Skip to main content
Key Takeaways

AI-drift: AI-system utvecklas över tid, vilket potentiellt kan förändra beslut utan nya kodändringar eller godkännanden.

Juridiska risker: Nya rättsfall belyser ett betydande ansvar för AI-leverantörer och arbetsgivare som använder AI vid rekrytering.

Bristande styrning: De flesta organisationer saknar den övervakning som krävs för att effektivt styra AI-baserade beslutsystem.

Regulatoriska utmaningar: Nya delstatslagar kräver strikt dokumentation och övervakning av AI-system för att undvika sanktioner.

Handlingsinriktad styrning: Inför kontinuerlig övervakning och dokumenterade korrigerande åtgärder för att förhindra drift och ansvar.

Ingen godkände ändringen. Ert ingenjörsteam skickade inte ut någon ny kod. Men AI-systemet som ger rekommendationer om anställningar för er organisation gör inte i dag det som det gjorde när ni godkände det. 

Gruppen av sökande förändrades och arbetsmarknaden skiftade medan modellen fortsatte att köras utifrån antaganden som hade blivit föråldrade flera månader tidigare. Detta är AI-drift, och det finns redan i arbetskraftssystem hos företag från nystartade företag till företag på koncernnivå – inte som en hypotetisk risk, utan som ett aktuellt tillstånd.

Vad är AI-drift?

AI-drift är den gradvisa avvikelsen mellan hur ett AI-system utformades för att fungera och hur det faktiskt fungerar över tid. För tekniska team är detta välbekant. De känner redan till förändringar i datadistribution, konceptdrift och modellförsämring. 

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

För ledare som driver organisationer behöver definitionen vara bredare och mer rättfram: AI-drift är den långsamma, kumulativa process genom vilken era AI-verktyg slutar göra det ni tror att de gör.

I arbetskraftssystem som rekryteringsplattformar, verktyg för prestationsutvärdering, ersättningsmotorer och schemaläggningsalgoritmer tar driften sig uttryck som betyder betydligt mer för en HR-direktör eller vd än ett diagram över datadistribution gör för en datavetare.

  • Outputdrift är den mest synliga formen. Systemets beslut avviker från baslinjemönstren. Rekryteringsrekommendationer börjar luta åt vissa kandidatprofiler. Prestationspoäng börjar klustras på olika sätt mellan team. Schemaläggningsresultat förändras på sätt som ingen har godkänt. Ingen av dessa förändringar kräver en kodändring. Modellen reagerar på nya data eller på gamla data som inte längre speglar den värld där den används.
  • Rättvisedrift är mer subtil och farligare. Resultat för skyddade grupper skiljer sig över tid, även när systemet klarade partiskhetstester vid driftsättningen. Ett rekryteringsverktyg som gjorde ett rättvist urval 2022 kanske inte gör ett rättvist urval 2026 om gruppen av sökande har förändrats, om jobbkraven har utvecklats eller om de underliggande uppgifterna återspeglar mönster som modellen aldrig tränades för att hantera.
  • Drift i beslutsmandat är den form som de flesta ledare helt missar. AI-systemets omfattning av autonomt beslutsfattande utvidgas i tysthet bortom det ursprungliga mandatet. Ett verktyg som lanserades för att rangordna kandidater börjar i praktiken sålla bort dem. Ett system för prestationsbedömning börjar påverka ersättningsbeslut som det aldrig var utformat för att beröra. Ingen godkände utvidgningen. Den skedde gradvis genom integration i arbetsflöden och användarnas beteende, och ingen uppmärksammade den eftersom ingen bevakade den.
  • Styrningsdrift är gapet mellan vad era policyer säger att AI-systemet gör och vad det faktiskt gör. Det är här den juridiska exponeringen koncentreras. Er policy för ansvarsfull AI beskriver ett system som validerades vid lanseringen. Systemet som används i dag kan ha mycket liten likhet med den beskrivningen. Policyn drev inte, men systemet gjorde det.

Det viktigaste att förstå om drift är att det inte så mycket är en enskild händelse som en process av förfall. Ett AI-system som uppfyllde kraven vid driftsättningen kan bli en belastning utan att en enda kodrad ändras, helt enkelt eftersom världen omkring det förändrades. 

