# Digdirs styringsstruktur for AI **Last updated:** 2026-05 **Status:** Gjeldende **Category:** Norwegian Public Sector AI Governance --- ## Introduksjon Digitaliseringsdirektoratet (Digdir) har en sentral rolle i koordinering og veiledning rundt ansvarlig bruk av kunstig intelligens i norsk offentlig sektor. Denne kunnskapsreferansen beskriver Digdirs styringsstruktur for AI, ansvarsområder, og hvordan dette integreres med Microsoft-teknologi. Digdir etablerte i august 2024 **KI Norge** som en nasjonal arena for å legge til rette for innovativ og ansvarlig utvikling og bruk av kunstig intelligens i offentlig og privat sektor. Dette representerer en forsterket satsing på AI-koordinering og kompetansedeling. ## Digdirs ansvarsområder Digdir har flere kritiske roller i AI-økosystemet for offentlig sektor: ### 1. Veiledning og retningslinjer - **AI-veiledning i "åpen beta"**: Digdir utvikler og vedlikeholder veiledning for ansvarlig bruk og utvikling av kunstig intelligens, lansert i mai 2023 og sist oppdatert oktober 2025 - **Innhold**: Veiledningen dekker de viktigste vurderingene som må gjøres for ansvarlig utvikling og bruk av teknologien, supplert med temasider om transparens, risikovurderinger og generativ AI - **Konkrete råd**: Veiledningen gir praktiske råd for utvikling og bruk av AI i offentlig sektor i henhold til regelverk - **Samarbeid med NORA.ai**: Utviklet i samarbeid for oversikt over kunstig intelligens i offentlig sektor **Målgruppe**: Direktorater, etater og kommuner som utvikler eller tar i bruk AI-løsninger. ### 2. Koordinering og samordning Riksrevisjonen (2023-2024) har påpekt at Digitaliserings- og forvaltningsdepartementet ikke har ivaretatt rollen som samordningsdepartement i tilstrekkelig grad, og at samordningen er svak. **Digdirs koordineringsansvar**: - Leder forsknings- og utviklingssatsningen på kunstig intelligens - Fagansvarlig for KI Norge, den nasjonale satsingen på innovativ og ansvarlig bruk av AI - Fungerer som bindeledd mellom sentrale AI-aktører i offentlig sektor, næringsliv, forskning og akademia - Samarbeider med Nkom (koordinerende tilsyn) og Datatilsynet om felles veiledning og reguleringssandkasse **Kritisk behov**: For å lykkes må offentlig sektor samordnes på en helt annen måte enn tidligere, med en mye tydeligere felles tilnærming. ### 3. Standardisering og digital samhandling Digdir jobber med felles økosystem for nasjonal digital samhandling og tjenesteutvikling: - **Arkitektur- og standardiseringsrådet (ASR)**: Gir råd og anbefalinger til Digdir om alle aspekter av samhandlingsevne — juridisk, organisatorisk, semantisk og teknisk - **Governance**: ASR dekker også governance-aspektet ved digital samhandling - **Koordinering**: Kommunal- og distriktsdepartementet (KDD) har ansvar for å koordinere statlige og kommunale interesser i et felles økosystem ### 4. KI Norge — nasjonal satsing **Etablert**: August 2024 **Formål**: Nasjonal arena for innovativ og ansvarlig AI i offentlig og privat sektor **Funksjoner**: - Ny og utvidet kompetansemiljø i Digdir med en pådriver- og rådgiverrolle - Tilbyr sammen med Nkom og Datatilsynet felles veiledning og reguleringssandkasse for AI - Fungerer som kontaktpunkt mellom sentrale AI-aktører **Ambisjon**: Norge skal ha en nasjonal infrastruktur for kunstig intelligens på plass innen 2030, med Norge i forkant av etisk og sikker bruk av AI. ## Styringsmodell for AI ### Roller og ansvar Selv om alle sektorer og departementer har et ansvar for å sikre måloppnåelse på AI-området, er ansvarsfordelingen i praksis uklar: | Rolle | Aktør | Ansvar | |-------|-------|--------| | **Samordningsdepartement** | Digitaliserings- og forvaltningsdepartementet | Overordnet ansvar (kritisert av Riksrevisjonen for svak samordning) | | **Fagansvarlig** | Digdir | Forsknings- og utviklingssatsning, KI Norge | | **Koordinerende tilsyn** | Nasjonal kommunikasjonsmyndighet (Nkom) | Tilsynskoordinering | | **Personvern og databeskyttelse** | Datatilsynet | Tilsyn med GDPR og personvernlovgivning | | **Samarbeid** | Digdir, Nkom, Datatilsynet | Felles veiledning og reguleringssandkasse | ### Beslutningsprosesser **Manglende klarhet**: Det er i dag ikke tydelig nok definert: - Hvem som eier AI-løsningen i et gitt prosjekt - Hvem som har ansvar for vurderinger og dokumentasjon - Hvilke kontrollpunkter som er nødvendige **Krav for suksess**: - Tydelige roller - Gode kontrollpunkter - Dokumentasjon underveis - Kompetanse i organisasjonen ### Tilsyn og kontroll **Nkom** får rollen som koordinerende tilsyn for AI. **Utfordringer**: - Fragmentert tilsynsstruktur - Uklare ansvarslinjer mellom departementer og etater - Behov for mye tydeligere felles tilnærming ## Microsoft-integrasjon Microsoft AI-plattformene tilbyr styringsverktøy som kan støtte Digdirs veiledning og krav: ### 1. AI Governance Framework (Azure) Microsoft har en delt ansvarsmodell for AI-styring: | Ansvar | Microsoft | Kunde (offentlig virksomhet) | |--------|-----------|------------------------------| | **SaaS (Microsoft Copilot)** | Full application stack, modell-lifecycle, plugin governance, sikkerhetssystemer | Policies, brukeropplæring, output-validering | | **PaaS (Azure AI)** | Plattformsikkerhet, underliggende tjenester | Modelldesign, tuning, integrasjon | | **IaaS** | Infrastruktur | Modelldesign, implementasjon, drift | **Kundeansvar uavhengig av modell**: - Etablere AI governance og tilsynsmekanismer - Brukerpolicies, review-prosesser, opplæring - Identitets-, enhets- og tilgangsstyring - Data governance-rammeverk (klassifisering, beskyttelse, livssyklus) - Mapping til compliance-krav (GDPR, EU AI Act, etc.) ### 2. Azure Policy og Microsoft Purview **Automatisert policy enforcement**: - Reduserer menneskelig feil - Sikrer konsistent policyapplisering på tvers av alle AI-deployments - Sanntidsmonitorering og umiddelbar respons på policybrudd **Manuell enforcement** for komplekse scenarioer som krever menneskelig vurdering. ### 3. AI Center of Excellence (AI CoE) Microsoft anbefaler en tverrgående styringsmodell: **AI CoE-ansvar**: - Definere AI-strategi - Utvikle AI-kompetanse - Lede pilotprosjekter - Definere og håndheve AI-standarder - Opprette intake- og prioriteringsworkflows - Utvikle gjenbrukbare assets - Måle og rapportere resultater - Administrere AI-tjenester (valgfritt) **Roller i AI CoE**: - Representanter fra juridisk, sikkerhet, produkt og engineering - Eksekutiv sponsing og klar myndighet til å håndheve policies - Konsultativ støtte fremfor gatekeeper-rolle **Evolusjon**: Fra sentralisert kontroll til rådgivende rolle når AI-governance er innebygd i plattformoperasjoner. ### 4. Responsible AI Standard Microsoft sitt Responsible AI-rammeverk er basert på seks prinsipper: - **Fairness** (rettferdighet) - **Reliability and Safety** (pålitelighet og sikkerhet) - **Privacy and Security** (personvern og sikkerhet) - **Inclusiveness** (inkludering) - **Transparency** (transparens) - **Accountability** (ansvarlighet) Disse prinsippene er direkte sammenlignbare med Digdirs veiledning om ansvarlig AI. ### 5. Governance for AI Agents **Miljøpreparering**: - Governed application landing zones for PaaS/IaaS - Konfigurasjon av identitet, tilgang og data governance for SaaS (Copilot Studio) **Data governance**: - Isolering av konfidensiell data - Restriksjoner på datatilgang og permissions - Standardisering av kunnskaps- og tool-integrasjoner - Mandatory transparency om AI-involvering **Auditing og transparency**: - Planlagte audits av deployede AI-agenter - Monitoring for model drift, bias, risikoprofiler - Incident response protocols - Public transparency reports ### 6. Continuous Risk Monitoring **Prosedyrer**: - Kvartalsvis risikovurdering for høyrisiko AI-workloads - Årlige vurderinger for lavrisiko systemer - Strukturert måleplan (både kvantitative metrics og kvalitative indikatorer) - Standardiserte rapporter til stakeholders - Uavhengige reviews (eksterne auditører eller interne reviewere) ## For arkitekten (Cosmo) Når du vurderer AI-governance for norsk offentlig sektor, bruk disse spørsmålene: 1. **Ansvarsklargjøring**: Hvem i virksomheten eier AI-løsningen? Er roller og ansvar dokumentert? Er det tydelig hvem som har ansvar for vurderinger og dokumentasjon? 2. **Digdir-veiledning**: Er Digdirs AI-veiledning integrert i prosjektets governance-prosess? Dekker løsningen kravene til transparens, risikovurderinger og ansvarlig bruk? 3. **Koordinering med KI Norge**: Kan løsningen dra nytte av veiledning eller reguleringssandkasse fra KI Norge/Nkom/Datatilsynet? Bør prosjektet rapportere til eller koordineres med nasjonale AI-initiativer? 