Artikler · Drift og governance · 7 min. læsning
Jeres AI-værktøj har ændret sig: hvornår bør I vurdere det igen?
I godkendte værktøjet for seks måneder siden. Men bruger I stadig det samme produkt? AI-produkter ændrer sig ofte: Modellen skiftes, funktioner kommer til, og vilkår og underleverandører ændres. Godkendelsen beskriver det produkt, I så dengang.
Af Martin Egesø · Udgivet
Kort svar
Vurdér et AI-værktøj igen, når noget er ændret i formål, data, leverandør, adgang, integration eller risiko, og ikke blot fordi der er gået tid. Ikke enhver ændring kræver en fuld ny vurdering. Et nyt navn eller en ny knap kan noteres, mens en ny underleverandør eller nye datavilkår skal vurderes. Sæt desuden en fast reviewdato, så ændringer, ingen opdagede, også bliver fanget.
I artiklen 10 afsnit
- Hvad kan ændre sig i et AI-værktøj, efter I har godkendt det?
- Hvad sker der, hvis I ikke vurderer igen?
- Hvordan afgør I, om en ændring kræver en ny vurdering?
- Tre ændringer, der faktisk er sket
- Hvordan opdager I ændringerne?
- Et tænkt eksempel: seks måneder efter godkendelsen
- Hvad er lovkrav, og hvad er god praksis?
- Hvor skal reviewdatoen og historikken bo?
- Hvad kan I gøre nu?
- Ofte stillede spørgsmål
Det vigtigste
- Et AI-værktøj kan ændre model, funktioner, integrationsmuligheder, databehandling, vilkår og underleverandører, efter I har godkendt det.
- Ikke enhver ændring kræver en fuld ny vurdering. Spørg, om noget er ændret i formål, data, leverandør, adgang, integration eller risiko.
- Brug fire niveauer: notér, bekræft, vurdér igen eller stop.
- Opdag ændringerne gennem leverandørens meddelelser, jeres admin-konsol og medarbejderne, og sæt en fast reviewdato.
- En godkendelse bør ikke være et evigt flueben.
Hvad kan ændre sig i et AI-værktøj, efter I har godkendt det?
Otte ting kan ændre sig. Seks af dem sker hos leverandøren, og to sker hos jer:
- Model: Værktøjet bruger en anden eller nyere sprogmodel, og svarene ændrer sig.
- Funktioner: Nye funktioner kommer til, nogle gange slået til som standard.
- Integrationsmuligheder: Værktøjet kan kobles til flere systemer.
- Databehandling: Det ændrer sig, hvor og hvordan data behandles.
- Vilkår: Aftaler og betingelser opdateres.
- Underleverandører: Leverandøren bruger en ny virksomhed til en del af ydelsen.
- Anvendelse (hos jer): Medarbejderne bruger værktøjet til noget andet end det, I godkendte.
- Brugergruppe (hos jer): Flere eller andre får adgang.
De to sidste er lette at overse, fordi de ikke står i nogen meddelelse fra leverandøren. Hvis I har et AI-register, står anvendelsen og brugergruppen dér.
Hvad sker der, hvis I ikke vurderer igen?
En gammel beslutning kan ende med at beskrive et produkt, som ikke længere eksisterer i samme form. Det giver konkrete problemer:
- Forældet grundlag. Svar til kunder og ledelse bygger på, hvad værktøjet kunne og gjorde for et halvt år siden.
- Data på nye veje. Data går til en ny underleverandør eller en ny funktion uden en beslutning.
- Funktioner uden ejer. Nogen har slået en ny funktion til, og ingen har ansvaret.
- En beslutning, der ikke kan forsvares. Spørger nogen, hvorfor værktøjet er godkendt, ser I på et dokument, der ikke passer.
Det er ikke dramatisk, men det er en afhængighed, I ikke ser. Se også, hvad der sker, når noget går galt: hvad I gør, når AI laver en fejl.
Hvordan afgør I, om en ændring kræver en ny vurdering?
Ændringstesten er min egen måde at afgøre det på, ikke en standard. Spørg om seks ting: Har noget ændret sig i formål, data, leverandør, adgang, integration eller risiko?
| Spørgsmål | Eksempel på ændring | Hvis ja |
|---|---|---|
| Formål | Værktøjet bruges til noget nyt, fx fra intern research til kundesvar | Vurdér, om den gamle beslutning dækker det |
| Data | Det får andre eller flere data, fx personoplysninger, eller leverandøren ændrer databehandlingen | Tjek vilkår og data |
| Leverandør | Ny underleverandør, anden model eller ny ejer af produktet | Vurdér igen |
| Adgang | Nye brugergrupper, nye administratorer eller nye udvidelser | Tjek adgangen |
| Integration | Værktøjet er koblet til et nyt system | Tjek forbindelsen, se hvornår en integration giver mening |
| Risiko | Anvendelsen vurderer nu mennesker eller sender svar til kunder | Vurdér igen, se hvornår AI er højrisiko |
Hvis svaret er ja, vurderer I, om et review er nødvendigt. Ikke enhver ændring kræver en fuld ny vurdering. Brug fire niveauer:
- Nej til alle spørgsmål: Notér datoen og ændringen, og fortsæt.
- Lille ændring: Ejeren bekræfter, at formål, data, ansvar og kontrol stadig er rigtige.
- Central ændring i data, leverandør, adgang eller risiko: Vurdér værktøjet igen.
- Ændring, I ikke kan acceptere: Stop eller begræns brugen, indtil I har vurderet den.
Tre ændringer, der faktisk er sket
Tre ændringer fra virkeligheden viser, hvordan testen kan bruges. Oplysningerne er set den 3. oktober 2026, og indplaceringen på niveauerne er min tolkning og ikke leverandørernes.
- Nyt navn, samme plan. OpenAI omdøbte ChatGPT Team til ChatGPT Business den 29. august 2025, og omdøbningen ændrede ikke selve planen (OpenAI). Niveau 1: Notér, og ret navnet i registret.
- Nyt navn på Copilot. Microsoft 365 Copilot hedder nu Microsoft Copilot, og Microsoft skriver, at der ikke er ændringer i sikkerhed, compliance og privatliv for organisationer (Microsoft Learn, opdateret 18. september 2026). Niveau 1: Notér, og ret navnet.
- Ny underleverandør. Anthropic er blevet underleverandør hos Microsoft. Anthropic-modeller er som standard slået til for de fleste kunder i den kommercielle sky, men ikke i EU, EFTA og Storbritannien, hvor de er slået fra som standard, og de er i dag udeladt fra EU Data Boundary. Nogle modeller kræver desuden, at en administrator accepterer særskilte vilkår (Microsoft Learn, samme side). Niveau 3: Vurdér igen, fordi leverandør og databehandling er berørt.
To navneskift kræver en notits. En ny underleverandør kræver en beslutning. Se også Copilot til virksomheder og ChatGPT og GDPR, hvor vilkårene for de to produkter er beskrevet.
Hvordan opdager I ændringerne?
Ændringer opdages sjældent af sig selv. Fire kilder dækker det meste:
- Leverandørens ændringsmeddelelser: release notes, nyhedsbreve og mails om opdaterede vilkår. Lad værktøjets ejer modtage dem.
- Administrationsværktøjet: Mange leverandører viser nye funktioner og indstillinger, før de slås til.
- Fakturaer og abonnementer: Nye priser eller pakker kan være tegn på ændrede funktioner eller vilkår.
- Medarbejderne: Bed dem melde, når værktøjet ser anderledes ud eller kan noget nyt.
Hertil kommer en fast reviewdato. Den fanger de ændringer, ingen opdagede. Jeg anbefaler en dato pr. værktøj, skrevet i registret og ejet af en person.
