Part-IS forbyder ikke kunstig intelligens i luftfartsudbud. En AI indgår i Part-IS-analysen, når de systemer, data, tjenester eller grænseflader, som den anvender, er udsat for informationssikkerhedsrisici, der kan have indvirkning på luftfartssikkerheden. Et dokuments fortrolige karakter eller brugen af en AI er derfor ikke i sig selv tilstrækkeligt til at udløse Part-IS. For en tilbudsgiver eller en indkøber består udfordringen i at afgrænse det reelle omfang af behandlingen, dens grænseflader og dens potentielle indvirkning på luftfartssikkerheden.
Hvad dækker Part-IS inden for luftfart?
Part-IS rammesætter informationssikkerhedsrisici, der kan have indvirkning på luftfartssikkerheden; det regulerer ikke AI som en særskilt teknologi. Rammeværket bygger bl.a. på den delegerede forordning (EU) 2022/1645 af 14. juli 2022, som finder anvendelse siden 16. oktober 2025, og på gennemførelsesforordning (EU) 2023/203 af 27. oktober 2022, hvis konsoliderede version finder anvendelse pr. 22. februar 2026.
Disse tekster dækker forskellige kategorier af organisationer inden for civil luftfart. Forordning 2022/1645 omfatter navnlig visse design- og produktionsorganisationer under Part-21 samt visse aerodromeoperatører. Forordning 2023/203 vedrører andre organisationer, navnlig inden for fortsat luftdygtighed, luftfartsoperationer, personale, lufttrafikstyring og U-space. Afgrænsningen skal derfor verificeres organisation for organisation: at tilhøre luftfartssektoren betyder ikke, at enhver aktivitet eller enhver data automatisk er omfattet af Part-IS.
Hvornår indgår en AI til udbud i Part-IS-analysen?
En AI til udbud indgår i Part-IS-analysen, når dens anvendelse vedrører elementer eller grænseflader, der er udsat for en informationssikkerhedsrisiko, som kan påvirke flyvesikkerheden. Punkt IS.I.OR.205 i forordning (EU) 2023/203 kræver, at organisationen identificerer sine aktiviteter, faciliteter, ressourcer og tjenester samt det udstyr, de systemer, de data og de oplysninger, der bidrager til deres funktion. Den kræver også, at grænseflader med andre organisationer, som kan skabe gensidig eksponering for risici, identificeres.
For en AI, der bruges under en luftfartskonsultation, gør fem spørgsmål det muligt at afgrænse perimeteret:
- Hvilke data behandles? Det er nødvendigt at identificere de oplysninger i udbudsmaterialet, som faktisk importeres eller udnyttes.
- Hvilken aktivitet bidrager de til? Koblingen til en aktivitet, der kan have indvirkning på luftfartssikkerheden, er afgørende.
- Hvor udføres behandlingerne? Arkitekturen bestemmer især de grænseflader og flows, der skal analyseres.
- Hvilke tredjeparter eller systemer er forbundet? Udgiver, tjenesteudbydere og interne systemer kan skabe yderligere grænseflader.
- Hvilken risiko kan det medføre? Part-IS fokuserer på informationssikkerhedsrisici, der kan påvirke flyvesikkerheden.
Et kommercielt kravspecifikationsdokument uden forbindelse til luftfartssikkerhed bliver derfor ikke til Part-IS-data, blot fordi det stammer fra en luftfartsaktør. Omvendt kan et udbud involvere oplysninger, systemer eller grænseflader, som indgår i den vurdering, der er fastsat i IS.I.OR.205.
Kræver Part-IS en AI on-premise eller air-gapped?
Nej. Part-IS pålægger ikke en on-premise- eller air-gapped-arkitektur for alle værktøjer til kunstig intelligens. Forordningen kræver en risikostyring, der omfatter systemer, data, tjenester og grænseflader; den udpeger ikke en AI-arkitektur som værende i overensstemmelse per definition. Til gengæld ændrer den valgte arkitektur konkret de dataflows og grænseflader, som organisationen skal analysere.
| Arkitektur | Flows, der skal gennemgås | Opmærksomhedspunkt Part-IS |
|---|---|---|
| Ekstern AI-tjeneste | Dokumenter eller data, der overføres uden for det interne system | Grænseflader med leverandøren og modtagne tjenester |
| On-premise | Behandling i organisationens infrastruktur | Integration i informationssystemet, adgang og behandlede data |
| Air-gapped | Behandling i et isoleret netværk | Lokal adgang, opdateringer og overførsler |
En lokal installation kan reducere visse eksterne grænseflader, men den gør ikke i sig selv værktøjet « Part-IS-kompatibelt ». For en CISO, en tilbudsansvarlig eller en indkøber er det nyttige spørgsmål derfor: hvilke systemer, data, tjenester og grænseflader tilføjer denne AI til vores risikoanalyse?
Kan man bruge ChatGPT eller en cloud-AI til et luftfartsudbud?
Part-IS forbyder ikke cloudbaserede AI-tjenester. Deres anvendelse skal dog analyseres ud fra de data, der overføres, de behandlinger, der udføres uden for informationssystemet, og de grænseflader, der etableres med leverandøren. Spørgsmålet er derfor ikke « cloud eller ikke cloud », men hvilke data, hvilke flows og hvilke risici for luftfartssikkerheden?
Hvad skal man kontrollere, før man bruger en AI i forbindelse med et luftfartsudbud?
Man skal dokumentere den faktiske behandling af oplysningerne, før man konkluderer om integrationen af AI i Part-IS-ordningen. Analysen skal dække hovedbehandlingen, men også de tjenester, grænseflader og adgangsrettigheder, der følger med.
- Oplysningernes karakter. Skeln mellem kommercielle dokumenter, tekniske specifikationer, programdata og oplysninger knyttet til aktiviteter, der kan påvirke luftfartssikkerheden.
- Modellens eksekveringssted. Lokal behandling og et kald til en ekstern tjeneste skaber ikke de samme grænseflader.
- Udgående strømme. Identificér, om dokumenter, uddrag, logfiler eller andre data forlader organisationens miljø.
- Involverede leverandører. Kortlæg de modtagne tjenester og de grænseflader, der etableres med andre organisationer.
- Adgangsrettigheder. Kontrollér, at AI ikke medfører, at adgangen til oplysninger, der er forbeholdt bestemte fagområder eller programmer, udvides uden analyse.
- Potentiel indvirkning på luftfartssikkerheden. Det er denne kobling, der gør Part-IS relevant, og ikke tilstedeværelsen af betegnelsen « AI ».
Er en AI-leverandør automatisk omfattet af Part-IS?
Nej. En ekstern leverandør falder ikke automatisk inden for Part-IS’ anvendelsesområde. Den berørte organisation skal dog analysere de risici, som grænsefladen til denne leverandør skaber. Når leverandøren direkte udfører aktiviteter inden for informationssikkerhedsstyring, som er omfattet af Part-IS, kan der gælde yderligere krav.
Hvordan behandler Specgen luftfartsudbud?
Specgen er en fransk platform for kunstig intelligens til komplekse tekniske udbud med en løsning til tilbudsgivere og en til indkøbere. Den analyserer udbudsmaterialet, udtrækker og strukturerer kravene, søger i intern viden, som brugeren har adgang til, assisterer udarbejdelsen i eksisterende dokumenter og kontrollerer svarets overensstemmelse. Den kan implementeres on-premise eller air-gapped, uden ekstern AI-API eller udgående trafik, for at behandle sager og intern viden i organisationens infrastruktur.
Inden for luftfart gør denne arkitektur det muligt at behandle udbudsmaterialet og den udvalgte viden i organisationens infrastruktur. Den gør ikke værktøjet eller organisationen «Part-IS-kompatibel»: kvalifikationen afhænger altid af omfanget, dataene, grænsefladerne og de risici, som organisationen har identificeret. Specgen-siden dedikeret til luftfartsudbud præsenterer anvendelserne af platformen for denne sektor.
For at gennemgå den arkitektur, der passer til jeres luftfartsudbud, en demonstration kan arrangeres med de berørte teams.
FAQ: Part-IS, AI og luftfartsudbud
Forbyder Part-IS kunstig intelligens?
Nej. Part-IS rammesætter informationssikkerhedsrisici, der kan have indvirkning på luftfartssikkerheden; det forbyder ikke en bestemt teknologi. En organisation skal afgøre, om brugen af AI vedrører systemer, data, tjenester eller grænseflader, der indgår i dens risikovurdering, og derefter anvende de passende foranstaltninger.
Kan man bruge ChatGPT til et luftfartsudbud?
Part-IS nævner ikke ChatGPT og forbyder det ikke som udgangspunkt. Organisationen skal dog analysere de data, der sendes, de strømme der oprettes til den eksterne tjeneste, og de risici, der er forbundet med denne grænseflade, når disse kan have indvirkning på luftfartssikkerheden. Anvendelsestilfældet og de behandlede data er derfor afgørende.
Er en on-premise AI i overensstemmelse med Part-IS?
Nej, ikke i sig selv. En on-premise-arkitektur reducerer visse eksterne grænseflader, men udgør ikke i sig selv en regulatorisk overholdelse. Organisationen skal stadig identificere de berørte systemer, data, tjenester og grænseflader, vurdere risici, der kan påvirke luftfartssikkerheden, og implementere passende afhjælpende foranstaltninger.
Er en AI-leverandør automatisk omfattet af IS.I.OR.235?
Nej. Ifølge EASA retter IS.I.OR.235 sig mod leverandører eller underleverandører, der udfører opgaver, som hører under aktiviteter inden for informationssikkerhedsstyring. Andre leverandører kan dog stadig være omfattet af analysen af grænseflader og risici, som IS.I.OR.205 foreskriver.
Det vigtigste at huske
Part-IS forbyder ikke kunstig intelligens i luftfartsudbud. Dets anvendelse afhænger af de berørte data, systemer, tjenester og grænseflader, og især af deres potentielle indvirkning på luftfartssikkerheden. En cloud-, on-premise- eller air-gapped-AI er derfor ikke «Part-IS-compliant» af natur. Den rigtige arkitektur er den, der gør det muligt for organisationen at have kontrol over sine data, sine dataflows, sine grænseflader og de tilknyttede risici.
Kilder
Kommissionens delegerede forordning (EU) 2022/1645 af 14. juli 2022 (EUR-Lex)
Kommissionens gennemførelsesforordning (EU) 2023/203 af 27. oktober 2022 (EUR-Lex)
EASA, Part-IS Implementation Task Force: FAQ og AMC/GM, herunder IS.I.OR.205 og IS.I.OR.235

