AI-policy för Tripnet AB

AI-policy

Uppdaterad 26-09-05.

Inledning

AI är en naturlig del av Tripnets verksamhet. Vi använder AI i vårt eget arbete, driver egna AI-modeller och AI-tjänster och producerar AI-kapacitet för våra kunder i våra egna datacenter i Göteborg.

Vi ser AI som en möjlighet att utveckla våra tjänster, effektivisera våra processer och skapa nya lösningar för oss och våra kunder. Samtidigt ska AI användas med tydlig kontroll över information, säkerhet, kvalitet och ansvar.

Därför är AI en integrerad del av vårt ledningssystem och vårt systematiska arbete med informationssäkerhet, riskhantering och kontinuerlig förbättring.

För Tripnet är AI, informationssäkerhet och digital kontroll delar av samma helhet. Information blir inte mindre skyddsvärd för att den behandlas av ett AI-system. Våra etablerade principer för informationsklassning, behörighet, riskhantering och incidenthantering gäller därför även när AI används.

Syfte

Denna policy beskriver hur Tripnet styr användning, utveckling, drift och leverans av AI. Syftet är att skapa förutsättningar för innovativ och effektiv AI-användning samtidigt som vi upprätthåller krav på informationssäkerhet, dataskydd, kvalitet, transparens, spårbarhet och mänskligt ansvar.

Policyn omfattar såväl AI som används i vår egen verksamhet som AI-modeller, AI-tjänster och AI-kapacitet som vi utvecklar, producerar, driftar eller tillhandahåller för våra kunder.

AI styrs inom Tripnets ledningssystem tillsammans med våra övriga processer för bland annat informationssäkerhet, riskhantering, leverantörsstyrning, förändringshantering och incidenthantering.

Målgrupp

Alla anställda och uppdragstagare.

Policyn ska även beaktas vid utveckling och leverans av AI-relaterade tjänster till kunder samt vid val, införande och förändring av AI-tjänster och AI-mjukvara.

Ansvar

Ledning

VD är ansvarig för att tillsammans med säkerhetschef sätta regler och godkänna användning av AI-system inom företaget enligt fastställda rutiner.

AI-tjänster och andra AI-tillgångar som används i verksamheten ska dokumenteras, bedömas och hanteras enligt fastställda rutiner i Tripnets ledningssystem.

Riskbaserad bedömning

Nya AI-system, AI-tjänster och väsentligt förändrade användningsområden ska bedömas innan de tas i bruk. Bedömningens omfattning ska anpassas efter användning och risk och kan bland annat omfatta informationssäkerhet, dataskydd och integritet, informationsklassning, mänsklig påverkan och behov av mänsklig kontroll, kvalitet och tillförlitlighet, leverantör och teknisk miljö, geografisk behandling och lagring samt tillämpliga regulatoriska och avtalsmässiga krav.

Tripnets roll i förhållande till ett AI-system ska också tydliggöras när det är relevant, eftersom ansvar och krav kan skilja sig beroende på om Tripnet exempelvis utvecklar, tillhandahåller, driftar eller använder en AI-lösning.

Anställda och uppdragstagare

Alla som använder AI-drivna verktyg på Tripnet ska vara medvetna om sitt ansvar att använda tekniken ansvarsfullt och i enlighet med företagets policys och värderingar. Användare ska känna till AI-modellernas begränsningar och risken för exempelvis felaktiga, ofullständiga eller partiska resultat. Alla anställda och uppdragstagare ska identifiera och rapportera relevanta risker, möjligheter, avvikelser och incidenter enligt fastställda rutiner.

Användaren ansvarar även för att använda en AI-tjänst som är godkänd för det aktuella ändamålet och för den information som ska behandlas. AI-genererade resultat ska granskas i den omfattning som krävs utifrån användning, informationsklassning och risk.

Kunder

När AI används som en del av en kundleverans ska vi, när det är relevant, tydliggöra hur AI används, vilken information som behandlas och vilket ansvar Tripnet respektive kunden har. Kundinformation ska endast användas för avtalade och godkända ändamål.

När kunden själv styr modell, data, instruktioner eller användningsområde ska ansvarsfördelningen mellan Tripnet och kunden tydliggöras utifrån den aktuella tjänsten och avtalet.

