AI kan effektivisere arbejdet i forsvarssektoren, men forkert håndtering af data kan kompromittere sikkerhed og kontraktforpligtelser. Oplysninger klassificeret efter sikkerhedscirkulæret må som udgangspunkt ikke behandles i AI-løsninger uden forudgående systemakkreditering og relevante sikkerhedsgodkendelser, hvilket i praksis sjældent er muligt. Også ikke-klassificerede data kan være beskyttelsesværdige, fx forretningshemmeligheder, sårbarheder og kundekrav.
Retlige rammer og datatyper ved AI i forsvarssektoren
Fortrolige data kan følge af lovgivning, sikkerhedsinstrukser eller kontrakt, herunder NDA’er og eksportkontrol. Kombinationer af tilsyneladende harmløse oplysninger kan afsløre operative forhold; anonymisering skal derfor være reel, og pseudonymisering sidestiller fortsat materialet med personoplysninger efter GDPR. Ved høj risiko for de registrerede kræves en DPIA før ibrugtagning.
NIS 2 og almindelige sikkerhedsstandarder forpligter til organisatoriske og tekniske foranstaltninger samt effektiv hændelseshåndtering. Værktøjets forsyningskæde (modeludbyder, cloud, underleverandører og datakilder) skal kortlægges og dokumenteres.
Praktiske sikkerhedskrav før og under brug
Definér formål og databehov, og klassificér oplysningerne, før de eksponeres for AI. Anvend dataminimering: del kun nødvendige uddrag og fjern identifikatorer, når konteksten tillader det. Vælg kun værktøjer, der er godkendt til datakategorien, og sørg for, at træningsindstillinger, lagring og dataflow er kontrolleret.
Etabler principper om mindst mulige privilegier, segmentér miljøer og adskil drifts-, OT- og analyseformål. Gennemfør robust adgangsstyring, logning og sporbarhed, og beskyt også logdata. Offentligt tilgængelige eller ikke-godkendte AI-tjenester må ikke kunne tilgå fortrolige oplysninger.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Efterbehandling, leverandørkæde og løbende godkendelse
Fastlæg regler for opbevaring og sikker sletning af prompts, input, output og logs, og verificér leverandørens faktiske slettefunktioner. Ved udfasning skal data, modeller, kopier og artefakter håndteres kontrolleret. Incidentprocedurer skal muliggøre hurtig standsning, afgrænsning og afbødning.
Ændringer i datatyper, formål, modeller, trænings- og testdata, leverandører eller adgangsrettigheder bør udløse ny risikovurdering og godkendelse. Ledelsen skal forankre governance, roller, uddannelse og rapporteringslinjer, så sikker AI-brug kan modnes og dokumenteres løbende.