fix(ms-ai-architect): ROS + DPIA currency (NSM v2.1, OWASP Agentic 2026, EchoLeak, DPF, EUDB, KI-loven)
- NSM Grunnprinsipper 2.0/2022 -> 2.1 (2024-05-31). MITRE ATLAS AML.T0051 -> 'LLM Prompt Injection'. - OWASP Top 10 Agentic Apps 2026 (ASI01-10) mappet. NB: tittel-ordlyd fra sekundaerkilder - bekreft mot offisielt OWASP-PDF for v1.16.0-release. - EchoLeak (CVE-2025-32711) lagt til T-INP-02. DPF opprettholdt (Latombe avvist 2025-09-03). EUDB fullfort feb 2025. KI-loven lagt til DPIA-grunnlag. Verifisert mot nsm.no/genai.owasp.org/curia.europa.eu/blogs.microsoft.com/regjeringen.no 2026-06-18. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
68d29f60f0
commit
51c1bd8c6c
4 changed files with 39 additions and 10 deletions
|
|
@ -1,6 +1,6 @@
|
|||
# DPIA - Norsk metodikk for AI-systemer
|
||||
|
||||
**Last updated:** 2026-02
|
||||
**Last updated:** 2026-06-18
|
||||
**Status:** Gjeldende
|
||||
**Category:** Norwegian Public Sector AI Governance
|
||||
|
||||
|
|
@ -22,6 +22,8 @@ Etter personvernforordningen artikkel 35 skal det gjennomføres en DPIA når en
|
|||
|
||||
Ny personopplysningslov av 15. juni 2018, som trådte i kraft 20. juli 2018, gjennomfører GDPR i norsk lov og gjør personvernforordningen til norsk lov.
|
||||
|
||||
**KI-loven (gjennomføring av EUs AI Act i norsk rett):** Digitaliserings- og forvaltningsdepartementet sendte utkast til ny lov om kunstig intelligens på høring (høringsfrist 30. september 2025). Loven gjennomfører EUs AI-forordning (AI Act) i norsk rett via EØS-avtalen, og er planlagt å tre i kraft fra sensommeren 2026 — omtrent samtidig som hoveddelen av forordningen gjelder i EU. For DPIA betyr dette at høyrisiko AI-systemer i tillegg til DPIA (GDPR art. 35) også må gjennomføre FRIA (AI Act art. 27) når KI-loven er i kraft. Status per 2026-06-18: lovproposisjon under forberedelse — se [regjeringen.no](https://www.regjeringen.no/no/aktuelt/lov-om-kunstig-intelligens-i-norge-sendes-na-pa-horing/id3113732/) for oppdatert ikrafttredelsesdato.
|
||||
|
||||
### Høyrisikobehandling
|
||||
|
||||
Det er konsekvensen og sannsynligheten for avvik fra målet (ivaretagelse av rettigheter og friheter) som skal vurderes som større enn normalt. For AI-systemer er følgende forhold særlig relevante:
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# AI-trusselbibliotek for ROS-analyse
|
||||
|
||||
**Sist oppdatert:** 2026-02
|
||||
**Sist oppdatert:** 2026-06-18
|
||||
**Kategori:** Norwegian Public Sector AI Governance
|
||||
**Status:** Established Practice
|
||||
**Formål:** Strukturert trusselkatalog for ros-analysis-agent — gir deterministisk trusselidentifisering med standardverdier for sannsynlighet og konsekvens
|
||||
|
|
@ -9,7 +9,7 @@
|
|||
|
||||
## Oversikt
|
||||
|
||||
Dette biblioteket inneholder **49 trusler fordelt på 9 kategorier** for systematisk AI-risikoidentifisering i norsk offentlig sektor. Biblioteket er forankret i OWASP LLM Top 10 (2025), MITRE ATLAS, NS 5814:2021, og EU AI Act vedlegg III, med tilpasninger for Microsoft-stakken (Azure AI Foundry, Copilot Studio, Power Platform, M365 Copilot).
|
||||
Dette biblioteket inneholder **49 trusler fordelt på 9 kategorier** for systematisk AI-risikoidentifisering i norsk offentlig sektor. Biblioteket er forankret i OWASP LLM Top 10 (2025), OWASP Top 10 for Agentic Applications 2026, MITRE ATLAS, NS 5814:2021, og EU AI Act vedlegg III, med tilpasninger for Microsoft-stakken (Azure AI Foundry, Copilot Studio, Power Platform, M365 Copilot).
