Bruger du AI til at analysere marked, konkurrenter og forretningsmodel, ligger du i den lave ende af EU AI Act. Den pligt der gælder bredt er AI-kompetence hos dem der bruger systemerne. Gennemsigtighedskrav knytter sig til bestemte situationer og ikke til al brug. Dokumentation og menneskeligt tilsyn er god praksis frem for lovkrav.
Du har hørt om EU AI Act. Nogen i ledelsen er blevet nervøs, og der ligger måske allerede et konsulenttilbud på bordet.
Træk vejret. Det meste af bekymringen gælder ikke jer, hvis I bruger AI til strategiarbejde frem for til at træffe beslutninger om mennesker.
Vi skal igennem tre ting: hvad loven inddeler efter, hvor I realistisk har arbejde, og hvordan I dokumenterer det selv.
Lovens fire niveauer
Forordningen inddeler efter hvad systemet bruges til, ikke efter hvor avanceret det er. Det er den vigtigste sætning i hele artiklen.
Uacceptabel risiko. Social scoring og manipulerende systemer. Forbudt.
Høj risiko. Systemer der reelt afgør noget for et menneske. Ansættelse, kreditvurdering, adgang til uddannelse eller ydelser, kritisk infrastruktur. Her er der reelle krav til risikostyring, datakvalitet, dokumentation og menneskeligt tilsyn.
Begrænset risiko. Systemer med gennemsigtighedspligt. Folk skal vide at de interagerer med AI, eller at et indhold er genereret.
Minimal risiko. Alt det øvrige.
Strategianalyse ligger i den nedre halvdel. Ikke fordi arbejdet er ligegyldigt, men fordi systemet ikke afgør noget for en person. Det leverer et grundlag. Beslutningen træffer I.
Forordningen trådte i kraft i 2024 og folder sig ud i etaper, hvor forbuddene kom først og kravene til højrisikosystemer senere. Hvilken dato der gælder præcis for jeres tilfælde er værd at få bekræftet af jeres rådgiver frem for af en artikel, fordi etaperne rammer forskelligt afhængigt af systemtype.
Hvor I faktisk har arbejde
Her er det værd at skille to ting ad, fordi de blandes sammen næsten overalt: hvad loven kræver af jer, og hvad I bør gøre alligevel.
Det loven faktisk pålægger jer. Bruger I AI til intern analyse og ikke til beslutninger om mennesker, er listen kort. Den mest generelle forpligtelse er kravet om AI-kompetence: de medarbejdere der arbejder med systemerne, skal have et rimeligt kendskab til hvad de gør og hvad begrænsningerne er. Det gælder bredt og bliver ofte overset, netop fordi det ikke lyder som compliance.
Gennemsigtighedskravene er derimod ikke generelle. De knytter sig til bestemte situationer, først og fremmest når nogen interagerer direkte med et AI-system og skal vide det, og når indhold er syntetisk frembragt. En intern analyse til et ledelsesmøde er typisk ingen af delene.
Det I bør gøre uanset. Følgende er god praksis frem for lovkrav, og det er stadig det der redder jer:
- Dokumentation. Fire linjer per analyse: hvilken model, hvilke data ind, hvad kom ud, og hvad I brugte kontra forkastede. En mappe per strategiforløb, ikke et system.
- Åbenhed internt. Indgår en AI-genereret analyse i et bestyrelsesmateriale, så skriv det. Én linje er nok.
- Menneskeligt tilsyn. Nogen skal kunne forklare hvorfor I fulgte den ene analyse og ikke den anden. Ikke som AI-ekspert, men som fagperson.
Det sidste punkt beskytter jer bedst, uanset hvad loven siger. Hvordan man gør det til en fast del af bestyrelsesarbejdet, står i tre ting din bestyrelse bør kræve.
Bemærk at ovenstående er en indføring og ikke juridisk rådgivning. Hvilke bestemmelser der konkret rammer jer, afhænger af hvad I bruger systemet til, og det bør en rådgiver bekræfte.
