It, Tech & Data
AI Security Compliance Officer
En AI security compliance officer sørger for, at en virksomheds AI-systemer er lovlige, sikre og dokumenterede. Rollen ligger mellem it-sikkerhed, jura og forretning. Typiske opgaver er risikoklassificering efter EU's AI-forordning, AI-registre, krav til leverandører og løbende tilsyn med modeller i drift.
Centrale kompetencer
Hvad laver en AI security compliance officer?
En AI security compliance officer holder styr på, hvor i virksomheden der bruges kunstig intelligens. Det lyder simpelt. Det er det sjældent.
Den første opgave er næsten altid at skabe overblik. Mange virksomheder opdager, at der kører langt flere AI-værktøjer end ledelsen tror. Chatbotten i kundeservice, et CV-screeningsværktøj i HR, en copilot i udviklingsafdelingen og AI indbygget i en SaaS-leverandørs produkt. Alt sammen skal findes, beskrives og vurderes.
Derefter klassificeres hvert system. EU's AI-forordning deler AI op i forbudt, højrisiko, begrænset risiko og minimal risiko. Et rekrutteringsværktøj er højrisiko. En chatbot på hjemmesiden er typisk kun omfattet af krav om åbenhed. Klassificeringen afgør, hvor meget dokumentation der skal laves.
Typiske opgaver
- Vedligeholder et AI-register over modeller, værktøjer, leverandører og formål
- Klassificerer systemer efter risiko og skriver begrundelsen ned
- Laver risikovurderinger, DPIA og konsekvensanalyse for grundlæggende rettigheder
- Stiller sikkerhedskrav til leverandører af sprogmodeller og AI-funktioner i SaaS
- Læser og udfordrer leverandørers modelkort, systemkort og evalueringsrapporter
- Tester sammen med sikkerhedsfolk for prompt injection, datalæk og jailbreak
- Sikrer logning, versionsstyring og menneskeligt tilsyn med modeller i drift
- Skriver politik for medarbejderes brug af AI-værktøjer
- Underviser kolleger, så kravet om AI-færdigheder i artikel 4 er opfyldt
- Svarer på spørgsmål fra revisorer, kunder og myndigheder
En almindelig arbejdsdag
Dagen starter tit i indbakken. En projektleder vil have godkendt et nyt værktøj inden fredag. En leverandør har skiftet underliggende model uden varsel. En udvikler har sendt kundedata gennem et API, der ikke var godkendt.
Formiddagen går ofte med møder. Et med indkøb om kontraktkrav. Et med udviklerne om, hvordan man logger prompts uden at gemme personoplysninger unødigt. Eftermiddagen bruges på skriftligt arbejde: dokumentation, vurderinger og opdatering af registret.
Rollen er sjældent rent teknisk og sjældent rent juridisk. Man skal kunne læse et modelkort og en paragraf samme dag. Man skal også kunne sige nej til et projekt uden at blive fravalgt næste gang.
Hvem ansætter?
Efterspørgslen er størst i finans, pension og forsikring, hvor tilsynet i forvejen er stramt. Derefter sundhed og medico, offentlige myndigheder og kommuner, energi og forsyning samt HR-tech. Konsulenthuse og it-outsourcingvirksomheder ansætter også, fordi de sælger rådgivningen videre.
I mindre virksomheder er det sjældent en fuld stilling. Dér ligger opgaven typisk hos en it-sikkerhedsansvarlig eller en DPO, der har fået AI oveni.
Skal du hyre en?
Bed kandidaten om at klassificere et konkret system fra jeres egen forretning. Bed om begrundelsen. En stærk kandidat spørger ind til formål, datagrundlag og hvem der påvirkes. En svag kandidat citerer forordningen udenad.
Hvilken lovgivning dækker denne rolle?
