[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:iso-42001-konsekvensvurderingen-af-et-ai-system-hvad-punkt-6-1-4-kraever-de-tre-niveauer-ai-forordningen-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","iso-42001-konsekvensvurderingen-af-et-ai-system-hvad-punkt-6-1-4-kraever-de-tre-niveauer-ai-forordningen-de-fejl-en-auditor-paapeger-og-en-side-der-skriver-den","ISO 42001-konsekvensvurderingen af et AI-system: hvad punkt 6.1.4 kræver, de tre niveauer af konsekvenser, hvor den møder AI-forordningen, de fejl en auditor påpeger, og en side der skriver den","Punkt 6.1.4 i ISO\u002FIEC 42001 lader virksomheden vurdere, hvad hvert AI-system kan gøre ved de enkeltpersoner og grupper, det berører, og ved samfundet, opbevare resultatet som dokumenteret information og handle på det gennem systemets livscyklus; punkt 8.4 udfører processen, og fire foranstaltninger i bilag A kræver processen, opbevaringen, skaden på enkeltpersoner og grupper og skaden ud over brugerne. Det er den registrering, standarden har, og ISO 27001 ikke har. En vurdering, en auditor anerkender, nævner formålet og det forudsigelige misbrug, menneskene, konsekvenserne på de tre niveauer med hver en sandsynlighed og en alvor, fordelene, foranstaltningerne, et resultat og en dato for genvurdering; efter AI-forordningen er den input til konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27 og det sted, hvor virksomheden registrerer sin egen læsning af systemet. En gratis side skriver den for ét system.","2026-09-13",{"who":10,"when":11,"do":12},"En virksomhed, der bygger et AI-system ind i sit produkt eller bruger en andens AI-system i sit arbejde og har eller planlægger ISO 42001; konsekvensvurderingen er den registrering, certificeringsauditoren åbner pr. system, og den, idriftsætterpligterne i AI-forordningen først griber efter.","Før et AI-system bygges eller bruges første gang, igen når dets formål, data, brugere eller output ændrer sig, når en hændelse berører det, og på en dato for genvurdering, der er sat i selve vurderingen; de første vurderinger før den første interne audit, for fortegnelsen og vurderingerne er det, auditten læser.","Lav en liste over systemerne, og skriv for hvert formålet og det forudsigelige misbrug, nævn de mennesker det berører, bedøm konsekvenserne for enkeltpersoner, for grupper og for samfundet på sandsynlighed og alvor og beskriv dem, vej fordelene, fastsæt foranstaltningerne og det menneskelige tilsyn, registrér et resultat og en dato for genvurdering, registrér læsningen efter AI-forordningen ved siden af, og opbevar registreringen; den gratis side skriver den i den rækkefølge.","\nEthvert ISO-ledelsessystem har en risikovurdering, og en virksomhed, der allerede driver ISO 27001, forventer, at AI-standarden beder om det samme med et nyt navneord. Det gør den også, i punkt 6.1.2, og så beder den om noget, som sikkerhedsstandarden ikke har nogen udgave af: en vurdering, pr. AI-system, af hvad systemet kan gøre ved de mennesker, det berører, og ved samfundet, ikke ved virksomheden. Det er punkt 6.1.4, konsekvensvurderingen af et AI-system, og det er det punkt, der gør ISO 42001 til en anden standard frem for ISO 27001 med ordet \"AI\" indsat. Denne artikel læser punktet og foranstaltningerne bag det, gennemgår de tre niveauer af konsekvenser, og hvordan en bedømmelse på hvert ser ud, viser hvor vurderingen møder AI-forordningen, opregner de fejl, en auditor påpeger, og peger på den [gratis side](\u002Fiso-42001\u002Fimpact-assessment), der skriver vurderingen for ét system i punktets rækkefølge.