LinkedInInstagramXTikTok

Styrelsens nya ansvar i AI-eran: operativ risk, cybersäkerhet och personligt ansvar

Board responsibility in the AI era – Lawgent

Varför compliance flyttat in i styrelserummet

Det har länge varit bekvämt att betrakta cybersäkerhet, dataskydd och AI som tekniska frågor, något för IT-avdelningen att hantera medan styrelsen ägnar sig åt strategi och affär. Den uppdelningen håller inte längre. En rad nya och skärpta regelverk, från AI-förordningen till reglerna om digital operativ motståndskraft och cybersäkerhet, har gemensamt att de uttryckligen placerar ansvaret för styrning och tillsyn på lednings- och styrelsenivå. Operativ risk har blivit en styrelsefråga, vare sig styrelsen vill det eller inte.

För styrelser i tillväxtbolag är det här en obekväm förändring. Ledamöterna är ofta utvalda för sin affärsmässiga eller branschmässiga kompetens, inte för att tolka tekniska regelverk, och ändå är det de som bär ansvaret om styrningen brister. Den här artikeln förklarar vad det utvidgade ansvaret innebär, var den personliga exponeringen ligger och hur en styrelse kan ta sitt ansvar på allvar utan att förlora sig i teknisk detalj.

Vad det utvidgade styrelseansvaret innebär

Skiftet handlar inte om att styrelsen ska bli tekniker, utan om att den ska kunna styra och utöva tillsyn över risker den tidigare kunde delegera bort.

Från delegering till tillsyn

Tidigare kunde en styrelse i praktiken delegera tekniska risker till en funktion och betrakta saken som avklarad. De nya regelverken kräver i stället aktiv tillsyn: att styrelsen förstår de väsentliga riskerna, ställer rätt frågor, säkerställer att det finns processer och följer upp att de fungerar. Ansvaret kan inte delegeras bort, även om utförandet kan det.

Operativ risk som en del av affärsrisken

Operativ risk, alltså risken för störningar i de system och processer verksamheten vilar på, har blivit en integrerad del av den affärsrisk styrelsen alltid haft att hantera. Ett cyberangrepp, ett längre systemavbrott eller en felstyrd AI är inte längre tekniska olyckshändelser utan affärshändelser med rättsliga och ekonomiska konsekvenser som landar på styrelsens bord.

Var det personliga ansvaret ligger

Det som gör den här utvecklingen särskilt skarp är inkopplingen mot personligt ansvar. När regelverk förlägger ansvaret för styrning och tillsyn till lednings- och styrelsenivå innebär det att brister i den styrningen kan få konsekvenser inte bara för bolaget utan för de enskilda ledamöterna. Det handlar inte om att en styrelse ansvarar för varje tekniskt fel, utan om att den ansvarar för att det funnits en rimlig styrning och tillsyn på plats.

Den avgörande skiljelinjen går mellan en styrelse som kan visa att den förstått riskerna, ställt frågorna och säkerställt processerna, och en som inte ägnat frågan uppmärksamhet. Den första har tagit sitt ansvar även om något ändå går fel. Den andra är exponerad just för att den inte gjort det. Dokumentationen av styrelsens arbete blir därför inte en formalitet utan ett skydd.

Praktiskt exempel: styrelsen som trodde att IT skötte det

Tänk er en styrelse i ett växande bolag som aldrig satt cybersäkerhet eller AI på sin agenda, i förvissning om att IT-avdelningen och en extern leverantör hanterar det. Protokollen visar strategi och budget, men inte ett ord om operativ risk.

När bolaget drabbas av en allvarlig incident, säg ett dataintrång med läckta kunduppgifter, ställs frågan vad styrelsen gjort för att förebygga och hantera risken. Svaret är ingenting synligt: ingen riskgenomgång, inga frågor, ingen uppföljning. Bolaget möter inte bara den direkta skadan utan också frågan om styrelsen brustit i sin tillsyn, med den personliga exponering det kan föra med sig. En styrelse som regelbundet tagit upp operativ risk, ställt frågor och dokumenterat det hade stått på helt annan grund, även med samma incident.

Vanliga misstag som företag gör

Det första misstaget är att betrakta cybersäkerhet, dataskydd och AI som rent tekniska frågor utanför styrelsens ansvar. Regelverken säger numera det motsatta.

