Virksomheder, der udvikler, leverer eller anvender AI og digitale produkter, møder nye krav til risikostyring, dokumentation, cybersikkerhed og ledelsesmæssig forankring. AI Act regulerer udvikling, levering og anvendelse af AI-systemer og AI-modeller. Cyber Resilience Act stiller cybersikkerhedskrav til software, hardware og andre produkter med digitale elementer gennem hele produktets livscyklus. Begge regelsæt er EU-forordninger og gælder derfor direkte i medlemslandene.

Hvordan differentierer de sig?

 

AI Act

Cyber Resilience Act

Fokus

Ansvarlig udvikling, levering og anvendelse af AI.

Cybersikkerhed i produkter med digitale elementer.

Omfatter typisk

AI-systemer, generelle AI-modeller og løsninger, hvor AI indgår som en funktion.

Software, hardware, apps, komponenter og andre digitale produkter, der markedsføres i EU.

Relevante virksomheder

Udviklere, udbydere, importører, distributører og virksomheder, der anvender AI.

Primært producenter og leverandører af software, hardware og digitale komponenter.

Risikotilgang

Kravene afhænger blandt andet af AI-systemets risikoniveau og virksomhedens rolle.

Kravene tager udgangspunkt i produktets cybersikkerhedsrisici og forventede anvendelse.

Centrale områder

Klassifikation, governance, transparens, menneskeligt tilsyn, dokumentation og AI-færdigheder.

Sikker produktudvikling, sårbarhedshåndtering, sikkerhedsopdateringer, hændelsesrapportering og produktdokumentation.

AI Act følger en risikobaseret model, mens Cyber Resilience Act stiller obligatoriske cybersikkerhedskrav til omfattede produkter gennem deres livscyklus.

En virksomhed kan være berørt af den ene eller begge forordninger. Det kan eksempelvis være tilfældet, når en softwarevirksomhed udvikler et digitalt produkt, der indeholder AI-funktionalitet.

Sådan hjælper vi jer

Skab overblik

Vi kortlægger jeres AI-systemer, digitale produkter, leverandører, roller og afklarer, hvilke krav der er relevante.

Det kan blandt andet omfatte:

  • Register over AI-systemer og digitale produkter
  • Afklaring af virksomhedens regulatoriske roller
  • Klassifikation og risikovurdering
  • Kortlægning af tredjepartsløsninger og komponenter
  • Afgrænsning til GDPR, NIS 2 og øvrig regulering

Identificér gaps

Vi vurderer jeres eksisterende governance, processer og kontroller i forhold til de relevante krav.

I får et prioriteret roadmap, der viser:

  • Hvad der allerede er på plads
  • Hvor de væsentligste gaps findes
  • Hvilke aktiviteter der bør prioriteres
  • Hvem der bør være ansvarlig
  • Hvordan efterlevelsen kan dokumenteres
 

Etablér et operationelt setup

Vi hjælper efter behov med at etablere eller forbedre de nødvendige processer og kontroller.

For AI Act kan det blandt andet omfatte:

  • AI-governance og politikker
  • Godkendelse og risikovurdering af AI-anvendelser
  • Transparens og menneskeligt tilsyn
  • Leverandørstyring
  • Dokumentation og overvågning
  • Træning og AI-færdigheder

For Cyber Resilience Act kan det blandt andet omfatte:

  • Cybersikkerhedsrisikovurderinger
  • Sikker udvikling og ændringsstyring
  • Håndtering og offentliggørelse af sårbarheder
  • Sikkerhedsopdateringer og supportperioder
  • Hændelsesrapportering
  • Teknisk dokumentation og forberedelse til overensstemmelsesvurdering

Cyber Resilience Act omfatter både sikkerhedsegenskaber i selve produktet og producentens processer til blandt andet risikovurdering, vedligeholdelse og håndtering af sårbarheder.

Skal I dokumentere jeres kontroller over for kunder?

Teknologi- og softwareleverandører kan møde krav fra kunder om at dokumentere, hvordan de håndterer AI-risici og cybersikkerhed i deres produkter og services.

Når kunder efterspørger uafhængig dokumentation, kan en ISAE 3000-erklæring målrettes nærmere definerede kontroller vedrørende eksempelvis:

  • Governance og ansvar
  • Risikovurdering og klassifikation
  • Sikker udvikling
  • Leverandør- og komponentstyring
  • Menneskeligt tilsyn
  • Sårbarheds- og hændelseshåndtering
  • Dokumentation og løbende overvågning

En ISAE 3000-erklæring er ikke en certificering efter AI Act eller Cyber Resilience Act. Den kan derimod give relevante kunder uafhængig dokumentation for, at de aftalte kontroller er etableret og – ved en Type 2-erklæring – fungerer gennem en defineret periode.
 

Et målrettet forløb

  1. Kortlægning: Vi skaber overblik over AI-systemer, digitale produkter og regulatoriske roller.
  2. Klassifikation: Vi afklarer, hvilke krav der gælder for de enkelte systemer og produkter.
  3. GAP-vurdering: Vi identificerer mangler i governance, processer, kontroller og dokumentation.
  4. Roadmap og implementering: I får en prioriteret plan og hjælp til de nødvendige tiltag.
  5. Dokumentation: Ved kundekrav kan en særskilt ISAE 3000-erklæring være næste skridt.


Få afklaret, hvad skaber mest værdi for jer

Kontakt os for en indledende dialog om jeres AI-systemer, digitale produkter og væsentligste regulatoriske gaps.

Er du i tvivl om, hvor I skal starte?

Vi starter med en uforpligtende afklaring, hvor vi hjælper jer med at skabe overblik, prioritere indsatsen og lægge en konkret plan.