Skip to main content
Key Takeaways

Avslagens verklighet: AI-system avvisar jobbansökningar utan mänsklig granskning, vilket väcker frågor om juridiskt ansvar.

Styrningslucka: AI-styrning saknar tydligt ansvar, eftersom riktlinjerna inte anger vem som äger ansvaret för beslutens konsekvenser.

AI-ansvar: Domstolar ifrågasätter vem som bör övervaka AI-beslut och håller arbetsgivare ansvariga för diskriminerande utfall baserade på AI.

Bristande överensstämmelse i riktlinjerna: Befintliga riktlinjer anpassas inte till organisatoriska förändringar, vilket leder till styrningsproblem med AI-verktyg.

Juridiska konsekvenser: Colorados AI-lag skapar ett prejudikat för AI-ansvar och påverkar anställningsbeslut och juridiska standarder i hela landet.

Klockan 1:50 på morgonen fick Derek Mobley ett avslag. Han hade ansökt mindre än en timme tidigare. Ingen rekryterande chef hade granskat hans meritförteckning, ingen rekryterare hade bedömt hans erfarenhet.

Systemet behandlade honom, avkunnade ett beslut och gick vidare innan någon på företaget hade börjat sin arbetsdag. Mobley, som är svart och över fyrtio, skulle ansöka till mer än hundra jobb via Workdays plattform och få avslag varje gång.

Stämningen han lämnade in 2023 är nu en godkänd nationell grupptalan som potentiellt omfattar hundratals miljoner sökande. Workday hävdar att företaget inte är arbetsgivaren, vilket tekniskt sett stämmer. Arbetsgivarna säger att de inte fattade besluten, vilket också tekniskt sett stämmer. En federal domstol har beslutat att just dessa två fakta tillsammans är problemet.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

När en plattform utövar omdöme – inte bara tillämpar kriterier utan deltar i beslutet – fungerar den som arbetsgivarens ombud. Därför övertar arbetsgivaren ansvaret. Det domstolar nu försöker klargöra är inte om AI fattade ett dåligt beslut. Det handlar om vem som skulle ha övervakat det.

Den frågan hamnar på CHRO:ernas skrivbord. Inte för att de frivilligt tog på sig den, och definitivt inte för att de har befogenhet, budget eller juridisk infrastruktur att besvara den. Utan för att någon måste göra det, och de är det närmaste de flesta organisationer har en ägare av de personalrelaterade risker som AI genererar i stor skala.

Ägd överallt, ansvarig ingenstans

Sean McIntire, juridisk chef på PEBL, har sett organisationer utforma AI-policyer med genuin omsorg, för att sedan se dem lösas upp någonstans mellan ledningen och de personer som faktiskt fattar besluten.

”Ägd överallt, ansvarig ingenstans”, sade han under en panel om AI-risker på Transform i Las Vegas den här veckan. Formuleringen låter som en lösning. Det är den inte.

Han drar en parallell till GDPR. När den förordningen kom fick företagen bråttom. Många hade ingen tydlig bild av var deras personuppgifter fanns, vem som behandlade dem eller vilka skyldigheter de faktiskt hade.

Kaoset var verkligt, men det fungerade också som en pådrivande faktor. Organisationer som kom ut ur det med starka program för datastyrning hade inte bara blivit regelefterlevande, de hade byggt en infrastruktur som visade sig hållbar.

McIntires argument är att AI befinner sig i samma skede före den pådrivande faktorn, och att de flesta företag beter sig precis som de gjorde innan GDPR trädde i kraft: de reagerar på det ytliga hotet medan det underliggande strukturella problemet förblir olöst.

Det strukturella problemet, uttryckt enkelt, är följande. AI-verktyg kom in i arbetslivet främst genom effektivitetsdörren, vilket ledde till snabbare rekrytering, automatiserade prestationssignaler, lönestatistik och kontinuerliga återkopplingsloopar.

Organisationerna som införde dem behandlade upphandling och styrning som separata problem. Juridikavdelningen granskade avtalen. IT godkände säkerhetsnivån. Ekonomiavdelningen skrev under budgeten. HR fick ta över införandet och uppmanades att hantera det.

Det ingen tydligt fastställde var vem som bar ansvaret när verktyget fattade ett avgörande beslut som skadade någon.

McIntires formulering fångar detta exakt. AI-styrning är i de flesta organisationer diffus avsiktligt. Policyn finns. Arbetsgruppen finns. Riktlinjerna för användning finns. Det som inte finns är en namngiven person med både befogenhet och resurser att hållas ansvarig när något går fel.

Each week, AI Signal takes one meaningful shift in AI and helps people leaders understand what changed, why it matters, and what to consider next.

Kommittén är inte på plats klockan 02.00

Data gör detta konkret. En enkät från Gartner med fler än 1 800 ledande chefer visade att 55 % av organisationerna nu uppger att de har en AI-styrelse eller en särskild tillsynskommitté på plats. Det låter som framsteg tills man ser den kompletterande siffran från McKinsey: endast 28 % av organisationerna säger att vd:n tar direkt ansvar för tillsynen av AI-styrningen.

Styrelserna klarar sig ännu sämre, eftersom endast 17 % formellt har införlivat AI-styrning i sina kommittémandat.

Kommittéerna finns. Ansvarsutkrävandet följer inte med.

Vittoria Reimers, som leder personalfunktionen på Juniper Square och har byggt en av de mer operativt seriösa AI-styrningsmodeller man sannolikt hittar i ett medelstort företag, lägger inte särskilt stor vikt vid kommittéer som enda lösning.

Din första försvarslinje är dina människor och dina processer. Styrningskommittén kommer helt enkelt inte att vara närvarande vid det ögonblicksbeslut som någon fattar klockan två på natten.

Vittoria Reimers headshot
Vittoria ReimersOpens new window

SVP, personal på Juniper Square

Det hon pekar på är en organisatorisk verklighet som styrningsramverk sällan tar hänsyn till. De beslut som genererar störst risk fattas inte i kommittérum. De fattas av ingenjörer som bygger modelfunktionalitet under tidspress, av chefer som agerar utifrån AI-genererade signaler om prestation för att rekommendera uppsägning och av rekryterare som låter kandidater genomgå screeningverktyg vars underliggande logik de inte fullt ut förstår.

Styrningsapparaten verkar på en abstraktionsnivå som det faktiska arbetet inte gör.

Reimers byggde ett praktiskt svar på detta på Juniper Square. Hennes team skapade det de kallade ACE. Det består av ungefär tio till tolv medarbetare som är utspridda över organisationen och fungerar som informella AI-rådgivare samtidigt som de behåller sina ordinarie roller.

Budskapet var direkt: om du bygger något och inte vet om det är säkert eller skalbart, kom till ACE. Responsen överraskade henne. Människor kom, konsekvent, eftersom de äntligen hade en process som tog itu med de faktiska problem de stod inför, inte ett policydokument som befann sig ovanför dem.

"Lägg mycket tid på din användningspolicy, din styrningsstyrelse och din styrningskommitté", sa hon. "Lägg sedan tio gånger så mycket tid på att investera i dina människor — deras förutsättningar att lyckas, deras utbildning och din kultur."

ACE-modellen löser inte ansvarsfrågan högst upp i organisationen. Men den gör något som den formella styrningsstrukturen inte kan: den flyttar ägarskapet till den plats där besluten faktiskt fattas.


Vad HR ärvde

Matt Poepsel har tänkt på detta gap ur en annan vinkel. Som vicepresident för talangoptimering på The Predictive Index arbetar han nära HR-ledare som navigerar avståndet mellan vad AI lovar och vad det levererar när det används utan organisatorisk kontext.

