Artikler · Drift og governance · 7 min. læsning
Hvad gør vi, hvis en kunde vil auditere vores brug af AI?
Kunden skriver: “Vi vil gerne have en gennemgang af jeres brug af AI.” En ekstern rådgivningsvirksomhed er allerede sat på sagen, og de spørger efter dokumentation. Hvad lægger I frem? Her er, hvordan en kundeaudit typisk forløber, hvad kunden kan have ret til at se, og hvilken dokumentation I kan have klar uden at love mere, end I kan stå inde for.
Af Martin Egesø · Udgivet
Kort svar
Når en kunde vil auditere jeres brug af AI, begynder det typisk med et spørgeskema, fortsætter med en anmodning om dokumentation og kan ende i en egentlig gennemgang. Forbered jer med en dokumentationsmappe i seks dele: overblik, politik, leverandørvilkår, ejere og beslutninger, hændelser og ændringer samt seneste gennemgang. Så kan I svare konkret og uden at love mere, end I kan dokumentere.
I artiklen 10 afsnit
- Hvordan forløber en kundeaudit typisk?
- Hvad kan en kunde kræve?
- Hvad skal ligge i dokumentationsmappen?
- Min model: Hvem spørger, hvad vil de vide, hvad kan vi vise, hvem svarer
- Hvad bør I ikke love i en kundeaudit?
- Hvad hvis I ikke har noget endnu?
- Hvad med myndighederne?
- Hvad sker der, hvis I ikke gør noget?
- Hvad kan I gøre nu?
- Ofte stillede spørgsmål
Det vigtigste
- En kundeaudit begynder sjældent som en audit. Spørgeskemaet kommer ofte først og dokumentationsanmodningen bagefter.
- Hvad kunden kan kræve, står i jeres aftale. Er I databehandler, skal aftalen give kunden mulighed for at kontrollere jer.
- Kunden kan bruge en ekstern rådgivningsvirksomhed. I skal svare på det samme, uanset hvem der spørger.
- En dokumentationsmappe i seks dele er et godt udgangspunkt.
- Lov ikke at bestå en audit. Vis, hvad I har, og sig ærligt, hvad I mangler.
Hvordan forløber en kundeaudit typisk?
En kundeaudit forløber ofte i tre trin, hvor hvert trin går dybere end det forrige. Forløbet varierer fra kunde til kunde. Det her er en forenklet model og ikke et krav:
| Trin | Hvad sker der | Hvad kunden vil se |
|---|---|---|
| 1. Spørgeskema | Kunden sender spørgsmål om AI, data og sikkerhed | Korte, konkrete svar. Se de seks spørgsmål |
| 2. Dokumentationsanmodning | Kunden beder om politikker, lister og aftaler | Dokumenter, der understøtter svarene |
| 3. Gennemgang | Samtale, skærmdeling eller besøg, evt. med stikprøver | At det, I har skrevet, passer til virkeligheden |
Kunden kan gennemføre gennemgangen selv eller bede en ekstern revisions- eller rådgivningsvirksomhed om det. Det ændrer ikke, hvad I skal kunne vise. Det ændrer, hvor grundigt der bliver spurgt, og hvor formelt det foregår.
Hvad kan en kunde kræve?
Hvad en kunde kan kræve, afhænger af jeres aftale med kunden. Der er ikke én regel, der gælder alle. Tjek derfor aftalen først, og spørg en jurist, hvis I er i tvivl.
Er I databehandler for kunden, altså behandler I personoplysninger på kundens vegne, indeholder jeres databehandleraftale typisk en bestemmelse om kontrol. I GDPR artikel 28, stk. 3, litra h skal databehandleren stille alle de oplysninger til rådighed, der er nødvendige for at påvise, at forpligtelserne er overholdt, og muliggøre og bidrage til audits, herunder inspektioner, foretaget af den dataansvarlige eller en anden revisor, som den dataansvarlige har bemyndiget. Formuleringen er min egen gengivelse af bestemmelsen. Kunden kan altså som udgangspunkt vælge, at en anden udfører kontrollen.
Derudover kan kontrakten stille egne krav, fx til sikkerhed, certificeringer eller rapportering. Det er aftalt mellem jer og kunden og ikke noget, jeg kan udtale mig om uden at se aftalen.
Hvad skal ligge i dokumentationsmappen?
En dokumentationsmappe i seks dele dækker de spørgsmål, en kunde oftest stiller, og hver del har et spørgsmål, kunden kan stille. Tabellen viser, hvad der hører til:
| Del | Indhold | Spørgsmål, kunden kan stille |
|---|---|---|
| 1. Overblik | Register over AI-systemer og anvendelser | Hvilke AI-systemer bruger I, og til hvad? |
| 2. Politik og regler | AI-politik og regler for, hvordan nye systemer besluttes | Hvordan beslutter I, hvad medarbejderne må? |
| 3. Leverandører og data | Leverandørvilkår, databehandleraftaler, oplysning om behandlingssted og træning | Hvem behandler vores data, og på hvilke vilkår? |
| 4. Ejere og beslutninger | Ejer pr. system og dateret beslutning | Hvem er ansvarlig, og hvem besluttede det? |
| 5. Hændelser og ændringer | Log over hændelser og ændringer og en kort beskrivelse af, hvordan I håndterer dem | Hvad gør I, når noget går galt eller ændrer sig? |
| 6. Gennemgang | Dato for seneste og næste gennemgang | Hvordan sikrer I, at det er aktuelt? |
Del 1 og 2 er beskrevet i Hvad skal et AI-register indeholde? og AI-politik i virksomheden. Har I bygget en AI-løsning selv, står de ekstra dokumentationspunkter i Hvad skal I dokumentere, når I bygger jeres egen AI-løsning?. Og kan en anvendelse være højrisiko, så læs hvornår brug af AI er højrisiko.
Min model: Hvem spørger, hvad vil de vide, hvad kan vi vise, hvem svarer
Min model er fire spørgsmål, I stiller, hver gang nogen beder om dokumentation. Den er en struktur og ikke en garanti for, at kunden er tilfreds:
| Spørgsmål | I afklarer |
|---|---|
| Hvem spørger? | Kunden selv, en ekstern virksomhed eller en myndighed? Hvad står der i aftalen? |
| Hvad vil de vide? | Præcis hvilke spørgsmål og hvilket omfang? |
| Hvad kan vi vise? | Hvilke dokumenter i mappen svarer på hvert spørgsmål, og hvad mangler? |
| Hvem svarer? | Hvilken navngiven person samler og godkender svaret? |
Det tredje spørgsmål er det vigtigste. Her opdager I, hvad I mangler, mens I stadig kan nå at finde det.
Hvad bør I ikke love i en kundeaudit?
I bør ikke love noget, I ikke kan dokumentere, og slet ikke, at I består. Undgå især:
- “Vi er fuldt compliant.” Det er en juridisk konklusion, og et overblik eller en politik kan ikke alene give den.
- “Vi består selvfølgelig en audit.” Det afhænger af, hvad kunden måler jer op imod.
- Dokumenter, I ikke har. Er et dokument under udarbejdelse, så skriv det og giv en dato.
Det er også min erfaring fra at arbejde med compliance i et værktøj: En politik, der er uploadet et sted, er ikke det samme som dokumentation for de konkrete systemer, I bruger. Det er historien i Jeg fik ansvaret for AI, men der fandtes ingen mappe, der hed “Sådan gør vi”. Hvad I må og skal sige til en kunde, kan også afhænge af persondata og aftale, og det kan kræve en jurist.
Hvad hvis I ikke har noget endnu?
Hvis I ikke har noget endnu, er det bedste svar et ærligt svar med en plan og en dato. Skriv til kunden, hvad I har, hvad I er i gang med, og hvornår I kan levere resten. Det er bedre end at gætte eller udskyde svaret.
Brug derefter tiden på de to første trin: Find det AI, I bruger, og beskriv hvert system. Fremgangsmåden står i Sådan får I overblik over jeres AI-brug, og den personlige vinkel i artiklen om at få ansvaret for AI.
Hvad med myndighederne?
Myndigheder spiller en mindre rolle i den situation, artiklen handler om, men de er ikke fraværende. Digitaliseringsstyrelsen er udpeget som markedsovervågningsmyndighed for dele af AI-forordningens forbud mod bestemte AI-anvendelser, og Datatilsynet for andre dele (kilde: Digitaliseringsstyrelsens vejledning om forbudte former for AI-praksis). Hvilke krav der gælder jeres brug, afhænger af, hvad I bruger AI til. Start med kravet om AI-færdigheder.
Dokumentationsmappen hjælper også her, men den er ikke et bevis for, at I opfylder bestemte krav.
Hvad sker der, hvis I ikke gør noget?
Uden en dokumentationsmappe bliver hver kundeaudit en brandslukning. Konsekvenserne vokser stille:
- Dokumentationen samles i panik. Nogen leder efter aftaler og vilkår, mens fristen løber.
- Svarene modsiger hinanden. Spørgeskemaet siger én ting, og dokumenterne en anden.
- Kunden mister tilliden. Et svar, der ikke kan dokumenteres, virker som et svar uden styr.
- Ingen ved, hvad der er besluttet hvornår. Så kan I ikke forklare, hvorfor I bruger et system.
Hvad kan I gøre nu?
- Opret en mappe med de seks dele, og læg det ind, I allerede har.
- Skriv “mangler” ved hver del, hvor der ikke er noget endnu, og giv en person opgaven med en frist.
- Aftal, hvornår mappen gennemgås, fx hvert halve år og når et system ændrer sig.
Når kunden beder om beviset for, hvad der er besluttet, af hvem og hvornår, melder spørgsmålet sig: Hvor ligger det, så det er til at finde og holde ved lige, når flere kunder spørger? Første gang kan en mappe og et regneark klare det. Det er den del, SPOR, min egen platform, er bygget til: et register over software, AI-værktøjer og egne løsninger med formål, ansvarlig, aftaler og dokumentation, hvor mangler bliver til opgaver med en ansvarlig og en frist. SPOR afgør ikke, om I består en kundeaudit. Det giver jer et fast sted at holde dokumentationen og følge op.
Kort sagt: Når en kunde vil auditere jeres AI, begynder det ofte med et spørgeskema. Har I en dokumentationsmappe i seks dele og en person, der svarer, kan I forberede jer roligt. Mangler I den, så start med overblikket.
Ofte stillede spørgsmål
Kan en kunde kræve at auditere os?
Det afhænger af jeres aftale. Er I databehandler for kunden, skal databehandleraftalen ifølge GDPR give mulighed for audits, herunder inspektioner. Andre krav står i kontrakten. Det er ikke juridisk rådgivning, og en jurist bør se jeres konkrete aftale.
Hvem udfører en kundeaudit?
Det kan være kunden selv eller en ekstern revisions- eller rådgivningsvirksomhed, som kunden har bemyndiget. Spørg, hvem der kommer, og hvad omfanget er, før I går i gang.
Hvor lang tid tager en kundeaudit?
Det varierer meget mellem kunder. Aftal omfang og frist skriftligt, før I går i gang, så I ved, hvad der skal leveres hvornår.
Er en ISO-certificering nok?
En certificering kan være en del af det, kunden vil se, men den dækker ikke nødvendigvis jeres konkrete brug af AI. Det afhænger af certificeringens omfang. Kunden vil ofte også se, hvilke AI-systemer I bruger, og hvem der er ansvarlig.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .