Blogginlägg —
AI-agenter revolutionerar arbetslivet Vad företag behöver veta
Del 3: Så inför ni AI-agenter på ett säkert sätt
Bloggartikel av Ann-Sofie Gustafsson, SamCert AB
I våra två tidigare artiklar gick vi igenom steg enligt ISO 42001 för att förbereda er innan ni sätter en AI-agent i drift, och sedan de vanligaste säkerhetsriskerna enligt branschorganisationen OWASP. Den här artikeln visar hur vi själva har omsatt det i praktiken: en liten intern handbok med en checklista, som vi använder varje gång någon på SamCert vill börja använda ett nytt AI-verktyg – oavsett om det bara ger förslag, eller självständigt utför handlingar som en agent.
Varför en handbok, och inte bara goda avsikter
Poängen med en handbok är inte att skapa mer administration, utan mindre – genom att alla vet var de vänder sig och vad som ska kontrolleras, slipper man uppfinna processen på nytt varje gång. Vår modell bygger på fyra steg: någon beskriver kort vad ett verktyg ska användas till, det stäms av mot en checklista, en utsedd person (inte en ny anställning – hos oss en befintlig roll) fattar och dokumenterar beslutet, och användningen följs upp efter ett par månader.
Checklistan: fem områden för alla AI-verktyg
Checklistan går igenom fem områden som gäller alla AI-verktyg, oavsett hur de används: vad verktyget faktiskt gör och vilken data det hanterar, vilken säkerhet leverantören kan visa upp, hur mänsklig kontroll säkerställs, om reglerna i EU:s AI-förordning och GDPR är uppfyllda, och praktiska frågor som pris och uppsägningsvillkor.
Ett extra avsnitt för agentisk AI
Det som är nytt sedan vår förra artikel är ett sjätte avsnitt som bara gäller agentisk AI – alltså system som inte bara föreslår text eller ett utkast, utan självständigt utför handlingar: skickar mejl, loggar in på andra system, ändrar filer eller fattar mindre beslut på egen hand. Den typen av system förtjänar extra frågor, direkt kopplade till riskerna vi gick igenom i förra artikeln: får agenten sin egen avgränsade behörighet istället för att dela en anställds konto, vilka handlingar kräver alltid mänskligt godkännande, kan någon stoppa den omedelbart om den beter sig fel, och är den skyddad mot att luras av en dold instruktion i något den läser?
Ett rent skrivstöd eller transkriberingsverktyg som bara lämnar ett utkast till en människa behöver inte gå igenom det avsnittet. Men i samma stund som samma verktyg får en funktion som agerar på egen hand – till exempel att automatiskt skicka ett färdigt dokument vidare till en kund – blir det agentiskt, och bör omprövas mot de extra frågorna.
Ett verkligt test
Vi testade nyligen checklistan skarpt på ett verktyg för att transkribera och sammanfatta möten. Leverantören var seriös och tydlig med mycket – bland annat var data lagras och att den inte används för att träna deras modeller – men två saker gick inte att bekräfta offentligt: en formell säkerhetscertifiering och de exakta villkoren för att få ut och radera vår data om vi skulle avsluta avtalet. Resultatet blev inte ett nej, utan ett villkorat godkännande: vi går vidare, men först sedan leverantören bekräftat de sakerna skriftligt.
– Det där är precis poängen med en checklista. Den ska inte ge ett automatiskt ja eller nej, den ska tala om exakt vilka frågor man behöver ställa innan man går vidare. Även bra leverantörer lämnar luckor i sin offentliga information, och då är det bättre att upptäcka det i utvärderingen än efteråt, säger Ann-Sofie Gustafsson, vd och certifieringschef på SamCert AB.
Använd gärna samma modell
Handboken är byggd för att vara lätt att kopiera: fyra steg, en checklista i sex avsnitt, och en enkel blankett att fylla i vid varje beslut. Poängen är densamma som i våra tidigare artiklar – man behöver inte bygga ett helt ledningssystem för att komma igång, bara ett arbetssätt som faktiskt används varje gång, vilket i sig är kärnan i vad ISO 42001 handlar om.
Om SamCert AB
SamCert AB hjälper små och medelstora företag att bli certifierade och att göra sina ledningssystem till ett verkligt verktyg i verksamheten. Genom ett tydligt och praktiskt arbetssätt förenklar SamCert vägen till certifiering inom kvalitet, miljö, arbetsmiljö, informationssäkerhet och AI. Företaget finns i Göteborg, Stockholm, Malmö och Oslo.
För mer information, kontakta: Ann-Sofie Gustafsson Vd och certifieringschef, SamCert AB E-post: ann-sofie@samcert.se