Hvad er en idriftsætter (deployer) efter AI-forordningen?

Af Weapp · Opdateret

Idriftsætter (deployer) er den rolle AI-forordningen udpeger når en virksomhed bruger et AI-system i sin drift. Så snart en model bruges internt, er I idriftsættere også selvom AI-løsningen er købt som et færdigt produktivitetsværktøj. Rollen medfører forpligtelser der ikke kan uddelegeres, tydeligst når output bruges i en højrisikoproces.

De fleste virksomheder der indfører AI, ser sig selv som brugere, ikke som regulerede aktører. Men AI-forordningen (AI Act) giver netop brugeren sin egen betegnelse, idriftsætter (på engelsk deployer), og knytter forpligtelser til rollen. At forstå hvornår I bliver idriftsættere, er første skridt til at gøre det rigtigt.

Definitionen og grænsen til udbyderen

Idriftsætter er den der bruger et AI-system i sin drift. Udbyderen (provider) er den der udvikler systemet og bringer det i omsætning. I behøver altså ikke at have bygget en model for at være omfattet: Så snart en model tages i brug i organisationen, er jeres virksomhed idriftsætter.

Det gælder også når AI-løsningen er købt som et færdigt produktivitetsværktøj. At værktøjet er indkøbt og “kun” bruges til at skrive udkast eller opsummere, ændrer ikke på sagen: Det er brugen der udløser rollen. Mange overser det og tror at ansvaret ligger helt hos udbyderen.

Forpligtelser der ikke kan uddelegeres

Som idriftsætter har I en række forpligtelser der påhviler jer uanset hvad udbyderen påtager sig i sin aftale. De kan ikke skrives ud af aftalen:

  • AI-færdigheder hos det personale der bruger systemet.
  • Menneskeligt tilsyn med højrisikosystemer så et menneske kan forstå og gribe ind.
  • Logfiler i mindst seks måneder over brugen af systemet.
  • Information til medarbejderne inden systemet tages i brug.
  • Åbenhed over for de berørte: De der påvirkes af systemets output, skal kunne få det at vide.

Pointen er at ansvaret for hvordan AI bruges netop i jeres organisation, er jeres, ikke udbyderens. Udbyderen kan bistå, men forpligtelserne følger med rollen som idriftsætter.

Flere af punkterne er mere konkrete end de lyder ved første øjekast. AI-færdigheder betyder ikke en formel certificering, men at de der faktisk bruger systemet, forstår hvad det kan og ikke kan: at en sprogmodel kan lyde sikker og alligevel tage fejl, og hvornår et svar skal kontrolleres. Menneskeligt tilsyn handler om at et menneske skal kunne følge, sætte spørgsmålstegn ved og om nødvendigt tilsidesætte systemets output i en højrisikosammenhæng, ikke bare nominelt “have et menneske i loopet”. Og logkravet forudsætter at I overhovedet indsamler logfiler, og det skal løses teknisk før systemet tages i brug, ikke bagefter.

Tommelfingerreglen: Hvornår bliver det højrisiko?

Ikke alle AI-systemer er lige hårdt regulerede, og her hjælper en tommelfingerregel. En intern produktivitetschatbot (til at skrive udkast, opsummere møder eller søge i dokumenter) er som regel ikke et højrisikosystem.

Det bliver den først når output bruges i en proces som forordningen udpeger som højrisiko i sit bilag III. To klassiske eksempler er rekruttering og kreditvurdering. Når chatbottens svar begynder at styre hvem der bliver kaldt til samtale eller hvem der får bevilget kredit, gælder artikel 26 med sine strengere krav.

Et konkret scenarie gør forskellen tydelig: Den samme AI-assistent er et lavrisikoværktøj når HR bruger den til at formulere stillingsopslag, men højrisiko i forordningens forstand hvis den bruges til at rangordne og frasortere kandidater. Det er altså brugen af output, ikke værktøjet i sig selv, der afgør hvilket kravniveau der gælder.

Hvad det betyder i praksis

For de fleste virksomheder betyder det at en bred, intern brug af AI kan håndteres med rimelige rutiner: AI-færdigheder, information til personalet og grundlæggende logning. Men så snart AI kobles på et bilag III-område, skal I hæve ambitionsniveauet og opfylde højrisikokravene.

At kortlægge hvor i organisationen output fra AI faktisk bruges, er derfor den vigtigste øvelse. Det er dér grænsen mellem lavrisiko og højrisiko går, og dér artikel 26 enten er irrelevant eller helt central.

Én ting mere er værd at huske: AI-forordningen indfases gradvist, og forskellige dele begynder at gælde på forskellige tidspunkter. Præcis hvilke krav der er i kraft hvornår, ændrer sig derfor over tid, og det samme gælder den vejledning som tilsynsmyndigheder og EU-organer udarbejder. Byg jeres compliance på forordningens roller og principper (hvem der er idriftsætter, hvor output bruges, hvad der ikke kan uddelegeres) snarere end på et øjebliksbillede af hvilke datoer der gælder, og tjek den aktuelle status når I lægger en implementeringsplan. Rollen som idriftsætter er det faste punkt; kravniveauet og tidslinjen er det I skal holde jer opdateret om.

Vil du se hvordan rollen som idriftsætter hænger sammen med databeskyttelse, dataresidens og valg af leverandør i et helt AI-projekt, kan du læse mere på vores AI-side. Har du brug for hjælp til at afgøre hvor jeres brug af AI lander i forordningen? Kontakt os.

Ofte stillede spørgsmål

Bliver vi idriftsættere selvom vi kun har købt et færdigt AI-værktøj?

Ja. Rollen som idriftsætter opstår når I bruger et AI-system i jeres organisation, ikke når I bygger det. At AI-løsningen er et indkøbt produktivitetsværktøj, gør ingen forskel: Så snart I tager det i brug og anvender det, er I idriftsættere i AI-forordningens forstand, med de forpligtelser der følger med rollen.

Hvad er forskellen på udbyder og idriftsætter?

Udbyderen (provider) er den der udvikler AI-systemet og bringer det i omsætning. Idriftsætteren (deployer) er den der bruger systemet i sin drift. En virksomhed kan godt være ren idriftsætter: I behøver ikke at have bygget modellen for at være omfattet. De to roller har forskellige forpligtelser efter forordningen.

Hvad kan en idriftsætter ikke uddelegere?

Bl.a. AI-færdigheder hos personalet, menneskeligt tilsyn med højrisikosystemer, logning i mindst seks måneder, information til medarbejderne inden systemet tages i brug og åbenhed over for dem der berøres. Det er forpligtelser der påhviler jer som brugere af systemet uanset hvad udbyderen påtager sig i sin aftale.

Er en intern AI-chatbot et højrisikosystem?

Som regel ikke. En intern produktivitetschatbot til at skrive udkast eller opsummere er normalt ikke højrisiko. Det bliver den først når output bruges i en proces der regnes som højrisiko efter forordningens bilag III, f.eks. rekruttering eller kreditvurdering. Så gælder de strengere krav i artikel 26.

Hvornår begynder de strengere krav at gælde?

Når AI-systemets output bruges i en bilag III-proces, altså et udpeget højrisikoområde som rekruttering eller kreditvurdering. Så gælder artikel 26 med krav om bl.a. menneskeligt tilsyn og logning. Den samme chatbot kan altså være lavrisiko i én sammenhæng og udløse højrisikokravene i en anden, afhængigt af hvordan output bruges.