NIS2-ready generativ AI rådgivning: Logging, adgangsstyring, leverandørkrav og beredskab

nis2 compliance generativ ai

Generativ AI giver fart, skalerbarhed og nye arbejdsgange, men teknologien flytter også risiko. Når AI bliver koblet på forretningskritiske processer, kundedata, interne dokumenter eller medarbejderværktøjer, opstår der et nyt kravbillede. Her møder mange organisationer NIS2 i praksis.

Nordisk Business Academy tilbyder rådgivning og kompetenceudvikling, der hjælper virksomheder med at gøre generativ AI klar til et NIS2-præget sikkerheds- og compliance-setup. Fokus ligger på de områder, der ofte bliver overset i den tidlige AI-implementering: logning, adgangsstyring, leverandørkrav, hændelseshåndtering og beredskab.

NIS2 compliance for generativ AI i en dansk kontekst

NIS2 retter sig mod cyberrobusthed, risikostyring, hændelsesrespons og forsyningskædesikkerhed. Det betyder, at generative AI-løsninger ikke kan behandles som isolerede værktøjer. De skal indgå i samme styring som øvrige forretningskritiske systemer.

I Danmark arbejder mange organisationer allerede med GDPR, ISO 27001, DORA eller interne sikkerhedspolitikker. Rådgivningen tager højde for dette landskab og hjælper med at omsætte kendte kontrolkrav til AI-brug. Det gælder både ved brug af offentlige AI-tjenester, enterprise-løsninger, interne copilots og specialbyggede AI-flows.

Når AI bruges til tekst, analyse, support, sagsforberedelse, kodning eller beslutningsstøtte, skal man kunne dokumentere, hvem der har adgang, hvilke data der behandles, hvordan aktivitet logges, og hvad der sker ved en sikkerhedshændelse. Det er her et målrettet NIS2-forløb skaber værdi.

Rådgivning om generativ AI og NIS2-krav

Rådgivningen er bygget til organisationer, der vil arbejde ansvarligt med AI uden at bremse innovationen. Målet er ikke bare at skrive politikker, men at skabe et anvendeligt setup, som kan fungere i drift.

Typisk omfatter et forløb både vurdering af nuværende AI-brug, identificering af kontrolmangler og prioritering af de tekniske og organisatoriske tiltag, der bør på plads først. Det kan være alt fra prompt-governance og datazoner til leverandørgennemgang og incident playbooks.

Efter en indledende kortlægning kan indsatsen samles omkring disse områder:

  • Logning og sporbarhed
  • Rollebaseret adgang
  • MFA og privilegeret adgang
  • Leverandørkrav og kontrakter
  • Beredskab for AI-relaterede hændelser
  • Træning af ledelse og nøglepersoner

Logging og overvågning af generativ AI under NIS2

Logning er et af de mest praktiske og mest undervurderede krav i AI-governance. Hvis en organisation ikke kan se, hvad der er sket i et AI-system, bliver både sikkerhed, kvalitet og dokumentation svækket.

Et stærkt logningssetup for generativ AI handler ikke kun om systemevents. Det handler også om at kunne følge selve brugen. Hvem sendte prompten? Hvilken datakilde blev brugt? Hvilket output kom retur? Blev output sendt videre til et andet system? Blev der arbejdet med følsomme data?

Det skaber grundlag for både efterprøvning, audit og hurtigere hændelsesrespons. I et NIS2-perspektiv er det centralt, fordi væsentlige hændelser skal kunne opdages hurtigt og håndteres med høj præcision.

En typisk rådgivningsindsats på logning omfatter ofte:

  • Logdesign: hvilke hændelser der skal registreres, og hvor længe logs skal bevares
  • Sporbarhed: kobling mellem bruger, prompt, datakilde, model og output
  • Overvågning: integration med SIEM, alarmer og mønstergenkendelse
  • Databeskyttelse: maskering, filtrering og sikker håndtering af logdata
  • Kontrolspor: dokumentation til interne kontroller, audit og ledelsesrapportering

Adgangsstyring til AI-systemer og følsomme data

Mange AI-projekter starter i små teams og vokser hurtigt. Netop derfor bliver adgangsstyring ofte ujævn. Nogle har for brede rettigheder, andre bruger fælles konti, og leverandøradgange bliver ikke altid kontrolleret godt nok.

NIS2 stiller krav til risikobaserede sikkerhedsforanstaltninger, og i AI-sammenhæng betyder det, at adgang skal styres med langt mere præcision. Der bør være klare roller, mindst mulige privilegier, multifaktorautentifikation og tydelig adskillelse mellem test, udvikling og drift.

Det gælder også de data, som AI-løsningen henter ind. Hvis en chatbot kan tilgå hele dokumentbiblioteket uden filtrering, eller hvis en AI-assistent kobles direkte på følsomme sager uden segmentering, øges både eksponering og konsekvens ved misbrug.

Rådgivningen retter sig ofte mod disse spørgsmål:

Område Typisk udfordring Fokus i rådgivningen
Brugeradgang For brede rettigheder Rollebaseret adgang og least privilege
Login-sikkerhed Svag autentifikation MFA, SSO og kontekstbaseret kontrol
Admin-rettigheder Manglende styring af superbrugere PAM og godkendelsesflow
Datatilgang Ufiltreret adgang til interne kilder Datazoner, segmentering og adgangspolitikker
API-adgang Uigennemsigtige integrationer Nøglestyring, begrænsninger og overvågning

I praksis bliver adgangsstyring stærk, når den ikke kun beskrives i en politik, men omsættes til konkrete regler i platforme, identitetsstyring og integrationsarkitektur.

