AI-inventering och AI Act Readiness
Få kontroll över vilka AI-lösningar organisationen faktiskt använder, vilka risker de innebär och vilka krav som behöver hanteras.
För vem och när
AI används redan i många organisationer – ibland genom centralt införda lösningar som Microsoft Copilot, ibland genom fristående AI-tjänster och ibland som funktioner inbyggda i befintliga system.
Det gör att den första frågan sällan bör vara ”Vilken AI-policy behöver vi?”. En bättre start är: ”Vilken AI använder vi egentligen, till vad och med vilken information?”
Kristensson i Skåne AB hjälper er att inventera organisationens AI-användning, bedöma relevanta roller och risker samt skapa en praktisk väg framåt för AI Act, dataskydd, informationssäkerhet och AI-styrning.
AI Act började i huvudsak tillämpas den 2 augusti 2026, samtidigt som bland annat transparenskraven började gälla. Vissa regler för högrisksystem börjar däremot tillämpas senare – från december 2027 respektive augusti 2028 beroende på typen av system. Det gör det viktigt att förstå vilka användningsfall organisationen faktiskt har innan man bygger styrningen runt dem.
Erbjudandet passar organisationer som exempelvis:
- använder flera AI-tjänster men saknar en samlad bild,
- har infört Microsoft Copilot, ChatGPT eller andra generativa AI-lösningar,
- har AI-funktioner i verksamhetssystem eller SaaS-tjänster,
- vill förstå vilka delar av AI Act som är relevanta,
- behöver få kontroll på så kallad shadow AI,
- vill bygga AI governance utan att skapa ytterligare ett separat complianceprojekt,
- behöver koppla ihop AI Act med GDPR, informationssäkerhet och leverantörsstyrning,
- vill ha ett konkret beslutsunderlag inför fortsatt AI-användning.
Det kan också vara ett lämpligt första steg inför ett större AI-program.
Vad vi gör
- Avgränsning och underlag. Vi går igenom organisation, system, kända AI-tjänster och befintlig styrning.
- Intervjuer och inventering. Relevanta personer inom verksamhet, IT, dataskydd, informationssäkerhet och andra funktioner involveras.
- Bedömning och prioritering. Vi analyserar användningsfallen och organisationens gemensamma styrning.
- Resultat och ledningsgenomgång. Ni får register, bedömning och prioriterad roadmap som vi går igenom tillsammans.
Det här ingår
Avgränsning och uppstart
Vi börjar med att förstå verksamheten, vilka AI-initiativ som är kända idag och vilka delar av organisationen som behöver omfattas.
Vi fastställer tillsammans vilka användningsfall, verksamhetsområden och system som ska ingå.
AI-inventering
Vi kartlägger organisationens kända AI-användning. För varje relevant användningsfall dokumenteras exempelvis:
- AI-system eller tjänst,
- leverantör,
- användningsområde,
- ansvarig verksamhet eller systemägare,
- vilken information som behandlas,
- om personuppgifter förekommer,
- vilka integrationer som finns,
- vilka människor eller verksamhetsprocesser som påverkas,
- om AI-systemet enbart ger stöd eller också kan fatta eller verkställa beslut.
Resultatet är ett första strukturerat AI-register som organisationen kan fortsätta förvalta.
Roll- och kravbedömning
Vi bedömer översiktligt organisationens roll för respektive relevant användningsfall och vilka delar av AI Act som behöver analyseras vidare. Det kan exempelvis handla om skillnaden mellan att vara:
- leverantör,
- användande organisation/deployer,
- importör eller distributör,
- aktör längre ned i AI-värdekedjan.
Vi identifierar även vilka användningsfall som behöver fördjupad klassificering eller särskild juridisk bedömning.
Arbetet anpassas efter den aktuella tillämpningstakten för AI Act. Alla AI-system omfattas inte av samma krav och alla användningsfall är inte högrisk. EU-kommissionen beskriver uttryckligen regelverket som riskbaserat.
Dataskydd och informationssäkerhet
AI Act är inte det enda regelverket som är relevant. Vi tittar därför även på frågor som:
- personuppgifter och eventuell DPIA,
- informationsklassning,
- känslig eller konfidentiell information,
- leverantörers användning av kunddata,
- loggning och spårbarhet,
- behörigheter,
- integrationer,
- tredjepartsrisk,
- mänsklig kontroll,
- incident- och avvikelsehantering.
Syftet är att återanvända organisationens befintliga processer där det är möjligt i stället för att bygga ett separat AI-styrsystem.
Nuläges- och readinessbedömning
Vi jämför nuläget med den styrning och kontroll som bedöms relevant för organisationens användning. Det kan exempelvis omfatta:
- ägarskap och ansvar,
- AI-policy och instruktioner,
- godkännande av nya AI-användningsfall,
- leverantörsbedömning,
- riskbedömning,
- transparens,
- dokumentation,
- mänsklig kontroll,
- utbildning,
- uppföljning.
Bedömningen visar vad som redan fungerar och vad som behöver byggas eller förbättras.
Prioriterad handlingsplan
Vi avslutar inte med en lång lista på krav. Identifierade aktiviteter prioriteras utifrån exempelvis vad som behöver hanteras nu, vad som bör byggas in i befintliga processer, vilka användningsfall som behöver en djupare analys och vad som kan vänta.
Ni får
Efter uppdraget har ni normalt:
- ett dokumenterat AI-register,
- en första klassificering av användningsfallen,
- identifierade ansvariga och ägare,
- dokumenterade relevanta AI Act-, GDPR- och säkerhetsfrågor,
- en readinessbedömning,
- identifierade styrningsgap,
- prioriterad handlingsplan,
- ledningsanpassad sammanfattning,
- förslag på hur AI-arbetet kan förvaltas vidare.
Omfattning och pris
Omfattning och tidsplan bestäms efter organisationens storlek och antal användningsfall.
Priset varierar från uppdrag till uppdrag och beror på omfattningen. Ni får ett uppskattat kostnadsförslag och, om möjligt, ett fast pris.
Vad behöver ni bidra med?
Framför allt tillgång till relevanta personer och befintlig dokumentation. Det kan exempelvis vara systemregister, leverantörsregister, AI-policy, informationsklassning, DPIA:er, inköpsprocess eller andra relevanta styrdokument.
Vi försöker använda sådant ni redan har i stället för att begära fram dokumentation enbart för uppdragets skull.
Efter inventeringen
AI-inventeringen kan stå för sig själv. Den kan också följas av exempelvis:
- AI-policy och arbetsinstruktioner,
- djupare AI Act-bedömningar,
- DPIA,
- leverantörsgranskningar,
- AI-governance,
- utbildning,
- tekniska säkerhetsåtgärder,
- löpande uppföljning.
Kristensson i Skåne AB:s befintliga AI Act-tjänst utgår redan från samma grundprincip: inventera användningen, identifiera ägare, bedöm riskerna och bygg därefter rätt styrning.
Så går det till
- Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
- Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
- Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.
Vanliga frågor
Behöver alla företag göra ett AI-register?
Det finns inte ett generellt krav på att varje organisation ska ha ett register i exakt den form vi beskriver här. Vi använder det som ett praktiskt styrverktyg för att få kontroll över AI-system, användningsfall, roller och risker.
Är detta en fullständig juridisk AI Act-bedömning?
Inte nödvändigtvis. Readinessbedömningen identifierar vilka frågor som är relevanta och vilka användningsfall som behöver djupare juridisk eller teknisk analys. Sådana fördjupningar kan avtalas separat.
Kan ni även hjälpa till med GDPR?
Ja. AI-användning som innebär behandling av personuppgifter behöver även bedömas utifrån GDPR, och vid vissa användningsfall kan en DPIA bli relevant.
Kan vi börja även om vi inte vet vilka AI-tjänster som används?
Ja. Det är ofta själva anledningen till att börja med en inventering.
Få kontroll över organisationens AI-användning
Kontakta oss