AI & Digitalisering · 6 min læsning · Nicolai Glargaard

AI og ISO: hvad kræver standarderne?

Bruger din organisation AI, og er I certificeret mod ISO 9001, 14001 eller 27001, eller påtænker at blive det? Så er AI ikke en separat diskussion. AI-brug har direkte implikationer for eksisterende ledelsessystemer.

Bruger din organisation AI, og er I certificeret mod ISO 9001, 14001 eller 27001, eller påtænker at blive det? Så er AI ikke en separat diskussion. AI-brug har direkte implikationer for eksisterende ledelsessystemer og skal håndteres som en del af dem.

Niveau
Videregående
Målgruppe
Kvalitets- og compliance-ansvarlige
Læsetid
ca. 6 minutter

Grundforståelse

ISO 42001: den dedikerede AI-standard

I 2023 udgav ISO standarden ISO 42001, der specifikt omhandler AI-ledelsessystemer. Den følger den velkendte Annex SL-struktur og kan integreres med eksisterende ledelsessystemer. ISO 42001 stiller krav til styring, ansvar, risikovurdering og kontinuerlig forbedring af AI-brug i organisationen.

Certificering mod ISO 42001 er endnu ikke udbredt, men standarden fungerer allerede som en anerkendt referenceramme for organisationer der vil demonstrere ansvarlig og struktureret AI-governance over for kunder og samarbejdspartnere.

Eksisterende standarder

Hvad AI-brug betyder for dit nuværende ledelsessystem

Selv uden ISO 42001 har AI-brug konkrete implikationer for de standarder, din organisation allerede er certificeret mod. Her er de væsentligste berøringspunkter:

ISO 42001 i praksis

Hvad standarden kræver

  1. Kl. 4 · Organisationens kontekst: Kortlæg interessenter og deres krav til AI-brug. Definér omfanget af AI-ledelsessystemet.
  2. Kl. 5 · Lederskab: Topledelsen skal godkende en AI-politik og sikre, at AI-styring er forankret i organisationens strategi.
  3. Kl. 6 · Planlægning: Risikovurdering af AI-use cases. Mål for ansvarlig AI-brug med tilhørende handlingsplaner.
  4. Kl. 7 · Support: Kompetencer, ressourcer og dokumenteret information. Bevidsthed om AI-risici hos alle relevante medarbejdere.
  5. Kl. 8 · Drift: Operationel kontrol af AI-systemer og -processer. Styring af AI-leverandører og tredjeparter.
  6. Kl. 9-10 · Evaluering og forbedring: Intern audit, ledelsesgennemgang og løbende forbedring af AI-ledelsessystemet.

Implementeringsproces

Sådan integrerer du AI-krav i dit eksisterende ledelsessystem

  1. Kortlæg eksisterende AI-brug: Identificér alle AI-værktøjer og use cases i organisationen. Dette er udgangspunktet for gap-analysen mod ISO 42001 eller de relevante krav i 9001/27001.
  2. Gennemfør en gap-analyse: Vurdér, hvor det nuværende ledelsessystem mangler at adressere AI-specifikke risici og krav. Prioritér de gaps der udgør den største risiko for compliance og forretning.
  3. Udform og godkend en AI-politik: En AI-politik er et krav i ISO 42001 og en forudsætning for struktureret styring. Den skal godkendes af topledelsen og kommunikeres til hele organisationen.
  4. Integrer AI i eksisterende dokumentation: Opdatér risikovurderinger, SOPer og kompetencekrav til at inkludere AI-dimensionen. Undgå at bygge et parallelt system, forankr AI-styringen i det eksisterende ledelsessystem.
  5. Inkludér AI i interne audits og ledelsesgennemgang: AI-brug og AI-risici skal fremgå af det interne auditprogram og behandles i ledelsesgennemgangen. Det er her, systemet evalueres og forbedres over tid.

Overblik

Standarder og deres AI-relevans

StandardAI-relevansPrimære krav ved AI-brug
ISO 9001Indirekte, kvalitet og processerRisikovurdering, kompetence, dokumentation, procesintegration
ISO 14001Lav til medium, energiforbrugMiljøaspekter fra AI-infrastruktur og cloud-tjenester
ISO 27001Høj, datasikkerhedTredjepartsstyring, informationsklassificering, adgangskontrol
ISO 42001Direkte, dedikeret AI-standardFuld AI-governance-ramme inkl. politik, risiko og kontrol
EU AI ActRegulatorisk, lovkrav fra 2026Risikoklassificering, transparens, høj-risiko krav

ISO 42001, ISO 9001, ISO 27001, EU AI Act, AI-governance, Gap-analyse

AI er ikke et supplement til dit ledelsessystem. Det er en ny dimension af det, med egne risici, krav og kontrolbehov. Organisationer der integrerer AI-styringen i det eksisterende system tidligt, undgår dobbeltarbejde og er bedre rustet til både interne audits og ekstern certificering.