De flesta företag som börjar med AI Act gör samma misstag: de skriver en policy innan de vet vad de använder.
Det är som att skriva en brandskyddspolicy utan att veta var brandvarnarna sitter.
AI används redan — spritt och odokumenterat
I ett typiskt svenskt SMB med 10–50 anställda finns AI redan på fler ställen än ledningen tror:
- ChatGPT/Copilot — medarbetare använder dem dagligen för mejl, sammanfattningar, kodförslag.
- CRM:ets AI-funktioner — lead scoring, föreslagna next steps, automatiska sammanfattningar.
- Supportverktyg — chatbots, AI-föreslagna svar, ärendeklassificering.
- HR-verktyg — CV-screening, intervjuschemaläggning, performance-analyser.
- Marknadsföring — AI-genererad text, bildgenerering, SEO-verktyg.
- Ekonomi — automatisk fakturamatchning, avvikelsedetektering.
Ingen har listat dem. Ingen har klassificerat dem. Ingen vet vem som ansvarar.
Ett AI-register på 30 minuter
Börja med ett spreadsheet. Sju kolumner räcker:
| System | Användning | Påverkade personer | Riskklass | Ägare | Approval krävs? | Nästa review |
|---|---|---|---|---|---|---|
| ChatGPT | Mejlförslag, textbearbetning | Interna + kunder (om mejl skickas) | Minimal/Transparens | Anna | Nej (internt), Ja (externt) | 2026-Q3 |
| HubSpot AI | Lead scoring | Prospekt, kunder | Minimal | Erik | Nej | 2026-Q3 |
| Recruitment AI | CV-screening | Jobbsökande | Hög risk | HR-chef | Ja | 2026-Q2 |
Ni behöver inte bli färdiga på en dag. Börja med de system som påverkar externa personer — kunder, jobbsökande, partners.
Tre frågor per system
För varje AI-system i registret, ställ tre frågor:
1. Vem påverkas om AI har fel?
Om svaret är "bara jag" (t.ex. ChatGPT för interna anteckningar) — låg risk. Om svaret är "jobbsökande" eller "kunder som får automatiska beslut" — hög risk.
2. Vet den påverkade personen att AI är inblandad?
Om inte — ni har ett transparensproblem som behöver åtgärdas oavsett riskklass.
3. Vem i bolaget äger detta system?
Om svaret är "ingen" — det är ert första problem att lösa.
Varför policy utan inventering misslyckas
En AI-policy som säger "vi använder AI ansvarsfullt" utan att veta vilken AI som används är meningslös.
Det är som GDPR utan registerförteckning. Orden finns, men kontrollen saknas.
Med ett register kan ni:
- Prioritera — fokusera på högrisk-system först.
- Agera — lägga till transparens och approval där det behövs.
- Visa — för kunder, revisorer och myndigheter att ni har kontroll.
- Uppdatera — när nya system läggs till eller gamla tas bort.
AI Act-kontexten
AI Act kräver inte uttryckligen ett register för alla bolag. Men för deployers av hög-risk-system finns dokumentationskrav som i praktiken kräver inventering.
Och oavsett juridiskt krav: ett bolag som vet vilka AI-system det använder fattar bättre beslut än ett som inte gör det.
Nästa steg
Öppna ett nytt spreadsheet. Skapa sju kolumner. Lista alla AI-system ni använder — börja med de som påverkar kunder och anställda.
Det är er inventering. Det är ert första AI Act-steg.