AI-POLICY FÖR INGENJÖRER
Vem står bakom innehållet?
Sidan är skriven och innehållsgranskad av Christopher Leijon för AI på svenska. Den är ett arbetsunderlag — inte juridisk rådgivning. Ingen extern jurist eller cybersäkerhetsrevisor har granskat mallen. Juridik, informationssäkerhet och systemägare ska granska den mot kundavtal, NDA, licenser och teknisk miljö innan den antas.
Tekniska funktioner behöver en egen AI-policy
Ingenjörer arbetar med information som är svår att klassificera men högt värdefull — proprietär källkod, arkitekturbeslut, krypteringslogik, autentisering och kunddata i systemen. En AI-policy för tekniska roller behöver hantera:
- Källkod som affärshemlighet: proprietär kod ska inte skickas till AI-tjänster utan dokumenterat godkännande för den kodklassen
- Hemligheter och credentials: API-nycklar, tokens, lösenord och certifikat ska aldrig finnas i promptar
- NDA-skyddad kod: kundkod och leverantörskod under sekretessavtal kräver särskild hantering
- Open source-licenser: förslag kan matcha eller bygga på publik kod — kontrollera ursprung, kodreferenser och licens innan användning
Vem ansvarar för vad
Ingenjörer och utvecklare:
- Klassificerar kod innan AI-stöd används: öppen / intern / proprietär / under NDA
- Tar bort alla credentials, tokens och hemligheter från kod innan den klistras in i AI
- Kör säkerhetskontroller (linting, SAST) på AI-genererad kod innan den integreras
- Kontrollerar kodreferenser, ursprung och licensrisker enligt organisationens process
Tech Lead / Engineering Manager:
- Beslutar vilka AI-kodverktyg som är godkända per kodbas och kundprojekt
- Ansvarar för att NDA-krav kommuniceras till teamet
- Hanterar incidenter med exponerade hemligheter eller IP-intrång
IT Security och Legal:
- Godkänner AI-verktyg med hänsyn till datasäkerhet och kundavtal
- Bedömer open source-licensrisker vid AI-genererad kod i produktionskod
Mall att ta med till Tech Lead
AI-POLICY FÖR TEKNISK FUNKTION — [ORGANISATION / TEAM]
Antagen: [DATUM] | Revideras: [DATUM, MINST EN GÅNG PER ÅR]
SYFTE
AI-kodverktyg ska användas för att höja kodkvalitet, felsökningseffektivitet
och dokumentation — aldrig för att exponera proprietär kod, hemligheter
eller NDA-skyddad information i externa tjänster.
KODKLASSIFICERING — VÄGLEDNING
Öppen kod (t.ex. open source-bidrag): AI-verktyg godkänt
Intern kod utan NDA: endast i verktyg som uttryckligen godkänts för kodklassen
Proprietär affärskritisk kod: utvärdera per fall med Tech Lead
Kundkod under NDA: ej godkänt utan explicit kundgodkännande och avtal
Säkerhetskritisk kod (auth, krypto): ej godkänt utan IT Security-godkännande
HEMLIGHETER — ABSOLUT GRÄNS
Följande får ALDRIG finnas i en AI-prompt:
- API-nycklar, tokens och autentiseringsuppgifter
- Lösenord, privata nycklar och certifikat
- Produktionsmiljöns konfigurationsvärden
- Kunddata och personuppgifter i kodfragment
GODKÄNDA VERKTYG
- [VERKTYG 1, t.ex. GitHub Copilot Enterprise] — godkänt för [kodbaser]
- [VERKTYG 2, t.ex. Claude Team] — godkänt för felsökning och dokumentation
utan proprietär kärnlogik
SÄKERHETSKRAV PÅ AI-GENERERAD KOD
All AI-genererad kod som integreras i produktionskod:
- Granskas av en människa (code review)
- Körs genom etablerade säkerhetsverktyg (SAST/linting)
- Testas med befintlig testsvit
- Kontrolleras för kodreferenser, ursprung och licenskompatibilitet
OPEN SOURCE-LICENSER
AI-förslag kan matcha publik kod. Kontrollera verktygets eventuella
kodreferenser och genomför organisationens IP- och licensgranskning.
Frånvaro av en rapporterad matchning är inte ett licensbesked.
INCIDENTER
Vid misstänkt exponering av hemligheter eller proprietär kod:
- Rotera alla potentiellt exponerade credentials omedelbart
- Kontakta IT Security och Tech Lead samma dag
ANSVARIG FÖR POLICYN
[NAMN OCH ROLL] — revideras senast [DATUM]
Att införa policyn i praktiken
- Klassificera era kodbaser. Gå igenom vilka repositorier som har vilken skyddsnivå — det är grunden för att veta vilket AI-stöd som är tillåtet var.
- Säkra hemligheterna i CI/CD. Använd secrets management (Vault, GitHub Secrets, Azure Key Vault) — minska risken att credentials hamnar i kod eller promptar.
- Definiera godkännandeprocessen för AI-kodverktyg. Bestäm hur nya AI-verktyg utvärderas och godkänns av Tech Lead och IT Security.
- Gör code review till ett krav för AI-genererad kod. Bygg in ett explicit steg i PR-processen för kod som tagits fram med AI-stöd.
- Revidera vid nya kundavtal och verktyg. NDA-krav och licensvillkor förändras — revidera policyn när nya kontrakt tecknas eller verktyg byts.
Relevant regelverk och vägledning
- NIST SP 800-218 — Secure Software Development Framework (öppnas i ny flik): krav på säker utveckling ska byggas in i ordinarie livscykel.
- NCSC — Guidelines for secure AI system development (öppnas i ny flik): leveranskedja, tillgångar, loggar, modeller och promptar ska skyddas och dokumenteras.
- GitHub Docs — code referencing (öppnas i ny flik): rapporterade matchningar kan innehålla käll- och licensinformation, men funktionen har begränsningar.
- IMY — GDPR och AI (öppnas i ny flik): GDPR gäller när personuppgifter behandlas vid utveckling eller användning av AI.
- AI-förordningen, artikel 6 och bilaga III (öppnas i ny flik): vissa AI-system som är avsedda som säkerhetskomponenter i kritisk infrastruktur kan vara högrisk — klassningen beror på avsett ändamål och de fullständiga villkoren.
Nästa: Checklista
Kontrollera användningen före, under och efter — sista steget i guiden.