Tjänst · Strategi & AI

Governance: AI, informationssäkerhet och cybersäkerhet

AI-användning som står emot revision, spårbar, klassad och styrd så att ni kan röra er snabbt utan att tappa kontrollen. För CISO, CDO, AI-ansvariga och dataskyddsombud som ska efterleva EU AI Act, NIS2 eller CRA, eller certifiera sig enligt ISO/IEC 42001 och ISO/IEC 27001.

För vem Ni rullar ut AI snabbare än styrningen hänger med, och en revisor eller tillsynsmyndighet kan snart fråga hur ett beslut fattades. CISO, CDO, AI-ansvariga och dataskyddsombud som ska efterleva EU AI Act, NIS2 eller CRA, eller certifiera sig enligt ISO/IEC 42001 och ISO/IEC 27001. Också styrelser och ledningsgrupper som behöver beslutsstöd för komplexa governance-frågor.
Område Strategi & AI
Start Boka ett inledande samtal →

AI-governance är styrningen som gör er AI-användning bevisbar: riskklassad, spårbar och dokumenterad så att den klarar både revision och tillsyn. Vi sätter ramen med ISO/IEC 42001 (AI-ledningssystem) och EU AI Act i centrum, och bär samma arbete vidare till informationssäkerhet och cybersäkerhet via ISO/IEC 27001, NIS2, CRA och GDPR under samma tak.

En tydlig del är agent-governance: ramen för autonoma AI-beslut. Den avgör när en agent får agera självständigt, hur audit trails förs, vilka beslut som kräver human-in-the-loop enligt EU AI Act och hur agenters behörigheter styrs. Vi är själva certifierade enligt ISO/IEC 42001 och ISO/IEC 27001, granskat, inte påstått.

Vad ingår?

  • Riskklassning av era AI-system mot EU AI Acts nivåer, med dokumentation som följer systemet genom hela livscykeln
  • Agent-governance: policy för autonoma beslut, audit trail-krav, human-in-the-loop-policy och escalation-processer
  • Gap-analys mot ISO/IEC 42001, ISO/IEC 27001, EU AI Act, NIS2 eller CRA med prioriterad åtgärdslista
  • Policy, processer och roll-ansvar för AI-användning, informationssäkerhet och cybersäkerhet, klara för certifierings- eller intern revision
  • Risk- och konsekvensbedömningar (DPIA, AI-impact assessment, ROPA)
  • Löpande rådgivning till säkerhetsråd, AI-ansvarig, CISO eller styrelse

Så arbetar vi

01

Readiness-bedömning

3–6 veckor. Gap-analys, prioriterad åtgärdslista, beslutsunderlag.

02

Etablering av ledningssystem

3–9 månader. Färdigt ledningssystem klart för certifieringsrevision.

03

Löpande governance-stöd

Kontinuerligt. Rådgivning vid policyutveckling, incidenter, regulatoriska förändringar.

Vanliga frågor

Vad är skillnaden mellan ISO/IEC 27001 och ISO/IEC 42001?

ISO/IEC 27001 är ledningssystem för informationssäkerhet generellt, gäller all data och alla system. ISO/IEC 42001 är specifikt för AI-system och inkluderar krav på risk- och konsekvensbedömning, bias-hantering, dokumentation och transparens i AI-livscykeln. Båda kompletterar varandra, 27001 är basen, 42001 lägger AI-specifika kontroller ovanpå. Läs /kunskap/iso-42001-i-praktiken.

Hur lång tid tar en ISO/IEC 42001-certifiering?

För en organisation med befintligt ISO/IEC 27001-ledningssystem brukar etableringen ta 6–9 månader inklusive intern revision. För organisationer utan tidigare ISO-arbete tar det 9–12 månader. Tidsåtgång påverkas främst av hur stor del av verksamheten som är AI-relaterad och hur moget governance-arbetet redan är.

Vad är agent-governance?

Den policymässiga ramen för autonoma AI-beslut. När och var en agent får agera självständigt, hur audit trails ska föras, vilka beslut som kräver human-in-the-loop enligt EU AI Act, och hur agenters behörigheter ska styras. Vi kombinerar ISO/IEC 42001-certifiering med praktisk leveranserfarenhet från AI-system och agentutveckling.

När börjar EU AI Act gälla?

Förordningen trädde i kraft 1 augusti 2024. Förbjudna AI-praktiker och AI literacy-krav gäller sedan 2 februari 2025. GPAI-regler och governance gäller sedan 2 augusti 2025. Transparenskraven gäller sedan 2 augusti 2026. Krav på högrisk-system enligt bilaga III gäller från 2 december 2027, och 2 augusti 2028 för högrisk-system inbäddade i reglerade produkter (bilaga I). Läs /kunskap/eu-ai-act-vad-foretag-bor-veta.

Söker ni något annat? Se Strategisk rådgivning och förändringsledning, AI-mognadsmätning, Datahantering och datastyrning, AI-system och agentutveckling, Informationssäkerhet och säker utveckling eller Cybersäkerhetstjänster.

Pontus Rosin
Pontus Rosin Ansvarig informationssäkerhet och AI governance
Boka samtal