Fra Teori Til Praksis

GRC Metodik: Motoren bag platformen

For at implementere Agentic AI og sikre kritisk IT-drift i komplekse miljøer med status af høj kritisk niveau, er statiske regneark ikke nok. Min metodik bygger på deterministisk "Smart Mapping", der automatisk kobler operationelle hændelser sammen med globale trusselskataloger og bevisførelse via live dataimport fra anerkendte trusselskataloger og relaterede CVE databaser.

ISO/IEC 42001 & 27001

Rygraden for Information Security og AI Management (AIMS). Sikrer, at der er en rød tråd fra ledelsesbeslutning til teknisk kontrol.

NIST AI RMF 1.0

Det iterative rammeværk (Govern, Map, Measure, Manage) til kontinuerligt at vurdere bias, model drift og integrationer.

MITRE ATLAS & OWASP

Sikrer forsvaret mod LLM-specifikke angreb som Prompt Injection, Data Extraction og Excessive Agency.

EU AI Act & NIS2

Den regulatoriske ramme. Operationaliseret direkte i værktøjets krav til "Human-in-the-Loop" og hændelseshåndtering.

Sådan fungerer motoren

Det lukkede Compliance-Loop i praksis

1

Triage & Observation

Frontline-personale eller en IT-auditor logfører fejl via en sikker portal. Risk Manageren foretager 'Triage' og vurderer, om en simpel fejl (f.eks. "Systemet frøs") reelt er en underliggende sårbarhed, der skal eskaleres til Risikoregisteret.

2

Deterministisk Auto-Mapping

Når sårbarheden lander i Risikoregisteret, slår GRCtool op i de indbyggede trusselskataloger. Vælges "Model Extraction" som trussel, mapper systemet automatisk de relevante ISO- og OWASP-kontroller samt forslår en mitigering.

Trussel valgt: OWASP-LLM08 (Excessive Agency)
Auto-mapped: ISO-27001-A.9 (Access Control)
3

RTP & Kontekstuel Begrundelse

I Risk Treatment Plan (RTP) samles tråden. Det er ikke nok at sætte en kontrol på; systemet tvinger Risk Manageren til at skrive en lokal, kontekstuel begrundelse for hvordan kontrollen beskytter præcis jeres systemer. Her fastsættes 5x5 restrisikoen.

4

Evidens & DocuTool Integration

En plan er intet værd uden beviser. GRCtool integrerer med DocuTool, hvor DPIA'er, Databehandleraftaler og tekniske logs/screenshots bindes direkte til det specifikke Risk-ID. Så er I Audit-Ready.

Relaterbare Use-Cases

Se hvordan metodikken håndterer virkelige udfordringer i både avanceret AI-drift og klassisk IT.

AI Governance (Klinisk Rådgivning)

Scenariet

En fagperson opererer og interagerer med kritisk information via en lukket Agentic AI-tjeneste. Observationen viser "Model Drift", hvor AI'en begynder at tilføje urelateret kontekst fra tidligere prompts til ny dokumentation eller i en officiel rapport.

Løsningen i GRCtool

Truslen mappes automatisk til MITRE AML.T0054. Som mitigering implementeres Human-in-the-loop (HITL), der tvinger et fagligt og ansvarshavende godkendelses-tjek ind, før data gemmes. Evidens for dette workflow gemmes videre i et sikret krypteret miljø der sammenholder data på tværs og versionerer efter gældende krav - (DocuTool).

Klassisk IT-Drift (Infrastruktur)

Scenariet

En ekstern konsulent fik adgang til serverrummet uden at skrive sig i logbogen. Hændelsen logges af frontlinjen og sendes til Triage hos Risk Manageren.

Løsningen i GRCtool

Sårbarheden (Manglende fysisk adgangskontrol) eskaleres og auto-mappes til ISO-27001 A.11. Risikoen vurderes som HØJ pga. NIS2-krav. I RTP'en vedtages opsætning af elektronisk adgangskontrol som mitigering.

Indbyggede Standarder & Rammeværk

Den deterministiske motor i GRCtool trækker på et bredt spektrum af anerkendte kataloger for at sikre audit-validitet.

Jura & Tilsyn

  • Datatilsynet: AI Vejledning
  • Sundhedsloven § 42a
  • EU AI Act

Standarder

  • ISO/IEC 42001 (AIMS)
  • ISO 31000
  • NIST AI RMF 1.0

Governance & ICS

  • IIA's Three Lines Model
  • NIST SP 800-82 (ICS)
  • ISO/IEEE 11073

AI Trusler

  • MITRE ATLAS (AI Matrix)
  • OWASP Top 10 for LLM
  • OECD AI Incidents