AI-styrning, risk och regelefterlevnad

Beredskap för EU:s AI-förordning

Förordningen gäller olika beroende på vad ett system gör och vilken roll ni har. Vi klassificerar era system, fastställer vilka åtaganden som följer, och hittar luckorna medan det fortfarande finns tid att täppa till dem utan att stoppa leveranserna.

Den affärsmässiga utmaningen

Det mesta av oron gäller fel system

Förordningen är indelad i risknivåer, så merparten av företags-AI medför begränsade åtaganden medan ett litet antal system bär betydande. Utan klassificering behandlar organisationer antingen allt som hög risk, vilket stoppar nyttigt arbete, eller inget som hög risk, vilket är ett uppskjutet problem. Bådadera är dyrt. Klassificeringen är inte heller självklar: samma teknik kan vara minimal risk i en användning och hög risk i en annan.

Det vi gör

Klassificera, och täpp sedan till de luckor som spelar roll

Vi fastställer er roll för varje system, leverantör eller tillhandahållare, eftersom åtagandena skiljer sig, och klassificerar efter risknivå utifrån det faktiska användningssammanhanget i stället för tekniken. Därifrån bedömer vi det som finns mot det som krävs: teknisk dokumentation, riskhantering, datastyrning, mänsklig tillsyn, öppenhet, träffsäkerhet och loggning. Resultatet är en lucklista med insats angiven, ordnad efter när åtagandena binder.

Beredskap för EU:s AI-förordning

Kompetenser

  • Riskklassificering

  • AI-förteckning

  • Luckanalys för överensstämmelse

  • Teknisk dokumentation

  • Ramverk för mänsklig tillsyn

  • Krav på öppenhet

  • Övervakning efter utsläppande på marknaden

Vanliga användningsområden

Vanliga användningsområden

  • Fastställ vilka av era AI-system som hamnar i vilken risknivå, med resonemanget dokumenterat.
  • Avgör om ni är leverantör eller tillhandahållare för en AI-funktion som en leverantör tillhandahåller.
  • Bygg den tekniska dokumentation ett högrisksystem kräver innan den behövs.
  • Ge en styrelse en hållbar position om beredskap och kvarvarande exponering.

Så levererar vi

Så levererar vi

  1. Förteckna

    Fastställ vilken AI som används i organisationen, inklusive det ingen har godkänt.

  2. Klassificera

    Ge varje system en risknivå och härled de åtaganden som följer av den.

  3. Täpp till luckorna

    Dokumentation, tillsyn, öppenhet och loggning höjda till den nivå som krävs.

  4. Vidmakthåll

    Överlämna de riktlinjer, roller och granskningsrytmer som håller det sant efter att vi gått.

Teknik

Teknik

  • ISO/IEC 42001
  • ISO/IEC 27001
  • EU AI Act
  • NIST AI RMF
  • GDPR
  • DORA

Säkerhet och styrning

Säkerhet och styrning

Resultatet är underlag, inte försäkringar: en systemförteckning, en riskklassificering per system, den tekniska dokumentation varje nivå kräver, dokumentation av mänsklig tillsyn och en granskningsrytm med namngivna ägare. Det är materialet en tillsynsmyndighet eller en revisor faktiskt begär, och det är vad en internrevision behöver för att kunna godkänna något.

Samarbetsmodeller

Samarbetsmodeller

AI-rådgivning

Erfarna konsulter levererar strategi, arkitektur, bedömning och vägledning i transformation.

AI-projekt

Vi tar ansvaret för att designa och leverera en definierad AI-lösning.

Program för AI-transformation

Ett företagsprogram med flera arbetsströmmar som spänner över rådgivning, ingenjörskap och organisatorisk förändring.

Varför TeamExtension.ai

Vi översätter åtaganden till ingenjörsarbete

Juridisk analys säger vad som krävs. Den svårare frågan är vad det betyder i en kodbas: vad som ska loggas, hur tillsyn styrks, vilken dokumentation som måste finnas och vem som tar fram den. Vi arbetar i båda registren, och därför har våra lucklistor uppskattningar av insats i stället för bara fynd.

Utvalda kunder

Vanliga frågor

Vanliga frågor

Är vi leverantör eller tillhandahållare?
Det beror på om ni släpper ut ett system på marknaden i eget namn eller använder ett som någon annan tillhandahåller, och det kan ändras om ni väsentligt ändrar ett system eller använder det under eget varumärke. Att fastställa det per system är en del av arbetet, eftersom åtagandena skiljer sig markant.
Gäller det oss utanför EU?
Det kan det. Förordningen når system vars utfall används i EU, oavsett var leverantören är etablerad. Var era servrar står är inte det avgörande.
Tänk om vi använder en allmän modell från en stor leverantör?
Leverantören bär åtaganden som modelleverantör, men ni bär era egna som tillhandahållare, och att bygga på deras modell överför dem inte till dem. Leverantörens dokumentation är indata till er regelefterlevnad, inte en ersättning för den.
Hur hänger det ihop med ISO/IEC 42001?
Standarden ger er ett ledningssystem; förordningen ger er rättsliga åtaganden. De överlappar betydligt, och en organisation som kör 42001 ordentligt har mycket av det underlag förordningen förväntar sig, men inte automatiskt allt.

Diskutera ert AI-initiativ

Klassificera era AI-system, kartlägg åtagandena som följer, och täpp till luckorna innan de blir bindande.