Hvad er ansvarlig AI?
Ansvarlig AI handler om at udvikle og anvende kunstig intelligens på en måde, der skaber værdi uden at udsætte mennesker, virksomheder eller samfundet for unødvendige risici. Det betyder blandt andet, at AI skal anvendes med fokus på kvalitet, sikkerhed, privatliv, fairness, transparens og menneskeligt ansvar.
Begrebet bruges ofte sammen med udtryk som Responsible AI og Trustworthy AI. Der findes ikke én universel definition, men internationale rammeværk har mange fælles principper. NIST fremhæver blandt andet pålidelighed, sikkerhed, robusthed, ansvarlighed, transparens, privatliv og håndtering af skadelig bias som centrale egenskaber ved troværdig AI.
Ansvarlig AI betyder ikke, at virksomheder skal undgå risici eller være tilbageholdende med at anvende teknologien. Det handler om at forstå risiciene og etablere passende kontrol, så virksomheden kan anvende AI professionelt og med tillid.
Hvorfor er ansvarlig AI vigtigt?
Generativ AI kan udføre opgaver, som tidligere krævede menneskelig vurdering. AI kan analysere dokumenter, skrive tekster, rådgive medarbejdere, finde information og hjælpe med beslutninger. AI-agenter kan desuden få adgang til virksomhedens systemer og udføre handlinger.
Det skaber store muligheder, men også nye risici. AI kan eksempelvis levere forkerte oplysninger, videreføre bias fra data, misforstå en opgave eller få adgang til information, som den ikke burde anvende.
Derfor bør virksomheden ikke kun spørge:
“Kan AI løse denne opgave?”
Den bør også spørge:
“Bør AI løse denne opgave, hvilke risici er der, og hvordan kontrollerer vi resultatet?”
Det er kernen i ansvarlig AI.
Ansvarlig AI handler ikke kun om lovgivning
Ansvarlig AI og overholdelse af lovgivningen hænger sammen, men er ikke det samme. En virksomhed kan i princippet overholde lovgivningen og stadig anvende AI på en dårlig eller uhensigtsmæssig måde. Ansvarlig AI handler derfor bredere om:
- kvalitet
- sikkerhed
- privatliv
- fairness
- transparens
- menneskelig kontrol
- ansvar
- dokumentation
- kompetencer
- risikostyring
OECD's principper for troværdig AI lægger tilsvarende vægt på blandt andet menneskerettigheder, fairness, privatliv, transparens, sikkerhed og ansvarlighed gennem AI-systemets livscyklus.
Ansvarlig AI starter med formålet
Et godt sted at begynde er at spørge, hvorfor virksomheden overhovedet ønsker at bruge AI. AI bør ikke implementeres, bare fordi teknologien eksisterer. Der bør være et konkret problem eller en mulighed, som virksomheden ønsker at adressere. Det kan eksempelvis være:
- reducere administrativt arbejde
- forbedre kundeservice
- finde information hurtigere
- analysere store datamængder
- understøtte medarbejdernes beslutninger
- automatisere gentagne arbejdsopgaver
Når formålet er klart, bliver det også lettere at vurdere, om AI er den rigtige løsning, og hvilke risici der er acceptable.
Ikke alle AI-anvendelser har samme risiko
Der er stor forskel på konsekvensen af en fejl. Forestil dig to prompts.
Den første er:
“Lav fem forslag til overskriften på vores nyhedsbrev.”
Den anden er:
“Vurder disse 100 jobansøgere og identificér dem, vi ikke bør indkalde til samtale.”
I begge tilfælde anvendes AI, men konsekvensen af en fejl er meget forskellig. Ansvarlig AI bør derfor være risikobaseret. Jo større potentiel konsekvens AI-systemets resultat har for mennesker eller virksomheden, desto større bør kravene være til kvalitet, kontrol og dokumentation.
Mennesket skal fortsat have ansvaret
Et af de vigtigste principper i ansvarlig AI er menneskelig kontrol. AI kan hjælpe mennesker med at analysere information, finde mønstre og udarbejde forslag, men det betyder ikke nødvendigvis, at AI bør træffe den endelige beslutning. Dette omtales ofte som Human in the Loop.
AI kan eksempelvis:
- analysere en kontrakt
- foreslå et kundesvar
- udarbejde en rapport
- identificere risici
- anbefale en handling
Men ved vigtige beslutninger bør et menneske kunne kontrollere resultatet, tilsidesætte AI'ens anbefaling og træffe den endelige beslutning. OECD fremhæver menneskelig handlekraft og passende menneskelig kontrol som centrale sikkerhedsforanstaltninger ved ansvarlig AI.
AI kan tage fejl
Generativ AI kan levere oplysninger, som er forkerte, selvom svaret virker meget overbevisende. Dette kaldes ofte hallucinationer.
Det betyder, at AI ikke bør behandles som en automatisk sandhedsmaskine. Medarbejderen skal forstå, hvornår et svar kan anvendes direkte, og hvornår det bør kontrolleres.
Behovet for kontrol afhænger af situationen. Hvis AI foreslår ti idéer til en workshop, er konsekvensen af en fejl lille. Hvis AI analyserer en juridisk kontrakt eller økonomiske data, kan konsekvensen være betydelig. Ansvarlig AI handler derfor også om at tilpasse kvalitetssikringen til risikoen.
Brug pålidelige kilder
En måde at forbedre AI's resultater på er at give systemet adgang til troværdige kilder. Det kan eksempelvis ske gennem RAG – Retrieval-Augmented Generation – hvor AI kan hente information fra virksomhedens dokumenter og anvende den som grundlag for svaret.
Men adgang til dokumenter løser ikke problemet automatisk. AI kan stadig misforstå kilden, og dokumentet kan være forældet eller forkert. Virksomheden bør derfor også arbejde med:
- dokumentkvalitet
- versionsstyring
- kildehenvisninger
- dokumentejerskab
- opdatering af information
Ansvarlig AI begynder med ansvarlige data og informationsprocesser.
Datasikkerhed og privatliv
Medarbejdere kan nemt komme til at dele fortrolige oplysninger med AI. Det kan eksempelvis være:
- personoplysninger
- kundedata
- kontrakter
- økonomiske oplysninger
- strategiske dokumenter
- produktinformation
- kildekode
- medarbejderoplysninger
Virksomheden bør derfor definere, hvilke AI-værktøjer medarbejderne må bruge, og hvilke typer information der må deles med dem. Det er ikke tilstrækkeligt at sige: “Brug AI ansvarligt.” Medarbejderen skal vide, hvad ansvarlig brug betyder i den konkrete arbejdssituation.
Hvad er bias i AI?
Bias betyder, at et AI-system kan producere systematisk skæve eller urimelige resultater. Det kan blandt andet skyldes de data, systemet er trænet på, måden systemet er udviklet på eller den kontekst, hvor det anvendes. Bias bliver særligt problematisk, når AI bruges til at understøtte beslutninger om mennesker. Det kan eksempelvis være inden for:
- rekruttering
- kreditvurdering
- uddannelse
- forsikring
- medarbejderevaluering
- offentlige tjenester
Ansvarlig AI betyder ikke, at man kan garantere, at et system aldrig indeholder bias. Det betyder, at virksomheden aktivt undersøger risikoen og forsøger at opdage og håndtere skadelig bias. NIST inkluderer netop fairness med håndtering af skadelig bias som en central egenskab ved troværdig AI.
Transparens
Transparens betyder blandt andet, at organisationen har et passende niveau af åbenhed omkring anvendelsen af AI. Det betyder ikke nødvendigvis, at alle tekniske detaljer om modellen skal kunne forklares til enhver bruger. Niveauet af transparens bør passe til situationen. Det kan eksempelvis være relevant at fortælle:
- at AI anvendes
- hvad AI bruges til
- hvilke begrænsninger systemet har
- hvordan resultatet bliver anvendt
- om et menneske kontrollerer resultatet
- hvordan en beslutning kan udfordres
OECD fremhæver transparens og forklarlighed som centrale principper, herunder at berørte personer, hvor det er relevant, bør kunne forstå AI-baserede resultater og have mulighed for at udfordre dem.
Ansvar skal placeres hos mennesker
En virksomhed bør altid kunne svare på spørgsmålet:
“Hvem har ansvaret for denne AI-løsning?”
Det kan være en systemejer, en procesejer, en afdelingsleder eller en anden klart defineret rolle. Det vigtige er, at AI ikke bliver et ansvarsmæssigt tomrum.
Hvis AI laver en fejl, er: “Det var AI, der gjorde det”
ikke et tilfredsstillende svar. Ansvarlig AI kræver, at organisationen definerer, hvem der har ansvar for systemet, processen, kontrollen og de beslutninger, der træffes på baggrund af AI.