Rollen findes primært på grund af EU's AI-forordning, forordning 2024/1689. Danmark har vedtaget en supplerende lov, og Digitaliseringsstyrelsen er nationalt koordinerende tilsynsmyndighed, mens Datatilsynet fører tilsyn med dele af forbuddene. Forbuddene mod visse former for AI-praksis og kravet om AI-færdigheder har været gældende siden 2. februar 2025, og reglerne for AI-modeller til almen brug siden 2. august 2025. Med EU's Digital Omnibus om AI er de tunge krav til højrisikosystemer i bilag III udskudt til 2. december 2027, mens kravene om åbenhed og AI-færdigheder står fast. Arbejdet overlapper i praksis med EU's NIS2-direktiv, som i Danmark er gennemført med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, og med databeskyttelsesforordningen.
Hvad tjener en AI security compliance officer?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du aI Security Compliance Officer? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man AI security compliance officer?
Der findes ingen fast uddannelsesvej til stillingen. Faget er for nyt. Til gengæld er der tre veje, der går igen.
Vej 1: fra it-sikkerhed
Den mest almindelige vej. Man har arbejdet med informationssikkerhed, ISO 27001 eller sikkerhedsarkitektur i nogle år. Derefter tager man AI-delen oveni. Fordelen er, at man allerede forstår trusler, logning og leverandørstyring.
Vej 2: fra jura, revision eller DPO-rollen
Mange kommer fra GDPR-arbejde. En DPO kender allerede risikovurderinger, dokumentationskrav og myndighedsdialog. Udfordringen er det tekniske. Man skal forstå, hvad en model faktisk gør, og hvor den kan fejle.
Vej 3: fra udvikling eller data
Udviklere og dataingeniører, der er blevet trætte af kun at bygge. De har den tekniske dybde, men skal lære at skrive vurderinger, som en revisor kan bruge.
Uddannelser der bruges
- Datalogi, softwareudvikling eller informationsvidenskab på universitetet, typisk 5 år
- Professionsbachelor i it-sikkerhed, typisk 3,5 år, med adgang via gymnasial eksamen eller relevant erhvervsuddannelse
- Diplom- eller masteruddannelse i it-sikkerhed ved siden af arbejdet, typisk 2-3 år
- Jura eller cand.merc.jur. kombineret med efteruddannelse i teknik og sikkerhed
De fleste får først titlen efter fem til otte års erhvervserfaring. Det er sjældent en indgangsstilling.
Certificeringer der tæller
CISSP og CISM er de bredest anerkendte inden for sikkerhed og sikkerhedsledelse. CISA og CRISC bruges i revisions- og risikomiljøer. CIPP/E dækker databeskyttelse. AIGP fra IAPP er målrettet AI-governance. Lead Implementer eller Lead Auditor i ISO/IEC 42001 er ved at blive standardbeviset for ledelsessystemer til AI.
Ingen af dem er lovpligtige. De bruges som filter i rekruttering, ikke som adgangskrav.
Gratis start
Digitaliseringsstyrelsen har udgivet vejledning om AI-forordningens krav til AI-færdigheder. Europa-Kommissionen har udgivet vejledning om definitionen af et AI-system og om forbudte former for AI-praksis. Center for Cybersikkerhed og Styrelsen for Samfundssikkerhed har vejledninger til NIS 2-loven. Det materiale er reelt pensum.
Den hurtigste genvej
Byg AI-registret i din nuværende virksomhed. Ingen ejer opgaven i de fleste organisationer. Den der laver overblikket, ender ofte med rollen. Det giver også konkrete eksempler at tale ud fra ved en jobsamtale.
Regn med engelsk som arbejdssprog. Standarder, modeldokumentation og forordningstekst læses oftest på engelsk.
Værktøjer og teknologi
Rammeværk og standarder
ISO/IEC 42001 er ledelsessystemet for kunstig intelligens og bruges som struktur for hele arbejdet. ISO/IEC 27001 er stadig grundlaget for informationssikkerhed. NIST AI Risk Management Framework bruges til risikoarbejdet, især i virksomheder med amerikanske kunder. OWASP Top 10 for LLM Applications er den mest brugte tjekliste for sårbarheder i sprogmodeller. MITRE ATLAS bruges til at beskrive angrebsteknikker mod AI-systemer.