När symtomen väl visar sig i form av ett diskrimineringsklagomål, ett revisionsresultat eller ett resultatmönster som inte motsvarar förväntningarna har exponeringen redan byggts på under flera månader.

Varför AI-drift kräver uppmärksamhet nu

De flesta organisationer har infört AI i arbetskraftssystem och sedan slutat ägna det någon uppmärksamhet. De testade vid lanseringen. De dokumenterade vid lanseringen. Sedan dess har de varken testat eller dokumenterat. Under tiden har tillsynen hunnit ikapp.

Rättsprocessernas landskap

Mobley v. Workday är nu det vägledande målet. Fem kärande, alla över 40 år, hävdade att Workdays AI-verktyg för urval diskriminerade på grund av ålder. I maj 2025 godkände en federal domstol i Northern District of California målet som en nationell grupptalan enligt Age Discrimination in Employment Act. 

Domslutets räckvidd omfattar potentiellt alla sökande över 40 år som har granskats genom Workdays plattform sedan september 2020. Workday uppgav själv i inlagor att 1,1 miljarder ansökningar avslogs med hjälp av deras verktyg under den relevanta perioden.

Domstolens resonemang var direkt. Domare Rita Lin slog fast att Workday var tillräckligt involverat i rekryteringsprocessen för att behandlas som ombud för de arbetsgivare som använde deras verktyg. 

Domstolen varnade för att en åtskillnad mellan programvarubaserade och mänskliga beslutsfattare skulle urholka antidiskrimineringslagstiftningen i den moderna eran.

I juli 2025 utvidgades räckvidden ytterligare till att omfatta personer som hanterats genom HiredScore, en AI-plattform som Workday förvärvade efter att det ursprungliga klagomålet hade lämnats in.

Sedan kom Eightfold AI. I januari 2026 hävdade en grupptalan att Eightfold samlade in uppgifter om över en miljard arbetstagare, poängsatte sökande på en skala från noll till fem och avvisade kandidater innan någon människa ens hade granskat deras ansökan – allt utan de upplysningar som krävs enligt Fair Credit Reporting Act. 

Det här fallet skiljer sig från Mobley på ett viktigt sätt genom att det inte hävdar partiskhet. Det hävdar hemlighållande. Algoritmen existerade, användes och filtrerade bort människor från möjligheter utan att någon utanför företaget visste att det pågick. Fallet väcktes av den tidigare EEOC-ordföranden Jenny R. Yang, vilket signalerar nivån på den juridiska uppmärksamhet som nu riktas mot AI för arbetskraftshantering.

Tillsammans bildar dessa fall en tångmanöver. Mobley angriper resultaten. Eightfold angriper processen. Båda pekar i samma riktning: AI-leverantörer som fattar eller i väsentlig grad påverkar anställningsbeslut kommer att hållas ansvariga för dessa beslut.

Each week, AI Signal takes one meaningful shift in AI and helps people leaders understand what changed, why it matters, and what to consider next.

Pressen på leverantörernas ansvar

Det är här matematiken blir obekväm för arbetsgivare. Forskning från plattformar för juridisk teknik visar att 88 % av AI-leverantörerna begränsar sitt eget ansvar, ofta genom att begränsa skadeståndet till månadsavgifterna. Endast 17 % garanterar efterlevnad av regelverk. Breda skadeslöshetsklausuler kräver regelmässigt att kunderna håller leverantörerna skadeslösa för diskriminerande resultat.

Det innebär att arbetsgivare är juridiskt ansvariga för resultat de inte kan kontrollera, som genereras av data de inte kan granska och behandlas genom logik de inte kan undersöka. När en grupptalan väcks begränsar leverantörsavtalet ansvaret, friskriver från garantier om efterlevnad och begränsar algoritmiska granskningar. Arbetsgivaren får ta konsekvenserna.

Problemet med "människa i loopen"

Att nominellt ha en person i granskningskedjan är inte längre ett hållbart försvar. 

Aaron Pease, advokat på Highbridge Law Firm som ger råd om AI-styrning och efterlevnad inom arbetskraftsområdet, uttryckte det rakt på sak i en nylig presentation om riskerna med autonoma arbetsstyrkor. 

Övervakning utan insyn är teater, och den kollapsar under juridisk bevisupptagning.

Pease-42374
Aaron PeaseOpens new window

Grundande medlem och chefsjurist

Organisationer kan inte visa vad människan faktiskt granskade, vad hon åsidosatte eller vilka kriterier hon tillämpade. Domstolar och tillsynsmyndigheter rör sig mot att kräva dokumenterad och påvisbar tillsyn, inte en angiven policy om att någon, någonstans, tittade på något innan det gick vidare.

Tillsynen av regelverken börjar ta form

Colorados AI-lag, som antogs i maj 2024, är landets första omfattande delstatslag som reglerar AI-system som används i beslut med stora konsekvenser, inklusive anställning. Lagen kräver obligatoriska konsekvensbedömningar, program för riskhantering och upplysningsskyldigheter samt medför böter på $20,000 per överträdelse.

Vägen till tillsyn har varit turbulent eftersom fler än 150 lobbyister samlades vid ett särskilt lagstiftningsmöte i augusti 2025 och fyra konkurrerande lagförslag försökte urholka eller upphäva lagen. Inget av dem lyckades. Lagstiftaren enades endast om att skjuta upp tillsynen till den 30 juni 2026, vilket lämnade lagens materiella krav intakta.

Från och med början av 2026 har Colorados lagstiftningssession inte lett till någon överenskommelse om ytterligare förändringar.

Samtidigt har Kalifornien slutfört regler som styr arbetsgivares användning av AI i diskrimineringsärenden, och Illinois har infört krav på upplysningar om AI. Mönstret är konsekvent mellan delstaterna: förseningar är möjliga, men ett tillbakadragande från reglering sker inte.

Kostnaden för passiv styrning

Zillows nedskrivning på $569 miljoner i november 2021 är fortfarande en av de tydligaste fallstudierna av vad som händer när algoritmisk drift lämnas obeaktad. Företagets plattform för omedelbara bostadsköp använde en prismodell för att värdera bostäder och lämna köpeerbjudanden. När marknadsförhållandena efter pandemin förändrades fortsatte algoritmen att anta att marknaden var het, medan de verkliga förhållandena svalnade.

Zillow köpte bostäder till överdrivna priser i flera månader innan någon upptäckte det. När uppgörelsen kom stängde företaget hela enheten för bostadsköp, sade upp 25 % av sin arbetsstyrka och tog totala förluster på mer än $900 miljoner. Aktien förlorade ungefär $7.8 miljarder i marknadsvärde på några dagar.

Nedskrivningen orsakades inte av ett plötsligt haveri. Den orsakades av gradvis drift som förvärrades eftersom ingen bevakade signalerna. Byt ut "bostadsprissättning" mot "anställningsbeslut" eller "prestationsbedömningar", så är mönstret identiskt. Driften är tyst. Exponeringen byggs upp. Uppgörelsen är det inte.

För chefer som driver AI för arbetskraften är kostnadskategorierna konkreta.

  • Finansiell exponering uppstår när bristfälliga AI-beslut förstärks över tid i form av felaktiga rekryteringar, felaktiga uppsägningar och felallokerade talanger
  • Processrisk uppstår eftersom månader av partiska granskningsbeslut, alla dokumenterade i systemloggar, skapar exakt den typ av systematiska bevis som grupptalansadvokater letar efter
  • Regulatoriska böter är inte längre teoretiska när tillsynsramverken mognar
  • Skadat rykte påverkar arbetsgivarvarumärket på en konkurrensutsatt talangmarknad
  • Störningar på styrelsenivå blir aktuella när brister i styrningen av AI-beslut når området för förvaltaransvar. Styrelseledamöter frågar om organisationen kan visa att den utövar tillsyn, och ”vi har en policy” är inget svar. Det här är något som AI i styrelsehantering kan hjälpa till med.

Varför de flesta styrningsramverk misslyckas

De flesta organisationer har anammat språket kring ansvarsfull AI. De har policyer. De har principer. Vissa hänvisar till NIST. Men de har aldrig byggt in den interna övervakning som krävs för att verifiera att de lever upp till något av detta. De kan beskriva sin AI-styrning. De kan inte mäta den.

Det här är instrumenteringsgapet, och det är där den verkliga risken finns.

Dr. Fern Halper, VP och senior forskningschef för avancerad analys vid TDWI, hänvisar till en undersökning från slutet av 2025 som företaget genomförde bland flera hundra organisationer. Endast omkring en tredjedel beskrev sin AI-styrning som mogen när det gäller organisatoriskt stöd, definierade processer, ansvarsskyldighet, verktyg och förmågan att mäta resultat. 

Övervakningsfunktioner var ännu mindre vanliga. Färre än 25 % uppgav att de använde någon form av AI-övervakningsverktyg som kunde upptäcka avvikelser.

I många organisationer sker sammanbrottet inte mellan policy och mätning, utan tidigare. Många organisationer håller fortfarande på att utveckla grundläggande styrningsstrukturer, såsom policyer, ansvarsmodeller och modellregister. De har ännu inte nått det stadium där kontinuerlig övervakning av modeller i produktion har operationaliserats.

Fern Halper-73172
Dr. Fern HalperOpens new window

VP och senior forskningschef för avancerad analys vid TDWI

Det resultatet omformulerar styrningsproblemet för många ledare. Samtalet i styrelserummen utgår ofta från att styrning finns och att frågan är om den är tillräckligt bra. För de flesta organisationer har infrastrukturen för att styra AI-beslut på något mätbart sätt helt enkelt ännu inte byggts.

NIST:s ramverk för AI-riskhantering, som lanserades i januari 2023, definierar fyra kärnfunktioner: Styr, Kartlägg, Mät och Hantera. De flesta organisationer känner till att ramverket finns. Få har operationaliserat det längre än de två första funktionerna.

  • Styr är den övergripande grunden – riskkultur, ansvarsstrukturer, ledningens engagemang samt roller och ansvarsområden. NIST utformade den för att genomsyra de tre andra funktionerna, inte för att behandlas som en fristående kryssruta. Utan Styr blir Kartlägg, Mät och Hantera övningar på papper.
  • Kartlägg identifierar var AI har fått beslutanderätt, vilka data som förser den med information, vilka som påverkas och vad som står på spel. Det här är inventeringsfasen, och det är här de flesta organisationer stannar. De slutförde kartläggningen av landskapet. De dokumenterade vilka system som berör vilka beslut. Sedan gick de vidare.
  • Mät är där styrningen blir verklig. Det kräver kvantitativa, kvalitativa eller kombinerade metoder för att analysera, jämföra och övervaka AI-risk mot definierade baslinjer. NIST är tydliga: AI-system bör testas före driftsättning och regelbundet under tiden de är i drift. Regelbundet. Inte bara en gång.
  • Hantera innebär åtgärder – att prioritera och hantera identifierade risker, logga korrigerande åtgärder och koppla upptäcktssignaler till dokumenterade åtgärder.

Problemet är att de flesta organisationer stannar vid Kartlägg, eller mer korrekt, vid en ofullständig Kartläggning som saknar den Styr-grund som krävs för att göra den användbar. De kvantifierar sällan avvikelser, följer exponeringssignaler eller loggar korrigerande åtgärder.

Enligt Pease kopplar de definitivt inte signaler till dokumenterade åtgärder. Kartläggning utan mätning är en katalog. Mätning utan styrning är bara data. Inget av detta skyddar dig vid bevisupptäckt om det inte kopplas till dokumenterade åtgärder.

Värt att notera: Anpassning till NIST håller på att bli mer än en bästa praxis. Colorados AI-lag hänvisar uttryckligen till NIST AI RMF som ett riktmärke för efterlevnad. Organisationer som använder systemen och anpassar sig till det får en motbevisbar presumtion om att de har vidtagit "rimlig omsorg". Det innebär att NIST håller på att bli den standard mot vilken juridiskt ansvar bedöms, inte bara en frivillig riktlinje.

Så upptäcker och kvantifierar du AI-drift

Den grundläggande förändring som organisationer behöver göra är konceptuell innan den är teknisk. Sluta behandla AI-tillsyn som en revisionsfunktion med årlig eller kvartalsvis granskning, schemalagd i förväg och rapporterad i efterhand, och börja i stället behandla den som en operativ funktion. Kontinuerlig övervakning av signaler med fastställda tröskelvärden, som körs parallellt med de system den övervakar.

Vad som ska övervakas

I AI-system för arbetskraften är fem kategorier av signaler viktiga.

  • Utdata­mönster: förändras rekommendationer vid rekrytering, prestationspoäng eller ersättningsbeslut jämfört med baslinjerna vid driftsättning?
  • Rättvise­mått: avviker resultaten för skyddade grupper, även gradvis?
  • Datainmatningar: har sammansättningen av de data som matar systemet förändrats på sätt som modellen inte utformats för?
  • Beslutsomfattning: har AI-systemets faktiska befogenheter utvidgats utanför det ursprungliga uppdraget?
  • Överensstämmelse med regelverk: utvecklas kraven snabbare än er styrningsdokumentation?

Inget av detta är exotiska datapunkter. Det är operativa mätvärden som redan borde finnas i alla system som fattar betydelsefulla beslut om människor. De flesta organisationer har aldrig byggt den infrastruktur som krävs för att följa dem kontinuerligt, eller har aldrig fastställt de baslinjer som förändringar ska mätas mot.

Från beskrivning till kvantifiering

Den lucka som de flesta organisationer behöver täppa till är avståndet mellan kvalitativ styrning och kvantitativ styrning. Mellan "vi har en policy för ansvarsfull AI" och "vi kan visa månad-för-månad-mått på drift med dokumenterade tröskelvärden och korrigerande åtgärder".

Kvantifiering innebär att mäta:

  • Driftens omfattning: hur långt utdata har förflyttats från baslinjen och i vilken riktning
  • Poängsättning av finansiell exponering: översätter tekniska mätvärden till affärsspråk i form av uppskattad kostnad per månad för drift som inte korrigeras.
  • Indexering av juridisk exponering: baserad på mönster i resultaten för skyddade grupper över tid
  • Mätning av efterlevnadsgap: avståndet mellan systemets aktuella beteende och tillämpliga regelkrav.

Tänk på det som en motor för riskkänslighet, eftersom det är en mekanism för kontinuerlig spårning som omvandlar driftsignaler till mått på finansiell och juridisk exponering, månad för månad.

Det är detta som förvandlar styrning från ett dokument till en instrumentpanel. Det är detta som ger ledningen den insyn som krävs för att agera innan exponeringen växer till den typ av ansvar som hamnar i domstol.

Från upptäckt till åtgärd: styrningstelemetri

"Styrning utan telemetri är en rättsprocess som väntar på att inträffa", sade Pease. "Delegering kräver tillsyn."

Det ramverk han beskriver drar en tydlig gräns mellan styrning som dokument och styrning som operativ förmåga. Standarder beskriver hur styrning bör se ut. Telemetri operationaliserar den. Skillnaden är skillnaden mellan en policyhandbok och ett operativsystem.

Telemetri innebär i detta sammanhang kontinuerlig insamling av signaler i kombination med utvärdering mot tröskelvärden och en dokumenterad åtgärdshistorik. Fem komponenter får det att fungera.

  • Signalinsamling är den kontinuerliga insamlingen av driftindikatorer vid varje beslutspunkt som har delegerats till AI. Inte stickprov. Inte kvartalsvisa granskningar. Kontinuerligt. Om systemet fattar beslut varje dag bör övervakningen köras varje dag.
  • Tröskellogik definierar förinställda gränser som skiljer acceptabel variation från drift som kräver åtgärder. Dessa måste kalibreras efter organisationens risktolerans och regulatoriska krav. En förändring på 2 % i mönstren för anställningsrekommendationer betyder något annat i en miljö med federala entreprenörer än i ett nystartat företag. Trösklarna måste definieras innan de behövs, inte återskapas i efterhand när ett problem har uppstått.
  • Eskaleringsstyrning för flaggade signaler till rätt beslutsfattare på rätt nivå genom automatiserade vägar. Alla driftsignaler kräver inte CHRO:s uppmärksamhet. Vissa gör det. Eskaleringslogiken är det som omvandlar drift från en ouppmärksammad datapunkt till en hanterad risk. Utan den samlas signaler i instrumentpaneler som ingen kontrollerar förrän det är för sent.
  • Granskningslogg tillhandahåller oföränderlig dokumentation av vad som upptäcktes, när det upptäcktes, vilka åtgärder som vidtogs och av vem. Detta är den handling som består vid juridisk bevisinhämtning. Detta är det som bevisar att styrning har ägt rum och att den var mer än en avsiktsförklaring.
  • Loop för korrigerande åtgärder sluter kedjan. Upptäckt leder till utvärdering. Utvärdering leder till åtgärd. Åtgärden registreras. Utan detta har ni övervakning. Med det har ni styrning.