\n\n## Hvad punktet kræver, og hvorfor det ikke har noget modstykke i ISO 27001\n\nPunkt 6.1.4 kræver, at virksomheden fastlægger en proces til at vurdere de mulige konsekvenser af sine AI-systemer for enkeltpersoner, for grupper af enkeltpersoner og for samfundet, udfører den proces, opbevarer resultaterne som dokumenteret information og bruger dem: Konsekvenserne indgår i risikovurderingen efter 6.1.2, behandlingen efter 6.1.3 og livscyklussen efter kapitel 8, hvor 8.4 gennemfører vurderingen i drift, som 6.1.4 planlagde den. Fire foranstaltninger i bilag A bærer det samme emne: Én kræver processen, og hvornår den skal køre, én opbevaringen af hvert resultat, én vurderingen af skade på enkeltpersoner og på identificerbare grupper, og én skaden ud over de mennesker, der bruger systemet, på samfundet. Grunden til, at der ikke er noget modstykke i ISO 27001, er skadens retning. En sikkerhedsrisiko er en skade på virksomhedens informationer og, gennem dem, på virksomheden; registret spørger, hvor sandsynligt og hvor slemt for os. En AI-konsekvens er en skade, virksomhedens system påfører en anden, en person, der afvises, klassificeres forkert, profileres eller fejlinformeres, en gruppe, der i gennemsnit behandles dårligere, en offentlighed, der mister noget, den var afhængig af, og virksomheden mærker det måske slet ikke. Standarden kræver derfor et andet register med et andet emne, og en auditor, der finder konsekvenserne skrevet som linjer i sikkerhedsrisikoregistret, med virksomheden som den eneste part i fare, skriver en konstatering på 6.1.4 og på de to skadesforanstaltninger på én gang.\n\n## De tre niveauer, og hvordan en bedømmelse på hvert ser ud\n\nStandarden nævner de tre niveauer; virksomheden bestemmer, hvordan den bedømmer dem, og en sandsynlighed og en alvor pr. niveau er den mindste bedømmelse, der stadig lader et resultat læses. Enkeltpersoner: hvad systemet gør ved én person, en kunde, en ansøger, en medarbejder, en patient, en læser, og ved vedkommendes data, sikkerhed, rettigheder, penge og anseelse. En klassificering af supportsager, der fejlagtigt giver en sag lav prioritet, lader én kunde vente; en kreditmodel, der scorer én ansøger forkert, afviser ét lån; alvoren adskiller sig med størrelsesordener, og bedømmelsen siger det. Grupper: virkninger, der først viser sig på tværs af en population, og dér bor det meste af den skade, AI-systemer faktisk gør, et sprog, en region, en alder, et handicap, et køn, et kundesegment, der i gennemsnit behandles dårligere, fordi træningsdataene eller tærsklerne behandler det dårligere. Enkeltsagerne ser fine ud én for én; gruppebedømmelsen er den linje, der får virksomheden til at måle nøjagtigheden pr. gruppe i stedet for samlet. Samfundet: konsekvenserne ud over brugerne og virksomheden, miljøet, den offentlige debat, beskæftigelsen i en branche, tilliden til en tjeneste, folk er afhængige af, og for de fleste interne systemer er den ærlige bedømmelse lav med en sætning, der siger hvorfor, hvilket er en bedre registrering end et niveau, der står tomt. Vurderingen vejer derefter fordelene for de samme mennesker, fordi et resultat, der kun læser skaden, ikke kan sige, hvorfor systemet overhovedet kører, fastsætter de foranstaltninger, der begrænser skaden, og det menneskelige tilsyn, der fanger det, foranstaltningerne overser, og læser den højeste af de seks bedømmelser imod dem: acceptabelt, som systemet står, acceptabelt med foranstaltningerne, som så bliver handlinger med en ejer og en dato, eller ikke acceptabelt, og så ændres formålet, designet eller foranstaltningerne, og vurderingen skrives igen.\n\n## Hvor vurderingen møder AI-forordningen\n\nAI-forordningen kræver ikke en konsekvensvurdering efter ISO 42001, og ISO 42001 kræver ikke overholdelse af AI-forordningen; de to mødes i registreringen. Efter artikel 27 vurderer visse idriftsættere af højrisiko-AI-systemer, offentlige organer og private operatører af offentlige tjenester iblandt dem, og idriftsætterne af de kredit- og forsikringssystemer, bilaget nævner, konsekvenserne for de grundlæggende rettigheder før første brug og nævner processen, perioden, de berørte personer, risiciene for skade, det menneskelige tilsyn, og hvad der sker, hvis skaden