POLICY för ansvarsfull AI-användning

labbAnsvarsfull och etisk användning av AI

För oss på Tripnet handlar ansvarsfull AI inte bara om vilken AI-modell som används. Det handlar också om var den körs, vilken information den får tillgång till, vad den används till och vem som ansvarar för resultatet.

Vi använder AI i vår egen verksamhet, driver egna AI-modeller och AI-tjänster och producerar AI-kapacitet i våra egna datacenter i Göteborg. Det innebär att vi inte bara arbetar med AI som användare. Vi arbetar med flera delar av kedjan – från infrastruktur och drift till modeller, informationssäkerhet och praktisk AI-användning.

Vårt mål är att använda AI där den skapar nytta samtidigt som vi värnar människors rättigheter, integritet, informationssäkerhet och mänskligt ansvar.

Vår ambition är att hjälpa svenska verksamheter dra nytta av AI utan att i onödan ge upp kontrollen över sin information eller sin tekniska infrastruktur.

AI på våra villkor

Tripnet använder både egenproducerade och externa AI-tjänster.

När vi själva producerar och driver AI kan vi ha större kontroll över exempelvis infrastruktur, driftmiljö, åtkomst, datalagring och hur information behandlas. Våra egna AI-modeller och AI-tjänster är därför en viktig del av vår betrodda AI-miljö.

Vi använder även externa AI-tjänster när de har bedömts och godkänts för det aktuella användningsområdet.

Oavsett var en AI-tjänst produceras bedöms varje AI-tillgång individuellt. Den får bara användas för de ändamål och den information som den har godkänts för.

Rätt AI-tjänst för rätt information – med rätt skydd för användningen.

AI som en del av vårt ledningssystem

AI är en del av Tripnets systematiska arbete med informationssäkerhet och riskhantering. De AI-tillgångar vi använder dokumenteras, bedöms och hanteras inom vårt ledningssystem.

Det innebär att AI omfattas av etablerade arbetssätt för bland annat riskhantering, informationsklassning, behörighetsstyrning, leverantörsstyrning, förändringshantering, incidenthantering och kontinuerlig uppföljning.

Varje AI-tillgång bedöms utifrån sitt användningsområde och den information den behöver behandla. Därför behöver inte samma regler gälla för alla AI-tjänster.

Vi bygger alltså inte ett separat säkerhetstänk för AI. Vi låter AI omfattas av samma systematiska säkerhetsarbete som övrig informationsbehandling – kompletterat med de särskilda risker som AI medför.

Personuppgifter och skyddsvärd information

Information ska skyddas även när AI används. Information blir inte mindre skyddsvärd för att den behandlas med AI. Vi utgår därför inte från ett enkelt synsätt där all AI-användning behandlas på samma sätt.

I stället bedömer vi vilken information en AI-tjänst får behandla, vilket användningsområde den är godkänd för och vilka skyddsåtgärder som krävs. När personuppgifter behandlas ska behandlingen uppfylla tillämpliga krav på dataskydd och informationssäkerhet.

Samma princip gäller för kundinformation och annan skyddsvärd information. En AI-tjänst får endast behandla den information och användas för de ändamål som den har godkänts för.

Skyddsvärd information kan exempelvis omfatta teknisk dokumentation, källkod, loggar, avtal, autentiseringsuppgifter och säkerhetsrelaterad information.

AI producerad i Göteborg

Tripnet producerar AI-kapacitet i våra egna labb och datacenter i Göteborg. Där driver vi även ett flertal AI-modeller och AI-tjänster som används i vår egen verksamhet.

Egen produktion ger oss möjlighet till ökad kontroll över infrastrukturen, driftmiljön, åtkomsten och hur information hanteras. Det skapar också möjligheter för kunder som vill utveckla och använda AI med lokal kontroll över sin AI-infrastruktur.

Vår AI-kapacitet kan användas för bland annat utveckling, test, inferens, RAG och produktionsnära AI-lösningar och kan levereras som delad eller dedikerad kapacitet.

Svensk AI-infrastruktur när kontrollen över informationen är viktig

För vissa AI-användningar är en publik molntjänst helt rätt. För andra är kontroll över driftmiljö, data och infrastruktur viktigare.

Tripnets AI-infrastruktur i Göteborg ger svenska verksamheter ytterligare ett alternativ.

Vi kan hjälpa kunder att utforma och driva AI-miljöer där krav på prestanda, informationssäkerhet, lokal drift och kontroll över data kan vägas samman utifrån verksamhetens behov.

Det kan vara särskilt relevant för organisationer som behandlar skyddsvärd information eller som vill minska sitt beroende av globala AI-plattformar.

Vi tror inte att samma AI-lösning passar alla. Vi tror på rätt AI-miljö för rätt information och rätt användningsområde.

Våra principer för ansvarsfull AI

Följande principer vägleder hur vi utvecklar, använder och levererar AI. De bygger på vårt certifierade arbete med informationssäkerhet enligt ISO 27001:2023 och är framtagna med hänsyn till etablerade principer för ansvarsfull AI-styrning och relevanta krav i samklang med ISO 42001:2023, B.9.3.

