fix(ms-ai-architect): Sesjon 9 - K4+K9 body-cleanup security + governance

Tynner duplisert/volatil body-info i de to skills som feilet begge
kriterier, til pekere mot kanoniske ref-filer. Fersk operatør-gated
LLM-judge: security K4 5/5 + K9 PASS; governance K4 5/5 + K9 PASS.

Security (K9): Defender GA/preview/Azure-Gov-status, §3-ytelsestall,
GPT-4o-par og PTU break-even ut av body. Uverifiserte tall (20-50ms,
5-10x, 80% latens — fantes i ingen ref) droppet, ikke flyttet.
Security (K4): risikoklassifiserings-tabellen (divergerte fra rubrikk:
6 band vs 5, manglet Uakseptabel) + P10/P50/P90-tabellen (flat x0.6/x1.8
motsa kanonisk per-komponent-modell, agentens OBLIGATORISK-kilde) ->
peker. Antakelse-test bestaatt: ingenting asserter body-tallene.

Governance (K9): EU Data Boundary §2.3 - droppet volatile regioner
(Sweden Central/West Europe; body motsa refs som sier Norway East/West
Europe), repek kryss-ref til gdpr-compliance-ai-systems.md.
Governance (K4): §6.2 AI Act-tre - kollapset oppramsede (og ufullstendige)
Art.5 + Annex III-lister til pekere mot ai-act-classification-methodology.md;
§2.1 eneste oversiktstabell.

judge-prompt.md K9 strammet: stabile identifikatorer (forordningsaar,
OWASP 2025, MADR v3.0, saksnr) eksplisitt ute av scope. judge-results.json
oppdatert med ferske sec+gov-verdikter.

Gates: validate 239 · kb-eval 15 · kb-update 122 · kb-integrity 192/192.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
This commit is contained in:
Kjell Tore Guttormsen 2026-06-20 07:37:03 +02:00
commit c4230d2e88
4 changed files with 40 additions and 56 deletions

View file

@ -118,8 +118,9 @@ High-risk systems require: risk management system, data governance, technical do
### 2.3 Schrems II og dataoverfoering
Schrems II (C-311/18) requires Transfer Impact Assessment for AI systems using US cloud providers. For Azure/Microsoft: map data flows, use SCCs as primary transfer basis, assess FISA 702/CLOUD Act exposure, implement supplementary measures (encryption, pseudonymization). Microsoft EU Data Boundary ensures processing within EU/EEA for core services including Azure OpenAI Service (Sweden Central, West Europe).
Schrems II (C-311/18) requires Transfer Impact Assessment for AI systems using US cloud providers. For Azure/Microsoft: map data flows, use SCCs as primary transfer basis, assess FISA 702/CLOUD Act exposure, implement supplementary measures (encryption, pseudonymization). Microsoft EU Data Boundary keeps processing within EU/EEA for core services including Azure OpenAI Service; gjeldende regioner og dekningsomfang er volatile — verifiser mot ref-fila før du oppgir dem.
> **Reference:** `references/responsible-ai/gdpr-compliance-ai-systems.md` (EU Data Boundary, dataoverføringsgrunnlag)
> **Cross-reference:** `skills/ms-ai-security/references/ai-security-engineering/data-leakage-prevention-ai.md`
---
@ -239,32 +240,21 @@ Resultat:
### 6.2 AI Act risikoklassifisering
```
Er AI-systemet paa forbudslisten (Art. 5)?
├── Sosial scoring av myndigheter
├── Utnyttelse av saarbare grupper
├── Biometrisk fjernidentifisering i sanntid (unntak: alvorlig kriminalitet)
├── Emotion recognition paa arbeidsplass/skole (unntak: sikkerhet/medisin)
└── Ja til noen → UAKSEPTABEL RISIKO — Forbudt
Forbudt praksis (Art. 5)? [full forbudsliste i ai-act-classification-methodology.md]
└── Ja → UAKSEPTABEL RISIKO — Forbudt
Er AI-systemet i Annex III?
├── Biometrisk identifisering
├── Kritisk infrastruktur
├── Utdanning/opplaering
├── Ansettelse/personal
├── Essensielle offentlige tjenester
├── Rettshåndhevelse
├── Migrasjon/grensekontroll
├── Rettsforvaltning/demokrati
└── Ja til noen → HOEY RISIKO — Full compliance-krav
I Annex III? [åtte kategorier i ai-act-classification-methodology.md + ai-act-annex-iii-checklist.md]
└── Ja → HOEY RISIKO — Full compliance-krav
Samhandler systemet direkte med borgere?
├── Chatbot, innholdsgenerering, deepfakes
Samhandler systemet direkte med borgere (chatbot, innholdsgenerering, deepfakes)?
└── Ja → BEGRENSET RISIKO — Transparenskrav
Ingen av de ovennevnte?
└── MINIMAL RISIKO — Frivillig Code of Conduct
```
Full metodikk med eksempler og grensetilfeller: kjør `/architect:classify`, eller se `references/responsible-ai/ai-act-classification-methodology.md`. Risikonivåene og kravene per nivå står i §2.1 — ikke gjenta dem her.
### 6.3 Naar skal Datatilsynet konsulteres?
```