To operasjoner, én økt (⊥ R7), begge ren metadata-normalisering (verdi aldri fabrikkert).
Premiss-korreksjon (ground truth 2026-07-07): roadmap sa «27 none + 4 ai-act».
Målt: 29 mangler bold **Status:** = 25 rene none + 4 ai-act (plain Status: GA).
De «27» inkluderte 2 for mye — 2 filer (custom-dashboards-ai-operations,
zero-trust-ai-services) har bold **Status:** KUN forbi byte 500 (present for
full-fil-audit, usynlig for 500B header-parser) → egen header-slanking-residual
(§8-register), utenfor Enhet 3.
Op A — Status-backfill 25 rene none: utvidet backfill-status.mjs MANIFEST 14→39
(samme statusForFile + insertMetaField + hard per-fil-invariant, idempotent skip
på de 14 R21-gjorte). Alle 25 → **Status:** Established Practice (ingen matcher
template|matrix|benchmarks|register). Diff +25/-0.
Op B — ai-act dual-header-dedup (4 filer): ny driver dedup-plain-header.mjs + 2
rene primitiver i transform.mjs — boldifyPlainField (plain→bold, verdi bevart
byte-eksakt, header-scoped, idempotent) + dropRedundantPlainField (sletter plain
KUN når bold m/ identisk verdi beviser redundans; kaster ved avvik/manglende bold).
Per fil: plain Last updated: + Status: GA → bold (2026-06-18/2026-02, GA bevart),
redundant plain Category: fjernet. Hard per-fil-invariant (net -1 linje, begge
felt bold m/ bevart verdi, ingen plain-header igjen, body byte-identisk). Diff -12/+8.
Verifisering: test-backfill-status 8/8 + test-dedup-plain-header 13/13; audit
Missing Status 29→0, Missing English Last updated 4→0; skills-diff 29 filer
+33/-12 (kun **Status:** + 8 bold-swaps), diff-kontekst inspisert per fil; begge
drivere idempotent (re-run 0 writes); suite 806/806 exit 0; none=8 uendret (Enhet 4).
Steg 9 (R4): unified migrate-corpus.mjs --write over engineering/governance/
infrastructure/security. 327 filer mutert, verified=null, prosa byte-identisk
(fra første ## seksjon), advisor urørt (0 endringer).
To applier-fixes oppdaget under kjøring (TDD, RED→GREEN):
- insertHeaderFields: anker faller nå tilbake når en meta-linje selv passerer
500B (2 filer pakket et avsnitt i **Status:** → Type/Source landet utenfor
scan-vinduet, applierens post-write-assertion fanget + restaurerte).
- normalizeStaleVerified: fjerner nå ALLE stale non-date **Verified:** i
500B-vinduet, inkl. stray body-dup rett under --- (9 mlops-genaiops-filer var
ellers falskt "verified"/fresh, droppet fra worklist). Operatør-godkjent
utvidelse av carve-out; kun stray metadata-linjer, aldri prosa.
test-transform-criterion: precondition oppdatert til post-migrasjons-sannhet
(fila bærer nå Source). Suite 728/728 grønn.
Per-kilde verifiserings-agenter (Opus xhigh, live microsoft_docs_fetch) bekreftet
hver verdi mot kilden FOER endring; alle forekomster av samme gale fakta fikset
fil-vidt (ikke bare sitert linje).
- 37/38 confirm-fix anvendt; #8 (model-selection «Model Router GA») AVVIST: fila var
allerede korrekt (Model Router GA siden 2025-11-18); den siterte model-choice-guide
har utdatert «(preview)»-etikett. AA «fikse» ville innfoert en feil.
- Tverteklynger reconciled til kilde-sann verdi: AI Search storage (S1 160/S2 512/S3
1024/L1 2048/L2 4096 GB; vektor 5/35/150/300), Quota Tiers (erstatter
Default/Enterprise + «1 Unit Capacity»).
- Hoey-innsats: realtime Schrems II omskrevet (global deployment != EU-residens,
selv-verifisert mot kilde); Data Zone Norway East = gpt-5.4 OG gpt-5.5 (ikke kun
5.5); computer-use = gpt-5.4 + computer-tool (region flagget for verifisering).
- Suite 552/552 groenn. Manifest oppdatert (fixed/verdict/verified per fiks).
