AI & automation · 14

Governance & sikkerhed

Regler, rettigheder og overblik, så AI kan bruges trygt i hele organisationen.

Kontakt os

Sådan arbejder vi med governance & sikkerhed

Hvilke data må bruges hvor, hvem må hvad, og hvordan dokumenteres det? Governance & sikkerhed er politikker, teknisk opsætning og overvågning, så AI-brug er sikker og i tråd med GDPR og EU AI Act. Ydelsen findes, fordi AI-brug i de fleste virksomheder er vokset uden regler, med personlige abonnementer, delte nøgler og ingen log over, hvad der er sendt hvorhen.

Vi kortlægger den nuværende brug: værktøjer, brugere, data og leverandører. Derefter skriver vi en AI-politik, folk kan følge, vurderer databehandleraftaler og dataplacering, klassificerer jeres anvendelser efter EU AI Act og sætter adgangsstyring og logning op i de løsninger, I bruger. Vi holder det praktisk: regler, folk kan følge, og opsætninger, der håndhæver dem. Arbejdet hænger sammen med vores deployment og MCP-integrationer, hvor reglerne bygges ind.

I står med en AI-politik, der er vedtaget og kendt, en oversigt over værktøjer, data og leverandører med aftaler på plads, en vurdering efter GDPR og AI Act, som I kan vise kunder og revisorer, og teknisk kontrol med adgang og logning. Vi gennemgår det halvårligt eller når nye værktøjer og regler kommer til.

Hvornår det giver mening

  • Medarbejdere bruger private ChatGPT-konti til kundemails og kontrakter, og ingen ved, hvilke data der er sendt.
  • En kunde eller revisor har bedt om dokumentation for, hvordan I bruger AI på persondata, og I har ikke noget at sende.
  • I er ved at rulle en AI-assistent ud til hele organisationen, og IT kræver adgangsstyring og logning, før den må kobles på data.
  • Ledelsen har hørt om EU AI Act og vil vide, om noget af det, I gør, er omfattet, og hvad det kræver.

Det får du

  1. AI-politik for organisationen
  2. Teknisk adgangsstyring og logning
  3. Vurdering efter GDPR og AI Act
  4. Løbende gennemgang
Kontakt os

Sådan foregår det

  1. Kortlægning af nuværende AI-brug

    Vi indsamler, hvilke værktøjer der bruges af hvem, med hvilke data og på hvilke abonnementer, via spørgeskema og samtaler med IT og afdelingsledere. Resultatet er en oversigt over værktøjer, data og leverandører.

  2. AI-politik og dataklasser

    Vi skriver politikken sammen med IT og jura: godkendte værktøjer, dataklasser, godkendelsesproces og regler for medarbejdere. Kort nok til at blive læst, konkret nok til at blive fulgt.

  3. Vurdering efter GDPR og EU AI Act

    Databehandleraftaler, dataplacering og træningsvilkår gennemgås pr. leverandør, og hver anvendelse klassificeres efter AI Act med krav til dokumentation. I får en rapport, der kan vises til kunder og revisorer.

  4. Teknisk opsætning og gennemgang

    Adgangsstyring, logning og godkendelsestrin sættes op i de løsninger, I bruger, og politikken kommunikeres til organisationen. Derefter halvårlig gennemgang eller ved nye værktøjer og regler.

I dybden

Kortlægning og regler før bred udrulning

Før AI bruges bredt, skal der være svar på: hvilke data, hvilke værktøjer, hvem godkender, og hvad logges. Vi laver rammer, der er enkle nok til at blive fulgt. Politikken fylder få sider: godkendte værktøjer, dataklasser og hvad der må sendes hvorhen, hvem der godkender nye anvendelser, og hvad medarbejdere gør, når de er i tvivl.

