AI & Digitalisering · 6 min læsning · Nicolai Glargaard
AI-risikovurdering og ansvarlig brug
AI skaber muligheder, men også risici der skal identificeres, vurderes og styres, inden et værktøj tages i brug. Ansvarlig AI-brug handler om at forstå hvad der kan gå galt, og have kontroller på plads der gør det håndterbart.
AI skaber muligheder, men også risici der skal identificeres, vurderes og styres, inden et værktøj tages i brug. Ansvarlig AI-brug handler ikke om at undgå teknologien. Det handler om at forstå hvad der kan gå galt, og have kontroller på plads der gør det håndterbart.
- Niveau
- Videregående
- Målgruppe
- Ledere, compliance, IT
- Læsetid
- ca. 6 minutter
Regulatorisk ramme
EU AI Act: hvad det betyder for din organisation
EU's AI-forordning (AI Act) trådte i kraft i 2024 og indfases frem mod 2027. Den klassificerer AI-systemer efter risikoniveau og stiller krav der varierer tilsvarende. Størstedelen af de AI-værktøjer, der bruges i administrative og operationelle sammenhænge, falder i kategorien lav eller begrænset risiko, men det fritager ikke organisationen fra at vurdere og dokumentere brugen.
- Uacceptabel risiko (Forbudt): Social scoring, manipulation af adfærd, realtidsovervågning på offentlige steder
- Høj risiko (Strengt): Rekruttering, kreditvurdering, sundhedsbeslutninger, kritisk infrastruktur
- Begrænset risiko (Transparens): Chatbots, AI-genereret indhold, deepfakes
- Lav risiko (Anbefalet): Tekstgenerering, oversættelse, dokumentanalyse, opsummering
Risikoområder
De seks risikokategorier du skal forholde dig til
| Kategori | Hvad det dækker | Typisk kontrol |
|---|---|---|
| Dataprivacy | Persondata der behandles af eller deles med AI-systemer | Databehandleraftale, vurdering af persondatabehandling, adgangsstyring |
| Datakvalitet | AI-output baseret på forældet, forkert eller skæv data | Validering af træningsdata, løbende output-review |
| Hallucination | AI der genererer plausibelt, men faktuelt forkert indhold | Menneskelig validering af alt output der bruges eksternt |
| Bias | Systematisk skævhed i AI-beslutninger og anbefalinger | Diversitetstjek, regelmæssig output-evaluering |
| Afhængighed | Over-reliance på AI der reducerer menneskelig dømmekraft | Kompetencevedligehold, klare grænser for AI-autonomi |
| Tredjepartsrisiko | AI-leverandørers sikkerhed, stabilitet og databehandling | Leverandørvurdering, databehandleraftaler, exit-plan |
Vurderingsproces
Sådan gennemfører du en AI-risikovurdering
- Kortlæg AI-brugen i organisationen: Identificér alle AI-værktøjer der bruges, godkendte som uofficielle. Mange organisationer opdager, at medarbejdere allerede bruger AI-værktøjer uden kendskab fra ledelsen. En komplet oversigt er forudsætningen for enhver risikovurdering.
- Klassificér hvert use case: For hvert AI-use case: hvad er formålet, hvilken data behandles, hvem er berørt af outputtet, og hvilken beslutning baseres eventuelt på AI-output? Klassificér efter EU AI Act's risikoniveauer og jeres egen risikoprofil.
- Vurdér sandsynlighed og konsekvens: For identificerede risici: hvad er sandsynligheden for at risikoen materialiserer sig, og hvad er konsekvensen for organisation, kunder og tredjeparter? Brug en simpel matrix, det vigtige er at prioritere, ikke at opnå præcision for præcisionens skyld.
- Definer kontroller og acceptkriterier: For risici der er over accepttærsklen: hvad er den konkrete kontrol? Kontroller kan være tekniske (adgangsstyring, logging), proceduremæssige (validering, godkendelse) eller kompetencemæssige (oplæring, certificering). Dokumentér kontrollerne og tildel ansvar.
- Dokumentér og opdatér løbende: En AI-risikovurdering er ikke et engangsdokument. AI-landskabet ændrer sig hurtigt, nye versioner, nye use cases, nye regulatoriske krav. Sæt en fast revisionsfrekvens og knyt vurderingen til jeres eksisterende ledelsessystem.
Ansvarlig brug
Seks principper for ansvarlig AI-brug
- Transparens: Det skal være klart, hvornår AI er involveret i at producere indhold eller træffe beslutninger, internt og eksternt.
- Menneskelig kontrol: AI understøtter beslutninger, det træffer dem ikke alene. Ansvar kan ikke delegeres til et AI-system.
- Dataminimering: Del kun den data med AI-systemer, der er nødvendig for opgaven. Fortrolige data hører ikke i offentlige AI-tjenester.
- Sporbarhed: Log hvad AI bruges til og hvornår, særligt i processer der berører kunder eller compliance-krav.
- Revidering: AI-brug og -politikker revideres regelmæssigt i takt med at teknologien og lovgivningen udvikler sig.
- Proportionalitet: Kontrolniveauet matcher risikoniveauet. Ikke al AI-brug kræver samme grad af styring.
EU AI Act, ISO 42001, Risikobaseret tænkning, Databehandleraftale, AI-governance
Ansvarlig AI-brug er ikke en barriere for innovation. Det er forudsætningen for at innovere på en måde, der holder, over for kunder, revisorer og regulatorer. Organisationer der styrer AI-risici systematisk, er bedre rustet til at skalere brugen trygt.