fix(ms-ai-architect): Sesjon 8 - konsolider 6×5-vekting til kanonisk rubrikk

Løser K4-bug «DUPLICATION-WITH-CONTRADICTION»: security SKILL.md gjenga en
vekttabell (Identity 20/Network 15/Data 20/Content 20/Compliance 15/Mon 10)
som motstred den kanoniske rubrikken (Compliance 25/Data 20/Identity 20/
Content 15/Network 10/Mon 10) som security-assessment-agent allerede bruker.

- Rubrikk: ny seksjon «Arbeidsbelastnings-profiler (adaptiv vekting)» —
  Standard = kanonisk, + variantene Eksternt eksponert / Persondata-intensiv
  (godkjente retningsdeltaer re-forankret til kanonisk baseline; sum 100 %).
- SKILL.md: fjernet divergerende 3-kolonne vekttabell → peker til rubrikken.
  Beholdt risikoklassifiserings-tabellen (per roadmap).

Antakelse testet: ingen kode/test asserter SKILL.md-vekttallene (agent bruker
rubrikken). Verifisert: validate 239 · kb-integrity 182/182 · kb-eval 15/15 ·
eval security K3 212→203 (pass) / K5 0.2581 uendret / refConsistency 0 mismatch.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-20 06:33:27 +02:00
commit a6bda85c6e
2 changed files with 21 additions and 10 deletions

View file

@ -39,6 +39,26 @@ Hver celle inneholder 5 sjekkpunkter. Regelen er:
| 6 | Monitoring & Incident Response | 10 % | Oppdagelse og respons er siste forsvarslinje |
| | **Sum** | **100 %** | |
### Arbeidsbelastnings-profiler (adaptiv vekting)
Standard-profilen over er **kanonisk** og default. For arbeidsbelastninger med markant forskjøvet risikoprofil kan to varianter brukes — de bevarer Standard-profilens relative vektlegging, men flytter tyngdepunktet mot den dominerende trusselen. `security-assessment-agent` og `ms-ai-security` SKILL.md peker hit; vekttallene skal ikke dupliseres andre steder.
| Dimensjon | Standard (kanonisk) | Eksternt eksponert | Persondata-intensiv |
|-----------|:---:|:---:|:---:|
| Compliance & Governance | 25 % | 20 % | 30 % |
| Data Protection | 20 % | 15 % | 25 % |
| Identity & Access Control | 20 % | 25 % | 20 % |
| Content Safety & AI Security | 15 % | 20 % | 10 % |
| Network Security | 10 % | 15 % | 10 % |
| Monitoring & Incident Response | 10 % | 5 % | 5 % |
| **Sum** | **100 %** | **100 %** | **100 %** |
- **Standard** — default for interne og moderat eksponerte systemer. Compliance dominerer (offentlig sektor), deretter data og identitet.
- **Eksternt eksponert** — borgermøtende/anonymt tilgjengelige systemer. Løfter Identity (25 %), Content Safety (20 %) og Network (15 %) — angrepsflaten mot ukjente brukere (identitetsmisbruk, prompt injection, perimeter). Finansieres ved å redusere Compliance, Data og Monitoring med 5 % hver.
- **Persondata-intensiv** — systemer som prosesserer sensitiv persondata (fødselsnummer, helse). Løfter Compliance (30 %) og Data (25 %); reduserer Content Safety og Monitoring med 5 % hver.
Totalscoreformelen under bruker Standard-vektene. Ved variant: bytt ut vektene i formelen med den valgte profilens kolonne.
---
## Dimensjon 1: Identity & Access Control (20 %)