Leverandørkrav til generativ AI og forsyningskædesikkerhed

Eksterne AI-leverandører er en del af jeres risikobillede. Det gælder både de store modeludbydere, nicheværktøjer, plugins, cloudmiljøer og konsulenter med driftsadgang. NIS2 lægger vægt på forsyningskæden, og det gør leverandørstyring til et centralt arbejdsområde.

Mange virksomheder spørger først til pris, funktioner og brugeroplevelse. Det er forståeligt, men utilstrækkeligt. En AI-løsning bør også vurderes på dataplacering, underdatabehandlere, logningsmuligheder, sikkerhedsindstillinger, supportadgang, slettefrister og kontraktuel håndtering af brud.

Rådgivningen hjælper med at omsætte disse krav til en leverandørproces, som både indkøb, IT, sikkerhed og jura kan arbejde med. Det gør godkendelser hurtigere og mere ensartede.

Når leverandørkrav skal konkretiseres, er disse punkter ofte afgørende:

  • Databrug: bruges kundedata til træning eller forbedring af modellen?
  • Hostingleverance: hvor behandles og lagres data geografisk?
  • Underdatabehandlere: hvem indgår i kæden, og hvordan ændres den over tid?
  • Brudunderretning: hvor hurtigt bliver hændelser meldt videre?
  • Slettekontrol: hvordan sikres retention, sletning og ophør af adgang?

Beredskab for AI-hændelser og NIS2-rapportering

Beredskab er ikke kun relevant ved ransomware eller systemnedbrud. Med generativ AI opstår nye hændelsestyper, som kræver egne scenarier. Det kan være læk af interne dokumenter via prompts, kompromitterede integrationer, prompt injection, misbrug af brugerrettigheder eller uønsket adgang til datakilder.

Et brugbart beredskab beskriver ikke bare, hvem der skal ringes til. Det beskriver også, hvordan hændelsen opdages, hvordan logs indsamles, hvordan adgang lukkes ned, og hvordan organisationen vurderer påvirkning på drift, data og compliance.

Det er også vigtigt at træne AI-scenarier særskilt. Mange beredskabsplaner er skrevet før AI blev en del af hverdagen, og derfor mangler de helt konkrete responstrin for model- og promptrelaterede hændelser.

Et AI-beredskab med NIS2-fokus kan blandt andet omfatte:

  1. Kortlægning af relevante AI-hændelser og kritiske afhængigheder
  2. Opdatering af incident playbooks, roller og kommunikationslinjer
  3. Testøvelser for ledelse, IT, sikkerhed, HR og fagfunktioner

Kompetenceudvikling i NIS2 og generativ AI

Teknologi alene løser ikke styringsopgaven. Medarbejdere, ledelse og procesejere skal vide, hvordan AI må bruges, hvornår der skal eskaleres, og hvilke minimumskrav der gælder i det daglige arbejde.

Nordisk Business Academy kombinerer rådgivning med praksisnær læring, så organisationen ikke står tilbage med et sæt dokumenter uden forankring. Det kan være målrettede workshops, ledertræning, interne AI-policy sessions eller undervisning i sikker promptbrug, leverandørvurdering og hændelseshåndtering.

Det er især relevant for organisationer, hvor AI allerede bruges bredt, men hvor styringen endnu ikke er samlet. Her skaber kompetenceudvikling et fælles sprog mellem compliance, forretning, IT og sikkerhed.

Hvem har gavn af NIS2-rådgivning om generativ AI?

Behovet ses i både regulerede og ikke-regulerede miljøer. Nogle organisationer er direkte omfattet af NIS2. Andre er leverandører til NIS2-omfattede enheder og bliver mødt af nye sikkerhedskrav i kontrakter, audits og samarbejder.

Rådgivningen er relevant for teams og funktioner, der arbejder tæt på data, drift og digitale processer.

  • IT og cybersikkerhed
  • Compliance og jura
  • HR og intern support
  • Marketing og salg
  • Projektledelse og digitalisering
  • Ledelse og risikoejere

For nogle starter indsatsen med et hurtigt gap-overblik. For andre giver det mening at samle rådgivning, træning og intern governance i et længere forløb. Niveauet tilpasses modenhed, sektor og risikoprofil.

Praktisk forløb for NIS2-ready AI-governance

Et godt forløb skaber fremdrift uden at gøre arbejdet tungt. Derfor arbejdes der typisk med en enkel struktur, hvor de største risici håndteres først, og hvor dokumentation bygges op undervejs.

Det giver bedre beslutninger, skarpere prioritering og et stærkere grundlag for intern forankring.

Hvis jeres organisation vil styrke generativ AI med fokus på NIS2, kan et forløb tage udgangspunkt i nuværende AI-brug, eksisterende kontroller og de krav, som leverandører, kunder eller myndigheder stiller. Resultatet er et mere robust AI-setup med tydeligere ansvar, bedre sporbarhed og større tryghed i driften.

Til top