Artikler · Overblik over AI · 10 min. læsning

AI governance for små og mellemstore virksomheder: det enkle setup, der er nok

AI governance lyder som noget for koncerner med en compliance-afdeling. Men bruger jeres medarbejdere AI i arbejdet, har I allerede brug for en form for styring. Spørgsmålet er, hvor lidt der er nok.

Af Martin Egesø · Udgivet

Kort svar

AI governance er den måde, en virksomhed styrer sin brug af AI på: hvem der beslutter, hvem der har ansvaret, og hvordan data og resultater bliver kontrolleret. For en SMV er et enkelt setup i fem dele nok: overblik over anvendelser, roller og ansvar, beslutning om nye anvendelser, kontrol af data og output samt opfølgning.

I artiklen 7 afsnit
  1. Hvad er AI governance?
  2. Hvorfor ISO 42001 og NIST AI RMF sjældent passer til en SMV
  3. Et enkelt AI governance framework i fem dele
  4. Minimum for en SMV, og hvornår I skal gøre mere
  5. Hvad AI-forordningen betyder for jeres AI governance
  6. Kan I gøre det selv?
  7. Ofte stillede spørgsmål

Det vigtigste

  • AI governance er styring af AI-brug: beslutninger, ansvar og kontrol. Det behøver ikke være et stort projekt.
  • ISO/IEC 42001 og NIST AI RMF er gode rammeværk, men de er lavet til organisationer med mere AI og flere ressourcer end de fleste SMV'er.
  • Fem dele er nok til at starte: overblik, roller, beslutning, kontrol og opfølgning.
  • Byg ud, når brugen vokser, når persondata eller beslutninger om personer indgår, eller når kunder kræver dokumentation.

Hvad er AI governance?

AI governance er de aftaler, roller og rutiner, der sikrer, at jeres brug af AI sker bevidst, med en ansvarlig og med styr på data. På dansk kan man kalde det styring af AI. Det handler mindre om teknik end om ledelse: Hvem må tage et nyt AI-værktøj i brug? Hvem har ansvaret, hvis noget går galt? Hvem opdager det, hvis et værktøj pludselig bruges til noget andet end aftalt?

Digitaliseringsstyrelsen skriver i sin guide til virksomheder, at det er et ledelsesmæssigt ansvar at sikre, at generativ AI bruges på en ansvarlig måde (Digitaliseringsstyrelsen, 2024). Det er en god måde at forstå governance på. Ansvaret ligger hos ledelsen, også selvom det daglige arbejde kan uddelegeres.

Behovet er reelt. I en undersøgelse blandt danske SMV'er fra CAISA, det nationale center for AI i samfundet, svarede kun 26 %, at roller og ansvar i arbejdet med AI er klart defineret (CAISA, 2025). Brugen er der, men styringen halter ofte bagefter.

AI governance er heller ikke det samme som en AI-politik. Politikken er ét dokument med reglerne. Governance er hele setuppet omkring den: overblikket, ansvaret, beslutningerne og opfølgningen. Læs mere om, hvad en AI-politik skal indeholde.

Hvorfor ISO 42001 og NIST AI RMF sjældent passer til en SMV

De kendte rammeværk for AI governance er grundige, men de er bygget til organisationer med mange AI-systemer og folk til at drive et ledelsessystem. For de fleste SMV'er er de et godt opslagsværk, ikke et sted at starte.

  • ISO/IEC 42001 er en international standard fra december 2023. Den stiller krav til, hvordan en organisation etablerer, implementerer, vedligeholder og løbende forbedrer et ledelsessystem for AI (ISO, 2023). Den er bygget op som andre ledelsessystemstandarder, fx ISO/IEC 27001 om informationssikkerhed, og en virksomhed kan blive certificeret efter den af et uafhængigt certificeringsorgan.
  • NIST AI Risk Management Framework (AI RMF 1.0) er udgivet af det amerikanske standardiseringsinstitut NIST i januar 2023. Det er frivilligt og bygger på fire funktioner: Govern, Map, Measure og Manage (NIST, 2023). NIST oplyser, at rammeværket er ved at blive revideret.

Begge er frivillige. Ingen af dem er et krav i AI-forordningen (EU's regler for kunstig intelligens), og I behøver ikke en certificering for at bruge AI ordentligt.

Udfordringen for en SMV er omfanget. Et ledelsessystem efter ISO 42001 indebærer blandt andet en AI-politik, risikovurderinger, interne audits og ledelsens evaluering, alt sammen dokumenteret. Det giver mening for en virksomhed, der udvikler AI-produkter, eller som har kunder, der kræver en certificering. For en virksomhed med 30 ansatte, der bruger en chatassistent og AI-funktioner i sine eksisterende systemer, er det mere, end brugen kræver. Risikoen er, at governance bliver et dokumentprojekt, der aldrig bliver færdigt, mens brugen fortsætter uden styring.

