Ingenting kan klareras förrän akten är öppen. Currents öppnar akten.

Currents - steg 1 av 3

Skanna systemet.
Utfärda sedan passet.

Currents är bevisskanningen. På tio arbetsdagar namnger den varje AI-system som når hälso-, finans- eller minderårigas data, klassificerar det mot Annex III och registrerar exakt vilka bevis som saknas innan en Ripple kan utfärdas.

Steg 1 - skanningenFast omfattning · 10 arbetsdagarAnnex III-klassificering per systemMatar direkt in i Ripples

Currents - the open file

Triage model · A&E

Annex III · no passport

Credit eligibility scorer

Art. 22 · gap: Art. 15

Minor-facing chat assistant

Art. 8 · gap: Art. 14

Claims RAG assistant

Corpus unaudited

Procurement agent

Tool-calls unlogged
5 systems scanned · 0 passports issued1 blocked pending evidence

Inget system klareras vid en gräns där det aldrig visades upp.

AL360° Oceans tillämpar gränskontroll på AI: skanna systemet, utfärda passet, bevilja visumet. Currents är steg ett. Det fastställer vad som faktiskt är i drift mot hälso-, finans- och minderårigas data - de tre kontexter där en felaktig modell har fel om en patient, en försörjning eller en barndoms journal - och vad som ännu inte är bevisat om något av det.

Vad som tvingar fram en skanning

Sex förhållanden som betyder att akten redan är försenad.

En behörig myndighet har frågat vilken AI ni driver

Svaret måste vara ett register, inte ett minne. En skanning tar fram registret.

Ert DPO kan inte namnge vilka system som behandlar data enligt Art. 9

Behandling av hälsodata, biometriska data och särskilda kategorier pågår någonstans. Ingen kan säga var.

En leverantör bytte sin underliggande modell utan att berätta det

Ett tyst modellbyte ogiltigförklarar varje påstående om rättvisa och träffsäkerhet ni har i akten.

Agenter anropar verktyg som ingen loggade

EU:s AI Act Art. 12 kräver automatisk registrering av händelser. Ologgade verktygsanrop är obevisade handlingar.

En RAG-assistent gör hämtningar från en korpus som ingen har granskat

Ett icke betrott dokument är en icke betrodd instruktion. Promptinjektion tar sig in genom korpusen.

Inköp står i begrepp att förnya AI som de aldrig skannade

Förnyelse utan en uppdaterad skanning godkänner förra årets bevis på nytt för årets modell.

Fellägen

Skanningen letar efter de fel som ingen självrapporterar.

Det här är de förhållanden som överlever ett leverantörsformulär och fallerar vid en inspektion inom marknadskontroll.

Fördelningsskifte

En triage- eller poängsättningsmodell validerad på en kohort som inte längre liknar den population den betjänar. Träffsäkerheten håller i aggregat och sviktar i en undergrupp. EU:s AI Act Art. 15 kräver att träffsäkerhet och robusthet håller över livscykeln - inte på valideringsdagen.

Proxydiskriminering

Det skyddade attributet togs bort; postnummer, enhetsklass och remissväg rekonstruerar det. Skillnaden överlever raderingen. Art. 10 kräver granskning av möjliga biaser; GDPR Art. 22 kräver att beslutet kan bestridas när det är automatiserat.

Promptinjektion i en RAG-korpus

Ett hämtat dokument bär en instruktion, inte bara innehåll. Assistenten följer den. Där korpusen är en skadeakt, en patientjournal eller en anteckning om skydd av utsatta ärver den injicerade instruktionen systemets dataåtkomst.

Tysta modellbyten hos leverantören

Slutpunkten är oförändrad; modellen bakom den är det inte. Varje rättvisemått, träffsäkerhetsvärde och teknisk dokumentation enligt Art. 11 ni har beskriver nu ett system som inte längre körs.

Ologgade verktygsanrop från agenter

En agent skrev till ett kärnsystem och ingen händelsepost finns. Art. 12 kräver automatisk registrering under systemets livstid. En ologgad handling kan inte rekonstrueras, bestridas eller försvaras.

Tillsyn som endast finns på papper

Art. 14 kräver att den mänskliga tillsynen är effektiv - en granskare som kan tolka utdatan och ingripa. En granskare som bara ser en godkänn-knapp, utan grund att invända mot, är inte tillsyn.

Skiftet

Före skanningen, och efter den.

Före skanningen

  • Inget register över AI-system - bara minne
  • Hälsodata enligt Art. 9 och minderårigas data enligt Art. 8 behandlade på okända platser
  • Ingen Annex III-klassificering - status som hög risk är en åsikt
  • Leverantörspåståenden i akten i stället för fynd
  • Ingen namngiven granskningsansvarig per system
  • Agenter och RAG-pipelines utanför varje inventering

Efter skanningen

  • Atlas håller registret: varje system, ägare och kontext
  • Datakategorier kartlagda per system, med flaggor för Art. 9 och Art. 8 uppsatta
  • Preliminär klassificering enligt Art. 6 / Annex III registrerad per system
  • Register över bevisluckor mot Art. 10, 12, 14, 15 - luckor namngivna, inte antydda
  • DPO, CISO och inköp har var och en en namngiven kö
  • Passkön: vilka Ripples som ska utfärdas, i vilken ordning

Så körs skanningen

Tio arbetsdagar. Fast omfattning. En öppen akt.

