
De fleste virksomheder vi taler med ved ikke præcis hvilke AI-systemer de har i produktion. Ikke fordi de ikke har styr på sig selv, men fordi AI ikke er noget de aktivt har besluttet at implementere. Det er gledet ind med en SaaS-opdatering, et Copilot-modul eller et automationsværktøj ingen formelt godkendte. Det er udgangspunktet for de fleste AI governance-projekter vi ser. Og det er præcis derfor EU AI Act er et problem for mange organisationer lige nu.
EU AI Act (forordning 2024/1689) trådte i kraft 1. august 2024. Den stiller konkrete krav til dokumentation, tilsyn og ansvarsfordeling for AI-systemer, afhængigt af hvilken risikokategori de falder i. Det betyder, at virksomheder ikke kan afvente. De skal vide hvad de har, klassificere det og tage stilling til hvem der har ansvaret. Det kræver ikke en stor transformation. Det kræver overblik. Og overblikket starter med at kortlægge, hvad der faktisk er i produktion, ikke hvad man tror er der.
EU AI Act inddeler AI-systemer i fire kategorier. Uacceptabel risiko: forbudt, herunder social scoring og visse former for biometrisk overvågning. Høj risiko: strenge krav til risikostyring, datakvalitet og menneskeligt tilsyn. Gælder systemer brugt i rekruttering, kritisk infrastruktur og offentlig sagsbehandling. Begrænset risiko: primært krav om gennemsigtighed. Chatbots skal oplyse brugeren om, at de taler med en maskine. Minimal risiko: ingen specifikke krav, men god praksis anbefales. Størstedelen af det, almindelige virksomheder bruger i dag, falder i kategorien minimal eller begrænset risiko. Men det kræver stadig, at man har taget stilling til det.
Styring af AI foregår på tre niveauer, og det er nyttigt at kende dem, fordi de påvirker hinanden. På internationalt niveau arbejder organer som FN og nationale AI Safety Institutes på fælles standarder, der vil forme fremtidige handelsaftaler og reguleringer. På nationalt niveau implementerer europæiske lande EU AI Act med varierende tempo og fortolkning. For internationale virksomheder betyder det et komplekst juridisk landskab. På virksomhedsniveau handler det om at omsætte kravene til konkrete retningslinjer: hvem ejer risikoen, hvem godkender nye AI-projekter, og hvem eskalerer til ledelsen. Det er det niveau de fleste organisationer mangler at have på plads.
AI governance kan ikke fungere isoleret fra virksomhedens øvrige IT-styring. Enterprise Architecture leverer det fundament, AI-systemerne bygger på. En stærk EA-praksis sikrer, at data flyder korrekt mellem systemer, og at sikkerhedsprotokoller overholdes på tværs af platforme. Når nye AI-løsninger introduceres, skal de vurderes ud fra både et compliance-perspektiv og et arkitektonisk perspektiv. Det forhindrer opbygning af teknisk gæld og sikrer, at løsningerne kan skaleres. Et Architecture Board, der godkender nye systemer og holder dem op mod virksomhedens standarder, er ofte det naturlige sted at forankre AI governance. Ikke i et nyt parallelt udvalg, men i den styringsstruktur, der allerede eksisterer.
Hos We Lead Projects arbejder vi med tre faser. Først kortlægningen: en AI Systems Audit, der identificerer alle AI-systemer og SaaS-løsninger i brug, klassificerer dem efter EU AI Acts risikoklasser og leverer en gap-analyse og 90-dages handlingsplan. Fast pris 79.000 kr., afsluttet på 1-2 uger. Derefter governance-strukturen: politikker, ejerskab, beslutningsveje og risikomodel integreret i eksisterende processer via vores AI Governance Accelerator, der typisk tager 4-6 uger. Til sidst implementeringen: nogen skal drive det. Governance der ikke implementeres er bare et dokument. Vores Implementation Partner-forløb sikrer, at strukturen rent faktisk bruges.
Hvem har ansvaret for compliance? Ansvaret ligger hos ledelsen, men den daglige drift kræver tæt samarbejde mellem IT, jura og forretningsenhederne. Skal vi stoppe brugen af AI, mens vi arbejder med governance? Sjældent. Identificer og sæt de højrisikosystemer på pause, mens de vurderes. Resten kan køre videre. En pragmatisk tilgang fokuserer på de mest kritiske processer først. Hvad sker der, hvis vi ikke gør noget? EU AI Act er gældende ret. Konsekvenserne ved overtrædelse stiger i takt med risikoklassen på det system, der er tale om.

Brian P.N. Tofft
Managing Partner, We Lead Projects
Brian har mere end 30 års erfaring med projektledelse og IT-transformationer på tværs af brancher.
Kontakt os og hør hvordan vi kan hjælpe med dit næste projekt.
Kontakt os