Loggning och registerföring: praktisk guide för SaaS-team
Direkt svar
För AI-system med hög risk kräver AI-förordningen teknisk loggning för spårbarhet. Leverantörer och tillhandahållare ska i regel bevara automatiskt genererade loggar under deras kontroll i minst sex månader. SaaS-team bör först fastställa system, roll och klassificering och därefter definiera händelser, åtkomst, granskning, lagring och bevisansvar.
Vem detta påverkar: Grundare, compliance- och juristteam, produkt, teknik, säkerhet och drift för AI-baserad SaaS
Vad du ska göra nu
- Inventera varje AI-system, avsett syfte, företagets roll, klassificeringsskäl och loggar under kontroll.
- Definiera ett minsta händelseschema, bevisägare, åtkomstkontroller, granskningsutlösare och motiverad lagringstid.
- Testa om en oberoende granskare kan återskapa ett väsentligt resultat, en mänsklig åtgärd, en ändring och en incident.
Loggning och registerföring: praktisk guide för SaaS-team
I EU:s AI-förordning är loggning och registerföring kontroller för spårbarhet, inte en instruktion att samla in alla tänkbara uppgifter för alltid. För AI-system med hög risk kräver artikel 12 teknisk möjlighet till automatisk registrering av händelser under hela livscykeln. Leverantörer och tillhandahållare ska bevara automatiska loggar under deras kontroll under en period som är lämplig för syftet och i regel minst sex månader, om inte annan lag föreskriver något annat.
Kraven gäller inte automatiskt varje AI-funktion eller SaaS-företag. Teamet måste först identifiera systemet, syftet, den egna rollen och klassificeringen samt skilja leverantörens loggar från uppgifter som kunden eller en uppströmsleverantör kontrollerar. Målet är en proportionerlig beviskedja där en behörig granskare kan koppla en viktig händelse till systemversion, in- och utmatningskontext, mänsklig åtgärd, kontroll och beslut.
Även innan högriskreglerna blir tillämpliga stödjer denna disciplin incidentutredning, säkerhetsövervakning, kundsvar, ändringshantering och försvarbara produktbeslut. Svaret är inte urskillningslös övervakning utan avsiktlig loggning med fastställda syften, åtkomstregler, utlösare och gränser.
Börja med omfattningen, inte plattformen
Dokumentera produktfunktion, modeller och tredjepartstjänster, syfte, användare, berörda personer, indata, utdata, integrationer, miljöer och beslut som påverkas. Att endast logga anropet till en grundmodells API kan missa retrievaldata, affärsregler, användarändringar eller efterföljande åtgärder som utgör hela SaaS-flödet.
Fastställ sedan rollen. Ett företag som utvecklar eller marknadsför ett högrisksystem i eget namn kan vara leverantör; en kund som använder någon annans system kan vara tillhandahållare. Omprofilering, väsentlig ändring eller ändrat syfte kan flytta ansvar. Avtalstermer avgör inte analysen.
Bedöm klassificeringen. Artikel 6 omfattar system kopplade till produkter i bilaga I och fall i bilaga III, med förordningens villkor och undantag. Rangordning av arbetssökande kräver annan analys än intern marknadstext. Dokumentera skäl, granskare, datum, antaganden och utlösare. Se även hur AI governance förändrar complianceförväntningar.
Vad AI-förordningen kräver
Enligt AI-förordningen kräver artikel 12 automatisk händelseregistrering under livscykeln. Funktionerna ska ge lämplig spårbarhet, hjälpa till att identifiera risker eller väsentliga ändringar, stödja övervakning efter utsläppande på marknaden och låta tillhandahållare övervaka driften.
Vilka händelser som behövs beror på systemet. För vissa biometriska fjärridentifieringssystem i bilaga III anger artikel 12 ytterligare minimiinformation. Att kopiera det specialiserade schemat till en annan produkt visar inte efterlevnad. Händelser ska härledas från syfte, risker, prestandabegränsningar, mänsklig kontroll, instruktioner och övervakningsplan.
Artikel 19 kräver att leverantörer bevarar automatiska loggar under deras kontroll under lämplig tid på minst sex månader, om inte EU-rätt eller nationell rätt, särskilt dataskydd, anger annat. Artikel 26 har ett parallellt minimum för tillhandahållare. Detta är inte tillstånd för obegränsad lagring. Planen måste förena spårbarhet med dataminimering, lagringsbegränsning, säkerhet, arbetsrätt, sektorsregler, avtal och incidentbehov.
Efter förordning (EU) 2026/1744 gäller kraven från 2 december 2027 för bilaga III och från 2 augusti 2028 för system i reglerade produkter i bilaga I. Kommissionens tidslinje visar datumen.
Vad som bör registreras
En användbar händelse besvarar en granskningsfråga och visar inte bara att en server kördes:
- System och version: stabilt ID, modell eller komponent, konfiguration, miljö och release.
- Tid och korrelation: pålitlig tidsstämpel, request- eller transaktions-ID och länkar mellan händelser.
- Operativ kontext: funktion, avsett flöde, användar- eller tjänsteroll och relevanta inställningar.
- Indata och utdata: referenser, hashvärden, sammanfattningar eller skyddade ögonblicksbilder för motiverad rekonstruktion.
- Mänsklig kontroll: granskning, godkännande, avslag, override, eskalering och behörighet.
- Kontroller: policykontroller, trösklar, filter, åtkomst, fel, reservlösningar och resultat.
- Ändring och övervakning: driftsättningar, modell- eller dataändringar, drift, incidenter, klagomål och korrigeringar.
- Integritet: källa, åtkomsthistorik, bevarande och omvandling eller radering.
