{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"ai/ai-governance","url":{"en":"https://atlas.maintz.dev/en/terms/ai/ai-governance/","da":"https://atlas.maintz.dev/da/terms/ai/ai-governance/"},"term":{"en":"AI governance","da":"AI-governance"},"aka":{"en":["AI management system","responsible AI"],"da":["ledelsessystem for AI","ansvarlig AI"]},"domain":["ai"],"cluster":"ai-risk","status":"current","summary":{"en":"The rules, roles and checks an organisation uses to decide which AI it uses and to keep that use safe, lawful and fair.","da":"De regler, roller og kontroller, en organisation bruger til at vælge sin AI og holde brugen sikker, lovlig og fair."},"body":{"formal":{"en":"The part of governance that sets policy, ownership and oversight for AI systems across their whole life, from approval to retirement, typically built on the NIST AI Risk Management Framework (Govern, Map, Measure, Manage) or an ISO/IEC 42001 management system.","da":"Den del af governance, der fastlægger politik, ejerskab og tilsyn for AI-systemer gennem hele deres levetid, fra godkendelse til de tages ud af brug, typisk bygget på NIST's AI Risk Management Framework (Govern, Map, Measure, Manage) eller et ledelsessystem efter ISO/IEC 42001."},"plain":{"en":"Like the house rules for a shared workshop - who may use which machines, who trains newcomers, who checks the safety guards, and who answers when something goes wrong.","da":"Som husreglerne for et fælles værksted - hvem må bruge hvilke maskiner, hvem oplærer nye, hvem tjekker sikkerhedsskærmene, og hvem står til ansvar, når noget går galt."},"inPractice":{"en":"A Danish region sets up an AI board that keeps a register of every AI tool in its hospitals, gives each an owner, requires a risk assessment before a tool is taken into use and reviews results for unfairness every quarter.","da":"En region nedsætter et AI-udvalg, der fører et register over alle AI-værktøjer på sine hospitaler, giver hvert værktøj en ejer, kræver en risikovurdering, før et værktøj tages i brug, og gennemgår resultaterne for skævheder hvert kvartal."},"whyItMatters":{"en":"AI tools spread faster than anyone can track, and the EU AI Act places duties on organisations that use them; without clear rules and owners, nobody can show what is in use or who answers for it.","da":"AI-værktøjer breder sig hurtigere, end nogen kan følge med, og EU's AI-forordning stiller krav til de organisationer, der bruger dem; uden klare regler og ejere kan ingen vise, hvad der er i brug, eller hvem der står til ansvar."}},"deepDive":{"en":"ISO/IEC 42001:2023 specifies an AI management system (AIMS) using the same harmonised structure as ISO/IEC 27001: clauses 4-10 cover context and scope, leadership and AI policy, planning (AI risk assessment in 6.1.2, AI risk treatment in 6.1.3, AI system impact assessment in 6.1.4), support, operation, performance evaluation and improvement. Annex A lists 38 reference controls grouped under nine objectives (A.2 to A.10) - policies, internal organisation, resources, impact assessment, AI system life cycle, data, information for interested parties, use of AI systems, and third-party relationships - and, as in 27001, applicability is justified in a Statement of Applicability. Supporting standards include ISO/IEC 23894:2023 for AI risk management, ISO/IEC 42005:2025 for impact assessment, and ISO/IEC 42006:2025, which sets requirements for bodies certifying against 42001.\n\nThe NIST AI Risk Management Framework (AI 100-1, January 2023) is voluntary and outcome-based. GOVERN is cross-cutting (policies, accountability, workforce diversity, third-party risk); MAP establishes context and identifies impacts; MEASURE applies quantitative and qualitative testing against trustworthiness characteristics (valid and reliable, safe, secure and resilient, accountable and transparent, explainable and interpretable, privacy-enhanced, fair with harmful bias managed); MANAGE prioritises and treats risks. The companion Playbook suggests actions per subcategory, and NIST AI 600-1 (2024) profiles the framework for generative AI.\n\nFor organisations in the EU, governance has to produce evidence for the EU AI Act. Providers of high-risk systems need a quality management system (Art. 17), risk management (Art. 9), data governance (Art. 10), technical documentation (Art. 11) and logging (Art. 12); deployers must assign competent human oversight, monitor operation and keep logs (Art. 26), and public bodies and certain others must perform a fundamental rights impact assessment (Art. 27). Art. 4 on AI literacy has applied since 2 February 2025, although the 2026 Digital Omnibus softened it to a duty to support literacy among staff. In Denmark, Digitaliseringsstyrelsen is the main market surveillance authority under the supplementary Danish AI act (Law no. 467 of 14 May 2025), alongside Datatilsynet and Domstolsstyrelsen for specific areas.