GDPR, databehandleraftaler og dataplacering

Vi vurderer databehandleraftaler, dataplacering og hvad der må sendes til hvilke modeller, og dokumenterer det, så I kan svare, når nogen spørger. Det omfatter, om leverandøren bruger jeres data til træning, hvor data behandles, og om der er en aftale på plads. Anvendelser klassificeres efter EU AI Act, og krav til dokumentation og gennemsigtighed noteres pr. anvendelse.

Adgangsstyring, logning og kvalitetsmåling i drift

Logning, adgangsstyring og kvalitetsmåling bygges ind i løsningerne, så governance ikke er et dokument, men noget, systemerne faktisk gør. Hver løsning har grænser for, hvad den må, logning af alt den gør, og et menneske, der kan overstyre. Data behandles efter jeres regler og GDPR, og vi dokumenterer, hvad der sendes hvorhen. Det er forudsætningen for at bruge AI på rigtige data.

Fejl, vi ofte finder

  • Personlige AI-abonnementer med kundedataPrivate konti uden databehandleraftale betyder, at kundedata kan bruges til træning og ligger uden for jeres kontrol, hvilket er et brud på GDPR. Vi flytter brugen til virksomhedskonti med aftaler og træningsfravalg og lukker de personlige.
  • Politik uden teknisk håndhævelseEn politik, der siger "ingen persondata i AI-værktøjer", uden kontrol i systemerne, følges ikke, når det er travlt. Vi bygger adgangsstyring, maskering af persondata og logning ind i løsningerne, så reglen holdes automatisk.
  • Ingen log over, hvad AI-løsninger har gjortNår en assistent har svaret en kunde forkert eller ændret data, og der ikke findes en log, kan I hverken forklare eller rette det, og det er et problem over for både kunder og tilsyn. Vi logger hver handling med bruger, data og resultat og aftaler, hvor længe det gemmes.

Sådan måler vi effekten

  • Andel af AI-brug, der sker gennem godkendte værktøjer med databehandleraftale
  • Andel af AI-løsninger med logning og adgangsstyring pr. handling
  • Antal anvendelser klassificeret og dokumenteret efter EU AI Act

Rammer

Pris
Fra 20.000 kr., halvårlig gennemgang fra 6.000 kr.
Varighed
4 uger, derefter halvårligt
Hvem
AI-rådgiver og sikkerhedsspecialist, i samarbejde med jeres IT og DPO
Kontakt os

Eksempel: Junia

Junia arbejder med sundhedsdata og skulle have regler på plads, før kundeservice-assistenten og genbestillingsagenten måtte røre rigtige data. Vi kortlagde eksisterende AI-brug, skrev en AI-politik på fire sider med dataklasser og godkendte værktøjer, gennemgik databehandleraftaler og dataplacering hos modelleverandørerne og klassificerede anvendelserne efter EU AI Act. Teknisk fik hver løsning adgang pr. handling, logning og et godkendelsestrin for følsomme sager. Dokumentationen bruges i dag, når kunder og samarbejdspartnere spørger, hvordan data behandles.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt PrestaShop site og 360 graders digital marketing med SEO og PPC annoncering.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Sandsynligvis for dele af jeres brug. Vi vurderer risikoklasse og hvad det kræver, uden at overdrive.

  • Kortlægning, AI-politik og vurdering efter GDPR og AI Act fra 20.000 kr. Teknisk opsætning af adgang og logning prissættes pr. løsning. Halvårlig gennemgang fra 6.000 kr. pr. gang.

  • Ja, begge, men afgrænset. IT til adgang og systemer, jura eller jeres DPO til databehandleraftaler og politik. Vi forbereder materialet, så deres tid bruges på beslutninger.

  • Med en AI-audit: en halv dags workshop og en uge med analyse. I får en prioriteret liste over processer, hvor AI giver mest, og hvad det kræver.

  • Vi bruger modeller og opsætninger, hvor jeres data ikke bruges til træning, og vi dokumenterer, hvor data flyder. GDPR og jeres egne politikker indgår i designet.

Næste AI rådgivning →