Retningslinjer for bruk av KI og rammeverk for KI-styring, skrevet ut fra svarene deres. Gratis.
Denne gratis KI-modenhetsvurderingen er et spørreskjema på førti minutter om hvordan virksomheten bruker KI. Så snart dere sender, skrives fire styringsdokumenter for dere, med virksomheten, eierne, verktøyene, funksjonene og jurisdiksjonene deres i teksten, klare til nedlasting som redigerbare Word-filer. Ingen kostnad, ingen forpliktelser.
Dette får dere
01
Fire dokumenter etter KI-forordningen, skrevet for dereGratis
Rammeverk for KI-styring, retningslinjer for bruk av KI, sjekkliste for vurdering av KI-leverandører og mal for risikovurdering av KI. Med virksomheten, eierne, verktøyene og jurisdiksjonene deres i teksten.
02
Modenhetsscore og modenhetsnivå
Ti styringsområder scoret ut fra deres egne svar, på skjermen ved siden av nedlastingene.
03
Redigerbare Word-filer som dere beholder
Hvert dokument slutter med et vedlegg som viser hvilket svar som formet hvilken bestemmelse. Gå gjennom, godkjenn, publiser.
Spørreskjemaet er på norsk; de fire dokumentene skrives på engelsk som redigerbare Word-filer.
KI-forordningen
01 / 02
Forordning (EU) 2024/1689 gjelder alle som bringer KI i omsetning på EU-markedet, uansett hvor de holder til.
Plikter etter risikonivå, en plikt om KI-kompetanse for alle idriftsettere og sanksjoner på opptil 35 millioner euro eller 7 % av global omsetning. Digital Omnibus, i kraft siden 27. juli 2026, flyttet fristene for høyrisiko: desember 2027 for frittstående systemer i vedlegg III, august 2028 for KI innebygd i regulerte produkter.
1. aug. 2024
Trer i kraft
2. feb. 2025
Forbudt praksis og plikten om KI-kompetanse gjelder
2. aug. 2025
Plikter for KI-modeller for allmenne formål; styring og sanksjoner
2. aug. 2026
Åpenhetsplikter (art. 50) og resten av forordningen; bøter for tilbydere av KI for allmenne formål
2. des. 2026
Nytt forbud (intime bilder uten samtykke); merking av KI-innhold for eksisterende generativ KI
2. des. 2027
Høyrisikoplikter for systemer i vedlegg III (var 2. aug. 2026)
2. aug. 2028
Høyrisiko-KI i regulerte produkter, vedlegg I (var 2. aug. 2027)
EkstraterritoriellKI-kompetanseRisikonivåerGPAI
GDPR
02 / 02
Ethvert KI-system som berører personopplysninger, er først og fremst et GDPR-system.
Behandlingsgrunnlag, formålsbegrensning, dataminimering, DPIA ved behandling med høy risiko og begrensningene i artikkel 22 for automatiserte avgjørelser gjelder for KI akkurat som før. KI-forordningen kommer i tillegg til GDPR; den erstatter den ikke, og de fire dokumentene er skrevet for begge.
Art. 35
DPIA der KI-behandlingen sannsynligvis innebærer høy risiko
Art. 22
Rettigheter ved helautomatiserte avgjørelser
Art. 5
Dataminimering og formålsbegrensning for trening og prompter
Dokumentene er gratis. Å få dem til å virke er det vi gjør.
Opsio er et svensk selskap innen sky- og KI-tjenester, grunnlagt i 2018 i Karlstad, med leveransesenter i Bangalore og drift døgnet rundt. Vi bygger, drifter og sikrer sky- og KI-systemer for virksomheter i Europa og Asia, så retningslinjene i disse dokumentene er de samme som vi bruker i produksjon.
