ai-forordningen-dokumentstyrning

AI-förordningen och dokumentstyrning – vilka dokument behöver företag ha på plats?

EU:s AI-förordning ställer ökade krav på kontroll, dokumentation och ansvar. Företag behöver därför inventera sina AI-system, skapa tydliga policyer och kunna visa hur risker, utbildning, leverantörer och mänsklig granskning hanteras. Här går vi igenom vilka dokument som bör finnas på plats och hur ett DMS eller eQMS kan stödja arbetet.

AI används i dag i allt fler delar av verksamheten. Medarbetare använder generativa AI-tjänster för att skriva texter, sammanfatta dokument, analysera information och skapa presentationer. Samtidigt byggs AI-funktioner in i affärssystem, rekryteringsverktyg, kundtjänstlösningar, kvalitetsplattformar och dokumenthanteringssystem.

Utvecklingen går snabbt, men dokumentationen hänger inte alltid med. Många organisationer saknar fortfarande en samlad bild av vilka AI-verktyg som används, vilka uppgifter som behandlas, vem som ansvarar för systemen och hur riskerna har bedömts.

EU:s AI-förordning gör därför dokumentstyrning till en central del av organisationens AI-arbete. Även verksamheter som inte utvecklar egna AI-modeller kan behöva dokumentera hur AI används, vilka kontroller som genomförs och vilka instruktioner medarbetarna ska följa.

AI-förordningen bygger på olika risknivåer

AI-förordningen är EU:s gemensamma regelverk för utveckling och användning av artificiell intelligens. Reglerna är riskbaserade, vilket innebär att kraven varierar beroende på hur ett AI-system används och vilka konsekvenser det kan få för människor och samhälle.

Vissa användningsområden anses innebära en oacceptabel risk och är förbjudna. Andra AI-system klassificeras som högrisk och omfattas av omfattande krav på bland annat riskhantering, dokumentation, mänsklig kontroll, kvalitetssäkring och spårbarhet. Därutöver finns transparenskrav för vissa typer av AI-system och AI-genererat innehåll.

De första reglerna började tillämpas den 2 februari 2025. Då började bland annat förbuden mot vissa AI-användningar och kraven på tillräcklig AI-kompetens att gälla. Regler för leverantörer av AI-modeller för allmänna ändamål började tillämpas den 2 augusti 2025. Från den 2 augusti 2026 börjar ytterligare bestämmelser, däribland vissa transparenskrav, att tillämpas. (Digital Strategy)

Tidsplanen för flera krav ändrades genom EU:s så kallade AI Omnibus, som trädde i kraft den 27 juli 2026. Reglerna för fristående AI-system med hög risk ska enligt den nya tidsplanen huvudsakligen börja tillämpas den 2 december 2027. För högrisk-AI som är inbyggd i reglerade produkter gäller i stället den 2 augusti 2028. (Digital Strategy)

Att vissa tidsfrister har flyttats fram betyder däremot inte att företag bör vänta med förberedelserna. Det kan ta lång tid att inventera systemen, reda ut ansvar, bedöma risker och införa fungerande dokumentstyrning.

Börja med ett register över organisationens AI-system

Det första steget är att ta reda på vilken AI som faktiskt används. En central förteckning över AI-system och AI-tjänster ger organisationen möjlighet att bedöma risker och prioritera rätt åtgärder.

Registret bör inte enbart innehålla stora och uppenbara AI-projekt. Det behöver också omfatta AI-funktioner som har aktiverats i befintliga molntjänster, kontorsprogram, kundsystem och andra digitala verktyg.

För varje system kan det vara lämpligt att dokumentera:

  • systemets eller tjänstens namn
  • leverantör och avtalsform
  • syftet med användningen
  • ansvarig verksamhetsägare
  • tekniskt ansvarig
  • vilka användare som har tillgång
  • vilka typer av information som behandlas
  • om personuppgifter eller känsliga uppgifter förekommer
  • om AI:n påverkar beslut om människor
  • preliminär riskklassificering
  • datum för godkännande och nästa granskning.

Ett AI-register behöver vara ett levande dokument. När leverantörer förändrar sina tjänster, nya funktioner aktiveras eller användningsområdet utökas måste informationen uppdateras.

Här har ett dokumenthanteringssystem en tydlig fördel jämfört med ett vanligt kalkylblad. Systemet kan styra behörigheter, registrera ändringar, skicka påminnelser och säkerställa att rätt person granskar informationen med bestämda intervall.

AI-policy och tydliga användarinstruktioner

Ett företag bör ha en övergripande AI-policy som beskriver hur AI får användas inom verksamheten. Policyn behöver vara anpassad efter organisationens risker, informationsklassning och juridiska skyldigheter.

