Vores ydelser

Hos Bergman Compliance hjælper vi finansielle virksomheder med at navigere i komplekse krav til it-sikkerhed, risikostyring og compliance. Vi kombinerer solid erfaring med praktiske rammeværk og en jordnær tilgang, så vores kunder både bliver mere robuste og lever op til gældende lovgivning. 

Vores ydelser spænder fra AI forstærket compliance til uafhængige gennemgange og beredskabsøvelser. Fælles for alle ydelser er, at de styrker jeres organisation, gør jer klar til tilsynsbesøg og skaber varige forbedringer i jeres daglige arbejde. 

AI-forstærket forretningsgang

Virksomheden opnår en gennemarbejdet og AI-forstærket forretningsgang, hvor anvendelsen af AI er afprøvet og dokumenteret i praksis. Samtidig etableres et konkret erfaringsgrundlag for, hvordan AI kan anvendes bredere i organisationens compliance- og risikoprocesser, herunder i analyser, kontroller og dokumentation. Resultatet er ikke en generisk model, men en løsning, der er forankret i virksomhedens egen praksis og som kan videreudvikles i takt med organisationens arbejde med AI.

Gennemførelsen tager udgangspunkt i en afklaring af scope og valg af forretningsgang, hvorefter den nuværende praksis gennemgås med fokus på analyse, dokumentation og kontrol. På den baggrund identificeres relevante anvendelser af AI, hvor anerkendte prompt-mønstre anvendes og tilpasses den konkrete forretningsgang. Forløbet gennemføres som et praktisk orienteret samarbejde, typisk med en workshop, hvor virksomhedens egne opgaver anvendes, og hvor AI afprøves direkte i organisationens kontekst. Forløbet afsluttes med en opfølgning, hvor erfaringer samles, og hvor der gives anbefalinger til, hvordan metoden kan anvendes i andre forretningsgange. AI anvendes som støtteværktøj, og indgår ikke som selvstændigt beslutningsgrundlag, mens alle faglige vurderinger fortsat foretages af virksomhedens medarbejdere. 

Opstart

Opstartsmøde med planlægning af scope, valg af proces, og gennemgang af nuværende AI erfaring.

Opgavemøde

Møde til fordeling af opgaver i organisationen. Formålet er at sikre, at workshoppen kan gennemføres målrettet og effektivt.

Forberedelse

Virksomheden arbejder med deres tildelte opgaver.

Bergman Compliance forbereder materiale til workshoppen.

Kort statusmøde afholdes, hvor fremdriften drøftes.

Workshop

Onsite workshop (ca. 6 timer) tager udgangspunkt i én konkret proces eller arbejdsgang, som afprøves og AI forstærkes. Dermed har organisationen én proces eller arbejdsgang, hvor AI er afprøvet i praksis, ved workshoppens afslutning.

Opfølgning

Efter workshoppen gennemføres et opfølgningsmøde, hvor vi:

  • samler erfaringerne fra workshoppen
  • drøfter hvordan metoden kan anvendes i andre processer
  • giver anbefalinger til videre arbejde.

AI governance

Virksomheden opnår en governance-ramme for AI, hvor anvendelsen forankres i ledelse, ansvar og forretningsgange, og hvor brugen af AI indgår som en styret arbejdsform i organisationens eksisterende compliance- og risikostyring. Governance-modellen gør det muligt at anvende AI systematisk og skalerbart, samtidig med at krav til dokumentation, kontrol og fagligt ansvar er tydelige og kan efterleves i praksis

Gennemførelsen tager udgangspunkt i, hvordan AI faktisk anvendes eller ønskes anvendt i organisationen, herunder konkrete use cases, arbejdsprocesser og beslutningsgange. På den baggrund etableres en samlet model, hvor AI-anvendelsen bevæger sig fra enkeltstående prompting til en metodisk og kontrolleret anvendelse i forretningsgange og kontrolarbejde. Dette omfatter fastlæggelse af metodetrin, herunder afgrænsning, AI-bearbejdning, faglig verifikation og godkendelse, samt tydelig placering af roller og ansvar for både medarbejdere og ledelse.

Governance-modellen integreres i organisationens ledelsessystem gennem principper, forretningsgange og krav til dokumentation, så anvendelsen af AI ikke fremstår som et uformelt værktøj, men som en del af den etablerede styring. Der fastlægges samtidig kriterier for kvalitet, risikovurdering og løbende review, herunder hvordan ændringer i modeller og anvendelse håndteres. I den forbindelse kan relevante principper fra AI-forordningen inddrages, hvor det er hensigtsmæssigt, eksempelvis i forhold til risikostyring, gennemsigtighed, dokumentation og menneskeligt tilsyn.