Et tænkt eksempel: seks måneder efter godkendelsen
{eks('Et AI-værktøj til opsummering blev godkendt i marts. I september er der tre ændringer. Alle detaljer er tænkte.')}| Ændring | Ændringstesten | Handling |
|---|---|---|
| Værktøjet har fået et nyt navn | Ingen af de seks spørgsmål | Niveau 1: Notér, og ret navnet i registret |
| En afdeling bruger det nu til at opsummere kundemails | Formål og data er ændret | Niveau 3: Opret en ny anvendelse, og vurdér den med ejer og data |
| Leverandøren bruger en ny underleverandør | Leverandør og data er berørt | Niveau 3: Læs vilkårene, vurdér igen, og skriv beslutningen ned |
Bemærk, at den anden ændring ikke skete hos leverandøren. Den skete hos jer. Derfor er anvendelsen den vigtigste kolonne i registret.
Hvad er lovkrav, og hvad er god praksis?
Ændringstesten og den faste reviewdato er god praksis. Der er ingen lov, der siger "vurdér hver sjette måned". Men én regel er relevant, når persondata indgår og leverandøren er jeres databehandler: En databehandler må ikke bruge en anden databehandler uden tilladelse fra den dataansvarlige, og ved en generel tilladelse skal databehandleren underrette om planlagte ændringer og give mulighed for at gøre indsigelse (GDPR, artikel 28, stk. 2, set 3. oktober 2026). Det er en grund til at have én, der modtager underretninger, og kan reagere. Om reglen gælder jer, er en juridisk vurdering, og jeg er ikke jurist. Se også hvad I skal dokumentere.
Hvor skal reviewdatoen og historikken bo?
En reviewdato i en mail eller en kalender bliver glemt, og beslutninger bliver sjældent fundet igen. Der skal et sted, hvor reviewdato, historik og beslutning bor sammen. Det er den del, SPOR er bygget til. Ud fra det, SPOR-siden og SPOR's funktioner beskriver, kan SPOR:
- gemme en reviewdato på anvendelser og systemer
- vise forfaldne gennemgange under "Det kræver din opmærksomhed" med, hvem der har ansvaret, og hvad næste skridt er
- logge ændringer i registret med før og efter, så I kan se, hvad der er ændret
- registrere beslutninger på en anvendelse eller et system
SPOR opdager ikke ændringer hos leverandøren og afgør ikke, om en ændring kræver en ny vurdering. Det gør ejeren med ændringstesten. SPOR er hverken juridisk rådgivning, certificering eller garanti. Se SPOR og AI governance for SMV'er.
Hvad kan I gøre nu?
Gør dette i denne uge:
- Find tre AI-værktøjer, I godkendte for mere end seks måneder siden.
- Kør ændringstesten på hver af dem, og notér svarene.
- Sæt en ejer og en reviewdato på hvert værktøj.
- Sørg for, at ejeren modtager leverandørens ændringsmeddelelser.
Kort sagt: En godkendelse bør ikke være et evigt flueben. Den beskriver et produkt på et bestemt tidspunkt, og produktet bevæger sig. Har I et værktøj, I ikke har set på længe, så start med ét og se, hvad der er ændret.
Ofte stillede spørgsmål
Hvor ofte bør man vurdere et AI-værktøj igen?
Der er ingen fast regel. Brug to udløsere: en ændring i formål, data, leverandør, adgang, integration eller risiko, og en fast reviewdato, fx et par gange om året. Vælg selv intervallet, og skriv det i registret.
Skal enhver ny funktion vurderes?
Nej. En ny funktion, der ikke ændrer data, adgang eller anvendelse, kan blot noteres. Bruger nogen funktionen til noget nyt, eller får den adgang til flere data, er det en ændring, der skal vurderes.
Hvem skal opdage ændringerne?
Værktøjets ejer. Ejeren bør modtage leverandørens ændringsmeddelelser og se, hvad medarbejderne faktisk bruger. En koordinator kan holde styr på reviewdatoerne.
Hvad hvis leverandøren ikke fortæller om ændringer?
Så må I selv tjekke leverandørens dokumentation og vilkår med jævne mellemrum og bede medarbejderne melde nye funktioner. Er leverandøren databehandler af persondata, gælder der regler om underretning om nye underleverandører, som I kan henvise til.
Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .