GRAIL
Det här gör vi Därför GRAIL Insikter Rapporter Boka ett samtal

EU:s AI-förordning, i praktiken

EU:s AI-förordning, gjord till en checklista ni kan använda.

Hoppa över skräcken och pärmen. Här är vad förordningen kräver. Hur ni sorterar era egna AI-användningar på tio minuter. Och vad ni gör redan den här veckan.

Förordningen delar in allt ni gör med AI i fyra nivåer. Det är hur ni använder AI:n som räknas, inte vilket verktyg det är. Några få saker är förbjudna. En del räknas som hög risk. Det gäller mest när AI:n är med och bestämmer om människor: vem som får jobbet, hur personalen leds, vem som får något viktigt. Då måste någon hålla koll, ni ska följa upp, och ni ska kunna visa efteråt hur det gick till. Gör AI:n något som en människa läser eller pratar med? Då ska ni skriva att det är AI. Allt annat är minimal risk. De flesta företag bygger ingen AI. Ni använder den. Så i praktiken: gå igenom hur ni använder AI, sätt en ansvarig för varje sak som betyder något, och spara ett litet spår som visar att det funkar.

iDet här är en praktisk guide, inte juridisk rådgivning. Den får er till rätt frågor och ett första steg som håller. Men det slutliga beslutet om en viss användning tar ni med er egen jurist.

Tio minuters koll

Sortera en AI-användning på tio minuter

Titta på hur AI:n används, inte på verktyget. Samma verktyg kan vara ofarligt i ett läge och hög risk i ett annat. Ta en sak ni gör med AI. Beskriv den så här: avdelning + verktyg + vad det gör + vilka data det rör. Svara sen på tre frågor.

Er AI-användning

Fråga 1 av 3

Gör den något som är förbjudet?

Till exempel: ger folk poäng efter hur de är som personer. Läser av vad personalen känner på jobbet. Samlar in ansikten från nätet för att känna igen folk. Eller lurar folk att göra sånt de annars inte skulle.

Fråga 2 av 3

Är den med och bestämmer om en person?

Till exempel: sållar eller rangordnar folk som söker jobb. Delar ut eller sätter betyg på arbete. Leder personal. Eller styr vem som får något viktigt, som ett lån eller en plats. Kort sagt: är den med och avgör något om någons jobb eller vad de får?

Fråga 3 av 3

Gör den något som en människa ser eller pratar med?

Till exempel en chatt som folk pratar med. Eller text, bild, ljud eller video som AI:n gjort eller ändrat, och som andra ser.

Förbjuden

Stopp. Den här får ni inte göra.

Den är förbjuden enligt artikel 5. Det finns inget sätt att göra den okej med lite regler runt. Försök inte trycka ner den till "hög risk med kontroller".

Gör så här: skriv upp att ni sa nej, och varför. Berätta för teamet som frågade. Kommer den tillbaka, ta det med ledningen. Och leta efter ett annat sätt att nå målet, utan den förbjudna biten.
Hög risk

Okej, men det finns riktiga krav.

Här är kraven som tuffast. Det är den nivån att sakta ner på och göra rätt innan ni drar i gång.

Gör så här: bestäm vem som ska hålla koll, och var hen kan gå in och stoppa den. Använd den bara till det den är gjord för. Följ upp, och skriv ner om något strular. Berätta för dem det gäller. Spara så att ni kan visa efteråt vad ni gjorde. Rör den folks personuppgifter? Kolla extra noga där. Och ta den här med en jurist.
Öppenhetskrav

Okej. Var bara öppen med det.

Kravet är enkelt: den som möter det ska veta att det är AI, eller att AI gjort innehållet.

Gör så här: skriv tydligt att det är AI, och bestäm vem som ansvarar för det. Handlar det om sånt ni ger ut, eller om någons ansikte eller röst? Då är det mer än en bock i kanten. Ta in den som äger rättigheterna.
Minimal risk

Snabbfilen. Här hamnar de flesta.

Skriva utkast, sammanfatta, söka internt, förbereda möten. Inget särskilt krav. Bara det som gäller alla: den som jobbar med AI ska fatta vad den gör. Och det gäller redan.

Gör så här: skriv upp den som okej, skriv vilken sorts data den rör, och gå vidare. Håll den synlig i registret. Resten fixas av att folk kan sin AI.

Register över AI-användningar

0 användningar

Inga än. Kör en genom frågorna ovan, ge den ett namn, och lägg till den här. Den sparas bara hos dig.

Titta på hur den används, inte på verktyget. Den är hög risk mest när den är med och bestämmer om människor. Alltså: sållar folk som söker jobb, delar ut arbete, sätter betyg på personal, eller styr vem som får något viktigt. Eller när den sorterar folk efter ansikte och kropp. De flesta vardagsgrejer är inte hög risk: skriva utkast, sammanfatta, söka internt. Snabbtestet: är den här användningen med och avgör något om någons jobb eller vad de får? Är svaret ja, ta den som hög risk. Då gäller koll, följ upp, och ett spår ni kan visa efteråt. Gör den bara innehåll som någon läser? Då ska ni skriva att det är AI. Är det inget av det, är den minimal risk.

De fyra nivåerna

Vad varje nivå kräver av er

Hela förordningen, för er som använder AI, kokar ner till de här fyra. Ha dem bredvid registret.

Förbjuden

Här om

den ger folk poäng efter hur de är, läser av vad personalen känner, samlar ansikten för att känna igen folk, eller lurar folk att göra saker.

Vad som gäller

Inget. Den är förbjuden.

Gör så här

säg nej, skriv varför, hitta en annan väg.

Hög risk

Här om

den är med och bestämmer om människor: vem som anställs, hur personal leds, ansikts- och kroppsigenkänning, eller vem som får något viktigt.

Vad som gäller

en person som håller koll, att ni följer upp, rätt data in, att ni berättar för dem det gäller, och ett spår att visa efteråt.

Gör så här

bestäm vem som håller koll och var hen kan stoppa den, innan ni drar i gång. Kolla extra noga om folks personuppgifter är med.

Öppenhetskrav

Här om

den är en chatt folk pratar med, eller gör eller ändrar innehåll som andra ser.

Vad som gäller

att ni tydligt skriver att det är AI.

Gör så här

skriv ut att det är AI, bestäm vem som ansvarar. Lyft det om det rör sånt ni ger ut eller någons ansikte eller röst.

Minimal risk

Här om

det är att skriva utkast, sammanfatta, söka internt, förbereda möten. De allra flesta vardagsgrejer.

Vad som gäller

inget särskilt. Bara att alla som jobbar med AI fattar vad den gör, och det gäller redan.

Gör så här

skriv upp den som okej, skriv vilken sorts data, håll den synlig i registret.

Gör det här nu

Er lista att börja med

Inget av det här kräver en advokatbyrå. Det är stegen som gör förordningen till era egna beslut. Bocka av dem, sidan kommer ihåg var ni är.

Lista att börja med
0 av 8 klara

Börja med fem steg. Inget av dem behöver en advokatbyrå. Bestäm vem som ansvarar för AI:n, och inte bara juristen. Skriv upp hur ni använder AI, inte vilka verktyg ni har. Sortera var och en i en nivå. För varje sak som betyder något: sätt en person som kan stoppa den, och var hen gör det. Märk ut de tre sakerna som har krav på sig: de som bestämmer om människor, de som gör innehåll folk ser, och de som rör folks uppgifter. Lär sen alla som använder eller bestämmer om AI hur den funkar, för det krävs redan. Och spara ett kort spår för varje sak som betyder något.

Styr användningen, inte verktyget.

Ansvar

Vem äger vad

Det enda felet är att lägga allt det här på juristen. Det sitter i fyra stolar. Och styrelsen håller i den bit de inte kan ge bort.

Styrelsen

bestämmer hur mycket AI-risk företaget ska ta, och för vilken vinst. Den biten går inte att ge bort.

Den AI-ansvarige

håller i det stora: reglerna, listan över användningar, och sorteringen. En person som svarar, inte en kommitté.

Den som kör användningen

sköter det i praktiken: vem som håller koll, var man stoppar den, uppföljningen, spåret. Där jobbet faktiskt görs.

Juristen

kan lagen och hjälper till med de svåra fallen och de med hög risk. Men det är inte juristen som avgör vilka användningar som är värda risken.

Ja. Använder ni AI från andra räknas ni som användare. Och användare har riktiga krav, bara lättare än de som bygger själva. För det som betyder något behöver ni en person som håller koll och kan stoppa den. Ni ska använda den till det den är gjord för. Följa upp. Se till att den får rätt data. Och berätta för folk när en användning med hög risk påverkar dem. Kravet att fatta vad AI gör gäller alla. Så tanken att förordningen bara är för AI-företag stämmer inte. Nästan alla som använder AI är användare, med krav att leva upp till.

Raka svar

Vad kräver EU:s AI-förordning av företag?

Förordningen delar in allt ni gör med AI i fyra nivåer. Det är hur ni använder AI:n som räknas, inte vilket verktyg det är. Några få saker är förbjudna. En del räknas som hög risk. Det gäller mest när AI:n är med och bestämmer om människor: vem som får jobbet, hur personalen leds, vem som får något viktigt. Då måste någon hålla koll, ni ska följa upp, och ni ska kunna visa efteråt hur det gick till. Gör AI:n något som en människa läser eller pratar med? Då ska ni skriva att det är AI. Allt annat är minimal risk. De flesta företag bygger ingen AI. Ni använder den. Så i praktiken: gå igenom hur ni använder AI, sätt en ansvarig för varje sak som betyder något, och spara ett litet spår som visar att det funkar.

Hur vet jag om min AI-användning är hög risk enligt EU:s AI-förordning?

Titta på hur den används, inte på verktyget. Den är hög risk mest när den är med och bestämmer om människor. Alltså: sållar folk som söker jobb, delar ut arbete, sätter betyg på personal, eller styr vem som får något viktigt. Eller när den sorterar folk efter ansikte och kropp. De flesta vardagsgrejer är inte hög risk: skriva utkast, sammanfatta, söka internt. Snabbtestet: är den här användningen med och avgör något om någons jobb eller vad de får? Är svaret ja, ta den som hög risk. Då gäller koll, följ upp, och ett spår ni kan visa efteråt. Gör den bara innehåll som någon läser? Då ska ni skriva att det är AI. Är det inget av det, är den minimal risk.

Vad ska ett företag göra först för att följa EU:s AI-förordning?

Börja med fem steg. Inget av dem behöver en advokatbyrå. Bestäm vem som ansvarar för AI:n, och inte bara juristen. Skriv upp hur ni använder AI, inte vilka verktyg ni har. Sortera var och en i en nivå. För varje sak som betyder något: sätt en person som kan stoppa den, och var hen gör det. Märk ut de tre sakerna som har krav på sig: de som bestämmer om människor, de som gör innehåll folk ser, och de som rör folks uppgifter. Lär sen alla som använder eller bestämmer om AI hur den funkar, för det krävs redan. Och spara ett kort spår för varje sak som betyder något.

Gäller EU:s AI-förordning företag som bara använder AI, inte bygger den?

Ja. Använder ni AI från andra räknas ni som användare. Och användare har riktiga krav, bara lättare än de som bygger själva. För det som betyder något behöver ni en person som håller koll och kan stoppa den. Ni ska använda den till det den är gjord för. Följa upp. Se till att den får rätt data. Och berätta för folk när en användning med hög risk påverkar dem. Kravet att fatta vad AI gör gäller alla. Så tanken att förordningen bara är för AI-företag stämmer inte. Nästan alla som använder AI är användare, med krav att leva upp till.

Att styra AI väl är en fördel, inte en kostnad. Vill ni ha det inbyggt i teamet?