Slik velger dere AI-leverandør i en regulert bransje
Vurder hver AI-leverandør gjennom tre linser: regeletterlevelse (hvor data befinner seg, eksponering for CLOUD Act, sporbarhet), økonomi (forutsigbare kostnader, total eierkostnad, modellbredde) og robusthet (utviklingstempo, innlåsing, sårbarhet ved bortfall). Ingen leverandør vinner på alle punkter. Brukstilfellet og skyen dere allerede bruker, avgjør hvem som har hjemmebane. Krev skriftlig bekreftelse på hvor data behandles, per SKU, tier og modell, før avtale.
I en regulert virksomhet er valget av AI-leverandør ikke et teknologispørsmål med compliance som vedheng. Det er en beslutning der juss, økonomi og arkitektur skal henge sammen i det samme dokumentet. Det gjøres best med en metode som tvinger avveiingene frem i lyset, i stedet for med en rangeringsliste fra nettet.
Tre linser i stedet for en rangeringsliste
Vurder hver kandidat gjennom tre linser, og gi karakter per punkt i stedet for å lete etter en samlet vinner:
- Regeletterlevelse: Hvor skjer lagring, overføring og inferens, hvordan ser eksponeringen for CLOUD Act ut, og hvilken støtte finnes for sporbarhet og logging?
- Økonomi: Hvor forutsigbar er kostnaden, hva blir den totale eierkostnaden med påslag, kreditter og drift, og hvor bredt er modellutvalget per krone?
- Robusthet: Hvor raskt kommer nye modeller, hvor hard er innlåsingen, og hva skjer ved et bortfall eller en brå endring i vilkårene?
Ingen leverandør vinner på alle punkter. Den med sterkest styring er sjelden billigst, den billigste har sjelden best støtte for sporbarhet, og den raskeste er sjelden mest forutsigbar. Et dokumentert, bevisst valg slår et udokumentert perfekt valg. Vektingen mellom linsene er i seg selv en ledelsesbeslutning: Et selskap under aktivt tilsyn vekter regeletterlevelse høyest, mens et selskap med en tynn teknisk organisasjon bør vekte robusthet høyere enn modellbredde.
Brukstilfellet avgjør hvem som har hjemmebane
Hvilken kandidat som ligger best an, avhenger mindre av leverandørene og mer av dere selv: hva AI-en skal gjøre, og hvilken sky dere allerede holder til i.
| Brukstilfelle | Naturlig startpunkt |
|---|---|
| Kodeagent i GitHub-nær utvikling | Copilot-sporet: Styringen ligger der koden ligger |
| Produktivitet for ansatte i kontormiljøet | Plattformveien i skyen dere allerede bruker |
| Egen produktutvikling med AI-funksjoner | Direkteavtale med en lab, via API eller hyperscaler |
| Behandling av sensitive dokumenter med krav til EU-residens | Hyperscaler i EU-region med kundestyrte nøkler |
Tabellen er et utgangspunkt, ikke en fasit, men den forklarer hvorfor to like regulerte selskaper kan ende med ulike valg og begge ha rett. Hjemmebane betyr kortere vei til fungerende styring: identiteter, logger og policyer dere allerede behersker. Det motsatte viser seg i småting: logger som ikke når SIEM-løsningen deres, identiteter som krever en parallell katalog. Hver for seg håndterbart, til sammen en løpende kostnad.
Pinn GA-modeller, hold frontier-modeller utenfor listen
Et prinsipp som sparer mye etterarbeid: Pinn løsningene deres til stabile GA-modeller, og hold frontier-modeller utenfor listen over godkjente modeller til jurisdiksjon og retention er verifisert for nøyaktig den versjonen.
Grunnen er at modellversjoner ikke arver hverandres vilkår. En oppgradering kan flytte inferensen, endre retention eller mangle EU-regionen deres i starten. Versjonslåsing gjør at verifiseringen av etterlevelsen gjelder helt til dere selv velger å oppgradere, og da gjøres kontrollen på nytt som en del av oppgraderingen. Gjør unntakene formelle: Vil et team teste en frontier-modell, skjer det i en sandkasse med syntetiske eller avidentifiserte data og med en sluttdato for evalueringen.
Et eksempel: to kandidater, tre linser
Et medisinteknisk selskap vurderer to veier til AI-støttet dokumentanalyse. Kandidat A: direkteavtale med en lab via en hyperscaler i EU-region. Sterk på regeletterlevelse med kundestyrte nøkler og god tokenpris, men krever egen plattformkompetanse. Kandidat B: plattformveien i selskapets eksisterende sky. Raskere til fungerende styring og én faktura, men med påslag og arvede vilkår i bunnen.
Linsene gir ikke det samme svaret: A vinner på økonomi og robusthet, B vinner på tid til etterlevelse. Selskapet velger B for piloten og vurderer A på nytt når volumet øker, og dokumenterer nettopp det resonnementet. Ingen av svarene var feil; den dokumenterte begrunnelsen er det som gjør valget forsvarlig.
Skriftlig bekreftelse før avtale
Uansett hvor dere havner, er sluttkravet det samme: skriftlig bekreftelse på hvor data lagres, overføres og behandles (inferens), per SKU, tier og modell, datert og arkivert før avtale. Og en planlagt ny vurdering ved hver modelloppgradering fordi vilkårene endrer seg raskere enn avtalene.
Trenger dere en sparringpartner for resonnementet? Vi i Weapp hjelper regulerte virksomheter med å gå fra linser til beslutning i AI-satsingene sine. Ta kontakt, så tar vi diskusjonen ut fra kravene dere har.
Ofte stilte spørsmål
Finnes det en AI-leverandør som er best for regulerte bransjer?
Nei, ingen vinner på alle punkter. Den som er sterkest på styring, kan være dyrest eller tregest med nye modeller, og omvendt. Poenget med et strukturert valg er å gjøre avveiingen synlig og dokumentert, ikke å finne en universell vinner.
Hva betyr det å pinne en modell?
Å låse løsningen til en bestemt, navngitt modellversjon i stedet for alltid å kjøre den nyeste. Det gir forutsigbar oppførsel og gjør at verifiseringen av etterlevelsen gjelder helt til dere selv velger å oppgradere. Da gjøres verifiseringen på nytt for den nye versjonen.
Hvorfor skal frontier-modeller holdes utenfor listen over godkjente modeller?
De nyeste modellene kan ha andre retention-vilkår, annen regiondekning og noen ganger tvungen logging sammenlignet med stabile GA-versjoner. Hold dem utenfor til jurisdiksjon og retention er verifisert. Nysgjerrighet er en dårlig grunn til å gå på tvers av sin egen vurdering av personvernkonsekvenser (DPIA).
Hvordan dokumenterer vi leverandørvalget før en kontroll?
Med et datert beslutningsgrunnlag: de tre linsene med vektingen dere har valgt, skriftlige bekreftelser per SKU og modell på hvor data lagres og behandles, DPIA med gjenværende risikoer og risikoreduserende tiltak, samt en plan for ny vurdering. Den som kontrollerer, vurderer prosessen like mye som valget.
Hvor ofte bør valget vurderes på nytt?
Ved hver modelloppgradering, ved vesentlige endringer i vilkårene og som en årlig rutine. Leverandørenes vilkår og modellutvalg endrer seg raskere enn avtalesyklusene, så den nye vurderingen må være en planlagt del av forvaltningen.