ISO/IEC 42001:2023 stiller krav til et styringssystem for kunstig intelligens. Standarden dekker hvordan organisasjonen styrer utvikling, anskaffelse, bruk, forvaltning og avvikling av KI-systemer. Den handler om ansvar og kontroll gjennom hele livsløpet, ikke om å vurdere den enkelte modellen teknisk.
Behovet melder seg raskt. KI tas i bruk i mange deler av virksomheten samtidig, ofte uten at noen har oversikt over hvilke systemer som finnes, hvilke data de bruker, hvem som eier dem eller hva som skjer når de tar feil. Samtidig stiller kunder, eiere og myndigheter spørsmål som krever dokumenterte svar.
Berigo bistår med å etablere styring som gjør bruken av KI forsvarlig og etterprøvbar, og som kan vokse i takt med at bruken øker.
Hvem tjenesten passer for
- Virksomheter som utvikler egne KI-systemer eller KI-funksjoner i egne produkter.
- Virksomheter som anskaffer og bruker KI fra leverandører, inkludert funksjoner som følger med eksisterende systemer.
- Virksomheter der KI-agenter har fått tilgang til fagsystemer og forretningsdata.
- Virksomheter som møter krav om ansvarlig KI i anbud, kundeavtaler eller eierdialog.
- Virksomheter som forbereder seg på EUs KI-forordning og trenger struktur på arbeidet.
Hva Berigo kan levere
- Styringsmodell for KI, med roller, ansvar og beslutningsmyndighet.
- Oversikt over KI-systemer og bruksområder, med eier og formål for hvert av dem.
- KI-policy og mål for ansvarlig bruk, forankret i ledelsen.
- Risikovurderinger av KI-systemer, og vurdering av påvirkning på mennesker og virksomhet.
- Krav til data og datakvalitet gjennom livsløpet.
- Transparens overfor brukere og berørte, og dokumentasjon av systemenes formål og begrensninger.
- Menneskelig kontroll, med tydelige punkter for inngripen og overstyring.
- Kompetansebygging for utviklere, forvaltere og beslutningstakere.
- Leverandørstyring for KI-tjenester, inkludert krav i avtaler.
- Livssyklusstyring fra idé til avvikling, med overvåking i drift.
- Håndtering av hendelser og avvik knyttet til KI.
- Måling, rapportering, internrevisjon og ledelsens gjennomgang.
- Forberedelse til sertifiseringsrevisjon, og støtte gjennom revisjonen.
Forholdet til EUs KI-forordning
Et styringssystem etter ISO/IEC 42001 gir struktur som støtter organisasjonens arbeid med ansvarlig KI, og mye av det som kreves for å styre KI forsvarlig er felles med forordningens forventninger til styring, dokumentasjon og risikohåndtering. Sertifisering etter ISO/IEC 42001 dokumenterer likevel ikke automatisk full etterlevelse av KI-forordningen. Forordningen har egne krav som avhenger av rolle, risikoklassifisering og bruksområde, og de må vurderes for seg.
Hva dere oppnår
- Oversikt over hvilke KI-systemer virksomheten faktisk har, og hvem som eier dem.
- Beslutninger om KI som tas med kjent risiko, ikke i blinde.
- Dokumentasjon som svarer på spørsmål fra kunder, eiere og myndigheter.
- Et styringssystem som kan utvides etter hvert som bruken av KI vokser.
- Et felles språk mellom fagmiljø, sikkerhet, juridisk og ledelse.
TrustAlign i arbeidet
TrustAlign er Berigos egen portal for styring, risiko, etterlevelse og revisjonsstøtte. Den brukes som arbeidsflate gjennom implementeringen og videre i driften, slik at kravene, arbeidet og bevisene ligger samlet i stedet for spredt i regneark og delte mapper.
- Rammeverk og krav, med etterlevelsesstatus per rammeverk.
- Risikoregister med risikovurdering og oppfølging av tiltak.
- Kontrollregister med status, ansvarlige og frister.
- Statement of Applicability, med begrunnelse per kontroll.
- Policyer og styrende dokumenter.
- Revisjonsprogram, revisjonsplaner og gjennomføring av revisjoner.
- Funn klassifisert som avvik, observasjon eller forbedringsmulighet, med rotårsak, korrigerende tiltak og verifisert lukking.
- Hendelser, sårbarheter, verdier og leverandører.
- Evidens og dokumentasjon knyttet til det den hører til.
- Ledelsens gjennomgang bygget på revisjonsprogrammet.
- Rapporter og eksport av risikoer, kontroller, funn, hendelser, policyer, leverandører og sårbarheter.
- Norsk og engelsk grensesnitt, egen organisasjon per kunde, roller for administrator, forvalter og leser, tofaktorpålogging og revisjonslogg.
TrustAlign har i tillegg et eget område for KI-systemer, og rammeverksstøtte for både ISO/IEC 42001 og EUs KI-forordning.
TrustAlign kan brukes som en selvstendig portal, og kan etter avtale og teknisk avklaring kobles til relevante dokument- og datakilder. Portalen gir i seg selv verken sertifisering eller regulatorisk etterlevelse. Den strukturerer arbeidet som skal til, og gjør det etterprøvbart.
Rollefordelingen
Berigo er rådgiver og implementeringspartner. Sertifiseringsrevisjonen gjennomføres av et uavhengig sertifiseringsorgan som dere velger selv. Vi utsteder ingen sertifikater, vi påvirker ikke revisors vurdering, og vi garanterer ikke et bestemt utfall. Vi forbereder organisasjonen så godt som mulig, og støtter dere gjennom revisjonen og etterarbeidet.