Indkøb af chatbot: byg en kravmatrix, der kan godkendes
Saml krav, betingelser, tests, dokumentation og faglige godkendere for kilder, data, adgang, MCP, oplæring og overtagelse.
Et indkøbsmøde går let i stå i en lang funktionsliste. Gør i stedet hvert løfte til en række, som en navngiven person skal kunne teste og godkende.
Matrixen, før leverandøren kommer ind
Brug disse kolonner: krav, begrundelse, løftet i produktregisteret, betingelse, test, dokumentation, ansvarlig, godkender, afvigelse og beslutning. Så bliver “har GDPR-funktioner” erstattet af konkrete spørgsmål, som jeres databeskyttelsesrådgiver, drift og ledelse kan tage ansvar for.
Kildevalg og widgettilknytning bør testes med jeres eget materiale. Menneskelig overtagelse skal prøves med en regel, en modtager og beboerens samtykke.
Data skal være flere rækker
Sæt samtykke, opbevaringsperiode, databehandleraftale, auditspor, eksport og permanent sletning på hver sin række. En bruger med ejerrollen kan sætte opbevaringsperioden mellem 1 og 3650 dage og se aftaler og auditspor. Kontrollerne er ikke juridisk rådgivning og garanterer ikke, at I overholder reglerne.
Samtaler kan filtreres, gennemgås, eksporteres og slettes permanent. Sletning er permanent, og adgang til samtaler er rollebegrænset. Test både en tilladt bruger og en bruger, som ikke skal have adgang.
Adgang skal overleve et jobskift
Test roller ved at ændre en medarbejders funktion og kontrollere adgangen igen. Ved administration gennem MCP foregår adgangen enten med OAuth-login eller en personlig PAT-nøgle. Kontrollér, at hver handling kun gælder den angivne organisation, de tildelte tilladelser og det, brugerrollen må lige nu. Muligheden for at prøvekøre uden ændringer og de øvrige sikkerhedskontroller afhænger af den enkelte handling. De må ikke behandles som én fælles godkendelse.
Oplæring er også et krav
Teamet kan gennemføre fem AI-moduler med quiz, status og printvenlige certifikater. Certifikatet viser gennemførelse i systemet. Det er ikke en myndighedscertificering og kan ikke alene afgøre, hvilken oplæring medarbejderne behøver.
Hvem siger det samlede ja?
Leverandøren viser dokumentationen. Fagansvarlige tester deres situationer. Databeskyttelsesrådgiveren, driften og ledelsen godkender deres egne områder. Til sidst træffer en navngiven beslutningstager den samlede beslutning og registrerer eventuelle afvigelser. Uden de ansvarlige har I ikke en godkendelse, kun en udfyldt funktionsliste.