fix(ms-ai-architect): #8a currency S-bannere — Prompt Flow retirement, CUA GA, agentic retrieval GA-split, EØS + EDPB 28/2024
Phase A av #8 currency-rest. Hver faktapåstand verifisert mot kilde FØR skriving (Microsoft Learn microsoft_docs_fetch + offisielle EU/norske kilder, 2026-06-18). To research-subagenter brukt til parallell faktaverifisering. Prompt Flow retirement (banner i 5 filer): - Verifisert verbatim mot Microsoft Learn: Prompt Flow i BÅDE Microsoft Foundry og Azure Machine Learning pensjoneres 2027-04-20; migrer til Microsoft Agent Framework (MAF). Container images får ikke lenger oppdateringer. - Toppbanner: prompt-flow-production-deployment.md, genaiops-llm-specific-practices.md. - Kontekstuelle inline-flagg: rag-core-patterns.md (bullet + produksjonstabell), rag-evaluation-frameworks.md (verktøytabell), azure-ai-search-setup.md (PF-seksjon), agentic-rag-patterns.md (Foundry-integrasjonsrad). Copilot Studio Computer Use / CUA (copilot-studio.md): - Preview -> GA 7. mai 2026. KORRIGERT fra intern feildato 2026-05-13 (verifisert mot Power Platform 2026 wave 1 release plan + What's new). - Geo presisert: GA i kommersielle miljøer; IKKE GCC/GCC High. Eksakt regionsliste ikke offentlig verifiserbar -> merket uverifisert (verifiseringsplikt). - Fjernet nå-utdatert "Velg RPA når: kun GA-features tillatt"-begrunnelse. Azure AI Search agentic retrieval (agentic-rag-patterns.md): - Preview -> DELVIS GA. Minimal/ekstraktiv retrieval er GA (REST 2026-04-01); LLM query planning + answer synthesis er fortsatt preview (2026-05-01-preview). - "Single index"-begrensning -> multi-source via knowledge bases (kun GA-kildetyper: searchIndex, azureBlob, indexedOneLake, web; SharePoint/SQL/Fabric/MCP preview). EU AI Act EØS-status (ai-act-compliance-guide.md): - Korrigert feilpåstand "direkte gjeldende ... sommeren 2026". AI Act er IKKE formelt EØS-innlemmet per juni 2026; KI-loven ikke vedtatt av Stortinget (høringsfrist sept. 2025; ikrafttredelse politisk målsatt sensommer 2026). EDPB Opinion 28/2024 (gdpr-compliance-ai-systems.md, 3 ankre): - Nyanserer "anonymisert = utenfor GDPR-scope". Må vurderes case-by-case: modell er kun anonym når både direkte-ekstraksjon og query-baserte midler gir ubetydelig re-identifiseringsrisiko (jf. fortalepunkt 26). Tabellrad endret fra "Nei" til "Betinget". Allerede gjort i tidligere faser (re-verifisert, ingen edit nødvendig): MAF-banner (semantic-kernel-agents-implementation.md), Omnibus-note (ai-act-assessor.md), NSM Grunnprinsipper v2.1, A2A v1.0 + Signed Agent Cards (egen fil agent-to-agent-a2a-protocol.md). A2A v1.0.1 er immateriell patch. Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115 (262 orphan-warnings er pre-eksisterende ms-ai-security-backlog, urørt). Gjenstår i #8: M-items (OWASP LLM04/06/08/09, Defender threat protection, Foundry Local air-gapped, M365 E7+Agent365) + SKILL.md de-orphan -> deretter #9 release. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
parent
6e1fc6d37c
commit
52ba6daf67
9 changed files with 32 additions and 20 deletions
|
|
@ -7,7 +7,9 @@
|
|||
|
||||
## Introduksjon
|
||||
|
||||
EU AI Act er verdens første omfattende regulering av kunstig intelligens, vedtatt i 2024 og gjeldende fra august 2024 med gradvis innfasing av krav frem til 2027. For Norge som EEA-medlem blir regelverket direkte gjeldende, med planlagt implementering sommeren 2026.
|
||||
EU AI Act er verdens første omfattende regulering av kunstig intelligens, vedtatt i 2024 og gjeldende i EU fra august 2024 med gradvis innfasing av krav (tidslinjen er under revisjon via Digital Omnibus).
|
||||
|
||||
> **⚠️ EØS-/Norge-status (verifisert 2026-06-18):** EU AI Act er **ikke formelt innlemmet i EØS-avtalen** per juni 2026 — den er derfor ikke «direkte gjeldende» i Norge ennå. Norsk gjennomføringslov («KI-loven» / lov om kunstig intelligens) var på høring (frist 30. sept. 2025) og er **ikke vedtatt av Stortinget**. Ikrafttredelse er politisk målsatt til sensommer 2026, men ikke en vedtatt dato (Digital Omnibus-forsinkelser kan påvirke). Kilder: regjeringen.no (høring 30.06.2025), europalov.no.
|
||||
|
||||
Regelverket innfører en risikobasert tilnærming der AI-systemer klassifiseres i fire kategorier: forbudt, høyrisiko, begrenset risiko og minimal risiko. Majoriteten av forpliktelsene gjelder **høyrisiko-systemer**, som omfatter AI brukt i kritiske områder som ansettelse, kredittvurdering, rettshåndhevelse og kritisk infrastruktur.
|
||||
|
||||
|
|
|
|||
|
|
@ -162,7 +162,9 @@ Raw Data (PersonID, Name, Email, Medical Record)
|
|||
→ Anonymized Training Data (safe for model training)
|
||||
```
|
||||
|
||||
**GDPR-relevans**: Anonymiserte data er IKKE personopplysninger under GDPR, og dermed ikke underlagt samme restriksjoner.
|
||||
**GDPR-relevans**: Effektivt anonymiserte data er ikke personopplysninger under GDPR, og dermed ikke underlagt samme restriksjoner.
|
||||
|
||||
> **⚠️ Nyanse — EDPB Opinion 28/2024 (verifisert 2026-06-18):** «Anonymisert = utenfor GDPR-scope» kan **ikke antas** — det er en løpende, konkret vurdering. EDPB fastslår at en modell først er anonym når **både** (a) sannsynligheten for å trekke ut personopplysninger direkte, og (b) sannsynligheten for å få ut personopplysninger via spørringer, er ubetydelig — vurdert ut fra alle rimelig sannsynlige midler (jf. fortalepunkt 26 GDPR). En modell trent på anonymiserte data kan fortsatt bære re-identifiseringsrisiko. [EDPB Opinion 28/2024](https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282024-certain-data-protection-aspects_en).
|
||||
|
||||
**Confidence marker**: Baseline (model knowledge) + Verified (SmartNoise reference fra MCP)
|
||||
|
||||
|
|
@ -273,7 +275,7 @@ User DSR Request → Logic App / Power Automate
|
|||
| Chatbot som svarer på FAQ (ingen persondata) | ❌ Nei | Ingen høyrisikobehandling |
|
||||
| Chatbot som aksesserer HR-data for å svare på permisjonsspørsmål | ✅ Ja | Behandling av personopplysninger på vegne av bruker |
|
||||
| AI-modell for ansiktsgjenkjenning i videoovervåking | ✅ Ja | Biometriske data + systematisk overvåking |
|
||||
| Fine-tuning av modell på anonymisert salgsdata | ❌ Nei | Anonymiserte data er ikke personopplysninger |
|
||||
| Fine-tuning av modell på anonymisert salgsdata | ⚠️ Betinget | Kun hvis anonymiseringen er effektiv og re-identifiseringsrisiko er ubetydelig (EDPB Opinion 28/2024) — ellers personopplysninger |
|
||||
| Automated decision-making for lånegodkjenning | ✅ Ja | Automatisert beslutning med legal/finansiell effekt |
|
||||
|
||||
**Anbefaling**: Gjennomfør DPIA for alle AI-systemer som behandler personopplysninger hvor det er automatisert beslutning, profilering, eller sensitiv data (helse, økonomi, biometri).
|
||||
|
|
@ -284,7 +286,7 @@ User DSR Request → Logic App / Power Automate
|
|||
|
||||
**Utfordring**: Hvis en bruker ber om sletting av sine data, og disse dataene er brukt til å trene en modell, må modellen retrenes?
|
||||
|
||||
**GDPR-perspektiv**: Hvis dataene er effektivt anonymisert før trening, er de ikke lenger personopplysninger, og sletting er ikke påkrevd. Hvis dataene IKKE var anonymisert, må organisasjonen enten:
|
||||
**GDPR-perspektiv**: Hvis dataene er **effektivt** anonymisert før trening og modellen ikke bærer re-identifiseringsrisiko (jf. EDPB Opinion 28/2024 — vurder case-by-case, ikke anta), er de ikke lenger personopplysninger, og sletting er ikke påkrevd. Hvis dataene IKKE var anonymisert — eller modellen fortsatt kan eksponere dem via spørringer — må organisasjonen enten:
|
||||
1. Retrain modellen uten brukerens data (kostbart)
|
||||
2. Dokumentere at dataene er aggregert på en måte som gjør identifikasjon umulig (unlearning)
|
||||
3. Bruke differential privacy fra starten for å sikre at individuelle datapunkter ikke kan rekonstrueres fra modellen
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue