AI governance: den komplette guide
Indsigt/AI governance: den komplette guide
AI Governance🇩🇰 Dansk

AI governance: den komplette guide

September 2026·7 min læsning·Brian P.N. Tofft

De fleste virksomheder vi taler med ved ikke præcis hvilke AI-systemer de har i produktion. Ikke fordi de ikke har styr på sig selv, men fordi AI ikke er noget de aktivt har besluttet at implementere. Det er gledet ind med en SaaS-opdatering, et Copilot-modul eller et automationsværktøj ingen formelt godkendte. Det er udgangspunktet for de fleste AI governance-projekter vi ser. Og det er præcis derfor EU AI Act er et problem for mange organisationer lige nu.

Hvorfor AI governance ikke er valgfrit

EU AI Act (forordning 2024/1689) trådte i kraft 1. august 2024. Den stiller konkrete krav til dokumentation, tilsyn og ansvarsfordeling for AI-systemer, afhængigt af hvilken risikokategori de falder i. Det betyder, at virksomheder ikke kan afvente. De skal vide hvad de har, klassificere det og tage stilling til hvem der har ansvaret. Det kræver ikke en stor transformation. Det kræver overblik. Og overblikket starter med at kortlægge, hvad der faktisk er i produktion, ikke hvad man tror er der.

EU AI Act: de fire risikoklasser

EU AI Act inddeler AI-systemer i fire kategorier. Uacceptabel risiko: forbudt, herunder social scoring og visse former for biometrisk overvågning. Høj risiko: strenge krav til risikostyring, datakvalitet og menneskeligt tilsyn. Gælder systemer brugt i rekruttering, kritisk infrastruktur og offentlig sagsbehandling. Begrænset risiko: primært krav om gennemsigtighed. Chatbots skal oplyse brugeren om, at de taler med en maskine. Minimal risiko: ingen specifikke krav, men god praksis anbefales. Størstedelen af det, almindelige virksomheder bruger i dag, falder i kategorien minimal eller begrænset risiko. Men det kræver stadig, at man har taget stilling til det.

AI governance på tre niveauer

Styring af AI foregår på tre niveauer, og det er nyttigt at kende dem, fordi de påvirker hinanden. På internationalt niveau arbejder organer som FN og nationale AI Safety Institutes på fælles standarder, der vil forme fremtidige handelsaftaler og reguleringer. På nationalt niveau implementerer europæiske lande EU AI Act med varierende tempo og fortolkning. For internationale virksomheder betyder det et komplekst juridisk landskab. På virksomhedsniveau handler det om at omsætte kravene til konkrete retningslinjer: hvem ejer risikoen, hvem godkender nye AI-projekter, og hvem eskalerer til ledelsen. Det er det niveau de fleste organisationer mangler at have på plads.

Enterprise Architecture er fundamentet

AI governance kan ikke fungere isoleret fra virksomhedens øvrige IT-styring. Enterprise Architecture leverer det fundament, AI-systemerne bygger på. En stærk EA-praksis sikrer, at data flyder korrekt mellem systemer, og at sikkerhedsprotokoller overholdes på tværs af platforme. Når nye AI-løsninger introduceres, skal de vurderes ud fra både et compliance-perspektiv og et arkitektonisk perspektiv. Det forhindrer opbygning af teknisk gæld og sikrer, at løsningerne kan skaleres. Et Architecture Board, der godkender nye systemer og holder dem op mod virksomhedens standarder, er ofte det naturlige sted at forankre AI governance. Ikke i et nyt parallelt udvalg, men i den styringsstruktur, der allerede eksisterer.

Praktisk implementering: tre faser

Hos We Lead Projects arbejder vi med tre faser. Først kortlægningen: en AI Systems Audit, der identificerer alle AI-systemer og SaaS-løsninger i brug, klassificerer dem efter EU AI Acts risikoklasser og leverer en gap-analyse og 90-dages handlingsplan. Fast pris 79.000 kr., afsluttet på 1-2 uger. Derefter governance-strukturen: politikker, ejerskab, beslutningsveje og risikomodel integreret i eksisterende processer via vores AI Governance Accelerator, der typisk tager 4-6 uger. Til sidst implementeringen: nogen skal drive det. Governance der ikke implementeres er bare et dokument. Vores Implementation Partner-forløb sikrer, at strukturen rent faktisk bruges.

FAQ om AI governance

Hvem har ansvaret for compliance? Ansvaret ligger hos ledelsen, men den daglige drift kræver tæt samarbejde mellem IT, jura og forretningsenhederne. Skal vi stoppe brugen af AI, mens vi arbejder med governance? Sjældent. Identificer og sæt de højrisikosystemer på pause, mens de vurderes. Resten kan køre videre. En pragmatisk tilgang fokuserer på de mest kritiske processer først. Hvad sker der, hvis vi ikke gør noget? EU AI Act er gældende ret. Konsekvenserne ved overtrædelse stiger i takt med risikoklassen på det system, der er tale om.

Brian P.N. Tofft

Brian P.N. Tofft

Managing Partner, We Lead Projects

Brian har mere end 30 års erfaring med projektledelse og IT-transformationer på tværs af brancher.

Relaterede artikler

Klar til at komme i gang?

Kontakt os og hør hvordan vi kan hjælpe med dit næste projekt.

Kontakt os