GRC-platforme
Større danske virksomheder kører registre, kontroller og risici i platforme som RISMA, Neupart, ServiceNow GRC, Archer eller OneTrust. Vær ærlig om virkeligheden: rigtig mange kører stadig AI-registret i Excel og SharePoint. Det er ikke forkert i sig selv, hvis versionsstyringen holder.
Teknisk test
Værktøjer som garak, PyRIT og Giskard bruges til at teste sprogmodeller for jailbreak, prompt injection og uønskede svar. De erstatter ikke en sikkerhedstest af selve applikationen. De supplerer den.
Platforme hvor modellerne kører
Azure AI Foundry, Amazon Bedrock og Google Vertex AI. Her handler arbejdet om indstillinger: logning, dataopbevaring, regionsvalg, indholdsfiltre og om leverandøren træner på jeres data. Det er ofte her, de reelle risici afgøres.
Drift og kontrol
SIEM-løsninger som Microsoft Sentinel eller Splunk til overvågning. DLP-værktøjer mod utilsigtet deling af data. Adgangsstyring i Entra ID eller tilsvarende. Dokumentation i Confluence, SharePoint eller Jira.
Dansk administration
Registrering og hændelsesunderretning efter NIS 2-loven foregår på virk.dk. Datatilsynets vejledninger bruges løbende, når AI og personoplysninger mødes.
Du leder efter en AI security compliance officer i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
Overvejer du at blive AI security compliance officer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.
Er du selv AI security compliance officer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en AI security compliance officer?
Vedkommende skaber overblik over virksomhedens AI-systemer og vurderer risikoen ved hvert enkelt. Derefter følger dokumentation, krav til leverandører og kontrol med, at systemerne opfører sig som lovet. En stor del af tiden går med at oversætte mellem udviklere, jurister og ledelse.
Hvordan bliver man AI security compliance officer?
De fleste kommer fra it-sikkerhed, GRC-arbejde, DPO-rollen eller udvikling. Der er ingen fast uddannelse, men datalogi, jura og it-sikkerhedsuddannelser går igen. Regn med fem til otte års erhvervserfaring, før titlen er realistisk.
Er det svært at blive AI security compliance officer?
Det svære er bredden, ikke dybden. Du skal forstå teknik, jura og forretning godt nok til at træffe beslutninger i alle tre. Til gengæld er feltet så nyt, at ingen har tyve års erfaring, og det gør adgangen lettere end i mange andre fag.
Skal man kunne kode?
Nej, men du skal kunne læse kode og forstå, hvordan et API-kald ser ud. Uden det bliver du let ført bag lyset af en leverandør eller et udviklingsteam. Python og grundlæggende forståelse af sprogmodeller er den mest brugbare tekniske ballast.
Er stillingen lovpligtig?
Nej. EU's AI-forordning kræver ikke en bestemt titel, sådan som databeskyttelsesforordningen kræver en DPO i visse tilfælde. Men forordningen stiller krav om dokumentation, risikostyring og AI-færdigheder, og de krav skal nogen have ansvaret for.
Hvad er forskellen på en AI security compliance officer og en DPO?
En DPO passer på personoplysninger og har en lovbestemt, uafhængig rolle. En AI security compliance officer passer på selve AI-systemet, også når der slet ikke er personoplysninger involveret. I mindre virksomheder er det ofte den samme person med to kasketter.
Er det et fag med fremtid i?
Efterspørgslen stiger, fordi kravene i EU's AI-forordning rulles ud frem mod december 2027. Vær opmærksom på, at titlen endnu ikke er standard, og at opgaven mange steder lægges ind under en bredere GRC- eller sikkerhedsrolle. Søg derfor bredt på både AI governance, GRC og informationssikkerhed.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger