{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"ai/ai-governance","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/ai/ai-governance/","da":"https://cmaintz.github.io/tech-atlas/da/terms/ai/ai-governance/"},"term":{"en":"AI governance","da":"AI-governance"},"aka":{"en":["AI management system","responsible AI"],"da":["ledelsessystem for AI","ansvarlig AI"]},"domain":["ai"],"cluster":"ai-risk","status":"current","summary":{"en":"The rules, roles and checks an organisation uses to decide which AI it uses and to keep that use safe, lawful and fair.","da":"De regler, roller og kontroller, en organisation bruger til at vælge sin AI og holde brugen sikker, lovlig og fair."},"body":{"formal":{"en":"The part of governance that sets policy, ownership and oversight for AI systems across their whole life, from approval to retirement, typically built on the NIST AI Risk Management Framework (Govern, Map, Measure, Manage) or an ISO/IEC 42001 management system.","da":"Den del af governance, der fastlægger politik, ejerskab og tilsyn for AI-systemer gennem hele deres levetid, fra godkendelse til de tages ud af brug, typisk bygget på NIST's AI Risk Management Framework (Govern, Map, Measure, Manage) eller et ledelsessystem efter ISO/IEC 42001."},"plain":{"en":"Like the house rules for a shared workshop - who may use which machines, who trains newcomers, who checks the safety guards, and who answers when something goes wrong.","da":"Som husreglerne for et fælles værksted - hvem må bruge hvilke maskiner, hvem oplærer nye, hvem tjekker sikkerhedsskærmene, og hvem står til ansvar, når noget går galt."},"inPractice":{"en":"A Danish region sets up an AI board that keeps a register of every AI tool in its hospitals, gives each an owner, requires a risk assessment before a tool is taken into use and reviews results for unfairness every quarter.","da":"En region nedsætter et AI-udvalg, der fører et register over alle AI-værktøjer på sine hospitaler, giver hvert værktøj en ejer, kræver en risikovurdering, før et værktøj tages i brug, og gennemgår resultaterne for skævheder hvert kvartal."},"whyItMatters":{"en":"AI tools spread faster than anyone can track, and the EU AI Act places duties on organisations that use them; without clear rules and owners, nobody can show what is in use or who answers for it.","da":"AI-værktøjer breder sig hurtigere, end nogen kan følge med, og EU's AI-forordning stiller krav til de organisationer, der bruger dem; uden klare regler og ejere kan ingen vise, hvad der er i brug, eller hvem der står til ansvar."}},"deepDive":{"en":"ISO/IEC 42001:2023 specifies an AI management system (AIMS) using the same harmonised structure as ISO/IEC 27001: clauses 4-10 cover context and scope, leadership and AI policy, planning (AI risk assessment in 6.1.2, AI risk treatment in 6.1.3, AI system impact assessment in 6.1.4), support, operation, performance evaluation and improvement. Annex A lists 38 reference controls grouped under nine objectives (A.2 to A.10) - policies, internal organisation, resources, impact assessment, AI system life cycle, data, information for interested parties, use of AI systems, and third-party relationships - and, as in 27001, applicability is justified in a Statement of Applicability. Supporting standards include ISO/IEC 23894:2023 for AI risk management, ISO/IEC 42005:2025 for impact assessment, and ISO/IEC 42006:2025, which sets requirements for bodies certifying against 42001.\n\nThe NIST AI Risk Management Framework (AI 100-1, January 2023) is voluntary and outcome-based. GOVERN is cross-cutting (policies, accountability, workforce diversity, third-party risk); MAP establishes context and identifies impacts; MEASURE applies quantitative and qualitative testing against trustworthiness characteristics (valid and reliable, safe, secure and resilient, accountable and transparent, explainable and interpretable, privacy-enhanced, fair with harmful bias managed); MANAGE prioritises and treats risks. The companion Playbook suggests actions per subcategory, and NIST AI 600-1 (2024) profiles the framework for generative AI.\n\nFor organisations in the EU, governance has to produce evidence for the EU AI Act. Providers of high-risk systems need a quality management system (Art. 17), risk management (Art. 9), data governance (Art. 10), technical documentation (Art. 11) and logging (Art. 12); deployers must assign competent human oversight, monitor operation and keep logs (Art. 26), and public bodies and certain others must perform a fundamental rights impact assessment (Art. 27). Art. 4 on AI literacy has applied since 2 February 2025, although the 2026 Digital Omnibus softened it to a duty to support literacy among staff. In Denmark, Digitaliseringsstyrelsen is the main market surveillance authority under the supplementary Danish AI act (Law no. 467 of 14 May 2025), alongside Datatilsynet and Domstolsstyrelsen for specific areas.