
Inden vi starter en AI Systems Audit siger næsten alle kunder det samme: vi har nogenlunde styr på, hvad vi har. Det er forståeligt. De har ikke besluttet at implementere AI i stor stil. Alligevel ender kortlægningen næsten altid med at overraske dem. Her er, hvad vi typisk finder.
Den hyppigste overraskelse er omfanget af AI-funktioner, der er aktiveret som en del af eksisterende SaaS-produkter. Microsoft 365 Copilot, Salesforce Einstein, ServiceNow og lignende platforme ruller løbende AI-funktioner ud som en del af normale opdateringer. Ingen har trykket på en knap og besluttet at implementere dem. De er bare dukket op. I mange organisationer er der medarbejdere, der bruger disse funktioner dagligt, mens IT-afdelingen ikke ved, de eksisterer. Det er ikke sjusk. Det er en naturlig konsekvens af, hvordan moderne SaaS-produkter leveres.
EU AI Acts definition af højrisiko-systemer er bredere end de fleste regner med. Et system der bruges til at screene jobansøgninger, rangere kandidater eller anbefale dem til videre samtale, falder typisk i høj-risiko kategorien. Det gælder uanset om systemet er bygget internt eller er en funktion i et standard HR-system. Vi finder det jævnligt i organisationer, der ikke har tænkt på deres rekrutteringsværktøjer som AI-systemer overhovedet.
Vi spørger altid tidligt i forløbet: hvem i organisationen har ansvaret for AI-risiko? Svaret er sjældent entydigt. IT peger på forretningen. Forretningen peger på IT. Compliance-funktionen ved ikke, at spørgsmålet er relevant for dem. Det er ikke et tegn på dårlig organisation. Det er et tegn på, at AI er kommet hurtigere end styringsstrukturerne. EU AI Act ændrer ikke på det faktum, at nogen skal have mandatet. Loven gør det bare juridisk relevant, at det ikke er afklaret.
AI-systemer bruger data. Det er trivielt. Det der overrasker er, hvilke data de bruger, og om det svarer til det, virksomheden tror. Vi ser jævnligt systemer, der trækker på datakilder, der ikke fremgår af dokumentationen, eller bruger historiske data, der aldrig er blevet valideret til formålet. For regulerede virksomheder er det en compliance-risiko. For alle andre er det en kvalitetsrisiko. Outputtet af et system er kun så godt som de data, det er bygget på.
Et AI Systems Audit leverer ikke en liste over problemer. Det leverer overblik. Præcis hvilke systemer der er i brug, hvilken risikoklasse de falder i under EU AI Act, hvad der kræver øjeblikkelig opmærksomhed, og hvad der kan vente. Mange kunder siger efter kortlægningen, at det er første gang ledelsen har haft et faktuelt grundlag for at tale om AI-risiko i stedet for at tale om AI generelt. Det er forskellen på en diskussion og en beslutning.

Brian P.N. Tofft
Managing Partner, We Lead Projects
Brian har mere end 30 års erfaring med projektledelse og IT-transformationer på tværs af brancher.
Kontakt os og hør hvordan vi kan hjælpe med dit næste projekt.
Kontakt os