AI-ruschen får inte göra integriteten till en eftertanke Admin september 1, 2026

AI-ruschen får inte göra integriteten till en eftertanke

Blog

När AI byggs in i myndigheter, företag och samhällstjänster får integritet och cybersäkerhet inte reduceras till rutor som ska kryssas i före lansering. De måste behandlas som samhällsinfrastruktur – lika grundläggande som elförsörjning, betalningssystem och fungerande kommunikation.

Det handlar inte om att stoppa tekniken. Det handlar om att vägra bygga ett digitalt samhälle där säkerheten skruvas fast i efterhand och där medborgaren förväntas acceptera att personuppgifter samlas in, analyseras och återanvänds utan begriplig insyn.

Skyddet ska byggas in från början

Principen är egentligen inte ny. GDPR kräver både inbyggt dataskydd och dataskydd som standard. Den personuppgiftsansvarige ska redan när en behandling utformas vidta lämpliga tekniska och organisatoriska åtgärder, bland annat för att minimera mängden personuppgifter. Förordningen kräver också en säkerhetsnivå som är lämplig i förhållande till risken.

Det är motsatsen till den alltför vanliga föreställningen att innovation först måste få löpa fritt och att integritetsproblemen kan hanteras när produkten redan har lanserats. När data väl har spridits, profiler skapats eller beroenden byggts in i en samhällstjänst kan skadan vara svår att reparera.

EU:s AI-förordning, som trädde i kraft den 1 augusti 2024 och börjar tillämpas stegvis, bygger på en riskbaserad modell. Vissa användningar förbjuds, medan system med hög risk omfattas av krav på bland annat riskhantering, dokumentation, loggning, mänsklig kontroll, robusthet och cybersäkerhet. Det är rimligt. Ett system som påverkar människors rättigheter eller tillgång till viktiga tjänster ska inte behandlas som ännu en harmlös app.

Cybersäkerhet är en ledningsfråga

Hotet finns dessutom inte bara i själva AI-modellen. Det finns i molntjänsten, underleverantörerna, API:erna, identitetslösningarna, träningsmaterialet, personalens behörigheter och den miljö där systemet drivs. Ett tekniskt välfungerande AI-system kan bli värdelöst om ransomware slår ut verksamheten eller om en angripare tar sig in genom en svag leverantör.

EU:s cybersäkerhetsbyrå ENISA har beskrivit ransomware som det mest betydande cyberhotet i unionens hotlandskap. Storbritanniens nationella cybersäkerhetscentrum bedömde 2024 att AI sannolikt skulle öka både volymen och effekten av cyberangrepp under de följande två åren, särskilt genom effektivare social manipulation och mer tillgängliga angreppsverktyg. Myndigheten bedömde samtidigt att AI på kort sikt sannolikt inte skulle ge ett avgörande lyft åt de allra mest sofistikerade angreppen.

Den nyansen är viktig. AI är inte en magisk förklaring till varje incident, men tekniken kan göra redan välkända angreppsmetoder billigare, snabbare och mer övertygande. Därför blir grundläggande säkerhetsarbete viktigare, inte mindre.

NIS2-direktivet ställer krav på bland annat incidenthantering, kontinuitet, leverantörskedjesäkerhet, cyberhygien, kryptografi och utbildning. Det lägger också ett uttryckligt ansvar på berörda verksamheters ledningsorgan att godkänna och övervaka riskhanteringsåtgärder. Medlemsstaterna skulle ha införlivat direktivet senast den 17 oktober 2024, men den konkreta effekten i Sverige beror på den nationella lagstiftning, tillsyn och tillämpning som gäller för respektive verksamhet.

Just ledningsansvaret är centralt. Säkerhet kan inte längre delegeras till en underbemannad IT-avdelning samtidigt som resten av organisationen belönas för snabb utrullning. Riksrevisionen konstaterade 2023 att statens styrning och uppföljning av informationssäkerheten behövde förbättras. Det är en varning för att nya regler inte hjälper om ansvar, kompetens och uppföljning förblir otydliga.

Integritet är mer än ett samtycke

Cybersäkerhet och personlig integritet är inte samma sak. Ett system kan vara väl skyddat mot intrång och ändå vara integritetskränkande därför att det samlar in, bevarar eller använder fler uppgifter än vad ändamålet kräver.

Verklig kontroll över persondata kan därför inte reduceras till en knapp med texten godkänn. Den kräver tydliga ändamål, dataminimering, begränsade behörigheter, gallringsfrister, säker loggning, möjlighet till mänsklig omprövning och oberoende kontroll. GDPR ger som huvudregel människor rätt att slippa beslut som enbart grundas på automatiserad behandling och som får rättsliga eller på liknande sätt betydande konsekvenser. Det finns undantag, men då krävs skyddsåtgärder.

För offentlig verksamhet finns dessutom ett grundlagsskydd mot betydande integritetsintrång genom övervakning eller kartläggning av enskildas personliga förhållanden när intrånget sker utan samtycke och från det allmännas sida. Skyddet är inte ett absolut förbud mot all databehandling, men det påminner om att myndigheters AI-användning också är en fråga om makt och medborgerlig frihet.

Regler finns – genomförandet är problemet

Det vore fel att påstå att Europa saknar bindande regler. GDPR gäller sedan länge. AI-förordningen tillämpas stegvis, NIS2 skärper kraven för berörda verksamheter och Cyber Resilience Act inför krav på cybersäkerhet under livscykeln för produkter med digitala delar. Problemet är alltså inte bara brist på lagstiftning. Det är också bristande efterlevnad, resurser, specialistkompetens och tillsyn.

Regelbördan är ett relevant motargument. Mindre företag, kommuner och ideella aktörer har inte samma juridiska och tekniska muskler som globala koncerner. Dåligt utformade krav kan i praktiken gynna de största aktörerna. Men svaret kan inte vara att sänka säkerheten för alla. Kraven bör vara riskbaserade, begripliga och förenade med stöd, vägledning och rimliga resurser.

Det finns också situationer där säkerhet kräver behandling av personuppgifter. Loggar kan behövas för att upptäcka intrång, utreda incidenter och bekämpa bedrägerier. Lösningen är inte att förbjuda sådan behandling, utan att ange tydliga ändamål, begränsa åtkomsten, bestämma gallringstider och kontrollera att uppgifterna inte används till något helt annat.

AI kan dessutom stärka samhällets försvar genom att upptäcka avvikelser, bedrägerier och angrepp. Tekniken är inte fienden. Ansvarslös insamling, oklara befogenheter och säkerhet utan ägare är fienden.

Frihet kräver motståndskraft

Irlands dataskyddsmyndighet beslutade 2023 att Meta Ireland hade brutit mot GDPR:s regler om överföring av personuppgifter till USA. Beslutet omfattade en sanktionsavgift på 1,2 miljarder euro och krav på att överföringarna skulle bringas i överensstämmelse med reglerna. Det visar att sanktioner kan vara kraftfulla – men också att efterhandskontroll kommer sent för människor vars uppgifter redan har behandlats.

Sverige behöver därför inte välja mellan AI-utveckling och integritet. Det verkliga valet står mellan en utveckling som bygger förtroende från början och en som förbrukar det i jakt på snabbhet.

Bindande krav är nödvändiga, men de räcker inte. Det krävs tydligt ledningsansvar, finansierad kompetens, återkommande tester, fungerande tillsyn och faktisk kontroll över hur personuppgifter används. Annars får vi gott om policydokument men för lite säkerhet – och ett digitalt samhälle som är snabbt, avancerat och onödigt skört.