# Prompt Engineering and Governance for Copilot **Last updated:** 2026-06-19 **Status:** GA **Category:** Copilot Extensibility & Integration --- ## Introduksjon Prompt engineering er prosessen med å designe instruksjoner som gir presise og relevante responser fra large language models (LLMs) som ligger til grunn for Microsoft Copilot. I bedriftskontekst handler det ikke bare om å skrive gode prompts, men også om å etablere styring (governance) som sikrer at Copilot-interaksjoner er sikre, overholdende og sporbare. Microsoft tilbyr prompt engineering-verktøy på tvers av hele Copilot-økosystemet – fra Copilot Studio og declarative agents i Microsoft 365 Copilot, til prompt builder i Power Platform og Microsoft Foundry. Samtidig er det kritisk å etablere governance-rammer som definerer hvem som kan opprette prompts, hvordan de valideres, og hvordan de monitoreres i produksjon. Denne guiden dekker både tekniske beste praksis for å skrive effektive prompts, og organisatoriske kontroller for å sikre ansvarlig bruk av Copilot i virksomheten. ## Kjernekomponenter ### Prompt Engineering-verktøy i Microsoft-stakken | Verktøy | Plattform | Bruksområde | Kapabiliteter | |---------|-----------|-------------|---------------| | **Declarative agent instructions** | Microsoft 365 Copilot | Custom agents i Teams/M365 Copilot | Definerer agent-personlighet, workflow, og step-by-step logikk (maks 8 000 tegn) | | **Prompt builder** | Copilot Studio, Power Apps, Power Automate | Custom prompts for AI Builder | Visuell editor, prompt library med templates, input variables, knowledge integration | | **Prompt node** | Copilot Studio topics | Custom logic i agent-dialoger | Agent-level eller topic-level prompts med custom instructions | | **Azure Copilot prompts** | Azure Portal | Resource management, troubleshooting | Natural language interface til Azure-ressurser | | **Microsoft Foundry** | Azure AI Studio | Custom model deployment | Full kontroll over system prompts, temperature, grounding | ### Governance-komponenter (Copilot Control System) | Komponent | Beskrivelse | Lisenskrav | Kapabiliteter | |-----------|-------------|------------|---------------| | **Data security** | Kontroller for dataflyt og grunndata | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Sensitivity labels, DLP for Copilot, oversharing-kontroll | | **AI security** | Beskyttelse mot AI-spesifikke trusler | Built-in (gratis), A5/E5/G5 (advanced) | Prompt injection-blokkering, harmful content filter, protected material detection | | **Compliance and privacy** | Logging, audit, retention | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Purview Audit, eDiscovery, Communication Compliance, Legal Hold | | **Data loss prevention** | Forhindre lekkasje av sensitiv info | Power Platform DLP policies (admin center) | Blokkering av spesifikke data types, connector restrictions. Enforcement er nå aktivt for alle tenants (MC973179) — exemption-unntak støttes ikke lenger | | **Access controls** | Hvem kan bruke/publisere Copilot-features | Microsoft 365 admin center, Power Platform admin center | Tenant-level toggles, environment-level policies, role-based publishing | ### Prompt Engineering Best Practices #### 1. Klar og spesifikk språkbruk **Do:** - Bruk presise verb: "ask", "search", "send", "check", "use" - Fokuser på hva agenten **skal gjøre**, ikke hva den skal unngå - Definer alle ikke-standardiserte begreper **Don't:** - Vage instruksjoner ("vær hjelpsom") - Negative formuleringer ("ikke gjør X") - Antagelser om implisitt kunnskap **Eksempel:** ```markdown ❌ BAD: "Hjelp brukere med IT-problemer" ✅ GOOD: "Når bruker rapporterer IT-problem: 1. Spør én avklarende oppfølgingsspørsmål om problemet 2. Sjekk ServiceNow for kjente utfall (field: 'sys_outage') 3. Hvis utfall funnet: del detaljer og ETA 4. Hvis ikke funnet: søk ServiceNow KB for løsning" ``` #### 2. Step-by-step workflows med transitions Bryt komplekse workflows ned i modulære steg med tydelige overgangskriterier: ```markdown ## Step 1: Gather Basic Details - **Goal:** Identify the user's issue - **Action:** - If description is clear, proceed - If unclear, ask one focused question - **Transition:** Once clear, proceed to Step 2 ## Step 2: Check for Outages - **Goal:** Rule out known outages - **Action:** Query `ServiceNow` for current outages - **Transition:** - If outage found → share details and end - If none → proceed to Step 3 ``` **Hvorfor dette fungerer:** - Modellen forstår hvor den er i prosessen - Reduserer hallucinations ved å eliminere tvetydighet - Lar deg debugge spesifikke steg #### 3. Bruk Markdown for struktur - `#`, `##`, `###` for section headers - `-` for unordered lists, `1.` for ordered lists (bare når rekkefølge er kritisk) - **Bold** for kritiske instruksjoner - `` `backticks` `` for tool/system-navn #### 4. Eksplisitt referanse til capabilities og actions ```markdown ❌ "Finn relevant informasjon" ✅ "Bruk `ServiceNow KB` connector for å søke i artikler" ❌ "Hent brukerdata" ✅ "Bruk people capability for å hente brukers UPN (email)" ``` **Tilgjengelige capabilities i declarative agents:** - Actions (API plugins) - Copilot connector knowledge (ServiceNow, Jira, etc.) - SharePoint/OneDrive knowledge - Email messages - Teams messages - Code interpreter (for charts/data analysis) - People knowledge (org chart, contact info) #### 5. Few-shot prompting for komplekse scenarios For enkle oppgaver: eksempler er unødvendig For komplekse oppgaver: gi 2-3 eksempler som dekker edge cases ```markdown ## Valid Example **User:** "I can't connect to VPN." **Assistant:** - "Are you seeing a specific error?" (User: "DNS server not responding.") - "Let me check for outages." (No outage.) - "Searching knowledge base..." (Finds articles. Asks: "Are you on office Wi-Fi or home?") ## Invalid Example - "Here are 15 articles I found..." (Overwhelms the user) ``` ### Vanlige prompt-feil og løsninger | Problem | Symptom | Løsning | |---------|---------|---------| | **Over-eager tool use** | Modellen kaller API uten nødvendige inputs | Legg til: "Only call the tool if necessary inputs are available; otherwise, ask the user." | | **Repetitive phrasing** | Modellen gjenbruker eksempel-setninger ordrett | Varierte eksempler (few-shot prompting), eller fjern eksempel for å spare tokens | | **Verbose explanations** | Over-forklarer eller bruker mye formattering | Begrens verbosity eksplisitt: "Keep responses concise, 2-3 sentences max." | | **Hallucinations** | Oppfinner data som ikke finnes | Legg til exit-strategi: "Respond with 'not found' if the answer isn't present in the data." | ## Arkitekturmønstre ### Mønster 1: Agent-level prompts (Copilot Studio) **Bruksområde:** Global oppførsel for agent på tvers av alle topics **Implementasjon:** 1. Gå til agent → **Tools** → **New tool** → **Prompt** 2. Definer custom instructions (system prompt) 3. Konfigurer model settings (temperature, grounding, reasoning) 4. Test med sample inputs **Fordeler:** - Konsistent agent-personlighet på tvers av alle interaksjoner - Enklere å vedlikeholde (ett sted) - Kan bruke prompt library-templates som startpunkt **Ulemper:** - Mindre granularitet (kan ikke variere per topic) - Token-limit påvirker alle interaksjoner (vær konsis) **Når bruke:** - Agent har tydelig single purpose (e.g., "IT helpdesk agent") - Samme tone/stil ønskes i alle dialoger ### Mønster 2: Topic-level prompts (Copilot Studio) *(Verified MCP 2026-04)* **Bruksområde:** Spesialisert logikk for én spesifikk dialog-flow **Oppdatert implementasjon (nlu-prompt-node):** - Prompts kan legges til på agent-nivå (Tools → New tool → Prompt) eller topic-nivå (Add node → Add a tool → New prompt) - Prompts kan også legges til som noder i agent flows (Insert new action → AI capabilities → Run a prompt) - Prompt-editoren støtter: manuell instruksjonsskrift, Copilot-genererte instruksjoner, og preset-maler fra prompt library - Konfigurerbart: modell (inkl. Microsoft Foundry-modeller), temperature, knowledge retrieval, code interpreter, reasoning - Agenter konfigurert for anonym bruk (no auth) kan ikke bruke Dataverse som knowledge source i prompts **Implementasjon:** 1. Åpne topic → **Add node** → **Add a tool** → **New prompt** 2. Definer prompt med context fra topic variables 3. Bruk dynamic inputs fra tidligere steg i dialogen **Fordeler:** - Finkornet kontroll per use case - Kan bruke topic-spesifikk context som input - Enklere å teste isolert **Ulemper:** - Kan bli fragmentert hvis mange topics deler samme logikk - Høyere vedlikeholdsbyrde **Når bruke:** - Agent har flere distinkte workflows (e.g., "Onboarding", "Offboarding", "Password reset") - Hvert workflow krever unik prompt-logikk ### Mønster 3: Declarative agents med step-by-step instructions (Microsoft 365 Copilot) **Bruksområde:** Custom agents i Microsoft 365 Copilot/Teams **Implementasjon:** 1. Bruk Microsoft 365 Agents Toolkit eller Copilot Studio 2. Definer instructions (maks 8 000 tegn) i manifest 3. Struktur i seksjoner: Purpose → Guidelines → Skills → Workflows → Examples **Fordeler:** - Ingen UI – ren tekst-basert konfigurasjon (versionerbar, code-review-bar) - RAI-validering built-in (Responsible AI checks) - Kan kombinere med API plugins for external actions **Ulemper:** - Token-limit (4 096 tokens for context + response) - Grounding-limit (50 items) - Timeout (45 sekunder) - Ikke egnet for komplekse multi-step operations med looping **Når bruke:** - Agent skal være tilgjengelig i Microsoft 365 Copilot/Teams - Workflow er lineær (single grounding + external tool call) **Eksempel-struktur:** ```markdown # OBJECTIVE Guide users through issue resolution by gathering info, checking outages, and creating tickets. # RESPONSE RULES - Ask one question at a time - Present info as bullet points or tables - Confirm before moving to next step # WORKFLOW ## Step 1: Gather Details - **Goal:** Identify issue - **Action:** If unclear, ask clarifying question - **Transition:** Proceed to Step 2 ## Step 2: Check Outages ... # EXAMPLES [Valid + Invalid examples] ``` ## Beslutningsveiledning ### Velge riktig prompt-verktøy | Scenario | Anbefalt verktøy | Hvorfor | |----------|------------------|---------| | Custom agent i Microsoft Teams | Declarative agent (M365 Copilot) | Native Teams-integrasjon, RAI-validering | | AI-powered Power Automate flow | Prompt builder (AI Builder) | Visual editor, prompt library, Dataverse knowledge | | Custom logic i Copilot Studio topic | Prompt node (topic-level) | Tilgang til topic variables, finkornet kontroll | | Global agent-oppførsel i Copilot Studio | Prompt tool (agent-level) | Konsistens på tvers av topics | | Azure resource management | Azure Copilot (natural language) | Built-in, ingen konfigurasjon nødvendig | ### Governance decision tree ``` START: Skal vi tillate Copilot i virksomheten? ├─ Ja → Hvilke data kan Copilot få tilgang til? │ ├─ Alt (default): Implement DLP policies for sensitiv data │ ├─ Bare godkjente SharePoint sites: Configure knowledge sources │ └─ Ingen ekstra data: Bruk bare pre-trained model knowledge │ ├─ Hvem kan publisere custom agents? │ ├─ Bare IT: Disable publishing for users (Power Platform admin center) │ ├─ Godkjente makers: Environment-level permissions, mandatory review │ └─ Alle ansatte: Enable med pre-deployment RAI validation │ └─ Hvordan monitorere bruk? ├─ Gratis: Purview Audit (A3/E3/G3) – basic logging ├─ Standard: Purview eDiscovery + Communication Compliance (A5/E5/G5) └─ Advanced: DSPM for AI + Insider Risk Management (A5/E5/G5) ``` ### Vanlige feil | Feil | Konsekvens | Unngå ved å | |------|------------|-------------| | **For lange prompts** | Latency, timeouts, token-limit overskridelse | Hold instructions under 2 000 tegn for Copilot Studio, under 8 000 for declarative agents | | **Manglende exit-strategi** | Hallucinations, påstander om data som ikke finnes | Alltid inkluder: "If answer not found, respond with 'I don't have that information.'" | | **Ingen RAI-validering** | Publisering av agents som bryter etiske retningslinjer | Bruk built-in RAI validation i Microsoft 365 Copilot, test med edge cases | | **Oversharing av sensitiv data** | Compliance-brudd, GDPR-violations | Implement DLP policies **før** enabling Copilot, test med sensitive documents | | **Manglende audit trail** | Kan ikke etterforske incidents | Enable Purview Audit for Copilot, configure retention policies | ### Røde flagg - **Prompt spør om personlig identifiserbar informasjon (PII)** uten business justification → Risk for GDPR/privacy violations - **Ingen versjonering av prompts** → Kan ikke roll back ved problemer - **Prompt er skrevet av én person uten review** → Risk for bias, suboptimale resultater - **Testing er begrenset til "happy path"** → Will fail in production edge cases ## Integrasjon med Microsoft-stakken ### Copilot Studio + Power Platform **Prompt builder** i Copilot Studio er samme verktøy som i Power Apps og Power Automate (AI Builder). Dette gir: - **Gjenbruk av prompts på tvers av plattformer:** Lag én prompt i Copilot Studio, bruk i Power Automate flow - **Dataverse knowledge integration:** Prompt kan grunde i Dataverse tables (krever autentisering) - **Prompt library:** 40+ pre-built templates for vanlige scenarios (document extraction, text transformation, content generation) **Integrasjonsmønster *(Verified MCP 2026-04)*:** 1. Opprett prompt i Copilot Studio (Tools → New tool → Prompt) 2. Konfigurer input variables (text, image, document) 3. Legg til knowledge source (Dataverse table, SharePoint site) 4. Test med sample data 5. Bruk i topic (Add node → Add a tool → [din prompt]) **Prompt library (oppdatert):** - Tilgjengelig via Copilot Studio (Tools → New tool → Prompt → Prompt library) eller AI Hub i Power Apps/Power Automate - Maler dekker kategorier: Common, Customer service, Legal, Marketing, Communications, IT, Learning, HR, Finance, Architecture, Sales - Oppgavetyper: Analyze, Classify, Create, Extract, Summarize - Maler kan redigeres og lagres med nytt navn; støtter Text og JSON output-format - Valg av GPT-modell og temperature per mal ### Microsoft 365 Copilot + Declarative Agents Declarative agents bruker **app manifest** (JSON) til å definere instructions, knowledge sources, og actions (API plugins). Dette integrerer med: - **Microsoft Graph:** Access til emails, Teams messages, calendar, org chart - **SharePoint/OneDrive:** Custom knowledge sources (maks 50 items returned per grounding) - **API plugins:** Custom APIs via OpenAPI spec (REST-baserte integrations) **Governance-kontroll:** - Admin kan disable publisering av agents via **Microsoft 365 admin center** → Settings → Copilot - RAI validation er **mandatory** for alle agents publisert til Teams store ### Microsoft Foundry + Copilot Studio For advanced scenarios kan du deploye custom model fra Microsoft Foundry og bruke i Copilot Studio: 1. Deploy model til Azure AI endpoint (Azure OpenAI eller Microsoft Foundry) 2. Konfigurer Copilot Studio til å bruke custom endpoint (Settings → AI capabilities → Generative AI) 3. Definer custom system prompt i Microsoft Foundry 4. Copilot Studio sender user prompts til din endpoint **Fordeler:** - Full kontroll over model, parameters, grounding - Kan bruke Semantic Kernel for orchestration - Bedre logging/telemetry via Azure Monitor **Ulemper:** - Høyere kompleksitet, krever Azure-kompetanse - Ekstra kostnader (Azure AI compute) ## Offentlig sektor (Norge) ### GDPR og datasuverenitet **Utfordring:** Copilot sender data til Azure OpenAI Service (multi-region). For offentlig sektor må data forbli i EU. **Løsning:** - **Copilot Studio:** Disable "data movement across geographic locations" (Settings → Security → Data residency) - **Azure OpenAI:** Bruk Sweden Central eller West Europe region for deployment - **Microsoft 365 Copilot:** Data residency sikres via Microsoft 365 Multi-Geo (krever E5-lisens) **Viktig:** Prompts og responses lagres **ikke** for training av foundation models (per Microsoft's committment). Men de kan logges for audit purposes (Purview). ### Schrems II og cloud act **Risiko:** US Cloud Act gir amerikanske myndigheter rett til å kreve tilgang til data hostet av US-selskaper, også i EU. **Mitigering:** - Bruk **EU Data Boundary** (Microsoft 365 E5 feature) som begrenser dataflyt til EU - For sensitive prompts: Deploy custom model i **Azure Switzerland** (Swiss privacy laws) - Implementer **Customer Lockbox** for å kreve godkjenning før Microsoft-ansatte får tilgang til data ### AI Act (EU) **Klassifisering:** Copilot-baserte HR- eller rekrutteringssystemer kan være **high-risk AI systems** under EU AI Act. **Compliance-krav:** - Dokumentere prompt engineering-prosess (versjonering, testing, validation) - Bias-testing for prompts som påvirker ansettelser/evalueringer - Transparency: Informer brukere om at de interagerer med AI - Human oversight: Ikke la AI ta endelige HR-beslutninger uten menneskelig review **Microsoft compliance-verktøy:** - **Responsible AI Impact Assessment** (template fra Microsoft) - **Purview Communication Compliance** for å detektere bias/uetisk bruk - **Fairness-evaluering** i Azure AI Studio (test prompts for demographic bias) ### Forvaltningsloven og saksbehandling **Problem:** Hvis Copilot brukes i saksbehandling (e.g., "generer vedtaksbrev"), må prosessen være sporbar og etterprøvbar. **Governance-krav:** - **Audit logging:** All Copilot-bruk i saksbehandling må logges (Purview Audit) - **Versjonering av prompts:** Hver prompt-versjon må kunne knyttes til saker behandlet med den - **Human-in-the-loop:** Vedtak må alltid godkjennes av saksbehandler (AI er bare kladd-generator) **Best practice:** - Bruk **watermark** i AI-genererte dokumenter ("Generated by Copilot, reviewed by [navn]") - Lagre både prompt og output i saksbehandlingssystem (ikke bare ferdig dokument) ## Kostnad og lisensiering ### Prompt Engineering-verktøy | Verktøy | Lisenskrav | Ekstra kostnad | |---------|------------|----------------| | Declarative agents (M365 Copilot) | Microsoft 365 Copilot-lisens | Ingen (inkludert i lisens) | | Copilot Studio prompt builder | Power Apps/Power Automate-lisens | AI Builder credits (varierer per region) | | Azure Copilot prompts | Azure-abonnement | Ingen (gratis preview per feb 2026) | | Microsoft Foundry custom prompts | Azure-abonnement | Token-based pricing (GPT-4: $30/1M input tokens) | ### Governance-verktøy | Komponent | Lisenskrav | Beskrivelse | |-----------|------------|-------------| | **Foundational governance** | Microsoft 365 A3/E3/G3 | Purview Audit, eDiscovery, SharePoint Advanced Management | | **Optimized governance** | Microsoft 365 A5/E5/G5 | DLP for Copilot, Insider Risk Management, Communication Compliance, DSPM for AI | | **Power Platform governance** | Power Platform admin access (ingen ekstra lisens) | DLP policies, environment-level publishing controls | ### Kostnadsoptimalisering **1. Bruk prompt library i stedet for å skrive fra scratch** - Spart tid = lavere utviklingskostnad - Pre-tested templates = færre iterations **2. Optimaliser token usage:** - Hold instructions konsise (under 2 000 tegn for Copilot Studio) - Bruk få eksempler (2-3, ikke 10) - Unngå repetisjon i prompt **3. Velg riktig model:** - GPT-3.5 for enkle prompts (billigere) - GPT-4 for komplekse reasoning-tasks - Microsoft Foundry lar deg velge model per prompt **4. Reuse prompts på tvers av agents:** - Opprett "shared prompts" i Copilot Studio Tools (ikke topic-level) - Reduserer duplikasjon og vedlikehold ## For arkitekten (Cosmo) ### Spørsmål å stille kunden 1. **Hvilket problem skal Copilot løse?** - Generic productivity boost vs. spesifikk workflow-automatisering? - Hvis generic: declarative agent i M365 Copilot - Hvis spesifikk workflow: Copilot Studio med custom prompts 2. **Hvor skal agenten være tilgjengelig?** - Bare Microsoft Teams → declarative agent - Også på web/mobile app → Copilot Studio med Bot Framework - Embedded i Power App → Prompt builder i Power Apps 3. **Hvilke data skal agenten få tilgang til?** - Bare M365 data (emails, Teams, SharePoint) → M365 Copilot knowledge sources - Også eksterne systemer (SAP, ServiceNow) → API plugins + Copilot connectors - Sensitive data → Implement DLP **før** enabling Copilot 4. **Hvem skal kunne publisere agents?** - Bare IT → Disable publishing for users, centralized deployment - Makers i citizen developer-program → Environment-level permissions, mandatory peer review - Alle ansatte → Enable med RAI validation, monitor med Purview 5. **Hvordan skal bruk monitoreres?** - Basic audit trail → Purview Audit (A3/E3/G3) - Compliance-overvåking → Communication Compliance (A5/E5/G5) - Security-incidents → Insider Risk Management + DSPM for AI (A5/E5/G5) 6. **Hva er compliance-krav?** - GDPR → Data residency settings, EU Data Boundary - AI Act → Bias testing, Responsible AI Impact Assessment - Forvaltningsloven → Audit logging, human-in-the-loop 7. **Hva er budsjettet?** - Gratis tier → Bruk M365 Copilot-lisenser kunden allerede har - Standard tier → A3/E3/G3 for foundational governance - Premium tier → A5/E5/G5 for advanced governance (DLP, Insider Risk) 8. **Hvilken modenhet har organisasjonen?** - Low maturity → Start med declarative agents (enklere), disable publishing for users - Medium maturity → Copilot Studio med governance-rammer, pilot med makers - High maturity → Full self-service, monitoring med DSPM for AI ### Fallgruver å unngå 1. **Over-engineering av prompts** - Symptom: 5 000-tegns instructions med 20 edge cases - Konsekvens: Latency, confusion, token limits - Unngå: Start med 500 tegn, iterer basert på real usage 2. **Under-engineering av governance** - Symptom: "La oss teste Copilot uten policyer først" - Konsekvens: Data leaks, compliance-brudd, skal skrus av i panikk - Unngå: Implement DLP + Purview Audit **før** pilot 3. **Manglende testing av edge cases** - Symptom: "Virker bra når jeg tester med vanlige spørsmål" - Konsekvens: Fails i produksjon, brukere mister tillit - Unngå: Test med adversarial inputs, uklare spørsmål, utenfor scope 4. **Ingen versjonering** - Symptom: "Jeg bare overskriver instructions når jeg forbedrer" - Konsekvens: Kan ikke roll back, ikke reproducerbart - Unngå: Bruk git for declarative agents, Copilot Studio's versioning for prompts 5. **For mye hallucinations** - Symptom: "Copilot svarer med feil informasjon" - Konsekvens: Brukere slutter å stole på agenten - Unngå: Alltid inkluder: "If answer not found, say 'I don't have that information.'" ### Anbefalinger per modenhetsnivå #### Level 1: Getting started (0-3 måneder Copilot-erfaring) **Do:** - Start med **declarative agents** (enklere enn Copilot Studio) - Bruk **prompt library templates** i stedet for å skrive fra scratch - Implement **basic governance:** Purview Audit + DLP for Copilot - Disable publishing for users (admin-controlled deployment) **Don't:** - Bygg custom API plugins før du mestrer basic prompts - Enable Copilot for hele organisasjonen uten pilot - Ignorer RAI validation-feil ("vi fikser det senere") **Success criteria:** - 3-5 pilot-agenter deployed og brukt av 50-100 brukere - Zero security incidents i pilot-perioden - 80%+ user satisfaction score #### Level 2: Scaling (3-12 måneder erfaring) **Do:** - Flytt til **Copilot Studio** for mer komplekse workflows - Implement **environment-level governance** (dev, test, prod) - Train makers i prompt engineering best practices - Deploy **Communication Compliance** for å detektere misbruk **Don't:** - Gi alle tilgang til production-environment uten review - Bygge agenter uten dokumenterte use cases - Ignorer kostnader (monitor AI Builder credits) **Success criteria:** - 20+ agents i produksjon - Documented governance-prosess (prompt review, publishing approval) - 90%+ compliance score (ingen DLP-violations) #### Level 3: Center of Excellence (12+ måneder erfaring) **Do:** - Etabler **CoE-team** med dedikerte prompt engineers - Implement **DSPM for AI** for advanced monitoring - Bruk **Microsoft Foundry** for custom models ved behov - Bidra til **prompt library** med organisasjons-spesifikke templates **Don't:** - Bli rigid (bureaucracy kills innovation) - Ignorer feedback fra makers (de vet hva som fungerer) - Overse kostnader (optimize token usage, reuse prompts) **Success criteria:** - 100+ agents i produksjon - Self-service publishing med automated RAI checks - Documented ROI (time saved, costs avoided) - Zero critical compliance incidents ## Kilder og verifisering ### Microsoft Learn-dokumentasjon (Verified via MCP 2026-02) **Prompt engineering:** - [Write effective instructions for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-instructions) – **Verified** (detailed best practices, example instructions) - [Use prompts in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/nlu-prompt-node) – **Verified** (agent-level vs topic-level prompts) *(Verified MCP 2026-04)* - [Write effective prompts for Azure Copilot](https://learn.microsoft.com/en-us/azure/copilot/write-effective-prompts) – **Verified** (Azure-specific prompt guidance) - [Prompt library in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/prompt-library) – **Verified** (40+ templates, job types) *(Verified MCP 2026-04)* - [Best practices for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-best-practices) – **Verified** (component-level guidance) **Governance:** - [Copilot Control System security and governance](https://learn.microsoft.com/en-us/copilot/microsoft-365/copilot-control-system/security-governance) – **Verified** (foundational vs optimized controls) - [Copilot governance in Power Platform](https://learn.microsoft.com/en-us/power-platform/release-plan/2025wave1/power-platform-governance-administration/copilot-governance) – **Verified** (admin capabilities, compliance) - [Data loss prevention for Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/admin-data-loss-prevention) – **Verified** (DLP policies, tenant-level controls) *(Verified MCP 2026-04)* - [Managed scheduled prompts for M365 Copilot](https://learn.microsoft.com/en-us/copilot/microsoft-365/scheduled-prompts) – **Verified** (admin management) **Responsible AI:** - [RAI validation for agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/rai-validation) – **Verified** (mandatory checks for Teams store) - [Prompt Coach template](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/agent-template-prompt-coach) – **Verified** (built-in agent for teaching prompt engineering) ### Konfidensnivå per seksjon | Seksjon | Konfidens | Kilde | |---------|-----------|-------| | Prompt engineering best practices | **Verified** | Microsoft Learn docs (feb 2026), code samples | | Governance-komponenter | **Verified** | Copilot Control System docs (feb 2026) | | Arkitekturmønstre | **High** | Documented patterns + baseline model knowledge | | Offentlig sektor (Norge) | **Baseline** | GDPR/AI Act requirements (public info), Microsoft Multi-Geo docs | | Kostnadsestimat | **Baseline** | Azure pricing (public), AI Builder credits (documented) | **Note:** "Verified" = hentet fra Microsoft Learn via MCP (feb 2026). "Baseline" = model knowledge + public sources (ikke MCP-verifisert).