Arbejdet forankres hos relevante nøglepersoner, så modellen afspejler organisationens faktiske praksis og kan anvendes direkte i drift, herunder i samspillet mellem forretning, compliance og øvrige kontrolfunktioner.

Opstart

Opstart hvor formål, anvendelser, risikobillede og ønsket styringsniveau diskuteres.

Kortlægning

Kort gennemgang af use cases, roller, datatyper og nuværende kontroller.

Design

Design af governance-model med ejerskab, risikoklasser, godkendelse og minimumskrav.

Dokumentation

Udkast til principper, roller, proces, review-kriterier og ledelsesrapportering.

Forankring

Gennemgang med nøglepersoner og tilpasning, så modellen kan anvendes i organisationens daglige drift.

AI gennemgang

Virksomheden opnår en struktureret gennemgang af anvendelsen af AI i konkrete forretningsgange og analyser, med fokus på om anvendelsen er fagligt forankret, kontrolleret og dokumenterbar i praksis. Gennemgangen har til formål at sikre, at virksomheden kan redegøre for, hvordan centrale vurderinger og beslutningsgrundlag er fremkommet, herunder hvor og hvordan AI er anvendt, og at anvendelsen kan modstå gennemgang fra interne kontrolfunktioner og Finanstilsynet som samlet ledelsessystem.

Gennemførelsen tager udgangspunkt i en eller flere konkrete anvendelser af AI, eksempelvis i risikovurderinger, analyser eller dokumentationsopgaver, hvor den faktiske brug gennemgås i kontekst. Fokus er på, hvordan AI indgår i arbejdsprocessen – fra input og anvendte promptmønstre til output, faglig vurdering og anvendelse i beslutningsgrundlag.

Der gennemføres en samlet vurdering af, om anvendelsen er metodisk forankret, herunder om der arbejdes systematisk med relevante promptmønstre, workflows eller andre strukturerede anvendelser, og om praksis er konsistent på tværs af organisationen. Samtidig vurderes, om anvendelsen er “skredet” over tid, herunder om brugen af AI har udviklet sig uden tilsvarende opdatering af metode, kontrol og governance.

Gennemgangen omfatter endvidere en gennemgang af det tilhørende kontrolmiljø, herunder krav til inputkontrol (hvilke data der må anvendes), outputkontrol (hvordan resultater valideres), samt om der er fastlagt klare krav til faglig vurdering ved anvendelse i væsentlige processer. Der vurderes også, om virksomheden har et tilstrækkeligt overblik over anvendte AI-løsninger, og om governance, politikker og retningslinjer afspejler den faktiske anvendelse i organisationen.

På den baggrund gennemføres stikprøvebaserede kontroller af konkrete leverancer og arbejdsgange med henblik på at vurdere, om anvendelsen af AI er dokumenteret, forstået og kan forklares af de medarbejdere, der anvender den. Der lægges vægt på, om virksomheden kan redegøre for metodevalg, antagelser og begrænsninger – og ikke alene henvise til AI som kilde til output.

Gennemgangen afsluttes med en samlet vurdering og prioriterede anbefalinger, herunder nødvendige justeringer af metode, kontrolpunkter, dokumentation og governance, så anvendelsen af AI kan videreføres på et fagligt og kontrolmæssigt forsvarligt grundlag.

Kursus i AI-anvendelse og prompt-mønstre til DORA

Generativ AI kan være en gamechanger. Men uden den rette viden risikerer man at få upræcise svar, dele fortrolige oplysninger eller komme på kant med regulatoriske krav. På dette kursus lærer deltagerne at bruge AI effektivt og sikkert. Kurset tager udgangspunkt i en metodebaseret tilgang til prompting, hvor AI anvendes som en integreret del af arbejdsprocesser frem for som et isoleret værktøj. Samtidig sætter vi fokus på risici og compliance, så teknologien bliver en styrke i hverdagen – ikke en sårbarhed. Centralt står samspillet mellem menneskelig dømmekraft og AI’s evne til at strukturere, analysere og skalere arbejdet. 

Gennemførelsen tager udgangspunkt i deltagernes egne prompts og konkrete anvendelse af AI i organisationen. Dette sikrer, at kurset tager afsæt i reelle arbejdsgange, udfordringer og risici som oplevet af finansielle virksomheder, frem for generiske eksempler.

Kurset er opbygget omkring syv centrale prompt-mønstre:

Role prompting

Structured output prompting

Prompt chaining

Self-verification prompting

Negative contraints

Example prompting

Source prompting

Disse mønstre anvendes systematisk i arbejdet med komplekse opgaver, herunder analyse, dokumentation og beslutningsstøtte. Mønstrene understøtter blandt andet styring af fagligt perspektiv og kontekst, strukturering af output til dokumentation, opdeling af komplekse opgaver i sammenhængende trin, samt kvalitetssikring af AI-output.

Efter denne undervisning afholdes en workshop, hvor deltagerne i fællesskab arbejder med at forbedre konkrete prompts som er indsendt på forhånd. Med udgangspunkt i disse prompts, anvendes prompt-mønstrene i praksis, og deltagerne får erfaring i at udvikle mere robuste og dokumenterbare arbejdsmetoder, som er tilpasset virksomhedens egne opgaver og organisatoriske kontekst.

Deltagerne går fra kurset med: 

  • Praktiske evner i prompting – nøglen til at få kvalitet ud af jeres AI værktøjer.
  • Indsigt i både muligheder og risici – så værktøjet kan anvendes effektivt, samtidig med at man minimerer fejl, bias og brud på fortrolighed.
  • Forståelse for compliance – så brugen af AI sker på sikker og lovlig vis.
  • Tilpasningsklare markdown-filer, som kan tilpasses den enkelte organisation – opnå mere præcise svar, f.eks. gennem tilpasning af virksomhedskontekst, der giver AI-assistenten et præcist udgangspunkt for organisationens forretning, regulatoriske ramme og sprogbrug.

Kurset giver jer et solidt fundament til at udnytte AI professionelt – med både værdi, effektivitet og sikkerhed for øje. 

Forberedelse

Anbefalet læsning

Deltagerne modtager en læseliste med korte, praksisnære artikler om AI-anvendelse i en regulatorisk kontekst. Materialet læses inden kurset og giver et fælles fagligt udgangspunkt.

Spørgeskema

Forud for kurset udsendes et kort spørgeskema, der afdækker deltagernes erfaring, daglige arbejdsopgaver og brug af prompts. Det sikrer, at indholdet målrettes deltagernes konkrete behov.

Kursusdagen

Læring om prompt-mønstre

På kurset gennemgås syv centrale prompt-mønstre med eksempler fra finansiel regulering og IT-sikkerhed. Deltagerne lærer at strukturere prompts, så svarene bliver præcise, troværdige og anvendelige i praksis.

Prompt workshop

Workshoppen omsætter teorien til praksis: deltagerne arbejder med egne cases og afprøver mønstrene på reelle arbejdsopgaver. Resultatet er et bibliotek af afprøvede prompts, der kan bruges direkte efter kurset.

DORA beredskabsøvelser

Vi planlægger og faciliterer realistiske øvelser, der styrker jeres beredskab og evne til at håndtere kriser – fra cyberangreb til systemnedbrud og andre forretningskritiske hændelser.

Øvelsen har til formål at teste sammenhængen mellem plan og praksis, herunder om organisationen kan aktivere beredskabet rettidigt, anvende relevante planer aktivt i beslutninger og håndtere kommunikation, myndighedsdialog og tredjepartsafhængigheder i en samlet hændelse.

Virksomheden opnår en praktisk og dokumenterbar afprøvning af sit beredskab for IKT-relaterede hændelser, hvor ledelse, forretningsfunktioner og kontrolfunktioner trænes i at håndtere en realistisk hændelse under tidspres. Øvelsen giver et klart billede af, om beredskabsplaner, kommunikationsplaner og forretningskontinuitetsplaner kan anvendes i praksis, og om organisationen er i stand til at træffe og dokumentere beslutninger, der kan forklares over for Finanstilsynet.

Gennemførelsen tager udgangspunkt i et realistisk og virksomhedsrelevant scenarie, der designes med afsæt i kritiske services, afhængigheder og aktuelle risikobilleder, hvor hændelsesforløbet udvikler sig over tid med stigende kompleksitet og pres på organisationen.

Øvelsen gennemføres som en faciliteret tabletop-øvelse, hvor deltagerne løbende modtager indspil, der afspejler udviklingen i en reel hændelse, f.eks. kundepåvirkning, mediepres og myndighedskontakt. Undervejs skal deltagerne træffe beslutninger på baggrund af et ufuldstændigt og udviklende informationsgrundlag, og der lægges vægt på, hvordan beslutninger træffes, dokumenteres og kommunikeres.

Som led i øvelsen vurderes anvendelsen af centrale planer og forretningsgange, samt overholdelse af centrale DORA-krav, herunder klassificering af hændelser, indsats og genopretning, kommunikation, myndighedsdialog og dokumentation under beredskab.

Øvelsen afsluttes med en samlet evaluering og en rapport med prioriterede forbedringsforslag, herunder konkrete anbefalinger. Rapporten giver jer et klart billede af både styrker og forbedringsområder – og fungerer samtidig som dokumentation over for Finanstilsynet, samt som grundlag for videre udvikling af virksomhedens beredskab.

Nedenstående giver et overblik over, hvordan et typisk forløb ser ud fra start til slut:

Opstart

Fælles fastlæggelse af forløbet med afklaringsmøder og beredskabsøvelse.

Etablering af materialeliste med virksomhedens beredskabsmateriale.

Afklaring af scenarie

Valg af beredskabsscenarie og scope ud fra virksomhedens risikobillede og øvelsesmål.

Forberedelse

Gennemgang af beredskabsscenarie med virksomhedens øvelsesansvarlige og fordeling af roller i øvelsen.

On-site beredskabsøvelse

Gennemførelse af beredskabsscenarie med de planlagte indspil (afhængigt af deltagernes handlinger), samt efterfølgende fælles og intern evaluering.

Behandling af observationer

Bergman Compliance behandler observationer, evaluerer ud fra øvelseskriterierne, og udarbejder rapport.

Rapportering og anbefalinger

Bergman Compliance fremlægger væsentlig-ste observationer og anbefalinger til videre håndtering i virksomheden.

Leveres i PowerPoint-format.

Uafhængig gennemgang af virksomhedens ramme

Når vi laver en uafhængig gennemgang af jeres ramme for it-sikkerhed og compliance, fungerer vi som en kritisk sparringspartner, der ser på virksomheden med friske øjne.

Vi vurderer, om jeres politikker, forretningsgange og kontroller er i overensstemmelse med gældende lovgivning og best practice, herunder DORA og relevante ISO-standarder. Samtidig ser vi på, om rammerne er tilpas implementeret – altså om der er områder, hvor I er underimplementeret og dermed udsatte, eller overimplementeret med unødigt komplekse processer. Målet er at finde den rette balance mellem robusthed, compliance og effektiv drift.

Med vores gennemgang får I ikke blot en kontrol, men et praktisk værktøj til at forberede jer på tilsynsbesøg og arbejde målrettet med compliance og risikostyring.

Resultatet er en klar og prioriteret rapportering, som giver jer:

  • Overblik: En samlet vurdering af jeres nuværende ramme.
  • Indsigt: Konkrete anbefalinger, der styrker jeres compliance og modstandsdygtighed.
  • Forberedelse: Tryghed i at kunne stå stærkt og velargumenteret i mødet med Finanstilsynet eller andre tilsynsmyndigheder.

For at give et klart billede af processen, har vi skitseret et forløb. Her får I et overblik over de enkelte faser og aktiviteter, så I kan se, hvordan vi sammen når frem til resultaterne:

Opstart

Opstartsmøde med planlægning.

Bergman Compliance sender indkaldelse med materialekrav og vurderingsskema.​

Indkaldelser til interviews og onsite-møder.

Materiale

Virksomheden sender materiale og udfyldt vurderingsskema.​

Materialet uploades under NDA til behandling, herunder brug af AI.

Interviews

Bergman Compliance gennemfører online interviews baseret på det fremsendte vurderingsskema.

Agenda

Bergman Compliance sender mødeagenda og emner for uge 7.​

Virksomheden forbereder præsentationer og sender dem min. 2 dage før møderne (hvis tilvalgt).

Tilsynsbesøg​

Virksomheden præsenterer egen tilgang for hvert emne i møderne (hvis tilvalgt).​

Bergman Compliance stiller opklarende spørgsmål og drøfter mangler.

Rapportering​

Bergman Compliance fremlægger væsentligste observerede mangler og anbefalet prioritering til videre håndtering i virksomheden.​

Leveres i overensstemmelse med DORA kravene.

Rådgivning

Vi tilbyder timebaseret rådgivning, der kombinerer strategisk indsigt med praktisk handlekraft. Med erfaring inden for interim ledelse og komplekse compliance-projekter kan vi hurtigt skabe værdi i jeres organisation. I rådgivningen indgår vi som en fleksibel sparringspartner – uanset om der er brug for ledelsesmæssig styring, faglig fordybelse eller midlertidig forstærkning.

Vi har en stærk faglig profil, og har blandt andet erfaring indenfor:

  • it-risikostyring og DORA
  • anvendelse af AI, herunder AI-forordningen
  • it-sikkerhedsstyring og ISO 27001
  • juridisk rådgivning
  • mødet med tilsyn, herunder særligt Finanstilsynet

Fokus er på at sikre, at virksomhedens tilgang er sammenhængende, praktisk anvendelig og kan forklares i en tilsynsmæssig sammenhæng.

Rådgivningen anvendes typisk i situationer, hvor der er behov for at vurdere, strukturere eller forklare komplekse forhold, herunder i forbindelse med udvikling af forretningsgange, risikovurderinger, kontrolbeskrivelser, kontraktuelle forhold eller analyser.

Vi har base både i København og Jylland, og vi ser broen som et bindeled – ikke en barriere. Derfor tøver vi aldrig med at krydse landet for at være tæt på vores kunder, uanset hvor I holder til.

Kontakt os for mere information