Vecka 1

Öppna akten

  • Avgränsning: entiteter, driftsättningar, datakategorier, ryggrad av känsliga kontexter (hälsa · finans · minderåriga)
  • Räkna upp AI-system: leverantörsverktyg, modell-API:er, RAG-pipelines, egenutvecklade modeller, agenter
  • Spåra integrationsvägar - inferensanrop, embeddningar, utflödesgränser, behörighetsomfattning
  • Klassificera datakategorier: särskild kategori enligt GDPR Art. 9, minderårigas data enligt Art. 8, finansiell profilering

Vecka 2

Namnge luckorna och besluta

  • Preliminär klassificering enligt EU:s AI Act Art. 6 / Annex III per system
  • Register över bevisluckor - datastyrning enligt Art. 10, loggning enligt Art. 12, tillsyn enligt Art. 14, träffsäkerhet enligt Art. 15
  • Preliminära åtkomstbeslut: godkänd · godkänd med begränsningar · blockerad i väntan på bevis
  • Leverans: den öppna akten, luckregistret och kön av pass att utfärda

Vad skanningen ger dig

Sex resultat, levererade i slutet av vecka två.

Varje AI-system som berör hälso-, finans- eller minderårigas data - namngivet och med ägare
Karta över datakategorier per system, med flaggor för GDPR Art. 9 och Art. 8 uppsatta
Preliminär klassificering enligt EU:s AI Act: Annex III hög risk, begränsad eller utanför tillämpningsområdet
Register över bevisluckor - vad som saknas innan en Ripple kan utfärdas
Preliminära åtkomstbeslut: godkänd, godkänd med begränsningar eller blockerad
Den öppna akten i Atlas - registret som varje senare beslut skrivs tillbaka till

Steg 1 → steg 2 → steg 3

Skanningen är det som gör passet utfärdbart.

Ripples - bevispasset

Varje system som skanningen öppnar en akt om blir en kandidat för en Ripple: den varaktiga, portabla bevispost som systemet bär med sig in i varje granskning. Skanningen tillhandahåller luckorna; passet sluter dem.

Droplets - kontextvisumet

Ett pass säger vad systemet är. En Droplet säger var det får verka: en driftsättningskontext, en dataomfattning, tidsbegränsat och återkalleligt. Agenter och RAG-assistenter som hittas i skanningen kan inte köras utan en.

Registret förblir öppet

Atlas håller skanningens fynd permanent. Varje utfärdat pass, varje beviljat eller återkallat visum och varje lucka som fortfarande är öppen skrivs tillbaka till samma akt. Skanningen är inte ett dokument - den är början på en post.

01

Skanna

Currents öppnar akten om varje AI-system som når hälso-, finans- eller minderårigas data - och namnger vad som är obevisat.

02

Utfärda

En Ripple utfärdas per system: det bevispass det bär med sig in i varje granskning, med sina luckor slutna och sin diagnostik förseglad.

03

Bevilja

En Droplet klarerar systemet för EN driftsättningskontext - tidsbegränsat, villkorsbundet, återkalleligt den dag det driver.

Bemött

Currents - de fyra invändningar vi hör.

Vi kan bygga inventeringen själva i ett kalkylark.

Ett kalkylark registrerar namn. En Currents registrerar vad en granskare faktiskt kommer att efterfråga: de datakategorier varje system behandlar, dess preliminära Annex III-klassificering, dess bevisluckor mot Art. 10, 12, 14 och 15, den namngivna granskningsansvariga och ett preliminärt åtkomstbeslut. Det resultatet är indata till ett pass. Ett kalkylark är det inte.

Vi har redan en inventering av programvarutillgångar.

Tillgångsinventeringar följer licenser och värdar. De talar inte om vilken modellleverantör som sitter bakom ett API, om en leverantör tyst bytte den modellen förra kvartalet, vilken agent som har skrivbehörighet till ett kliniskt system eller kärnbanksystem, eller om en RAG-korpus någonsin har kontrollerats för injicerade instruktioner. Det är de frågor en skanning besvarar.

Vi är inte redo för ett fullständigt styrningsprogram.

Skanningen är inte programmet. Den är den gränskontroll som föregår det. Den talar om vad som redan är i drift inuti din perimeter, vilka system som inte bär några bevis alls, och vilka tre som behöver ett pass först. Inget åtagande görs utöver själva skanningen.

Våra leverantörer har redan försäkrat oss om att de följer regelverken.

En försäkran är ett påstående. En skanning tar fram ett fynd. De två skiljer sig oftast åt vid fördelningsskifte - en modell validerad på en population som inte längre liknar den som den nu poängsätter - och vid proxydiskriminering, där ett borttaget skyddat attribut rekonstrueras från postnummer, enhet eller remissväg. Ingetdera syns i ett leverantörsintyg.

Steg 1 - skanningen

Öppna akten
innan någon annan gör det.

Tio arbetsdagar. Fast omfattning. Varje AI-system som når hälso-, finans- eller minderårigas data - namngivet, klassificerat mot Annex III och matchat mot de bevis det ännu inte har.

AffectLog tillhandahåller tekniska och operativa bevis som stöd för åtkomstbeslut om AI. Inte juridisk rådgivning, certifiering, bedömning av överensstämmelse utförd av ett anmält organ eller regulatoriskt godkännande.