Test AI før den tages i brug
En AI-løsning bør testes på de opgaver, den faktisk skal løse. Hvis virksomheden eksempelvis udvikler en intern HR-assistent, kan man samle en række spørgsmål, hvor det korrekte svar allerede er kendt. Derefter kan virksomheden undersøge:
- svarer AI korrekt?
- finder den den rigtige kilde?
- opfinder den oplysninger?
- håndterer den uklare spørgsmål korrekt?
- afviser den spørgsmål, den ikke bør besvare?
- respekterer den adgangsrettigheder?
Denne type systematisk evaluering bliver ofte kaldt evals. NIST's AI Risk Management Framework beskriver AI-risikostyring som en løbende proces og organiserer arbejdet omkring funktionerne Govern, Map, Measure og Manage.
AI skal også kontrolleres efter implementering
En AI-løsning er ikke færdig, når den bliver sat i drift. AI-modeller kan blive opdateret. Virksomhedens dokumenter ændres. Medarbejderne finder nye anvendelser. Nye sikkerhedsrisici kan opstå. Virksomheden bør derfor løbende overvåge:
- kvalitet
- fejl
- brugerfeedback
- sikkerhedshændelser
- nye anvendelser
- ændringer i datakilder
- ændringer hos AI-leverandøren
Ansvarlig AI er dermed en løbende proces og ikke en engangsgodkendelse.
Ansvarlig AI og AI-agenter
AI-agenter gør ansvarlig AI endnu vigtigere. En almindelig AI-assistent producerer typisk et svar, som medarbejderen derefter bruger. En AI-agent kan potentielt selv udføre handlinger. Agenten kan eksempelvis:
- sende e-mails
- oprette kalenderaftaler
- hente kundedata
- ændre CRM
- oprette dokumenter
- udføre kode
- bestille produkter
- aktivere andre systemer
Derfor ændrer spørgsmålet sig fra:
“Hvad må AI vide?”
til også at være:
“Hvad må AI gøre?”
Giv AI mindst mulige rettigheder
Et vigtigt princip er least privilege – mindst mulige rettigheder. Hvis en AI-agent kun behøver at læse information fra CRM, bør den ikke nødvendigvis kunne ændre eller slette kundedata.
Hvis AI skal udarbejde et forslag til en betaling, behøver den ikke automatisk også rettigheder til at gennemføre betalingen.
Jo større adgang AI får, desto større kan konsekvensen af en fejl eller et sikkerhedsproblem blive. Ansvarlig AI handler derfor også om adgangsstyring.
Kritiske handlinger bør kræve godkendelse
Virksomheden kan definere handlinger, som AI aldrig må udføre uden menneskelig godkendelse. Det kan eksempelvis være:
- betalinger
- indgåelse af kontrakter
- afskedigelser
- sletning af data
- ændring af adgangsrettigheder
- offentlig kommunikation
- væsentlige kundebeslutninger
AI kan stadig udføre en stor del af arbejdet. Den kan eksempelvis analysere sagen, finde informationen og forberede handlingen. Men et menneske godkender, før handlingen gennemføres.
Ansvarlig AI og Prompt Injection
Når AI-agenter får adgang til eksterne dokumenter, hjemmesider og værktøjer, opstår nye sikkerhedsproblemer.
Et eksempel er prompt injection, hvor indhold, som AI læser, indeholder instruktioner, der forsøger at manipulere AI-systemets adfærd.
Det gør det vigtigt at arbejde med sikkerhedsforanstaltninger, adgangsrettigheder og godkendelser. En AI-agent bør ikke have ubegrænset adgang til virksomhedens systemer alene, fordi den teknisk kan udføre opgaven. Jo mere autonom AI bliver, desto vigtigere bliver ansvarlig implementering.
Ansvarlig AI og leverandører
De fleste virksomheder udvikler ikke deres egne AI-modeller. De køber AI-tjenester fra eksterne leverandører. Virksomheden bør derfor undersøge:
- hvordan leverandøren behandler data
- om data anvendes til træning
- hvor information opbevares
- hvilke sikkerhedsforanstaltninger der findes
- hvordan adgang styres
- hvilke underleverandører der anvendes
- hvordan data kan slettes
- hvordan ændringer i tjenesten håndteres
Ansvarlig AI handler dermed også om ansvarligt leverandørvalg.
Ansvarlig AI og medarbejderkompetencer
Selv den bedste AI-politik hjælper kun begrænset, hvis medarbejderne ikke forstår teknologien. Medarbejdere bør blandt andet forstå:
- hvad AI kan
- hvad AI ikke kan
- hvordan AI kan tage fejl
- hvordan resultater kontrolleres
- hvilke data de må anvende
- hvilke AI-værktøjer der er godkendt
- hvornår de skal spørge et menneske
AI-kompetencer – eller AI literacy – er derfor en vigtig del af ansvarlig AI.
Ansvarlig AI betyder også at vide, hvornår AI ikke skal bruges
AI er ikke nødvendigvis den bedste løsning på alle problemer. Nogle arbejdsopgaver kan løses bedre med traditionel software, automatisering eller menneskelig ekspertise. Virksomheden bør eksempelvis være ekstra forsigtig, når:
- konsekvensen af en fejl er meget stor
- der mangler pålidelige data
- beslutningen kræver menneskelig empati eller vurdering
- systemets resultat ikke kan kontrolleres tilstrækkeligt
- AI får adgang til meget følsomme oplysninger
- ansvar og ejerskab er uklart
En moden AI-organisation er ikke den organisation, der bruger AI til alt. Det er den organisation, der ved, hvornår AI skaber værdi, og hvornår den ikke gør.
Ansvarlig AI i HR
HR er et godt eksempel på, hvorfor konteksten betyder noget. AI kan med relativt lav risiko hjælpe med:
- formulering af jobopslag
- onboardingmateriale
- uddannelsesmateriale
- administrative tekster
Risikoen kan være langt større, hvis AI anvendes til:
- screening af kandidater
- rangering af medarbejdere
- vurdering af performance
- anbefaling af afskedigelser
Derfor kan man ikke klassificere “AI i HR” som én samlet risikokategori. Det er den konkrete anvendelse, der skal vurderes.
Ansvarlig AI i kundeservice
AI kan hjælpe kundeservice med at finde information, opsummere kundehistorik og udarbejde forslag til svar. Det kan skabe store produktivitetsgevinster. Men virksomheden bør blandt andet overveje:
- kan AI finde den korrekte information?
- kan svaret kontrolleres?
- håndteres personoplysninger korrekt?
- ved kunden, hvornår vedkommende taler med AI?
- hvornår skal sagen overdrages til et menneske?
Ansvarlig AI handler dermed om hele arbejdsprocessen og ikke kun om selve modellen.
Ansvarlig AI i ledelsen
Ledere kan bruge AI til analyse, strategi, research og beslutningsstøtte. AI kan være en stærk sparringspartner, men den bør ikke blive en erstatning for ledelsesmæssigt ansvar. En leder kan eksempelvis bede AI om:
“Find de største risici i denne investeringsplan.”
Men lederen bør stadig vurdere:
- hvilke oplysninger analysen bygger på
- om væsentlige forhold mangler
- om antagelserne er korrekte
- om AI's konklusioner kan dokumenteres
AI kan forbedre beslutningsgrundlaget. Den overtager ikke ansvaret for beslutningen.
Ansvarlig AI, AI Governance og AI Act
Tre begreber bliver ofte blandet sammen:
- Ansvarlig AI er principperne for, hvordan AI bør udvikles og anvendes på en sikker, fair og ansvarlig måde.
- AI Governance er de organisatoriske strukturer, regler og processer, virksomheden etablerer for at omsætte principperne til praksis.
- EU AI Act er lovgivning, der fastsætter konkrete juridiske krav til bestemte AI-systemer og aktører.
De tre områder hænger tæt sammen, men de er ikke det samme. Man kan forenklet sige:
Ansvarlig AI fortæller os, hvad vi ønsker at opnå. AI Governance beskriver, hvordan virksomheden styrer det. AI Act beskriver nogle af de juridiske krav, virksomheden skal overholde.
En enkel model for ansvarlig AI
Ansvarlig AI behøver ikke begynde med et omfattende framework. Virksomheden kan starte med syv spørgsmål.
1. Hvad skal AI bruges til?
Definér formålet og den forventede værdi.
2. Hvad kan gå galt?
Vurder konsekvensen af fejl eller misbrug.
3. Hvilke data anvendes?
Undersøg, om der indgår personlige, fortrolige eller følsomme oplysninger.