Dessa fem komponenter motsvarar direkt NIST AI RMF. Styr tillhandahåller den ansvarsstruktur som säkerställer att telemetri finns, har tilldelade resurser och är synlig för ledningen. Kartlägg identifierar var telemetripunkter behöver finnas — vid varje beslutspunkt som har delegerats till AI. Mät är det som telemetrin fångar upp: driftens omfattning, exponeringssignaler, tröskelöverträdelser och rättvisemått. Hantera är det som telemetrin utlöser: eskalering, korrigerande åtgärder, dokumenterad åtgärd och ansvarsskyldighet i en sluten loop.

Denna kartläggning är viktig eftersom den kopplar den operativa praktiken till den efterlevnadsstandard som Colorados AI-lag — och sannolikt efterföljande delstatslagar — kommer att använda för att bedöma om en organisation har iakttagit rimlig omsorg.

Tre frågor som varje ledare måste besvara nu

Pease beskriver den minsta fungerande styrningsnivån utifrån tre frågor. Om ledningen inte kan besvara alla tre är organisationens styrning reaktiv och hanterar ryktesrisk snarare än operativ risk.

  1. Var har AI delegerats beslutsbefogenhet inom era personalsystem? Inte var AI används. Utan var den har fått befogenhet att fatta eller i väsentlig grad påverka beslut om människor, till exempel anställning, urval, utvärdering, ersättning, schemaläggning och riskpoängsättning för uppsägning. Om ni inte kan ta fram denna karta kan ni inte styra det ni inte kan se.
  2. Kan ni kvantifiera förändringar i styrningen från månad till månad? Inte ”har vi en policy?”. Kan ni ta fram ett mått som visar om era AI-system arbetar inom definierade parametrar och om detta har förändrats sedan förra månaden? Om styrning inte kan mätas kan den inte hanteras.
  3. Kan ni visa dokumenterade korrigerande åtgärder? Vad hände när drift upptäcktes? Vem informerades? Vilket beslut fattades? Vad förändrades? Om ni inte kan visa spåret från upptäckt till åtgärd har ni som bäst övervakning. Ni har inte styrning.

Var ni ska börja

För många företag är prioriteringarna för implementeringen praktiska.

  • Börja med personalsystemen. Dessa innebär den högsta exponeringen eftersom de påverkar människor direkt och står under den strängaste regulatoriska granskningen.
  • Skapa granskningsspåret först. Detta är vad tillsynsmyndigheter och domstolar kommer att efterfråga. Förmågan att visa att styrning har ägt rum ger ett mer omedelbart skydd än att fullända själva övervakningen.
  • Instrumentera innan ni skalar upp. Att lägga till telemetri efter driftsättning är exponentiellt svårare och dyrare än att bygga in den från början. Varje ny AI-driftsättning utan styrningsinstrumentering innebär ny, oövervakad exponering.

Organisationer som bygger styrningstelemetri med AI i verksamhetsstyrning bygger den infrastruktur som gör det möjligt att införa AI med tillförsikt, gå snabbare fram med införandet och visa tillsynsmyndigheter, styrelser och medarbetare att de människor som påverkas av dessa system skyddas. Inte behandlas. Skyddas.

Tidsfönstret för tillsynsåtgärder krymper. Frågan är om ni kommer att ha bevisen som visar att ni var uppmärksamma.