Lagra inte automatiskt fullständiga promptar, dokument, svar eller identiteter. Ibland behövs innehåll för skadeutredning; annars kan pseudonymt ID, hash, kategori, mätvärde eller skyddat urval räcka. Besluta fält för fält utifrån dokumenterade syften och risker.
Praktiskt arbetsflöde
1. Formalisera loggningsbeslutet
Registrera omfattning, syfte, roll, klassificering, skyldigheter, mål, datakategorier och ansvariga för varje system. Skilj egna loggar från kund- eller leverantörsberoende uppgifter. Ange antaganden och utlösare.
2. Koppla frågor till händelser
Börja med frågor: vilken version skapade resultatet? Krävdes och genomfördes mänsklig granskning? Utlöstes en kontroll? Låg användningen inom syftet? Vad ändrades före försämringen? Koppla minsta pålitliga fält och källor.
3. Fördela ansvar
Engineering ansvarar vanligen för instrumentering; security för åtkomst, integritet, larm och bevarande; product för flöde och releaser; data/ML för modell-, dataset- och utvärderings-ID; privacy för laglighet och minimering; compliance för kravkartan. En ansvarig samordnar utan att hitta på andras fakta.
4. Fastställ åtkomst och lagring
Skilj operativ åtkomst från utredningsåtkomst. Använd minsta behörighet, autentisering, åtkomstloggning, kryptering och exportkontroll. Definiera start, radering, undantag, holds och säkerhetskopior samt ansvar mellan leverantör och tillhandahållare.
5. Koppla granskning till utlösare
Ompröva efter ändring av modell, prompt, retrieval, tröskel, data, integration, syfte eller tillsyn och efter incident, klagomål, oväntad prestanda, otillåten användning eller leverantörsmeddelande. Koppla resultatet till produktionsversionen.
6. Testa rekonstruktion och radering
Låt en oberoende granskare återskapa version, kontroller, mänskliga åtgärder och uppföljning. Testa sedan radering i primär lagring, analytics, exporter och säkerhetskopior. Båda behöver bevis.
Vanliga misstag
Logga allt. Mer data ökar integritets-, säkerhets-, tviste- och kostnadsrisker utan att säkra spårbarhet.
Blanda ihop telemetri och AI-revisionsspår. Uptime och fel identifierar sällan modell, konfiguration, tillsyn och bevis bakom resultatet.
Använda sex månader för alla poster. Minimum gäller automatiska högriskloggar under operatörens kontroll och omfattas av annan lag.
Ignorera kontrollgränser. Leverantören kan inte bevara loggar den aldrig får; tillhandahållaren ska inte anta att en vendor behåller dess kontext.
Samla känsligt innehåll utan skydd. Promptar och svar kan innehålla personuppgifter eller hemligheter. Minimera, separera, kryptera och övervaka.
Bevara obegripliga händelser. Utan schema, tid, version eller korrelation kan de vara oanvändbara.
Exempel: AI-stödd rekrytering
En SaaS-leverantör rangordnar ansökningar. Teamet dokumenterar syfte, systemgräns, roll och klassificering. Händelser kopplar produktionsmodell och konfiguration till varje rangordning, indatereferenser, resultat och kontext, trösklar, varningar, mänsklig granskning, override och slutåtgärd.
Åtkomst till innehåll begränsas till behöriga utredningar; rutinövervakning använder aggregat där det går. Lagringsbeslutet förklarar artikel 19, databegränsningar, kundansvar och sektorsperioder. Ändrad modell, tröskel eller granskning utlöser bedömning och bevarar länken mellan bevis.
Utformningen garanterar inte ensam efterlevnad, men gör det möjligt att kontrollera drift, mänsklig tillsyn och ansvarsfull hantering av ändringar och incidenter.
Vanliga frågor
Vad är det praktiska syftet?
Att göra viktig systemaktivitet spårbar genom att koppla händelse, version, kontext, kontroller, mänskliga åtgärder och uppföljning utan ovidkommande data.
När gäller kraven SaaS-team?
Artiklarna 12, 19 och 26 gäller högrisksystem och fördelar krav efter roll och kontroll. Bekräfta system, syfte, klassificering och roll.
Måste varje prompt och svar lagras?
Nej. Lämplig spårbarhet är inte urskillningslös lagring. Välj nödvändiga fält och skydda dem.
Hur länge ska loggar sparas?
Automatiska högriskloggar under leverantörens eller tillhandahållarens kontroll sparas i regel lämpligt och minst sex månader. Annan lag kan kräva eller begränsa en annan tid.
Var börjar ett team?
Inventera system, roll, klassificering, källor och frågor. Definiera sedan schema, ansvar, åtkomst, lagring, utlösare och rekonstruktionstest.
Källor
- Förordning (EU) 2024/1689, särskilt artiklarna 6, 12, 19 och 26.
- Förordning (EU) 2026/1744 och ändrade datum.
- Europeiska kommissionen, ”AI Act”, tidslinje och högriskkrav.
Nyckelbegrepp i den här artikeln
Primärkällor
- Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligenceEuropean Union · Åtkomst 20 aug. 2026
- Regulation (EU) 2026/1744 amending the AI Act and other digital legislationEuropean Union · Åtkomst 20 aug. 2026
- AI Act regulatory framework and application timelineEuropean Commission · Åtkomst 20 aug. 2026
Utforska relaterade hubbar
Relaterade artiklar
Relaterade ordlistetermer
Redo att säkra din compliance?
Vänta inte tills överträdelser stoppar verksamheten. Få din kompletta compliance-rapport på några minuter.
Skanna din webbplats gratis nu