Leter du etter en kortere oversikt?
AI-sammendrag
Viktige øyeblikk
Krav om åpenhet i EUs AI-forordning
Siden august 2026 er noen AI-systemer pålagt å indikere når AI er involvert, noe som bør øke brukerforståelsen.Forskjellen mellom synlighet og mandat
VORTIQ-X påpeker at etiketter viser AI-ens tilstedeværelse, men ikke hvem som godkjente handlingen eller avgjørelsen bak den.VORTIQ-Xs beslutningsarkitektur
Foreslår et separat beslutningspunkt før utførelse for å bekrefte at en AI-handling er i samsvar med et gyldig mandat.Fem viktige spørsmål for AI-anskaffelser
Organisasjoner bør blant annet sørge for at beslutningspunktet er presist og at verifiserbar bevis er tilgjengelig selv i tilfelle avslag.Artikkel 50 i EUs KI-forordning har trådt i kraft 2. august 2026 og inneholder nye krav til åpenhet for blant annet visse interaktive KI-systemer, deepfakes og KI-generert eller manipulert innhold.
Dette er del 2 av 7 i IT-Branschens artikkelserie om VORTIQ-X og autorisert etterspørsel. Les del 1: Autorisert etterspørsel – en ny målestokk for AI-markedet.
Siden 2. august 2026 har EU innført nye krav til åpenhet for blant annet visse interaktive AI-systemer, deepfakes og AI-generert eller manipulert innhold.
Målet er at folk skal kunne forstå når de kommuniserer med et AI-system og når innhold er blitt opprettet eller endret av AI. Krav til åpenhet svarer imidlertid ikke på alle spørsmålene som oppstår når AI tillates å påvirke data, penger eller forretningssystemer.
Det er her VORTIQ-X plasserer tilbudet sitt. Selskapets tese er at synlighet og mandat er to forskjellige kontrollproblemer.
En etikett kan vise at AI har deltatt i en prosess. Den viser ikke automatisk hvem som har godkjent at en agent skal lese en pasientjournal, kopiere kundedata til en søkeindeks, sende data til et annet land, ringe et betalingsverktøy eller gjøre en permanent endring i et forretningssystem.
”En etikett viser at AI var involvert. En verifiserbar beslutning viser hvorfor handlingen måtte bli reell”, sier Raymond Steen, grunnlegger og teknisk direktør i VORTIQ-X.
Fra obduksjonslogg til avgjørelse før henrettelse
I mange AI-miljøer er kontrollen distribuert på tvers av identitetstjenester, modellbeskyttelse, sikkerhetsverktøy, agentplattformer, destinasjonssystemer og logging. Hver komponent kan være nødvendig.
VORTIQ-X mener at det fortsatt kan oppstå et gap dersom det samme tekniske miljøet både foreslår, kommuniserer og implementerer en handling, og deretter produserer dokumentasjonen som forklarer hva som skjedde.
Selskapets foreslåtte arkitektur plasserer derfor et separat beslutningspunkt før den faktiske konsekvensen. En modell eller agent kan foreslå en handling, men den trenger ikke selv å opprette autorisasjonen som tillater at handlingen utføres.
Det er en snevrere oppgave enn å avgjøre om behandlingen er lovlig. Organisasjonen, dens advokater, personvernombud og ansvarlige beslutningstakere må fortsatt avgjøre formålet, det juridiske grunnlaget, databehovet, mottakerne, oppbevaringsperioden og andre vilkår.
I følge VORTIQ-X er det tekniske systemets oppgave å kunne vise to ting:
ANSVARLIG VURDERING FINNES OG ER AKTUELL
DEN OPPFØRTE GRENSE BLE FULGT
Den bør imidlertid ikke gi en generell uttalelse om at en handling er ”lovlig”.
Avgjørelser om personvern viser hvorfor faktisk behandling er viktig
To viktige avgjørelser fra Irlands databeskyttelsesmyndighet, DPC, illustrerer forskjellen mellom dokumenterte avtaler og behandlingen som faktisk finner sted.
I 2023 vedtok DPC å ilegge Meta Platforms Ireland et administrativt gebyr på 1,2 milliarder euro i en sak om overføring av personopplysninger fra EU og EØS til USA. DPC vurderte at standardkontraktsklausulene og tilleggstiltakene som ble brukt ikke håndterte risikoene som EU-domstolen identifiserte.
I en separat avgjørelse i 2025 ble TikTok bøtelagt med totalt 530 millioner euro etter en etterforskning av overføringer av EØS-brukeres data til Kina og informasjonen som ble gitt om disse overføringene.
Avgjørelsene gjelder GDPR, ikke artikkel 50 i AI-forordningen, og de viser ikke at VORTIQ-X eller noen annen enkeltstående teknologi har løst de juridiske problemstillingene. De illustrerer imidlertid hvorfor en organisasjon må kunne forene sin dokumenterte vurdering med hva systemene faktisk gjorde.
En betingelse knyttet til en spesifikk handling
VORTIQ-X beskriver en AI-tillatelse som en enveisbillett: riktig reisende, riktig reise, riktig destinasjon og riktig tidspunkt. Hvis noen av disse forholdene endres, kreves det en ny avgjørelse.
For en individuell dataflyt eller en individuell AI-handling kan beslutningen blant annet knyttes til:
- identifisert person, tjeneste, modell eller agent
- nøyaktig arbeidsmoment, mål og nyttelast
- postene og feltene som trengs
- formål og nåværende ytelsesvurdering
- mottaker og jurisdiksjon
- gyldighetsperiode og lagringsregler
- sikkerhets-, identitets- og gjenopprettingsforhold
- maksimalt antall tillatte bruksområder
- mottakersystemets rett til å anvende en strengere lokal regel
Dette er spesielt relevant i AI-miljøer der den samme oppgaven kan vises i modellkontekst, RAG-indeks, agentminne, verktøykall, telemetri, logger og lagrede svar.