Det andra misstaget är att tro att delegering är detsamma som ansvarsfrihet. Utförandet kan delegeras, men tillsynsansvaret stannar hos styrelsen, och det är tillsynen den prövas på.

Det tredje misstaget är att inte dokumentera. En styrelse som faktiskt hanterat riskerna men inte protokollfört det har svårt att visa att den tagit sitt ansvar när frågan väl ställs.

Juridiska risker

Riskbilden för styrelsen är dubbel. Dels finns bolagets exponering: sanktioner under de olika regelverken, skadestånd och de direkta kostnaderna av en incident. Dels finns den personliga dimensionen, där brister i styrning och tillsyn kan få konsekvenser för de enskilda ledamöterna, beroende på omständigheterna och det aktuella regelverket.

Till detta kommer förtroenderisken. En incident som avslöjar att styrelsen inte haft koll på operativ risk skadar bolagets anseende hos kunder, investerare och partner, och i förlängningen dess värde. Att ta operativ risk på allvar är därför lika mycket en fråga om att skydda bolagets värde som om att undvika sanktioner.

Rekommenderade åtgärder

Börja med att sätta operativ risk, cybersäkerhet och AI på styrelsens agenda som återkommande punkter, inte som engångsfrågor. Säkerställ att styrelsen får en begriplig bild av de väsentliga riskerna och av vilka processer som finns för att hantera dem, utan att drunkna i teknisk detalj.

Ställ de frågor som tillsynsansvaret kräver: vilka är våra största operativa risker, hur hanteras de, vad händer vid en incident och vem ansvarar? Säkerställ att det finns en beredskap för incidenter och att den testas, och dokumentera styrelsens arbete så att det går att visa att ansvaret tagits. Ta in juridisk och teknisk kompetens där styrelsens egen inte räcker, och håll arbetet levande i takt med att både riskerna och regelverken utvecklas.

Vanliga frågor om styrelsens ansvar i AI-eran

Måste styrelsen förstå tekniken i detalj?

Nej. Styrelsen ska kunna styra och utöva tillsyn, inte agera tekniker. Det handlar om att förstå de väsentliga riskerna, ställa rätt frågor och säkerställa att det finns processer, inte om att behärska tekniken.

Kan vi inte bara delegera de här frågorna till IT eller en leverantör?

Utförandet kan delegeras, men tillsynsansvaret stannar hos styrelsen. Regelverken förlägger uttryckligen ansvaret för styrning till lednings- och styrelsenivå, och det kan inte delegeras bort.

Vad innebär personligt ansvar i praktiken?

Att brister i styrning och tillsyn kan få konsekvenser inte bara för bolaget utan för enskilda ledamöter, beroende på omständigheterna. En styrelse som kan visa att den tagit sitt ansvar står betydligt starkare.

Hur ofta bör styrelsen ta upp operativ risk?

Som en återkommande punkt snarare än en engångsfråga. Riskerna och regelverken förändras, och en regelbunden genomgång både hanterar risken och visar att tillsynsansvaret tas på allvar.

Varför är dokumentationen så viktig?

För att den är beviset på att ansvaret tagits. En styrelse som hanterat riskerna men inte dokumenterat det har svårt att visa det när en incident eller en granskning väcker frågan.

Sammanfattning

Operativ risk, cybersäkerhet och AI har flyttat in i styrelserummet, drivna av regelverk som uttryckligen placerar ansvaret för styrning och tillsyn på lednings- och styrelsenivå. För styrelser i tillväxtbolag innebär det ett utvidgat och delvis personligt ansvar, men inte ett krav på att bli tekniker. Den styrelse som sätter riskerna på agendan, ställer rätt frågor och dokumenterar sitt arbete tar sitt ansvar och skyddar både bolaget och sig själv, även den dag något ändå går fel.

Lawgent hjälper styrelser och ledningar att förstå och hantera sitt ansvar för operativ risk, cybersäkerhet och AI, och att bygga den styrning och dokumentation som regelverken kräver. Vi kombinerar erfaren affärsjuridisk rådgivning med AI-driven effektivitet, så att ni får en begriplig och praktisk bild av era risker snarare än ett tekniskt regelverk att tolka på egen hand. Vill ni veta hur väl er styrning står sig? Kontakta Lawgent för en genomgång av styrelsens ansvar och er operativa risk.

Leave a Reply

Your email address will not be published. Required fields are marked *


0Cart0,00 

No products in the cart.

Return to shop