Artikler · Overblik over AI · 7 min. læsning
Hvad skal et AI-register indeholde?
Prøv at svare på fire spørgsmål: Hvilke AI-værktøjer bruger I? Hvad bruges de til? Hvem ejer dem? Hvilke data får de? Hvis flere svar er "det ved jeg ikke", har I allerede forklaringen på, hvorfor et register kan være nyttigt.
Af Martin Egesø · Udgivet
Kort svar
Et AI-register er en enkel oversigt over de AI-værktøjer og anvendelser, virksomheden bruger. Det skal som minimum kunne svare på: hvilket system fra hvilken leverandør, til hvilken anvendelse og hvilket formål, hvem der ejer det, hvilke data det får, hvilken status, aftale, risiko og beslutning der hører til, hvilken dokumentation der findes, og hvornår næste review er. Start med et regneark.
I artiklen 11 afsnit
- Hvad er et AI-register?
- Hvad er forskellen på system og anvendelse?
- Hvad skal et praktisk minimum indeholde?
- Hvad sker der, hvis I ikke har et register?
- Et eksempelregister
- Hvad kan I udelade?
- Er et AI-register et lovkrav?
- Hvem opdaterer registret, og hvornår?
- Hvor skal registret bo?
- Hvad kan I gøre nu?
- Ofte stillede spørgsmål
Det vigtigste
- Et AI-register er en enkel oversigt og ikke et bureaukrati. Tolv felter er nok til at starte.
- Skeln mellem system (fx ChatGPT) og anvendelse (fx kundesvar). Aftale og leverandør hører til systemet. Data, ejer og risiko hører til anvendelsen.
- Hver anvendelse skal have en ejer, en datatype, en status og en dato for næste review.
- Et internt AI-register er god praksis. Jeg har ikke fundet et generelt lovkrav til det. Registreringskravet i AI-forordningens artikel 49 gælder højrisiko-systemer i EU-databasen.
- Start med et regneark, og flyt registret, når det bliver svært at holde opdateret.
Hvad er et AI-register?
Et AI-register er en oversigt over virksomhedens AI-værktøjer og de måder, de bruges på, med ejer, data, aftale og status. Det er et levende dokument og ikke en rapport. Det er hverken en risikoanalyse, en kontrakt eller et enterprise-system.
Registret svarer på de fire spørgsmål fra indledningen, og det kan bruges, når en kunde, ledelsen eller en ny kollega spørger. Hvordan I finder indholdet, står i artiklen om at få overblik over jeres AI-brug. Her handler det om, hvad registret skal indeholde, når I har fundet det.
Hvad er forskellen på system og anvendelse?
Et system er det værktøj eller den løsning, I har adgang til, fx ChatGPT, Copilot eller en AI-funktion i jeres CRM. En anvendelse er en konkret måde, systemet bruges på til et bestemt formål. Ét system kan have mange anvendelser, og de har forskellige data og forskellig risiko.
Et tænkt eksempel
ChatGPT er ét system. Marketingtekst, research, opsummering og kundesvar er fire forskellige anvendelser. Alle detaljer i tabellen er tænkte.
| Anvendelse | Typiske data | Hvad der gør den mere eller mindre følsom |
|---|---|---|
| Marketingtekst | Offentlige oplysninger om produkter | Lav følsomhed, hvis ingen kundedata indgår |
| Research | Offentlige kilder, nogle gange interne noter | Afhænger af, om interne oplysninger skrives ind |
| Opsummering | Interne dokumenter og mødenoter | Kan indeholde fortrolige oplysninger eller persondata |
| Kundesvar | Kundemails med navne og ordrer | Persondata og svar, der når en kunde |
Pointen er, at aftale og leverandør er de samme for alle fire, mens data, ejer og risiko er forskellige. Registrerer I kun systemet, mister I det vigtigste: hvad det bruges til, og med hvilke data.
Hvad skal et praktisk minimum indeholde?
Modellen er System → Anvendelse → Data → Ejer → Risiko → Review. Den er min egen måde at strukturere registret på, ikke en standard. Tolv felter dækker den, fordelt på to niveauer. Først systemet:
| Felt | Spørgsmål | Eksempel |
|---|---|---|
| System | Hvilket værktøj er det? | ChatGPT |
| Leverandør | Hvem leverer det? | OpenAI |
| Aftale | Hvilken aftale gælder, og hvornår blev vilkårene sidst tjekket? | Erhvervsaftale, vilkår tjekket 1. oktober 2026 |
Derefter anvendelsen, som er den vigtigste del:
| Felt | Spørgsmål | Eksempel |
|---|---|---|
| Anvendelse | Hvad bruges systemet til? | Kundesvar |
| Formål | Hvilket problem løser det? | Hurtigere førstesvar på kundemails |
| Ejer | Hvem er ansvarlig? Se hvem der ejer et AI-system | Kundeservicechefen |
| Data | Hvilke data får det? | Kundemails med navne og ordrenumre |
| Status | Hvor langt er det? | Pilot, i brug, afviklet eller ikke godkendt |
| Risiko | Hvor følsomt er det, og hvorfor? | Middel, fordi svar når kunder |
| Beslutning | Hvem besluttede hvad, og hvornår? | Godkendt af ledelsen den 12. september, med vilkår |
| Dokumentation | Hvor står instruktion og vilkår? | Link til vejledning og aftale |
| Review | Hvornår vurderes det næste gang? Se hvornår I bør vurdere et AI-værktøj igen | 1. marts 2027, kundeservicechefen |
Hvis I bygger en løsning selv, hører flere detaljer hjemme i dokumentationen. Se hvad I skal dokumentere.
Hvad sker der, hvis I ikke har et register?
Uden et register er svarene på de fire spørgsmål spredt, og nogle findes slet ikke. Det giver typisk:
- Intet svar til kunder. Spørger en kunde, hvilke AI-værktøjer I bruger med deres data, må I lede.
- Dobbeltarbejde og spild. Flere afdelinger betaler for de samme værktøjer, eller værktøjer, ingen bruger.
- Viden hos enkeltpersoner. Kun nogle ved, hvilke værktøjer der bruges til hvad.
- Glemte aftaler. Vilkår ændrer sig, uden at nogen opdager det.
- Skygge-AI. Brug, ingen kender, kan ikke vurderes. Se skygge-AI.
Et eksempelregister
Et tænkt eksempel
Tre rækker i et lille register. Alle navne og datoer er tænkte.
| System | Anvendelse | Ejer | Data | Status | Næste review |
|---|---|---|---|---|---|
| ChatGPT | Marketingtekst | Marketingchefen | Offentlige oplysninger | I brug | 1. marts 2027 |
| ChatGPT | Kundesvar | Kundeservicechefen | Kundemails med persondata | Pilot | 1. december 2026 |
| AI-notetager | Mødereferater | HR-chefen | Interne møder, kan indeholde persondata | Ikke godkendt | Beslutning inden 1. november 2026 |
Tabellen viser, hvorfor anvendelsen er rækken: Samme system optræder to gange med forskellig ejer, data og status.
Hvad kan I udelade?
Registret skal være enkelt nok til at blive opdateret. Det er ikke enterprise-compliance-bureaukrati. Jeg anbefaler:
- Start med de tolv felter. Tilføj et felt, når nogen faktisk har brug for svaret.
- Brug få, faste ord, fx fire statusser og tre risikoniveauer, så rækkerne kan sammenlignes.
- Udskyd det, I ikke bruger endnu: pris og licens, antal brugere, dataplacering, underleverandører, tests og hændelseshistorik.
- Medtag AI-funktioner i systemer, I allerede har, hvis de er slået til.
Er registret blevet så stort, at I har svært ved at holde det opdateret, er det et tegn på, at I enten har for mange felter eller for få ejere.
Er et AI-register et lovkrav?
Et internt AI-register er god praksis. Jeg har ikke fundet et generelt krav i AI-forordningen om, at almindelige virksomheder fører et internt AI-register. Set den 3. oktober 2026 gælder følgende:
- Registrering i EU-databasen. Udbydere af højrisiko-AI-systemer skal registrere sig i EU-databasen, og offentlige myndigheder skal registrere deres anvendelse af højrisiko-systemer (AI-forordningen, artikel 49). Det er ikke et internt register. Se hvornår AI er højrisiko.
- Fortegnelse over behandlinger. En dataansvarlig skal som udgangspunkt føre en fortegnelse over behandlinger af persondata, men pligten gælder ikke virksomheder med under 250 ansatte, medmindre bestemte betingelser er opfyldt (GDPR, artikel 30). Den kan overlappe med registret, når en anvendelse behandler persondata, men den er ikke det samme.
Om et krav gælder jer, er en juridisk vurdering, og jeg er ikke jurist. Registret hjælper, fordi det viser, hvor persondata og højrisiko kan være i spil.
Hvem opdaterer registret, og hvornår?
Registret holdes ikke opdateret af sig selv. Min anbefaling:
- Ejeren af hver anvendelse opdaterer sin række, og én koordinator holder styr på helheden.
- Faste udløsere: et nyt værktøj, en ny anvendelse, ændrede vilkår eller en hændelse. Se hvad I gør, når AI laver en fejl.
- Fast review: Vælg selv, hvor tit, fx et par gange om året, og skriv datoen i registret. AI governance for SMV'er beskriver et enkelt setup.
Hvor skal registret bo?
Et regneark er et godt sted at starte. Men et regneark mister hurtigt overblikket: Versioner bliver forskellige, ejere glemmer at opdatere, og ingen får en påmindelse, når et review er forfaldent. Så har registret brug for et sted, hvor det kan leve og følges op.
Det er den del, SPOR er bygget til. Ud fra det, SPOR-siden beskriver, samler SPOR:
- ét register over software, AI-værktøjer og egne løsninger med formål, ansvarlig, pris og aftaler. Et regneark kan importeres, så I kan starte i Excel og flytte det senere.
- risikoen for hvert system og hver anvendelse samlet, og dataflowet vist som diagram
- en AI Audit, der tjekker et nyt værktøj, før det tages i brug, og gør mangler til opgaver med en ansvarlig og en frist
- en ledelsesrapport, der kan gemmes som PDF
SPOR finder ikke jeres AI-værktøjer for jer, afgør ikke, om en anvendelse er lovlig, og er hverken certificering eller garanti for, at alle krav er opfyldt. Skal det hele samles på én gang, kan en system- og AI-gennemgang være en måde. Se SPOR.
Hvad kan I gøre nu?
Gør dette i denne uge:
- Kopiér de tolv felter ind i et regneark.
- Skriv de AI-værktøjer ned, I kender, og del hvert værktøj i dets anvendelser.
- Udfyld ejer, data og status for de tre vigtigste anvendelser.
- Sæt en dato for første review.
Kort sagt: Start ikke med 50 felter. Start med at kunne svare på de vigtigste spørgsmål: Hvilke værktøjer, hvad de bruges til, hvem der ejer dem, og hvilke data de får.
Ofte stillede spørgsmål
Kan jeg bruge Excel som AI-register?
Ja. Et regneark med de tolv felter er et godt sted at starte. Det bliver svært, når mange skal opdatere det, eller når I vil have opgaver og påmindelser. Så kan registret flyttes til et system.
Skal AI-funktioner i vores eksisterende systemer med i registret?
Ja, hvis de er slået til og bruges. En AI-funktion i et CRM- eller kontorsystem er en anvendelse på linje med et selvstændigt værktøj. Tjek, hvilke funktioner der er slået til.
Hvor mange felter er nok?
Tolv er nok til at starte. Tilføj et felt, når nogen faktisk har brug for svaret. Et register med 50 felter, som ingen opdaterer, er værre end et med tolv, som holder.
Hvad er forskellen på et AI-register og en fortegnelse efter GDPR?
Et AI-register er en intern oversigt over AI-værktøjer og anvendelser. En fortegnelse efter GDPR beskriver behandlinger af persondata og kan være et lovkrav, hvis betingelserne er opfyldt. De kan overlappe, når en AI-anvendelse behandler persondata, men de er ikke det samme.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .