Spring til indhold
Guide

Sådan skriver I en AI-politik, medarbejderne faktisk følger

Af Jarle Kondrup28. september 202610 min. læsetid
AI-politik: rundt bord med et regelkort med fem afkrydsede punkter og stole omkring

Kort svar: En AI-politik, som folk følger, er kort, skrevet sammen med dem, der skal bruge den, og testet på rigtige opgaver, før den bliver sendt ud. Den giver klare rammer i stedet for forbud, og den bliver fulgt op med træning og en person, man kan spørge. De fleste politikker fejler ikke på indholdet. De fejler, fordi de ligger som en PDF på intranettet, som ingen har åbnet siden den dag, den blev sendt ud.

Hvad der skal stå i politikken, har vi skrevet om andre steder. Vores skabelon til en AI-politik har 15 kapitler fra formål og godkendte værktøjer til roller og revision, og siden om AI-politik og strategi viser, hvordan politikken hænger sammen med resten af jeres arbejde med AI. Denne artikel handler om processen: hvordan I skriver politikken, hvem der skal være med, og hvordan den bliver til noget, folk rent faktisk gør.

Artiklen er ikke juridisk rådgivning. Er I i tvivl om GDPR eller AI-forordningen, så spørg jeres DPO eller advokat.

Hvorfor har I brug for en AI-politik nu?

Fordi medarbejderne allerede bruger AI, uanset om I har taget stilling eller ej. I Microsoft og LinkedIns Work Trend Index fra maj 2024 svarede 75 procent af vidensarbejderne, at de bruger AI på arbejdet. Blandt dem, der bruger AI, havde 78 procent deres egne værktøjer med. Tallene skal tages med et gran salt. De bygger på selvrapportering fra 31.000 personer i 31 lande, de er udgivet af en virksomhed, der sælger AI, og der er ingen danske tal. Men retningen er svær at tage fejl af.

De danske tal peger samme vej. En undersøgelse fra Ipsos, Connected Women in AI og Aetheon Consulting fra juni 2026 viser, at halvdelen af medarbejderne ikke har klare forventninger til, hvordan AI skal bruges. Over halvdelen bliver aldrig inddraget i beslutninger om AI, og kun hver fjerde har fået tilbudt nogen form for træning. Problemet er altså ikke teknologien, men rammerne.

Hvad siger loven? Ingen lov kræver et dokument, der hedder "AI-politik". AI-forordningens artikel 4 handler om AI-færdigheder. Efter ændringerne med EU's Digital Omnibus skriver EU-Kommissionen i sin Q&A, opdateret 27. juli 2026, at artiklen kræver foranstaltninger, der understøtter AI-færdigheder, og at der ikke er fastsat et bestemt eller "tilstrækkeligt" niveau. Datatilsynet anbefaler desuden, at arbejdspladser fastlægger, om og hvordan medarbejderne må bruge generativ AI. Politikken er altså ikke et lovkrav i sig selv, men den er det mest oplagte sted at vise, at I har taget stilling. Om andre dele af forordningen rammer jer, gennemgår vi i Er I omfattet af AI-forordningen?

Hvorfor virker et forbud ikke?

Et forbud fjerner ikke brugen. Det flytter den ud af syne. Når 78 procent af AI-brugerne i forvejen har deres egne værktøjer med, betyder et forbud typisk, at kundemailen bliver kopieret ind i en gratis chatbot på den private telefon i stedet for på arbejdscomputeren. Så har I hverken en aftale med leverandøren, overblik over data eller mulighed for at hjælpe.

Datatilsynet peger på netop den risiko. I sikkerhedstippet fra marts 2024 skriver tilsynet, at persondata i AI-værktøjer oftere fører til brud på persondatasikkerheden. Tilsynet anbefaler, at arbejdspladsen sætter organisatoriske rammer og bygger dem ind i awareness-træning, politikker og procedurer. Tilsynet nævner også tekniske tiltag som at blokere offentlige værktøjer. Det kan give god mening, men kun som den ene halvdel af en løsning. Blokerer I den gratis chatbot uden at give folk et godkendt alternativ, har I bare lavet et forbud med en firewall.

Der er også en kulturel pris. Et forbud sender et signal om, at den, der har fundet en smartere måde at arbejde på, har gjort noget forkert. Så holder folk op med at fortælle, hvad de gør, og det er præcis den viden, I skal bruge for at skrive en god politik. Hvad den skjulte brug betyder for jeres data, kan I læse om i GDPR og AI i praksis.

Sådan skriver I politikken i seks trin

Digitaliseringsstyrelsens guide til virksomheder om generativ AI fra januar 2024 deler arbejdet i tre trin: jeres tilgang, jeres retningslinjer og de organisatoriske rammer. DM har i en guide fra 2024 foreslået seks trin set fra medarbejdersiden, blandt andet at eksperimentere, holde workshops og nedsætte en tværfaglig taskforce. Vores seks trin bygger på begge dele og på det, vi ser virke i praksis.

1. Kortlæg den brug, der allerede findes

Start ikke med et tomt dokument. Start med at finde ud af, hvad folk allerede gør. Et kort, anonymt spørgeskema med tre spørgsmål er nok: Hvilke AI-værktøjer bruger du? Til hvilke opgaver? Og hvilke slags data har du lagt ind? Gør det klart, at ingen bliver straffet for det, de svarer. Ellers får I de svar, folk tror, I gerne vil høre.

Kortlægningen giver jer to ting. I ser, hvor risikoen faktisk ligger. Og I finder de medarbejdere, der allerede har gode vaner, som andre kan lære af.

2. Nedsæt en lille tværfaglig gruppe

En politik skrevet af IT alene bliver en liste over forbud. En politik skrevet af ledelsen alene bliver en visionstekst. Sæt en gruppe på fem til syv personer sammen:

  • Ledelsen, med mandat til at træffe beslutninger og afsætte penge til værktøjer og træning.
  • IT, der kender sikkerheden og ved, hvilke licenser I allerede betaler for.
  • Jura eller DPO, der kan vurdere GDPR og AI-forordningen.
  • HR, der ejer træning, MUS og det, der sker, hvis reglerne bliver brudt.
  • Medarbejderrepræsentanter, gerne en tillidsrepræsentant og mindst én fra en afdeling, der ikke er begejstret for AI.

Giv gruppen en frist. Efter vores erfaring er seks til otte uger realistisk for en første version i en mellemstor virksomhed. Uden en frist bliver politikken ved med at være næsten klar, mens brugen fortsætter uden rammer.

3. Skriv én side først og den fulde version bagefter

Skriv den korte version på én side først. Det tvinger jer til at prioritere: Hvilke fem til syv regler betyder mest? Når den side sidder, skriver I den fulde version med skabelonen. Den fulde version er til ledere, IT og DPO. Den ene side er til alle andre.

Hav Digitaliseringsstyrelsens tre trin i baghovedet, mens I skriver, og start med tilgangen: Hvad vil I bruge AI til, og hvorfor? En politik, der kun består af regler, fortæller folk, hvad de ikke må. En politik med en tilgang fortæller dem også, hvad I gerne vil have dem til at prøve.

4. Lav en positivliste over godkendte værktøjer

Digitaliseringsstyrelsen anbefaler positivlister over værktøjer, som ledelsen har godkendt. Det er den del af politikken, folk oftest slår op i, så gør den konkret. Skriv ikke bare "Copilot". Skriv, hvilken udgave det er, hvordan man logger ind, og hvilke data der må bruges i den. Brug gerne trafiklyset fra GDPR-artiklen, så hvert værktøj får en farve.

Skriv også, hvordan man foreslår et nyt værktøj, og hvor hurtigt man får svar. Tager svaret tre måneder, finder folk selv en løsning i mellemtiden.

5. Test politikken på rigtige opgaver

Tag fem til ti rigtige opgaver fra forskellige afdelinger, og gå dem igennem, før politikken bliver sendt ud. En kundeklage. Et referat fra et personalemøde. Et udkast til et tilbud. Et opslag til LinkedIn. Spørg for hver opgave: Kan en medarbejder ud fra den ene side finde ud af, hvad hun må? Hvor folk går i stå, er politikken uklar. Skriv den om dér.

DM foreslår at eksperimentere og holde workshops, før principperne bliver skrevet. Testen er samme tanke vendt om: Lad folk prøve reglerne af, før de bliver officielle.

6. Beslut, hvordan den revideres

Skriv ind i selve politikken, hvem der ejer den, og hvornår den skal gennemgås næste gang. Uden en ejer og en dato forældes den stille og roligt. Mere om rytmen længere nede.

Hvordan inddrager I medarbejderne?

Ved at give dem en rigtig plads i processen og ikke kun en høring til sidst. Danske arbejdspladser bygger på høj tillid og en lang tradition for medindflydelse, og det er en fordel her. Men Ipsos-undersøgelsen viser, at over halvdelen af medarbejderne aldrig bliver inddraget i beslutninger om AI. Traditionen er der, men den bliver ikke brugt, når det gælder AI.

