Bruk av kunstig intelligens (KI) i virksomheter berører direkte styrets kjerneansvar etter aksjeloven – særlig forvaltning, kontroll, strategi og risikostyring. KI er derfor ikke et rent operativt tema, men et styreansvar. Nedenfor gir vi en strukturert gjennomgang av hva et styre i et norsk aksjeselskap bør vurdere og hensynta – både generelt i virksomheten og spesifikt i styrearbeidet.
Del 1 Styrets tilsynsansvar
1. Utgangspunkt: Styrets ansvar gjelder også KI
Styrets plikter etter aksjeloven §§ 6-12 og 6-13 innebærer bl.a. at styret skal:
- sørge for forsvarlig organisering av virksomheten
- fastsette strategi, planer og retningslinjer
- føre tilsyn og kontroll
- gjøre nødvendige undersøkelser for å kunne utføre sine oppgaver
Dette gjelder fullt ut også for bruk av KI. Dersom KI påvirker beslutninger, risiko eller etterlevelse, er det styrets ansvar å forstå og følge opp dette.
2. Overordnet: Etablering av AI governance
Et sentralt styreansvar er å sikre at virksomheten har et rammeverk for styring av KI (AI governance):
- definere hva KI kan brukes til
- klargjøre roller og ansvar
- etablere kontroller, oppfølging og revisjon
- sikre evaluering før implementering
- håndtere avvik og feil
Dette samsvarer med klassisk teori for tilrettelegging internkontroll, men arbeidet må tilpasses KI’s særpreg som omfatter kompleksitet, “black box” – problematikk og hvor man skaper læring over tid.
3. Strategiske vurderinger styret kan og bør gjøre
a) Forretningsstrategi og konkurransekraft
Styret må ta stilling til:
- hvor KI gir reell verdiskaping vs. kun å følge «hype»
- hvilke prosesser som bør automatiseres
- hvordan KI påvirker forretningsmodellen
Feil strategiske valg som resulterer i for høy risiko eller feil satsing kan i ytterste konsekvens medføre styreansvar.
b) Investeringer og prioriteringer gjennom en systematisk vurdering av:
- kost/nytte av KI-initiativer
- avhengighet av leverandører (Big Tech)
- teknologisk gjeld og skalerbarhet
c) Kompetanse
Styret må sikre at:
- ledelsen har tilstrekkelig KI-kompetanse
- styret selv har tilstrekkelig innsikt til å føre tilsyn
Manglende forståelse kan svekke styrets kontroll med anvendelsen.
4. Risikoaspekter som styret må adressere i sin tilnærming:
a) Juridisk og regulatorisk risiko
- personvern (GDPR)
- kommende KI-regulering i form av gjennomføringen av EU’s KI forordning i norsk lov
- konsekvenser av eventuelle feil beslutninger
b) Operasjonell risiko
- feilaktige eller “hallusinerte” svar som medfører at beslutninger tas på feil grunnlag
- modellfeil og datakvalitet
- avhengighet av tredjepartsmodeller
c) Etisk og omdømmemessig risiko som kan oppstå gjennom:
- bias og diskriminering
- manglende transparens
- sviktende tillit hos kunder og ansatte
Forskning har allerede pekt på at nettopp bias, transparens og ansvarlighet er kjerneutfordringer ved anvendelsen av KI.
d) Sikkerhet og cyberrisiko som kan resultere i:
- datalekkasjer via KI-verktøy
- prompt injection / manipulering
- modellmisbruk
5. Styring og kontroll
Styret må sikre at KI inngår i selskapets styrings- og kontrollsystemer gjennom:
- grundige og virksomhet-innrettede risikovurderinger
- risikostyring og internkontroll
- revisjon og etterprøvbarhet
- dokumentasjon av beslutninger
Dette følger direkte av styrets plikt til å påse “betryggende kontroll”
6. Datagrunnlag – viktige aspekter
KI er avhengig av et godt datagrunnlag og styret må derfor vurdere:
- datakvalitet og eierskap
- tilgang til data (rettigheter)
- datasikkerhet
- bruk av persondata
Dårlige data kan medføre dårlig beslutningsgrunnlag med påfølgende feilvurderinger og – beslutninger. Svak datasikkerhet og feil bruk av persondata kan medføre tap av forretningshemmeligheter og brudd på personvernlovgivningen.
7. Samspill mellom styre og ledelse
- Styret fastsetter rammer og policy
- Ledelsen implementerer og operasjonaliserer anvendelsen i tråd med ovennevnte
- Styret må sikre tilstrekkelige kontroller og rapportering
Del II – Styrets eget bruk av KI
8. KI i selve styrearbeidet (spesielt)
Når styret selv bruker KI (f.eks. til analyser, beslutningsstøtte eller dokumentutkast), bør det særlig vurdere:
a) Beslutningsansvar
- KI kan ikke delegere ansvar
- styret er fortsatt fullt ansvarlig for beslutninger
b) Kvalitetssikring
- verifisering av KI-generert informasjon
- kildekritikk og dobbeltsjekk
c) Konfidensialitet
- ikke dele sensitiv styreinformasjon i åpne KI-verktøy
- kontroll på hvor data lagres og behandles
d) Dokumentasjon
- hvordan KI har vært brukt i beslutningsprosesser
- sporbarhet ved etterprøving
9. Policyer styret bør fastsette
Et styre bør normalt sørge for å fastsette:
- KI-policy / AI governance policy
- etiske retningslinjer for KI
- retningslinjer for bruk av generativ KI
- krav til risikovurdering før bruk
- opplæring og kompetansekrav
10. Praktisk “styresjekkliste”
Styret bør kunne svare ja på følgende:
- Har vi en definert KI-strategi?
- Har vi kartlagt risiko ved KI-bruk?
- Har vi etablert AI governance?
- Har vi tilstrekkelig kompetanse i både styret og ledelsen?
- Har vi kontroll på data, personvern og sikkerhet?
- Får styret relevant rapportering om KI-bruk slik at fdet kan oppfylle sitt tilsynsansvar ?
Kort oppsummert
For et styre handler styring og tilrettelegging av bruken av KI i en virksomhet først og fremst om å:
- Integrere bruk av KI i strategi og verdiskaping
- Etablere tydelig styring og oppfølging av bruken av KI (AI governance)
- Forstå, vurdere og håndtere nye risikobilder gjennom regelmessige og systematiske risikovurderinger
- Sikre at man har riktig kompetanse til å kunne innrette riktig etterlevelse og kontroll
Ønsker du nærmere råd og bistand knyttet til bruk av KI i din virksomhet?
Ta kontakt med vår autoriserte styrekonsulent Sigurd Mathiesen ved å sende en epost til eller ring ham på 99 12 51 61.
Forfatter: