AI-POLICY FÖR INGENJÖRER
AI-förordningen gäller stegvis
Artikel 50:s transparensregler tillämpas sedan 2 augusti 2026. Leverantörer ansvarar bland annat för information vid direkt AI-interaktion och maskinläsbar märkning av syntetiskt innehåll. Tillhandahållare ansvarar bland annat för information vid känsloigenkänning och biometrisk kategorisering samt för upplysning om deepfakes och viss text om frågor av allmänt intresse. Undantagen i artikeln måste bedömas i det konkreta fallet.
För system som fanns på marknaden före 2 augusti 2026 har endast leverantörskravet i artikel 50.2 övergång till 2 december 2026. Kapitel III avsnitt 1–3 tillämpas från 2 december 2027 för högrisksystem enligt artikel 6.2 och bilaga III och från 2 augusti 2028 för system enligt artikel 6.1 och bilaga I.
Använd EUR-Lex konsoliderade lydelse per 27 juli 2026 för dagens regler. Läs ändringsförordning (EU) 2026/1744 när du behöver se vad Digital Omnibus ändrade.
Vem står bakom innehållet?
Sidan är skriven och innehållsgranskad av C. Leijon för AI på svenska. Den är ett arbetsunderlag — inte juridisk rådgivning. Ingen extern jurist eller cybersäkerhetsrevisor har granskat mallen. Juridik, informationssäkerhet och systemägare ska granska den mot kundavtal, NDA, licenser och teknisk miljö innan den antas.
Tekniska funktioner behöver en egen AI-policy
Ingenjörer arbetar med information som är svår att klassificera men högt värdefull — proprietär källkod, arkitekturbeslut, krypteringslogik, autentisering och kunddata i systemen. En AI-policy för tekniska roller behöver hantera:
- Källkod som affärshemlighet: proprietär kod ska inte skickas till AI-tjänster utan dokumenterat godkännande för den kodklassen
- Hemligheter och credentials: API-nycklar, tokens, lösenord och certifikat ska aldrig finnas i promptar
- NDA-skyddad kod: kundkod och leverantörskod under sekretessavtal kräver särskild hantering
- Open source-licenser: förslag kan matcha eller bygga på publik kod — kontrollera ursprung, kodreferenser och licens innan användning
Vem ansvarar för vad
Ingenjörer och utvecklare:
- Klassificerar kod innan AI-stöd används: öppen / intern / proprietär / under NDA
- Tar bort alla credentials, tokens och hemligheter från kod innan den klistras in i AI
- Kör säkerhetskontroller (linting, SAST) på AI-genererad kod innan den integreras
- Kontrollerar kodreferenser, ursprung och licensrisker enligt organisationens process
Tech Lead / Engineering Manager:
- Beslutar vilka AI-kodverktyg som är godkända per kodbas och kundprojekt
- Ansvarar för att NDA-krav kommuniceras till teamet
- Hanterar incidenter med exponerade hemligheter eller IP-intrång
IT Security och Legal:
- Godkänner AI-verktyg med hänsyn till datasäkerhet och kundavtal
- Bedömer open source-licensrisker vid AI-genererad kod i produktionskod
Mall att ta med till Tech Lead
Att införa policyn i praktiken
- Klassificera era kodbaser. Gå igenom vilka repositorier som har vilken skyddsnivå — det är grunden för att veta vilket AI-stöd som är tillåtet var.
- Säkra hemligheterna i CI/CD. Använd secrets management (Vault, GitHub Secrets, Azure Key Vault) — minska risken att credentials hamnar i kod eller promptar.
- Definiera godkännandeprocessen för AI-kodverktyg. Bestäm hur nya AI-verktyg utvärderas och godkänns av Tech Lead och IT Security.
- Gör code review till ett krav för AI-genererad kod. Bygg in ett explicit steg i PR-processen för kod som tagits fram med AI-stöd.
- Revidera vid nya kundavtal och verktyg. NDA-krav och licensvillkor förändras — revidera policyn när nya kontrakt tecknas eller verktyg byts.
Relevant regelverk och vägledning
- NIST SP 800-218 — Secure Software Development Framework (öppnas i ny flik): krav på säker utveckling ska byggas in i ordinarie livscykel.
- NCSC — Guidelines for secure AI system development (öppnas i ny flik): leveranskedja, tillgångar, loggar, modeller och promptar ska skyddas och dokumenteras.
- GitHub Docs — code referencing (öppnas i ny flik): rapporterade matchningar kan innehålla käll- och licensinformation, men funktionen har begränsningar.
- IMY — GDPR och AI (öppnas i ny flik): GDPR gäller när personuppgifter behandlas vid utveckling eller användning av AI.
- AI-förordningen, artikel 6 och bilaga III (öppnas i ny flik): vissa AI-system som är avsedda som säkerhetskomponenter i kritisk infrastruktur kan vara högrisk — klassningen beror på avsett ändamål och de fullständiga villkoren.
Nästa: Checklista
Kontrollera användningen före, under och efter — sista steget i guiden.