AI & Digitalisering · 6 min læsning · Nicolai Glargaard

AI-risikovurdering og ansvarlig brug

AI skaber muligheder, men også risici der skal identificeres, vurderes og styres, inden et værktøj tages i brug. Ansvarlig AI-brug handler om at forstå hvad der kan gå galt, og have kontroller på plads der gør det håndterbart.

AI skaber muligheder, men også risici der skal identificeres, vurderes og styres, inden et værktøj tages i brug. Ansvarlig AI-brug handler ikke om at undgå teknologien. Det handler om at forstå hvad der kan gå galt, og have kontroller på plads der gør det håndterbart.

Niveau
Videregående
Målgruppe
Ledere, compliance, IT
Læsetid
ca. 6 minutter

Regulatorisk ramme

EU AI Act: hvad det betyder for din organisation

EU's AI-forordning (AI Act) trådte i kraft i 2024 og indfases frem mod 2027. Den klassificerer AI-systemer efter risikoniveau og stiller krav der varierer tilsvarende. Størstedelen af de AI-værktøjer, der bruges i administrative og operationelle sammenhænge, falder i kategorien lav eller begrænset risiko, men det fritager ikke organisationen fra at vurdere og dokumentere brugen.

Risikoområder

De seks risikokategorier du skal forholde dig til

KategoriHvad det dækkerTypisk kontrol
DataprivacyPersondata der behandles af eller deles med AI-systemerDatabehandleraftale, vurdering af persondatabehandling, adgangsstyring
DatakvalitetAI-output baseret på forældet, forkert eller skæv dataValidering af træningsdata, løbende output-review
HallucinationAI der genererer plausibelt, men faktuelt forkert indholdMenneskelig validering af alt output der bruges eksternt
BiasSystematisk skævhed i AI-beslutninger og anbefalingerDiversitetstjek, regelmæssig output-evaluering
AfhængighedOver-reliance på AI der reducerer menneskelig dømmekraftKompetencevedligehold, klare grænser for AI-autonomi
TredjepartsrisikoAI-leverandørers sikkerhed, stabilitet og databehandlingLeverandørvurdering, databehandleraftaler, exit-plan

Vurderingsproces

Sådan gennemfører du en AI-risikovurdering

  1. Kortlæg AI-brugen i organisationen: Identificér alle AI-værktøjer der bruges, godkendte som uofficielle. Mange organisationer opdager, at medarbejdere allerede bruger AI-værktøjer uden kendskab fra ledelsen. En komplet oversigt er forudsætningen for enhver risikovurdering.
  2. Klassificér hvert use case: For hvert AI-use case: hvad er formålet, hvilken data behandles, hvem er berørt af outputtet, og hvilken beslutning baseres eventuelt på AI-output? Klassificér efter EU AI Act's risikoniveauer og jeres egen risikoprofil.
  3. Vurdér sandsynlighed og konsekvens: For identificerede risici: hvad er sandsynligheden for at risikoen materialiserer sig, og hvad er konsekvensen for organisation, kunder og tredjeparter? Brug en simpel matrix, det vigtige er at prioritere, ikke at opnå præcision for præcisionens skyld.
  4. Definer kontroller og acceptkriterier: For risici der er over accepttærsklen: hvad er den konkrete kontrol? Kontroller kan være tekniske (adgangsstyring, logging), proceduremæssige (validering, godkendelse) eller kompetencemæssige (oplæring, certificering). Dokumentér kontrollerne og tildel ansvar.
  5. Dokumentér og opdatér løbende: En AI-risikovurdering er ikke et engangsdokument. AI-landskabet ændrer sig hurtigt, nye versioner, nye use cases, nye regulatoriske krav. Sæt en fast revisionsfrekvens og knyt vurderingen til jeres eksisterende ledelsessystem.

Ansvarlig brug

Seks principper for ansvarlig AI-brug

  1. Transparens: Det skal være klart, hvornår AI er involveret i at producere indhold eller træffe beslutninger, internt og eksternt.
  2. Menneskelig kontrol: AI understøtter beslutninger, det træffer dem ikke alene. Ansvar kan ikke delegeres til et AI-system.
  3. Dataminimering: Del kun den data med AI-systemer, der er nødvendig for opgaven. Fortrolige data hører ikke i offentlige AI-tjenester.
  4. Sporbarhed: Log hvad AI bruges til og hvornår, særligt i processer der berører kunder eller compliance-krav.
  5. Revidering: AI-brug og -politikker revideres regelmæssigt i takt med at teknologien og lovgivningen udvikler sig.
  6. Proportionalitet: Kontrolniveauet matcher risikoniveauet. Ikke al AI-brug kræver samme grad af styring.

EU AI Act, ISO 42001, Risikobaseret tænkning, Databehandleraftale, AI-governance

Ansvarlig AI-brug er ikke en barriere for innovation. Det er forudsætningen for at innovere på en måde, der holder, over for kunder, revisorer og regulatorer. Organisationer der styrer AI-risici systematisk, er bedre rustet til at skalere brugen trygt.