AI-governance, risiko og compliance

Parathed til EU's AI-forordning

Forordningen gælder forskelligt afhængigt af, hvad et system gør, og hvilken rolle I har. Vi klassificerer jeres systemer, fastslår hvilke forpligtelser der følger, og finder hullerne, mens der stadig er tid til at lukke dem uden at standse leverancerne.

Den forretningsmæssige udfordring

Det meste af bekymringen handler om de forkerte systemer

Forordningen er inddelt i risikoniveauer, så størstedelen af virksomheders AI udløser begrænsede forpligtelser, mens et lille antal systemer bærer betydelige. Uden klassifikation behandler organisationer enten alt som højrisiko, hvilket standser nyttigt arbejde, eller intet som højrisiko, hvilket er et udskudt problem. Begge dele er dyre. Klassifikationen er heller ikke indlysende: den samme teknologi kan være minimal risiko i én anvendelse og høj risiko i en anden.

Det vi gør

Klassificer, og luk så de huller, der betyder noget

Vi fastslår jeres rolle for hvert system, udbyder eller idriftsætter, da forpligtelserne er forskellige, og klassificerer efter risikoniveau ud fra den faktiske anvendelseskontekst frem for teknologien. Derfra vurderer vi det eksisterende mod det krævede: teknisk dokumentation, risikostyring, datagovernance, menneskeligt tilsyn, gennemsigtighed, præcision og logning. Resultatet er en hulliste med indsats knyttet til, sat i rækkefølge efter hvornår forpligtelserne binder.

Parathed til EU's AI-forordning

Kompetencer

  • Risikoklassifikation

  • AI-oversigt

  • Hulanalyse for overensstemmelse

  • Teknisk dokumentation

  • Rammer for menneskeligt tilsyn

  • Gennemsigtighedsforpligtelser

  • Overvågning efter markedsføring

Typiske anvendelser

Typiske anvendelser

  • Fastslå hvilke af jeres AI-systemer der falder i hvilket risikoniveau, med begrundelsen dokumenteret.
  • Afgør om I er udbyder eller idriftsætter for en AI-funktion leveret af en leverandør.
  • Byg den tekniske dokumentation, et højrisikosystem kræver, før der bliver brug for den.
  • Giv en bestyrelse en holdbar position på parathed og resterende eksponering.

Sådan leverer vi

Sådan leverer vi

  1. Oversigt

    Fastslå hvilken AI der er i brug i organisationen, inklusive det ingen har godkendt.

  2. Klassificer

    Tildel hvert system et risikoniveau, og udled de forpligtelser, der følger af det.

  3. Luk hullerne

    Dokumentation, tilsyn, gennemsigtighed og logning bragt op på det krævede niveau.

  4. Fasthold

    Overdrag de politikker, roller og gennemgangsrytmer, der holder det sandt, efter vi er gået.

Teknologi

Teknologi

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Sikkerhed og governance

Sikkerhed og governance

Resultatet er dokumentation, ikke forsikringer: en systemoversigt, en risikoklassifikation pr. system, den tekniske dokumentation hvert niveau kræver, registrering af menneskeligt tilsyn og en gennemgangsrytme med navngivne ejere. Det er det materiale, en tilsynsmyndighed eller en revisor faktisk beder om, og det er dét, en intern revision skal bruge for at kunne godkende noget.

Samarbejdsmodeller

Samarbejdsmodeller

AI-rådgivning

Erfarne konsulenter leverer strategi, arkitektur, vurdering og transformationsvejledning.

AI-projekt

Vi tager ansvaret for at designe og levere en defineret AI-løsning.

AI-transformationsprogram

Et virksomhedsprogram med flere arbejdsspor, der spænder over rådgivning, engineering og organisatorisk forandring.

Hvorfor TeamExtension.ai

Vi oversætter forpligtelser til ingeniørarbejde

Juridisk analyse fortæller, hvad der kræves. Det sværere spørgsmål er, hvad det betyder i en kodebase: hvad der skal logges, hvordan tilsyn dokumenteres, hvilken dokumentation der skal findes, og hvem der laver den. Vi arbejder i begge registre, og derfor har vores hullister estimater på indsats frem for kun fund.

Udvalgte kunder

Ofte stillede spørgsmål

Ofte stillede spørgsmål

Er vi udbyder eller idriftsætter?
Det afhænger af, om I bringer et system på markedet i eget navn eller bruger et, en anden leverer, og det kan ændre sig, hvis I ændrer et system væsentligt eller bruger det under jeres eget mærke. At fastslå det pr. system er en del af arbejdet, for forpligtelserne er markant forskellige.
Gælder det for os uden for EU?
Det kan det. Forordningen rækker til systemer, hvis output bruges i EU, uanset hvor udbyderen er etableret. Hvor jeres servere står, er ikke det afgørende.
Hvad hvis vi bruger en generel model fra en stor leverandør?
Leverandøren bærer forpligtelser som modeludbyder, men I bærer jeres egne som idriftsætter, og at bygge på deres model overfører dem ikke til dem. Leverandørens dokumentation er et input til jeres compliance, ikke en erstatning for den.
Hvordan hænger det sammen med ISO/IEC 42001?
Standarden giver jer et ledelsessystem; forordningen giver jer juridiske forpligtelser. De overlapper betydeligt, og en organisation, der kører 42001 ordentligt, vil have meget af den dokumentation, forordningen forventer, dog ikke automatisk det hele.

Drøft jeres AI-initiativ

Klassificer jeres AI-systemer, kortlæg de forpligtelser der følger, og luk hullerne før de bliver bindende.