När räcker en chattbot och när behövs en AI-agent
En chattbot ger främst svar. En AI-agent kan välja verktyg och genomföra flera steg. Här är kraven på data, behörighet och kontroll.

Nyckelpunkter
- En chattbot svarar, ett fast arbetsflöde följer skrivna steg och en agent kan låta modellen välja verktyg och nästa handling.
- Välj den enklaste form som uppfyller uppgiften. Flexibilitet ger fler felvägar, högre kostnad och större krav på kontroll.
- Behörighet ges per handling. Läsning, utkast och faktisk skrivning i ett system ska inte dela samma rättighet.
- Externa dokument kan bära instruktioner som försöker kapa agenten. Tekniska åtkomstkontroller behövs även när modellen har skyddsinstruktioner.
- Mät hela den slutförda uppgiften, inklusive fel, överlämningar, rättningar, tid och kostnad.
Skillnaden mellan en chattbot och en AI-agent syns i vem som styr nästa steg. En chattbot producerar vanligtvis ett svar. En agent kan använda verktyg, läsa resultatet och välja nästa handling för att försöka nå ett mål.
Gränsen är inte alltid skarp. En chatt kan ha ett enda verktygsanrop, och ett agentflöde kan vara hårt begränsat. Därför är det bättre att beskriva vad systemet faktiskt får göra än att lita på produktnamnet.
Chattbot, arbetsflöde och agent
En enkel chattbot tar emot en fråga och returnerar text eller ett annat svar. Den kan vara kopplad till en kunskapsbas, men användaren eller programkoden bestämmer normalt vad som händer därefter.
Ett förutbestämt arbetsflöde följer steg som utvecklaren redan har skrivit. Systemet kan till exempel klassificera ett mejl, hämta en kundpost och skapa ett utkast. Modellen används i ett eller flera steg, men programkoden bestämmer ordningen.
En AI-agent låter modellen påverka hur uppgiften genomförs. OpenAI:s byggguide för agenter beskriver tre grunddelar: modell, verktyg och instruktioner. Modellen styr delar av arbetsflödet, väljer verktyg och avgör när uppgiften är klar eller behöver lämnas över.
Anthropic skiljer på arbetsflöden och agenter: arbetsflöden följer förutbestämda kodvägar, medan agenten mer dynamiskt styr sin process och användning av verktyg. Båda formerna kan vara rätt. Ett fast flöde är ofta lättare att testa när reglerna redan är kända.
Ett exempel: boka ett möte
En chattbot kan föreslå en dagordning och formulera en inbjudan. Användaren kontrollerar texten och bokar mötet.
Ett fast arbetsflöde kan ta ett valt datum, kontrollera kalendrar och skicka en inbjudan enligt regler som programmet följer.
En agent kan få målet "hitta en tid nästa vecka och samla underlaget". Den kan behöva välja vilka kalendrar som ska läsas, vilka dokument som är relevanta och om den ska fråga användaren innan en inbjudan skickas.
Det sista upplägget är mer flexibelt men ger också fler felvägar. Agenten kan välja fel dokument, misstolka en behörighet eller skicka något innan användaren är klar. Därför ska friheten stå i proportion till uppgiften.
När räcker en chattbot?
Välj den enklare formen när behovet främst är att:
- svara på frågor från ett kontrollerat material,
- sammanfatta text som användaren själv lämnar,
- skriva utkast som alltid granskas före användning,
- samla in uppgifter i ett samtal,
- dirigera ett ärende med tydliga regler.
Här kan ett agentlager öka kostnad och felrisk utan att ge tydlig nytta. En regelmotor eller vanlig programkod är ofta bättre när varje steg kan beskrivas i förväg.
Anthropics guide rekommenderar den enklaste lösning som uppfyller uppgiften och pekar på att agentiska system byter högre kostnad och svarstid mot större flexibilitet. Det är ett vägval som ska prövas i det egna flödet.
När kan en agent vara motiverad?
En agent passar bättre när uppgiften kräver flera verktyg och när nästa steg beror på det som nyss upptäcktes. Exempel är att undersöka ett fel i flera loggar, sammanställa ett ärende från dokument i olika system eller hantera undantag som gör en lång regelkedja svår att underhålla.
Tre villkor bör vara uppfyllda:
- målet och ett godkänt resultat går att beskriva,
- verktygen har tydliga och begränsade behörigheter,
- det finns ett säkert stopp och en människa som kan ta över.
Om dessa villkor saknas blir "autonomi" bara ett annat ord för okontrollerade beslut.
Data och behörigheter sätter gränsen
En agent kan bara arbeta med den information och de verktyg den får tillgång till. Om kunduppgifter ligger i flera system kan agenten få en ofullständig bild. Om samma person har olika identiteter i systemen kan en korrekt modell ändå välja fel post.
Behörighet ska ges per verktyg och handling. Att få läsa ett CRM-system är inte samma sak som att få ändra kundstatus. Att skapa ett mejlutkast är inte samma sak som att skicka det.
Praktiska skydd är bland annat:
- separata läs- och skrivrättigheter,
- minsta möjliga åtkomst,
- bekräftelse före irreversibla eller ekonomiska handlingar,
- gränser för belopp, antal och tidsperiod,
- logg över instruktion, verktygsanrop och resultat,
- möjlighet att stoppa och återställa,
- tydlig överlämning till människa.
Ett allmänt besked om att agenten har skyddsräcken ersätter inte dessa kontroller.