|
||||
|
||||
Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og konsekvens representerer typiske verdier for et gjennomsnittlig offentlig sektorsystem. Agenten justerer disse basert på kontekst (borgermøtende/intern, dataklassifisering, plattformvalg).
|
||||
|
||||
|
|
@ -71,7 +71,7 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
|
||||
| Egenskap | Verdi |
|
||||
|----------|-------|
|
||||
| **Beskrivelse** | Ondsinnet innhold er skjult i dokumenter, nettsider, e-poster eller andre datakilder som AI-systemet prosesserer som del av en RAG-pipeline eller agentoppgave. Instruksjonene aktiveres når AI-en leser dokumentet og kan få systemet til å utføre uautoriserte handlinger. Særlig farlig i agentbaserte systemer med tilgang til eksterne ressurser. |
|
||||
| **Beskrivelse** | Ondsinnet innhold er skjult i dokumenter, nettsider, e-poster eller andre datakilder som AI-systemet prosesserer som del av en RAG-pipeline eller agentoppgave. Instruksjonene aktiveres når AI-en leser dokumentet og kan få systemet til å utføre uautoriserte handlinger. Særlig farlig i agentbaserte systemer med tilgang til eksterne ressurser. **Reelt eksempel:** EchoLeak (CVE-2025-32711, CVSS 9.3) — den første kjente zero-click-sårbarheten mot en AI-agent. En ondsinnet e-post med skjulte instruksjoner fikk M365 Copilot til å eksfiltrere sensitivt innhold (chatlogg, OneDrive, SharePoint, Teams) uten brukerinteraksjon, gjennom en «LLM Scope Violation» som omgikk Microsofts XPIA-klassifikator. Oppdaget av Aim Labs, rapportert til MSRC og fullt patchet av Microsoft i 2025. |
|
||||
| **Standard sannsynlighet** | 3/5 |
|
||||
| **Standard konsekvens** | 4/5 |
|
||||
| **Standard risikoscore** | 12 (Oransje) |
|
||||
|
|
@ -80,6 +80,7 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
| **Plattformrelevans** | Azure AI Foundry (RAG-pipelines), Copilot Studio (websøk, SharePoint), M365 Copilot |
|
||||
| **Microsoft-kontroll** | Azure AI Content Safety Prompt Shields (indirect attack), grounded-only svar, dokumentsandkasse i Azure AI Foundry |
|
||||
| **OWASP LLM** | LLM01:2025 — Prompt Injection (indirect) |
|
||||
| **OWASP Agentic** | ASI01:2026 — Agent Goal Hijack |
|
||||
| **MITRE ATLAS** | AML.T0051.001 — Indirect Prompt Injection |
|
||||
|
||||
---
|
||||
|
|
@ -533,6 +534,29 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
|
||||
---
|
||||
|
||||
## OWASP Top 10 for Agentic Applications 2026 — mapping til biblioteket
|
||||
|
||||
OWASP Gen AI Security Project publiserte **OWASP Top 10 for Agentic Applications 2026** (versjon for 2026, publisert 9. desember 2025) som et eget rammeverk for agent-spesifikke risikoer, til forskjell fra OWASP LLM Top 10 som dekker LLM-applikasjoner generelt. For agentbaserte AI-systemer (Azure AI Foundry-agenter, Copilot Studio autonome agenter, Power Automate agentflows) skal ROS-analysen vurdere disse ti kategoriene i tillegg til OWASP LLM Top 10.
|
||||
|
||||
> **Merknad om kilde:** Kategori-ID-ene (ASI01–ASI10) er verifisert mot flere uavhengige kilder. Den eksakte engelske tittel-ordlyden varierer noe mellom sekundærkilder (genai.owasp.org publiserer den autoritative listen i et nedlastbart dokument); ID-ene og kjernebegrepene under er konsistente på tvers av kilder.