Han berättar om en period i sin egen chefskarriär när han saknade den kontext han behövde för att leda väl — när han fattade beslut som han senare ångrade, inte på grund av dåliga avsikter, utan på grund av ofullständig information.

Det, menar han, är vad AI gör just nu, i stor skala, i varje organisation som har infört ett generiskt verktyg och förväntat sig att det ska förstå de specifika förhållandena hos deras arbetsstyrka.

De säger att vi måste hålla människan kvar i loopen. Jag skulle säga att vi måste hålla personalfunktionen kvar i loopen. Jag ser HR kämpa med samma sak som jag gjorde när jag var överdrivet fixerad vid den tekniska delen av ekvationen.

Matt Poepsel-55239
Matt PoepselOpens new window

VP för talangoptimering på The Predictive Index

Den marginaliseringen är delvis strukturell och delvis historisk. HR tillbringade år med att försöka få en plats vid företagets bord. När AI-verktygen kom positionerades de ofta som ett sätt för HR att visa avkastning på investeringen genom snabbare rekryteringscykler, minskade kostnader för personalomsättning och automatiserad regelefterlevnad.

Inramningen gjorde HR till en mottagare av AI-implementering, inte en arkitekt bakom den. Styrningssamtalet, när det över huvud taget ägde rum, involverade vanligtvis juridik, IT och ekonomi. HR fick verktygen. Ansvaret för verktygen hamnade någon annanstans, eller ingenstans särskilt.

Poepsels kritik är tydlig: generisk AI känner inte till din organisation. Den känner inte till din kultur, din beteendedynamik, din historik eller de specifika grupper som den fattar beslut om.

Det den producerar är utdata som låter trovärdig men saknar den kontext som en erfaren HR-medarbetare bär med sig instinktivt. När AI flaggar en avvikelse i prestationen, poängsätter en kandidat eller rekommenderar en lönejustering arbetar den utifrån mönster som inte känner till personen framför den. HR-ledaren som har varit med i rummet i tre år gör det.

"Om AI kan göra det är det per definition en standardiserad vara", sa Poepsel. "Det du tillför är differentiering."

Det är obekvämt, men viktigt. HR:s värde i en AI-assisterad organisation ligger inte i genomförandet – verktygen kan göra det snabbare. Värdet ligger i omdömet: att veta när resultatet är fel, när sammanhanget spelar roll och när ett beslut får konsekvenser som modellen inte kan uppfatta.

Det omdöme är precis det som försvinner ur organisationer som implementerar AI utan att omforma processerna och rollerna kring den.

Den 30 juni 2026 träder Colorados AI-lag i kraft, vilket gör den till den första delstatslagen i landet som inför omfattande styrningskrav för både utvecklare och användare av AI-system som påverkar anställningsbeslut med betydande konsekvenser.

Kraven är omfattande. Arbetsgivare måste upprätthålla dokumenterade riskhanteringsprogram, genomföra årliga konsekvensbedömningar, meddela anställda när AI har påverkat ett beslut som berört dem och rapportera diskriminerande utfall till delstatens justitieminister.

Lagen rekommenderar NIST AI Risk Management Framework som gällande efterlevnadsstandard. Den gäller oavsett arbetsgivarens storlek.

Colorado kan få större genomslag än delstatens storlek antyder här. Andra delstater följer utvecklingen, och den regulatoriska arbetsgrupp som guvernör Jared Polis satte samman nådde enhällig enighet om ändringar så sent som denna månad. Det innebär att lagens slutliga utformning fortfarande är under utveckling, men inte dess ambitionsnivå.

Mobley visar varför detta är viktigt även utanför Colorados gränser. Domstolen behövde inte någon delstatlig AI-lag för att slå fast att Workday kunde hållas ansvarigt som ombud för de arbetsgivare som använder plattformen.

Teorin om att deltagande i ett beslut med betydande konsekvenser skapar ett delat ansvar tillämpas på AI-verktyg just nu, enligt befintliga federala lagar mot diskriminering. En arbetsgivare behöver inte vara verksam i Colorado för att möta argumentet att den delegerade ett anställningsbeslut till ett system som utövade ett verkligt omdöme och att detta omdöme ledde till ett diskriminerande utfall klockan 01.50 på natten medan alla sov.

Den juridiska exponeringen leder direkt tillbaka till styrningsvakuumet. En arbetsgivare som inte kan visa vem som granskade AI-verktyget före implementeringen, vem som övervakar det för diskriminerande mönster och vem som ansvarar för dess resultat har inget meningsfullt försvar när ett beslut ifrågasätts. Kommittén hade ett möte. Ingen övervakade.

Omforma ansvaret

Chelsea Gregory från AI-företaget Suki inom sjukvården ledde nyligen en omfattande översyn av företagets personalhandbok. På Transform gav hon publiken en konkret illustration av hur styrningsgapet uppstår innan det blir ett juridiskt problem.

En flexibel PTO-policy som fungerade väl med ett mindre team började leda till klagomål på likabehandlingen när företaget växte. En chef godkände förlängd ledighet för nyare anställda, medan medarbetare med längre anställningstid upplevde att policyn tillämpades inkonsekvent. Ingenting var illvilligt. Dokumentationen hade helt enkelt inte hållit jämna steg med organisationens storlek.

Samma dynamik uppstår med AI-verktyg. Policyer som utformats för ett visst användningssammanhang överförs inte automatiskt när organisationen växer, arbetsstyrkan förändras eller verktyget uppdateras.

Har ni rätt dokumentation och rätt processer på plats? Och hur verifierar ni att de är korrekta och fyller sitt syfte?

Chelsea Gregory-57984
Chelsea GregoryOpens new window

Global HR-chef på Suki

I de flesta organisationer är ingen formellt ansvarig för att kontrollera detta.

Att täppa till det gapet kräver något mer substantiellt än ett bättre policydokument. McIntire förespråkar integrering – med andra ord bör AI-risk inte stå utanför ramverket för företagsövergripande riskhantering som en separat och exotisk kategori. Den bör ingå i den befintliga riskstrukturen, med samma tydliga ansvarsfördelning som styr all annan operativ exponering.

Frågan blir då om de personer som hanterar befintliga riskprocesser har befogenhet, utbildning och organisatorisk tillgång för att tillämpa dem på AI.

Reimers och Poepsel når samma slutsats från olika håll. ACE-modellen fungerar eftersom den placerar ansvaret nära arbetet. HR-multiplikatorramverket fungerar eftersom det tydliggör vad HR unikt bidrar med – organisationskunskap, beteendemässig kontext och förmågan att pröva en modells resultat mot den faktiska människa som påverkas. Ingen av dem ersätter formell styrning. Båda gör att formell styrning får en verklig innebörd.

Det som CHRO:er förväntas ta på sig är ansvar för AI-beslut utan befogenhet att styra över dem just nu, och det är ett strukturellt misslyckande som misstolkas som ett kompetensproblem.

Organisationer som behandlar det som det senare kommer sannolikt att fortsätta fylla platser i kommittéer som saknar verklig betydelse. Det faktiska arbetet består i att utforma om hur styrningsmandatet fördelas inom företagsledningen, så att ansvar och makt följs åt.

Gartners forskning från 2025 beskriver det aktuella läget tydligt: färre än var fjärde IT-chef uppger att de känner sig mycket trygga med att deras organisation kan hantera styrningen vid införandet av generativa AI-verktyg. Fler företag har formella strategier på papper än någon gång tidigare. Mycket få har lyckats omsätta dem i praktiken.

Gapet mellan en policy och en styrningsstruktur med verkligt ansvar är där risken finns. Det är också, baserat på rättsprocessernas utveckling, där nästa våg av stämningar kommer att lämnas in.