En AI-leverantör begär åtkomst till kliniska, finansiella eller minderårigas uppgifter.
För inköp
Inget pass,
inget köp.
Skanna beståndet. Kräv passet innan en leverantör når era uppgifter. Bevilja ett visum för ett enda sammanhang, med ett utgångsdatum - och neka förnyelsen när bevisen har löpt ut men avtalet inte har det.
Inköp är där gränsen faktiskt står.
Varje AI-system som når en patientjournal, en kreditakt eller ett barns konto passerade först en inköpsorder. Det är den sista punkt där en saknad DPIA, en oprövad snedvridning eller en agent med skrivbehörighet fortfarande kan nekas utan kostnad.
Skiftet
Från att samla in påståenden till att utfärda godkännanden.
Utan AL360° Oceans
- Ett nytt frågeformulär för varje leverantör, jämförbart med ingenting
- Bevis i e-posttrådar, PDF:er och en delad enhet
- Ingen notering om vilka känsliga uppgifter varje system når
- DPO och CISO ombeds signera utan underlag att signera
- Förnyelsedatum i ett kalkylark som ingen öppnar förrän det är för sent
- Godkännande beviljat en gång, för överallt, för alltid
- Ett tyst modellbyte ogiltigförklarar akten, och ingen får veta
Med AL360° Oceans
- Ett pass per system, utfärdat en gång, presenterat vid varje granskning
- Bevis registrerade som en bevispost - konstaterandet, inte uppgifterna
- Exponering för Art. 9, Art. 8 och Art. 22 namngiven per system i Atlas
- Rollbundna köer: varje granskare ser bara det de kan försvara
- Pass och visum löper ut enligt sitt eget schema, inte avtalets
- En Droplet godkänner ETT sammanhang - ett andra sammanhang kräver ett andra visum
- Modelländring upptäckt; passet återställs och visumet suspenderas
Vad som stängs
Fyra brister som inköpsordern är tänkt att fånga.
En ny AI-leverantör, ett nytt frågeformulär, och inga jämförbara bevis mellan någon av dem.
Kräv en Ripple. Passet utfärdas en gång av leverantören och presenteras i samma struktur vid varje granskning - jämförbart mellan leverantörer, och mot namngivna artiklar i EU:s AI Act och GDPR.
DPO:s och CISO:s godkännanden är flaskhalsen, och ingen av dem har underlag att signera.
Passet dirigerar till varje roll endast det som den rollen kan försvara: grund enligt Art. 9 och Art. 22 till DPO; verktygslista, behörighetsomfång och loggning enligt Art. 12 till CISO. Ingen granskar det som inte är deras.
Avtalet förnyas. Bevisen gör det inte.
Pass och visum löper ut enligt sitt eget schema, inte avtalets. En förnyelse mot utgångna bevis nekas vid kontrollen i stället för att upptäckas vid revisionen.
Leverantören bytte modellen bakom endpointen och berättade för ingen.
Ett tyst modellbyte återställer passets avsnitt om träffsäkerhet och snedvridning till oprövat och suspenderar varje Droplet som beviljats på deras grund. Leverantören notifieras; systemet stoppas vid sitt nästa anrop.
Leverantörskontrollen
Skanna. Kräv passet. Bevilja visumet.
Varje steg registreras: vem som godkände, på vilka bevis, under vilka villkor och till när.
Skanna först
Currents öppnar akten om den AI som redan finns innanför perimetern - före nästa leverantörspresentation.
Kräv passet
Ingen Ripple, inget köp. Leverantören utfärdar en gång; ni får samma struktur varje gång.
Dirigera granskningen
DPO tar grund och känsliga uppgifter. CISO tar verktyg, behörigheter, utgående trafik och loggning.
Bevilja eller neka visumet
En Droplet godkänner ETT sammanhang, på DESSA uppgifter, under angivna villkor - med ett utgångsdatum på framsidan.
Håll registret
Atlas bevarar varje pass, varje visum och varje öppen lucka. Förnyelse utan uppdaterade bevis är inte möjlig.
Ett fall
En triageassistent vill ha åtkomst till akutmottagningen.
Begäran
En klinisk verksamhet vill driftsätta en AI-triageassistent. Den behandlar patientuppgifter - GDPR Art. 9 - och är högrisk enligt Annex III i EU:s AI Act. Där den är en medicinteknisk produkt gäller MDR parallellt.
Skanningen finner
Ingen DPIA enligt Art. 35. Ingen granskning av snedvridning enligt Art. 10 - modellen validerades på en kohort som inte matchar detta upptagningsområde. Ingen händelseloggning enligt Art. 12. Modellen bakom API:et ändrades för två kvartal sedan.
Kontrollen
Inköp kräver en Ripple före åtkomst. DPO tar grunden enligt Art. 9 och DPIA:n; CISO tar utgående trafik, behörigheter och loggning. Ingen signerar förrän luckorna sluts.
Godkännandet
En Droplet beviljas enbart för vuxenakutmottagning - skrivskyddad, tillsynsspärr vid varje eskalering, tolv månaders giltighet. Pediatrisk mottagning nekas: populationen den validerades på är inte denna.
Rollöverlämning - under försegling
Inköp
Kräver passet innan åtkomst ens diskuteras
DPO
Grund enligt Art. 9, DPIA enligt Art. 35, granskning av snedvridning enligt Art. 10
CISO
Verktygslista, behörighetsomfång, utgående trafik, loggning enligt Art. 12
Inköp
Beviljar visumet för ett sammanhang - eller nekar det
Varje steg förseglar en bevispost: aktör, motivering, villkor, tidsstämpel.
Bevistäckning
Vad varje pass besvarar innan ni signerar.
Vilka personuppgifter når systemet, och på vilken grund?
Uppgiftskategorier med grund enligt GDPR Art. 6, villkor enligt Art. 9, Art. 8 där minderåriga är inblandade, Art. 22 där beslutet är automatiserat.
Granskades snedvridning verkligen, eller bara beskrevs den?
Analys av gruppdisparitet enligt AI Act Art. 10 - förseglad som en bevispost, inklusive rekonstruktion av indirekta variabler från postnummer, enhet eller vårdväg.
Kan den mänskliga tillsynen faktiskt ingripa?
Utformning av mänsklig tillsyn enligt Art. 14: vilka handlingar som stoppas, för vem, och på vilken grund de kan invända mot utdatan.
Har träffsäkerheten hållit sedan valideringen?
Robusthet enligt Art. 15 omtestad mot den nuvarande populationen - inte valideringsmängden från två modellversioner tillbaka.
Loggas varje händelse automatiskt?
Spårbarhet enligt Art. 12. För agenter är varje verktygsanrop en signerad bevispost. Ologgat betyder obehörigt.
När dör godkännandet?
Varje pass och varje visum löper ut. En förnyelse mot utgångna bevis nekas vid kontrollen.
Bemött
Hur kontrollen passar in i den process ni redan har.
“Vi har redan en process med säkerhetsfrågeformulär.”
Ett frågeformulär besvaras av den part som har minst incitament att röja, i ett format jämförbart med ingenting. Ett pass utfärdas mot namngivna artiklar och förseglas av diagnostik som kördes på leverantörens egna uppgifter. När modellen bakom endpointen ändras förblir frågeformuläret sant och passet inte.
“Juridik hanterar våra leverantörsgranskningar.”
AL360° Oceans utför ingen juridisk granskning och försöker inte göra det. Det producerar det tekniska och operativa underlag som juridik inte kan konstruera själv: vilka känsliga uppgifter systemet når, om snedvridning granskades enligt Art. 10, om tillsyn enligt Art. 14 faktiskt kan ingripa, och om träffsäkerheten har hållit sedan valideringen.
“Vi kräver redan SOC 2 eller ISO 27001.”
De intygar hur en leverantör driver sitt företag. De säger ingenting om huruvida denna modell validerades på en population som liknar era patienter, om dess agent har skrivbehörighet till era centrala system, eller om dess RAG-korpus någonsin har kontrollerats mot injicerade instruktioner.
“Detta kommer att sakta ner leverantörsonboardingen.”
Det första passet tar leverantören en eftermiddag. Varje efterföljande granskning besvaras utifrån det på minuter. Det som är långsamt idag är den sjätte rekonstruktionen av samma bevis - och revisionen som upptäcker att den femte var fel.
Steg 1 - skanningen
Öppna akten om era AI-leverantörer.
Tio arbetsdagar. Sedan håller kontrollen.
Currents namnger varje AI-leverantör som redan når hälso-, finansiella eller minderårigas uppgifter, klassificerar var och en mot Annex III, och lämnar över kön av pass att kräva till inköp.
AffectLog tillhandahåller tekniska och operativa bevis för att stödja granskning av AI-åtkomst, leverantörsrisk, säkerhet, integritet och styrning. Inte juridisk rådgivning, certifiering, bedömning av överensstämmelse av anmält organ eller myndighetsgodkännande.