\n\nIn practice the core artefact is an AI inventory: each system or embedded AI feature with owner, purpose, role (provider or deployer), AI Act risk class, data categories, supplier, model version and review date. Around it sit an intake gate for new use cases, a DPIA under GDPR Art. 35 where personal data is involved, pre-deployment evaluation and red teaming, change control for model updates, and monitoring for drift and incidents. A common failure mode is governance that only covers in-house models while AI arrives through SaaS feature updates and staff subscriptions, which is why governance is the principal control against shadow AI. It differs from AI safety research and alignment, which change model behaviour; governance decides whether, where and under which controls a system is used.","da":"ISO/IEC 42001:2023 specificerer et ledelsessystem for AI (AIMS) med samme harmoniserede struktur som ISO/IEC 27001: afsnit 4-10 dækker kontekst og omfang, ledelse og AI-politik, planlægning (AI-risikovurdering i 6.1.2, risikohåndtering i 6.1.3 og konsekvensvurdering af AI-systemer i 6.1.4), støtte, drift, evaluering af præstation og forbedring. Bilag A indeholder 38 referencekontroller fordelt på ni kontrolmål (A.2 til A.10) - politikker, intern organisering, ressourcer, konsekvensvurdering, AI-systemets livscyklus, data, information til interessenter, brug af AI-systemer og tredjepartsrelationer - og som i 27001 begrundes valget i en Statement of Applicability. Understøttende standarder er bl.a. ISO/IEC 23894:2023 om risikostyring for AI, ISO/IEC 42005:2025 om konsekvensvurdering og ISO/IEC 42006:2025, der stiller krav til organer, som certificerer efter 42001.\n\nNIST's AI Risk Management Framework (AI 100-1, januar 2023) er frivilligt og resultatorienteret. GOVERN går på tværs (politikker, ansvar, mangfoldighed i teamet, tredjepartsrisiko); MAP fastlægger kontekst og identificerer konsekvenser; MEASURE tester kvantitativt og kvalitativt mod egenskaberne for troværdig AI (valid og pålidelig, sikker, robust og modstandsdygtig, ansvarlig og gennemsigtig, forklarlig og fortolkelig, privatlivsfremmende, fair med styret skadelig bias); MANAGE prioriterer og håndterer risiciene. Den tilhørende Playbook foreslår konkrete handlinger pr. underkategori, og NIST AI 600-1 (2024) er en profil af rammeværket for generativ AI.\n\nFor organisationer i EU skal governance frembringe dokumentation til AI-forordningen. Udbydere af højrisikosystemer skal have et kvalitetsstyringssystem (art. 17), risikostyring (art. 9), datastyring (art. 10), teknisk dokumentation (art. 11) og logning (art. 12); idriftsættere skal udpege kompetent menneskeligt tilsyn, overvåge driften og opbevare logs (art. 26), og offentlige myndigheder og visse andre skal udarbejde en konsekvensanalyse vedrørende grundlæggende rettigheder (art. 27). Art. 4 om AI-færdigheder har gældet siden 2. februar 2025, men Digital Omnibus-ændringen fra 2026 blødte den op til en pligt til at understøtte AI-færdigheder hos medarbejderne. I Danmark er Digitaliseringsstyrelsen den primære markedsovervågningsmyndighed efter den supplerende danske AI-lov (lov nr. 467 af 14. maj 2025), sammen med Datatilsynet og Domstolsstyrelsen på særlige områder.\n\nI praksis er kerneartefaktet et AI-register: hvert system eller indbygget AI-funktion med ejer, formål, rolle (udbyder eller idriftsætter), risikoklasse efter AI-forordningen, datakategorier, leverandør, modelversion og dato for næste gennemgang. Rundt om det ligger en godkendelsesproces for nye use cases, en konsekvensanalyse efter GDPR art. 35, når der indgår personoplysninger, evaluering og red teaming før idriftsættelse, ændringsstyring ved modelopdateringer og overvågning af drift og hændelser. En typisk fejl er governance, der kun dækker egenudviklede modeller, mens AI i virkeligheden kommer ind via funktionsopdateringer i SaaS og medarbejdernes egne abonnementer - derfor er governance den vigtigste kontrol mod skygge-AI. Den adskiller sig fra AI-sikkerhedsforskning og alignment, som ændrer modellens adfærd; governance afgør, om, hvor og under hvilke kontroller et system bruges."},"howTo":{"steps":{"en":["Have management name an accountable owner for AI governance and approve a short AI policy that says what AI may be used for, what is forbidden and who decides, using the NIST AI RMF Govern function or ISO/IEC 42001 as the frame.","Build an AI register covering in-house models, AI features in SaaS products and staff subscriptions, recording for each the owner, purpose, your role as provider or deployer, EU AI Act risk class, data categories, supplier, model version and next review date.","Set up an intake gate where every new AI use case is described and classified before it is taken into use, including a DPIA under GDPR Art. 35 when personal data is involved.","Assess the risks of each approved use (Map and Measure in the NIST AI RMF), test accuracy, bias and security before launch, and record who accepted the remaining risk.","Give staff approved tools and clear rules, for example no confidential or personal data in public chat services, and support their AI literacy with training (AI Act Art. 4).","Put model updates, new data sources and changed use under change control, and monitor systems in operation for