Spor 1-froe (cross-fil-gjentakelser i UBEROERTE filer): «DDoS Protection Standard» i
ros-ai-threat-library.md + zero-trust-ai-services.md. Tilstoetende funn (ikke i de 38):
se docs / STATE.
Markøren over-påsto ekstern verifisering; faktisk semantikk (per legend i
m365-copilot-plugins-ecosystem.md) er «hentet fra MS Learn via MCP» = Documented.
Smal scope (operatør-besluttet A): de 101 ✅ Verified-konfidens-cellene i 13 filer
+ 5 kolonne-overskrifter (ptu, agent-memory) + skill-gen-taksonomien
(Verified/Baseline/Assumed → Documented/Baseline/Assumed) + licensing-seksjonstittel.
La de 137 plain «Verified»-cellene i 31 kilde-attribusjons-tabeller stå — de peker
på en faktisk kilde i nabokolonnen (proveniens bevart). Suite 509/509.
Verifisert mot live Microsoft Learn (foundry/concepts/manage-costs) — alle tre nye
VERIFY-påstander bekreftet før skriving:
- (a) Project-level cost attribution (Preview): «Every Foundry project is automatically
tagged with a project tag ... You don't need to add tags manually». Begrensning bekreftet:
kun Models sold by Azure (Azure Direct/OpenAI), ikke Marketplace ennå. Lagt til ny seksjon.
- (b) Agent cost monitoring: Operate→Overview Estimated cost-tile (ekskl. prompt-/ikke-Foundry-
agenter) + Assets→Agents Estimated costs-kolonne + Build→Agents→Monitor token-kostnad. Lagt til.
- (c) 3rd-party meters: «Some providers' models are displayed as meters under Global resources ...
format model-name-GUID». Oppdatert Multi-Model-seksjonen med Global resources + Cost-by-resource.
- Modell-deployment-kostnader (Build→Models→Monitor) tatt med i samme nye seksjon.
Verifiserte korreksjoner funnet under fetch (korreksjons-disiplin, operatør-godkjent):
- Implementering-steg 2 «filtrer på Service Name: SaaS» finnes ikke i doc → «Gruppér på Meter».
- Microsoft-modeller vises under Foundry-ressursen (ikke «Cognitive Services-ressursen»).
- prompt caching «(beta)» fjernet (GA, jf. fil 1 cache-100% verifisert current).
- Model-selection-tips «GPT-3.5 Turbo i stedet for GPT-4» (legacy) → mindre/billigere modell (gpt-4o-mini).
- gateway-diagram gpt-35-turbo→gpt-4o-mini (illustrativt). Disclaimed priser urørt.
Header 2026-04→2026-06; kilde #1 stemplet Verified MCP 2026-06 (faktisk re-fetchet). validate 239/0.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Lukker målte eval-FAIL i optimaliseringsfasen (krav 4):
Steg 1 (refTall): engineering agent-orchestration 20→24 (faktisk på disk)
+ total 149→153; governance npsg 29→30; fjerner inkonsistent 24/20-dobbel-
sitering. Verifisert: eval refCountConsistency PASS for alle 5.
Steg 2 (døde ref-paths i governance §4 monitoring-bullets — bare-filnavn,
derfor ufanget av kb-integrity): azure-monitor-ai-services-setup →
azure-monitor-setup-ai-workloads; drift-detection-automated-retraining →
model-performance-drift-detection. Begge fant ekte filer på disk (STATE
flagget kun den ene; den andre er et verifiseringsfunn). Grep: ingen døde igjen.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
Phase A av #8 currency-rest. Hver faktapåstand verifisert mot kilde FØR
skriving (Microsoft Learn microsoft_docs_fetch + offisielle EU/norske kilder,
2026-06-18). To research-subagenter brukt til parallell faktaverifisering.
Prompt Flow retirement (banner i 5 filer):
- Verifisert verbatim mot Microsoft Learn: Prompt Flow i BÅDE Microsoft Foundry
og Azure Machine Learning pensjoneres 2027-04-20; migrer til Microsoft Agent
Framework (MAF). Container images får ikke lenger oppdateringer.
- Toppbanner: prompt-flow-production-deployment.md, genaiops-llm-specific-practices.md.
