Checklista för loggning och registerföring för grundare och efterlevnadsansvariga
Direkt svar
Gör spårbarhet till en repeterbar process: fastställ system och roll, definiera minsta användbara händelser, utse ansvariga, skydda och lagra uppgifter, granska undantag samt testa rekonstruktion och radering.
Vem detta påverkar: SaaS-grundare och team inom efterlevnad, säkerhet, drift och teknik
Vad du ska göra nu
- Välj ett viktigt AI-arbetsflöde och dokumentera syfte, klassificering, roll och kontrollerade loggkällor.
- Enas om minimischema, ansvariga, åtkomst, lagring och granskningsutlösare.
- Testa rekonstruktion och radering och fördela korrigeringsåtgärder.
Checklista för loggning och registerföring
En effektiv checklista gör spårbarhet till en del av det vanliga arbetet. Fastställ först hela AI-systemet, dess avsedda syfte, företagets roll, klassificeringen och vilka uppgifter ni faktiskt kontrollerar. Definiera sedan den minsta mängd händelser som kan förklara viktiga resultat, ändringar, mänskliga åtgärder, kontroller och incidenter. Fördela ansvar för insamling, åtkomst, granskning, lagring och radering och testa om en behörig granskare kan återskapa vad som hände.
För AI-system med hög risk kräver artikel 12 i AI-förordningen automatisk registrering under systemets livstid. Artiklarna 19 och 26 kräver att leverantörer och tillhandahållare bevarar automatiskt genererade loggar som de kontrollerar under en lämplig period och normalt minst sex månader, om inte annan lag säger annat. Det ger inte rätt att registrera eller lagra allt utan tidsgräns.
1. Bekräfta omfattningen
- [ ] Dokumentera namn, ägare, syfte, användare, berörda personer, indata, utdata och beslut.
- [ ] Kartlägg modeller, källor, regler, mänskliga steg, integrationer och efterföljande åtgärder.
- [ ] Dokumentera roll, högriskanalys, antaganden, godkännande och utlösare för ny bedömning.
- [ ] Skilj loggar som kontrolleras av företag, kund och leverantör och identifiera regler om integritet, säkerhet, arbete, sektor och avtal.
2. Definiera frågor och minimala händelser
- [ ] Koppla varje utrednings- eller revisionsfråga till en händelsetyp och minsta fält.
- [ ] Inkludera versioner av system, modell och konfiguration, tid och korrelations-ID.
- [ ] Registrera kontroller, fel, undantag, mänskliga åtgärder, ändringar, klagomål och rättelser.
- [ ] Versionshantera schemat och testa obligatoriska fält automatiskt.
En användbar uppgift besvarar en fråga. Tillgänglighetstelemetri visar sällan vilken version som skapade ett resultat. Att som standard lagra fullständiga prompter, dokument, svar och identiteter kan öka risken; använd skyddade referenser, hashar, sammanfattningar eller begränsade urval när de räcker.
3. Fördela ansvar
- [ ] Utse en ansvarig för varje system.
- [ ] Lägg instrumentering hos teknik, syfte och ändringar hos produkt, modeller och utvärderingar hos ML, åtkomst och integritet hos säkerhet, minimering hos dataskydd och krav och tester hos efterlevnad.
- [ ] Dokumentera kunders och leverantörers gränser uttryckligen.
4. Bygg in bevis i leveransen
- [ ] Koppla omfattning, klassificering, versioner och utvärderingar till releasen.
- [ ] Låt driftsättningen registrera produktions-ID, godkännanden, kontrollstatus och återställningsreferens.
- [ ] Fånga undantag, ingripanden, klagomål och incidenter automatiskt och ompröva väsentliga ändringar.
Bevis bör skapas där beslutet fattas. Automatisera rutinmässig fullständighet och reservera mänsklig bedömning för viktiga ändringar och undantag.
5. Skydda åtkomst och integritet
- [ ] Klassificera uppgifter, skilj driftåtkomst från utredningsåtkomst och använd minsta behörighet, autentisering, kryptering och åtkomstloggning.
- [ ] Styr export, skydd mot ändring, incidentbevarande och schemadokumentation.
6. Lagra och radera per uppgiftsklass
- [ ] Definiera syfte, starttid, raderingsdatum och tillämpligt minimum enligt artikel 19 eller 26.
- [ ] Samordna minimering, sektorsregler, avtal, incidenter och bevarandekrav.
- [ ] Omfatta primär lagring, analys, exporter, repliker och säkerhetskopior; godkänn undantag och testa radering.
”Minst sex månader” är inte en universell period utan gäller vissa automatiska högriskloggar som aktören kontrollerar.
7. Granska och eskalera
- [ ] Starta granskning vid väsentlig ändring, saknat ID, misslyckad kontroll, ovanlig åsidosättning, oväntad prestanda eller obehörig användning.
- [ ] Ange mottagare, allvar, svarstid, beslutsfattare och avslutsbevis för varje utlösare.
- [ ] Följ korrigeringar, trender och riskbaserade urval.
8. Testa beviskedjan
- [ ] Rekonstruera en release, ett resultat och ett undantag fram till avslut.
- [ ] Kontrollera åtkomst, export och radering i alla styrda kopior.
- [ ] Dokumentera luckor, ansvariga, datum och omtester.
Testet bör utföras av någon som inte skapade underlaget. Om privata meddelanden eller en persons minne behövs är processen ännu inte repeterbar.
Start på en vecka
Välj ett viktigt arbetsflöde. Dokumentera omfattning, roll, klassificering, frågor, leverantörer och luckor. Enas om schema, ansvar, åtkomst, lagring och utlösare. Testa rekonstruktion, skapa en kort åtgärdslista och återanvänd mönstret för nästa risk.
Efter ändringen 2026 gäller högriskreglerna för användningar i bilaga III från den 2 december 2027 och för system i reglerade produkter i bilaga I från den 2 augusti 2028.
FAQ
Vad är det praktiska syftet?
En behörig granskare ska kunna återskapa viktig aktivitet, kontroller, mänskliga åtgärder, ändringar och uppföljning; målet är inte maximal datainsamling.
Måste alla prompter och svar sparas?
Nej. Välj fält för ett fastställt syfte och använd minimerade metadata, skyddade referenser, hashar eller begränsade urval när det räcker.
Hur visar man att det fungerar?
Genom tester av rekonstruktion, åtkomst, export och radering, dokumenterade luckor och omtester efter rättelse.
Källor
- Förordning (EU) 2024/1689, konsoliderad den 27 juli 2026, särskilt artiklarna 12, 19 och 26.
- Förordning (EU) 2026/1744 om ändrade datum.
- Europeiska kommissionen, ”AI Act”, aktuell tidslinje och översikt.
Primärkällor
- Konsoliderad text till förordning (EU) 2024/1689 den 27 juli 2026Europeiska unionen · Åtkomst 25 aug. 2026
- Förordning (EU) 2026/1744 om förenklat genomförande av AI-förordningenEuropeiska unionen · Åtkomst 25 aug. 2026
- AI-förordningens regelverk och tidslinjeEuropeiska kommissionen · Åtkomst 25 aug. 2026
Utforska relaterade hubbar
Relaterade artiklar
Redo att säkra din compliance?
Vänta inte tills överträdelser stoppar verksamheten. Få din kompletta compliance-rapport på några minuter.
Skanna din webbplats gratis nu