drift, errors, complaints and incidents.","For high-risk systems, add the AI Act duties for your role, such as human oversight and log retention for deployers (Art. 26) and a fundamental rights impact assessment for public bodies (Art. 27).","Report the register, incidents and open risks to management at least once a year, and review the policy when the law, the technology or your use changes."],"da":["Få ledelsen til at udpege en ansvarlig ejer af AI-governance og godkende en kort AI-politik, der siger, hvad AI må bruges til, hvad der er forbudt, og hvem der beslutter, med Govern-funktionen i NIST AI RMF eller ISO/IEC 42001 som ramme.","Opbyg et AI-register, der dækker egne modeller, AI-funktioner i SaaS-produkter og medarbejdernes egne abonnementer, og notér for hver ejer, formål, jeres rolle som udbyder eller idriftsætter, risikoklasse efter AI-forordningen, datakategorier, leverandør, modelversion og dato for næste gennemgang.","Indfør en godkendelsesproces, hvor hver ny AI-use case beskrives og klassificeres, før den tages i brug, herunder en konsekvensanalyse efter GDPR art. 35, når der indgår personoplysninger.","Vurdér risiciene ved hver godkendt anvendelse (Map og Measure i NIST AI RMF), test nøjagtighed, skævheder og sikkerhed før lancering, og notér, hvem der har accepteret den tilbageværende risiko.","Giv medarbejderne godkendte værktøjer og klare regler, fx ingen fortrolige oplysninger eller personoplysninger i offentlige chattjenester, og understøt deres AI-færdigheder med uddannelse (AI-forordningens art. 4).","Læg modelopdateringer, nye datakilder og ændret brug under ændringsstyring, og overvåg systemerne i drift for drift i ydeevnen, fejl, klager og hændelser.","Tilføj for højrisikosystemer AI-forordningens krav til jeres rolle, fx menneskeligt tilsyn og opbevaring af logs for idriftsættere (art. 26) og en konsekvensanalyse vedrørende grundlæggende rettigheder for offentlige myndigheder (art. 27).","Rapportér register, hændelser og åbne risici til ledelsen mindst en gang om året, og gennemgå politikken, når loven, teknologien eller jeres brug ændrer sig."]},"pitfalls":{"en":["Covering only models you build yourself, while most AI arrives through SaaS feature updates and staff's own subscriptions.","Writing a policy nobody can follow because there is no approved tool, which pushes staff towards shadow AI.","Doing the risk assessment once at approval and never again, although models, data and use change after launch."],"da":["Kun at dække modeller, I selv bygger, selv om det meste AI kommer ind via funktionsopdateringer i SaaS og medarbejdernes egne abonnementer.","At skrive en politik, ingen kan følge, fordi der ikke findes et godkendt værktøj, hvilket skubber medarbejderne over i skygge-AI.","At lave risikovurderingen én gang ved godkendelsen og aldrig igen, selv om modeller, data og brug ændrer sig efter lanceringen."]},"guides":[{"title":"AI Risk Management Framework","url":"https://www.nist.gov/itl/ai-risk-management-framework","publisher":"NIST","tier":"standard"},{"title":"NIST AI RMF Playbook","url":"https://airc.nist.gov/airmf-resources/playbook/","publisher":"NIST","tier":"official-doc"},{"title":"Guide til virksomheder om ansvarlig anvendelse af generativ kunstig intelligens","url":"https://digst.dk/kunstig-intelligens/guides-til-brug-af-kunstig-intelligens/guide-til-virksomheder/","publisher":"Digitaliseringsstyrelsen","tier":"official-doc","lang":"da"},{"title":"Guide til offentlige myndigheder om ansvarlig anvendelse af generativ kunstig intelligens","url":"https://digst.dk/kunstig-intelligens/guides-til-brug-af-kunstig-intelligens/guide-offentlige-myndigheder/","publisher":"Digitaliseringsstyrelsen","tier":"official-doc","lang":"da"},{"title":"Kunstig intelligens","url":"https://www.datatilsynet.dk/regler-og-vejledning/kunstig-intelligens","publisher":"Datatilsynet","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"ai/artificial-intelligence","confidence":"high","strength":"normal"},{"type":"requires","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/governance","confidence":"high","strength":"normal"},{"type":"mitigates","to":"ai/shadow-ai","why":{"en":"Clear rules and approved tools give staff a safe way to use AI, so fewer turn to unapproved services.","da":"Klare regler og godkendte værktøjer giver medarbejderne en sikker måde at bruge AI på, så færre tyr til ikke-godkendte tjenester."},"confidence":"high","strength":"primary"},{"type":"mitigates","to":"ai/ai-bias","why":{"en":"Required testing and regular review catch unfair results before and after launch.","da":"Krav om test og løbende gennemgang fanger uretfærdige resultater, både før og efter systemet tages i brug."},"confidence":"medium","strength":"normal"}],"depth":5,"sources":[{"title":"ISO/IEC 42001:2023 - Artificial intelligence - Management system","url":"https://www.iso.org/standard/81230.html","tier":"standard","publisher":"ISO/IEC"},{"title":"NIST AI 100-1 - Artificial Intelligence Risk Management Framework (AI RMF 1.0)","url":"https://doi.org/10.6028/NIST.AI.100-1","tier":"standard","publisher":"NIST"}],"draft":true}