4. **Microsoft-verktøy**: Hvilke Azure governance-verktøy (Azure Policy, Purview) er relevante? Trenger virksomheten et AI Center of Excellence? Er det behov for PaaS/IaaS landing zones med governance-controls? 5. **Compliance-mapping**: Hvordan skal løsningen tilfredsstille GDPR, Forvaltningsloven, Utredningsinstruksen og eventuelt EU AI Act? Er data governance-rammeverk etablert? 6. **Samordning**: Hvordan sikrer vi at løsningen er del av en tydelig felles tilnærming på tvers av sektorer? Er det behov for koordinering med andre departementer eller etater? 7. **Monitoring og audit**: Hvilke KPIer og metrics skal brukes for å måle AI-pålitelighet, bias, compliance? Hvor ofte skal løsningen auditeres? 8. **Incident response**: Er det etablert klare incident response-prosedyrer? Hvem kan ta beslutninger om å ta en AI-løsning offline? Hvordan varsles berørte brukere? 9. **Transparency**: Hvordan kommuniseres AI-involvering til sluttbrukere? Er det tilgjengelige feedback-mekanismer for å rapportere bekymringer? 10. **Risk tolerance**: Hva er virksomhetens risikotoleranse for AI? Er det behov for ekstra sikkerhetstiltak utover Digdirs veiledning gitt virksomhetens spesifikke kontekst (f.eks. helse, rettsvesen, forsvar)? ## Kilder og verifisering **Digdir-kilder**: - [Utnytte mulighetene i kunstig intelligens | Digdir](https://www.digdir.no/digitalisering-og-samordning/utnytte-mulighetene-i-kunstig-intelligens/7097) - [Digdir etablerer KI Norge | Digdir](https://www.digdir.no/kunstig-intelligens/digdir-etablerer-ki-norge/7412) - [Veiledning for ansvarlig bruk og utvikling av kunstig intelligens | Digdir](https://www.digdir.no/kunstig-intelligens/veiledning-ansvarlig-bruk-og-utvikling-av-kunstig-intelligens/4601) - [Veiledning for KI i offentlig sektor | Digdir](https://www.digdir.no/kunstig-intelligens/veiledning-ki-i-offentlig-sektor/4132) - [Kunstig intelligens | Digdir](https://www.digdir.no/kunstig-intelligens/kunstig-intelligens/4132) - [Vi leder an i ansvarlig og innovativ bruk av data og kunstig intelligens | Digdir](https://www.digdir.no/digdir/vi-leder-i-ansvarlig-og-innovativ-bruk-av-data-og-kunstig-intelligens/7313) - [Om Digdirs KI-veiledning | Digdir](https://www.digdir.no/kunstig-intelligens/om-digdirs-ki-veiledning/4601) - [Råd for ansvarlig utvikling og bruk av kunstig intelligens i offentlig sektor | Digdir](https://www.digdir.no/kunstig-intelligens/rad-ansvarlig-utvikling-og-bruk-av-kunstig-intelligens-i-offentlig-sektor/4272) - [Felles økosystem for nasjonal digital samhandling og tjenesteutvikling | Digdir](https://www.digdir.no/handlingsplanen/felles-okosystem-nasjonal-digital-samhandling-og-tjenesteutvikling/1256) - [Samordning og koordinering | Digdir](https://www.digdir.no/digitalisering-og-samordning/samordning-og-koordinering/1002) **Andre norske kilder**: - [Staten henger etter på kunstig intelligens | Riksrevisjonen](https://www.riksrevisjonen.no/rapporter-mappe/no-2023-2024/bruk-av-kunstig-intelligens-i-staten/) - [KI vil gi gevinster | KS](https://www.ks.no/fagomrader/digitalisering/styring-og-organisering/ki-vil-gi-gevinster/) - [Kunstig intelligens | data.norge.no](https://data.norge.no/kunstig-intelligens) **Microsoft Learn-kilder**: - [Artificial Intelligence overview — Compliance | Microsoft Learn](https://learn.microsoft.com/en-us/compliance/assurance/assurance-artificial-intelligence) - [Govern AI — Cloud Adoption Framework | Microsoft Learn](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/scenarios/ai/govern) - [Establishing responsible AI policies for AI agents across organizations | Microsoft Learn](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/ai-agents/responsible-ai-across-organization) - [Governance and security for AI agents across the organization | Microsoft Learn](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/ai-agents/governance-security-across-organization) - [Establish an AI Center of Excellence | Microsoft Learn](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/scenarios/ai/center-of-excellence) **Sist verifisert**: 2026-02-05