AI governance: 5 simple beslutninger og en praktisk styringsmodel

Forretningen vil bruge AI nu. Sikkerhed vil beskytte data og reducere risiko. IT-ledelsen skal kunne sige ja til det rigtige og nej til resten uden at gøre hver ny anvendelse til en særskilt forhandling.

AI skaber ikke først og fremmest et værktøjsproblem. Det skaber et ledelsesproblem.

Den samme AI-tjeneste kan bruges til at forbedre en offentlig tekst, analysere et internt dokument, skrive kode eller behandle kundeoplysninger. Tjenesten er måske den samme. Formålet, dataene og konsekvenserne er det ikke.

Det er altså ikke kun et sikkerhedsmål. Det er forudsætningen for, at virksomheden kan skalere brugen af AI uden at gøre hver ny anvendelse til et nyt risikoprojekt.

Det er derfor ikke nok at vælge mellem et generelt forbud og fri adgang. Virksomheden skal kunne beslutte, hvad et ja til AI konkret betyder og få beslutningen til at virke i praksis.

I artiklen får du en metode til at:

  • Gøre AI til en ledelsesbeslutning frem for et værktøjsvalg
  • Sætte forskellige rammer for brugere, data og handlinger
  • Omsætte en politik til håndhævelse og dokumentation
  • Organisere undtagelser, ejerskab og løbende drift

Et forbud løser ikke behovet. En politik løser ikke selve håndhævelsen.

Et generelt forbud kan se enkelt ud på papiret. Men når medarbejdere oplever, at AI løser reelle opgaver hurtigere, forsvinder behovet ikke. Risikoen er, at en del af brugen i stedet flytter til private konti, uafklarede tjenester og løsninger, som IT ikke har indsigt i.

Det modsatte yderpunkt er heller ikke brugbart: at åbne for en kategori af værktøjer og overlade vurderingen til den enkelte medarbejder.

En AI-politik er nødvendig. Den kan beskrive principper, ansvar og grænser. Men den kan ikke alene se, hvilke tjenester der anvendes, skelne mellem en virksomhedskonto og en privat konto eller standse en handling, der bryder med reglerne.

Det afgørende spørgsmål er derfor ikke, om medarbejderne har et ansvar. Det har de. Spørgsmålet er, om medarbejderens øjeblikkelige vurdering skal være virksomhedens vigtigste sikkerhedskontrol.

AI Act gør det mere aktuelt, men ikke enklere

Den 2. august 2026 begyndte EU-Kommissionens AI Office og de nationale myndigheder at håndhæve AI Act, og transparenskravene i artikel 50 trådte i anvendelse. De konkrete forpligtelser varierer efter AI-systemet og virksomhedens rolle.

For IT-ledelsen er pointen ikke, at alle virksomheder har de samme krav. Pointen er, at AI-anvendelse i stigende grad skal kunne forklares, styres og dokumenteres. Det gør governance til en driftsopgave – ikke kun en juridisk opgave.

5 simple beslutninger, der gør kontrolleret AI-udrulning mulig i praksis

En god AI-strategi starter ikke med en liste over platforme. Den starter med fem beslutninger, som forretning, sikkerhed og IT kan være fælles om.

1. Hvilke anvendelser vil vi aktivt understøtte?

Start med arbejdet, ikke teknologien. Er målet at gøre research hurtigere, forbedre interne analyser, støtte udviklere eller håndtere kundehenvendelser bedre?

Når anvendelsen er tydelig, bliver det muligt at vurdere, hvilke brugere, data og rammer der passer til den. AI bliver dermed en prioriteret forretningsmulighed frem for en samling tilfældige værktøjer.

Hvordan Itavis løser det
  • Begynd med én eller to konkrete AI-anvendelser, som forretningen allerede efterspørger.
  • Kortlæg opgaven, brugerne, de berørte data og det ønskede resultat. Kombinér dette med synlighed i, hvilke AI-tjenester der faktisk anvendes.
  • Saml beslutningerne i et anvendelsesregister, hvor hver anvendelse klassificeres som godkendt, betinget godkendt eller ikke godkendt.

Output: Et prioriteret overblik over de AI-anvendelser, organisationen aktivt vil understøtte – og de betingelser, der gælder for dem.

2. Hvilke data og handlinger kræver begrænsninger?

Adgang til en AI-tjeneste er ikke det samme som tilladelse til enhver brug.

I kan eksempelvis tillade generel tekstbearbejdning, men begrænse upload af filer. I kan tillade en godkendt arbejdskonto, men ikke private konti. Og I kan have forskellige rammer for medarbejdere, der håndterer forskellige typer data.

En brugbar beslutning skelner som minimum mellem bruger eller gruppe, formål, konto, handling og datakategori. Det er mere præcist end at behandle hele AI-kategorien som én risiko.

Hvordan Itavis løser det
  • Definér for hver anvendelse, hvilke brugergrupper, virksomhedskonti og tjenester der må benyttes.
  • Skeln mellem almindelig adgang og mere risikofyldte handlinger som login med privat konto, upload af filer, download eller deling af bestemte datatyper.
  • Omsæt virksomhedens datakategorier til konkrete regler. Løsninger som Application Control og DLP kan eksempelvis bruges til at styre adgang, tenants, handlinger og identificerede typer af følsomme data.

Output: En kontrolmatrix, der forbinder bruger, konto, tjeneste, handling og datakategori med den ønskede regel.

3. Hvordan håndhæver vi beslutningerne?

En regel er først en kontrol, når den virker dér, hvor brugere og data bevæger sig.

Hvis en ændring i politikken kræver manuel koordinering i en række separate systemer, bliver den langsommere at gennemføre og sværere at holde ensartet. Hver ekstra kontrolflade øger risikoen for, at reglerne gradvist glider fra hinanden.

Målet er ikke mest mulig teknik. Målet er at kunne omsætte en ledelsesbeslutning til differentieret adgang og beskyttelse uden at skabe en ny, isoleret driftsopgave.

Hvordan Itavis løser det
  • Omsæt kontrolmatricen til ensartede regler på tværs af brugere, tjenester, handlinger og lokationer – uden manuelle ændringer i flere systemer (dette simplificeres markant med en centraliseret Zero Trust-platform).
  • Begynd med monitorering eller alarmering, hvor konsekvenserne endnu er usikre. Test reglerne på en afgrænset brugergruppe, før de håndhæves bredt.
  • Vurdér, om kontrollen kun skal gælde adgangen til AI-tjenesten eller også selve interaktionen. For egne AI-applikationer og agenter kan det være nødvendigt at kontrollere prompts, svar, API-kald og agenthandlinger.

Output: Et testet regelsæt med dokumenterede forventede konsekvenser, godkendt rollout og en plan for justering.

4. Hvilken dokumentation har vi brug for?

Det er ikke nok at kunne vise, hvad der står i politikken. I skal kunne danne jer et retvisende billede af, hvad der sker.

Det kan for eksempel være overblik over anvendte tjenester, klassifikation af godkendt og ikke-godkendt brug, relevante dataflows og et spor af de regler, der var gældende. Ikke for dokumentationens egen skyld, men for at kunne følge op, undersøge hændelser og træffe den næste beslutning på et bedre grundlag.

Hvordan Itavis løser det
  • Aftal på forhånd, hvilke spørgsmål dokumentationen skal kunne besvare. Det kan være, hvilke tjenester der anvendes, hvem der bruger dem, hvilke regler der gælder, og hvilke hændelser eller brud der er registreret.
  • Brug Catos dashboards, events og aktivitetsdata til at skabe et operationelt billede af anvendelsen og håndhævelsen.
  • Fastlæg et enkelt reviewformat, der viser udvikling i anvendelse, afvigelser, ændrede regler og åbne beslutninger – uden at gøre rapportering til et mål i sig selv.

Output: Et tilbagevendende beslutningsgrundlag, som IT og sikkerhed kan bruge til opfølgning, hændelser og beslutningsgrundlag.

5. Hvem ejer undtagelserne og den løbende drift?

AI-anvendelsen står ikke stille. Nye tjenester og funktioner opstår, og forretningen finder nye behov.

Derfor skal det være tydeligt, hvem der vurderer nye anvendelser, hvem der gennemfører ændringer, hvem der godkender tidsbegrænsede undtagelser, og hvem der følger op på faktisk brug. Uden det bliver midlertidige særregler hurtigt permanente, og kontrollen mister sin sammenhæng.

Hvordan Itavis løser det
  • Placér ejerskabet tydeligt: Forretningen ejer behovet, organisationen ejer risikovilligheden, og IT/sikkerhed godkender rammerne.
  • Giv alle undtagelser en ejer, begrundelse, afgrænset rækkevidde og udløbsdato. En undtagelse uden udløb bliver hurtigt en permanent særregel.
  • Som partner overtager vi ofte det aftalte tekniske driftsansvar for ændringer i politikker, alarmering og løbende tilpasning samt samler nye behov og afvigelser til kundens beslutning.
  • Gennemgå med fast kadence nye tjenester, faktisk brug, registrerede brud og undtagelser, der skal forlænges, ændres eller lukkes.

Output: En driftsmodel med klare beslutningsrettigheder, kontrollerede undtagelser og en fast rytme for ændringer og opfølgning.

Kontrol skal gøre ansvarlig AI lettere

Kontrol bliver ofte beskrevet som det, der bremser innovation. I praksis kan en tydelig, driftbar model gøre det lettere at sige ja.

Når rammerne er forståelige og kan håndhæves, slipper forretningen for at starte en principdiskussion, hver gang et nyt behov opstår. IT kan reducere manuelle særbehandlinger. Og medarbejderne får klarere grænser end en lang politik, de selv skal fortolke under tidspres.

Målet er ikke at flytte fra frihed til begrænsning. Det er at flytte fra tilfældige beslutninger til genbrugelige beslutninger.

Her er fire hurtige tegn på, at afstanden mellem politik og drift er for stor:

  1. I har en liste over godkendte løsninger, men ikke et billede af de tjenester, der faktisk anvendes.
  2. Et værktøj er enten helt åbent eller helt lukket, fordi I ikke kan skelne mellem konto, brugergruppe og handling.
  3. Reglerne afhænger i høj grad af, at den enkelte medarbejder selv vurderer data og formål korrekt.
  4. I kan beskrive den ønskede regel, men har svært ved at vise, hvad der gjaldt for en konkret bruger og situation.

Hvis flere af punkterne passer, er politikken ikke nødvendigvis dårlig. Men den mangler sandsynligvis et driftslag, der kan bære den.

Fire krav til kontrollaget, før I vælger en løsning

Før dialogen handler om teknologi, bør I være enige om, hvad kontrollaget skal kunne:

  • Skabe kontekst: Koble anvendelsen til bruger, gruppe, konto, tjeneste, handling og data.
  • Håndhæve nuanceret og granulært: Tillade relevante anvendelser uden at åbne for alle brugere, konti og dataflows.
  • Levere brugbar evidens: Vise, hvilke regler der gjaldt, hvad der blev tilladt eller stoppet, og hvornår det skete.
  • Kunne drives over tid: Gøre ændringer, undtagelser og opfølgning håndterbare uden konstant koordinering mellem isolerede systemer.

De krav er vigtigere end en featureliste. De gør det muligt at vurdere enhver løsning ud fra den ledelsesbeslutning, den skal understøtte.

Metoden: Fra beslutning til driftsmodel

Det behøver ikke begynde med et stort program. Begynd med én eller to AI-anvendelser, som forretningen allerede efterspørger, og arbejd disciplineret gennem de fem beslutninger.

Kortlæg først den konkrete opgave og de data, den berører. Beslut derefter, hvad der er tilladt, begrænset eller ikke tilladt og for hvem. Oversæt beslutningen til kontroller, der kan gennemføres konsekvent. Aftal til sidst, hvilken dokumentation I behøver, og hvordan I håndterer næste ændring.

Den rækkefølge er vigtig. Teknologien skal understøtte den valgte metode; den skal ikke definere virksomhedens risikovillighed eller mål.

En teknisk kontrolmodel erstatter heller ikke dataklassifikation, identitetsstyring, risikovurderinger, træning eller ledelsens ansvar. Men den kan gøre en væsentlig del af governance håndhævelig, synlig og driftbar.

Det IT-ledelsen kan tage videre i organisationen

Virksomheden behøver ikke vælge mellem ukontrolleret AI og stilstand.

Den kan aktivt understøtte konkrete anvendelser og samtidig sætte forskellige rammer for brugere, data og handlinger. Men det kræver, at governance ikke stopper ved en ambition eller en politik. Den skal forbindes med håndhævelse, dokumentation og et tydeligt driftsansvar.

Det er den samtale, en IT-chef, CIO eller CISO kan tage med videre:

  • Hvilke AI-anvendelser vil vi reelt have mere af?
  • Hvad skal være muligt, og hvad skal være begrænset?
  • Hvordan vil vi se, at vores beslutninger virker?
  • Hvem har ansvaret, når behovet ændrer sig?

Når svarene er fælles, kan organisationen begynde at bruge AI med tempo og retning uden at IT mister kontrollen undervejs.