Godkända och betrodda AI-tjänster

Godkända AI-tjänster

Tripnet använder ett flertal AI-modeller, AI-tjänster och AI-baserade verktyg. De AI-tillgångar som används i verksamheten ska vara dokumenterade, bedömda och godkända enligt fastställda rutiner i vårt ledningssystem.

Godkännandet omfattar både vad AI-tillgången får användas till och vilken information den får behandla.

Varje AI-tillgång bedöms individuellt utifrån bland annat användningsområde, informationssäkerhet, dataskydd, teknisk miljö, leverantör, geografisk produktion och vilken information tjänsten behöver behandla.

En AI-tjänst kan därför vara godkänd för allmän eller intern information medan en annan, efter bedömning, kan vara godkänd för behandling av exempelvis kundinformation, personuppgifter eller annan skyddsvärd information.

Vid leverantörsbedömning ska, när det är relevant, även beaktas hur information lagras och används, vilka underleverantörer som medverkar, tillämplig jurisdiktion, lagringstider samt om information kan användas för träning eller vidareutveckling av AI-modeller.

Betrodda AI-tjänster

Tripnet använder begreppet betrodda AI-tjänster för AI-tjänster som produceras av Tripnet i egen kontrollerad miljö eller inom EU och som har genomgått vår bedömning och godkännande.

En viktig del av denna miljö är de AI-modeller och AI-tjänster som vi själva producerar och driver i våra datacenter i Göteborg. Egen produktion ger oss ökad kontroll över infrastrukturen, driftmiljön, åtkomsten och hur information behandlas.

Att en AI-tjänst är betrodd innebär inte automatiskt att den får behandla all information. Tillåten informationshantering och användning fastställs individuellt för varje AI-tillgång och dokumenteras i vårt ledningssystem.

Transparens och integritet

Transparens

Vi ska vara transparenta med relevant användning av AI i våra tjänster och kommunicera tydligt med våra kunder.

När det är relevant ska kunder och andra berörda få den information som behövs för att förstå hur AI används och hur användningen kan påverka tjänsten eller verksamheten.

När tillämpliga transparenskrav gäller ska vi säkerställa att personer på ett tydligt sätt informeras om relevant interaktion med AI eller AI-genererat eller manipulerat innehåll. Hur transparensen utformas ska anpassas efter AI-systemets funktion, användningsområde och gällande krav.

Informationsklassning

Information ska behålla sin skyddsnivå även när den behandlas med AI.

En AI-tjänst får därför endast behandla information som den är godkänd för enligt Tripnets informationsklassning och fastställda regler.

Kundinformation, personuppgifter, källkod, autentiseringsuppgifter, loggar, teknisk säkerhetsinformation, avtal och andra skyddsvärda uppgifter ska hanteras utifrån informationens skyddsbehov och den aktuella AI-tjänstens godkända användning.

Säkerhet och dataskydd

AI-tjänster ska skyddas mot obehörig åtkomst, dataintrång och annan otillåten informationshantering.

Tripnet har inget generellt förbud mot behandling av personuppgifter eller annan skyddsvärd information med AI. Sådan information får behandlas när den aktuella AI-tillgången är godkänd för informationen och användningsområdet samt när övriga krav för behandlingen är uppfyllda.

Personuppgifter ska behandlas i enlighet med tillämplig dataskyddslagstiftning och Tripnets regler för personuppgiftsbehandling. Att en AI-tjänst är godkänd för personuppgifter innebär inte i sig att varje behandling är tillåten. Ändamål, rättslig grund, behörighet och övriga krav för den aktuella behandlingen ska vara uppfyllda.

Tillgång till information ska begränsas till vad som behövs för det aktuella ändamålet. Kundinformation, personuppgifter, avtal, autentiseringsuppgifter, loggar, källkod och säkerhetsrelaterad information ska hanteras utifrån informationens skyddsbehov och den aktuella AI-tjänstens godkända användning.

Utbildning och medvetenhet

Utbildning

Tripnet ska kontinuerligt stödja utvecklingen av relevant AI-kompetens hos anställda och uppdragstagare som använder eller arbetar med AI-system.