\n\nIn practice the core artefact is an AI inventory: each system or embedded AI feature with owner, purpose, role (provider or deployer), AI Act risk class, data categories, supplier, model version and review date. Around it sit an intake gate for new use cases, a DPIA under GDPR Art. 35 where personal data is involved, pre-deployment evaluation and red teaming, change control for model updates, and monitoring for drift and incidents. A common failure mode is governance that only covers in-house models while AI arrives through SaaS feature updates and staff subscriptions, which is why governance is the principal control against shadow AI. It differs from AI safety research and alignment, which change model behaviour; governance decides whether, where and under which controls a system is used.","da":"ISO/IEC 42001:2023 specificerer et ledelsessystem for AI (AIMS) med samme harmoniserede struktur som ISO/IEC 27001: afsnit 4-10 dækker kontekst og omfang, ledelse og AI-politik, planlægning (AI-risikovurdering i 6.1.2, risikohåndtering i 6.1.3 og konsekvensvurdering af AI-systemer i 6.1.4), støtte, drift, evaluering af præstation og forbedring. Bilag A indeholder 38 referencekontroller fordelt på ni kontrolmål (A.2 til A.10) - politikker, intern organisering, ressourcer, konsekvensvurdering, AI-systemets livscyklus, data, information til interessenter, brug af AI-systemer og tredjepartsrelationer - og som i 27001 begrundes valget i en Statement of Applicability. Understøttende standarder er bl.a. ISO/IEC 23894:2023 om risikostyring for AI, ISO/IEC 42005:2025 om konsekvensvurdering og ISO/IEC 42006:2025, der stiller krav til organer, som certificerer efter 42001.\n\nNIST's AI Risk Management Framework (AI 100-1, januar 2023) er frivilligt og resultatorienteret. GOVERN går på tværs (politikker, ansvar, mangfoldighed i teamet, tredjepartsrisiko); MAP fastlægger kontekst og identificerer konsekvenser; MEASURE tester kvantitativt og kvalitativt mod egenskaberne for troværdig AI (valid og pålidelig, sikker, robust og modstandsdygtig, ansvarlig og gennemsigtig, forklarlig og fortolkelig, privatlivsfremmende, fair med styret skadelig bias); MANAGE prioriterer og håndterer risiciene. Den tilhørende Playbook foreslår konkrete handlinger pr. underkategori, og NIST AI 600-1 (2024) er en profil af rammeværket for generativ AI.\n\nFor organisationer i EU skal governance frembringe dokumentation til AI-forordningen. Udbydere af højrisikosystemer skal have et kvalitetsstyringssystem (art. 17), risikostyring (art. 9), datastyring (art. 10), teknisk dokumentation (art. 11) og logning (art. 12); idriftsættere skal udpege kompetent menneskeligt tilsyn, overvåge driften og opbevare logs (art. 26), og offentlige myndigheder og visse andre skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 4 om AI-færdigheder har gældet siden 2. februar 2025, men Digital Omnibus-ændringen fra 2026 blødte den op til en pligt til at understøtte AI-færdigheder hos medarbejderne. I Danmark er Digitaliseringsstyrelsen den primære markedsovervågningsmyndighed efter den supplerende danske AI-lov (lov nr. 467 af 14. maj 2025), sammen med Datatilsynet og Domstolsstyrelsen på særlige områder.\n\nI praksis er kerneartefaktet et AI-register: hvert system eller indbygget AI-funktion med ejer, formål, rolle (udbyder eller idriftsætter), risikoklasse efter AI-forordningen, datakategorier, leverandør, modelversion og dato for næste gennemgang. Rundt om det ligger en godkendelsesproces for nye use cases, en konsekvensanalyse efter GDPR art. 35, når der indgår personoplysninger, evaluering og red teaming før idriftsættelse, ændringsstyring ved modelopdateringer og overvågning af drift og hændelser. En typisk fejl er governance, der kun dækker egenudviklede modeller, mens AI i virkeligheden kommer ind via funktionsopdateringer i SaaS og medarbejdernes egne abonnementer - derfor er governance den vigtigste kontrol mod skygge-AI. Den adskiller sig fra AI-sikkerhedsforskning og alignment, som ændrer modellens adfærd; governance afgør, om, hvor og under hvilke kontroller et system bruges."},"edges":[{"type":"requires","to":"ai/artificial-intelligence","confidence":"high","strength":"normal"},{"type":"requires","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","confidence":"high","strength":"normal"},{"type":"mitigates","to":"ai/shadow-ai","why":{"en":"Clear rules and approved tools give staff a safe way to use AI, so fewer turn to unapproved services.","da":"Klare regler og godkendte værktøjer giver medarbejderne en sikker måde at bruge AI på, så færre tyr til ikke-godkendte tjenester."},"confidence":"high","strength":"primary"},{"type":"mitigates","to":"ai/ai-bias","why":{"en":"Required testing and regular review catch unfair results before and after launch.","da":"Krav om test og løbende gennemgang fanger uretfærdige resultater, både før og efter systemet tages i brug."},"confidence":"medium","strength":"normal"}],"depth":5,"sources":[{"title":"ISO/IEC 42001:2023 - Artificial intelligence - Management system","url":"https://www.iso.org/standard/81230.html","tier":"standard","publisher":"ISO/IEC"},{"title":"NIST AI 100-1 - Artificial Intelligence Risk Management Framework (AI RMF 1.0)","url":"https://doi.org/10.6028/NIST.AI.100-1","tier":"standard","publisher":"NIST"}],"draft":true}