- Kontekstuelle inline-flagg: rag-core-patterns.md (bullet + produksjonstabell),
rag-evaluation-frameworks.md (verktøytabell), azure-ai-search-setup.md (PF-seksjon),
agentic-rag-patterns.md (Foundry-integrasjonsrad).
Copilot Studio Computer Use / CUA (copilot-studio.md):
- Preview -> GA 7. mai 2026. KORRIGERT fra intern feildato 2026-05-13 (verifisert
mot Power Platform 2026 wave 1 release plan + What's new).
- Geo presisert: GA i kommersielle miljøer; IKKE GCC/GCC High. Eksakt regionsliste
ikke offentlig verifiserbar -> merket uverifisert (verifiseringsplikt).
- Fjernet nå-utdatert "Velg RPA når: kun GA-features tillatt"-begrunnelse.
Azure AI Search agentic retrieval (agentic-rag-patterns.md):
- Preview -> DELVIS GA. Minimal/ekstraktiv retrieval er GA (REST 2026-04-01);
LLM query planning + answer synthesis er fortsatt preview (2026-05-01-preview).
- "Single index"-begrensning -> multi-source via knowledge bases (kun GA-kildetyper:
searchIndex, azureBlob, indexedOneLake, web; SharePoint/SQL/Fabric/MCP preview).
EU AI Act EØS-status (ai-act-compliance-guide.md):
- Korrigert feilpåstand "direkte gjeldende ... sommeren 2026". AI Act er IKKE
formelt EØS-innlemmet per juni 2026; KI-loven ikke vedtatt av Stortinget
(høringsfrist sept. 2025; ikrafttredelse politisk målsatt sensommer 2026).
EDPB Opinion 28/2024 (gdpr-compliance-ai-systems.md, 3 ankre):
- Nyanserer "anonymisert = utenfor GDPR-scope". Må vurderes case-by-case:
modell er kun anonym når både direkte-ekstraksjon og query-baserte midler gir
ubetydelig re-identifiseringsrisiko (jf. fortalepunkt 26). Tabellrad endret
fra "Nei" til "Betinget".
Allerede gjort i tidligere faser (re-verifisert, ingen edit nødvendig):
MAF-banner (semantic-kernel-agents-implementation.md), Omnibus-note
(ai-act-assessor.md), NSM Grunnprinsipper v2.1, A2A v1.0 + Signed Agent Cards
(egen fil agent-to-agent-a2a-protocol.md). A2A v1.0.1 er immateriell patch.
Tester: validate-plugin 239 PASS / 0 FAIL / 0 WARN · kb-integrity 115/115
(262 orphan-warnings er pre-eksisterende ms-ai-security-backlog, urørt).
Gjenstår i #8: M-items (OWASP LLM04/06/08/09, Defender threat protection,
Foundry Local air-gapped, M365 E7+Agent365) + SKILL.md de-orphan -> deretter #9 release.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
Audit P2 H. DPIA-agenten navngav Schrems II-risikoen (risiko 7) men kunne ikke vurdere den
— ingen sti til TIA-metodikk. Nå nåbar, og ny verifisert metodikk forfattet i KB.
- data-residency-audit-monitoring.md: Schrems II-stubb (3 punkter) utvidet til full EDPB
seks-stegs-TIA (Recommendations 01/2020) + CLOUD Act/FISA 702/EO 12333-restanalyse
+ EO 14086/DPF-nåstatus + tekniske tilleggstiltak (CMK/Customer Lockbox/Confidential
Computing). Korrigerer feilantakelsen «EUDB eliminerer alle overføringer». Last updated 2026-05→06.
- dpia-agent.md: betinget cross-border-ruting + obligatorisk TIA-prosedyre under risiko 7
(operasjonaliserer DPO-svaret «kan amerikanske myndigheter nå disse dataene?»)