Det räcker sällan med en allmän formulering om att medarbetare ska använda AI ansvarsfullt. Instruktionerna behöver vara tillräckligt konkreta för att fungera i vardagen.

Policyn kan exempelvis reglera:

  • vilka AI-tjänster som är godkända
  • vilken information som får matas in
  • hur personuppgifter och affärshemligheter ska hanteras
  • när AI-genererat material måste granskas
  • hur felaktiga eller osäkra resultat ska rapporteras
  • när det ska framgå att innehåll har skapats med AI
  • hur nya AI-verktyg ska godkännas
  • vem som ansvarar för frågor och incidenter.

Olika verksamhetsområden kan behöva kompletterande instruktioner. HR-avdelningen kan exempelvis behöva andra regler än marknadsavdelningen, kvalitetsorganisationen eller kundtjänsten.

Alla styrande dokument bör ha en tydlig ägare, fastställd version, beslutsdatum och tidpunkt för nästa översyn. Äldre versioner ska bevaras så att organisationen i efterhand kan visa vilka instruktioner som gällde vid en viss tidpunkt.

Dokumentera riskbedömningen

Varje AI-system innebär inte samma risk. Ett verktyg som föreslår rubriker till marknadsföring är något annat än ett system som används för rekrytering, kreditbedömning, medicinska beslut eller tillgång till samhällstjänster.

Riskbedömningen bör därför utgå från både tekniken och det faktiska användningsområdet.

Frågor som bör behandlas är exempelvis:

  • Kan AI-systemets resultat påverka en enskild persons rättigheter eller möjligheter?
  • Används systemet som underlag för beslut?
  • Kan felaktiga resultat orsaka ekonomisk, fysisk eller annan betydande skada?
  • Finns risk för diskriminering eller systematiska snedvridningar?
  • Behandlas personuppgifter, känsliga uppgifter eller konfidentiell information?
  • Kan medarbetare bli alltför beroende av systemets förslag?
  • Finns tillräckliga möjligheter till mänsklig kontroll?
  • Kan organisationen förstå och förklara hur resultatet används?
  • Vad händer om leverantören förändrar modellen eller tjänsten?

AI-system som klassificeras som högrisk omfattas av särskilt långtgående krav. Dessa kan bland annat röra riskhantering, teknisk dokumentation, loggning, transparens, mänsklig översyn, noggrannhet och cybersäkerhet. (Eur-Lex)

Även när ett system inte tillhör en formell högriskkategori är en dokumenterad riskbedömning värdefull. Den visar att organisationen har fattat ett medvetet beslut och inte bara låtit ett verktyg spridas okontrollerat.

Leverantörsbedömningar behöver kunna följas upp

Många företag använder AI som en molntjänst och är därför beroende av externa leverantörer. Organisationen behöver då samla in och bedöma relevant information om tjänsten.

Det kan handla om:

  • avtal och personuppgiftsbiträdesavtal
  • säkerhetsdokumentation
  • information om datalagring
  • beskrivningar av modellens funktioner och begränsningar
  • leverantörens användarvillkor
  • information om hur kunddata används
  • underleverantörer och överföringar till tredjeland
  • revisionsrapporter och certifieringar
  • rutiner för incidentrapportering
  • information om större modell- och systemuppdateringar.

Bedömningen bör inte vara en engångsåtgärd. AI-tjänster förändras ofta snabbt. En funktion som godkändes för ett år sedan kan i dag behandla information på ett annat sätt eller ha fått nya integrationsmöjligheter.

Avtal, bedömningar och beslut behöver därför versionshanteras och kopplas till det aktuella AI-systemet. När villkoren ändras ska ansvariga personer få en uppgift att granska om tjänsten fortfarande får användas.

Mänsklig kontroll måste vara mer än en formulering

Det är vanligt att organisationer skriver att AI-resultat alltid ska granskas av en människa. Men för att kontrollen ska fungera behöver processen beskrivas mer konkret.

Det bör framgå:

  • vem som ska genomföra granskningen
  • vilken kompetens granskaren behöver
  • vad som ska kontrolleras
  • vilka underlag som ska sparas
  • när ett resultat ska avvisas eller eskaleras
  • hur avvikelser ska rapporteras
  • vem som fattar det slutliga beslutet.

En medarbetare som bara bekräftar AI-systemets rekommendation utan möjlighet, tid eller kunskap att ifrågasätta den utgör inte nödvändigtvis en effektiv mänsklig kontroll.

För viktiga processer kan det därför behövas checklistor, attestflöden och dokumenterade beslut. Ett DMS eller eQMS kan säkerställa att rätt kontrollmoment genomförs innan ett ärende går vidare.