Har I et samarbejdsudvalg, så brug det. Det er i forvejen det sted, hvor ledelse og medarbejdere drøfter ændringer i arbejdet og ny teknologi. Tag politikken med på et møde, mens den stadig er et udkast, og ikke når den er færdig. Har I ikke et samarbejdsudvalg, kan I samle folk på tværs af afdelinger til en workshop på to timer.

Inddragelse gør ikke kun politikken bedre. Den gør den også mere legitim. En regel, man selv har været med til at formulere, er lettere at følge og lettere at forklare for en kollega. Ipsos peger desuden på lederens rolle: Hvor lederen aktivt opfordrer til at bruge AI, bruger to ud af tre det dagligt. Det beviser ikke, at opfordringen alene er årsagen, men det siger noget om, hvor meget det betyder, at nogen går forrest. Det er temaet i Få hele holdet med på AI.

Hvad skal stå på den ene side?

De regler, folk skal kunne huske uden at slå dem op. Fem til syv er nok. Er der flere, husker ingen dem. Her er et eksempel, I kan tilpasse:

RegelHvad det betyder i praksis
1. Brug kun værktøjerne på vores liste.Skriv navnene på jeres godkendte værktøjer, og at man logger ind med arbejdskontoen.
2. Røde data kommer aldrig i gratisværktøjer.Helbred, cpr-numre og personalesager hører ikke hjemme i en gratis chatbot. Gule data må kun bruges i de godkendte erhvervsudgaver.
3. Du står på mål for det, der går ud.Tjek fakta, tal, navne og kilder, før en tekst fra AI går videre til en kunde, en kollega eller en borger.
4. Fortæl det, når AI har gjort en væsentlig del af arbejdet.Især i tekster udadtil og i materiale, som andre skal træffe beslutninger på.
5. AI træffer ikke beslutninger om mennesker.AI kan hjælpe med at sortere og skrive, men et menneske vurderer ansøgere, medarbejdere og kunder.
6. Sig det med det samme, hvis noget går galt.Har du lagt forkerte data ind, så kontakt jeres kontaktperson. Vi bruger det til at blive klogere, ikke til at finde en syndebuk.
7. Er du i tvivl, så spørg.Én fast person med navn, mail og telefonnummer, skrevet direkte på siden.

Regel 3 er den, der oftest bliver glemt, og den vigtigste i hverdagen. AI-værktøjer kan skrive overbevisende tekst, der er forkert. Hvorfor det sker, og hvordan I tjekker det, står i artiklen om AI-hallucinationer.

Alt det andet hører hjemme i den fulde version: dataklassificering, ophavsret, sikkerhed, roller og konsekvenser ved brud. Det dækker skabelonen, og den har også et huskekort som bilag, I kan bygge videre på.

Hvordan kommer politikken fra papir til praksis?

Med træning, eksempler og en person, man kan spørge. Digitaliseringsstyrelsens guide sætter tal på: 80 procent af arbejdet handler om alt det rundt om, og kun 20 procent om selve teknologien. Politikken er en lille del af de 80 procent. Resten er det, I gør, efter at den er sendt ud.

  • Træning på egne opgaver. Kun hver fjerde medarbejder har ifølge Ipsos fået tilbudt træning. En politik uden træning er en liste over ting, folk ikke ved, hvordan de skal gøre. Træningen er også det mest konkrete svar på AI-forordningens krav om AI-færdigheder.
  • Eksempler frem for paragraffer. Saml ti eksempler på, hvordan reglerne ser ud i jeres hverdag, for eksempel "sådan svarede vi på en kundeklage med Copilot uden at lægge ordrenummeret ind". Eksempler husker man. Paragraffer glemmer man.
  • En fast kontaktperson. Én person med navn, som svarer inden for en arbejdsdag. Større virksomheder kan supplere med AI-ambassadører i afdelingerne og en kanal i Teams eller Slack.
  • AI på dagsordenen i MUS. Spørg til, hvilke opgaver AI hjælper med, hvad der er svært, og hvilken træning der mangler. Så bliver politikken en del af den almindelige samtale om arbejdet og ikke et dokument, man engang skrev under på.

Og når nogen bryder reglerne? DM anbefaler, at politikken også beskriver, hvordan brud bliver håndteret. Vores råd er at skelne mellem fejl og bevidst omgåelse. Den, der har lagt et navn for meget ind og selv siger det, skal mødes med hjælp. Ellers lærer folk at tie.