4. Kan resultatet kontrolleres?
Definér, hvordan AI's output kvalitetssikres.
5. Hvem har ansvaret?
Udpeg en ejer af systemet og arbejdsprocessen.
6. Hvornår skal et menneske involveres?
Definér grænserne for AI's autonomi.
7. Hvordan følger vi op?
Overvåg systemet, fejlene og anvendelsen løbende. Denne enkle model kan bruges både til små AI-eksperimenter og som udgangspunkt for mere omfattende AI Governance.
Ofte stillede spørgsmål om ansvarlig AI
Hvad er ansvarlig AI?
Ansvarlig AI er udvikling og anvendelse af kunstig intelligens med fokus på blandt andet sikkerhed, kvalitet, fairness, privatliv, transparens og menneskeligt ansvar.
Er ansvarlig AI det samme som AI Governance?
Nej. Ansvarlig AI beskriver principperne, mens AI Governance handler om de organisatoriske processer og kontroller, der omsætter principperne til praksis.
Er ansvarlig AI det samme som EU AI Act?
Nej. EU AI Act er lovgivning. Ansvarlig AI er et bredere princip, som også omfatter forhold, der ikke nødvendigvis er juridiske krav.
Hvad betyder Human in the Loop?
Human in the Loop betyder, at et menneske indgår i AI-processen og eksempelvis kontrollerer eller godkender AI's resultat eller handling.
Kan AI være helt fejlfri?
Nej. Derfor bør kontrollen tilpasses konsekvensen af en eventuel fejl.
Hvad er bias i AI?
Bias er systematiske skævheder i AI-systemets resultater, som blandt andet kan opstå gennem data, design eller den konkrete anvendelse.
Hvem har ansvaret, hvis AI laver en fejl?
AI er ikke en erstatning for organisatorisk ansvar. Virksomheden bør definere, hvem der ejer AI-systemet, processen og den endelige beslutning.
Skal alle AI-resultater kontrolleres af mennesker?
Ikke nødvendigvis på samme niveau. Behovet for kontrol bør afhænge af risikoen og konsekvensen af en fejl.
Kan små virksomheder arbejde med ansvarlig AI?
Ja. Ansvarlig AI behøver ikke være et stort complianceprojekt. Selv simple regler om godkendte værktøjer, data, kvalitetssikring og ansvar kan gøre en stor forskel.
Hvordan kommer vi i gang med ansvarlig AI?
Start med at identificere virksomhedens AI-anvendelser og vurder formål, data, risiko, menneskelig kontrol og ansvar for hver af dem.
Konklusion
Ansvarlig AI handler ikke om at bremse anvendelsen af kunstig intelligens. Det handler om at skabe rammer, der gør det muligt at anvende AI med større sikkerhed og tillid.
Det kræver en balance. For lidt kontrol kan føre til fejl, datalæk, bias og dårlige beslutninger. For meget kontrol kan gøre det vanskeligt for medarbejderne at eksperimentere og skabe værdi med teknologien.
Internationale rammeværk som OECD's AI Principles og NIST AI Risk Management Framework understreger netop, at ansvarlig AI kræver en kombination af menneskelige, organisatoriske og tekniske tiltag gennem hele AI-systemets livscyklus.
Efterhånden som AI bevæger sig fra chatbots til AI-agenter, bliver dette endnu vigtigere. Virksomheder skal ikke kun forholde sig til, hvad AI siger, men også hvilke data AI kan se, hvilke systemer AI kan tilgå, og hvilke handlinger AI må udføre.
Det vigtigste princip er måske derfor:
Jo større konsekvensen af en AI-fejl kan være, desto større bør kravene være til kontrol, sikkerhed og menneskeligt ansvar.
Lær mere
Hvis du vil forstå ansvarlig anvendelse af kunstig intelligens, anbefaler vi også:
- Hvad er AI Governance?
- Hvad er EU AI Act?
- Hvad er Kunstig Intelligens (AI)?
- Hvad er Generativ AI?
- Hvad er AI-agenter?
- Hvad er RAG?
- Hvad er MCP?
- Hvad er Prompt Engineering?
På Akademiets AI-kurser lærer du at anvende kunstig intelligens i praksis og samtidig forstå de risici og organisatoriske rammer, der følger med teknologien. Målet er ikke blot at bruge mere AI, men at bruge AI dér, hvor den skaber reel værdi – på en sikker og ansvarlig måde.