AiAmigo logo mark
Informationssikkerhed
ISO 27001
AI-governance
Tillid

Tillid er en del af produktet: Derfor er ISO 27001 på AIamigos roadmap

AIamigo har sat ISO/IEC 27001 på sit roadmap. Læs, hvorfor dokumenteret informationssikkerhed er afgørende for tilliden til en AI-governance-platform.

Jan Thomsen
Jan Thomsen· Direktør og stifter
13. august 20266 min. læsning
Tillid er en del af produktet: Derfor er ISO 27001 på AIamigos roadmap

Når en medarbejder anvender en AI-tjeneste, skal virksomheden kunne stole på, at følsomme oplysninger ikke ender det forkerte sted.

Det er en central del af det problem, AIamigo er skabt til at løse. Platformen hjælper virksomheder med at kontrollere AI-brugen, håndhæve politikker og beskytte informationer, før de når en ekstern AI-tjeneste.

Men tillid skal gå begge veje.

Når vi beder kunderne om at stole på AIamigo som et sikkerheds- og kontrollag mellem medarbejderne og AI-tjenesterne, skal vi samtidig kunne dokumentere, hvordan vi beskytter vores egne systemer, adgange og leverandørrelationer.

Derfor har vi sat ISO/IEC 27001-certificering på AIamigos roadmap.

Præcis status

AIamigo er ikke ISO 27001-certificeret i dag. Certificering er et konkret mål på roadmap'et, og vi vil kommunikere præcist om status, indtil et certifikat er udstedt.

Det vigtigste at tage med

  • Informationssikkerhed er en løbende ledelsesdisciplin, ikke én teknisk funktion.
  • AIamigo har et grundlag at bygge videre på i form af risikovurderinger, adgangskontrol, leverandørstyring og procedurer.
  • Næste fase handler om at dokumentere, at kontrollerne bliver gennemført konsekvent over tid.
  • Målet er certificeringsparathed i 2027 — ikke at fremsætte en certificeringspåstand før tiden.

Informationssikkerhed er ikke én funktion

Informationssikkerhed bliver ofte reduceret til tekniske funktioner som kryptering, stærke adgangskoder og tofaktorautentificering.

Det er vigtige foranstaltninger, men de udgør ikke hele billedet.

Sikkerhed handler også om:

  • hvem der har adgang til hvilke systemer,
  • hvordan adgange godkendes og fjernes,
  • hvordan leverandører vurderes,
  • hvordan sikkerhedshændelser håndteres,
  • hvordan data kan gendannes efter fejl eller nedbrud,
  • og hvordan virksomheden løbende kontrollerer, at sikkerhedsforanstaltningerne virker.

ISO/IEC 27001 beskriver kravene til et ledelsessystem for informationssikkerhed — et ISMS. Formålet er at sikre, at informationssikkerhed ikke afhænger af enkeltstående beslutninger, men bliver en dokumenteret og tilbagevendende del af virksomhedens drift.

Vi starter ikke fra nul

AIamigo har allerede etableret en væsentlig del af fundamentet.

Vi har blandt andet:

  • kortlagt de systemer og leverandører, der indgår i driften,
  • gennemført risikovurderinger,
  • indgået og registreret relevante databehandleraftaler,
  • beskrevet tekniske og organisatoriske sikkerhedsforanstaltninger,
  • etableret individuelle brugeradgange uden delte konti,
  • indført stærke adgangskoder og tofaktorautentificering,
  • centraliseret sikker håndtering af adgangsoplysninger,
  • beskrevet procedurer for sikkerhedsbrud, sletning og leverandørtilsyn,
  • og placeret centrale produktionsdata i en europæisk region.

Det betyder ikke, at arbejdet er afsluttet. Det betyder, at vi har et reelt fundament at bygge videre på.

Fra beskrevet sikkerhed til dokumenteret drift

Det næste skridt er ikke nødvendigvis at indføre en lang række nye værktøjer. Det vigtigste er at dokumentere, at de eksisterende kontroller bliver anvendt konsekvent.

Det omfatter eksempelvis:

  • regelmæssige gennemgange af brugeradgange,
  • dokumenterede kontroller af backup og gendannelse,
  • løbende vurdering af kritiske leverandører,
  • opfølgning på systemændringer og sikkerhedsrisici,
  • registrering af sikkerhedshændelser — også når antallet er nul,
  • træning og instruktion af personer med adgang til systemerne,
  • samt ledelsens regelmæssige gennemgang af informationssikkerheden.

