Läser in
Vid acceptans laddas Google Analytics 4 och Google Ads. Inget körs om ni avböjer. Integritetspolicy ·
Läser in
Ett klassiskt AI-systemregister svarar på frågan "vilka AI-system använder vi?". När systemen blir agenter, med verktyg, behörigheter och förmåga att kedja åtgärder, räcker inte listan. Då behövs svaret på "vad kan det här systemet göra, i vilka system, på vems uppdrag och tillsammans med vilka andra agenter?". Det är agentgrafen.
Regulatoriskt är grafen en förlängning av det som redan krävs. AI-förordningens deployer-skyldigheter förutsätter att organisationen vet vilka system som används och hur (art. 26, från 2 december 2027 för högrisksystem enligt omnibus-beslutet), och art. 4 kräver kompetens hos dem som arbetar med systemen. En agent med skrivåtkomst i affärssystem är dessutom en informationssäkerhetsfråga under cybersäkerhetslagen, oavsett AI-förordningens tidslinje.
Praktisk väg: börja med inventeringen. AI-systemregistret med skugg-AI-upptäckt hittar systemen, inklusive de som aldrig anmälts till IT. I CyberKlar dokumenteras sedan agentstrukturen per system: agentidentitet, modell och modellversion, systemprompt-referens, verktyg och API-behörigheter, anslutna MCP-servrar, datakällor, tillåtna handlingar, approvalgränser, mänsklig kontrollpunkt, ägare och en dokumenterad kill switch-rutin med senast testad-datum. Luckor i dokumentationen, som en agent utan ägare eller en stopprutin som aldrig testats, flaggas varje natt i åtgärdskön. Registret tar dessutom emot tekniska utvärderingsresultat från externa verktyg (robusthet, bias, prompt injection, drift) via API och bevisför dem per system; själva mätningen görs i era egna verktyg. Kraven definieras som namngivna, versionerade utvärderingssviter med numeriska trösklar per agent: resultat räknas bara mot aktuell svitversion, så en ändrad svit kräver en ny godkänd körning. Registret tar även emot en passiv körningslogg: körningar och deras handlingskedjor (verktygsanrop, föreslagna och utförda handlingar, godkännanden) skickas in via API och jämförs mot dokumentationen, så att ett verktyg utanför den registrerade listan blir en markerad driftavvikelse och ett omprövningsärende. Nytt är utvärderingsgrinden (release gate): kundens CI/CD frågar via API om agenten uppfyller release-kriterierna och får godkänd eller blockerad med maskinläsbara skäl, där varje fråga skrivs som ett beslut som inte kan ändras i efterhand. CyberKlar svarar, kundens pipeline fattar beslutet. Grinden bär också ansvarskedjans mänskliga länk: namngivna roller, till exempel ägare och compliance-ansvarig, attesterar svit- och agentversion innan grinden ger godkänt, och ny svitversion eller ändrad modellversion nollställer kravet. Grindbeslut och attester följer automatiskt med i granskningsexporterna som driftgenererat bevis. Att köra eller blockera agenter i realtid, och grafnivån med beroenden mellan agenter, är fortfarande kategorins nästa steg.
NIS2-samordnaren bevakar regelverk, uppdaterar kontroller och levererar styrelse-PDF inom 72 timmar efter varje förändring. Sprinten levererar granskningsklar dokumentation på 60 dagar med pengar tillbaka-garanti.