Skip to content

ER EGEN LISTA, OCH VEM SOM ÄGER DEN

AI governance och regelefterlevnad

Ni får en inventering av vad som redan körs, en klassificering som håller, en policy som folk faktiskt följer, och processer som klarar en granskning. Vi bygger den med er och lämnar över, så att styrningen blir något ni driver snarare än något ni beställer. Lugna inför reglerna, allvarliga inför verksamheten.

TESEN

Regelefterlevnad är en förmåga i verksamheten, inte ett dokument.

De flesta försök till AI-styrning, eller AI governance som det oftast kallas, misslyckas på samma sätt som AI-piloter misslyckas: ingen äger dem, de sitter inte i verksamheten, de används inte. Policyn skrivs och läggs undan. Konsekvensbedömningen köps in som en PDF. Riskklassificeringen görs en gång och underhålls aldrig.

Sedan förändras organisationen, systemen förändras, reglerna förändras, och pärmen står kvar där den stod.

Vi levererar styrning som vi levererar system: utformad med de människor som ska äga den, körd tillsammans till den håller, och överlämnad. Det ni får är en förmåga, inte en prenumeration. Det är också därför våra råd går att lita på: vi tjänar ingenting på att er regelefterlevnad förblir komplicerad.

FEM DELAR, ALLA MED ÄGARE

Vad AI governance faktiskt innehåller.

01

Inventeringen.

Det går inte att styra det man inte har listat. Varje uppdrag börjar med AI-inventeringen: systemen ni har köpt, systemen ni har byggt, och den AI som ligger inbyggd i vanliga programvaror och som ni kanske inte tänker på som AI. De flesta blir förvånade över sin egen lista.

02

Klassificeringen.

Vilken riskkategori varje system faktiskt hamnar i. För de flesta organisationer landar de flesta systemen i de lättare kategorierna, och att veta det är hela poängen: det visar var de verkliga skyldigheterna ligger, och befriar er från att oroa er för fel saker.

03

Policyn som folk faktiskt följer.

En bra AI-policy är inte ett förbud. Den talar om vad era medarbetare får göra, med vilka data, i vilka verktyg, och vem de ska fråga när svaret är oklart. Alternativet till en policy som fungerar är inte regelefterlevnad. Det är tyst, ostyrd användning som ingen ser förrän den blir ett problem.

04

Processer med ägare.

Riskhantering, incidenthantering, dokumentation, och där lagen kräver det en konsekvensbedömning för grundläggande rättigheter, byggd som en process som körs. Varje process får en namngiven ägare, för en process utan ägare är ett dokument.

05

Kompetens i varje led.

Artikel 4:s skyldighet att främja AI-kompetens börjar där ansvaret ligger. Vi håller sessioner med ledningsgruppen, och rollspecifika program för resten av organisationen levereras genom AI Utbildningscentrum, vår utbildningsverksamhet.

TVÅ UPPDRAG TILL FAST PRIS

Två uppdrag, paketerade och snabba.

Paketerade, till fast pris och snabba, eftersom frågorna de svarar på är de vanligaste på kalendern just nu. Datumen själva finns på vår [sida om AI-förordningen](/sv/ai-forordningen).

En ärlighet som marknaden sällan erbjuder: inga harmoniserade standarder är publicerade än, så vår metodik följer dem när de kommer. Vi säljer aldrig en presumtion som ännu inte finns.

  1. 01

    Transparensberedskap

    En liten, snabb genomgång till fast pris: vilka av era system som interagerar med människor eller genererar innehåll, vilken information och märkning varje system kräver, och vilka av kraven ni redan uppfyller. Ni får bristlistan och planen för att åtgärda den. Veckor, inte månader.

  2. 02

    Program för högriskkraven

    För organisationer med användningsfall på högrisklistan: riskhantering, kvalitetsledning, konsekvensbedömningen som en process som körs, och dokumentation byggd för att hålla både i en granskning och vid ett överlämnande. Levererat i lugnt tempo mot kalendern: försprånget, aldrig paniken.

SÅ LEVERERAR VI DET

Byggt med er. Sedan ert.

Vi utformar processerna med de människor som ska äga dem, kör den första cykeln tillsammans, och lämnar över: dokumenterat, ägt, använt. Det finns inget löpande avtal för regelefterlevnad och ingen prenumeration.

När reglerna ändras väsentligt, och det kommer de att göra, kan ni ta in oss igen för en avgränsad genomgång. Men förmågan är er, och dokumentationen är skriven så att vilken kompetent partner som helst kan föra den vidare. Även en som inte är vi.