Hvor det bliver rigtigt arbejde
Vær ærlig om hvornår I er ovre i den tunge ende. Tre tilfælde:
- I bruger AI som led i ansættelse eller i vurdering af medarbejdere.
- I bruger AI i kreditvurdering eller i KYC og hvidvaskkontrol.
- I kan ikke forklare hvad modellen gjorde. Det er et problem i sig selv, også når risikoen er lav.
Er I i et af de tre, så få hjælp. Det er ikke et sted at spare.
Bruger I derimod AI til at analysere marked, konkurrenter, kapabiliteter og alternative forretningsmodeller, er det håndterbart uden ekstern bistand.
Tjeklisten, inden I bruger det første gang
- Vælg en platform der kan svare præcist på hvilke data der sendes hvorhen. Kan den ikke det, er svaret i sig selv oplysende.
- Sørg for at der findes en klassifikation af felter, så følsomme data ikke kan sendes ved et uheld. Niveauerne er beskrevet i de fire klassifikationsniveauer.
- Skriv en politik på tre linjer: vi bruger AI til analyse, data anonymiseres før afsendelse, output valideres af et menneske før beslutning.
- Gem analyserne. Dato, input, output, hvem der godkendte.
- Bed ledergruppen kunne besvare tre spørgsmål om enhver AI-analyse: hvad spurgte vi om, hvad fik vi, og hvad valgte vi at gøre.
Listen tager nogle timer at oprette og et par timer om året at vedligeholde.
Hvordan det ser ud i praksis
Bestyrelsen skal vurdere et opkøb.
Uden AI læser medlemmerne markedsrapporter, sammenligner regnskaber i hånden og diskuterer. Dokumentationen bliver et mødereferat.
Med AI-assistance sender I aggregerede markedsdata, målvirksomhedens offentliggjorte regnskaber og jeres egne nøgletal. Analysen køres gennem de fem linser der er relevante for et opkøb. Bestyrelsen læser, diskuterer og beslutter.
Dokumentationen bliver: den 4. april analyserede vi virksomhed A gennem fem linser, analysen viste dette, bestyrelsen besluttede dette, og begrundelsen var denne.
Det er både mere brugbart og mere forsvarligt end referatet. Metoden bag de fem linser står i fra data til beslutning.
Hvorfor behandlingsstedet betyder noget
Flere store platforme sender som udgangspunkt data til servere uden for EU.
For strategiarbejde er det følsomt, ikke fordi indholdet nødvendigvis er hemmeligt, men fordi det afslører hvad I overvejer. Jeres bekymringer er tit mere afslørende end jeres tal.
Ligger behandlingen inden for EU, er det databehandling under GDPR, og dokumentationen bliver enkel at skrive. Bemærk at det handler om hvor behandlingen sker og hvem der kan tvinges til at udlevere, ikke om leverandørens nationalitet. Den skelnen er uddybet i AI og datasikkerhed i EU.
Tre spørgsmål til jeres leverandør
- Hvor behandles vores forespørgsler? Er svaret ikke et land, er det et svar i sig selv.
- Hvilke felter sendes aldrig til en model? Findes der ingen klassifikation, laver I den selv.
- Bruges vores data til træning? Det skal stå i kontrakten, ikke i en mail.
Derfor er klassifikationen bundet til modellen hos os
Grunden til at compliance som regel skrider er at den hviler på at nogen husker noget.
I 360° Sprint er felter der er RESTRICTED derfor bundet til nodetypen og sendes aldrig til nogen AI-udbyder, uanset hvem der arbejder i systemet. Alle tilstandsændringer logges, hvilket er præcis den dokumentation både GDPR og AI Act efterspørger, og som ellers skal skrives i hånden bagefter.
Det løser ikke jeres compliance. Men det flytter den fra noget der skal huskes til noget der kan fremvises.
Hvordan det hænger sammen med GDPR i det daglige, står i GDPR og AI-assisteret strategi.