Utbildning och andra åtgärder för AI-kompetens ska anpassas efter medarbetarens roll, kunskap och erfarenhet, vilka AI-system personen använder samt sammanhanget och riskerna med användningen.

För roller som utvecklar, administrerar, säkerhetsbedömer eller använder AI i mer avancerade sammanhang ska kompetenskraven anpassas därefter.

Medvetenhet

Vi främjar medvetenhet om AI bland våra anställda, samarbetspartners och kunder. Grundregeln är att AI-system som används i Tripnets verksamhet ska vara godkända enligt fastställda rutiner.

Ett godkännande innebär inte att AI-tjänsten får användas för all information. Användaren ska följa de villkor för informationshantering och användning som gäller för respektive AI-tillgång i ledningssystemet.

AI som Tripnet producerar och levererar

Tripnet producerar och driver AI-kapacitet, AI-modeller och AI-tjänster i våra egna datacenter i Göteborg.

Genom lokal AI-infrastruktur kan Tripnet erbjuda kunder alternativ där större delar av AI-miljön kan kontrolleras och driftas i Sverige. Det kan vara särskilt relevant för verksamheter med höga krav på informationssäkerhet, datakontroll och teknisk transparens.

Vid utveckling och leverans av AI ska ansvar, användningsområde, informationshantering och relevanta säkerhetskrav tydliggöras utifrån den aktuella tjänsten och kundens behov.

Vilket ansvar Tripnet har kan variera beroende på om vi tillhandahåller infrastruktur och kapacitet, driver en modell, utvecklar en AI-lösning eller använder AI inom ramen för en tjänst. Relevanta krav och ansvar ska därför bedömas för respektive tjänst och användningsfall.

Kundinformation ska endast användas för avtalade och godkända ändamål och ska inte användas för träning eller vidareutveckling av generella AI-modeller om inte sådan behandling uttryckligen har bedömts och godkänts.

Mänskligt ansvar och kvalitet

AI ska stödja människor och verksamheten, inte ersätta mänskligt ansvar.

AI-genererade resultat ska bedömas utifrån användningsområde och risk. När AI används som underlag för viktiga beslut eller leveranser ska lämplig mänsklig kontroll och kvalitetssäkring finnas.

Ju större konsekvenser ett felaktigt AI-resultat kan få för kunder, människor, säkerhet, ekonomi eller verksamhetskritiska processer, desto högre krav ska ställas på verifiering och mänsklig kontroll.

Ansvaret för verksamhetens beslut och leveranser kan inte överlåtas till ett AI-system.

Övervakning och uppföljning

Övervakning

Vi följer upp användningen av AI för att säkerställa att den sker enligt denna policy och gällande rutiner. Avvikelser, risker och incidenter ska rapporteras och hanteras genom Tripnets etablerade processer.

Misstänkt obehörigt röjande eller behandling av personuppgifter, kundinformation eller annan skyddsvärd information i samband med AI ska utredas enligt tillämpliga rutiner för informationssäkerhets- och personuppgiftsincidenter.

Även AI-specifika avvikelser, exempelvis oväntade modellbeteenden, felaktiga resultat med betydande konsekvenser eller brister i avsedda skyddsmekanismer, ska rapporteras när de kan påverka säkerhet, kvalitet eller kund.

Uppföljning

Denna policy granskas regelbundet och uppdateras vid behov.

Policyn ska även ses över vid väsentliga förändringar av vår AI-användning, våra tjänster eller tillämpliga krav.

Åtaganden

Tripnet ska identifiera och hantera de lagar, avtal, kundkrav och andra krav som är relevanta för vår användning och leverans av AI. Vi arbetar kontinuerligt med att utveckla vårt ledningssystem, vår AI-kompetens och våra tekniska och organisatoriska skyddsåtgärder.

Vår grundprincip är enkel: rätt AI-tjänst för rätt information, med rätt skydd och människan fortsatt ansvarig.

Kontaktinformation

Du är välkommen att kontakta Tripnet om du har frågor om vår AI-policy eller vår behandling av uppgifter i samband med AI.

Tripnet AB
Åvägen 40
412 51 GÖTEBORG