fix(ms-ai-architect): #8a currency S-bannere — Prompt Flow retirement, CUA GA, agentic retrieval GA-split, EØS + EDPB 28/2024

Phase A av #8 currency-rest. Hver faktapåstand verifisert mot kilde FØR
skriving (Microsoft Learn microsoft_docs_fetch + offisielle EU/norske kilder,
2026-06-18). To research-subagenter brukt til parallell faktaverifisering.

Prompt Flow retirement (banner i 5 filer):
- Verifisert verbatim mot Microsoft Learn: Prompt Flow i BÅDE Microsoft Foundry
  og Azure Machine Learning pensjoneres 2027-04-20; migrer til Microsoft Agent
  Framework (MAF). Container images får ikke lenger oppdateringer.
- Toppbanner: prompt-flow-production-deployment.md, genaiops-llm-specific-practices.md.
- Kontekstuelle inline-flagg: rag-core-patterns.md (bullet + produksjonstabell),
  rag-evaluation-frameworks.md (verktøytabell), azure-ai-search-setup.md (PF-seksjon),
  agentic-rag-patterns.md (Foundry-integrasjonsrad).

Copilot Studio Computer Use / CUA (copilot-studio.md):
- Preview -> GA 7. mai 2026. KORRIGERT fra intern feildato 2026-05-13 (verifisert
  mot Power Platform 2026 wave 1 release plan + What's new).
- Geo presisert: GA i kommersielle miljøer; IKKE GCC/GCC High. Eksakt regionsliste
  ikke offentlig verifiserbar -> merket uverifisert (verifiseringsplikt).
- Fjernet nå-utdatert "Velg RPA når: kun GA-features tillatt"-begrunnelse.

Azure AI Search agentic retrieval (agentic-rag-patterns.md):
- Preview -> DELVIS GA. Minimal/ekstraktiv retrieval er GA (REST 2026-04-01);
  LLM query planning + answer synthesis er fortsatt preview (2026-05-01-preview).
- "Single index"-begrensning -> multi-source via knowledge bases (kun GA-kildetyper:
  searchIndex, azureBlob, indexedOneLake, web; SharePoint/SQL/Fabric/MCP preview).

EU AI Act EØS-status (ai-act-compliance-guide.md):
- Korrigert feilpåstand "direkte gjeldende ... sommeren 2026". AI Act er IKKE
  formelt EØS-innlemmet per juni 2026; KI-loven ikke vedtatt av Stortinget
  (høringsfrist sept. 2025; ikrafttredelse politisk målsatt sensommer 2026).

EDPB Opinion 28/2024 (gdpr-compliance-ai-systems.md, 3 ankre):
- Nyanserer "anonymisert = utenfor GDPR-scope". Må vurderes case-by-case:
  modell er kun anonym når både direkte-ekstraksjon og query-baserte midler gir
  ubetydelig re-identifiseringsrisiko (jf. fortalepunkt 26). Tabellrad endret
  fra "Nei" til "Betinget".

Allerede gjort i tidligere faser (re-verifisert, ingen edit nødvendig):
MAF-banner (semantic-kernel-agents-implementation.md), Omnibus-note
(ai-act-assessor.md), NSM Grunnprinsipper v2.1, A2A v1.0 + Signed Agent Cards
(egen fil agent-to-agent-a2a-protocol.md). A2A v1.0.1 er immateriell patch.

Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115
(262 orphan-warnings er pre-eksisterende ms-ai-security-backlog, urørt).

Gjenstår i #8: M-items (OWASP LLM04/06/08/09, Defender threat protection,
Foundry Local air-gapped, M365 E7+Agent365) + SKILL.md de-orphan -> deretter #9 release.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-18 18:53:02 +02:00
commit 52ba6daf67
9 changed files with 32 additions and 20 deletions

View file

@ -7,7 +7,9 @@
## Introduksjon
EU AI Act er verdens første omfattende regulering av kunstig intelligens, vedtatt i 2024 og gjeldende fra august 2024 med gradvis innfasing av krav frem til 2027. For Norge som EEA-medlem blir regelverket direkte gjeldende, med planlagt implementering sommeren 2026.
EU AI Act er verdens første omfattende regulering av kunstig intelligens, vedtatt i 2024 og gjeldende i EU fra august 2024 med gradvis innfasing av krav (tidslinjen er under revisjon via Digital Omnibus).
> **⚠️ EØS-/Norge-status (verifisert 2026-06-18):** EU AI Act er **ikke formelt innlemmet i EØS-avtalen** per juni 2026 — den er derfor ikke «direkte gjeldende» i Norge ennå. Norsk gjennomføringslov («KI-loven» / lov om kunstig intelligens) var på høring (frist 30. sept. 2025) og er **ikke vedtatt av Stortinget**. Ikrafttredelse er politisk målsatt til sensommer 2026, men ikke en vedtatt dato (Digital Omnibus-forsinkelser kan påvirke). Kilder: regjeringen.no (høring 30.06.2025), europalov.no.
Regelverket innfører en risikobasert tilnærming der AI-systemer klassifiseres i fire kategorier: forbudt, høyrisiko, begrenset risiko og minimal risiko. Majoriteten av forpliktelsene gjelder **høyrisiko-systemer**, som omfatter AI brukt i kritiske områder som ansettelse, kredittvurdering, rettshåndhevelse og kritisk infrastruktur.

View file

@ -162,7 +162,9 @@ Raw Data (PersonID, Name, Email, Medical Record)
→ Anonymized Training Data (safe for model training)
```
**GDPR-relevans**: Anonymiserte data er IKKE personopplysninger under GDPR, og dermed ikke underlagt samme restriksjoner.
**GDPR-relevans**: Effektivt anonymiserte data er ikke personopplysninger under GDPR, og dermed ikke underlagt samme restriksjoner.
> **⚠️ Nyanse — EDPB Opinion 28/2024 (verifisert 2026-06-18):** «Anonymisert = utenfor GDPR-scope» kan **ikke antas** — det er en løpende, konkret vurdering. EDPB fastslår at en modell først er anonym når **både** (a) sannsynligheten for å trekke ut personopplysninger direkte, og (b) sannsynligheten for å få ut personopplysninger via spørringer, er ubetydelig — vurdert ut fra alle rimelig sannsynlige midler (jf. fortalepunkt 26 GDPR). En modell trent på anonymiserte data kan fortsatt bære re-identifiseringsrisiko. [EDPB Opinion 28/2024](https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282024-certain-data-protection-aspects_en).
**Confidence marker**: Baseline (model knowledge) + Verified (SmartNoise reference fra MCP)
@ -273,7 +275,7 @@ User DSR Request → Logic App / Power Automate
| Chatbot som svarer på FAQ (ingen persondata) | ❌ Nei | Ingen høyrisikobehandling |
| Chatbot som aksesserer HR-data for å svare på permisjonsspørsmål | ✅ Ja | Behandling av personopplysninger på vegne av bruker |
| AI-modell for ansiktsgjenkjenning i videoovervåking | ✅ Ja | Biometriske data + systematisk overvåking |
| Fine-tuning av modell på anonymisert salgsdata | ❌ Nei | Anonymiserte data er ikke personopplysninger |
| Fine-tuning av modell på anonymisert salgsdata | ⚠️ Betinget | Kun hvis anonymiseringen er effektiv og re-identifiseringsrisiko er ubetydelig (EDPB Opinion 28/2024) — ellers personopplysninger |
| Automated decision-making for lånegodkjenning | ✅ Ja | Automatisert beslutning med legal/finansiell effekt |
**Anbefaling**: Gjennomfør DPIA for alle AI-systemer som behandler personopplysninger hvor det er automatisert beslutning, profilering, eller sensitiv data (helse, økonomi, biometri).
@ -284,7 +286,7 @@ User DSR Request → Logic App / Power Automate
**Utfordring**: Hvis en bruker ber om sletting av sine data, og disse dataene er brukt til å trene en modell, må modellen retrenes?
**GDPR-perspektiv**: Hvis dataene er effektivt anonymisert før trening, er de ikke lenger personopplysninger, og sletting er ikke påkrevd. Hvis dataene IKKE var anonymisert, må organisasjonen enten:
**GDPR-perspektiv**: Hvis dataene er **effektivt** anonymisert før trening og modellen ikke bærer re-identifiseringsrisiko (jf. EDPB Opinion 28/2024 — vurder case-by-case, ikke anta), er de ikke lenger personopplysninger, og sletting er ikke påkrevd. Hvis dataene IKKE var anonymisert — eller modellen fortsatt kan eksponere dem via spørringer — må organisasjonen enten:
1. Retrain modellen uten brukerens data (kostbart)
2. Dokumentere at dataene er aggregert på en måte som gjør identifikasjon umulig (unlearning)
3. Bruke differential privacy fra starten for å sikre at individuelle datapunkter ikke kan rekonstrueres fra modellen