1. Rättvisa

Vi ska uppmärksamma och, när det är relevant, motverka risken för osaklig partiskhet och diskriminerande resultat. AI ska användas på ett sätt som respekterar människor och deras rättigheter.

2. Ansvar

Det ska finnas ett tydligt mänskligt ansvar för AI-system och deras användning. AI ersätter inte verksamhetens ansvar för beslut, tjänster och leveranser.

3. Transparens

Vi ska vara transparenta med relevant AI-användning och ge kunder och andra berörda den information som behövs för att förstå hur AI används och, när det är relevant, hur användningen kan påverka dem.

När en AI-tjänst omfattas av särskilda krav på information eller märkning ska sådana krav hanteras som en del av tjänstens utformning och användning.

4. Förklarbarhet

När AI används i sammanhang där resultat eller beslut kan få betydande påverkan ska vi eftersträva en nivå av förklarbarhet som är lämplig för användningen och målgruppen.

AI kan ge övertygande svar som ändå är felaktiga. Därför anpassar vi graden av kontroll efter vilka konsekvenser ett fel kan få.

5. Tillförlitlighet

AI-resultat ska bedömas utifrån användningsområde och risk. Viktiga resultat ska kunna granskas och, när det är relevant, verifieras av en människa.

6. Säkerhet

AI ska utvecklas, drivas och användas med en säkerhetsnivå som motsvarar informationen, användningen och den potentiella påverkan. Säkerhetsrisker ska hanteras som en integrerad del av vårt befintliga risk- och informationssäkerhetsarbete.

7. Robusthet och kontinuitet

AI-lösningar ska, när användningen kräver det, utformas och drivas för att kunna hantera fel, störningar och förändrade förutsättningar. Krav på robusthet, kontinuitet och redundans ska anpassas efter tjänstens betydelse och risk.

8. Integritet och informationssäkerhet:

Varje AI-tillgång ska endast få tillgång till den information som den är godkänd att behandla. Personuppgifter, kundinformation och annan skyddsvärd information ska hanteras enligt tillämpliga krav på dataskydd och informationssäkerhet. AI kan innebära nya säkerhetsrisker utöver traditionella IT-risker, och dessa ska identifieras och hanteras utifrån den aktuella AI-tjänsten och dess användning.

Vi bedömer därför inte bara själva AI-modellen utan även, när det är relevant, driftmiljö, åtkomst, leverantörer, dataflöden och hur information kan sparas eller återanvändas.

9. Tillgänglighet:

När det är relevant för tjänsten och målgruppen ska vi beakta tillgänglighet och människors olika förutsättningar att använda och interagera med AI-lösningar.

Människan har ansvaret

– Jag får aldrig sluta att tänka själv, Marcelo Caceres, Säkerhetschef på Tripnet.

  • AI kan analysera, sammanfatta, föreslå, skapa och automatisera, men verksamhetens ansvar kan inte lämnas över till en AI-modell.
  • Ju större påverkan en AI-användning kan få, desto större krav ska vi ställa på kontroll, kvalitetssäkring och mänsklig granskning.
  • Vi ser därför AI som ett verktyg för att förstärka mänsklig förmåga – inte som en ersättning för ansvar, erfarenhet eller omdöme.

Vi använder själva den AI vi producerar

Vårt AI-arbete är inte bara teoretiskt. Vi använder AI-modeller och AI-tjänster i vår egen verksamhet och arbetar kontinuerligt med att utvärdera hur olika modeller och tekniker kan användas på ett säkert och praktiskt sätt.

Erfarenheterna från vår egen användning tar vi med oss när vi utvecklar vår AI-infrastruktur och hjälper kunder att välja, utforma och driva AI-lösningar utifrån sina krav på funktion, säkerhet och informationshantering.

Det gör att våra kunddialoger om AI inte bara handlar om beräkningskapacitet. De kan också handla om arkitektur, informationsflöden, val av modell, lokal drift och vilka skydd en viss AI-användning behöver.

Ansvarsfull AI utvecklas hela tiden

AI-tekniken förändras snabbt. Därför ser vi inte ansvarsfull AI som ett arbete som blir färdigt.

Vi följer utvecklingen, utvärderar nya modeller och tjänster, utvecklar våra medarbetares AI-kompetens och förbättrar kontinuerligt vårt ledningssystem och våra arbetssätt.

På samma sätt utvecklar vi vår AI-infrastruktur och våra tjänster för att kunna hjälpa kunder använda ny AI-teknik samtidigt som kontrollen över information och driftmiljö kan bevaras där det är viktigt.

Vår syn på AI

Vi tror att AI är en självklar del av allt fler verksamheter.

Snabb utveckling får inte betyda mindre kontroll.

Tripnets mål är att kombinera modern AI-teknik, svensk infrastruktur och hög informationssäkerhet så att fler verksamheter kan använda AI på ett sätt som skapar verklig nytta och förtroende.

  • Rätt AI för rätt uppgift.
  • Rätt miljö för rätt information.
  • Rätt skydd för användningen.
  • Och människan fortsatt ansvarig.

 

Kontaktinformation

Du är välkommen att kontakta Tripnet om du har frågor om vår AI-policy eller vår behandling av uppgifter i samband med AI.

Tripnet AB
Åvägen 40
412 51 GÖTEBORG