AI-governanceOpdateret 4. sep. 202612 min.

EU AI Act vs ISO/IEC 42001 vs ISO/IEC 27001 vs NIST AI RMF

Frameworks overlapper, men de kan ikke erstatte hinanden. AI Act er lovgivning; ISO/IEC 42001 er en standard for AI-ledelsessystemer; ISO/IEC 27001 er en standard for informationssikkerhedsledelse; og NIST AI RMF er et frivilligt AI-risikoframework.

Kort svar

Brug EU AI Act til at identificere retlige forpligtelser, ISO/IEC 42001 til organisationens AI-ledelsessystem, ISO/IEC 27001 til informationssikkerhed og NIST AI RMF til praktisk AI-risikostyring. Et modent program kan bruge alle fire uden at påstå, at én automatisk dokumenterer overensstemmelse med en anden.

LovEU AI Act: bindende hvor den finder anvendelse.
LedelsessystemerISO 42001 og 27001: strukturerede og auditerbare systemer.
RisikoNIST AI RMF: fleksibel, frivillig risikostruktur.

Overordnet sammenligning

DimensionEU AI ActISO 42001ISO 27001NIST AI RMF
TypeEU-forordningAI-ledelsessystemstandardInformationssikkerhedsstandardFrivilligt risikoframework
HovedspørgsmålHvilke juridiske krav gælder for rollen og systemet?Hvordan leder vi AI ansvarligt i organisationen?Hvordan styrer vi informationssikkerhedsrisici?Hvordan govern, map, measure og manage vi AI-risiko?
CertificeringIkke en organisationscertificeringCertificering kan søgesCertificering kan søgesIngen indbygget certificering
Bedst tilRetlig klassifikation og forpligtelserPolitikker, roller, mål, risikoprocesser og forbedringSikkerhedsrisiko, kontroller og assuranceOperationelt sprog for AI-risiko

Hvor de understøtter hinanden

KontrolområdeEU AI ActISO 42001ISO 27001NIST AI RMF
AI-register og systemkontekstStærk relevansStærk relevansUnderstøttendeStærk relevans
Roller og ansvarEksplicit rollemodelKerneKerneGovern
AI-risikovurderingRelevant i konkrete konteksterKerneSikkerhedsfokusKerne
InformationssikkerhedVigtig ved relevante systemerIntegreretPrimært fokusTrustworthiness
Menneskeligt tilsynSpecifikke krav i relevante casesGovernance-relevantIndirekteRisikobehandling
Dette er ikke en klausul-for-klausul ækvivalenstabel. Lignende kontroltemaer betyder ikke juridisk ækvivalens eller automatisk compliance.

En praktisk måde at kombinere dem

Lag 1 — juridisk anvendelighed

Brug AI Act til at fastlægge rolle, formål, risikokategori og konkrete krav.

Lag 2 — AI-ledelsessystem

Brug ISO/IEC 42001 til politik, mål, ansvar, risiko, lifecycle, performance evaluation og continual improvement.

Lag 3 — informationssikkerhed

Brug ISO/IEC 27001 til adgang, leverandører, logging, incident management, change control og risikobehandling.

Lag 4 — operationel AI-risiko

Brug NIST AI RMF’s GOVERN, MAP, MEASURE og MANAGE som fælles risikosprog. NIST AI 600-1 giver supplerende guidance for generativ AI.

Evidens der kan genbruges

Det samme evidensobjekt kan understøtte flere frameworks, men betydningen er ikke nødvendigvis den samme. Målet bør være genbrugelig evidens — ikke fire parallelle compliance-siloer.

Primære kilder

SundAI påstår ikke, at brug af en standard automatisk dokumenterer AI Act-compliance.

Byg én AI-kontrolmodel i stedet for fire siloer

SundAI fokuserer på genbrugelig evidens, proportionelle kontroller og klart ansvar.

Se AI-governance →
← Alle indsigterNæste: leverandørreview →