Maurice Müller
Senior Content Manager
Maurice Müller er journalist og indholdsstrateg med erfaring fra både trykte og digitale medier. Hos Formalize omsætter han komplekse compliance- og reguleringsemner til klart, praktisk indhold for compliance-, risikostyrings- og sikkerhedsfolk i hele Europa.
Vigtige pointer:
Løsningen med Excel og Copilot er udbredt og veldokumenteret, ikke en sjælden vane.
Det reelle hul findes et andet sted: et system, der gemmer information, men ikke kan besvare spørgsmål om den.
Formalize IQ besvarer spørgsmål baseret på din egen konto, ikke en generisk model, der gætter sig til konteksten.
Alle svar er afgrænset til, hvad den enkelte bruger har adgang til at se, hvilket er vigtigere i GRC end næsten noget andet sted.
De fleste compliance-teams har allerede den information, de har brug for. Registret, risikologgen, dokumentationen, leverandøraftalerne – det hele ligger et sted. Det, de fleste systemer ikke kan, er at besvare et direkte spørgsmål om det. Nogen skal stadig finde svaret manuelt og derefter kontrollere det mod tre andre steder for at være sikker. Det tager tid, selv når der egentlig ikke er noget galt, og det tager betydeligt længere tid, når der er. Det er det hulrum, resten af denne artikel handler om, og det er tættere på at blive lukket, end de fleste compliance-teams er klar over.
Hvorfor eksporterer compliance-teams til Excel blot for at stille et spørgsmål?
Det er et velkendt mønster, og det er bedre dokumenteret, end de fleste teams er klar over. Nogen eksporterer et register til Excel. De indsætter det i Copilot. Derefter stiller de det spørgsmål, som deres eget system ikke kunne besvare direkte. En compliance-ansvarlig formulerede det helt præcist: "Jeg eksporterer til Excel og kører det gennem Copilot, fordi mit GRC-værktøj ikke kan besvare spørgsmål." Andre teams automatiserer dele af deres DORA-registerarbejde manuelt, uden for deres eksisterende proces, af samme underliggende årsag. Andre eksporterer i stedet direkte til en ekstern AI-agent, fordi det er hurtigere end det alternativ, de allerede har.
De fleste værktøjer er forskellige. Nødløsningen er den samme. Hvad enten udgangspunktet er en underudnyttet platform eller slet ingen platform, er det reelle problem det samme. Informationen eksisterer. Intet i systemet kan besvare spørgsmålet direkte. Så arbejdet flytter et andet sted hen, og revisionssporet bliver lidt længere og lidt sværere at følge, hver gang det sker.
Hvad betyder det egentlig at stille spørgsmål til dit compliance-program?
Det betyder en chatgrænseflade, og der er ingen grund til at lade som om andet. Det, der har betydning, er, hvor den chatgrænseflade befinder sig. Den lever i det samme system som dit compliance-arbejde. Den er ikke et separat værktøj koblet på ved siden af. Hvert svar er baseret på din egen konto: de frameworks du har sat op, den dokumentation du har tilknyttet, og de registreringer du rent faktisk ejer.
Det er et væsentligt anderledes udgangspunkt end et generelt AI-værktøj, der gætter på konteksten ud fra det, der bliver sat ind. Det betyder også noget andet. Svaret kan kun være lige så godt, og lige så opdateret, som det compliance-arbejde, der allerede ligger på kontoen. Det er en styrke, ikke en begrænsning. Det er grunden til, at svaret også holder bagefter over for en revisor, og ikke kun hurtigt lige nu i et chatvindue.
Et konkret eksempel gør det lettere at forestille sig. Spørg et generelt AI-værktøj "hvilke af vores leverandører har berøring med kundedata", og det kan kun svare ud fra det, du tilfældigvis sætter ind i det øjeblik, hvis det overhovedet svarer. Spørg Formalize IQ om det samme spørgsmål, og den ser på de leverandører, du faktisk har vurderet, de risikoregistreringer, der allerede er knyttet til dem, og den dokumentation, der allerede ligger på filen, og svarer derefter ud fra det. Intet skal sættes ind, fordi kontoen allerede indeholder det.
Hvad sker der, hvis to personer med forskellige roller eller adgangsrettigheder stiller det samme spørgsmål?
Dette er værd at sige helt tydeligt, for det er den del, de færreste tænker på at spørge om. Uden rettighedsstyring bliver en chatgrænseflade oven på compliance-data til noget helt andet: en vej uden om adgangskontrollen. Stil det rigtige spørgsmål, og du får oplysninger tilbage, som du aldrig har haft tilladelse til at se, uanset hvem du reelt er i systemet.
Formalize IQ fungerer ikke på den måde. Stil det samme spørgsmål som to forskellige brugere, og svarene vil være forskellige. Hvert svar er afgrænset til, hvad den specifikke person faktisk har tilladelse til at se. Det betyder mere i GRC end i de fleste andre softwarekategorier. De omhandlende registreringer omfatter hændelser, interne undersøgelser, leverandørkontrakter og audit-resultater. Det er ikke generelle virksomhedsdata. Et spørgsmål om en igangværende undersøgelse bør ikke give det samme svar til en person, der ikke er en del af den, uanset hvordan spørgsmålet stilles.
Hvordan gør Formalize IQ reelt dette?
To ting gør svaret troværdigt og ikke bare belejligt.
For det første er alt baseret på kundens egne data og rettigheder. Det gælder, hver gang der stilles et spørgsmål – ikke kun én gang ved opsætningen, hvor alt stadig ser pænt og ryddeligt ud. For det andet tæller Formalize IQ først en løsning, når den er gennemført og godkendt. Udforskning og chat koster ingenting. Det understreger noget, der er værd at sige direkte og ikke bare antyde: Systemet er bygget til at stille forslag, ikke til at handle på egen hånd. Intet bliver gemt i systemet, uden at en person har besluttet, at det skal gemmes – hver eneste gang.
Vi kommer ikke til at sætte et tal på den tid, det sparer. Hver eneste kunde, vi har talt med, beskrev forandringen forskelligt. Ingen af dem gav os et tal, der var specifikt nok til, at vi med ro i sinde kan gentage det, og et opdigtet tal ville skade resten af denne tekst mere, end det ville gavne. Det, vi i stedet kan fortælle, er, hvad der rent faktisk sker, helt uden skøn. Et spørgsmål bliver stillet. Det bliver besvaret, direkte fra kundens egne oplysninger. Ingen eksportering undervejs. Intet separat værktøj, hvor noget skal sættes ind. Det er en lille ændring på papiret, men en helt anden måde at arbejde på i hverdagen.
Se det besvare dit eget spørgsmål
Medbring et reelt spørgsmål fra jeres egne compliance-data. Vi vil hellere vise det end forklare det.
Hvis jeres arbejde tager udgangspunkt i ISO 27001 specifikt, er der et ekstra lag til dette, som er værd at læse om separat: hvordan Formalize IQ analyserer selve den officielle standard, ikke kun jeres egne data.