De flesta företag vi möter har redan AI i organisationen, med eller utan en policy. Medarbetare använder Copilot, ChatGPT eller egna verktyg i vardagen. En AI-policy handlar därför inte om att tillåta eller förbjuda, utan om att göra det som redan sker säkert och användbart.
Tre frågor policyn måste svara på
- Vad får vi använda? Lista godkända verktyg och tjänster, och var tydlig med att allt annat kräver godkännande innan det används med företagets information.
- Var får data hamna? Definiera vilka informationsklasser som aldrig får lämna företagets egna miljö, till exempel personuppgifter, kunddata och affärshemligheter.
- Vem ansvarar? Utse en ägare för policyn och en ägare för varje AI-lösning som tas i drift. En agent utan namngiven ägare förvaltas inte.
En policy som ingen kan hitta eller förstå är sämre än ingen policy alls. En sida som faktiskt läses slår tio sidor som inte gör det.
Checklista: så tar ni fram policyn på en vecka
- Dag 1-2: Inventera vad som redan används. Fråga teamen, inte bara IT.
- Dag 3: Besluta om godkända verktyg och informationsklasser. Håll listan kort.
- Dag 4: Skriv policyn på en sida. Använd punkterna ovan som rubriker.
- Dag 5: Publicera där medarbetarna redan är, till exempel i Teams eller på intranätet, och berätta varför den finns.
- Löpande: Se över policyn varje kvartal. Verktygen och regelverken ändras snabbare än årliga revisioner hinner med.
Policyn är grunden, inte målet
När policyn finns på plats blir allt annat enklare. Ni kan införa agenter i er egen Microsoft 365-miljö där behörigheter och loggning följer de regler ni redan satt, i stället för att varje nytt verktyg blir en ny riskbedömning. Vill ni ha hjälp att sätta ramverket ingår det i vår heldagsworkshop.