Vil I have hjælp til træningen, kan et AI kursus for virksomheder bygges op om jeres egen politik og jeres egne opgaver.

Hvor ofte skal politikken opdateres?

Mindst to gange om året, som DM foreslår, og derudover hver gang der sker noget væsentligt. AI-værktøjerne ændrer sig hurtigere end de fleste andre systemer, I har. En politik fra sidste år kan nævne værktøjer, I ikke bruger længere, og mangle dem, alle bruger nu.

Tag den op uden for den faste rytme, når:

  • I tager et nyt værktøj i brug, eller en leverandør ændrer sine vilkår.
  • Der sker et brud eller en fejl, der viser et hul i reglerne.
  • AI begynder at blive brugt til nye typer opgaver, for eksempel vurderinger af kunder eller ansøgere.
  • Reglerne ændrer sig, som da EU justerede artikel 4 med Digital Omnibus.

Stil de samme tre spørgsmål som i kortlægningen, hver gang I reviderer. Svarene fortæller jer, om politikken bliver fulgt, eller om den bare ligger der.

Hvad anbefaler vi?

  • Rammer frem for forbud. Giv folk godkendte værktøjer, før I lukker for de andre.
  • Én side, folk kan huske, plus en fuld version. Den korte ændrer adfærd, den lange afklarer tvivl.
  • Inddrag dem, der skal bruge den. Også via samarbejdsudvalget, mens politikken stadig kan ændres.
  • Træning er en del af politikken. Uden træning er reglerne bare ord.

Ofte stillede spørgsmål

Er det lovpligtigt at have en AI-politik?

Nej, ingen lov kræver et dokument, der hedder AI-politik. AI-forordningens artikel 4 kræver, at I træffer foranstaltninger, der understøtter medarbejdernes AI-færdigheder, og Datatilsynet anbefaler, at arbejdspladsen fastlægger, om og hvordan generativ AI må bruges. En politik er den mest oplagte måde at vise, at I har taget stilling. Er I i tvivl om jeres konkrete forpligtelser, så spørg jeres DPO eller advokat.

Hvor lang skal en AI-politik være?

Lav to versioner. En kort version på én side med fem til syv regler, som alle kan huske, og en fuld version til ledere, IT og DPO, der dækker data, sikkerhed, ophavsret, roller og revision. Den korte version er den, der ændrer adfærd. Den fulde er den, I slår op, når der opstår tvivl.

Skal samarbejdsudvalget godkende AI-politikken?

Det afhænger af jeres samarbejdsaftale og eventuelle overenskomst. Uanset de formelle regler anbefaler vi at tage politikken med i samarbejdsudvalget, mens den stadig er et udkast. Så kan medarbejdernes erfaringer nå at påvirke den. Er I i tvivl om de formelle krav, så spørg jeres arbejdsgiverorganisation eller fagforening.

Hvem skal eje AI-politikken?

Én navngiven person i ledelsen, som har mandat til at træffe beslutninger og ansvaret for, at politikken bliver revideret. IT, HR og DPO rådgiver, men hvis alle ejer den, ejer ingen den. Skriv navnet og datoen for næste revision ind i selve politikken.

Kan vi ikke bare blokere ChatGPT og de andre gratis værktøjer?

Datatilsynet nævner blokering af offentlige AI-værktøjer som et muligt teknisk tiltag. Det kan give mening, men kun hvis medarbejderne samtidig får et godkendt alternativ. Ellers flytter brugen bare over på den private telefon, hvor I hverken har aftale med leverandøren eller overblik over data.

Kilder

  1. AI at Work Is Here. Now Comes the Hard Part (2024 Work Trend Index Annual Report), Microsoft og LinkedIn, 8. maj 2024
  2. The Uneven Transition: AI at Work in Denmark 2026, Ipsos, Connected Women in AI og Aetheon Consulting, 11. juni 2026
  3. Forhold dig til AI-værktøjer (ugens sikkerhedstip), Datatilsynet, 22. marts 2024
  4. Guide til virksomheder om brug af generativ kunstig intelligens, Digitaliseringsstyrelsen, januar 2024
  5. Guide: Sådan får du en AI-politik på dit arbejde, DM Digi, 19. september 2024
  6. AI Literacy: Questions & Answers, Europa-Kommissionen, opdateret 27. juli 2026

Emner

ai-politikledelsegdprai-forordningenretningslinjer

Vil du lære mere om AI i praksis?

Vores kurser giver dig hands on erfaring med de nyeste AI værktøjer.

Se alle kurser