AI-governance
Også kendt som: ledelsessystem for AI, ansvarlig AI
De regler, roller og kontroller, en organisation bruger til at vælge sin AI og holde brugen sikker, lovlig og fair.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den del af governance, der fastlægger politik, ejerskab og tilsyn for AI-systemer gennem hele deres levetid, fra godkendelse til de tages ud af brug, typisk bygget på NIST's AI Risk Management Framework (Govern, Map, Measure, Manage) eller et ledelsessystem efter ISO/IEC 42001.
Forklaret enkelt
Som husreglerne for et fælles værksted - hvem må bruge hvilke maskiner, hvem oplærer nye, hvem tjekker sikkerhedsskærmene, og hvem står til ansvar, når noget går galt.
I praksis
En region nedsætter et AI-udvalg, der fører et register over alle AI-værktøjer på sine hospitaler, giver hvert værktøj en ejer, kræver en risikovurdering, før et værktøj tages i brug, og gennemgår resultaterne for skævheder hvert kvartal.
Hvorfor det betyder noget
AI-værktøjer breder sig hurtigere, end nogen kan følge med, og EU's AI-forordning stiller krav til de organisationer, der bruger dem; uden klare regler og ejere kan ingen vise, hvad der er i brug, eller hvem der står til ansvar.
Teknisk uddybning
ISO/IEC 42001:2023 specificerer et ledelsessystem for AI (AIMS) med samme harmoniserede struktur som ISO/IEC 27001: afsnit 4-10 dækker kontekst og omfang, ledelse og AI-politik, planlægning (AI-risikovurdering i 6.1.2, risikohåndtering i 6.1.3 og konsekvensvurdering af AI-systemer i 6.1.4), støtte, drift, evaluering af præstation og forbedring. Bilag A indeholder 38 referencekontroller fordelt på ni kontrolmål (A.2 til A.10) - politikker, intern organisering, ressourcer, konsekvensvurdering, AI-systemets livscyklus, data, information til interessenter, brug af AI-systemer og tredjepartsrelationer - og som i 27001 begrundes valget i en Statement of Applicability. Understøttende standarder er bl.a. ISO/IEC 23894:2023 om risikostyring for AI, ISO/IEC 42005:2025 om konsekvensvurdering og ISO/IEC 42006:2025, der stiller krav til organer, som certificerer efter 42001.
NIST's AI Risk Management Framework (AI 100-1, januar 2023) er frivilligt og resultatorienteret. GOVERN går på tværs (politikker, ansvar, mangfoldighed i teamet, tredjepartsrisiko); MAP fastlægger kontekst og identificerer konsekvenser; MEASURE tester kvantitativt og kvalitativt mod egenskaberne for troværdig AI (valid og pålidelig, sikker, robust og modstandsdygtig, ansvarlig og gennemsigtig, forklarlig og fortolkelig, privatlivsfremmende, fair med styret skadelig bias); MANAGE prioriterer og håndterer risiciene. Den tilhørende Playbook foreslår konkrete handlinger pr. underkategori, og NIST AI 600-1 (2024) er en profil af rammeværket for generativ AI.
For organisationer i EU skal governance frembringe dokumentation til AI-forordningen. Udbydere af højrisikosystemer skal have et kvalitetsstyringssystem (art. 17), risikostyring (art. 9), datastyring (art. 10), teknisk dokumentation (art. 11) og logning (art. 12); idriftsættere skal udpege kompetent menneskeligt tilsyn, overvåge driften og opbevare logs (art. 26), og offentlige myndigheder og visse andre skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 4 om AI-færdigheder har gældet siden 2. februar 2025, men Digital Omnibus-ændringen fra 2026 blødte den op til en pligt til at understøtte AI-færdigheder hos medarbejderne. I Danmark er Digitaliseringsstyrelsen den primære markedsovervågningsmyndighed efter den supplerende danske AI-lov (lov nr. 467 af 14. maj 2025), sammen med Datatilsynet og Domstolsstyrelsen på særlige områder.
I praksis er kerneartefaktet et AI-register: hvert system eller indbygget AI-funktion med ejer, formål, rolle (udbyder eller idriftsætter), risikoklasse efter AI-forordningen, datakategorier, leverandør, modelversion og dato for næste gennemgang. Rundt om det ligger en godkendelsesproces for nye use cases, en konsekvensanalyse efter GDPR art. 35, når der indgår personoplysninger, evaluering og red teaming før idriftsættelse, ændringsstyring ved modelopdateringer og overvågning af drift og hændelser. En typisk fejl er governance, der kun dækker egenudviklede modeller, mens AI i virkeligheden kommer ind via funktionsopdateringer i SaaS og medarbejdernes egne abonnementer - derfor er governance den vigtigste kontrol mod skygge-AI. Den adskiller sig fra AI-sikkerhedsforskning og alignment, som ændrer modellens adfærd; governance afgør, om, hvor og under hvilke kontroller et system bruges.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Del af
- Governance
- Forudsætter
- Kunstig intelligens (AI)Risikostyring
- Krævet af
- EU's AI-forordning
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…