indtræffer. Hvert af de elementer er et afsnit i den allerede skrevne vurdering efter 6.1.4, så ledelsessystemets registrering er input til den juridiske, og den virksomhed, der har den første, skriver den anden på en eftermiddag. Efter artikel 50 bærer et system, der interagerer med mennesker eller genererer indhold, en gennemsigtighedspligt, og vurderingens foranstaltningslinje er dér, hvor virksomheden registrerer, hvordan de berørte informeres. Og om et system overhovedet er højrisiko, er en læsning af forordningens lister, som virksomheden foretager og registrerer med dato, så vurderingen bærer læsningen ved siden af konsekvenserne uden at foregive juridisk rådgivning. Den gratis side registrerer fire læsninger, endnu ikke læst, højrisiko, gennemsigtighedspligt, ingen af delene, og skriver konsekvensen af hver ind i resultatet; [siden om artikel 27](\u002Fai-act\u002Ffundamental-rights-impact-assessment) afgør, om konsekvensanalysen vedrørende grundlæggende rettigheder overhovedet skal laves, og [højrisikosiden](\u002Fai-act\u002Fhigh-risk) læser et system mod listerne.\n\n## De fejl, en auditor påpeger\n\nVurderingen skrevet som en linje i risikoregistret, med virksomheden som den eneste part i fare, hvilket forfejler punktets emne. Konsekvenser skrevet kun for enkeltpersoner, så gruppeniveauet, hvor standardens egen foranstaltning bor, mangler. Hvert niveau bedømt uden en sætning, der siger, hvad skaden består i, så bedømmelsen ikke kan efterprøves. Fordelene udeladt, så resultatet er en liste over skader uden afvejning. Foranstaltningerne skrevet som hensigter frem for handlinger med en ejer og en dato, så den næste audit finder dem uændrede. Vurderet én gang, ved lanceringen, og aldrig igen, selvom modellen, dataene og brugerne ændrede sig. Ingen fortegnelse over AI-systemer, så ingen kan sige, hvilke systemer der har en vurdering, og hvilke der ikke har, og auditoren udtager netop det, der ikke har. Menneskeligt tilsyn nævnt i vurderingen og fraværende i praksis, medarbejderen, der gennemser hvert udkast ved normal belastning og intet ved spidsbelastning. Og læsningen efter AI-forordningen afgjort inde i vurderingen, som var den en juridisk afgørelse, eller udeladt af den, som gjaldt forordningen ikke; registreringen vil have virksomhedens læsning, dateret, med begrundelsen, og ikke mere. Hver af disse fejl undgås ved at skrive vurderingen i punktets rækkefølge og lade et niveau stå tomt frem for at springe det over, for et tomt niveau er synligt, og et oversprunget er det ikke.\n\n## Hvad I skal gøre med det\n\nIndtast systemet på den [gratis side](\u002Fiso-42001\u002Fimpact-assessment): virksomheden, systemet, virksomhedens rolle, hvor systemet står, ejeren og datoerne; det tilsigtede formål og det rimeligt forudsigelige misbrug; de mennesker det berører; for hvert af de tre niveauer en sandsynlighed, en alvor, og hvad skaden består i; fordelene, foranstaltningerne og det menneskelige tilsyn; resultatet og læsningen efter AI-forordningen. Siden skriver vurderingen i punktets rækkefølge, med fakta og bedømmelser i linket og den frie tekst på siden, og lader et tomt niveau stå som et hul, der skal udfyldes. Kopiér den, lad ejeren og en, der ikke byggede systemet, læse den, arkivér den som systemets dokumenterede information, og sæt datoen for genvurdering i kalenderen. StandardOS holder én vurdering pr. AI-system i fortegnelsen, med de berørte grupper, formålet, det forudsigelige misbrug og konsekvenserne som felter, foranstaltningerne som handlinger, datoen for genvurdering i kalenderen og læsningen efter AI-forordningen ved siden af, så foranstaltningerne i bilag A om konsekvensvurdering dokumenteres af selve registreringen; [AI-politikken](\u002Fiso-42001\u002Fai-policy) lover vurderingerne, og [listen over foranstaltninger](\u002Fiso-42001\u002Fcontrols) er dér, hvor de fire foranstaltninger bag denne sidder.\n",1789383963819]