Måste små och medelstora företag ha en AI-policy?
Kort svar: oftast finns inget generellt lagkrav som säger att alla mindre företag måste ha ett dokument som heter AI-policy. Men i praktiken behöver nästan alla företag som använder AI ha tydliga regler för ansvar, data, utbildning och godkända användningsfall.

Ladda ner mallen
Policy-/riktlinjemall eller besluts-/undantagsformulär. Word-dokumentet är redigerbart, kompakt formaterat och har en logotyp som enkelt kan bytas ut mot er egen.
Kort svar: nej till “alltid lagkrav”, ja till praktiskt behov
För de flesta små och medelstora företag finns det inte ett enkelt krav som säger: “ni måste ha en AI-policy senast ett visst datum”. Det viktiga är i stället vad företaget faktiskt gör med AI: vilka verktyg som används, vilken data som matas in, vem som påverkas och om resultatet kan styra beslut.
Därför är den praktiska rekommendationen tydlig: om medarbetare använder ChatGPT, Copilot, bildgeneratorer, AI i CRM, AI i HR-system eller AI-funktioner i vanliga SaaS-verktyg bör företaget ha en AI-policy. Den behöver inte vara lång, men den ska ge svar på vardagsfrågorna innan riskerna uppstår.
En enkel instruktion kan räcka: vad får testas, vilken data är förbjuden och vem ansvarar?
Här bör ni ha policy, godkända verktyg, utbildning och ett AI-register.
AI i HR, kundbeslut, ekonomi eller säkerhet kräver tydliga kontroller och granskning.
En AI-policy är alltså mindre en juridisk formalitet och mer ett styrdokument för hur företaget vill arbeta. Den minskar osäkerheten för medarbetare, ger ledningen överblick och gör det lättare att visa att ni har tänkt igenom riskerna.
Varför frågan blivit akut för mindre företag
AI används inte längre bara i särskilda AI-projekt. Funktionen ligger redan inbyggd i kontorsprogram, mötesverktyg, supportsystem, CRM, rekryteringsverktyg, analysplattformar och marknadsföringsappar. Det gör att AI-användning kan växa snabbt utan att någon formellt har beslutat om den.
Utan policy uppstår ofta tre problem: känslig information hamnar i fel verktyg, medarbetare får olika svar från olika chefer och riskfyllda användningar upptäcks först när något gått fel. Det är särskilt vanligt i mindre företag där IT, HR, juridik och ledning ofta delar på ansvaret.

AI Act: policyn hjälper er att klara AI-kunnighet och riskstyrning
EU:s AI Act är ett riskbaserat regelverk. De första reglerna började tillämpas den 2 februari 2025, bland annat definitionen av AI-system, AI-kunnighet och ett antal förbjudna AI-användningar. EU-kommissionens information om AI-kunnighet säger att leverantörer och användare av AI-system ska vidta åtgärder för att säkerställa tillräcklig AI-kunnighet hos personal och andra personer som använder AI-system för deras räkning.
Det betyder inte att varje bolag måste ha ett stort complianceprogram. Men det betyder att “vi visste inte” blir ett svagare försvar. Företag behöver kunna visa att medarbetare förstår grundläggande risker, datagränser och när AI-resultat måste granskas av människa.
En bra AI-policy gör alltså två saker samtidigt: den hjälper medarbetare att använda AI i vardagen och den skapar spårbarhet för ledning, IT, HR och dataskydd.
Vad ska en AI-policy för ett mindre företag innehålla?
För små och medelstora företag bör policyn vara kort nog att läsas och tydlig nog att användas. Målet är inte att beskriva all AI-juridik, utan att ge konkreta beslutspunkter.
Vilka AI-verktyg och AI-funktioner omfattas? Gäller policyn även privata konton som används i jobbet?
Lista godkända AI-tjänster och vem som får godkänna nya verktyg eller pilotprojekt.
Förklara vad som aldrig får matas in: känsliga personuppgifter, kundavtal, källkod, lösenord eller affärshemligheter.
Beskriv när AI får ge utkast och när en människa måste kontrollera fakta, ton, juridik eller beslut.
Koppla policyn till ett AI-register där användningsfall, ägare, data, leverantör och risknivå dokumenteras.
Bestäm hur medarbetare får AI-kunnighet och hur policyn uppdateras när verktyg eller regler ändras.
Det viktigaste är att policyn inte blir ett dokument som ligger gömt i intranätet. Den ska användas när någon vill testa ett nytt verktyg, när en AI-funktion aktiveras i ett befintligt system och när någon undrar om viss data får användas.
Exempel: tydliga regler som medarbetare faktiskt förstår
Undvik policyformuleringar som bara säger att AI ska användas “ansvarsfullt”. Skriv i stället regler som går att följa i vardagen.

Det är också klokt att skilja på “tillåtet med låg risk”, “tillåtet med villkor” och “kräver godkännande”. Då kan företaget uppmuntra effektiv användning utan att öppna dörren för allt.
Så inför ni en enkel AI-policy på 30 dagar
En AI-policy behöver inte börja som ett halvårsprojekt. För de flesta mindre företag är den bästa starten en enkel version som snabbt kan förbättras.
Fråga teamen vilka AI-verktyg de redan använder och jämför med ert AI-register.
Bestäm vilken information som aldrig får användas i öppna verktyg och vilka leverantörer som är godkända.
Utse ägare för policyn, godkännande av nya verktyg och uppföljning av högre risker.
Gå igenom policyn med konkreta exempel per roll och lägg in policyn i onboarding.
Checklista: behöver ni en AI-policy nu?
Om ni svarar ja på flera av punkterna nedan bör ni prioritera en AI-policy och ett enkelt AI-register.
Slutsats: börja enkelt, men börja nu
Små och medelstora företag behöver sällan en tung AI-handbok från dag ett. Men de behöver gemensamma regler för data, ansvar, godkända verktyg, mänsklig granskning och utbildning. Det är precis vad en enkel AI-policy ger.
Bäst effekt får ni när policyn kopplas till praktiken: ett AI-register, tydliga datagränser, exempel per roll och en enkel process för nya verktyg. Då blir AI-policy inte en broms – den blir en trygg startpunkt för snabbare och bättre AI-användning.
Vill du skapa en AI-policy snabbare?
Använd vår praktiska AI-policy-mall som startpunkt och koppla den till ert AI-register så att verktyg, ansvar och risker blir tydliga.
Ladda ner AI-policy-mall