AI-governance, risiko og compliance

AI-governance

En politik, ingen kan dokumentere, er ikke governance. Vi etablerer den oversigt, klassifikation, de kontroller og den registrering, der lader jer vise, hvordan AI bruges, og hvem der står til ansvar for det, over for en revisor, en tilsynsmyndighed eller jeres egen bestyrelse.

Den forretningsmæssige udfordring

Ingen kan svare på, hvor mange AI-systemer I kører

De fleste organisationer kan ikke fremlægge en liste. AI er kommet ind via leverandørfunktioner, via initiativer i forretningsenhederne og via enkeltpersoner, der bruger værktøjer, som aldrig blev godkendt. Uden en oversigt er der ingen klassifikation, uden klassifikation er der ingen proportionale kontroller, og hvert AI-spørgsmål bliver en særskilt undersøgelse. Den første henvendelse fra en revisor eller en tilsynsmyndighed gør det synligt meget hurtigt.

Det vi gør

Kortlæg, klassificer, kontroller, fasthold

Vi fastslår, hvilken AI der faktisk er i brug, inklusive det ingen har godkendt, og klassificerer hvert system efter risiko, så kontrollerne bliver proportionale frem for ensartede. Derefter lukker vi hullerne: teknisk dokumentation, menneskeligt tilsyn, gennemsigtighed, logning og leverandørforpligtelser. Til sidst overdrager vi de politikker, roller og gennemgangsrytmer, der holder det ajour, for governance, der afhænger af, at en konsulent kommer tilbage, er ikke governance.

AI-governance

Kompetencer

  • Rammer for AI-governance

  • Parathed til ISO/IEC 42001

  • Ansvarlig AI

  • AI-risikostyring

  • Modelgovernance

  • AI-politikker

  • AI-oversigt

  • Governance af AI-leverandører

  • Rammer for menneskeligt tilsyn

Typiske anvendelser

Typiske anvendelser

  • Frembring en holdbar AI-oversigt og risikoklassifikation til en bestyrelse eller et revisionsudvalg.
  • Etabler proportionale kontroller, så lavrisikobrug ikke underlægges højrisikoproces.
  • Bring leverandørers AI-funktioner ind under samme governance som systemer, I selv har bygget.
  • Forbered en intern revision eller en tilsynshenvendelse med dokumentationen allerede samlet.

Sådan leverer vi

Sådan leverer vi

  1. Oversigt

    Fastslå hvilken AI der er i brug i organisationen, inklusive det ingen har godkendt.

  2. Klassificer

    Tildel hvert system et risikoniveau, og udled de forpligtelser, der følger af det.

  3. Luk hullerne

    Dokumentation, tilsyn, gennemsigtighed og logning bragt op på det krævede niveau.

  4. Fasthold

    Overdrag de politikker, roller og gennemgangsrytmer, der holder det sandt, efter vi er gået.

Teknologi

Teknologi

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Sikkerhed og governance

Sikkerhed og governance

Resultatet er dokumentation, ikke forsikringer: en systemoversigt, en risikoklassifikation pr. system, den tekniske dokumentation hvert niveau kræver, registrering af menneskeligt tilsyn og en gennemgangsrytme med navngivne ejere. Det er det materiale, en tilsynsmyndighed eller en revisor faktisk beder om, og det er dét, en intern revision skal bruge for at kunne godkende noget.

Samarbejdsmodeller

Samarbejdsmodeller

AI-rådgivning

Erfarne konsulenter leverer strategi, arkitektur, vurdering og transformationsvejledning.

AI-projekt

Vi tager ansvaret for at designe og levere en defineret AI-løsning.

AI-transformationsprogram

Et virksomhedsprogram med flere arbejdsspor, der spænder over rådgivning, engineering og organisatorisk forandring.

Hvorfor TeamExtension.ai

Vi ved, hvad kontrollerne koster at indføre

Governance-rammer er lette at skrive og dyre at efterleve, hvis forfatteren aldrig har skullet indføre dem. Fordi vi bygger systemerne, er de kontroller, vi angiver, nogen der faktisk kan bygges og driftes, og vi kan sige, hvilke der er billige, og hvilke der vil bremse hvert eneste projekt.

Udvalgte kunder

Ofte stillede spørgsmål

Ofte stillede spørgsmål

Hvor begynder vi, hvis vi ingen oversigt har?
Med afdækning, som normalt går hurtigere end forventet: indkøbsregistre, udgiftsdata, SSO-logs og en struktureret samtale med hver forretningsenhed finder det meste. Fuldstændighed betyder mindre i starten end at få en proces, der holder den ajour.
Hvordan hænger det sammen med vores nuværende risikoramme?
Det bør udvide den, ikke stå ved siden af den. AI-risiko er i vidt omfang eksisterende risikokategorier med nye fejltilstande, og organisationer, der bygger en separat parallel struktur, ender med to processer, ingen følger.
Er ISO/IEC 42001-certificering det værd?
Det afhænger af, om jeres kunder eller tilsynsmyndigheder beder om den. Det underliggende ledelsessystem er værd at bygge uanset; certificeringen er en forretningsbeslutning om, hvorvidt I har brug for den eksterne bekræftelse.
Hvor længe går der, før vi er compliant?
Compliance er en tilstand, man opretholder frem for når. En holdbar oversigt og klassifikation tager typisk otte til ti uger; at lukke hullerne afhænger af, hvor mange systemer der ligger i de højere niveauer.

Drøft jeres AI-initiativ

Etabler de politikker, kontroller og ansvar, der kræves for at udrulle AI sikkert i virksomhedsskala.