Dokumentera utbildning och AI-kompetens

Sedan den 2 februari 2025 gäller krav på AI-kompetens för leverantörer och organisationer som använder AI-system. Det innebär inte att alla medarbetare behöver bli tekniska AI-experter. Däremot ska personer som arbetar med AI ha tillräcklig kunskap med hänsyn till sin roll, erfarenhet och det sammanhang där systemet används. (Digital Strategy)

Organisationen bör därför dokumentera:

  • vilka roller som använder AI
  • vilken kompetens respektive roll behöver
  • vilka utbildningar som har genomförts
  • när utbildningen genomfördes
  • vilka instruktioner deltagarna tog del av
  • om kunskapen har följts upp
  • när repetitionsutbildning ska ske.

Ett eQMS kan hantera utbildningskraven genom att koppla styrande dokument till berörda roller. När en AI-policy eller instruktion uppdateras kan systemet automatiskt kräva att användarna tar del av den nya versionen.

Incidenter och avvikelser måste kunna spåras

AI kan ge felaktiga, missvisande eller olämpliga resultat. Det kan även inträffa att medarbetare matar in information i fel tjänst, att personuppgifter exponeras eller att en AI-funktion används utanför sitt godkända syfte.

Det bör därför finnas en tydlig process för att rapportera AI-relaterade incidenter och avvikelser.

Rapporten kan bland annat innehålla:

  • vilket system som berörs
  • datum och tidpunkt
  • vad som inträffade
  • vilka uppgifter och personer som påverkades
  • hur felet upptäcktes
  • om användningen stoppades
  • vilka omedelbara åtgärder som vidtogs
  • orsaksanalys
  • korrigerande och förebyggande åtgärder
  • ansvarig för uppföljningen.

En AI-incident kan samtidigt vara en informationssäkerhetsincident, personuppgiftsincident eller kvalitetsavvikelse. Processerna bör därför samordnas så att information inte faller mellan olika avdelningar.

Ett DMS eller eQMS skapar en sammanhängande struktur

AI-förordningen innebär inte att alla organisationer måste köpa ett särskilt system för AI-styrning. Men det blir svårt att upprätthålla kontroll om policyer, riskbedömningar, leverantörsavtal och utbildningsbevis ligger utspridda i mappar, inkorgar och kalkylblad.

Ett modernt DMS eller eQMS kan samla dokumentationen och knyta den till tydliga processer. Relevanta funktioner är bland annat:

  • central dokumentlagring
  • versionshantering
  • behörighetsstyrning
  • gransknings- och attestflöden
  • elektroniska godkännanden
  • automatiska påminnelser
  • metadata och klassificering
  • fullständig ändringshistorik
  • utbildningshantering
  • avvikelsehantering
  • sökbarhet och rapportering.

Det viktiga är inte bara att dokumenten finns. Organisationen måste kunna visa att de är aktuella, godkända, tillgängliga för rätt personer och kopplade till det system eller den process de gäller.

Sju steg för att få kontroll över AI-dokumentationen

Företag som ännu inte har en sammanhållen AI-styrning kan börja med följande steg:

  1. Inventera alla AI-system, AI-tjänster och inbyggda AI-funktioner som används.
  2. Utse en verksamhetsägare och en tekniskt ansvarig för varje system.
  3. Dokumentera syfte, användare, informationsflöden och berörda processer.
  4. Genomför en inledande riskklassificering och identifiera vilka regler som kan vara relevanta.
  5. Skapa eller uppdatera AI-policy, användarinstruktioner och godkännandeprocesser.
  6. Samla riskbedömningar, avtal, utbildningsbevis och beslut i ett styrt dokumenthanteringssystem.
  7. Inför återkommande granskningar och en process för förändringar, incidenter och avvikelser.

Dokumentationen bör byggas innan kraven blir akuta

AI-förordningen sätter ett tydligare juridiskt ramverk kring AI, men behovet av dokumentstyrning finns redan i dag. Företag behöver veta vilka system som används, vilka risker de innebär och vem som ansvarar för besluten.

En fungerande struktur gör det också enklare att införa nya AI-lösningar. När roller, bedömningskriterier och godkännandeflöden redan är definierade behöver varje nytt initiativ inte börja från början.

Ett DMS eller eQMS kan då bli den gemensamma plattformen för AI-register, policyer, riskbedömningar, instruktioner, utbildning och avvikelsehantering. Resultatet är inte bara bättre regelefterlevnad, utan även större kontroll över hur AI används och vilka konsekvenser tekniken får för verksamheten.