Särskilda säkerhetsrisker
När en agent läser mejl, webbsidor eller dokument kan innehållet bära instruktioner som försöker styra agenten. Anthropic beskriver hur sådana dolda instruktioner kan få en agent att bortse från sina regler eller använda ett verktyg på fel sätt. Risken uppstår där externa data möter verktyg som kan utföra handlingar.
Vanliga säkerhetsprinciper slutar inte gälla för att systemet är nytt. Identitet, behörighet och spårbarhet behövs precis som förut, men de behöver dras om kring en ny gräns: den mellan modellens förslag och systemets faktiska handling.
Skyddet ska därför sitta i programvaran och behörighetssystemet, inte bara i en textinstruktion till modellen. En modell kan misstolka eller kringgå sin instruktion; ett API kan tekniskt vägra en otillåten handling.
Så väljer du ett första arbetsflöde
Välj inte det mest synliga problemet. Välj ett flöde som går att mäta och återställa.
Ett lämpligt första prov har:
- tydlig start och tydligt slut,
- många liknande fall men några kända undantag,
- låg konsekvens om ett utkast blir fel,
- ett befintligt facit eller historiskt material,
- möjlighet att köra utan att skriva i skarpa system,
- en person som i dag kan bedöma kvaliteten.
Kör agenten i läsläge först. Låt den föreslå handlingar utan att utföra dem. Jämför förslagen med vad en erfaren medarbetare gjorde och dokumentera avvikelserna.
Ge skrivrättighet först när varje handling har en kontroll som motsvarar konsekvensen.
Vad ska mätas?
Mät hela uppgiften, inte hur övertygande chatten känns.
Slutförd uppgift
Definiera exakt vad klart betyder. Ett möte är inte klart bara för att en inbjudan skapades; rätt deltagare, tid och underlag måste också stämma.
Fel per handling
Skilj mellan felaktig läsning, fel verktyg, fel parameter och felaktig skrivning. Olika fel kräver olika åtgärder.
Överlämning
Mät när agenten ber en människa om hjälp och om den skickar med tillräckligt underlag. För få överlämningar kan vara lika problematiskt som för många.
Tid och kostnad
Ett agentflöde kan göra flera modell- och verktygsanrop. Mät från användarens start till ett godkänt resultat, inklusive rättningar.
Återställning
Testa vad som händer när ett verktyg misslyckas halvvägs. Systemet ska veta vilka steg som genomförts och vilka som inte gjorde det.
En beslutsstege
- Kan vanlig kod eller en regel lösa uppgiften?
- Om inte, räcker ett modellsteg med mänsklig granskning?
- Om inte, kan ett förutbestämt arbetsflöde hantera variationen?
- Om inte, är målet tillräckligt tydligt för att en agent ska välja steg?
- Finns behörighet, logg, stopp och återställning för varje handling?
Stegen hindrar inte agentanvändning. De ser till att komplexiteten har ett skäl.
Ansvar i vardagen
En agent är inte en medarbetare i juridisk eller organisatorisk mening. Den kan inte bära ansvar för ett kundbeslut, en betalning eller en ändring i ett register. Ansvaret ligger kvar hos organisationen och de människor som har fått uppgiften.
Det ska framgå för användaren när en handling är automatiserad, vem som kan rätta den och var en avvikelse rapporteras. Loggen ska gå att läsa av andra än utvecklaren.
Om flödet behandlar personuppgifter eller sekretessreglerade uppgifter behöver den prövningen göras innan verktygen kopplas in. Om frågan gäller AI-förordningen hänvisar AIUC vidare till Ampliro i stället för att förklara regelverket här.
Slutsats
En chattbot ger främst svar. Ett fast arbetsflöde följer skrivna steg. En agent kan låta modellen välja verktyg och nästa handling. Skillnaden ger flexibilitet men också fler krav på data, behörighet, säkerhet och testning.
Börja med den enklaste form som klarar uppgiften. Om en agent behövs, starta i läsläge, mät mot ett facit och ge varje verktyg minsta möjliga behörighet. Agentens värde finns inte i hur självständig den verkar, utan i om hela arbetsflödet blir bättre med kontrollerad risk.
Vanliga frågor
En chattbot producerar främst ett svar. En AI-agent kan använda verktyg och låta modellen påverka nästa steg i ett arbetsflöde. Ett fast arbetsflöde ligger mellan dem och följer steg som programmet redan har bestämt.
När uppgiften är att svara från ett kontrollerat material, sammanfatta text, samla in uppgifter eller skapa ett utkast som en människa granskar. Då kan ett agentlager ge mer komplexitet utan tydlig nytta.
När uppgiften kräver flera verktyg och nästa steg beror på det som upptäcks under arbetet. Målet måste gå att mäta och det måste finnas begränsade behörigheter, stopp och mänsklig överlämning.
Den kan genomföra flera steg, men förmågan beror på verktyg, data och instruktioner. Högriskhandlingar bör kräva bekräftelse eller mänskligt beslut.
Indirekt promptinjektion. Instruktioner i mejl, webbsidor eller dokument kan försöka få agenten att utföra oönskade handlingar. Behörighetskontrollen ska därför ligga i programvaran, inte bara i modellens instruktion.
Välj ett återställbart flöde, kör i läsläge, jämför mot ett facit och logga varje verktygsanrop. Ge skrivrättigheter först när varje handling har en kontroll som motsvarar konsekvensen.
Vill ni att personalen ska kunna det här, hör av er.
Nyhetsbrevet
Nytt om AI, varannan vecka.
Vi skriver när något faktiskt har hänt och när något visar sig fungera i praktiken. En text i taget, inga serier, och du kan gå ur från vilket nummer som helst.
Vi sparar din adress för att skicka nyhetsbrevet, och inget annat. Mer i integritetspolicyn.