AI-styrning och informationssäkerhet

Ni får AI-användning som står emot revision: spårbar, klassad och styrd så att ni kan röra er snabbt utan att tappa kontrollen, i linje med EU AI Act, NIS2 och ISO/IEC 42001.

AI-styrning är ramen som gör er AI-användning bevisbar: riskklassad, spårbar och dokumenterad så att den klarar både revision och tillsyn. ISO/IEC 42001 är världens första standard för styrning av AI-system. EU AI Act (EU:s AI-förordning) sätter de tvingande kraven. Samma arbete bär vi vidare till informationssäkerhet via ISO/IEC 27001, NIS2 (nätverks- och informationssäkerhet), CRA (EU:s regler om cyberresiliens) och GDPR (dataskydd).

En tydlig del är styrningen av AI-agenter. Den avgör när en agent får agera självständigt, hur spårbarheten förs, vilka beslut som kräver att en människa granskar enligt EU AI Act och hur agenters behörigheter styrs. Vi är certifierade enligt ISO/IEC 42001 och ISO/IEC 27001, granskat, inte påstått.

Så går det till

01

Nulägesbedömning

3–6 veckor. Genomlysning, prioriterad åtgärdslista och beslutsunderlag.

02

Etablering av ledningssystem

3–9 månader. Färdigt ledningssystem klart för certifieringsrevision.

03

Löpande styrningsstöd

Kontinuerligt. Rådgivning vid policyutveckling, incidenter, regulatoriska förändringar.

Vad du får

  • Riskklassning av era AI-system mot EU AI Acts nivåer, med dokumentation som följer systemet genom hela livscykeln
  • Styrning av AI-agenter: policy för autonoma beslut, krav på spårbarhet, när en människa ska granska och hur eskalering går till
  • Genomlysning mot ISO/IEC 42001, ISO/IEC 27001, EU AI Act, NIS2 eller CRA med prioriterad åtgärdslista
  • Policy, processer och roll-ansvar för AI-användning, informationssäkerhet och cybersäkerhet, klara för certifierings- eller intern revision
  • Risk- och konsekvensbedömningar för personuppgifter och AI-system
  • Löpande rådgivning till säkerhetsråd, AI-ansvarig, säkerhetschef eller styrelse

Vanliga frågor

Vad är skillnaden mellan ISO/IEC 27001 och ISO/IEC 42001?

ISO/IEC 27001 är ledningssystem för informationssäkerhet generellt, gäller all data och alla system. ISO/IEC 42001 är specifikt för AI-system och inkluderar krav på risk- och konsekvensbedömning, hantering av snedvridning, dokumentation och transparens i AI-livscykeln. Båda kompletterar varandra, 27001 är basen, 42001 lägger AI-specifika kontroller ovanpå. Läs ISO/IEC 42001 i praktiken.

Hur lång tid tar en ISO/IEC 42001-certifiering?

För en organisation med befintligt ISO/IEC 27001-ledningssystem brukar etableringen ta 6–9 månader inklusive intern revision. För organisationer utan tidigare ISO-arbete tar det 9–12 månader. Tidsåtgång påverkas främst av hur stor del av verksamheten som är AI-relaterad och hur mogen styrningen redan är.

När börjar EU AI Act gälla?

Förordningen trädde i kraft 1 augusti 2024. Förbjudna AI-praktiker och krav på AI-kunnande gäller sedan 2 februari 2025. Regler för AI-modeller för allmänna ändamål och styrningskrav gäller sedan 2 augusti 2025. Transparenskraven gäller sedan 2 augusti 2026. Krav på högrisk-system enligt bilaga III gäller från 2 december 2027, och 2 augusti 2028 för högrisk-system inbäddade i reglerade produkter (bilaga I). Läs vad EU AI Act kräver.

Söker ni något annat? Se Strategisk rådgivning, AI-värdemätning, Datahantering och datastyrning eller AI-system.

Pontus Rosin
Pontus Rosin Ansvarig informationssäkerhet och AI governance
Boka samtal