AI-POLICY FÖR FOU

ANSVAR // DATA // BESLUT

KONTROLLERAD SENAST: // ANSVARIG: Christopher Leijon, AI på svenska

SYFTE

Gör säkra försök möjliga

En policy ska inte bara säga nej. Den ska göra det tydligt vilka AI-användningar som är möjliga, vilket underlag som får användas och vem som bär ansvar när resultatet förs vidare. Anpassa texten till er verksamhet, era avtal och er informationsklassning och besluta vem som äger policyn.

Policyförslag: FoU-teamet får använda godkända AI-verktyg för avgränsad idégenerering, offentlig teknikbevakning, dokumentstruktur och kodstöd när resultatet granskas av utsedd sakkunnig. AI-resultat är aldrig i sig evidens eller beslut.

TILLÅTET OCH FÖRBJUDET

Datagränser

Tillåtet i godkända standardverktyg: offentliga dokument, syntetiska exempel och frågor som inte avslöjar projektets unika lösning. Kräver särskilt godkännande: interna mätserier, avtalsbundet material och kod eller dokumentation med konkurrensvärde. Förbjudet utan särskilt skydd: ej skyddade uppfinningar, identifierbara personuppgifter, åtkomstnycklar och uppgifter vars röjande kan skada säkerhet eller kund.

Material ska inte anses anonymt bara för att namn tagits bort. Projekt, datum, egenskaper och kombinationer av data kan fortfarande identifiera en person eller avslöja en innovation.

KONTROLL OCH LOGG

Varje användning ska gå att följa

  • Logga datum, ändamål, verktyg/modell, dataklass och ansvarig granskare.
  • Verifiera tekniska påståenden genom experiment, originalkälla eller sakkunnig granskning.
  • Markera AI-stöd i rapport eller leverans när avtal, mottagare eller regelverk kräver det.
  • Rapportera incidenter om otillåten data delas eller om ett overifierat svar påverkar beslut.

Policyn bör omprövas när verktyg, avtal eller projekttyp ändras, och minst årligen.

BESLUTSMATRIS

Fem beslut före en pilot

  1. Uppgift: Beskriv vad AI får göra, exempelvis strukturera offentlig omvärldsbevakning eller föreslå testfall till syntetisk kod.
  2. Data: Ange dataklass och vad som uttryckligen aldrig får matas in, såsom patentkänsliga beskrivningar, persondata eller kundhemligheter.
  3. Verktyg: Dokumentera godkänd tjänst, kontoform, lagring, avtal, behörighet och inställning för träning eller historik.
  4. IP, export och regulatorik: Kontrollera patentläge, avtal, eventuell klassificering av teknik/mottagare och om användningen måste ingå i kvalitets- eller ändringshantering.
  5. Kontroll: Utse den som verifierar output och beslutar om materialet får användas vidare.

En pilot ska vara reversibel: om svaret är fel eller datagränsen inte kan hållas ska teamet kunna stoppa användningen utan att resultatet redan har påverkat rapport, beslut eller leverans.

INCIDENT OCH UPPFÖLJNING

När policyn behöver aktiveras

Om skyddat underlag har matats in fel, ett AI-påstående har förts vidare utan kontroll eller en medarbetare upptäcker att verktyget används utanför beslutade ramar ska användningen pausas och incidenten hanteras enligt verksamhetens ordinarie rutiner. Dokumentera vad som hände, vilken data som berördes, vem som informerades och vilka åtgärder som beslutades.

Efter pilotperioden bör teamet utvärdera faktisk tidsvinst, antal rättelser, verifieringskostnad och om verktyget skapade nya risker. En policy är lyckad först när den leder till kontrollerbara arbetssätt, inte bara snabbare utkast.

AVSÄNDARE OCH GRANSKNING

Mall som måste beslutas lokalt

Policymallen är skriven av Christopher Leijon för AI på svenska och kontrollerad senast . Den blir inte en organisations policy förrän ansvariga har anpassat, godkänt och kommunicerat den. Ingen extern teknisk eller juridisk expert har granskat mallen.

Utse en policyägare, ett datum för nästa översyn och en kontaktväg för medarbetare som behöver stoppa eller rapportera en användning.

KÄLLOR OCH FÖRDJUPNING

Primärkällor för lokal anpassning

KONTROLLERA ALLTID ORGANISATIONENS INFORMATIONSKLASSNING, AVTAL, IP-STRATEGI, EXPORTKONTROLL OCH KVALITETSSYSTEM INNAN AI ANVÄNDS I FOU.

GUIDEVÄG // STEG 10 AV 11

Nästa: FoU-checklistan

Avsluta guiden med en gate-kontroll av syfte, data, teknik, juridik, verifiering och ansvar.

Fortsätt till steg 11 →

Till guidens översikt