AI-POLICY FÖR INGENJÖRER

KÄLLKOD // HEMLIGHETER // NDA // OPEN SOURCE-LICENSER

KONTROLLERAD SENAST: // ANSVARIG: Christopher Leijon

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Sidan är skriven och innehållsgranskad av Christopher Leijon för AI på svenska. Den är ett arbetsunderlag — inte juridisk rådgivning. Ingen extern jurist eller cybersäkerhetsrevisor har granskat mallen. Juridik, informationssäkerhet och systemägare ska granska den mot kundavtal, NDA, licenser och teknisk miljö innan den antas.

SKRIBENT OCH INNEHÅLLSGRANSKARE: CHRISTOPHER LEIJON // KÄLLKONTROLL: 2026-07-13

VARFÖR

Tekniska funktioner behöver en egen AI-policy

Ingenjörer arbetar med information som är svår att klassificera men högt värdefull — proprietär källkod, arkitekturbeslut, krypteringslogik, autentisering och kunddata i systemen. En AI-policy för tekniska roller behöver hantera:

  • Källkod som affärshemlighet: proprietär kod ska inte skickas till AI-tjänster utan dokumenterat godkännande för den kodklassen
  • Hemligheter och credentials: API-nycklar, tokens, lösenord och certifikat ska aldrig finnas i promptar
  • NDA-skyddad kod: kundkod och leverantörskod under sekretessavtal kräver särskild hantering
  • Open source-licenser: förslag kan matcha eller bygga på publik kod — kontrollera ursprung, kodreferenser och licens innan användning

TEKNISK AI-POLICY = SKYDD FÖR IP, KUNDDATA OCH SÄKERHET

ROLLFÖRDELNING

Vem ansvarar för vad

Ingenjörer och utvecklare:

  • Klassificerar kod innan AI-stöd används: öppen / intern / proprietär / under NDA
  • Tar bort alla credentials, tokens och hemligheter från kod innan den klistras in i AI
  • Kör säkerhetskontroller (linting, SAST) på AI-genererad kod innan den integreras
  • Kontrollerar kodreferenser, ursprung och licensrisker enligt organisationens process

Tech Lead / Engineering Manager:

  • Beslutar vilka AI-kodverktyg som är godkända per kodbas och kundprojekt
  • Ansvarar för att NDA-krav kommuniceras till teamet
  • Hanterar incidenter med exponerade hemligheter eller IP-intrång

IT Security och Legal:

  • Godkänner AI-verktyg med hänsyn till datasäkerhet och kundavtal
  • Bedömer open source-licensrisker vid AI-genererad kod i produktionskod
ANSVAR

POLICYMALL

Mall att ta med till Tech Lead

AI-POLICY FÖR TEKNISK FUNKTION — [ORGANISATION / TEAM] Antagen: [DATUM] | Revideras: [DATUM, MINST EN GÅNG PER ÅR] SYFTE AI-kodverktyg ska användas för att höja kodkvalitet, felsökningseffektivitet och dokumentation — aldrig för att exponera proprietär kod, hemligheter eller NDA-skyddad information i externa tjänster. KODKLASSIFICERING — VÄGLEDNING Öppen kod (t.ex. open source-bidrag): AI-verktyg godkänt Intern kod utan NDA: endast i verktyg som uttryckligen godkänts för kodklassen Proprietär affärskritisk kod: utvärdera per fall med Tech Lead Kundkod under NDA: ej godkänt utan explicit kundgodkännande och avtal Säkerhetskritisk kod (auth, krypto): ej godkänt utan IT Security-godkännande HEMLIGHETER — ABSOLUT GRÄNS Följande får ALDRIG finnas i en AI-prompt: - API-nycklar, tokens och autentiseringsuppgifter - Lösenord, privata nycklar och certifikat - Produktionsmiljöns konfigurationsvärden - Kunddata och personuppgifter i kodfragment GODKÄNDA VERKTYG - [VERKTYG 1, t.ex. GitHub Copilot Enterprise] — godkänt för [kodbaser] - [VERKTYG 2, t.ex. Claude Team] — godkänt för felsökning och dokumentation utan proprietär kärnlogik SÄKERHETSKRAV PÅ AI-GENERERAD KOD All AI-genererad kod som integreras i produktionskod: - Granskas av en människa (code review) - Körs genom etablerade säkerhetsverktyg (SAST/linting) - Testas med befintlig testsvit - Kontrolleras för kodreferenser, ursprung och licenskompatibilitet OPEN SOURCE-LICENSER AI-förslag kan matcha publik kod. Kontrollera verktygets eventuella kodreferenser och genomför organisationens IP- och licensgranskning. Frånvaro av en rapporterad matchning är inte ett licensbesked. INCIDENTER Vid misstänkt exponering av hemligheter eller proprietär kod: - Rotera alla potentiellt exponerade credentials omedelbart - Kontakta IT Security och Tech Lead samma dag ANSVARIG FÖR POLICYN [NAMN OCH ROLL] — revideras senast [DATUM]

IMPLEMENTATION

Att införa policyn i praktiken

  1. Klassificera era kodbaser. Gå igenom vilka repositorier som har vilken skyddsnivå — det är grunden för att veta vilket AI-stöd som är tillåtet var.
  2. Säkra hemligheterna i CI/CD. Använd secrets management (Vault, GitHub Secrets, Azure Key Vault) — minska risken att credentials hamnar i kod eller promptar.
  3. Definiera godkännandeprocessen för AI-kodverktyg. Bestäm hur nya AI-verktyg utvärderas och godkänns av Tech Lead och IT Security.
  4. Gör code review till ett krav för AI-genererad kod. Bygg in ett explicit steg i PR-processen för kod som tagits fram med AI-stöd.
  5. Revidera vid nya kundavtal och verktyg. NDA-krav och licensvillkor förändras — revidera policyn när nya kontrakt tecknas eller verktyg byts.
PROCESS

KÄLLOR OCH FÖRDJUPNING

Relevant regelverk och vägledning

KONTROLLERA ALLTID SÄKERHETSPOLICY, KUNDAVTAL, NDA, DATASKYDD OCH LICENSKRAV INNAN AI-ASSISTERAD KOD ELLER ANALYS ANVÄNDS I PRODUKTION.

GUIDEVÄG // STEG 12 AV 13

Nästa: Checklista

Kontrollera användningen före, under och efter — sista steget i guiden.

Fortsätt till steg 13 →

Till guidens översikt