AI governance: Hvorfor AI trenger strukturert styring

AI har på kort tid gått fra å være et eksperiment til å bli en del av hverdagen i mange virksomheter, men styringen har ofte ikke holdt tritt.

For å bruke AI trygt, ansvarlig og lønnsomt trenger virksomheten den samme systematiske styringen som for andre forretningskritiske områder.

AI governance, eller styring av AI, er rammene virksomheten setter for hvordan AI utvikles, kjøpes inn og brukes: hvem som har ansvar, hvordan risiko vurderes, og hvordan beslutninger følges opp.

Fra eksperimentering til forretningskritisk bruk 

Mange virksomheter starter med AI for å effektivisere interne oppgaver, for eksempel med verktøy som Copilot og ChatGPT. Terskelen er lav, og gevinsten kommer raskt. Etter hvert flytter AI seg ofte ut i produkter, tjenester og kundeleveranser, der den skal skape inntekter og nye forretningsmuligheter. Jo nærmere kundene og kjernevirksomheten AI kommer, desto større blir behovet for strukturert styring.

Mange av disse virksomhetene er ikke nye når det gjelder styring. De har allerede ledelsessystemer etter for eksempel ISO 9001 (kvalitet), ISO 14001 (miljø) eller ISO/IEC 27001 (informasjonssikkerhet). Likevel har mange ennå ikke tatt den samme tilnærmingen inn i arbeidet med AI.

Tillitsgapet: hvorfor styring er avgjørende

For å kunne stole på en teknologi må vi forstå hvordan den brukes, og være trygge på at den er sikker og pålitelig. Når det er uklart hvordan et AI-system kommer frem til resultatene sine, oppstår det som ofte kalles et tillitsgap: en mangel på tillit og åpenhet rundt virksomhetens AI-baserte produkter og tjenester.

Et eksempel: Hvis et sykehus bruker AI i diagnostikk, kan pasienten stole på at vurderingen er like god som, eller bedre enn, legens vurdering alene?

Tillitsgapet må lukkes for at AI skal kunne tas i bruk i stor skala. Det gjelder internt, overfor ansatte og ledelse, og eksternt, overfor kunder, eiere og myndigheter. Samtidig blir regelverket strengere, blant annet gjennom KI-forordningen.

Dette bør ledelsen sørge for

Å lukke tillitsgapet krever en systematisk tilnærming som dekker hele livssyklusen til AI-systemene. Ledelsen bør blant annet sørge for at virksomheten:

  • identifiserer og prioriterer bruksområder der AI skaper verdi, og forstår både fordelene og risikoene
  • har en kultur preget av tillit, åpenhet og ansvarlighet
  • vurderer og måler ytelsen og kvaliteten til AI-systemene, opp mot lovkrav og kundekrav
  • har tydelige roller og ansvarsområder for AI
  • bruker anerkjente standarder og beste praksis for utvikling, innføring og styring av AI
  • kan dokumentere og vise overfor interessenter at AI-systemene er pålitelige

DNV tilbyr kurs i AI-ledelse med IOS 42001. Både kravkurs, et mer dyptgående introduksjonskurs og interne revisjoner i henhold til ISO 42001. 

Hvem bør eie AI-styringen?

AI berører mange deler av virksomheten, fra IT og informasjonssikkerhet til HR, juss og forretningsutvikling. Derfor fungerer det sjelden å legge ansvaret hos én avdeling alene.

Mange etablerer en sentral funksjon eller en styringsgruppe på tvers av fagområder, med oversikt over AI-teknologien, bruksområdene og leverandørene. Fordi teknologien og regelverket endrer seg raskt, bør gruppen gå gjennom og oppdatere styringen med jevne mellomrom. Det endelige ansvaret ligger hos toppledelsen.

Rammeverk og standarder for AI-styring 

Det finnes flere rammeverk og standarder som kan støtte arbeidet, blant annet:

  • NIST AI Risk management framework: amerikansk rammeverk for risikostyring i AI 
  • ISO/IEC 23894: veiledning om risikostyring for AI
  • ISO/IEC 5338: livssyklusprosesser for AI-systemer 
  • ISO/IEC TS 25058: veiledning for kvalitetsevaluering av AI-systemer 

ISO/IEC 42001, som kom i desember 2023, er den første standarden for ledelsessystemer for AI som kan sertifiseres. Den bygger på samme struktur som andre ISO-standarder for ledelsessystemer, og er derfor kjent for virksomheter som allerede har for eksempel ISO 9001 eller ISO/IEC 27001.

Strukturert styring som konkurransefortrinn

En strukturert tilnærming til AI-styring kan bli et konkurransefortrinn. Den viser kunder, ansatte og eiere at virksomheten tar ansvar for hvordan AI utvikles og brukes, og at den forbedrer seg kontinuerlig. Et sertifisert ledelsessystem etter ISO/IEC 42001 dokumenterer dette, bekreftet av en uavhengig tredjepart. Les hvordan Itera gikk frem: 

Vanlige spørsmål om AI governance

Hva er AI governance?

AI governance er rammene virksomheten setter for hvordan AI utvikles, kjøpes inn og brukes. Det omfatter blant annet roller og ansvar, risikovurderinger, retningslinjer og oppfølging.

Hvem har ansvaret for AI-styringen i en virksomhet?

Det overordnede ansvaret ligger hos toppledelsen. Den daglige oppfølgingen legges ofte til en tverrfaglig gruppe med representanter fra blant annet IT, informasjonssikkerhet, juss og forretningsområdene.

Hvordan kommer vi i gang? 

Start med å kartlegge hvordan AI brukes i virksomheten i dag, og hvem som bør eie arbeidet. Veikartet i artikkelen om skygge-AI viser et mulig årsløp, og veiledningen 8 steg til ISO/IEC 42001-sertifisering viser veien videre mot sertifisering.

02.10.2026 10:00:00

Snakk med oss om AI-styring

Vi forteller gjerne mer om opplæring, gap-analyse og sertifisering etter ISO/IEC 42001.