Brug dem i stedet som inspiration. Tanken i NIST's rammeværk om, at ledelse og ansvar går på tværs af alt andet, passer fint til en SMV. Det gør idéen i ISO 42001 om løbende forbedring også.

Et enkelt AI governance framework i fem dele

Et setup i fem dele dækker det, de fleste SMV'er har brug for, og hver del kan laves med værktøjer, I allerede har. Rækkefølgen betyder noget: overblikket kommer først, fordi resten bygger på det.

1. Overblik over anvendelser

Overblikket er en liste over jeres AI-anvendelser: hvilket værktøj, hvad det bruges til, hvilke data der indgår, og hvem der er ansvarlig. Uden listen ved I ikke, hvad I skal styre. Et regneark er nok. Se, hvordan I får overblik over jeres AI-brug trin for trin.

2. Roller og ansvar

Roller og ansvar betyder, at der står navne på. Tre roller er nok i de fleste SMV'er:

  • Ledelsen beslutter rammerne og har det overordnede ansvar.
  • En koordinator, fx driftschefen eller den it-ansvarlige, holder overblikket opdateret og er den, medarbejderne spørger.
  • En ejer pr. anvendelse, typisk lederen af det team, der bruger den, sørger for, at anvendelsen bruges som aftalt.

I en lille virksomhed kan rollerne godt samles hos få personer. Det vigtige er, at alle ved, hvem der har ansvaret for AI i virksomheden, og hvem de skal spørge.

3. Beslutning om nye anvendelser

En fast og kort beslutningsgang sikrer, at nye anvendelser bliver vurderet, før de tages i brug, ikke bagefter. Fire spørgsmål rækker ofte:

  1. Hvad skal det bruges til, og af hvem?
  2. Hvilke data kommer ind i værktøjet, og hvad gør leverandøren med dem?
  3. Påvirker resultatet beslutninger om personer, fx ansættelse eller vurdering af medarbejdere?
  4. Hvem bliver ejer?

Er svarene enkle, kan koordinatoren godkende. Indgår der persondata eller beslutninger om personer, går sagen til ledelsen. Så skal ikke alt op på et møde, og medarbejderne har en vej at gå i stedet for at finde deres egne løsninger uden om. Det sidste kaldes ofte skygge-AI.

Et tænkt eksempel

Salgschefen vil bruge en AI-funktion i CRM-systemet til udkast til opfølgningsmails. Koordinatoren tjekker, at funktionen er dækket af jeres erhvervsaftale, og hvad leverandøren gør med data. Salgschefen bliver ejer, og anvendelsen kommer på listen. Senere foreslår HR-chefen at bruge AI til at sortere ansøgninger. Den sag går til ledelsen, fordi rekruttering er blandt de områder, hvor AI-forordningen kan betyde højrisiko.

4. Kontrol af data og output

Kontrol betyder to ting: styr på, hvilke data der kommer ind, og at et menneske tjekker det, der kommer ud, før det bruges. For data er en enkel regel nok. Offentlige og interne oplysninger må bruges i godkendte værktøjer. Fortrolige oplysninger og persondata kun i værktøjer, hvor I har tjekket vilkårene, fx om data bruges til træning, og hvor der ved persondata er en databehandleraftale. Digitaliseringsstyrelsen anbefaler også, at fortrolige oplysninger kun indtastes i generative AI-værktøjer efter en risikovurdering.

For output gælder, at AI kan tage fejl og lyde overbevisende, mens den gør det. Aftal, at den, der bruger et resultat, også står inde for det. Jo større betydning resultatet har, jo grundigere skal det tjekkes.

5. Opfølgning

Opfølgning er det, der gør governance til en vane og ikke et dokument i en mappe. Sæt et fast tidspunkt, fx hvert halve år, hvor koordinatoren og ledelsen gennemgår listen. Er der kommet nye anvendelser? Er nogle stoppet? Har leverandørerne ændret vilkår eller tilføjet AI-funktioner? Er der sket fejl, I kan lære af? Brug også gennemgangen til at se, om medarbejderne har de AI-færdigheder, brugen kræver.

Minimum for en SMV, og hvornår I skal gøre mere

Tabellen viser det minimum, de fleste SMV'er kan nøjes med, og tegnene på, at en del skal bygges ud. Brug den som tjekliste ved næste ledelsesmøde.

ElementHvad det erMinimum for en SMVTegn på, at I skal gøre mere
Overblik over anvendelserListe over AI-værktøjer, brug, data og ejerEt regneark med de samme felter for hver anvendelseMange systemer, AI i flere afdelinger, eller listen er svær at holde opdateret
Roller og ansvarHvem der beslutter, koordinerer og ejerLedelsen, én koordinator og en ejer pr. anvendelseIngen ved, hvem de skal spørge, eller koordinatoren har ikke tid til opgaven
Beslutning om nye anvendelserEn fast vej fra idé til godkendtFire spørgsmål og en klar grænse for, hvad koordinatoren selv må godkendeAI, der påvirker beslutninger om personer, eller I udvikler eller sælger AI selv
Kontrol af data og outputRegler for input og tjek af resultaterEn dataregel for hvert niveau og krav om menneskeligt tjekMange persondata, følsomme oplysninger, eller output går direkte til kunder
OpfølgningFast gennemgang og læringGennemgang hvert halve årHyppige nye AI-funktioner, fejl, der gentager sig, eller kunder, der beder om dokumentation

Ser I flere tegn i højre kolonne, er det her, de store rammeværk bliver relevante. Så kan I låne de dele af ISO 42001 eller NIST AI RMF, der passer til jeres situation, uden at tage det hele.

Hvad AI-forordningen betyder for jeres AI governance

AI-forordningen kræver ikke et bestemt governance-setup af en almindelig virksomhed, men flere af dens krav er lettere at håndtere, når setuppet er på plads. Virksomheder, der bruger AI-systemer, skal træffe foranstaltninger, der støtter udviklingen af AI-færdigheder hos dem, der bruger systemerne (artikel 4, som ændret i 2026). Med et overblik over anvendelser er det nemmere at se, hvem der har brug for hvad. Læs mere om kravet om AI-færdigheder.

Visse anvendelser, fx inden for rekruttering og vurdering af medarbejdere, kan være højrisiko. Efter ændringen i 2026 gælder kravene til højrisiko-systemer i forordningens bilag III fra 2. december 2027 og til AI i produkter omfattet af bilag I fra 2. august 2028 (Europa-Kommissionen, 2026). Beslutningsgangen i del 3 er stedet, hvor sådanne anvendelser bliver fanget. Se, hvornår jeres brug af AI er højrisiko.

Et governance-setup er ikke en garanti for, at alle krav er opfyldt. Men det viser jer, hvor I skal kigge nærmere, og hvem der skal gøre det.

Kan I gøre det selv?

Ja, de fleste SMV'er kan sætte det enkle setup op selv. Det kræver ikke særlig viden om AI, men at nogen tager ansvaret og afsætter tid. Det kan de fleste klare på egen hånd:

  • Udpege en koordinator og en ejer for hver anvendelse.
  • Lave listen over anvendelser i et regneark.
  • Skrive de fire spørgsmål ned og aftale, hvem der godkender hvad.
  • Sætte den halvårlige gennemgang i kalenderen.

Hjælp udefra giver mening i nogle situationer. Det gælder, når I har mange systemer og afdelinger, når der indgår persondata eller beslutninger om personer, eller når I er i tvivl om, hvilke krav der gælder for en bestemt anvendelse. Det gælder også, når ingen internt har tid, eller når et regneark ikke længere slår til, og I har brug for et system, der passer til den måde, I arbejder på. Så kan en system- og AI-gennemgang være et sted at starte.

Ofte stillede spørgsmål

Hvad er forskellen på AI governance og en AI-politik?

En AI-politik er et dokument med reglerne for, hvordan jeres virksomhed bruger AI. AI governance er hele setuppet, der får reglerne til at virke: overblik, roller, beslutninger, kontrol og opfølgning. Politikken er altså én del af jeres governance.

Skal en lille virksomhed være certificeret efter ISO 42001?

Nej, ISO/IEC 42001 er en frivillig standard, og AI-forordningen kræver ikke en certificering. Det kan give mening, hvis I udvikler AI-produkter, eller hvis jeres kunder kræver det. For de fleste SMV'er, der bruger AI i hverdagen, er et enkelt setup nok at starte med.

Hvem skal have ansvaret for AI i virksomheden?

Det overordnede ansvar ligger hos ledelsen. I praksis giver det mening at udpege én koordinator, fx driftschefen eller den it-ansvarlige, og en ejer for hver anvendelse i det team, der bruger den. Det vigtigste er, at ansvaret står med navn.

Kræver AI-forordningen, at vi har AI governance?

AI-forordningen kræver ikke et bestemt governance-setup af almindelige virksomheder, der bruger AI. Men den stiller krav om at støtte medarbejdernes AI-færdigheder, og visse anvendelser kan være højrisiko med flere krav. Et enkelt setup gør det lettere at se, hvilke krav der gælder for jer.

Hvilket AI governance framework skal en SMV vælge?

De fleste SMV'er har ikke brug for et færdigt rammeværk. Start med de fem dele i denne artikel, og lån fra ISO/IEC 42001 eller NIST AI RMF, når brugen vokser, eller når kunder beder om mere dokumentation.

Martin Egesø

Om forfatteren

Martin Egesø er rådgiver og udvikler. Han hjælper virksomheder med at få mere ud af deres systemer og AI-værktøjer og bygger nye løsninger, når standarden ikke passer, med styr på brug, data og ansvar. Han driver MLE Gruppo ApS i Randers.

Mere om Martin

Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .

Læs også