|
||||
|
||||
| ID | Kategori (engelsk) | Kort beskrivelse | Relaterte trusler i dette biblioteket |
|
||||
|----|--------------------|------------------|----------------------------------------|
|
||||
| **ASI01** | Agent Goal Hijack | Angriper manipulerer agentens mål/beslutningsvei, ofte via indirekte input (dokumenter, eksterne datakilder) | T-INP-02, T-AGT-01, T-AGT-06 |
|
||||
| **ASI02** | Tool Misuse & Exploitation | Agenten bruker legitime verktøy på usikre måter (parameter-forgiftning, tool chain-manipulasjon, misbruk av tildelte tillatelser) | T-AGT-01, T-OUT-05, T-AGT-03 |
|
||||
| **ASI03** | Agent Identity & Privilege Abuse | Misbruk av agentens identitet og rettigheter; for brede privilegier | T-DAT-05, T-AGT-01, T-AGT-07 |
|
||||
| **ASI04** | Agentic Supply Chain Compromise | Kompromittering av agentens forsyningskjede (plugins, MCP, connectors, modeller) | T-SUP-04, T-SUP-06, T-SUP-01 |
|
||||
| **ASI05** | Unexpected Code Execution | Uventet/uautorisert kodekjøring via agentens verktøy eller miljø | T-SUP-02, T-AGT-01 |
|
||||
| **ASI06** | Memory & Context Poisoning | Forgiftning av agentens minne eller kontekst over tid | T-DAT-06, T-INP-04, T-DAT-01 |
|
||||
| **ASI07** | Insecure Inter-Agent Communication | Usikker kommunikasjon mellom agenter (A2A-protokoll, message queue) | T-AGT-02 |
|
||||
| **ASI08** | Cascading Agent Failures | Kaskadefeil som propagerer gjennom en agentkjede | T-AGT-02, T-AGT-04 |
|
||||
| **ASI09** | Human-Agent Trust Exploitation | Utnyttelse av menneskets tillit til agenten | T-DAT-03, T-AGT-07 |
|
||||
| **ASI10** | Rogue Agents | Agenter som opererer utenfor mandat / shadow AI / scheming | T-AGT-06, T-AGT-07 |
|
||||
|
||||
Trusler i biblioteket som har en agentrelevant ASI-mapping er merket med raden **OWASP Agentic** i sin tabell.
|
||||
|
||||
---
|
||||
|
||||
## Kategori 6: Agent og autonomi (7 trusler)
|
||||
|
||||
*Trusler spesifikke for AI-agenter med mulighet til å ta selvstendige handlinger, kalle verktøy og orkestrere andre agenter.*
|
||||
|
|
@ -552,6 +576,7 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
| **Plattformrelevans** | Azure AI Foundry (agenter), Copilot Studio (actions), Power Automate (agentflows) |
|
||||
| **Microsoft-kontroll** | Minste privilegium for agent tool-tilgang, human-in-the-loop for irreversible actions, Azure AI Foundry agent execution policies, konfigurasjonskontroll for tillatte tool-kall |
|
||||
| **OWASP LLM** | LLM06:2025 — Excessive Agency |
|
||||
| **OWASP Agentic** | ASI02:2026 — Tool Misuse & Exploitation, ASI03:2026 — Agent Identity & Privilege Abuse |
|
||||
| **MITRE ATLAS** | AML.T0051 |
|
||||
|
||||
---
|
||||
|
|
@ -569,6 +594,7 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
| **Plattformrelevans** | Azure AI Foundry (multi-agent), Copilot Studio (agentorkestrering) |
|
||||
| **Microsoft-kontroll** | Agent identity-validering mellom noder, output-validering mellom agentlag, signert agent-til-agent-kommunikasjon (Entra Agent ID), input-sanitering i orchestratoragent |
|
||||
| **OWASP LLM** | LLM06:2025, LLM01:2025 |
|
||||
| **OWASP Agentic** | ASI07:2026 — Insecure Inter-Agent Communication, ASI08:2026 — Cascading Agent Failures |
|
||||
| **MITRE ATLAS** | AML.T0051.001 |
|
||||
|
||||
---
|
||||
|
|
@ -637,7 +663,8 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
| **Plattformrelevans** | Azure AI Foundry (agenter med verktøytilgang), Copilot Studio (autonome agenter), Power Automate (agentflows) |
|
||||
| **Microsoft-kontroll** | Agent sandbox med konfigurert timeout og maksimum iterasjoner, kill switch for umiddelbar terminering, overvåking av agent-atferd via Azure Monitor med alarmering på avvikende mønstre, minimal tool-scope (kun nødvendige verktøy) |
|
||||
| **OWASP LLM** | LLM06:2025 — Excessive Agency |
|
||||
| **MITRE ATLAS** | AML.T0051 — LLM Agent Hijacking |
|
||||
| **OWASP Agentic** | ASI10:2026 — Rogue Agents |
|
||||
| **MITRE ATLAS** | AML.T0051 — LLM Prompt Injection |
|
||||
|
||||
---
|
||||
|
||||
|
|
@ -867,7 +894,7 @@ Truslene er ment som et deterministisk utgangspunkt: standard sannsynlighet og k
|
|||
|
||||
| Egenskap | Verdi |
|
||||
|----------|-------|
|
||||
| **Beskrivelse** | Personopplysninger overføres til tredjelands-servere (særlig USA) uten tilstrekkelig rettslig grunnlag etter GDPR Kapittel V. Schrems II-dommen satte Data Privacy Framework under press, og norsk Datatilsyn har vært klare på at EU Data Boundary er nødvendig for offentlig sektor. Mange AI-tjenester har som default databehandling utenfor EU/EØS. |
|
||||
| **Beskrivelse** | Personopplysninger overføres til tredjelands-servere (særlig USA) uten tilstrekkelig rettslig grunnlag etter GDPR Kapittel V. EU-US Data Privacy Framework (adekvansbeslutning 2023/1795) ble opprettholdt da EU-Underretten (General Court) avviste søksmålet i Latombe v. Kommisjonen (sak T-553/23) den 3. september 2025 — DPF er dermed gyldig overføringsgrunnlag, men anke til EU-domstolen (ECJ) kan komme. For norsk offentlig sektor anbefales fortsatt EU Data Boundary som primært anker for å redusere tredjelandsoverføring. Mange AI-tjenester har som default databehandling utenfor EU/EØS. |
|
||||
| **Standard sannsynlighet** | 3/5 |
|
||||
| **Standard konsekvens** | 4/5 |
|
||||
| **Standard risikoscore** | 12 (Oransje) |
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# ROS-metodikk: NS 5814, ISO 31000 og AI-spesifikke rammeverk
|
||||
|
||||
**Sist oppdatert:** 2026-02
|
||||
**Sist oppdatert:** 2026-06-18
|
||||
**Kategori:** Norwegian Public Sector AI Governance
|
||||
**Status:** Established Practice
|
||||
**Formål:** Detaljert metodikkguide for ros-analysis-agent — kobler AI-ROS til etablerte standarder og sikrer revisjonssporbarhet
|
||||
|
|
@ -26,7 +26,7 @@ Alle agentgenererte ROS-rapporter i ms-ai-architect skal være sporbare til mins
|
|||
| NIST AI RMF | 1.0 (2023) | GOVERN–MAP–MEASURE–MANAGE funksjonsrammeverk |
|
||||
| DSB Veileder ROS | 2024 | Helhetlig ROS for kommuner og offentlige virksomheter |
|
||||
| Datatilsynet AI-veileder | 2023 | Personvernkonsekvenser av AI — DPIA-kobling |
|
||||
| NSM Grunnprinsipper | 2.0 (2022) | IKT-sikkerhetsgrunnlag — tilgjengelighet, integritet, konfidensialitet |
|
||||
| NSM Grunnprinsipper | 2.1 (31. mai 2024) | IKT-sikkerhetsgrunnlag — tilgjengelighet, integritet, konfidensialitet |
|
||||
|
||||
---
|
||||
|
||||
|
|
|
|||
|
|
@ -1,6 +1,6 @@
|
|||
# GDPR Compliance for AI Systems - Data Privacy in Practice
|
||||
|
||||
**Last updated:** 2026-05
|
||||
**Last updated:** 2026-06-18
|
||||
**Status:** GA
|
||||
**Category:** Responsible AI & Governance
|
||||
|
||||
|
|
@ -371,7 +371,7 @@ Norge implementerer GDPR gjennom personopplysningsloven. Datatilsynet er tilsyns
|
|||
|
||||
**Databehandleravtaler**: Alle AI-tjenester som behandler personopplysninger krever signert databehandleravtale (DPA) mellom kunde (data controller) og Microsoft (data processor). Microsoft tilbyr standard DPA via [Microsoft Products and Services Data Protection Addendum](https://aka.ms/dpa).
|
||||
|
||||
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Azure tilbyr EU Data Boundary-commitment som sikrer at data forblir i EU/EØS.
|
||||
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Microsoft **fullførte EU Data Boundary i februar 2025** (tredje og siste fase, annonsert 26. februar 2025): kundedata, pseudonymiserte personopplysninger og profesjonelle tjenestedata (support) for kjernetjenestene Microsoft 365, Dynamics 365, Power Platform og de fleste Azure-tjenester lagres og behandles nå innenfor EU og EFTA. EU Data Boundary er dermed et produksjonssatt anker (ikke lenger «commitment under utrulling») for å holde data i EU/EØS.
|
||||
|
||||
**Skytjenester i offentlig sektor**: Bruk av skytjenester må vurderes mot Digitaliseringsdirektoratets veileder for risikostyring og Datatilsynets veileder om bruk av skytjenester. AI-systemer må gjennomgå DPIA før produksjonssetting.
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue