AI & Digitalisering · 6 min læsning · Nicolai Glargaard
AI og ISO: hvad kræver standarderne?
Bruger din organisation AI, og er I certificeret mod ISO 9001, 14001 eller 27001, eller påtænker at blive det? Så er AI ikke en separat diskussion. AI-brug har direkte implikationer for eksisterende ledelsessystemer.
Bruger din organisation AI, og er I certificeret mod ISO 9001, 14001 eller 27001, eller påtænker at blive det? Så er AI ikke en separat diskussion. AI-brug har direkte implikationer for eksisterende ledelsessystemer og skal håndteres som en del af dem.
- Niveau
- Videregående
- Målgruppe
- Kvalitets- og compliance-ansvarlige
- Læsetid
- ca. 6 minutter
Grundforståelse
ISO 42001: den dedikerede AI-standard
I 2023 udgav ISO standarden ISO 42001, der specifikt omhandler AI-ledelsessystemer. Den følger den velkendte Annex SL-struktur og kan integreres med eksisterende ledelsessystemer. ISO 42001 stiller krav til styring, ansvar, risikovurdering og kontinuerlig forbedring af AI-brug i organisationen.
Certificering mod ISO 42001 er endnu ikke udbredt, men standarden fungerer allerede som en anerkendt referenceramme for organisationer der vil demonstrere ansvarlig og struktureret AI-governance over for kunder og samarbejdspartnere.
Eksisterende standarder
Hvad AI-brug betyder for dit nuværende ledelsessystem
Selv uden ISO 42001 har AI-brug konkrete implikationer for de standarder, din organisation allerede er certificeret mod. Her er de væsentligste berøringspunkter:
- ISO 9001 — Risici og muligheder (kl. 6.1): AI-brug skal indgå i risikovurderingen. Identificér risici ved AI-output der påvirker produktkvalitet eller kundetilfredshed og definer kontroller.
- ISO 9001 — Kompetence (kl. 7.2): Medarbejdere der bruger AI i kritiske processer skal have dokumenterede kompetencer. Oplæring i korrekt og kritisk brug skal registreres.
- ISO 9001 — Dokumenteret information (kl. 7.5): SOPer og processer der involverer AI skal opdateres til at afspejle den faktiske måde, AI indgår i arbejdet. AI-genereret output der danner grundlag for beslutninger bør være sporbart.
- ISO 14001 — Miljøpåvirkning fra AI-infrastruktur: Stort forbrug af cloudbaserede AI-tjenester har et energi- og CO₂-aftryk. For ISO 14001-certificerede organisationer er dette en potentielt relevant miljøaspekt der skal vurderes.
- ISO 27001 — Informationssikkerhed og tredjeparter: AI-leverandører er tredjeparter der behandler data. Risikovurdering, databehandleraftaler og adgangsstyring er obligatoriske krav. Cloudbaserede AI-tjenester skal vurderes som enhver anden ekstern databehandler.
- ISO 27001 — Klassificering og håndtering af information: Politikker for, hvilken information der må deles med AI-systemer, er en direkte udvidelse af informationsklassificeringen. Fortrolig og følsom information kræver særskilt vurdering.
ISO 42001 i praksis
Hvad standarden kræver
- Kl. 4 · Organisationens kontekst: Kortlæg interessenter og deres krav til AI-brug. Definér omfanget af AI-ledelsessystemet.
- Kl. 5 · Lederskab: Topledelsen skal godkende en AI-politik og sikre, at AI-styring er forankret i organisationens strategi.
- Kl. 6 · Planlægning: Risikovurdering af AI-use cases. Mål for ansvarlig AI-brug med tilhørende handlingsplaner.
- Kl. 7 · Support: Kompetencer, ressourcer og dokumenteret information. Bevidsthed om AI-risici hos alle relevante medarbejdere.
- Kl. 8 · Drift: Operationel kontrol af AI-systemer og -processer. Styring af AI-leverandører og tredjeparter.
- Kl. 9-10 · Evaluering og forbedring: Intern audit, ledelsesgennemgang og løbende forbedring af AI-ledelsessystemet.
Implementeringsproces
Sådan integrerer du AI-krav i dit eksisterende ledelsessystem
- Kortlæg eksisterende AI-brug: Identificér alle AI-værktøjer og use cases i organisationen. Dette er udgangspunktet for gap-analysen mod ISO 42001 eller de relevante krav i 9001/27001.
- Gennemfør en gap-analyse: Vurdér, hvor det nuværende ledelsessystem mangler at adressere AI-specifikke risici og krav. Prioritér de gaps der udgør den største risiko for compliance og forretning.
- Udform og godkend en AI-politik: En AI-politik er et krav i ISO 42001 og en forudsætning for struktureret styring. Den skal godkendes af topledelsen og kommunikeres til hele organisationen.
- Integrer AI i eksisterende dokumentation: Opdatér risikovurderinger, SOPer og kompetencekrav til at inkludere AI-dimensionen. Undgå at bygge et parallelt system, forankr AI-styringen i det eksisterende ledelsessystem.
- Inkludér AI i interne audits og ledelsesgennemgang: AI-brug og AI-risici skal fremgå af det interne auditprogram og behandles i ledelsesgennemgangen. Det er her, systemet evalueres og forbedres over tid.
Overblik
Standarder og deres AI-relevans
| Standard | AI-relevans | Primære krav ved AI-brug |
|---|---|---|
| ISO 9001 | Indirekte, kvalitet og processer | Risikovurdering, kompetence, dokumentation, procesintegration |
| ISO 14001 | Lav til medium, energiforbrug | Miljøaspekter fra AI-infrastruktur og cloud-tjenester |
| ISO 27001 | Høj, datasikkerhed | Tredjepartsstyring, informationsklassificering, adgangskontrol |
| ISO 42001 | Direkte, dedikeret AI-standard | Fuld AI-governance-ramme inkl. politik, risiko og kontrol |
| EU AI Act | Regulatorisk, lovkrav fra 2026 | Risikoklassificering, transparens, høj-risiko krav |
ISO 42001, ISO 9001, ISO 27001, EU AI Act, AI-governance, Gap-analyse
AI er ikke et supplement til dit ledelsessystem. Det er en ny dimension af det, med egne risici, krav og kontrolbehov. Organisationer der integrerer AI-styringen i det eksisterende system tidligt, undgår dobbeltarbejde og er bedre rustet til både interne audits og ekstern certificering.