Sådan vælger I AI-leverandør i en reguleret branche

Af Weapp · Opdateret

Vurdér hver AI-leverandør gennem tre linser: regeloverholdelse (residens, eksponering for CLOUD Act, understøttelse af audit), økonomi (forudsigelige omkostninger, samlede ejeromkostninger, modelbredde) og modstandsdygtighed (udviklingstempo, fastlåsning, robusthed ved nedbrud). Ingen leverandør vinder på alle punkter: Use casen og jeres eksisterende cloud afgør hvem der spiller på hjemmebane. Kræv skriftlig verifikation af residens pr. SKU, tier og model før aftalen.

I en reguleret organisation er valget af AI-leverandør ikke et teknisk spørgsmål med compliance som vedhæng. Det er en beslutning hvor jura, økonomi og arkitektur skal hænge sammen i det samme dokument. Den træffes bedst med en metode der tvinger afvejningerne frem i lyset, i stedet for en rangliste fra nettet.

Tre linser i stedet for en rangliste

Vurdér hver kandidat gennem tre linser, og giv karakter punkt for punkt i stedet for at lede efter en samlet vinder:

  • Regeloverholdelse: hvor sker lagring, transit og inferens; hvordan ser eksponeringen for CLOUD Act ud; hvilken understøttelse findes der for audit og logning?
  • Økonomi: hvor forudsigelig er omkostningen; hvad bliver de samlede ejeromkostninger med tillæg, kreditter og drift; hvor bredt er modeludvalget for pengene?
  • Modstandsdygtighed: hvor hurtigt kommer nye modeller; hvor hård er fastlåsningen; hvad sker der ved et nedbrud eller en pludselig ændring af vilkårene?

Ingen leverandør vinder på alle punkter. Den med den stærkeste styring er sjældent den billigste, den billigste har sjældent den bedste understøttelse af audit, og den hurtigste er sjældent den mest forudsigelige. Et dokumenteret, bevidst valg slår et udokumenteret perfekt valg. Vægtningen mellem linserne er i sig selv en ledelsesbeslutning: En virksomhed under aktivt tilsyn vægter regeloverholdelse højest mens en virksomhed med en tynd teknisk organisation bør vægte modstandsdygtighed højere end modelbredde.

Use casen afgør hvem der har hjemmebane

Hvilken kandidat der står stærkest, afhænger mindre af leverandørerne og mere af jer: hvad AI’en skal gøre og hvilken cloud I allerede bor i.

Use caseNaturligt udgangspunkt
Kodeagent i GitHub-nær udviklingCopilot-sporet: Styringen findes der hvor koden er
Medarbejderproduktivitet i kontormiljøetPlatformsvejen i jeres eksisterende cloud
Egen produktudvikling med AI-funktionerDirekte aftale med modeludvikleren, via API eller hyperscaler
Følsomme dokumentflows med krav om residensHyperscaler i EU-region med kundekontrollerede nøgler

Tabellen er et udgangspunkt, ikke en facitliste, men den forklarer hvorfor to lige stærkt regulerede virksomheder kan lande på forskellige valg og begge have ret. Hjemmebane betyder en kortere vej til fungerende styring: identiteter, logfiler og politikker som I allerede mestrer. Det modsatte ses i småting: logfiler der ikke når jeres SIEM, identiteter der kræver et parallelt katalog. Hver for sig er det håndterbart, tilsammen en løbende omkostning.

Pin GA-modeller, og hold frontier uden for listen

Et princip der sparer meget efterarbejde: Pin jeres løsninger til stabile GA-modeller, og hold frontier-modeller uden for den godkendte liste indtil jurisdiktion og retention er verificeret for netop den version.

Begrundelsen er at modelversioner ikke arver hinandens vilkår. En opgradering kan flytte inferensen, ændre retention eller i begyndelsen mangle jeres EU-region. Versionslåsning gør jeres compliance-verifikation gyldig indtil I selv vælger at opgradere, og så laves kontrollen om som en del af opgraderingen. Gør undtagelserne formelle: Vil et team teste en frontier-model, sker det i en sandbox med syntetiske eller afidentificerede data og med en slutdato for evalueringen.

Et eksempel: to kandidater, tre linser

En medicoteknisk virksomhed evaluerer to veje til AI-understøttet dokumentanalyse. Kandidat A: en direkte aftale med en modeludvikler via en hyperscaler i EU-region, stærk på regeloverholdelse med kundekontrollerede nøgler og en god tokenpris, men den kræver egne platformskompetencer. Kandidat B: platformsvejen i virksomhedens eksisterende cloud, hurtigere til fungerende styring og én faktura, men med tillæg og nedarvede vilkår i bunden.

Linserne giver ikke det samme svar: A vinder på økonomi og modstandsdygtighed, B vinder på tid til regeloverholdelse. Virksomheden vælger B til piloten og revurderer mod A når volumen stiger, og den dokumenterer præcis det ræsonnement. Ingen af svarene var forkerte; det er den dokumenterede begrundelse der gør at valget kan forsvares.

Skriftlig verifikation før aftalen

Uanset hvor I lander, er slutkravet det samme: skriftlig verifikation af residens (lagring, transit og inferens) pr. SKU, tier og model, dateret og journaliseret før aftalen indgås. Og en planlagt revurdering ved hver modelopgradering fordi vilkårene bevæger sig hurtigere end aftalerne.

Har I brug for en sparringspartner at afprøve ræsonnementet på? Vi hos Weapp hjælper regulerede organisationer med at gå fra linser til beslutning i deres AI-satsninger. Kontakt os, så tager vi snakken ud fra jeres krav.

Ofte stillede spørgsmål

Findes der en AI-leverandør der er bedst til regulerede brancher?

Nej, ingen vinder på alle punkter. Den der er stærkest på styring, kan være dyrest eller langsomst med nye modeller, og omvendt. Pointen med et struktureret valg er at gøre afvejningen synlig og dokumenteret, ikke at finde en universel vinder.

Hvad betyder det at pinne en model?

At låse løsningen til en bestemt, navngiven modelversion i stedet for altid at køre den nyeste. Det giver forudsigelig adfærd og gør compliance-verifikationen gyldig indtil I selv vælger at opgradere, og så laves verifikationen om for den nye version.

Hvorfor skal frontier-modeller holdes uden for den godkendte liste?

De nyeste modeller kan have andre retention-vilkår, en anden regional dækning og nogle gange tvungen logning sammenlignet med stabile GA-versioner. Hold dem uden for listen indtil jurisdiktion og retention er verificeret: Nysgerrighed er en dårlig grund til at handle i strid med sin egen DPIA.

Hvordan dokumenterer vi leverandørvalget forud for en audit?

Med et dateret beslutningsgrundlag: de tre linser med jeres vægtning, skriftlige bekræftelser af residens pr. SKU og model, DPIA med resterende risici og afbødende foranstaltninger samt en plan for revurdering. En auditor vurderer processen lige så meget som valget.

Hvor ofte bør valget revurderes?

Ved hver modelopgradering, ved væsentlige ændringer af vilkårene og som en årlig rutine. Leverandørernes vilkår og modeludvalg bevæger sig hurtigere end aftalecyklusserne, så revurderingen skal være en planlagt del af driften og vedligeholdelsen.