fix(ms-ai-architect): ROS + DPIA currency (NSM v2.1, OWASP Agentic 2026, EchoLeak, DPF, EUDB, KI-loven)

- NSM Grunnprinsipper 2.0/2022 -> 2.1 (2024-05-31). MITRE ATLAS AML.T0051 -> 'LLM Prompt Injection'.

- OWASP Top 10 Agentic Apps 2026 (ASI01-10) mappet. NB: tittel-ordlyd fra sekundaerkilder - bekreft mot offisielt OWASP-PDF for v1.16.0-release.

- EchoLeak (CVE-2025-32711) lagt til T-INP-02. DPF opprettholdt (Latombe avvist 2025-09-03). EUDB fullfort feb 2025. KI-loven lagt til DPIA-grunnlag.

Verifisert mot nsm.no/genai.owasp.org/curia.europa.eu/blogs.microsoft.com/regjeringen.no 2026-06-18.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>

Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-18 12:13:56 +02:00
commit 51c1bd8c6c
4 changed files with 39 additions and 10 deletions

View file

@ -1,6 +1,6 @@
# GDPR Compliance for AI Systems - Data Privacy in Practice
**Last updated:** 2026-05
**Last updated:** 2026-06-18
**Status:** GA
**Category:** Responsible AI & Governance
@ -371,7 +371,7 @@ Norge implementerer GDPR gjennom personopplysningsloven. Datatilsynet er tilsyns
**Databehandleravtaler**: Alle AI-tjenester som behandler personopplysninger krever signert databehandleravtale (DPA) mellom kunde (data controller) og Microsoft (data processor). Microsoft tilbyr standard DPA via [Microsoft Products and Services Data Protection Addendum](https://aka.ms/dpa).
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Azure tilbyr EU Data Boundary-commitment som sikrer at data forblir i EU/EØS.
**Dataresidency**: Statlige virksomheter foretrekker norske datasentre (Norway East, Norway West). For høy klassifisering (Fortrolig, Strengt Fortrolig) kan dataresidency være lovpålagt. Microsoft **fullførte EU Data Boundary i februar 2025** (tredje og siste fase, annonsert 26. februar 2025): kundedata, pseudonymiserte personopplysninger og profesjonelle tjenestedata (support) for kjernetjenestene Microsoft 365, Dynamics 365, Power Platform og de fleste Azure-tjenester lagres og behandles nå innenfor EU og EFTA. EU Data Boundary er dermed et produksjonssatt anker (ikke lenger «commitment under utrulling») for å holde data i EU/EØS.
**Skytjenester i offentlig sektor**: Bruk av skytjenester må vurderes mot Digitaliseringsdirektoratets veileder for risikostyring og Datatilsynets veileder om bruk av skytjenester. AI-systemer må gjennomgå DPIA før produksjonssetting.