AI-styring, risiko og etterlevelse

Beredskap for EUs AI-forordning

Forordningen gjelder ulikt avhengig av hva et system gjør og hvilken rolle dere har. Vi klassifiserer systemene deres, fastslår hvilke forpliktelser som følger, og finner hullene mens det fortsatt er tid til å tette dem uten å stanse leveransene.

Den forretningsmessige utfordringen

Det meste av bekymringen gjelder feil systemer

Forordningen er delt inn i risikonivåer, så størstedelen av virksomheters AI utløser begrensede forpliktelser, mens et lite antall systemer bærer betydelige. Uten klassifisering behandler organisasjoner enten alt som høy risiko, noe som stanser nyttig arbeid, eller ingenting som høy risiko, noe som er et utsatt problem. Begge deler er dyrt. Klassifiseringen er heller ikke opplagt: den samme teknologien kan være minimal risiko i én bruk og høy risiko i en annen.

Det vi gjør

Klassifiser, og tett så hullene som betyr noe

Vi fastslår rollen deres for hvert system, leverandør eller ibruktaker, siden forpliktelsene er ulike, og klassifiserer etter risikonivå ut fra den faktiske brukssammenhengen framfor teknologien. Derfra vurderer vi det som finnes, mot det som kreves: teknisk dokumentasjon, risikostyring, datastyring, menneskelig tilsyn, åpenhet, presisjon og logging. Resultatet er en hull-liste med innsats knyttet til, satt i rekkefølge etter når forpliktelsene binder.

Beredskap for EUs AI-forordning

Kompetanse

  • Risikoklassifisering

  • AI-oversikt

  • Hullanalyse for samsvar

  • Teknisk dokumentasjon

  • Rammeverk for menneskelig tilsyn

  • Krav til åpenhet

  • Overvåking etter markedsføring

Vanlige bruksområder

Vanlige bruksområder

  • Fastslå hvilke av AI-systemene deres som faller i hvilket risikonivå, med begrunnelsen dokumentert.
  • Avgjør om dere er leverandør eller ibruktaker for en AI-funksjon levert av en leverandør.
  • Bygg den tekniske dokumentasjonen et høyrisikosystem krever, før det blir behov for den.
  • Gi et styre en holdbar posisjon på beredskap og gjenværende eksponering.

Slik leverer vi

Slik leverer vi

  1. Oversikt

    Fastslå hvilken AI som er i bruk i organisasjonen, inkludert det ingen har godkjent.

  2. Klassifiser

    Gi hvert system et risikonivå, og utled forpliktelsene som følger av det.

  3. Tett hullene

    Dokumentasjon, tilsyn, åpenhet og logging hevet til det nivået som kreves.

  4. Oppretthold

    Overlever retningslinjene, rollene og gjennomgangsrytmen som holder det sant etter at vi går.

Teknologi

Teknologi

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Sikkerhet og styring

Sikkerhet og styring

Resultatet er dokumentasjon, ikke forsikringer: en systemoversikt, en risikoklassifisering per system, den tekniske dokumentasjonen hvert nivå krever, registrering av menneskelig tilsyn og en gjennomgangsrytme med navngitte eiere. Det er materialet en tilsynsmyndighet eller en revisor faktisk ber om, og det er dette en internrevisjon trenger for å kunne godkjenne noe.

Samarbeidsmodeller

Samarbeidsmodeller

AI-rådgivning

Erfarne rådgivere leverer strategi, arkitektur, vurdering og veiledning i transformasjon.

AI-prosjekt

Vi tar ansvaret for å designe og levere en definert AI-løsning.

Program for AI-transformasjon

Et virksomhetsprogram med flere arbeidsstrømmer som spenner over rådgivning, ingeniørarbeid og organisatorisk endring.

Hvorfor TeamExtension.ai

Vi oversetter forpliktelser til ingeniørarbeid

Juridisk analyse forteller hva som kreves. Det vanskeligere spørsmålet er hva det betyr i en kodebase: hva som skal logges, hvordan tilsyn dokumenteres, hvilken dokumentasjon som må finnes, og hvem som lager den. Vi arbeider i begge registre, og derfor har hull-listene våre estimater på innsats framfor bare funn.

Utvalgte kunder

Ofte stilte spørsmål

Ofte stilte spørsmål

Er vi leverandør eller ibruktaker?
Det avhenger av om dere bringer et system på markedet i eget navn eller bruker et som noen andre leverer, og det kan endre seg hvis dere endrer et system vesentlig eller bruker det under eget merke. Å fastslå det per system er en del av arbeidet, for forpliktelsene er markant ulike.
Gjelder det for oss utenfor EU?
Det kan det. Forordningen rekker til systemer der utfallet brukes i EU, uansett hvor leverandøren er etablert. Hvor serverne deres står, er ikke avgjørende.
Hva om vi bruker en generell modell fra en stor leverandør?
Leverandøren bærer forpliktelser som modelleverandør, men dere bærer deres egne som ibruktaker, og å bygge på modellen deres overfører dem ikke til dem. Leverandørens dokumentasjon er inndata til deres etterlevelse, ikke en erstatning for den.
Hvordan henger det sammen med ISO/IEC 42001?
Standarden gir dere et styringssystem; forordningen gir dere juridiske forpliktelser. De overlapper betydelig, og en organisasjon som kjører 42001 ordentlig, vil ha mye av dokumentasjonen forordningen venter, men ikke automatisk alt.

Diskuter AI-initiativet deres

Klassifiser AI-systemene deres, kartlegg forpliktelsene som følger, og tett hullene før de blir bindende.