AI och informationsklassning: exempel på nivåer

AI-säkerhet • informationsklassning

AI och informationsklassning: exempel på nivåer

När medarbetare använder AI räcker det inte att säga “dela inte känslig information”. Företaget behöver enkla nivåer som gör det tydligt vilken information som får användas, när AI-verktyg kräver extra kontroll och när användningen ska stoppas.

Informationsklassning

AI-säkerhet

GDPR

Illustration till artikeln AI och informationsklassning: exempel på nivåer, med ett AI-registret-motiv för säkerhet, kontroll och praktisk användning.
Illustration om AI och informationsklassning med nivåer för data, prompts och AI-risk.
Gratis nedladdning

Ladda ner mallen

Risk-/dataklassningsmatris, kontrollista eller incident-/DPIA-exempel. Word-dokumentet är redigerbart, kompakt formaterat och har en logotyp som enkelt kan bytas ut mot er egen.

Format: Word (.docx) · Version 1.0 · Utbytbar logotyp · Från AI-registret.se

Ladda ner dokumentet (.docx) →

Varför informationsklassning blir extra viktig med AI

AI-verktyg gör det lätt att klistra in text, ladda upp dokument och be modellen analysera kundärenden, offerter, personalfrågor eller interna rapporter. Det är effektivt — men det förändrar riskbilden. Information som tidigare stannade i ett dokument kan plötsligt hamna i en extern tjänst, i en promptlogg eller i ett arbetsflöde som fler personer använder.

MSB:s metodstöd för informationssäkerhet utgår från att organisationer behöver klassificera information och koppla den till skyddsbehov. För AI blir detta praktiskt: klassningen hjälper medarbetare att förstå vad de får använda i olika AI-verktyg och vilken granskning som krävs.

Grundregel: informationsklassning för AI ska vara enkel nog att användas i vardagen, men tydlig nog att stoppa fel data från att hamna i fel verktyg.

En enkel nivåmodell för AI-användning

Ni behöver inte börja med ett perfekt klassningssystem. Börja med fyra nivåer som medarbetare kan förstå och som går att koppla till era AI-riktlinjer.

1

Öppen information

Material som redan är offentligt eller kan delas externt utan skada. Exempel: publicerade produkttexter, offentliga pressmeddelanden och allmän branschinformation.

2

Intern information

Information som är avsedd för organisationen men normalt inte skadar om små delar blir kända. Exempel: interna rutiner, allmän mötesstruktur och icke-känsliga processbeskrivningar.

3

Konfidentiell information

Information som kan skada affären, kunder eller medarbetare om den sprids. Exempel: kundlistor, prisstrategier, avtal, interna analyser och projektplaner.

4

Känslig eller reglerad information

Personuppgifter, känsliga personuppgifter, säkerhetskritisk information, hemligheter eller data som kräver särskilt skydd. Här behövs normalt godkännande, avtal eller stopp.

Grafik som visar fyra nivåer för informationsklassning vid AI-användning.
Grafik som visar fyra nivåer för informationsklassning vid AI-användning.

Exempel: vad betyder nivåerna i praktiken?

Det viktigaste är att översätta nivåerna till beslut som människor faktiskt kan ta när de står i ett AI-verktyg.

SituationTypisk nivåRekommendation
Be AI förbättra en redan publicerad webbsidetext.ÖppenOfta okej, men kontrollera fakta och ton.
Sammanfatta en intern mötesagenda utan namn eller kunddata.InternKan vara okej i godkänt verktyg med tydliga regler.
Analysera en export med kundnamn, orderhistorik och marginaler.KonfidentiellAnvänd inte i öppna verktyg. Maskera, minimera eller använd godkänd miljö.
Be AI bedöma en medarbetares prestation eller hälsouppgifter.Känslig/regleradStoppa och gör särskild bedömning. GDPR, arbetsrätt och mänsklig kontroll kan vara centralt.
Ladda upp leverantörsavtal för riskanalys.KonfidentiellKontrollera avtal, sekretess, lagringsvillkor och åtkomst.

IMY:s vägledning om GDPR och AI gör det särskilt viktigt att tänka på ändamål, laglig grund, dataminimering och transparens när personuppgifter används i AI-sammanhang.

Matris som visar hur informationsklass och AI-användning påverkar risknivå.
Matris som visar hur informationsklass och AI-användning påverkar risknivå.

Kombinera informationsklass med AI-risk

Informationsklassning svarar på frågan: hur skyddsvärd är informationen? AI-risk svarar på en annan fråga: vad gör AI-systemet med informationen och vilken påverkan kan resultatet få?

Ett öppet AI-verktyg som används för formulering av offentlig text kan vara låg risk. Samma verktyg med personuppgifter, kundlistor eller avtalsdata blir en helt annan fråga. Ett internt AI-verktyg kan också vara riskabelt om det används för automatiserade bedömningar eller beslut som påverkar personer.

EU:s AI Act bygger på en riskbaserad modell för AI-system. Alla företags interna AI-användningar är inte högrisk enligt lagen, men logiken är användbar: bedöm påverkan, syfte, data, mänsklig kontroll och dokumentation. NIST AI RMF betonar också styrning, kartläggning, mätning och hantering av risker.

Beslutsregel: ju högre informationsklass och ju större påverkan AI-resultatet får, desto mer kontroll behövs: godkänt verktyg, tydlig ägare, dokumentation, mänsklig granskning och ibland juridisk/IT-säkerhetsgranskning.

Så gör ni klassningen i fem steg

Grafik som visar fem steg för att klassificera information innan AI används.
Arbetsflöde som visar fem steg för att klassificera information innan AI används.
  1. Beskriv syftet. Vad ska AI hjälpa till med? Formulering, analys, beslutstöd, automatisering eller dokumentation?
  2. Identifiera informationen. Finns personuppgifter, kunddata, priser, avtal, intern strategi eller säkerhetskritiska uppgifter?
  3. Bedöm konsekvens. Vad händer om informationen sprids, används fel eller blir en felaktig AI-rekommendation?
  4. Välj skyddsnivå. Koppla nivån till tillåtna verktyg, maskering, loggning, avtal och godkännande.
  5. Dokumentera beslutet. Lägg in nivå, ägare, syfte och kontroll i AI-registret.

Det här behöver inte vara tungt. För många små och medelstora företag räcker det att varje AI-use case har en enkel klassningsrad i AI-registret.

Mall: promptregel för medarbetare

En bra informationsklassning blir starkare om den översätts till konkreta promptregler. Exempel:

Promptkort som visar regler för vad medarbetare får använda i AI-verktyg.
Promptkort som visar regler för vad medarbetare får använda i AI-verktyg.

Får normalt användas

Offentlig information, generiska exempel, anonymiserade processbeskrivningar och egenproducerade texter utan känsligt innehåll.

Kräver godkänt verktyg

Intern dokumentation, arbetsmaterial, sammanfattningar och data som inte ska lämna organisationens kontrollerade miljö.

Kräver extra granskning

Kunddata, avtal, prislistor, personuppgifter, HR-information och information med sekretess- eller konkurrensvärde.

Ska stoppas

Känsliga personuppgifter, säkerhetskritisk information, hemligheter eller data som enligt avtal inte får delas.

Vill du göra klassningen praktisk?

Samla AI-use cases, informationsklass, ägare och kontroller i ett enkelt AI-register så blir reglerna lättare att följa.

Se AI-register för företag

Relaterade resurser

Primärt sökord: AI informationsklassning exempel.

Källor och vidare läsning

Artikeln bygger på aktuell research från källorna ovan och är praktisk information, inte juridisk rådgivning.

Rulla till toppen