Et rammeverk for KI-styring er det styrende dokumentet for hvordan en virksomhet bruker KI. Det angir hvem som har ansvaret, hvordan et nytt KI-bruksområde vurderes, klassifiseres og godkjennes, hvilken informasjon som kan brukes og hvilke verktøy som er godkjent. Det er også der en idriftsetter etter KI-forordningen viser hvordan den oppfyller pliktene om KI-kompetanse og risiko.
Hva bør retningslinjer for bruk av KI inneholde?
Retningslinjer for bruk av KI, en KI-policy, forteller de ansatte hvilke KI-verktøy og kontoer de kan bruke, hva de aldri må legge inn, som personopplysninger, kunders konfidensielle informasjon eller påloggingsdata, hvordan KI-resultater kontrolleres før de brukes, hvilken bruk som er forbudt, og hvordan en KI-hendelse meldes. De er også en praktisk måte å dokumentere plikten om KI-kompetanse i artikkel 4 i KI-forordningen.
Hva krever KI-forordningen av virksomheter som bruker KI i dag?
Siden 2. februar 2025 må virksomheter som bruker KI i EU, ikke benytte forbudt praksis (artikkel 5) og må treffe tiltak som støtter de ansattes KI-kompetanse (artikkel 4, slik den er endret ved Digital Omnibus). Åpenhetsplikter, som å si fra at man snakker med en KI, gjelder fra 2. august 2026 (artikkel 50). Pliktene for idriftsettere av høyrisikosystemer i vedlegg III gjelder fra 2. desember 2027.
Hva er en KI-modenhetsvurdering?
En KI-modenhetsvurdering måler hvor langt en virksomhet har kommet med styringen av KI: eierskap, retningslinjer, risikoprosess, personvern, sikkerhet, leverandører og agenter. Opsios gratis vurdering scorer ti områder på en modenhetsskala med fem nivåer ut fra svarene deres, og skriver de fire styringsdokumentene som svarene tilsier.
Finnes det en gratis mal for KI-policy?
Ja. Retningslinjene for bruk av KI er den KI-policyen de ansatte følger i hverdagen, og Opsios vurdering skriver den gratis ut fra svarene deres i stedet for å gi dere en tom mal: godkjente verktøy, hva som aldri må legges inn, hvordan resultater kontrolleres, forbudt bruk og hvordan hendelser meldes, med virksomheten og eierne navngitt.
Hvordan henger dette sammen med ISO 42001 (ISO/IEC 42001)?
ISO/IEC 42001 er den internasjonale standarden for styringssystemer for KI. Rammeverket for KI-styring er skrevet med hensyn til ISO/IEC 42001, sammen med ISO/IEC 27001, ISO/IEC 23894 og NIST AI RMF, så roller, risikoprosess og register over godkjente verktøy er et praktisk utgangspunkt. Det er ingen sertifisering: et ISO/IEC 42001-sertifikat krever revisjon av et akkreditert sertifiseringsorgan.
Dokumentene
Et rammeverk for KI-styring, en KI-policy og to maler. Skrevet for virksomheten deres, ikke en mal med logoen deres på.
Det styrende rammeverket, reglene for de ansatte, porten for leverandører og vurderingen for hvert bruksområde. Til sammen er det dette en kundes innkjøpsskjema eller et tilsyns første brev ber om å få se, og det pliktene i KI-forordningen om KI-kompetanse, idriftsettere og risikostyring forutsetter at finnes.
[Virksomhet]v1.0
Rammeverk for KI-styring
Eier: [KI-ansvarlig i ledelsen]
1.Formål og omfang
2.Styringsmodell for KI
3.KI-styring i virksomheten
4.KI-risiko, data og sikkerhet
5.Vedlegg A–E
Skrevet for dere≈ 50 sider
01Word · redigerbar · gratis
Rammeverk for KI-styring
Dokumentet alt annet henger på.
Hvem som har ansvaret for KI, hvordan et bruksområde går fra idé til drift, hvordan risiko klassifiseres, hvordan informasjon kan brukes, og hvilke verktøy som er godkjent.