BELÄGG

Levererat där det räknas.

Vårt arbete omfattar AI-policyer och styrningsramverk för privata kunder, och riskklassificering inbyggd i de AI-förstudier vi levererat för Arbetsgivarverket och Trygghetsstiftelsen. Den konsult som leder ert uppdrag är den som levererade dem.

FRÅGOR

Innan ni bygger er AI governance.

AI governance är styrningen av hur AI används i en organisation: vilka system som finns, vilken risk de bär, vad medarbetarna får göra med dem, och vem som ansvarar för varje del. På svenska sägs ibland AI-styrning, men det engelska ordet är det som används i praktiken. Hos oss består arbetet av fem delar: en inventering, en klassificering, en policy som folk faktiskt följer, processer med namngiven ägare, och AI-kompetens i varje led. Det är en förmåga i verksamheten, inte ett dokument.

AI-förordningen kräver i praktiken fyra saker av de flesta verksamheter: en inventering av era AI-system, en riskklassificering, en policy som används, och åtgärder för AI-kompetens enligt artikel 4. Transparenskraven i artikel 50 börjar gälla den 2 augusti 2026. Högriskkraven kommer den 2 december 2027 för bilaga III och den 2 augusti 2028 för bilaga I.

Högrisk enligt AI-förordningen är knutet till användningsområde, inte till hur avancerad tekniken är. Bilaga III listar områden som rekrytering, kreditbedömning, utbildning, samhällsviktiga tjänster och brottsbekämpning, med krav från den 2 december 2027. Bilaga I gäller AI inbyggd i produkter, från den 2 augusti 2028. De flesta system i daglig användning bär på sin höjd transparenskrav.

AI-förordningen berör er också när AI:n kom inbyggd i vanliga programvaror, men arbetet skalas till vad ni har. Inbyggd AI hör hemma i inventeringen, kravet på AI-kompetens i artikel 4 gäller sedan den 2 februari 2025 oavsett hur AI:n kom in, och transparenskrav kan gälla beroende på användning från den 2 augusti 2026. Använder ni lite AI är det snabbt arbete, medvetet rätt dimensionerat.

ISO/IEC 42001 räcker inte i sig för att uppfylla AI-förordningen. Det är en ledningssystemstandard för AI och kan vara ett användbart verktyg, men den är inte en harmoniserad standard under förordningen och ger ingen presumtion om överensstämmelse. Så länge harmoniserade standarder saknas visas efterlevnad med egen dokumentation. Vi bygger den dokumentationen så att den kan följa standarderna när de publiceras.

AI governance bör inte ägas av IT ensamt. Ansvaret ligger i verksamheten och i ledningsgruppen, med juridik, säkerhet och IT som stöd. Kravet på AI-kompetens i AI-förordningens artikel 4, som gäller sedan den 2 februari 2025, pekar åt samma håll: det är en ledningsfråga. En del av vårt arbete är att fastställa rollerna och sätta en namngiven ägare per process, för en process utan ägare är ett dokument.

En offentlig aktör ska enligt AI-förordningens artikel 111.2 ha sina befintliga högrisksystem i överensstämmelse senast den 2 augusti 2030. Den fristen håller oavsett om systemen ändras eller inte: lättnaden som är knuten till att lämna ett system väsentligt oförändrat gäller andra tillhandahållare, alltså dem som använder systemet i sin verksamhet, inte offentliga aktörer. Nya system följer den vanliga kalendern, alltså den 2 december 2027 för bilaga III. Vad som mer gäller för myndigheter, kommuner och regioner står på vår sida om AI i offentlig sektor.

AI governance bygger vidare på GDPR-arbetet i stället för att ersätta det. Dataskyddet försvann aldrig, och mycket av vad AI-förordningen efterfrågar hänger samman med processer ni redan har: konsekvensbedömningar, register, informationsskyldigheter. Integritetsskyddsmyndigheten är tillsynsmyndighet för AI som behandlar personuppgifter, och Post- och telestyrelsen har ett tillfälligt uppdrag som nationell behörig myndighet till den 31 december 2026. Vi utformar processerna så att de återanvänder den maskinen, inte dubblerar den.

Ta reda på vad ni har. Styr det sedan.

Ett samtal räcker för att avgöra de två frågor som betyder något: vad er AI-inventering faktiskt innehåller, och vilket krav som är närmast. Är det ärliga svaret att ni redan har ordning säger vi det.