Brug EU AI Act til at identificere retlige forpligtelser, ISO/IEC 42001 til organisationens AI-ledelsessystem, ISO/IEC 27001 til informationssikkerhed og NIST AI RMF til praktisk AI-risikostyring. Et modent program kan bruge alle fire uden at påstå, at én automatisk dokumenterer overensstemmelse med en anden.
Overordnet sammenligning
Hvor de understøtter hinanden
En praktisk måde at kombinere dem
Lag 1 — juridisk anvendelighed
Brug AI Act til at fastlægge rolle, formål, risikokategori og konkrete krav.
Lag 2 — AI-ledelsessystem
Brug ISO/IEC 42001 til politik, mål, ansvar, risiko, lifecycle, performance evaluation og continual improvement.
Lag 3 — informationssikkerhed
Brug ISO/IEC 27001 til adgang, leverandører, logging, incident management, change control og risikobehandling.
Lag 4 — operationel AI-risiko
Brug NIST AI RMF’s GOVERN, MAP, MEASURE og MANAGE som fælles risikosprog. NIST AI 600-1 giver supplerende guidance for generativ AI.
Evidens der kan genbruges
- AI-register og ansvar.
- AI-risiko- og impact assessments.
- Leverandør- og model-due-diligence.
- Sikkerhedsarkitektur og adgangsbeslutninger.
- Test, monitorering og incident evidence.
- Design af menneskeligt tilsyn og eskalation.
- AI-literacy og træningsdokumentation.
- Management review og forbedringstiltag.
Det samme evidensobjekt kan understøtte flere frameworks, men betydningen er ikke nødvendigvis den samme. Målet bør være genbrugelig evidens — ikke fire parallelle compliance-siloer.
Primære kilder
SundAI påstår ikke, at brug af en standard automatisk dokumenterer AI Act-compliance.
Byg én AI-kontrolmodel i stedet for fire siloer
SundAI fokuserer på genbrugelig evidens, proportionelle kontroller og klart ansvar.
Se AI-governance →