- dpia.md: betinget KB i delegeringsprompt; CLAUDE.md: dpia-agent rutingsindeks oppdatert
Verifisert 2026-06-18 (WebSearch, juridiske primærkilder):
- EDPB Recommendations 01/2020 seks-stegs-metodikk + tiltaks-rangering (tekniske sterkest)
- DPF gyldig gjeldende rett; Latombe avvist av Underretten 2025-09-03 (T-553/23),
anket 2025-10-31 → C-703/25 P (ingen berammet dato per mai 2026)
- FISA §702: statutt-utløp 2026-04-20 + 45-dagers extension, reautorisasjon under forhandling
juni 2026; innsamlingsautoritet består via FISA-domstols-sertifiseringer (mars 2026) til mars 2027
- CLOUD Act uendret av DPF; EUDB fjerner ikke tredjelands tilgangsmulighet
validate-plugin: 223 PASS
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
Release-gaten før v1.16.0: bekreftet eksakt engelsk tittel-ordlyd for ASI01–ASI10
mot OWASP GenAI Security Projects offisielle publisering på genai.owasp.org
(9. desember 2025), hentet direkte to ganger uavhengig. Sekundærkilde-spriket som
ros-ai-threat-library.md:541 advarte mot er nå løst mot primærkilden.
Fire titler var feil (KB fulgte aggregator-varianter, ikke offisiell tekst):
- ASI02: «Tool Misuse & Exploitation» → «Tool Misuse»
- ASI03: «Agent Identity & Privilege Abuse» → «Identity & Privilege Abuse»
- ASI04: «Agentic Supply Chain Compromise» → «Agentic Supply Chain Vulnerabilities»
- ASI08: «Cascading Agent Failures» → «Cascading Failures»
Rettet i alle 6 forekomster (hovedtabell + inline OWASP Agentic-mappingrader 579/597).
Kildemerknad (:541) oppdatert: hedge om uverifisert ordlyd erstattet med eksplisitt
primærkilde-referanse + hvilke sekundærvarianter som florerer.
Notasjon (:2026): uendret. Offisiell blogg bruker ASIxx uten årstall, men KB bruker
konsekvent :ÅRSTALL for OWASP-IDer (jf. LLM05:2025) — intern konsistens beholdt,
flagget separat for normaliserings-beslutning.
Verifisert: validate-plugin.sh 219 PASS.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Pre-trekexecute snapshot of in-progress CLAUDE.md/SKILL.md edits and
extracted docs/ files. Captured as one commit so /trekexecute claude-design
can run against a clean working tree.
Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
Phase 2 bulk replace produced a few factually wrong attributions where
real publicly known sector documents/datasets/personas were incorrectly
re-attributed to the fictional generic entity. Genericize those
references instead.
- ros-sector-checklists.md: V440 håndbok citation -> "sektorvise
faglige håndbøker"; tilsynsmyndighet list -> generic phrasing
- master-data-management-ai.md: NVDB row -> generic "sektor-/fagregistre"
- ai-center-of-excellence-setup.md: NVDB integration line -> generic
"sektorvise nasjonale registre"
- multimodal-prompt-engineering.md: system_message persona -> generic
"fagingeniør i norsk offentleg sektor"
Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
Additional factual updates from batch 3 research:
- responsible-ai-training-awareness.md: module renamed
"Azure AI Studio" → "Microsoft Foundry" (3 occurrences)
- transparency-documentation-standards.md: ISO/IEC 42001 scope expanded
to include Copilot Studio, Microsoft Foundry, Security Copilot,
GitHub Copilot, Dragon Copilot
- ai-act-compliance-guide.md: same ISO 42001 scope expansion
- human-in-the-loop-oversight.md: AI approval stages in Copilot Studio
(GPT-o3 as AI approver, new Human in the loop connector)
- continuous-improvement-feedback-loops.md: MLflow 3 Feedback vs
Expectation assessment types, Genie Code trace analysis
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Add /ultraresearch-local for structured research combining local codebase
analysis with external knowledge via parallel agent swarms. Produces research
briefs with triangulation, confidence ratings, and source quality assessment.
New command: /ultraresearch-local with modes --quick, --local, --external, --fg.
New agents: research-orchestrator (opus), docs-researcher, community-researcher,
security-researcher, contrarian-researcher, gemini-bridge (all sonnet).
New template: research-brief-template.md.
Integration: --research flag in /ultraplan-local accepts pre-built research
briefs (up to 3), enriches the interview and exploration phases. Planning
orchestrator cross-references brief findings during synthesis.
Design principle: Context Engineering — right information to right agent at
right time. Research briefs are structured artifacts in the pipeline:
ultraresearch → brief → ultraplan --research → plan → ultraexecute.
Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>