i AI på svenska och är skriven av C. Leijon för yrkesverksamma. Sidan är ett praktiskt arbetsstöd — inte juridisk eller arbetsrättslig rådgivning. Låt HR, juridik, dataskyddsombud och fackliga parter delta innan policyn antas.

Skribent och källgranskare: C. Leijon. Avdelningens angivna primärkällor och föränderliga sakpåståenden kontrollerades .

SKRIBENT: C. Leijon // REDAKTIONELLT ANSVAR: AI PÅ SVENSKA

VARFÖR

Ledningen äger organisationens AI-policy

Ledningen ansvarar för organisationens ramar. Som chef behöver du känna ditt mandat, följa beslutad policy och säkerställa att den egna verksamhetens användning prövas av rätt funktioner. En övergripande AI-policy behöver hantera:

  • Ledningsansvar: AI-stöd ändrar inte vem som är ansvarig för beslut och resultat
  • Arbetsrätt: införande av AI som påverkar arbetssätt kan vara en förhandlingsfråga (MBL)
  • Automatiserat beslutsfattande: beslut med rättslig verkan för individer regleras särskilt (GDPR art. 22)
  • Regelefterlevnad: EU AI Act ställer krav som fasas in stegvis och varierar med systemets risknivå

LEDNINGENS AI-POLICY = SKYDD FÖR MEDARBETARE, ORGANISATIONEN OCH BESLUTSKVALITET

FÖRDJUPNING

Tre frågor chefer ofta blandar ihop

GDPR artikel 22 ≠ EU AI Act. Artikel 22 i GDPR begränsar helt automatiserade beslut med rättslig eller liknande betydande verkan för en individ — den gäller oavsett om AI används. EU AI Act är ett separat regelverk som klassar AI-system efter risk och ställer krav på bl.a. transparens och dokumentation. Ett beslutsstöd kan beröras av båda.

EU AI Act fasas in stegvis. Förbjudna användningar och krav på AI-kunnighet gäller tidigast, medan flertalet krav för högrisksystem börjar gälla senare. Kontrollera aktuell tidslinje mot förordningens övergångsbestämmelser i stället för att anta ett enda "startdatum".

Mänsklig kontroll är inte en formalitet. Att en människa "tittar på" ett AI-förslag räcker inte — det ska finnas reell möjlighet och kompetens att ifrågasätta och ändra det.

KLARGÖRANDE

ROLLFÖRDELNING

Vem ansvarar för vad

Ledning och chefer:

  • Beslutar om policy, godkända verktyg och risknivåer inom sina respektive mandat
  • Säkerställer att införande som påverkar arbetssätt hanteras enligt MBL
  • Ansvarar för att beslut kan motiveras och att ansvar inte "delegeras" till ett verktyg

Medarbetare:

  • Följer policyn, granskar AI-assisterat material och flaggar risker
  • Matar inte in känsliga uppgifter i icke-godkända verktyg

HR, juridik, dataskyddsfunktion och dataskyddsombud:

  • HR, juridik och dataskyddsfunktion stödjer med arbetsrätt, GDPR, avtal och riskbedömning
  • Dataskyddsombudet ger oberoende råd och övervakar efterlevnaden; organisationen ansvarar för besluten
ANSVAR

POLICYMALL

Mall för ledningsgruppen

ÖVERGRIPANDE AI-POLICY — [ORGANISATIONENS NAMN] Antagen: [DATUM] | Omprövas senast: [DATUM UTIFRÅN RISK] SYFTE AI ska användas för att stärka verksamhetens kvalitet och effektivitet på ett lagligt, säkert och ansvarsfullt sätt — aldrig för att kringgå mänskligt ansvar, arbetsrättsliga regler eller skyddet för individer. OMFATTNING OCH ROLLER Policyn gäller alla medarbetare och konsulter. Ledningen äger policyn; [FUNKTION] är ansvarig och samordnar berörda verksamhets-, HR-, juridik-, dataskydds- och säkerhetsfunktioner. Dataskyddsombudet ger oberoende råd. GODKÄNDA VERKTYG OCH RISKNIVÅER - Godkända verktyg listas av [FUNKTION]; endast dessa får hantera organisationens data. - AI-system prövas både mot organisationens riskmodell och mot tillämplig lag. System som påverkar individers rättigheter eller anställning kräver särskild bedömning. GRÄNSER FÖR BESLUT - Beslut med rättslig eller liknande betydande verkan för en individ får inte fattas helt automatiserat utan att villkoren i GDPR art. 22, eventuellt tillämpligt undantag och nödvändiga skyddsåtgärder är uppfyllda. - AI är beslutsstöd; en behörig människa fattar och ansvarar för beslutet. ARBETSRÄTT OCH DELAKTIGHET Införande av AI som innebär en viktigare förändring av verksamheten eller arbetsförhållandena hanteras enligt MBL och i dialog med medarbetare och fackliga parter. DATA OCH SEKRETESS Personuppgifter, affärshemligheter och sekretessbelagd information matas aldrig in i icke-godkända verktyg. Fastställ parternas dataskyddsroller; om leverantören är personuppgiftsbiträde krävs ett biträdesavtal. REGELEFTERLEVNAD Användningen ska följa GDPR och EU AI Act. Krav fasas in stegvis — [FUNKTION] bevakar tidslinjen och anpassar rutiner. GRANSKNING OCH ANSVAR Allt AI-genererat underlag granskas av en människa innan det används. Organisationens ansvar och den beslutade ansvarsfördelningen ligger fast. INCIDENTER Vid felaktig eller skadlig AI-användning eller dataexponering: rapportera enligt organisationens incidentprocess till [FUNKTION]. Involvera dataskyddsfunktionen och dataskyddsombudet enligt deras roller. En anmälningspliktig personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och om möjligt inom 72 timmar från att organisationen fick vetskap om den. ANSVARIG FÖR POLICYN [NAMN OCH ROLL] — revideras senast [DATUM]

IMPLEMENTATION

Att införa policyn i praktiken

  1. Förankra i ledningsgruppen. Besluta om ägarskap, omfattning och risknivåer.
  2. Involvera berörda stöd- och arbetstagarparter. Ta in HR, juridik, dataskydd, säkerhet, dataskyddsombud och fackliga parter enligt deras roller. Hantera MBL och riskbedömning före införandet.
  3. Lista godkända verktyg. Säkerställ biträdesavtal och tydliga gränser för data.
  4. Bygg in mänsklig kontroll. Säkerställ reell möjlighet att granska och ändra AI-förslag.
  5. Ompröva efter risk. Bevaka AI-förordningens infasning och granska tidigare vid ändrat verktyg, avtal, dataflöde eller användningsområde.
PROCESS

KÄLLOR OCH FÖRDJUPNING

Relevant regelverk och vägledning

KONTROLLERA ALLTID AI-FÖRORDNINGENS AKTUELLA TIDSLINJE OCH FÖLJ ORGANISATIONENS BESLUTSVÄG INNAN ETT AI-SYSTEM TAS I DRIFT.

GUIDEVÄG // STEG 11 AV 12

Nästa: Checklista

Kontrollera användningen före, under och efter — sista steget innan guiden är klar.

Fortsätt till steg 12 →

Till guidens översikt