Tid er derfor en vigtig del af arbejdet. En sikkerhedsprocedure bliver først rigtig værdifuld, når vi kan vise, at den har været anvendt over en længere periode.

Men tiden gør ikke arbejdet alene. Dokumentationen skal gemmes, mens aktiviteterne gennemføres. Ellers risikerer man senere at skulle rekonstruere beslutninger og kontroller, som allerede har fundet sted.

Gør AI-brug lettere at kontrollere

Opret en gratis AIamigo-konto og begynd at beskytte udvalgte følsomme oplysninger i understøttede AI-arbejdsgange.

Hvad betyder det for vores kunder?

Målet er ikke alene at opnå et certifikat.

Målet er at gøre det lettere for kunderne at forstå og vurdere AIamigos sikkerhed.

Et veldrevet ledelsessystem skal blandt andet give kunderne:

  • tydeligere dokumentation af vores sikkerhedsarbejde,
  • større gennemsigtighed omkring leverandører og dataflows,
  • mere ensartet håndtering af adgange og ændringer,
  • dokumenterede processer ved sikkerhedshændelser,
  • og sikkerhed for, at identificerede risici bliver fulgt til dørs.

For større virksomheder og offentlige organisationer kan det samtidig gøre leverandørvurderinger og sikkerhedsgodkendelser mere effektive.

Tillid til et sikkerhedsprodukt kommer ikke kun af det, det kan. Den kommer af, at virksomheden bag kan vise, hvordan den arbejder sikkert hver dag.

Jan Thomsen, Direktør og stifter

Hvad betyder en ISO 27001-certificering ikke?

En certificering betyder ikke, at en virksomhed aldrig kan blive ramt af et sikkerhedsbrud.

Den betyder heller ikke, at et produkt eller alle dets funktioner er blevet godkendt af ISO. ISO udsteder ikke selv certifikater; certificeringen gennemføres af et eksternt certificeringsorgan.

En certificering viser derimod, at virksomheden har etableret et system til at identificere, behandle og følge op på informationssikkerhedsrisici inden for et defineret område.

For AIamigo vil det relevante område være udvikling, drift, vedligeholdelse, support og levering af AIamigo Platform.

Et roadmap er ikke en certificering

ISO/IEC 27001 er et mål for AIamigo. Indtil et certifikat faktisk er udstedt, vil vi ikke beskrive AIamigo som ISO 27001-certificeret eller bruge certificeringen som en produktgodkendelse.

Vores roadmap

Arbejdet frem mod certificeringsparathed består overordnet af tre faser.

1. Konsolidering

Vi samler og kvalitetssikrer vores eksisterende dokumentation, risikovurderinger, leverandørregistreringer, politikker og sikkerhedsforanstaltninger.

2. Dokumenteret drift

Vi gennemfører og registrerer de tilbagevendende kontroller, herunder adgangsgennemgange, leverandørreviews, gendannelsestest og opfølgning på sikkerhedshændelser.

3. Audit og certificering

Når ledelsessystemet har været i drift og kan dokumenteres, gennemfører vi intern audit, ledelsesgennemgang og efterfølgende en ekstern certificeringsproces.

Målet er at gøre AIamigo certificeringsklar i 2027.

Tillid skal kunne dokumenteres

Et Trust Center, en databehandleraftale og en sikkerhedspolitik er vigtige elementer. Men tillid opstår ikke alene gennem dokumenter på en hjemmeside.

Den opstår gennem de handlinger, der udføres hver dag: hvordan adgange håndteres, hvordan ændringer kontrolleres, hvordan leverandører vurderes, og hvordan virksomheden reagerer, når noget ikke går som forventet.

For AIamigo er informationssikkerhed derfor ikke kun en intern disciplin. Det er en del af produktets værdi og en forudsætning for den tillid, vores kunder viser os.

ISO/IEC 27001 er det naturlige næste skridt i at gøre den tillid endnu mere synlig og dokumenterbar.

Byg ansvarlig AI-brug på dokumenteret kontrol

Installér AIamigo til understøttede browserarbejdsgange, og opret en gratis konto for at gøre beskyttelse af følsomme input til en del af det daglige arbejde.

Jan Thomsen

Jan Thomsen

Direktør og stifter

Relaterede artikler