Når leverandørvurdering kreves, satt ut fra svaret om innkjøp
Liste 1 forhåndsutfylt med hver leverandør dere oppga, som de første vurderingene
Den regulatoriske posisjonen deres i den juridiske delen
Eier og forvalter navngitt
Hver fil slutter med et vedlegg som lister svaret bak hver tilpassede bestemmelse.
[Virksomhet]v1.0
Mal for risikovurdering av KI
Eier: [KI-ansvarlig i ledelsen]
1.Grunnleggende informasjon
2.Personopplysninger og personvern
3.Kobling til KI-forordningen
4.Risikoklassifisering
5.Godkjenning
Skrevet for dere≈ 45 sider
04Word · redigerbar · gratis
Mal for risikovurdering av KI
Én vurdering per KI-bruksområde, koblet til forordningen.
Den strukturerte dokumentasjonen som avgjør om et bruksområde kan gå videre: formål, data, personvern, agenter, tilsyn, juridisk kobling, sikkerhet, klassifisering, kontroller, godkjenning, gjennomgang.
De første linjene i de genererte retningslinjene, ord for ord og på engelsk, slik dokumentet skrives. Virksomhetens navn, eieren dere oppga og de godkjente verktøyene deres settes inn der hakeparentesene står.
[Your organisation] – AI Acceptable Use Standard
Version 1.0
Owner: [named from your answers]
Parent document: [Your organisation] AI Governance Framework
Review: annual, or on material legal, regulatory, technological or business change
Purpose
The purpose of this AI Acceptable Use Standard is to establish clear and practical requirements for the day-to-day use of AI by employees, contractors and other authorised users acting on behalf of [Your organisation].
The Standard is intended to enable responsible AI adoption without unnecessarily restricting legitimate business use.
Core rules for AI use
AI shall be used only where there is a legitimate business purpose. Users shall not introduce AI into a business process merely because an AI capability is available.
Users shall use only AI tools that have been approved by [Your organisation] for business use. The current Approved AI Tools Register is maintained as Appendix E to the AI Governance Framework.
Hvorfor nå
KI kom til de fleste virksomheter før noen styrte den.
KI-forordningen spør ikke om dere bygger KI. Den spør hvordan dere bruker den, hvem sine data den berører, hvilke systemer den kan nå, og om de som bruker den, kjenner reglene. Tre forhold gjør det presserende.
Skygge-KI er allerede i huset.
Private ChatGPT-kontoer, nettleserutvidelser, KI-funksjoner slått på i SaaS dere allerede betaler for. De fleste virksomheter oppdager sitt faktiske KI-fotavtrykk først når en kunde, et tilsyn eller en hendelse tvinger dem til å se etter.
Dekkes av · Retningslinjer for bruk av KI · Register over godkjente KI-verktøy
Plikten om KI-kompetanse gjelder allerede.
Siden 2. februar 2025 har alle virksomheter som tilbyr eller bruker KI i EU, hatt en plikt om KI-kompetanse. Etter Digital Omnibus betyr det å treffe tiltak som støtter de ansattes KI-kompetanse, og skriftlige retningslinjer som de ansatte får opplæring i, er den tydeligste måten å vise at dere har gjort det.
Dekkes av · Retningslinjer for bruk av KI · Rammeverk for KI-styring
Agenter gjør en chat til en handling.
En KI med tilgang til e-post, saker, skykonsoller eller produksjonsdata kan handle uten at noen godkjenner det. Hvis ingen kan si hvem som kan stoppe den, begrense den eller reversere den, er det det første hullet som må tettes.
Dekkes av · Mal for risikovurdering av KI · Retningslinjer for bruk av KI
KI-forordningen
Skrevet for pliktene som allerede gjelder.
Forordning (EU) 2024/1689 gjelder alle som bringer KI i omsetning på EU-markedet eller bruker resultatene fra den i EU, uansett hvor de er etablert. Forbudene og plikten om KI-kompetanse har gjeldt siden februar 2025; bestemmelsene om KI for allmenne formål og om styring siden august 2025. Tidsplanen for høyrisiko ble flyttet ved Digital Omnibus til desember 2027 og august 2028.
De fire dokumentene er skrevet ut fra disse pliktene, og ut fra GDPR der personopplysninger er involvert, fordi ethvert KI-system som berører personopplysninger, først og fremst er et GDPR-system.
Dokumentene er et første utkast laget ut fra deres egenvurdering. De er ingen juridisk betenkning, sertifisering, sikkerhetsrevisjon eller DPIA, og det står i hvert av dem. Det dere får, er den skriftlige styringen forordningen forutsetter at finnes, i virksomhetens navn og klar til gjennomgang.
Tidslinje for KI-forordningen: hva som gjelder nårKilde: Forordning (EU) 2024/1689 på EUR-Lex, endret ved Digital Omnibus (i kraft 27. juli 2026). Sist kontrollert 7. oktober 2026.
Dato
Hva som gjelder
1. aug. 2024
Trer i kraft
2. feb. 2025
Forbudt praksis og plikten om KI-kompetanse gjelder
2. aug. 2025
Plikter for KI-modeller for allmenne formål; styring og sanksjoner
2. aug. 2026
Åpenhetsplikter (art. 50) og resten av forordningen; bøter for tilbydere av KI for allmenne formål
2. des. 2026
Nytt forbud (intime bilder uten samtykke); merking av KI-innhold for eksisterende generativ KI
2. des. 2027
Høyrisikoplikter for systemer i vedlegg III (var 2. aug. 2026)
2. aug. 2028
Høyrisiko-KI i regulerte produkter, vedlegg I (var 2. aug. 2027)
Slik fungerer det
KI-modenhetsvurderingen: førti minutter med svar. Fire dokumenter, med en gang.
Steg 01Rundt førti minutter, på en egen side
Svar på spørreskjemaet
Fjorten steg om hvordan virksomheten faktisk bruker KI: verktøy, data, mennesker, leverandører, agenter. Lagres underveis, med en privat lenke slik at juridisk, IT, personvern og HR kan svare på hver sin del.
Steg 02Så snart dere sender
Fire dokumenter skrives ut fra svarene
Rammeverket for KI-styring, retningslinjene for bruk av KI, sjekklisten for vurdering av KI-leverandører og malen for risikovurdering av KI genereres med virksomheten, eierne, verktøyene, funksjonene og jurisdiksjonene deres i teksten, og modenhetsscoren for ti områder vises ved siden av.
Steg 03Redigerbare Word-filer som dere beholder
Last ned, gå gjennom, vedta
Hvert dokument slutter med et vedlegg som viser hvilket svar som formet hvilken bestemmelse. Ta dem gjennom den vanlige godkjenningen og publiser. En konsulent fra Opsio går gjennom svarene og tilbyr en gjennomgang på telefon hvis dere ønsker det.
Åpner spørreskjemaet på en egen side. Lagres underveis.
Hva som vurderes
Ti områder. Én score.
Hvert område scores på egne kontrollpunkter og forteller dokumentene hva som skal skrives. Et område som ikke gjelder dere, fordi dere ikke har agenter eller KI i HR, holdes utenfor scoren, og den tilhørende delen markeres som utenfor omfang i stedet for å skrives som om den gjaldt.
Område 01 av 10
KI-styring
Eierskap, styringsgruppe, roller, register, strategi, periodisk gjennomgang og endringskontroll.
Dokumenter dere får for dette området
Rammeverk for KI-styring
Hva vurderingen kontrollerer
Styringsrammeverk
Utpekt eier og RACI
KI-register
Gjennomgang og endringsutløsere
Område 02 av 10
Akseptabel bruk
Hva ansatte kan legge inn i hvilke verktøy, private kontoer, kontroll av resultater og skygge-KI.
Dokumenter dere får for dette området
Retningslinjer for bruk av KI
Rammeverk for KI-styring
Hva vurderingen kontrollerer
Retningslinjer for bruk
Godkjente verktøy
Regler for private kontoer
Kontroll av resultater
Område 03 av 10
Risikostyring
Om KI vurderes og klassifiseres før den tas i bruk, og hvem som godkjenner.
Dokumenter dere får for dette området
Mal for risikovurdering av KI
Rammeverk for KI-styring
Hva vurderingen kontrollerer
Risikometodikk
Risikoklassifisering
Godkjenningsprosess
Overvåking og kontinuitet
Område 04 av 10
Personvern
Personopplysninger og særlige kategorier i KI, DPIA, automatiserte avgjørelser og åpenhet.
Dokumenter dere får for dette området
Mal for risikovurdering av KI
Retningslinjer for bruk av KI
Hva vurderingen kontrollerer
DPIA-prosess
Automatiserte avgjørelser
Kontroller for dataminimering
Personvernerklæringer
Område 05 av 10
Informasjonssikkerhet
Kontrollene mellom KI-systemene og dataene deres, og om KI-spesifikke trusler står på listen.
Dokumenter dere får for dette området
Rammeverk for KI-styring
Retningslinjer for bruk av KI
Hva vurderingen kontrollerer
Sikkerhetsgrunnlinje
Trusselvurdering for KI
Tilgang og logging
Forebygging av datatap
Område 06 av 10
KI fra tredjeparter
Leverandørvurdering, avtaler, oversikter, klausuler om trening på deres data og exit.
Dokumenter dere får for dette området
Sjekkliste for vurdering av KI-leverandører
Hva vurderingen kontrollerer
Leverandørvurdering
Innkjøpsport
Avtaleklausuler
Leverandøroversikt
Område 07 av 10
Utvikling
KI-assistert koding, intern modellutvikling, testing, utrulling og drift i modellene.
Dokumenter dere får for dette området
Retningslinjer for bruk av KI
Mal for risikovurdering av KI
Hva vurderingen kontrollerer
Utviklingsstandard
Retningslinjer for koding
Testing og validering
Kontroller ved utrulling
Område 08 av 10
HR
KI i rekruttering, oppfølging av prestasjoner, kontroll og avgjørelser i arbeidsforhold, med menneskelig gjennomgang.
Dokumenter dere får for dette området
Retningslinjer for bruk av KI
Mal for risikovurdering av KI
Hva vurderingen kontrollerer
KI-policy for ansatte
Regler for rekruttering
Krav ved kontroll
Menneskelig gjennomgang
Område 09 av 10
KI i kunder og produkter
KI i det dere selger: vilkår, informasjon, godkjenning, avtaleklausuler og produktstyring.
Dokumenter dere får for dette området
Sjekkliste for vurdering av KI-leverandører
Retningslinjer for bruk av KI
Hva vurderingen kontrollerer
KI-vilkår for kunder
Informasjon om KI
Avtaleklausuler
Produktstyring
Område 10 av 10
KI-agenter og automatisering
Agenter med systemtilgang: tilganger, menneskelig godkjenning, logging, grenser i produksjon, nødstopp.
Dokumenter dere får for dette området
Retningslinjer for bruk av KI
Mal for risikovurdering av KI
Hva vurderingen kontrollerer
Standard for agenter
Tilgangskontroller
Menneskelig godkjenning
Nødstopp
Skalaen
Fem nivåer, fra uformelt til målt og forbedret.
Spørreskjemaet spør hvor dere selv vil plassere dere. Scoren viser hvor svarene plasserer dere. De fire dokumentene er det som tar en virksomhet til nivå 3 på papiret.
Nivå 1
Innledende
KI brukes, men styringen er i stor grad uformell.
Nivå 2
Under utvikling
Noen KI-retningslinjer, kontroller eller vurderinger finnes, men styringen er ikke enhetlig i virksomheten.
Nivå 3
Definert
Ansvar, retningslinjer og risikoprosesser for KI-styring er formelt etablert.
Nivå 4
Styrt
KI-styringen er integrert med prosessene for personvern, sikkerhet, innkjøp, risiko og teknologi.
Nivå 5
Moden
KI-styringen overvåkes, måles og forbedres løpende, og er integrert i det overordnede rammeverket for risiko- og teknologistyring.
Ja. Spørreskjemaet, modenhetsscoren og de fire dokumentene er gratis, uten kort og uten forpliktelser. Opsio tilbyr dette fordi virksomheter som tar dokumentene i bruk, ofte vil ha hjelp til å innføre kontrollene bak dem, og det er et eget oppdrag med pristilbud som dere står fritt til å takke nei til. Dokumentene er deres uansett.
Hvert dokument skrives ut fra svarene deres i det øyeblikket dere sender: virksomhetens navn gjennomgående, den KI-ansvarlige i ledelsen og den styringsansvarlige dere oppga, jurisdiksjonene og regelverkene som gjelder, funksjonene i virksomheten, KI-leverandørene og bruksområdene dere oppga, regelen for private kontoer dere valgte, og deler som beholdes eller markeres som utenfor omfang avhengig av om dere bruker KI i HR, i utvikling, i kunderettede tjenester eller som agenter. Et vedlegg sist i hver fil lister hvert svar som formet en bestemmelse, så ingenting er skjult.
Redigerbare Word-dokumenter, enkeltvis eller samlet i én zip-fil. Endre hvilken som helst bestemmelse, bruk egen profil, ta dem gjennom egen godkjenning. Ingen lisens.
De fire dokumentene er skrevet for KI-forordningen: plikten om KI-kompetanse, forbudt praksis, ansvaret til idriftsettere og tilbydere, risikostyring og klassifiseringen i vedlegg III. Fordi ethvert KI-system som berører personopplysninger, først og fremst er et GDPR-system, er personverndelene også skrevet for GDPR.
Rammeverket og retningslinjene for bruk av KI er skrevet for å vedtas med små endringer, og de to malene kan brukes som de er. Eier og forvalter er allerede navngitt ut fra svarene deres. Der en bestemmelse avhenger av et svar dere markerte som «vet ikke», står det i vedlegget; rett opp det før godkjenning.
Nei. Dokumentene er et første utkast laget ut fra en egenvurdering. De er ingen juridisk betenkning, sertifisering av regeletterlevelse, sikkerhetsrevisjon eller personvernkonsekvensvurdering, og det står i hvert av dem. Gå gjennom dem med juridisk, personvern og informasjonssikkerhet før de vedtas.
Rundt førti minutter hvis én person har svarene, fordelt på fjorten steg. I kalendertid tar det som regel lenger, fordi flere funksjoner bidrar. Det er det lenken for å lagre og dele er til for.
Konsulentene i Opsio som går gjennom vurderingene. Ingen KI-modell leser svarene deres: scoren og dokumentene kommer fra Opsios egne regler og maler. Svarene behandles i Frankfurt og lagres i Frankfurt og Stockholm; bare navn, kontaktopplysninger, virksomhetens størrelse og beliggenhet og scoren sendes til vårt CRM og vår e-postleverandør, slik at vi kan følge opp. Vi selger aldri svarene deres og bruker dem ikke til reklame, og dere kan når som helst be oss slette dem på info@opsio.se. Dokumenter dere legger ved, kan i stedet leveres under NDA.
Få dokumentene etter KI-forordningen skrevet. Gratis.
Rammeverk for KI-styring, Retningslinjer for bruk av KI, Sjekkliste for vurdering av KI-leverandører, Mal for risikovurdering av KI. Førti minutter med svar, fire Word-filer dere eier, uansett om vi noen gang jobber sammen etterpå.