Selskapets registrerte VXBound-kvalifikasjon
VORTIQ-X har testet prinsippet i en proprietær teknisk kvalifisering av VXBound, selskapets lager for kontrollert datainntak og -utgivelse.
Kjøringen ble utført på HPEs bare-metal-infrastruktur og inkluderte 64 lokale modellkall ved bruk av DeepSeek og Qwen på tvers av åtte AI-relaterte dataflater. Disse inkluderte modellkontekst, RAG-indeksering og -søk, agentminne, verktøynyttelast, telemetri og lagrede svar.
I følge de frosne resultatene:
- fullførte 16 av 16 registrerte legitime datastrømmer
- Alle de 48 begrensede datastrømmene fikk ikke utgivelsestillatelse
- 16 av 16 forsøk på å bruke en utløpt autorisasjon på nytt ble avvist.
- Ingen av de registrerte forbudte konsekvensene ble implementert
- Det legitime datasettet ble redusert fra 5056 til 624 byte gjennom en minimalt nødvendig transformasjon
- en frittstående, VORTIQ-X-bygd verifikator avviste alle 14 registrerte endringer i bevisene
Resultatet viser hva den registrerte tekniske konfigurasjonen gjorde. Det viser ikke at programvaren kan avgjøre hva som er lovlig, at alle dataoverføringer utenfor testgrensen er forhindret, eller at løsningen har blitt kunde- eller myndighetssertifisert.
HPE leverte infrastrukturen for kjøringen. Kvalifiseringen ble levert og verifisert av VORTIQ-X og bør ikke beskrives som en HPE-sertifisering eller uavhengig tredjepartsvalidering.
Fra åpenhet til operasjonelt mandat
Europakommisjonens retningslinjer i henhold til artikkel 50 fokuserer på at folk skal informeres når de samhandler med visse AI-systemer, og at visse typer AI-generert eller manipulert innhold skal kunne identifiseres.
VORTIQ-X søker å adressere et beslektet, men annerledes lag: hvorvidt en organisasjon kan knytte en presis AI-drevet handling til et gjeldende forretningsmandat før utførelse, og deretter produsere verifiserbart bevis på utførelse, begrensning eller avslag.
Det kan være relevant for banker, helsepersonell, myndigheter, energiselskaper, forsvarsorganisasjoner og industriselskaper som ønsker å flytte AI fra analyse og utkast til produksjonsdokumenter.
Det kommersielle spørsmålet er ikke bare hvor mye AI-kapasitet en organisasjon har kjøpt, men hvor mange økonomisk betydelige arbeidsflyter den faktisk er forberedt på å godkjenne for produksjon.
Fem spørsmål for innkjøp og tilsyn
I følge den foreslåtte modellen kan organisasjoner som anskaffer AI med rett til å påvirke data eller drift stille fem spørsmål:
- Hvor finner den endelige beslutningen sted før utførelse?
- Er autorisasjonen knyttet til en presis handling, et datasett, en mottaker og en gyldighetsperiode?
- Kan mottakersystemet anvende en strengere lokal regel?
- Finnes det verifiserbare bevis selv når en handling blir avvist eller begrenset?
- Kan dataene verifiseres uten en aktiv tjeneste fra modellen eller verifiseringsleverandøren?
Artikkel 50 gjør visse AI-systemer og AI-resultater mer synlige. VORTIQ-X ønsker å gjøre mandatet bak den påfølgende handlingen operativt og verifiserbart. Hvorvidt selskapet kan demonstrere de samme egenskapene i kundens drift gjenstår å teste i hver konkret integrasjon.
Kilder og redaksjonelle merknader
- Europakommisjonen, Retningslinjer for åpenhetsplikt i henhold til artikkel 50:
https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations - Europakommisjonen, spørsmål og svar om artikkel 50:
https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act - Den irske databeskyttelseskommisjonen, Meta Ireland og overføringer til USA:
https://dataprotection.ie/en/dpc-guidance/decisions/inquiry-concerning-data-transfers-eueea-us-meta-platforms-ireland-limited-its-facebook-service - Irsk databeskyttelseskommisjon, TikTok og overføringer til Kina:
https://www.dataprotection.ie/en/news-media/latest-news/irish-data-protection-commission-fines-tiktok-eu530-million-and-orders-corrective-measures-following - VORTIQ-X, referanse- og kvalifiseringsmateriell:
https://vortiqxconsilium.com/benchmark
Overgangsregel: Artikkel 50 gjelder fra 2. august 2026. En begrenset overgang til 2. desember 2026 gjelder kun for systemer som er brakt i omsetning før 2. august 2026, og kun for forpliktelsen i artikkel 50(2) om maskinlesbar merking og detekterbarhet.
Kildeavgrensning: VXBounds ytelsesdata kommer fra VORTIQ-Xs egen kontrollerte tekniske dokumentasjon. De eksterne kildene verifiserer regelverket og DPC-avgjørelser, ikke ytelsen til VORTIQ-X-produktet.
Redaksjonell åpenhet: Raymond Steen har levert produktets tekniske avhandling og kommentarer. IT-Branschen er ansvarlig for faktasjekking, overskrifter, utvalg og den endelige redaksjonelle vurderingen.
